Talio Årsregnskab← Tilbage til forsiden

Version 1.0, august 2026 · CVR: 46396499

Databehandleraftale

Gældende for alle kunder af Talio Årsregnskab ApS.

Denne databehandleraftale ("Aftalen") er indgået i henhold til artikel 28, stk. 3, i forordning (EU) 2016/679 (databeskyttelsesforordningen) mellem Kunden (den dataansvarlige) og Talio Årsregnskab ApS, CVR-nr. 46396499, Grøndals Parkvej 20, st. mf, 2720 Vanløse ("Talio", databehandleren). Aftalen udgør en integreret del af Talios vilkår og betingelser og tiltrædes ved oprettelse af en konto på platformen.

1. Baggrund og formål

1.1 Aftalen fastsætter de rettigheder og forpligtelser, som gælder, når Talio behandler personoplysninger på vegne af Kunden i forbindelse med levering af Talios softwaretjeneste til udarbejdelse af årsrapporter ("Tjenesten").

1.2 Aftalen er udformet med udgangspunkt i Datatilsynets standardkontraktbestemmelser for databehandleraftaler.

1.3 Behandlingens genstand, karakter, formål og varighed samt typen af personoplysninger og kategorier af registrerede fremgår af Bilag A.

1.4 Aftalen har forrang for eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne for så vidt angår behandling af personoplysninger.

2. Den dataansvarliges rettigheder og forpligtelser

2.1 Kunden er dataansvarlig for de personoplysninger, som Talio behandler på vegne af Kunden. Kunden har ansvaret for, at behandlingen sker inden for rammerne af databeskyttelsesforordningen og databeskyttelsesloven, herunder at der foreligger et gyldigt behandlingsgrundlag for de oplysninger, Kunden uploader til eller lader indlæse i Tjenesten.

2.2 Kunden må ikke uploade eller lade indlæse særlige kategorier af personoplysninger (artikel 9), oplysninger om straffedomme og lovovertrædelser (artikel 10) eller CPR-numre i fritekstfelter, medmindre det forudgående er skriftligt aftalt med Talio. Tjenesten er ikke indrettet til behandling af sådanne oplysninger.

3. Databehandleren handler efter instruks

3.1 Talio må kun behandle personoplysninger efter dokumenteret instruks fra Kunden, medmindre behandling kræves i henhold til EU-ret eller national ret, som Talio er underlagt. I så fald underretter Talio Kunden om dette retlige krav inden behandlingen, medmindre den pågældende ret forbyder underretning af hensyn til vigtige samfundsmæssige interesser.

3.2 Kundens instruks fremgår af Aftalen med bilag. Kundens brug af Tjenestens funktioner udgør en del af instruksen.

3.3 Talio underretter omgående Kunden, hvis en instruks efter Talios mening er i strid med databeskyttelsesreglerne.

4. Fortrolighed

4.1 Talio giver kun adgang til personoplysninger, som behandles på Kundens vegne, til personer, der er underlagt Talios instruktionsbeføjelser, som har forpligtet sig til fortrolighed, og kun i det nødvendige omfang. Adgangslisten gennemgås løbende, og adgang lukkes, når den ikke længere er nødvendig.

4.2 Talio kan efter anmodning påvise, at de pågældende personer er underlagt fortrolighedsforpligtelsen.

5. Behandlingssikkerhed

5.1 Talio iværksætter alle foranstaltninger, som kræves i henhold til databeskyttelsesforordningens artikel 32. De konkrete tekniske og organisatoriske sikkerhedsforanstaltninger fremgår af Bilag C. Talio kan løbende opdatere og forbedre foranstaltningerne, forudsat at sikkerhedsniveauet ikke forringes.

5.2 Talio er ikke certificeret efter ISO 27001, SOC 2 eller ISAE 3000/3402. Flere af Talios underdatabehandlere er certificerede, jf. Bilag B. Denne oplysning gives af hensyn til gennemsigtighed.

6. Anvendelse af underdatabehandlere

6.1 Talio opfylder betingelserne i databeskyttelsesforordningens artikel 28, stk. 2 og 4, for at gøre brug af underdatabehandlere.

6.2 Kunden giver Talio generel godkendelse til at gøre brug af de underdatabehandlere, der fremgår af Bilag B.

6.3 Talio underretter Kunden skriftligt om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel, så Kunden kan gøre indsigelse inden ibrugtagningen. Kan parterne ikke nå til enighed efter en indsigelse, kan Kunden opsige Tjenesten.

6.4 Talio pålægger underdatabehandlere de samme databeskyttelsesforpligtelser som fastsat i denne Aftale og forbliver fuldt ansvarlig over for Kunden for underdatabehandlernes opfyldelse af deres forpligtelser.

7. Overførsel til tredjelande

7.1 Overførsel af personoplysninger til tredjelande sker kun i overensstemmelse med databeskyttelsesforordningens kapitel V (artikel 44 til 49). Med accept af Aftalen instruerer Kunden Talio i at anvende de i Bilag B anførte underdatabehandlere, herunder de deri beskrevne tredjelandsoverførsler på de anførte overførselsgrundlag.

