Todai Contracts

Sikkerhed og databehandling

Todai Contracts opbevarer aftaledokumenter, der er juridisk bindende, og personoplysninger om de mennesker, der underskriver dem. Denne side beskriver, hvordan vi håndterer det. Den er skrevet, så den kan bruges direkte i en leverandørvurdering.

Har du spørgsmål, der ikke besvares her, så skriv til os. Vi svarer konkret.

Hosting og data

Todai Contracts hostes på Lovable Cloud i EU-region. Databaser, filopbevaring, autentificering og serverfunktioner ligger inden for EU/EØS, og data flyttes ikke mellem regioner.

Den underliggende platform er bygget på Supabase, som afvikles på Amazon Web Services i den valgte EU-region. Applikationslaget er beskyttet af web application firewall, netværksisolering og rate limiting på IP-, bruger- og workspace-niveau.

Datacentrene er SOC 2- og ISO 27001-certificerede med adgangskontrol, overvågning og fysisk sikring døgnet rundt.

Om jurisdiktion. Vi skriver det direkte, fordi det er relevant for din vurdering: jeres data lagres i EU, og AI-behandling sker hos godkendte underdatabehandlere under EU-godkendt overførselsgrundlag, men flere af leverandørerne i kæden er amerikanske selskaber. Lovable Labs Incorporated er registreret i USA med en europæisk enhed i Stockholm, og Supabase Inc. er ligeledes amerikansk. Der er altså dataresidens i EU, men ikke fuld europæisk jurisdiktion. Overførselsgrundlaget er EU-Kommissionens standardkontraktbestemmelser, suppleret af kryptering under overførsel og ved lagring. Vurderer du, at det ikke er tilstrækkeligt for jeres data, så sig det — vi vil hellere have en ærlig samtale om det på forhånd.

Adgangsstyring

Login. Adgang til Todai Contracts kræver en individuel brugerkonto. Der anvendes ikke delte konti. Login sker via Google SSO, så jeres egen adgangsstyring, herunder to-faktor og offboarding, gælder også her: lukkes en medarbejders Google-konto, er adgangen til Todai Contracts lukket samtidig.

Roller. Der er tre roller: administrator, afsender og læser. Kun afsendere kan oprette og sende kontrakter. Læsere kan se, men ikke ændre eller sende. Administratorer styrer brugere, workspaces og indstillinger.

Workspaces. Kontrakter kan holdes adskilt i workspaces med hver deres medlemmer, skabeloner og indstillinger — for eksempel kundeaftaler adskilt fra ansættelseskontrakter. Adgang gives pr. workspace.

Håndhævelse i databasen. Adgangskontrol håndhæves på databaseniveau med row level security, ikke kun i brugerfladen. Det betyder, at en forespørgsel uden om appen returnerer det samme som appen: kun de data, brugerens rolle og tilhørsforhold giver adgang til. Det er den kontrol, der forhindrer, at én kundes data kan tilgås fra en anden kundes konto.

API og AI-adgang. API-nøgler oprettes med specifikke rettigheder, har navn og oprettelsesdato, viser hvornår de sidst er brugt, og kan tilbagekaldes enkeltvis. Vores MCP-server, som lader dig forbinde en AI-klient til dine kontrakter, giver udelukkende læseadgang og følger den enkelte brugers rettigheder — en AI-klient kan ikke se mere, end brugeren selv kan.

Underskrivere. De personer, du sender kontrakter til, har ikke en konto og får ikke adgang til systemet. De får et unikt, tidsbegrænset link til netop det dokument, de skal skrive under på.

Revisionsspor

Hver kontrakt har et revisionsspor, der registrerer hændelser med tidsstempel, bruger og IP-adresse: oprettelse, ændringer, afsendelse, hvornår dokumentet er åbnet og af hvem, samt selve underskriften.

Sporet kan ikke ændres eller slettes — heller ikke af en administrator hos jer, og heller ikke af os. Det er håndhævet i databasen, ikke kun i brugerfladen. Et revisionsspor, der kan redigeres, har ingen bevisværdi, og derfor er det bygget sådan.

