Version af 16. september 2026. Denne side fastlægger det generelle B2B-lag for en Organisation, der bruger Cicora gennem et Arbejdsområde, en API eller en anden virksomhedsordre. Den konkrete B2B-ordre og databehandleraftalen fastlægger gældende roller, ruter, revision, perioder, overførselsbetingelser og særlige indstillinger. Disse vilkår gælder for en Kunde, når de udtrykkeligt er indarbejdet i den pågældende Kundes B2B-aftale med RIZZ TRADE.
For en almindelig personlig Konto fastlægger RIZZ TRADE som udgangspunkt selvstændigt formålene med behandlingen vedrørende Konto, betaling, sikkerhed og support som uafhængig dataansvarlig; Privatlivspolitikken finder anvendelse. For Personoplysninger, som en Organisationskunde indsender gennem Cicora om sit personale, sine kunder eller andre personer, og hvor denne Kunde fastlægger formålene og de væsentlige hjælpemidler, gælder nedenstående ramme som »Kunden som dataansvarlig part — RIZZ TRADE som databehandler« inden for den faktisk indgåede B2B-aftale.
1. Roller, anvendelsesområde og rangorden
På denne side:
- Kunde betyder en Organisation eller erhvervsdrivende, som har indgået en B2B-ordre for Cicora med RIZZ TRADE;
- Dataansvarlig part betyder Kunden, når denne fastlægger formålene med og de væsentlige hjælpemidler til behandling af Personoplysninger om sine brugere, medarbejdere, kunder eller andre enkeltpersoner;
- Databehandler betyder RIZZ TRADE, når virksomheden behandler Kundens Personoplysninger efter Kundens dokumenterede instrukser med henblik på at levere Cicora;
- Kundedata betyder data, som en Kunde, dennes administrator, API-bruger eller deltager i et Arbejdsområde leverer til Cicora for Kunden, herunder Personoplysninger;
- Kundens Personoplysninger betyder den del af Kundedata, der er Personoplysninger i henhold til gældende lovgivning;
- Underdatabehandler betyder en part, som RIZZ TRADE engagerer til at behandle Kundens Personoplysninger for Kunden i den relevante rolle; og
- Dokumenterede Instrukser betyder den skriftlige aftale/ordre, den konfiguration, som Kunden har valgt, indstillinger for Arbejdsområde/API og andre instrukser fra en bemyndiget person, som RIZZ TRADE lovligt og teknisk kan udføre.
Den individuelle B2B-ordre eller DPA har forrang for denne generelle side i spørgsmål, som den specifikt regulerer. I spørgsmål om Personoplysninger har DPA'en forrang for generelle kommercielle vilkår i tilfælde af modstrid. Ufravigelig lovgivning har forrang for aftalen. Intet på denne side fjerner de registreredes rettigheder efter gældende lovgivning eller gør automatisk enhver ekstern leverandør til en Underdatabehandler: rollen følger den faktiske datastrøm, aftalen og formålet med behandlingen.
RIZZ TRADE forbliver uafhængig dataansvarlig for de minimumsdata, der er nødvendige for at administrere virksomhedens egen aftale og eget produkt: oprettelse og administration af Kundekontoen, fakturering og skatter, forebyggelse af svig og overtrædelser, beskyttelse af infrastrukturen, føring af obligatoriske registre, løsning af tvister og forsvar mod retskrav. Cicoras privatlivspolitik gælder for disse selvstændige formål og ikke en ubegrænset instruks fra Kunden.
2. Behandling kun efter instruks og til tilladte formål
Hvor RIZZ TRADE fungerer som Databehandler, behandler selskabet kun Kundens Personoplysninger for at levere, understøtte, beskytte og drive Cicora efter B2B-aftalen, ordren, den valgte konfiguration og Kundens lovlige instrukser. Behandling kan omfatte indsamling, registrering, organisering, lagring, adgang, overførsel til en valgt rute, visning af et resultat, begrænset caching, sletning/afidentificering, teknisk diagnosticering og sikkerhedsforanstaltninger, men kun i det omfang den relevante funktion kræver.
Kunden er ansvarlig for at sikre, at dennes instrukser er lovlige, gennemsigtige for de registrerede, ikke krænker tredjemands rettigheder, svarer til Kundens retsgrundlag og omfatter nødvendige meddelelser og samtykker. Kunden instruerer kun Cicora i at behandle data, som Kunden har ret til at behandle, og bruger ikke grænsefladen til skjult overførsel af særlige, biometriske, medicinske oplysninger, oplysninger om børn eller andre højrisikooplysninger uden passende vurdering, aftale og beskyttelse.
