1. Baggrund og formål
1.1.
Den Dataansvarlige har indgået aftale (herefter ”Abonnementet”) med Databehandleren, hvorefter Databehandleren behandler personoplysninger på vegne af den Dataansvarlige.
Formålet med Abonnementet er at give den Dataansvarlige mulighed for at registrere og behandle informationer relateret til kvalitetssikring og kontrol, herunder aftaledokumenter, notater, projektdokumenter, fotos o.l., som er relevant for den Dataansvarliges virksomhed og som denne selv registrerer.
1.2.
Databehandleren behandler personoplysninger på de af Dataansvarliges ansatte som er i dialog med den Dataansvarlige. Dette er navn, efternavn, telefon/mobil samt email-adresse. Disse oplysninger opsamles både på personer der skal modtage fakturaer, modtage nyhedsbreve, modtage driftsmeddelelser og modtage kommercielle nyheder.
Herudover behandler Databehandleren følgende informationstyper i forbindelse med den Dataansvarliges brug af systemet; tekster, fotos, lokationer og andet formåls relevant materiale på instruks fra den Dataansvarlige via Systemet.
Parterne har vurderet, at samhandelsforholdet har en sådan karakter, at Databehandleren i den forbindelse ”behandler” personoplysninger på vegne af den Dataansvarlige, bl.a. på baggrund af, at:
Den Dataansvarlige instruerer Databehandleren om formålet med Databehandlerens ydelse og de hjælpemidler, der skal anvendes af Databehandleren i den forbindelse, jf. også bilag 1 og 2. b)
Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med databeskyttelsesforordningen, databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og disse bestemmelser.
Den dataansvarlige er ansvarlig for at, blandt andet, at sikre at der er et behandlingsgrundlag for behandlingen af personoplysninger, som databehandleren instrueres i at foretage
Databehandleren ingen selvstændig interesse har i at indsamle personoplysningerne og alene foretager behandling ud fra indholdet i instruksen.
Den Dataansvarlige kan kræve, at Databehandleren ophører med behandling af personoplysningerne og sletter eventuelt opbevarede personoplysninger, jf. punkt 11.
Behandling af personoplysninger foregår via en af Databehandleren udviklet teknisk løsning (herefter ”Systemet”).
Databehandleren skal varetage en opgave, som i princippet kunne være udført af den Dataansvarlige selv.
1.3.
Formålet med Databehandleraftalen er at sikre, at Databehandleren til enhver tid overholder gældende persondatalovgivning i den forbindelse, herunder Persondataloven (lov nr. 429 af 31/05/2000 med senere ændringer samt Persondataforordningen (Europa-Parlamentets Og Rådets Forordning 2016/679 af 27. april 2016 – herefter ”Persondataforordningen”).
1.4.
Databehandleraftalen fastsætter de rettigheder og forpligtelser, som finder anvendelse, når Databehandleren foretager behandling af personoplysninger på vegne af den Dataansvarlige. Den Dataansvarlige kan til enhver tid via login i Systemet se alle de Personoplysninger, der behandles i Systemet.
1.5.
Til Databehandleraftalen hører Bilag 1-2. Bilagene fungerer som en integreret del af Databehandleraftalen.
1.6.
Databehandleraftalen følger betingelserne for opsigelse/ophævelse af Abonnementet, jf. punkt 1.1 og de tilhørende Generelle Forretningsbetingelser (herefter ”Handelsbetingelserne”).
1.7.
Handelsbetingelserne gælder generelt også i forhold til Databehandleraftalen. I tvivlstilfælde eller modstridende tilfælde har Databehandleraftalen forrang, medmindre andet følger konkret af Databehandleraftalen.
1.8.
Databehandleraftalen med tilhørende bilag opbevares skriftligt, herunder elektronisk af begge parter.
2. Instruks
2.1.
Databehandleren må behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som Databehandleren er underlagt; i så fald underretter Databehandleren den Dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser, jf. Persondataforordningen art. 28, stk. 3, litra a.
2.2.
Denne Databehandleraftale inklusive bilagene udgør instruksen på underskrifttidspunktet. Eventuelle senere tilføjelser til eller ændring af instruksen indgås skriftligt.
2.3.
Databehandleren underretter omgående den Dataansvarlige, hvis en instruks efter Databehandlerens mening er i strid med Persondataforordningen eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret.
2.4.
