DPIA og TIA
Konsekvensanalyse og Transfer Impact Assessment
Senest opdateret: 6. august 2026
Dette dokument er Launchrs konsekvensanalyse for databeskyttelse (DPIA) og vurdering af overførsler til tredjelande (Transfer Impact Assessment, TIA). Det er udarbejdet af Launchr ApS som databehandler, opdateres løbende, når arkitekturen eller listen af underdatabehandlere ændrer sig, og gennemgås mindst én gang årligt. Det erstatter ikke den vurdering, I som dataansvarlig selv skal foretage af jeres specifikke brug.
1. Beskrivelse af behandlingen
Launchr er en produktions- og leveringsplatform for kampagnemateriale. Kunden uploader materiale og oplysninger, platformen udvikler og klargør kampagneelementer med AI-tjenester og leverer dem til medier. Behandlede datakategorier:
- Kontodata: navn, email, telefonnummer og organisations-tilknytning for kundens brugere.
- Kampagnedata: briefs, manus, specs og kontaktoplysninger på kundens kontakter (fx hos medier og samarbejdspartnere).
- Materiale: billeder, video og lyd, som kan indeholde personoplysninger i form af stemmer og genkendelige personer.
- Metadata: audit-log over handlinger (tidspunkt, bruger-id, hændelse), forbrugs- og faktureringsdata.
Behandlingen omfatter ikke tilsigtet behandling af særlige kategorier af personoplysninger (GDPR art. 9), og der foretages ikke automatiseret beslutningstagning med retsvirkninger for enkeltpersoner (GDPR art. 22). Kunder instrueres i ikke at uploade særlige kategorier.
2. Dataflow og lokation
- Applikation og compute: Vercel, serverless-funktioner i EU (Stockholm, arn1).
- Database: Supabase (PostgreSQL) i Zürich, Schweiz (land med EU-adequacy-beslutning).
- Fil-storage: Cloudflare R2 i EU-region, krypteret at hvile.
- Transcoding og lyd-arbejder: egen worker hos Fly.io i Stockholm, EU. Stem-separation kører her, ikke hos en ekstern AI-leverandør.
- Film-rendering: AWS Lambda i EU-region (Frankfurt/Stockholm), ingen vedvarende lagring.
- AI-kald: udvalgte operationer sender materiale til AI-leverandører i USA (og for enkelte leverandører i EU), se TIA-afsnittet. Kun det materiale, den enkelte operation kræver, sendes; intet spejles løbende.
Data i hvile ligger altså i EU/EØS eller Schweiz. Overførsler til USA sker alene i forbindelse med konkrete AI-operationer og udvalgte drifts-tjenester (identitet, job-orchestration, SMS og fejl-monitorering), som beskrevet i databehandleraftalens underdatabehandler-liste.
3. Nødvendighed og proportionalitet
- Formålsbegrænsning: behandlingen sker udelukkende for at levere Tjenesten; intet videresalg, ingen markedsføringsbrug af kundemateriale.
- Dataminimering: AI-kald modtager kun det materiale, kunden aktivt sender ind i den konkrete operation.
- Opbevaringsbegrænsning: ved ophør lukkes adgangen, og personoplysninger slettes eller anonymiseres efter kundens instruks som en dokumenteret handling. Der kører ikke automatiske sletnings-jobs på en fast frist. Hos AI-leverandørerne gælder korte sletningsfrister (typisk 7 til 30 dage), jf. DPA-listen.
- Organisations-isolation: hver række i databasen bærer kundens
organization_id, og hver forespørgsel filtrerer på den organisation, sessionen tilhører. Der findes ingen vej uden om applikationen: Supabases Data API har ingen rettigheder på nogen tabel. - Adgangsstyring: rollebaseret adgang (owner/admin/member) og et scope-lag, der adskiller personligt og delt arbejde inden for organisationen.
- Sporbarhed: append-only audit-log med tidspunkt, bruger-id og hændelse.
4. Risici og foranstaltninger
- Adgang på tværs af kunder: imødegået med organisations-scoping af alle tabeller og alle forespørgsler, en database uden offentlige rettigheder (Data API kan ikke læse eller skrive), Row-Level Security som ekstra lås på den vej, og en automatisk isolations-kontrol som obligatorisk check før hver kodeændring.
- Misbrug af delelinks: offentlige links beskyttes med engangskoder med kort udløb (5 minutter), engangsbrug og mulighed for tilbagekaldelse; rate-limiting af login-fladerne er planlagt som ekstra lag.
- Behandling hos AI-leverandører: imødegået med SCC, dokumenterede no-training-vilkår hvor de findes, korte sletningsfrister og dataminimering. Hvor et vilkår endnu ikke er skriftligt bekræftet, fremgår det åbent af DPA-listen.
- Datatab: point-in-time backups med 7 dages restore-vindue for databasen og multi-region replikering af filer.
- Brud på persondatasikkerheden: varsling af kunden senest 24 timer efter opdagelse, så kunden kan overholde 72-timers fristen over for Datatilsynet.
- Sårbarheder: Dependabot, npm audit som blokerende CI-gate, TypeScript strict mode og Zod-validering på API-grænser.
5. DPIA-konklusion
Samlet vurderes behandlingen ikke at udgøre en høj risiko for de registreredes rettigheder og frihedsrettigheder. Vurderingen bygger på datakategoriernes karakter (kontakt- og kampagnedata samt kommercielt materiale), fraværet af art. 9-behandling og art. 22-beslutninger, EU-placeringen af data i hvile og foranstaltningerne i afsnit 3 og 4. Vurderingen revideres, hvis behandlingens karakter ændrer sig.
6. Transfer Impact Assessment (TIA)
For hver underdatabehandler uden for EU/EØS er overførselsgrundlaget EU-Kommissionens Standard Contractual Clauses (2021/914); flere leverandører er desuden certificeret under EU-US Data Privacy Framework. Vurderingen af amerikansk ret (herunder FISA 702 og CLOUD Act) er:
- Materialets karakter: kampagnemateriale og kontaktdata for erhvervskunder har lav sandsynlighed for at være mål for efterretningsindhentning.
- Supplerende foranstaltninger: kryptering i transit (TLS 1.2+), kryptering i hvile hos leverandørerne, dataminimering pr. operation, korte sletningsfrister og kontraktuelle no-training-vilkår hvor dokumenteret.
- Leverandørernes forpligtelser: SCC-klausulerne forpligter leverandørerne til at udfordre uforholdsmæssige myndighedsanmodninger og underrette, hvor det er lovligt.
- Restrisiko: vurderes lav. For leverandører hvor no-training- eller opbevaringsvilkår endnu ikke er skriftligt bekræftet (jf. DPA-listen), er vurderingen foreløbig og materialet afgrænset; den opdateres, når bekræftelserne foreligger.
Overførsler pr. leverandør, formål, datakategorier og status for bekræftelser fremgår af underdatabehandler-listen i databehandleraftalen, som er en del af denne TIA.
7. Revision
Dokumentet gennemgås ved hver ændring i arkitektur eller underdatabehandler-liste og mindst én gang årligt. Spørgsmål og anmodninger om uddybende dokumentation (dataflow-diagram, underdatabehandler-roller, kopi af vurderingsgrundlag) sendes til support@launchr.dk.