7.2 Talios primære datalagring (database, filer og autentifikation) sker i EU (AWS-region eu-central-1, Frankfurt) hos Supabase.

7.3 Ved brug af Tjenestens AI-understøttede funktioner (klassificering af konti, udarbejdelse af notetekster og kategorisering af posteringer) sendes relevante uddrag af Kundens data, fx kontonavne, beløb og notetekster, til Anthropic PBC i USA via Claude API. Overførslen sker på grundlag af EU-Kommissionens standardkontraktbestemmelser (SCC), som indgår i Anthropics Data Processing Addendum, samt Anthropics deltagelse i EU-U.S. Data Privacy Framework.

7.4 Anthropic anvender ikke data modtaget via Claude API til træning af AI-modeller. Se også Bilag D om Talios tværgående mapping-læring, som er en funktion i Talios egne systemer og ikke indebærer træning af AI-modeller.

8. Bistand til den dataansvarlige

8.1 Talio bistår, under hensyntagen til behandlingens karakter, så vidt muligt Kunden med opfyldelse af Kundens forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse).

8.2 Talio bistår endvidere Kunden med at sikre overholdelse af forpligtelserne i artikel 32 til 36, herunder ved brud på persondatasikkerheden, konsekvensanalyser og forudgående høringer, under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for Talio.

8.3 Bistand ydes uden særskilt vederlag i rimeligt omfang. Ved omfattende eller gentagne anmodninger kan Talio kræve rimelig betaling for medgået tid.

9. Underretning om brud på persondatasikkerheden

9.1 Talio underretter Kunden uden unødig forsinkelse og senest 48 timer efter, at Talio er blevet bekendt med et brud på persondatasikkerheden, der vedrører personoplysninger behandlet på vegne af Kunden, så Kunden kan overholde sin anmeldelsesforpligtelse over for tilsynsmyndigheden inden 72 timer.

9.2 Underretningen indeholder så vidt muligt en beskrivelse af bruddets karakter, berørte kategorier og omtrentligt antal registrerede, sandsynlige konsekvenser samt trufne og foreslåede foranstaltninger. Oplysninger kan meddeles trinvist, efterhånden som de foreligger.

9.3 Talio bistår Kunden med anmeldelse til tilsynsmyndigheden og eventuel underretning af de registrerede.

10. Sletning og returnering af oplysninger

10.1 Ved ophør af Tjenesten sletter eller tilbageleverer Talio efter Kundens valg alle personoplysninger, medmindre EU-ret eller national ret foreskriver fortsat opbevaring. Kunden kan til enhver tid selv eksportere sine data fra Tjenesten.

10.2 Sletning gennemføres senest 90 dage efter Kundens anmodning. Oplysninger i backups slettes i takt med backup-rotationen.

11. Revision og dokumentation

11.1 Talio stiller de oplysninger, der er nødvendige for at påvise overholdelse af artikel 28 og denne Aftale, til rådighed for Kunden og bidrager til revisioner og inspektioner.

11.2 Revision gennemføres som udgangspunkt ved, at Talio efter anmodning en gang årligt udleverer en skriftlig redegørelse for de implementerede foranstaltninger samt relevante underdatabehandleres certificeringer. Fysisk inspektion kan aftales med rimeligt varsel og gennemføres for Kundens regning.

12. Ikrafttræden og ophør

12.1 Aftalen gælder fra Kundens tiltrædelse, og så længe Talio behandler personoplysninger på vegne af Kunden. Ved Tjenestens ophør gælder Aftalen, indtil sletning eller tilbagelevering er gennemført.

13. Kontakt

Henvendelser vedrørende Aftalen rettes til Talio Årsregnskab ApS, Grøndals Parkvej 20, st. mf, 2720 Vanløse, e-mail: kontakt@talioregnskab.dk.

Bilag A: Oplysninger om behandlingen

Formål: Levering af Tjenesten: automatiseret opstilling af årsrapporter (PDF og iXBRL til Erhvervsstyrelsen), skattehæfter og tilhørende specifikationer på grundlag af saldobalancer og øvrigt regnskabsmateriale, som Kunden uploader eller indlæser via integrationer til Kundens bogføringssystemer (fx e-conomic og Dinero).

Behandlingens karakter: Indsamling (upload og integrationer), registrering, strukturering, opbevaring, analyse (herunder AI-understøttet klassificering af konti og udarbejdelse af noteudkast), sammenstilling, visning for Kundens brugere, generering af dokumenter samt sletning.

Typer af personoplysninger: Der behandles almindelige personoplysninger: Kundens brugeres navn, e-mailadresse, rolle og aktivitetsdata. Navne på direktion, bestyrelse og ejere i de virksomheder, der udarbejdes årsrapport for, herunder oplysninger fra offentlige registre (CVR, reelle ejere). Kontonavne og posteringstekster kan indeholde personnavne, og personalenoter indeholder aggregerede lønoplysninger og antal ansatte. Der behandles ikke tilsigtet særlige kategorier af personoplysninger, oplysninger om straffedomme eller CPR-numre, jf. Aftalens punkt 2.2.

