Databehandleraftale
Standardkontraktbestemmelser til brug for artikel 28, stk. 3, i forordning 2016/679 (GDPR), som regulerer de personoplysninger, Data & More behandler på sine kunders vegne.
Parterne
Disse Bestemmelser er indgået mellem den dataansvarlige og databehandleren, som er identificeret nedenfor. Databehandlerens oplysninger er faste; den dataansvarlige udfylder selv sine egne oplysninger ved underskrift.
- Virksomhedsnavn
- Adresse
- CVR-nummer
- Virksomhedsnavn
- Data & More ApS
- Adresse
- Flæsketorvet 68, DK-1711 København V, Denmark
- CVR-nummer
- CVR-nr.: 38185659
Har aftalt følgende kontraktbestemmelser (Bestemmelserne) med henblik på at opfylde kravene i GDPR og sikre beskyttelsen af den registreredes rettigheder.
Præambel
Disse kontraktbestemmelser (Bestemmelserne) fastsætter den dataansvarliges og databehandlerens rettigheder og forpligtelser, når der behandles personoplysninger på den dataansvarliges vegne.
Bestemmelserne er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse).
I forbindelse med leveringen af Data & More Compliance Server behandler databehandleren personoplysninger på den dataansvarliges vegne i overensstemmelse med Bestemmelserne.
Bestemmelserne har forrang i forhold til eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne.
Der er fire bilag til Bestemmelserne, og bilagene udgør en integreret del af Bestemmelserne.
- Bilag A indeholder nærmere oplysninger om behandlingen af personoplysninger, herunder om behandlingens formål og karakter, typen af personoplysninger, kategorierne af registrerede og varigheden af behandlingen.
- Bilag B indeholder den dataansvarliges betingelser for databehandlerens brug af underdatabehandlere og en liste over de underdatabehandlere, som den dataansvarlige har godkendt.
- Bilag C indeholder den dataansvarliges instruks vedrørende behandlingen af personoplysninger, de minimumssikkerhedsforanstaltninger, som databehandleren skal gennemføre, og hvordan der føres tilsyn med databehandleren og eventuelle underdatabehandlere.
- Bilag D indeholder bestemmelser om andre aktiviteter, som ikke er omfattet af Bestemmelserne.
Bestemmelserne med tilhørende bilag skal opbevares skriftligt, herunder elektronisk, af begge parter.
Bestemmelserne fritæger ikke databehandleren for forpligtelser, som databehandleren er underlagt i henhold til databeskyttelsesforordningen (GDPR) eller anden lovgivning.
Den dataansvarliges rettigheder og forpligtelser
Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med GDPR (se artikel 24 i GDPR), de gældende EU- eller nationale databeskyttelsesbestemmelser og Bestemmelserne.
Den dataansvarlige har ret og pligt til at træffe beslutninger om, til hvilke formål og med hvilke hjælpemidler der må foretages behandling af personoplysninger.
Den dataansvarlige er blandt andet ansvarlig for at sikre, at der er et behandlingsgrundlag for den behandling af personoplysninger, som databehandleren instrueres i at foretage.
Databehandleren handler efter instruks
Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt. Denne instruks skal være angivet i Bilag A og C. Efterfølgende instruks kan ligeledes gives af den dataansvarlige, mens der foretages behandling af personoplysninger, men instruksen skal altid være dokumenteret og opbevares skriftligt, herunder elektronisk, sammen med Bestemmelserne.
Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens mening er i strid med GDPR eller de gældende EU- eller nationale databeskyttelsesbestemmelser.
Databehandleren bistår desuden den dataansvarlige med at sikre overholdelse af den dataansvarliges forpligtelser i henhold til artikel 32 i GDPR ved blandt andet at give den dataansvarlige oplysninger om de tekniske og organisatoriske foranstaltninger, som databehandleren allerede har gennemført i henhold til artikel 32 i GDPR, samt alle andre oplysninger, der er nødvendige for, at den dataansvarlige kan overholde sin forpligtelse efter artikel 32 i GDPR.
Hvis håndtering af de identificerede risici efterfølgende — efter den dataansvarliges vurdering — kræver, at databehandleren gennemfører yderligere foranstaltninger end dem, der allerede er gennemført i henhold til artikel 32 i GDPR, angiver den dataansvarlige disse yderligere foranstaltninger, der skal gennemføres, i Bilag C.