RIZZ TRADE underretter Kunden, hvis virksomheden med rimelighed vurderer, at en udtrykkelig instruks er uforenelig med gældende ret eller B2B-aftalen, medmindre underretning er forbudt ved lov. RIZZ TRADE kan behandle Kundens Personoplysninger anderledes, hvis ufravigelig ret kræver det, og underretter, hvor loven tillader det, Kunden før denne behandling eller uden unødig forsinkelse efter den.
Kunden udpeger bemyndigede administratorer og holder deres kontaktoplysninger ajour. En instruks, der ændrer model, rute, opbevaring, administratoradgang, eksport, datatype eller international overførsel, skal komme fra denne bemyndigede person og udtrykkeligt afspejles i en tilgængelig konfiguration eller ordre. En uklar e-mail, en instruks fra en almindelig deltager eller en anmodning uden for den dokumenterede konfiguration behøver ikke at blive udført som en instruks fra den Dataansvarlige part.
3. Behandlingsoplysninger: obligatorisk behandlingsbilag for hver B2B-ordre
Hver B2B-ordre indeholder et faktuelt bilag om behandling af Kundens Personoplysninger. Bilaget identificerer bestemte data og formål og omfatter ikke et ubestemt anvendelsesområde med »alle data til ethvert formål«. Det omfatter som minimum:
| Felt i behandlingsbilaget | Krævet indhold |
|---|---|
| Parter og kontakter | Kunden, RIZZ TRADE, bemyndigede administratorer, kontakter vedrørende privatliv/hændelser; en repræsentant eller DPO, hvor en sådan faktisk er udpeget og nødvendig |
| Produkt og funktioner | Arbejdsområde, API, filer, søgning, connectorer, offentlige funktioner, modeller og andet faktisk aktiveret omfang |
| Genstand og varighed | ordre-/aftaleperiode, starttidspunkt, gældende kriterier for ophør, vej til eksport/returnering/sletning |
| Formål | levering af det valgte produkt, dokumenterede instrukser, support, sikkerhed, retlige forpligtelser; RIZZ TRADEs formål som selvstændig dataansvarlig identificeres særskilt |
| Kategorier af registrerede | eksempelvis Kundens brugere, personale, kunder, partnere eller andre personer, men kun grupper, der faktisk forventes |
| Datakategorier | Konto-/Arbejdsområdeidentifikatorer, prompt, fil, output, tekniske registreringer, support og andre data, som funktionen faktisk kræver |
| Særlige eller følsomme data | forbud eller specifikt aftalt behandlingstype, retsgrundlag, garantier, tilladte modeller/ruter; fraværet af en registrering giver ikke tilladelse |
| Handlinger og hyppighed | indsamling, lagring, routing, adgang, levering af resultater, cache, sletning og regelmæssighed uden falsk præcision |
| Modtagere og ruter | verificeret register over Underdatabehandlere/modeludbydere, lande og funktioner eller en henvisning til et ajourført kontraktregister |
| Sikkerhed, overførsel og sletning | gældende foranstaltninger, kontakt ved hændelser, aftalt mekanisme for international overførsel, regler for returnering/sletning og undtagelser |
En Modeludbyder modtager kun Kundedata gennem den valgte relevante Rute. Fortegnelsen over modeller og politikker giver adgang til offentliggjorte udbydervilkår. Den erstatter ikke de oplysninger, der er aftalt med Kunden om faktiske modtagere, datahåndtering og internationale overførsler. En ordning uden træning, med begrænset opbevaring eller for et bestemt område gælder for Kunden, når den udtrykkeligt er inkluderet i den relevante konfiguration eller B2B-aftale.
Den offentlige fortegnelse over modelvilkår erstatter ikke det faktiske behandlingsbilag eller det modtagerregister, der er aftalt med Kunden for dennes B2B-ordre.
4. Fortrolighed og adgang for bemyndigede personer
RIZZ TRADE tillader kun behandling af Kundens Personoplysninger ved personer, der har behov for adgang for at levere tjenesten, sikkerhed, support, overholdelse af lovgivningen eller B2B-aftalen. Disse personer er underlagt fortrolighedsforpligtelser, som svarer til oplysningernes karakter og yder mindst den beskyttelse, som aftalen og lovgivningen kræver. Adgangen tilrettelægges efter, hvad der er nødvendigt og proportionalt for funktionen.