Kategorier af registrerede: Kundens medarbejdere og brugere af Tjenesten. Ledelsesmedlemmer, ejere og reelle ejere i de virksomheder, der udarbejdes årsrapport for. Personer, der optræder i regnskabsmaterialet, fx i kontonavne eller posteringstekster.

Varighed: Så længe Kunden anvender Tjenesten, og indtil sletning eller tilbagelevering er gennemført.

Bilag B: Godkendte underdatabehandlere

UnderdatabehandlerYdelseLokation og regionOverførselsgrundlag mv.
Supabase, Inc. (USA-selskab)Database, autentifikation og fillager (primær datalagring)Data lagres i EU: AWS eu-central-1, Frankfurt. Visse backups og logs kan berøre andre regioner, jf. Supabases databehandleraftaleSupabase DPA med SCC. SOC 2
Vercel Inc. (USA)Hosting af webapplikationen (drift og CDN)Global infrastruktur; behandling kan ske i USAEU-U.S. Data Privacy Framework samt Vercel DPA med SCC. SOC 2
Railway Corp. (USA)PDF-rendering af årsrapporterUSARailway DPA med SCC. SOC 2 Type II
Anthropic PBC (USA)AI-understøttet klassificering af konti, noteudkast og kategorisering af posteringer (Claude API)USAAnthropic DPA med SCC samt EU-U.S. Data Privacy Framework. API-data anvendes ikke til modeltræning
Upstash, Inc. (USA-selskab)Rate limiting (begrænsning af antal kald til AI-funktioner)Data lagres i EU: AWS eu-west-1, IrlandUpstash DPA med SCC. Behandler alene tekniske identifikatorer (fx bruger-ID og IP-adresse)

Bemærkninger: e-conomic og Dinero er Kundens egne bogføringssystemer og datakilder, som Kunden selv har aftaleforhold med. De er ikke underdatabehandlere for Talio. Talio henter alene data fra disse systemer efter Kundens aktivering af integrationen. Opslag i CVR-registret og registret over reelle ejere sker mod offentligt tilgængelige registre hos Erhvervsstyrelsen (via cvrapi.dk).

Bilag C: Tekniske og organisatoriske sikkerhedsforanstaltninger

Adgangsstyring og isolation: Kundernes data er teknisk adskilt fra hinanden via row level security (RLS) i databasen, så en kundes brugere alene kan tilgå egen organisations data. Rollebaseret adgangsstyring med invitationsflow. Talios stiftere har via en særlig supportrolle adgang til kunders sager til support- og fejlsøgningsformål, jf. Bilag D. Administrative konti hos Talio er beskyttet med multifaktorautentifikation (MFA).

Kryptering: Al trafik krypteres under transport (TLS/HTTPS). Data krypteres i hvile hos hostingleverandøren. Adgangstokens til Kundens bogføringssystemer krypteres med AES-256-GCM, inden de gemmes.

Applikationssikkerhed: Uploadede filer valideres på indhold (magic bytes), ikke alene filendelse. AI-endpoints er beskyttet med rate limiting. Output-escaping og sanitering af fritekstindhold i rapportgenereringen. Periodiske interne sikkerhedsgennemgange af kodebasen, hvor fund udbedres efter alvorlighed.

Logning og sporbarhed: Opslag af reelle ejere logges i en revisionslog. Ændringer i kontomapping registreres med status og metode.

Robusthed: Automatiske backups af databasen via hostingleverandøren med mulighed for reetablering.

Organisatorisk: Adgang til produktionsdata er begrænset til få personer med arbejdsbetinget behov. Fortrolighedsforpligtelse for alle med adgang til kundedata. Underdatabehandlere er underlagt databehandleraftaler, jf. Bilag B.

Bilag D: Særlige behandlingsaktiviteter

D.1 Supportadgang for Talios stiftere. Talios stiftere har via en dedikeret rolle i Tjenesten teknisk adgang til at læse og redigere kunders sager på tværs af kunder. Formålet er at kunne yde support, fejlsøge og rette fejl i kundens sag. Adgangen er begrænset til få navngivne personer, som er underlagt fortrolighed, og anvendes alene i support- og driftsøjemed. Talio arbejder på at reducere og yderligere afgrænse denne adgang over tid.

D.2 Tværgående mapping-læring. Når Kundens brugere godkender eller retter en kontomapping (koblingen mellem et kontonavn og en standardiseret regnskabslinje), gemmer Talio koblingen i et fælles mapping-bibliotek. Biblioteket anvendes på tværs af Talios kunder til at forbedre Tjenestens automatiske forslag, dels som opslagsregler, dels som eksempler for AI-modellen ved klassificering. Det gemte omfatter kontonavnet og den valgte regnskabslinje. Der gemmes ikke beløb, CVR-numre eller oplysninger om, hvilken kunde koblingen stammer fra, når den anvendes på tværs. Denne funktion er ikke træning af en AI-model. Der trænes ikke AI-modeller på Kundens data, hverken af Talio eller af Talios underdatabehandlere.

Sidst opdateret: August 2026