Fortrolighed
Databehandleren må kun give adgang til de personoplysninger, som behandles på den dataansvarliges vegne, til personer, som er underlagt databehandlerens instruktionsbeføjelser, og som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun i det nødvendige omfang.
Listen af personer, som har fået adgang, skal løbende tages op til fornyet vurdering. På baggrund af denne vurdering kan adgangen til personoplysninger lukkes, hvis adgangen ikke længere er nødvendig, og personoplysningerne skal herefter ikke længere være tilgængelige for disse personer.
Databehandleren skal efter anmodning fra den dataansvarlige kunne påvise, at de berørte personer, som er underlagt databehandlerens instruktionsbeføjelser, er underlagt ovennævnte tavshedspligt.
Behandlingssikkerhed
Artikel 32 i GDPR fastsætter, at den dataansvarlige og databehandleren under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til disse risici.
Den dataansvarlige skal vurdere risiciene for fysiske personers rettigheder og frihedsrettigheder som behandlingen udgør og gennemføre foranstaltninger for at imødegå disse risici. Afhængigt af deres relevans kan foranstaltningerne omfatte følgende:
- Pseudonymisering og kryptering af personoplysninger;
- evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester;
- evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse;
- en procedure for regelmæssig prøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerhed.
Efter artikel 32 i GDPR skal databehandleren — uafhængigt af den dataansvarlige — også vurdere risiciene for fysiske personers rettigheder som behandlingen udgør og gennemføre foranstaltninger for at imødegå disse risici. Med henblik på denne vurdering skal den dataansvarlige stille den nødvendige information til rådighed for databehandleren, som gør denne i stand til at identificere og vurdere sådanne risici.
Databehandleren bistår desuden den dataansvarlige med at sikre overholdelse af den dataansvarliges forpligtelser i henhold til artikel 32 i GDPR ved blandt andet at give den dataansvarlige oplysninger om de tekniske og organisatoriske foranstaltninger, som databehandleren allerede har gennemført i henhold til artikel 32 i GDPR, samt alle andre oplysninger, der er nødvendige for, at den dataansvarlige kan overholde sin forpligtelse efter artikel 32 i GDPR.
Hvis håndtering af de identificerede risici efterfølgende — efter den dataansvarliges vurdering — kræver, at databehandleren gennemfører yderligere foranstaltninger end dem, der allerede er gennemført i henhold til artikel 32 i GDPR, angiver den dataansvarlige disse yderligere foranstaltninger, der skal gennemføres, i Bilag C.
Anvendelse af underdatabehandlere
Databehandleren skal opfylde de betingelser, der er omhandlet i artikel 28, stk. 2 og 4, i GDPR, for at gøre brug af en anden databehandler (en underdatabehandler).
Databehandleren må således ikke gøre brug af en anden databehandler (underdatabehandler) til opfyldelse af Bestemmelserne uden forudgående specifik skriftlig godkendelse fra den dataansvarlige. Databehandleren skal indsende anmodningen om specifik godkendelse senest 30 dage inden anvendelsen af den pågældende underdatabehandler. Listen over underdatabehandlere, som den dataansvarlige allerede har godkendt, fremgår af Bilag B.
Når databehandleren gør brug af en underdatabehandler i forbindelse med udførelse af specifikke behandlingsaktiviteter på den dataansvarliges vegne, skal databehandleren, gennem en kontrakt eller andet retligt dokument i henhold til EU-retten eller medlemsstaternes nationale ret, pålægge underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der fremgår af Bestemmelserne, hvorved der navnlig stilles de nødvendige garantier for, at underdatabehandleren vil gennemføre de tekniske og organisatoriske foranstaltninger på en sådan måde, at behandlingen overholder kravene i Bestemmelserne og GDPR.
Databehandleren er derfor ansvarlig for at kræve, at underdatabehandleren som minimum overholder databehandlerens forpligtelser efter Bestemmelserne og GDPR.