Revisionssporet følger med i den underskrevne PDF, så dokumentationen ligger i dokumentet og ikke kun i systemet. Det betyder, at beviset også findes, hvis I på et tidspunkt forlader Todai Contracts.

Interne kommentarer på et udkast indgår ikke i revisionssporet og slettes permanent, når kontrakten sendes.

Underskriftens beviskvalitet

Sådan foregår det. Underskriveren modtager et unikt link pr. e-mail, får hele dokumentet vist, og bekræfter med en engangskode sendt på sms. Koden har begrænset gyldighedstid og et begrænset antal forsøg. Linket invalideres, når underskriften er gennemført, eller hvis dokumentet trækkes tilbage.

Retligt. Aftaler mellem virksomheder er i dansk ret som udgangspunkt ikke underlagt formkrav, og en elektronisk signatur kan efter eIDAS-forordningen ikke afvises alene, fordi den er elektronisk. Det, der afgør en tvist, er derfor beviskvaliteten: kan det dokumenteres, hvem der accepterede hvad, hvornår, og at dokumentet er uændret siden.

Underskrift med sms-kode svarer til en almindelig elektronisk signatur i eIDAS-forordningens forstand. Sammen med revisionssporet giver det dokumentation for tilblivelsen.

Når det skal veje tungere. MitID kan vælges pr. kontrakt, hvis modparten skal identificeres stærkere, herunder MitID Erhverv, der binder underskriveren til virksomheden. Det er relevant ved aftaler af større værdi, eller hvor der er tvivl om, hvem der kan forpligte modparten.

Vi lover ikke gyldighed. Vi stiller platformen og dokumentationen til rådighed, men vi kan ikke garantere, at en bestemt underskrift anerkendes af en domstol eller modpart i en konkret sag. Ingen leverandør kan det. Det, vi indestår for, er, at hændelserne registreres og bevares, som beskrevet her — og at du selv kan vælge et højere identifikationsniveau, hvor aftalen berettiger det.

Kryptering

Al data krypteres under overførsel med TLS. HTTPS håndhæves på alle endpoints.

Data krypteres ved lagring med AES-256. Det gælder både database, filopbevaring og backups. Følsomme værdier som adgangstokens og nøgler krypteres desuden på applikationsniveau, før de gemmes.

Integrationsnøgler og andre hemmeligheder opbevares krypteret, er afgrænset til det miljø, de hører til, og kan udskiftes eller tilbagekaldes uden at systemet skal deployes på ny.

Backup og gendannelse

Databasen sikkerhedskopieres dagligt, og der er mulighed for at gendanne til et vilkårligt tidspunkt inden for opbevaringsvinduet.

Vi afprøver gendannelse, så backup ikke kun er en indstilling, men noget vi ved virker.

Du er ikke afhængig af vores backup for at have dine dokumenter: alle underskrevne kontrakter kan til enhver tid hentes som PDF med revisionsspor, og hele arkivet kan eksporteres. Vi anbefaler, at I gemmer underskrevne aftaler i jeres eget arkiv, uanset hvilket kontraktsystem I bruger.

Opbevaring og sletning

Mens I er kunde opbevares jeres data, så længe I ønsker det. I kan til enhver tid slette enkeltdokumenter, enkeltbrugere og hele workspaces.

Interne kommentarer slettes permanent, når en kontrakt sendes til underskrift første gang. De kan ikke gendannes.

Når abonnementet ophører har I 30 dage til selv at eksportere alt, herunder underskrevne dokumenter med revisionsspor. Derefter sletter vi jeres data senest 90 dage efter ophør, også hos vores underleverandører. Vi dokumenterer sletningen, hvis I beder om det.

Vores egne oplysninger om jeres brugere — navn, arbejdsmail, rolle og aktivitetslog — slettes eller anonymiseres senest tre år efter, at kundeforholdet er ophørt. Bogføringsmateriale opbevares i fem år, som loven kræver.