Kunden begrænser også adgangen til sin konfiguration, sine API-nøgler, administratoroplysninger og sit Arbejdsområde. Hvis en nøgle gives til en uautoriseret person, hvis en delt Konto bruges uden rollebaseret kontrol, eller hvis en anden Organisations data bruges uden for instruksen, kan det skabe en risiko, som RIZZ TRADE ikke er ansvarlig for som sin egen handling. Dette fritager ikke RIZZ TRADE for at beskytte systemerne og reagere på en bekræftet hændelse inden for selskabets kontrol.
Fortrolige oplysninger omfatter ikke oplysninger, der bliver offentligt tilgængelige på anden måde end gennem modtagerens overtrædelse, lovligt indhentes fra en tredjepart uden fortrolighedspligt, udvikles uafhængigt uden adgang til fortrolige oplysninger eller skal videregives efter lovgivningen. Hvis videregivelse er obligatorisk, underretter RIZZ TRADE Kunden, hvor det er lovligt, og begrænser videregivelsen til det nødvendige.
5. Underdatabehandlere, Modeludbydere og ændringer af ruter
RIZZ TRADE kan benytte Underdatabehandlere, hvor det er nødvendigt for at levere, understøtte, sikre eller drive Cicora. Før en Underdatabehandler får adgang til Kundens Personoplysninger, pålægger RIZZ TRADE relevante kontraktlige forpligtelser vedrørende fortrolighed, sikkerhed og behandling alene til det tilladte formål. RIZZ TRADE forbliver ansvarlig over for Kunden inden for B2B-aftalen for opfyldelsen af sine forpligtelser vedrørende Underdatabehandlere, medmindre ufravigelig lovgivning fastsætter andet.
Den individuelle DPA/ordre angiver, hvordan det aktuelle register over væsentlige Underdatabehandlere og modelruter indhentes. Registret indeholder bekræftede oplysninger pr. registreringsdatoen om modtageren/kategorien, funktionen, rutestatussen og landet/overførslen, hvor oplysning herom er påkrævet. Registret fastlægges ud fra Kundens produkt, model og konfiguration.
Når en B2B-aftale giver Kunden ret til underretning eller til med rimelig grund at gøre indsigelse mod en ny væsentlig Underdatabehandler, fastlægger den kanalen, perioden, den krævede begrundelse, mulige alternativer og konsekvenserne, hvis der ikke findes en teknisk tilladt løsning. Denne ret udøves inden for rammerne af loven, sikkerheden, udbydernes tilgængelighed og produktet. Når den individuelle B2B-aftale ikke giver denne ret, reguleres et ruteskift af de almindelige vilkår og gældende ret.
En ændring af model eller rute, som væsentligt ændrer vilkårene for Kundens Personoplysninger, behandles som en konfigurationsændring: RIZZ TRADE oplyser den autoriserede Kunde herom i det omfang, aftalen kræver, og indhenter den nødvendige bekræftelse/handling før brug, hvor lovgivningen, ordren eller en aftalt indstilling kræver det. En automatisk alternativ rute bruges ikke til at omgå en aftalt databegrænsning.
6. Sikkerhed og hændelser vedrørende personoplysninger
RIZZ TRADE anvender foranstaltninger, der står i rimeligt forhold til risikoen ved den faktiske behandling af Kundens Personoplysninger. B2B-tillægget indeholder et verificeret sæt af gældende organisatoriske og tekniske foranstaltninger. Certificering, en bestemt algoritme, revision, infrastrukturens land, genoprettelsestid eller en uafhængig vurdering indgår kun i RIZZ TRADEs forpligtelser, hvis det udtrykkeligt er angivet i B2B-aftalen eller tillægget.
Når RIZZ TRADE bliver bekendt med en hændelse vedrørende personoplysninger inden for selskabets kontrol, træffer det rimelige foranstaltninger for at begrænse, undersøge og afbøde virkningerne. Hvis hændelsen påvirker Kundens Personoplysninger, og underretning kræves ved lov eller B2B-aftalen, underretter RIZZ TRADE Kunden uden unødig forsinkelse, efter at selskabet har tilstrækkelige indledende oplysninger. Underretningen indeholder de på det tidspunkt kendte oplysninger om hændelsens karakter, berørte kategorier/systemer, trufne eller planlagte foranstaltninger og en kanal til yderligere kontakt. Oplysningerne kan suppleres, efterhånden som undersøgelsen skrider frem.