En kopi af en sådan underdatabehandleraftale og efterfølgende ændringer skal — efter den dataansvarliges anmodning — overleveres til den dataansvarlige, som herigennem har mulighed for at sikre sig, at underdatabehandleren er pålagt de samme databeskyttelsesforpligtelser som dem, der fremgår af Bestemmelserne. Bestemmelser om kommercielle vilkår, som ikke berører det databeskyttelsesretlige indhold af underdatabehandleraftalen, skal ikke overleveres til den dataansvarlige.
Databehandleren skal i sin aftale med underdatabehandleren vedlægge den dataansvarlige som begunstiget tredjemand i tilfælde af databehandlerens konkurs, således at den dataansvarlige kan indtræde i databehandlerens rettigheder og gøre dem gældende over for underdatabehandleren, som f.eks. giver den dataansvarlige mulighed for at instruere underdatabehandleren i at slette eller tilbagelevere personoplysningerne.
Hvis underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige for opfyldelsen af underdatabehandlerens forpligtelser. Dette påvirker ikke de registreredes rettigheder, der følger af GDPR — navnlig forordningens artikel 79 og 82 — over for den dataansvarlige og databehandleren, herunder underdatabehandleren.
Overførsel af oplysninger til tredjelande eller internationale organisationer
Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer må kun foretages af databehandleren på baggrund af dokumenteret instruks herom fra den dataansvarlige og skal altid ske i overensstemmelse med GDPR kapitel V.
Hvis overførsel af personoplysninger til tredjelande eller internationale organisationer, som databehandleren ikke er blevet instrueret i at foretage af den dataansvarlige, kræves i henhold til EU-retten eller medlemsstaternes nationale ret, som databehandleren er underlagt, skal databehandleren underrette den dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser.
Uden dokumenteret instruks fra den dataansvarlige kan databehandleren således ikke inden for Bestemmelsernes rammer:
- overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland eller i en international organisation;
- overlade behandling af personoplysninger til en underdatabehandler i et tredjeland;
- behandle personoplysningerne i et tredjeland.
Den dataansvarliges instruks vedrørende overførsel af personoplysninger til et tredjeland — herunder det eventuelle overførselsgrundlag i GDPR kapitel V, som overførslen er baseret på — skal angives i Bilag C.6.
Bestemmelserne skal ikke forveksles med standardbestemmelser om databeskyttelse som omhandlet i artikel 46, stk. 2, litra c og d, i GDPR, og Bestemmelserne kan ikke udgøre et grundlag for overførsel af personoplysninger som omhandlet i GDPR kapitel V.
Bistand til den dataansvarlige
Databehandleren bistår under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige med passende tekniske og organisatoriske foranstaltninger med opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelse af den registreredes rettigheder, som er fastlagt i GDPR kapitel III.
Dette indebærer, at databehandleren så vidt muligt skal bistå den dataansvarlige i forbindelse med, at den dataansvarlige skal sikre overholdelsen af følgende rettigheder for de registrerede:
- oplysningspligten ved indsamling af personoplysninger hos den registrerede;
- oplysningspligten, hvis personoplysninger ikke er indsamlet hos den registrerede;
- den registreredes indsigtsret;
- retten til berigtigelse;
- retten til sletning (‘retten til at blive glemt’);
- retten til begrænsning af behandling;
- underretningspligt i forbindelse med berigtigelse eller sletning af personoplysninger eller begrænsning af behandling;
- retten til dataportabilitet;
- retten til indsigelse;
- retten til ikke at være genstand for en afgørelse, der alene er baseret på automatisk behandling, herunder profilering.
I tillæg til databehandlerens forpligtelse til at bistå den dataansvarlige i henhold til Bestemmelse 8.1, bistår databehandleren endvidere, under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for databehandleren, den dataansvarlige med:
- den dataansvarliges forpligtelse til uden unødig forsinkelse og om muligt senest 72 timer, efter at denne er blevet bekendt med det, at anmelde brud på persondatasikkerheden til den kompetente tilsynsmyndighed — i Danmark Datatilsynet — medmindre at det er usandsynligt, at bruddet på persondatasikkerheden medfører en risiko for fysiske personers rettigheder eller frihedsrettigheder;
- den dataansvarliges forpligtelse til uden unødig forsinkelse at underrette den registrerede om brud på persondatasikkerheden, når bruddet sandsynligvis vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder;
- den dataansvarliges forpligtelse til forud for behandlingen at foretage en analyse af de påtænkte behandlingsaktiviteters konsekvenser for beskyttelse af personoplysninger (en konsekvensanalyse);
- den dataansvarliges forpligtelse til at høre den kompetente tilsynsmyndighed inden behandling, såfremt en konsekvensanalyse vedrørende databeskyttelse viser, at behandlingen vil føre til høj risiko i mangel af foranstaltninger træffet af den dataansvarlige for at begrænse risikoen.