Hvis ikke andet følger af Databehandleraftalen, må Databehandleren benytte alle relevante hjælpemidler, herunder IT-systemer.
3. Generelt om behandlingssikkerhed
3.1.
Hvis ikke andet følger af Databehandleraftalen, må Databehandleren benytte alle relevante hjælpemidler, herunder IT-systemer. Databehandleren iværksætter løbende alle foranstaltninger, som kræves i henhold til Persondataforordningens artikel 32.
3.2.
I artikel 32 fremgår bl.a., at der skal gennemføres passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risici forbundet med behandling af personoplysninger under hensyntagen til:
Det aktuelle niveau
Implementeringsomkostningerne
3.2.1. Den pågældende behandlings karakter, omfang, sammenhæng og formål (herunder hensyntagen til kategorien af personoplysninger i Bilag 1)
3.2.2. Risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder
3.3.
Databehandleren skal i forbindelse med ovenstående – i alle tilfælde – som minimum iværksætte det sikkerhedsniveau og de foranstaltninger, som er specificeret nedenfor i punkt 4-7.
3.4.
Parterne er enige om, at disse garantier er tilstrækkelige på tidspunktet for indgåelse af denne Databehandleraftale, idet bemærkes, at Databehandleren i øvrigt har iværksat øvrige foranstaltninger i interne procedurer.
4. Fysisk sikkerhed
4.1.
Databehandleren behandler data på egen virksomhedsadresse og i tilfælde på medarbejdernes hjemadresse (se i øvrigt bilag 1)
4.2.
Databehandleren foretager sikring af fysiske lokaler, herunder at bygningen, og adgangsveje hertil er overvåget via alarmsystem uden for åbningstid.
5. Organisatorisk sikkerhed
5.1.
Databehandleren sikrer, at kun de personer, der aktuelt er autoriseret hertil, har adgang til de personoplysninger, der behandles på vegne af den Dataansvarlige. Adgangen til oplysningerne skal straks lukkes ned, hvis autorisationen fratages eller udløber.
5.2.
Der må alene autoriseres personer, for hvem det er nødvendigt at have adgang til personoplysningerne for at kunne opfylde Databehandlerens forpligtelser overfor den Dataansvarlige.
5.3.
Databehandleren sikrer, at de personer, der er autoriseret til at behandle personoplysninger på vegne af den Dataansvarlige, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt samt at medarbejderne overholder Databehandleraftalen.
5.4.
Databehandleren kontrollerer løbende, at det alene er de relevante personer hos databehandleren, der har adgang til at behandle personoplysninger.
5.5.
Databehandleren skal kunne påvise, at de pågældende personer som er underlagt databehandlerens instruktionsbeføjelser, er underlagt ovenstående tavshedspligt.
5.6.
Alle medarbejdere er orienteret om og underlagt interne procedurer for, hvordan sikkerhedsbrud håndteres.
6. Teknisk sikkerhed
6.1.
Databehandleren anvender udelukkende hard- og software af høj kvalitet, der løbende opdateres, herunder anti-malware software og firewalls.
6.2.
Al kommunikation til/fra Systemet foregår krypteret (HTTPS) og understøtter en 256/128 bit TLS forbindelse. Yderligere sker kommunikationen under anvendelse af et SSL-certifikat.
6.3.
Adgang til Databehandlerens interne IT-systemer sker via login-oplysninger, som sikrer, at uvedkommende ikke kan få adgang. Databehandleren skifter med passende intervaller kodeord i interne IT-systemer, som ultimativt giver adgang til den Dataansvarliges personlysninger.
6.4.
Til brug for integration af Systemet med den Dataansvarliges IT-systemer modtager Databehandleren de nødvendige kodeord og adgangsinformationer. Databehandleren gemmer disse oplysningerne indtil Abonnementet opsiges af en af parterne. Den Dataansvarlige bør samtidig ændre oplysningerne. (se i øvrigt bilag 1)
7. Underretning om brud på persondatasikkerheden
7.1.
Databehandleren underretter om muligt indenfor 72 timer og uden unødig forsinkelse den Dataansvarlige efter at være blevet opmærksom på, at der er sket brud på persondatasikkerheden hos Databehandleren eller en eventuel Underdatabehandler.
7.2.
Et sådant sikkerhedsbrud omfatter ethvert brud, der potentielt kan føre til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysningerne behandlet for den Dataansvarlige (”Sikkerhedsbrud”).
7.3.