Kunden afgør, om denne i sin rolle som Dataansvarlig part skal underrette registrerede eller en tilsynsmyndighed, medmindre loven pålægger RIZZ TRADE en anden forpligtelse direkte. RIZZ TRADE yder rimelig bistand inden for rammerne af tilgængelige oplysninger, det faktiske produkt og aftalen. Tidspunktet for underretning fastlægges efter gældende lovgivning, B2B-aftalen og den aftalte hændelsesproces.
7. Anmodninger fra registrerede, offentlige myndigheder og samarbejde
Hvis RIZZ TRADE modtager en anmodning fra en registreret vedrørende Kundens Personoplysninger, som Kunden er ansvarlig for som Dataansvarlig part, videresender RIZZ TRADE den, hvor det er muligt, til Kunden eller henviser den registrerede til Kunden. RIZZ TRADE yder rimelig bistand inden for B2B-aftalen, de tilgængelige oplysninger og loven. RIZZ TRADE begrænser sit svar, så det ikke videregiver en anden persons data, Kundens fortrolige oplysninger, sikkerhedsforanstaltninger eller oplysninger, der er beskyttet ved lov.
Efter en rimelig anmodning fra Kunden kan RIZZ TRADE yde proportional bistand med en konsekvensanalyse vedrørende databeskyttelse, høring af en myndighed eller en anden forpligtelse for den Dataansvarlige part, når den er knyttet til den faktisk leverede tjeneste. Omfang, omkostninger, tidsplan og tilladte materialer følger B2B-aftalen, anmodningens karakter og sikkerheden. Denne bistand gør ikke RIZZ TRADE til Kundens juridiske rådgiver.
Ved en lovlig anmodning fra en offentlig myndighed vurderer RIZZ TRADE den inden for sit kompetenceområde og videregiver kun det nødvendige. Hvor aftalen og loven tillader det, underretter RIZZ TRADE Kunden før videregivelsen eller straks derefter. Underretning kan udskydes eller undlades, hvor den er forbudt, kan gribe ind i en undersøgelse, skabe risiko eller krænke en retlig forpligtelse.
8. Oplysninger om overholdelse og revision
Kunden kan anmode om oplysninger, der med rimelighed er nødvendige for at bekræfte opfyldelsen af det aftalte B2B-lag. RIZZ TRADE vurderer anmodningen under hensyntagen til fortrolighed, sikkerhed, andre kunders rettigheder, tilgængelig dokumentation og behandlingens karakter. Tilgængelige dokumenter, svar på spørgeskemaer, en oversigt over foranstaltninger eller uafhængig dokumentation kan tjene som alternativ til en revision, hvor de faktisk findes og er tilstrækkelige til formålet.
En revision på stedet eller på afstand gennemføres, når dette udtrykkeligt er fastsat i B2B-aftalen, og når omfang, periode, revisors uafhængighed, fortrolighed, systembeskyttelse, hyppighed og omkostninger er aftalt. En revision giver ikke adgang til infrastruktur, kildekode, nøgler, andre kunders data, Modeludbyderes sikkerhed eller andet materiale, hvis videregivelse ville krænke fortrolighed, sikkerhed, tredjemands rettigheder eller loven.
9. Returnering, sletning og ophør af en B2B-ordre
Ved ophør af en B2B-ordre får Kunden en rimelig mulighed for at anmode om returnering eller eksport af Kundedata i et tilgængeligt format, hvor det er teknisk muligt, og hvor det ikke krænker tredjepartsrettigheder, sikkerhed, lovgivning eller udbydervilkår. B2B-ordren eller databehandlingstillægget angiver perioden, formatet, omkostningerne, omfanget og kontaktoplysningerne for denne anmodning.