Parterne skal i Bilag C angive de passende tekniske og organisatoriske foranstaltninger, hvormed databehandleren skal bistå den dataansvarlige samt i hvilket omfang og udstrækning. Det gælder for de forpligtelser, der følger af Bestemmelse 8.1 og 8.2.
Underretning om brud på persondatasikkerheden
Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet bekendt med, at der er sket et brud på persondatasikkerheden.
Databehandlerens underretning til den dataansvarlige skal om muligt ske senest 24 timer efter, at denne er blevet bekendt med bruddet, sådan at den dataansvarlige har mulighed for at efterleve sin forpligtelse til at anmelde bruddet på persondatasikkerheden til den kompetente tilsynsmyndighed, jf. artikel 33 i GDPR.
I overensstemmelse med Bestemmelse 9.2 skal databehandleren bistå den dataansvarlige med at foretage anmeldelse af bruddet til den kompetente tilsynsmyndighed. Det betyder, at databehandleren skal bistå med at tilvejebringe nedenstående information, som ifølge artikel 33, stk. 3, i GDPR skal fremgå af den dataansvarliges anmeldelse af bruddet til den kompetente tilsynsmyndighed:
- karakteren af bruddet på persondatasikkerheden, herunder, hvis det er muligt, kategorierne og det omtrentlige antal berørte registrerede og kategorierne og det omtrentlige antal berørte registreringer af personoplysninger;
- de sandsynlige konsekvenser af bruddet på persondatasikkerheden;
- de foranstaltninger, som den dataansvarlige har truffet eller foreslår truffet for at håndtere bruddet på persondatasikkerheden, herunder, hvis det er relevant, foranstaltninger for at begrænse dets mulige skadevirkninger.
Parterne skal i Bilag C angive den information, som databehandleren skal tilvejebringe i forbindelse med sin bistand til den dataansvarlige i dennes forpligtelse til at anmelde brud på persondatasikkerheden til den kompetente tilsynsmyndighed.
Sletning og tilbagelevering af oplysninger
Ved ophør af tjenesterne vedrørende behandling af personoplysninger er databehandleren forpligtet til at slette alle personoplysninger, der er blevet behandlet på vegne af den dataansvarlige, og bekræfte over for den dataansvarlige, at oplysningerne er slettet.
Revision og inspektion
Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af artikel 28 i GDPR og Bestemmelserne, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige.
Procedurerne for den dataansvarliges revisioner, herunder inspektioner, med databehandleren og underdatabehandlere er nærmere angivet i Bilag C.7 og C.8.
Databehandleren er forpligtet til at give tilsynsmyndigheder, som efter gældende lovgivning har adgang til den dataansvarliges eller databehandlerens faciliteter, eller repræsentanter, der optræder på tilsynsmyndighedens vegne, adgang til databehandlerens fysiske faciliteter mod behørig legitimation og i overensstemmelse med EU-retten eller medlemsstaternes nationale procesret.
Parternes aftale om andre vilkår
Parterne kan aftale andre bestemmelser vedrørende tjenesten vedrørende behandling af personoplysninger om f.eks. erstatningsansvar, så længe disse andre bestemmelser ikke direkte eller indirekte strider imod Bestemmelserne eller forringer den registreredes grundlæggende rettigheder og frihedsrettigheder, som følger af GDPR.
Ikrafttræden og ophør
Bestemmelserne træder i kraft på datoen for begge parters underskrift.
Begge parter kan kræve Bestemmelserne genforhandlet, hvis lovmæssige ændringer eller uhensigtsmæssigheder i Bestemmelserne giver anledning hertil.
Bestemmelserne er gældende, så længe behandlingen af personoplysninger foretages. Uanset Bestemmelsernes og/eller den underliggende aftales ophør vil Bestemmelserne forblive i kraft frem til behandlingens ophør og oplysningernes sletning hos databehandleren og eventuelle underdatabehandlere, medmindre der er indgået andre bestemmelser mellem parterne om levering af tjenesten vedrørende behandling af personoplysninger.