Databehandleren skal føre og opbevare en fortegnelse over alle Sikkerhedsbrud. Fortegnelsen skal indeholde minimum de faktiske omstændigheder omkring Sikkerhedsbruddet, virkningerne og de trufne afhjælpningsforanstaltninger.
8. Anvendelse af underdatabehandlere
8.1.
Databehandleren skal opfylde de betingelser, der er omhandlet i Persondataforordningens artikel 28, stk. 2 og 4, for at gøre brug af en anden Databehandler (Underdatabehandler).
8.2.
Parterne har aftalt, at Databehandleren generelt kan anvende Underdatabehandlere, jf. Bilag 2
8.3.
Databehandleren pålægger Underdatabehandleren minimum de samme databeskyttelsesforpligtelser som dem, der er fastsat i denne Databehandleraftale gennem en kontrakt eller andet retligt dokument, således, at kravene til tekniske og organisatoriske foranstaltninger i Persondataforordningen og/eller anden relevant gældende regulering til enhver tid overholdes.
8.4.
Hvis Underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver Databehandleren fuldt ansvarlig over for den Dataansvarlige for opfyldelsen af Underdatabehandlerens forpligtelser. (se i øvrigt bilag 2)
9. Overførsel af oplysninger til tredjelande eller internationale organisationer
9.1.
Databehandleren bruger udelukkende godkendte underdatabehandlere, herunder for så vidt angår overførsel (overladelse, videregivelse samt intern anvendelse) af personoplysninger til tredjelande eller internationale organisationer, medmindre undtagelserne hertil i Persondataforordningen og/eller anden relevant gældende regulering er opfyldt.
9.2.
I det omfang, der sker overførsel til et tredjeland, bistår den Dataansvarlige uden vederlag herfor Databehandleren ved indgåelse af nødvendige aftaler, eller den Dataansvarlige udsteder bemyndigelse til at indgå de fornødne aftaler på den Dataansvarliges vegne og for dennes regning.
9.3.
Den Dataansvarlige skal inden overførsel til tredjelande underrettes om eventuel ikke-instrueret overførsel, medmindre underretning ikke er tilladt.
10. Bistand til den dataansvarlige
10.1.
Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den Dataansvarlige, ved hjælp af passende tekniske og organisatoriske foranstaltninger, med opfyldelse af den Dataansvarliges forpligtelse til at besvare anmodninger om udøvelsen af de registreredes rettigheder som fastlagt i Persondataforordningens kapitel 3.
10.2.
Databehandleren bistår den Dataansvarlige med at sikre overholdelse af den Dataansvarliges forpligtelser i medfør af Persondataforordningens artikel 32-36 under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for Databehandleren, jf. Persondataforordningen art. 28, stk. 3, litra f.
10.3.
Parternes aftale om betaling for Databehandlerens bistand til den Dataansvarlige herfor fremgår af punkt 12.
11. Sletning
11.1.
Databehandleren sletter ikke den Dataansvarliges personoplysninger (eller andre data tilhørende den Dataansvarlige) under Abonnementets løbetid, medmindre den Dataansvarlige instruerer Databehandleren herom.
11.2.
Sletning af alle former for data hos Databehandleren og Underdatabehandlere sker som udgangspunkt senest 30 dage efter Abonnementets ophør og uden advisering. Tidligere sletning kan ske efter anmodning til Databehandleren.
11.3.
Ved ophør af Abonnementet forpligtes databehandleren til, efter den dataansvarliges valg, at slette eller tilbagelevere alle personoplysninger til den dataansvarlige, samt at slette eksisterende kopier, medmindre EU-retten eller national ret foreskriver opbevaring af personoplysningerne. Krav om sletning eller tilbagelevering af personoplysninger skal fremsættes i god tid, således at dette kan være effektueret senest samtidig med Abonnementets ophør.
12. Tilsyn og revision
12.1.
Databehandleren stiller alle oplysninger, der er nødvendige for at påvise Databehandlerens overholdelse af Persondataforordningens artikel 28 og denne aftale, til rådighed for den Dataansvarlige på anfordring af denne.
12.2
Databehandleren giver bl.a. mulighed for og bidrager til revisioner/inspektioner, der foretages af den Dataansvarlige eller en anden sagkyndig (f.eks. revisor eller IT-specialist), som er bemyndiget hertil af den Dataansvarlige.
12.3.