Vi bruger ikke jeres kontrakter til at træne AI-modeller. Indholdet behandles for at levere funktionerne i jeres eget system og til intet andet.

Underdatabehandlere

Vi bruger følgende leverandører til at levere tjenesten. Den fulde liste med behandlingssted og behandlingens karakter findes i vores databehandleraftale.

  • Lovable — hosting, database, filopbevaring, autentificering og serverfunktioner. EU-region.
  • Supabase — den underliggende databaseplatform. EU-region.
  • Amazon Web Services — den fysiske infrastruktur. EU-region.
  • Mailgun — udsendelse af e-mail. EU-region.
  • Twilio — udsendelse af sms med engangskoder.
  • AI-leverandør — behandling af dokumenttekst ved brug af systemets AI-funktioner.
  • Betalingsleverandør — fakturering og betaling.

Ændringer i listen varsles med 30 dage til den kontaktperson, I har registreret, og I kan gøre indsigelse inden ændringen træder i kraft.

HubSpot, monday.com, Float, Slack og Google Workspace er ikke vores underdatabehandlere. Aktiverer I en integration, sendes data til jeres egen konto hos den pågældende leverandør på jeres egen instruks.

Delt ansvar

Sikkerhed er delt mellem os og jer, og det er værd at være præcis om hvor grænsen går.

Vi står for platformens sikkerhed: hosting, kryptering, adgangskontrol i databasen, revisionsspor, underskriftsflowet, backup og valg af underleverandører.

I står for hvem der har adgang hos jer, at brugere fjernes ved fratrædelse, at kontrakterne sendes til de rigtige personer, at indholdet af jeres aftaler er korrekt, og at I har grundlag for at behandle de personoplysninger, I lægger i systemet.

Vores leverandører har SOC 2 Type II og ISO 27001-certificeringer. Det gør ikke Todai Contracts certificeret — en certificering hos en underleverandør dækker deres platform, ikke vores. Vi siger det, fordi en del leverandører er upræcise på netop det punkt.

Sådan arbejder vi med det. Der køres automatiske sikkerhedsscanninger af databasekonfiguration og adgangspolitikker ved hver udgivelse, og dybere gennemgange af hele kodebasen med jævne mellemrum. Vi har automatiserede tests, der forsøger at tilgå data på tværs af kunder og roller, og som kører, hver gang systemet ændres.

Databehandleraftale

Vores databehandleraftale følger Datatilsynets standardstruktur og gælder automatisk for alle kunder. Den indeholder oplysninger om behandlingen, den fulde liste over underdatabehandlere, instruksen og de tekniske og organisatoriske sikkerhedsforanstaltninger.

Aftalen er en integreret del af vilkårene og accepteres ved oprettelse af abonnement. Der kræves ingen særskilt underskrift.

Har I brug for et individuelt underskrevet eksemplar til jeres eget arkiv, sender vi det gerne til underskrift. Skriv til os.

Kontakt ved sikkerhedshenvendelser

Har du fundet en sårbarhed? Skriv til security@todai.ai. Vi bekræfter modtagelsen inden for to arbejdsdage og vender tilbage med en vurdering. Vi tager imod henvendelser fra sikkerhedsforskere og retsforfølger ikke ansvarlig, ikke-destruktiv afprøvning, der ikke tilgår andres data. Undlad at teste mod produktion med rigtige kundedata — skriv til os først, så finder vi en anden vej.

Spørgsmål til databehandling, GDPR eller indsigt: privacy@todai.ai

Leverandørvurdering eller sikkerhedsspørgeskema: privacy@todai.ai. Vi besvarer skemaer og kan efter aftale stille yderligere dokumentation til rådighed.

Todai A/S · CVR 41776641 · Olivia Hansens Gade 3, 2. sal, 1799 København V

Læs databehandleraftalen →

Dansk infrastruktur, MitID-underskrift og fuldt revisionsspor

Har I krav fra jeres kunder eller revisor, som I gerne vil have bekræftet? Vi svarer gerne konkret.

Kom i gang med Todai Contracts

Opret en konto og send din første kontrakt i dag.