Hvis leveringen af tjenesterne vedrørende behandling af personoplysninger ophører, og personoplysningerne er slettet eller tilbageleveret til den dataansvarlige i henhold til Bestemmelse 10.1 og Bilag C.4, kan Bestemmelserne opsiges med skriftligt varsel af begge parter.
Underskrift
På den dataansvarliges vegne
- Navn
- Titel
- Telefon
Underskrift
På databehandlerens vegne
- Navn
- Kristian Boe Helweg Hansen
- Titel
- Customer Success & Compliance Manager
- kbhh@dataandmore.com
- Telefon
- +45 60 84 34 18
Underskrift
Underskrevet elektronisk på vegne af Data & More ApS. Denne underskrift gælder for Bestemmelserne og Bilag A–D som offentliggjort i denne version.
Kontaktpersoner/kontaktpunkter hos den dataansvarlige og databehandleren
Parterne kan kontakte hinanden via nedenstående kontaktpersoner/kontaktpunkter. Parterne er forpligtet til løbende at orientere hinanden om ændringer vedrørende kontaktpersoner/kontaktpunkter.
Den dataansvarliges kontaktpunkt
- Kontaktpersonens navn
- Titel
- Telefon
Databehandlerens kontaktpunkt
- Kontaktpersonens navn
- Kristian Boe Helweg Hansen
- Titel
- Customer Success & Compliance Manager
- kbhh@dataandmore.com
- Telefon
- +45 60 84 34 18
Ved support i tekniske sager: support@dataandmore.com
Bilag AOplysninger om behandlingen
A.1 Formålet med databehandlerens behandling af personoplysninger på den dataansvarliges vegne
Behandlingen af personoplysninger foretages for at rydde op i — og bidrage til et visuelt overblik over — data, der indeholder personhenførbare oplysninger (PII), som er unødvendige eller forældede, med det formål at slette disse data.
Databehandleren leverer support, vedligeholdelse og servicering af den Data & More Compliance Server, der er placeret hos databehandleren.
Derudover leverer databehandleren konsulentydelser til understøttelse af vedligeholdelse og servicering af den Data & More Compliance Server, der er placeret hos databehandleren eller hos den dataansvarlige.
A.2 Behandlingens karakter
Databehandlerens behandling af personoplysninger på den dataansvarliges vegne vedrører hovedsageligt fremsøgning og strukturering af forskellige kategorier af følsomme personoplysninger, som indsamles i forbindelse med leveringen af tjenesten. Sådan fremsøgning sker efter den dataansvarliges instruks og vil overvejende vedrøre ustrukturerede datasæt, herunder men ikke begrænset til e-mailkonti, fildelingsdrev eller tilsvarende systemer.
Når databehandleren leverer konsulentydelser, omfatter behandlingen af personoplysninger typisk begrænsede og specifikke aktiviteter, som er nødvendige for at opfylde de kontraktlige forpligtelser, der er aftalt med den dataansvarlige. Disse aktiviteter kan omfatte:
- Support, vedligeholdelse og servicering af den Data & More Compliance Server, der er placeret hos databehandleren.
- Adgang til data i nødvendigt omfang: databehandleren kan tilgå personoplysninger for at analysere, diagnosticere eller løse problemer i de systemer eller tjenester, der vedligeholdes eller forbedres, altid efter den dataansvarliges instruks.
- Udførelse af teknisk support: konsulentydelser kan kræve, at databehandleren interagerer med systemer, der lagrer eller behandler personoplysninger, for at kunne yde vejledning, gennemføre ændringer eller sikre funktionalitet. Denne behandling er begrænset til det, der er strengt nødvendigt for at levere tjenesten.
- Overholdelse af instruks: databehandlerens rolle er alene at handle efter den dataansvarliges dokumenterede instruks. Databehandleren fastlægger ikke formålet med eller hjælpemidlerne til behandlingen, men sikrer, at de leverede ydelser er i overensstemmelse med den dataansvarliges instruks og denne aftale.