Databehandleren kan – såfremt den Dataansvarlige ønsker det – én gang årligt udstede en ledelseserklæring angående Databehandlerens overholdelse af denne Databehandleraftale med tilhørende bilag. Erklæringen udarbejdes for den Dataansvarliges regning og Databehandleren er berettiget til at modtage kopi af erklæringen. Såfremt en erklæring er udarbejdet i anden anledning inden for de seneste 12 måneder, kan Databehandleren tilbyde den Dataansvarlige at modtage denne i stedet.
12.4.
Den Dataansvarlige, en repræsentant for den Dataansvarlige eller en relevant tilsynsmyndighed har ved fremvisning af tilstrækkelig identifikation herudover adgang til at føre tilsyn, herunder fysisk tilsyn, hos Databehandleren, når den Dataansvarlige ønsker det.
12.5.
Tilsyn varsles med minimum én måned. Sammen med varslet skal den Dataansvarlige sende en detaljeret plan med beskrivelse af omfang, varighed og startdato for tilsynet. Databehandleren er forpligtet til at afsætte de ressourcer (hovedsageligt den tid), der er nødvendig for, at den Dataansvarlige kan gennemføre sit tilsyn.
12.6.
Databehandlerens udgifter i forbindelse med revision og/eller anden form for tilsyn (herunder intern tid) afholdes af den Dataansvarlige og afregnes i forhold til det af Databehandleren medgåede tidsforbrug.
12.7.
Dette gælder ligeledes, såfremt den Dataansvarlige begærer dokumenter eller andet materiale udleveret fra Databehandleren med henblik på at kontrollere, at Databehandleraftalen overholdes.
13. Misligholdelse
13.1.
Reguleringen af misligholdelsesbeføjelser følger Handelsbetingelserne, jf. punkt 1.6.
14. Ansvar og ansvarsbegrænsning
14.1.
Parterne er ansvarlige i overensstemmelse med gældende rets almindelige regler, dog med de begrænsninger der følger af dette afsnit.
14.2.
Parterne fraskriver sig ethvert ansvar for indirekte tab og følgeskader, herunder driftstab, tab af goodwill, tab af besparelser, renter og indtægter, inklusive udgifter til at indvinde mistede indtægter og tab af data.
14.3.
Parternes ansvar for alle kumulerede krav i henhold til denne Databehandleraftale er begrænset til de samlede forfaldne betalinger i henhold til Hovedydelsen for den 6 måneders periode, der går umiddelbart forud for den skadegørende handling.
14.4.
Hvis Databehandleraftalen ikke har været i kraft i 6 måneder, opgøres beløbet som den aftalte betaling ved Hovedydelserne i den periode Databehandleraftalen har været i kraft divideret med antallet af måneder, Databehandleraftalen har været i kraft og derefter multipliceret med 6.
14.5.
Følgende er ikke omfattet af ansvarsbegrænsningen i dette punkt 14:
14.5.1 Tab som følge af den anden Parts groft uagtsomme eller forsætlige handlinger.
14.5.2. Udgifter og ressourceforbrug ved opfyldelse af en Parts forpligtigelser over for en tilsynsmyndighed eller den registrerede samt bøder pålagt af en tilsynsmyndighed eller en domstol, i det omfang sådanne er forårsaget af den anden Parts misligholdelse.
15. Ændring
15.1.
Databehandleren kan med 1 måneds varsel og uden omkostninger foretage ændring af Databehandleraftalen.
16. Varighed og ophør
16.1.
Databehandleraftalen kan erstattes af en anden gyldig Databehandleraftale. Databehandleraftalen kan ikke opsiges eller ophæves særskilt i Abonnementets løbetid.
16.2.
Uanset Databehandleraftalens ophør skal aftalens punkt 5.3 (medarbejderes fortrolighed), 11 (sletning/tilbagelevering), 14 (ansvar og ansvarsbegrænsning) og 17 (tvister) have virkning efter Databehandleraftalens ophør.
16.3.
Databehandleraftalens varighed strækker sig fra indgåelse af aftale til ophør af abonnementet Page 10 of 12
16.4.
Databehandleren må fortsat behandle personoplysningerne i op til tre måneder efter Databehandleraftalens ophør i det omfang, det er nødvendigt for at foretage nødvendige lovpligtige foranstaltninger, jf. i øvrigt punkt 11.2. I samme periode er Databehandleren berettiget til at lade personoplysningerne indgå i Databehandlerens sædvanlige backupprocedure.