Efter den gældende periode for returnering/eksport sletter eller afidentificerer RIZZ TRADE Kundens Personoplysninger inden for sin rolle, medmindre lovgivning, sikkerhed, en tvist, regnskabsføring, forsvar af rettigheder eller aftalen kræver begrænset opbevaring. Sikkerhedskopier og isolerede kopier ryddes gennem deres faktiske cyklus, vender ikke tilbage til almindelig brug og giver ikke adgang til et gendannet Arbejdsområde uden et selvstændigt grundlag. Modeludbydere kan opbevare data i henhold til deres egne kontraktvilkår; den relevante vej og tilgængelige bistand angives i registret/tillægget.
Tilbagelevering og sletning følger kriterierne i B2B-ordren, det faktiske produkt, sikkerhedskopieringscyklussen og gældende lovgivning. En særlig periode, dataplacering, opbevaringslås, destruktionsattest eller særskilt eksport gælder, hvor dette er aftalt før behandlingen og angivet i tillægget.
10. Internationale overførsler
For Kundens Personoplysninger, der er underlagt begrænsninger for internationale overførsler, identificerer parterne først den faktiske datastrøm: eksportør, importør, roller, lande, datakategorier, modtagere, modelrute og gældende lovgivning. Derefter indgår de et individuelt tillæg eller anvender en anden anerkendt mekanisme, hvor det er nødvendigt. Dette kan omfatte kontraktvilkår for EØS, Storbritannien, Schweiz eller et andet territorium, men først efter at de nødvendige parter, bilag og oplysninger er udfyldt.
Et individuelt tillæg om internationale overførsler bliver en del af B2B-aftalen, efter at den gældende mekanisme og de nødvendige oplysninger om parter, rute og data er fastlagt. Den generelle Privatlivspolitik fungerer som offentlig information; en specifik garanti for behandling i ét land, SCC, UK Addendum eller en anden overførselsmekanisme gælder kun, hvor dette udtrykkeligt er angivet i det individuelle tillæg.
11. Ansvar, ændringer og forholdet til andre vilkår
Databehandlingsforpligtelser og retsmidler gælder inden for B2B-aftalen og ufravigelig lovgivning. En ansvarsbegrænsning, skadesløsholdelse, fortrolighedspligt og tvistproces gælder i det omfang, B2B-aftalen udtrykkeligt fastsætter det. En B2B-begrænsning gælder ikke for en forbruger, hvor lovgivningen ikke tillader det, og begrænser ikke ufravigelige rettigheder for registrerede.
RIZZ TRADE kan opdatere det generelle B2B-lag, når lovgivning, produktet, en faktisk Underdatabehandler eller sikkerhedskrav ændres. En væsentlig ændring gælder efter den meddelelsesprocedure og procedure for fremadrettet virkning, der er aftalt med Kunden, og ændrer ikke med tilbagevirkende kraft en allerede aftalt rute, et databehandlingstillæg eller rettigheder efter ufravigelig lovgivning. Spørgsmål fra Organisationen kan sendes til support@cicora.ai; en B2B-ordre kan angive en særskilt arbejdskontakt.
Bilag: minimumsform for et behandlingsbilag
Følgende formular udfyldes med aktuelle oplysninger for den specifikke B2B-ordre:
| Felt | Indhold, der skal udfyldes |
|---|---|
| Kontakt hos Kunden / den Dataansvarlige part | navn, adresse/kontaktoplysninger, kontakt vedrørende privatliv og hændelser, autoriseret administrator |
| Kontakt hos RIZZ TRADE / Databehandleren | kontraherende juridisk part, fungerende kontakt vedrørende privatliv/hændelser |
| Tjeneste og ordre | specifikt Arbejdsområde/API/funktioner, aftaleversion, start- og slutdato |
| Instrukser | aftale, ordre, indstillinger, API-dokumentation, autoriseret administrator; lovlige ufravigelige undtagelser |
| Formål og handlinger | levering af tjenesten, valgte funktioner, support, sikkerhed, sletning/eksport |
| Registrerede og data | faktiske kategorier, begrænsning vedrørende følsomme data, forventet omfang og hyppighed |
| Underdatabehandlere og modeller | aktuelt register, roller, funktioner, lande/overførsler, regel om ændringer |
| Sikkerhed / hændelse | verificerede foranstaltninger, kontakt, underretning og procedure for bistand |
| Opbevaring / tilbagelevering / sletning | kriterier, eksportformat, undtagelser vedrørende sikkerhedskopier/lovgivning, dokumentation for gennemførelse |
| Overførsler | gældende lovgivning, eksportør/importør, individuel mekanisme og bilag, hvor det er nødvendigt |