- Gennemførelse af sikkerhedsforanstaltninger: personoplysninger, der håndteres under konsulentydelser, behandles sikkert med foranstaltninger, der beskytter deres fortrolighed, integritet og tilgængelighed. Dette omfatter sikker adgangsstyring, kryptering og andre tekniske og organisatoriske foranstaltninger som krævet af GDPR og af bestemmelserne i denne aftale.
- Midlertidig databehandling: behandlingen kan være midlertidig eller tilfældig, f.eks. under fejlfinding eller konfigurationsopgaver. Databehandleren sikrer, at ingen data opbevares ud over tjenestens rammer, medmindre det er udtrykkeligt aftalt med den dataansvarlige.
Samlet set indebærer databehandlerens konsulentydelser en strengt nødvendig og kontrolleret behandling af personoplysninger med henblik på at opfylde de mål, der er fastlagt af den dataansvarlige, i fuld overensstemmelse med GDPR’s principper og de kontraktlige aftaler.
A.3 Typer af personoplysninger
Behandlingen omfatter følgende typer af personoplysninger om de registrerede:
- Navn, adresse, fødselsdato, e-mail, telefonnummer;
- CPR-nummer;
- bankoplysninger (kortoplysninger eller kontooplysninger), fakturerings- og regnskabsdokumenter samt oplysninger om løn og betaling;
- brugernavn og adgangskode til et eller flere systemer;
- IP-adresse og oplysninger om brugerens enhed;
- diverse personoplysninger i den dataansvarliges systemer, som der gives adgang til;
- diverse personoplysninger, som den dataansvarlige eller den dataansvarliges kunder har afgivet eller registreret uden organisationens aktive behandling og identifikation heraf;
- diverse personoplysninger, herunder følsomme personoplysninger, som registreres i forbindelse med leveringen af tjenesten, og som ikke kan defineres præcist.
A.4 Kategorier af registrerede
Behandlingen omfatter følgende kategorier af registrerede:
- Nuværende medarbejdere, tidligere medarbejdere samt ansøgere eller potentielle emner til rekruttering og ansættelse;
- kunder, der er forbrugere eller enkeltmandsvirksomheder;
- kunders medarbejdere og samarbejdspartnere (når kunderne er virksomheder);
- kunders kunder og deres medarbejdere (f.eks. for CRM-leverandører);
- leverandører, der er personer eller enkeltmandsvirksomheder, og leverandørers medarbejdere (når leverandørerne er virksomheder);
- samarbejdspartnere, der er personer eller enkeltmandsvirksomheder, og samarbejdspartneres medarbejdere (når samarbejdspartnerne er virksomheder);
- diverse kategorier, som ikke kan identificeres på forhånd.
A.5 Behandlingens varighed
Databehandlerens behandling af personoplysninger på den dataansvarliges vegne kan påbegyndes, når Bestemmelserne træder i kraft. Behandlingen af personoplysninger foretages, indtil databehandlerens tjenester er ophørt, hvorefter personoplysningerne slettes i henhold til Bestemmelse 10.1. Databehandlerens behandling af personoplysninger foretages, så længe de underliggende kommercielle aftaler består.
Bilag BGodkendte underdatabehandlere
B.1 Godkendte underdatabehandlere
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere:
| Navn | Virksomheds-id | Adresse | Beskrivelse af behandlingen |
|---|---|---|---|
| Hetzner Online GmbH | DE812871812 | NBG1 (Nürnberg), Sigmundstrasse 135, 90431 Nürnberg, Germany — or FSN1 (Falkenstein), Am Datacenterpark 1, 08223 Falkenstein, Germany — or HEL1 (Helsinki), Huurrekuja 10, 04360 Tuusula, Finland | Hosting- og backupcenter. Serverhostingpartner for Data & More ApS. |
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af ovennævnte underdatabehandlere til den for den pågældende part beskrevne behandling. Databehandleren må ikke — uden den dataansvarliges udtrykkelige skriftlige godkendelse — gøre brug af en underdatabehandler til en anden behandling end den aftalte eller lade en anden underdatabehandler foretage den beskrevne behandling.
Bilag CInstruks vedrørende behandlingen af personoplysninger
C.1 Behandlingens genstand / instruks for behandlingen
Databehandleren behandler personoplysninger som konsulent på den dataansvarliges vegne for at understøtte den dataansvarliges brug af it-systemet Data & More Compliance Server, som administreres af databehandleren.