16.5.
Databehandlerens behandling i denne periode anses fortsat for at ske under overholdelse af instruksen i Databehandleraftalen.
17. Tvister
17.1
Håndtering af tvister relateret til Databehandleraftalen følger Handelsbetingelserne.
17.2.
Er intet andet aftalt, er Databehandleraftalen underlagt dansk ret og Parterne er berettiget til at kræve tvisten afgjort ved de almindelige domstole. Aarhus Byret er valgt som værneting i første instans.
Bilag 1
(Oplysninger om behandlingen)
Behandlingen omfatter en mindre mængde personoplysninger omfattet af databeskyttelsesforordningens artikel 9 men omfatter ikke behandling af ”særlige kategorier af personoplysninger”, hvorfor der ikke foretages pseudonymisering og kryptering af personoplysninger Databehandleren benytter udelukkende nyeste standard indenfor kryptering og SSL under transmission af personoplysninger.
For at tilgå data kræver det, at den dataansvarlige er authenticated igennem vores OAuth authentication-server, der sikrer forholdet mellem klienten og serveren. Data opbevares udelukkende på Microsoft Azures servere, og vilkårene herfor er beskrevet i underdatabehandlerens databehandler aftale.
Databehandleren logger personoplysninger i forbindelse med logins, men da der ikke logges placering og/eller IPadresser anses dette ikke for at være en risiko ift. personfølsomme oplysninger. Placering logges udelukkende i forbindelse med at brugeren opretter fotoregistreringer i Systemet, men da det formodes at brugeren i dette tilfælde befinder sig på en arbejdsplads, anses dette heller ikke for at være en risiko.
Det er ikke tilladt for databehandlerens medarbejdere at logge på offentligt tilgængelige netværk ved eventuelhjemmearbejde. Ved al databehandling udenfor virksomhedens fysiske lokation logges på virksomhedens interne systemer eller Azure-servere via en IP-adresse på kontoret via VPN-forbindelse.
1. Formål
Formålet med Abonnementet er registrering af kvalitetssikring, mangler, tilsynsnotater, tekniske forespørgsler, diverse projektdokumenter, fotos, noter mm. samt videreformidling af data til den Dataansvarlige (herunder personoplysninger). Data er genereret af den Dataansvarlige selv.
2. Behandlingen
Databehandleren behandler personoplysninger / medarbejderoplysninger (navn, telefon samt email). Herudover logges dennes lokation ifm. registreringer ligesom tidspunktet logges, Registreringerne opbevares efterfølgende og videreformidles til den Dataansvarlige via Systemet.
3. Behandlingen omfatter følgende kategorier af personer
Medarbejdere hos den Dataansvarlig
Underentreprenører til den Dataansvarlige
Øvrige projektdeltagere som den Dataansvarlige opretter på sin projekter.
4. Typer af persondata
Databehandleren behandler som udgangspunkt følgende personoplysninger:
Navn
Mobilnummer
Email
Tidspunkt samt lokation for en registrering
Bilag 2
(Underdatabehandlere)
Generel godkendelse
1. Databehandleren har den Dataansvarliges generelle godkendelse til at gøre brug af Underdatabehandlere.
2. Databehandleren fører årligt tilsyn med de anvendte underdatabehandlere ved skriftlig informationsindsamling, der sikrer, at anvendte underdatabehandlere er underlagt og efterlever minimum samme forpligtelser som databehandleren. Databehandleren skal dog underrette den Dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller erstatning af andre Databehandlere og derved give den Dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer.
3. En sådan underretning skal være den Dataansvarlige i hænde minimum 30 dage før anvendelsen eller ændringen skal træde i kraft.
4. Såfremt den Dataansvarlige har indsigelser mod ændringerne, skal den Dataansvarlige give meddelelse herom til Databehandleren inden 14 dage efter modtagelsen af underretningen.
5. Den Dataansvarlige kan alene gøre indsigelse, såfremt den Dataansvarlige har rimelige, konkrete årsager hertil.
Underdatabehandlere ved databehandleraftalens indgåelse
Databehandleren anvender udelukkende godkendte underdatabehandlere, og Databehandleren kan til enhver tid på foranledning fra den dataansvarlige fremsende liste over benyttede godkendte underdatabehandlere indeholdende kopi af aftalen indgået med underdatabehandleren samt grundlag og instruks for overførslen.