I henhold til denne Databehandleraftale er databehandleren bemyndiget til at tilgå Data & More Compliance Server for at udføre vedligeholdelse, konfiguration og kvalitetssikring (QA), som kan kræve behandling af personoplysninger om den dataansvarliges medarbejdere, kunder og samarbejdspartnere, udelukkende med det formål at løse disse opgaver.
C.2 Behandlingssikkerhed
Under hensyntagen til behandlingsaktivitetens karakter, omfang, sammenhæng og formål samt risikoen for fysiske personers rettigheder og frihedsrettigheder skal databehandleren gennemføre et passende sikkerhedsniveau. Databehandleren er herefter berettiget og forpligtet til at træffe beslutninger om, hvilke tekniske og organisatoriske sikkerhedsforanstaltninger der skal anvendes for at skabe det nødvendige (og aftalte) sikkerhedsniveau.
Sikkerhedsniveauet skal tage højde for den store mængde personoplysninger, der behandles, samt den høje fortrolighed af de behandlede oplysninger, og kræver derfor et højt sikkerhedsniveau. Databehandleren skal — under alle omstændigheder og som minimum — gennemføre følgende foranstaltninger, som er aftalt med den dataansvarlige.
Organisatorisk sikkerhed
- Alle databehandlerens medarbejdere er underlagt tavshedspligt, der gælder for al behandling af personoplysninger.
- Medarbejdere med adgang til følsomme personoplysninger eller kritiske it-systemer har gennemgået en sikkerhedsgodkendelse forud for ansættelsen.
- Medarbejdernes adgang til personoplysninger er begrænset, så kun de relevante medarbejdere har adgang til de nødvendige personoplysninger.
- Databehandlerens medarbejderes behandling af personoplysninger logges og kan kontrolleres efter behov.
- Databehandleren har en it-sikkerhedspolitik.
- Databehandleren har dokumenterbare procesbeskrivelser for brud på persondatasikkerheden, som gennemgås mindst én gang årligt.
- Databehandleren har etableret procedurer, der sikrer korrekt sletning eller vedvarende fortrolighed, når hardware repareres, serviceres eller bortskaffes.
- Databehandleren har mulighed for at reagere ansættelsesretligt på medarbejderes brud på databehandlerens datasikkerhed eller brud på instrukser om behandling af personoplysninger.
- Databehandlerens medarbejdere dokumenterer og indberetter løbende brud på persondatasikkerheden eller risici herfor.
Fysisk sikkerhed
- Databehandlerens kontorlokaler kan aflåses.
- Databehandleren anvender alarmsystemer til at opdage og forebygge indbrud.
- Databehandleren anvender brandalarmer og røgdetektorer til at opdage og forebygge brand.
- Databehandleren har testet beredskabs- og evakueringsplanen for nødsituationer.
- Databehandlerens udstyr (herunder pc’er, servere m.v.) er sikret bag aflåste døre.
- Databehandlerens personale og besøgende identificeres ved brug af adgangskort, og databehandlerens medarbejdere er forpligtet til at bære id-kort.
- Databehandlerens lokaler, faciliteter og adgangsveje er underlagt video- eller billedovervågning.
- Databehandleren anvender en verifikationsproces eller et verifikationssystem til at kontrollere besøgendes identitet, og der føres protokol over besøgende.
- Databehandleren anvender nøglestyring, dvs. udleverer kun nøgler til de relevante og nødvendige medarbejdere.
- Receptionen er bemandet døgnet rundt, eller der er et vagtselskab uden for kontortid.
- Databehandlerens bygninger er opdelt i adgangszoner, hvortil der kræves adgangskort.
Teknisk sikkerhed: adgang til og beskyttelse af it-systemer
- Databehandleren anvender logisk adgangskontrol med brugernavn og adgangskode eller anden unik autorisation.
- Databehandleren anvender antivirusprogrammer, som opdateres regelmæssigt.
- Databehandleren logger og kontrollerer uautoriserede eller gentagne mislykkede login-forsøg.
- Databehandleren kræver, at medarbejderne anvender individuelle adgangskoder, og har politikker for adgangskoders sammensætning, herunder minimumskrav.
- Databehandlerens computere har automatisk adgangsbeskyttelse ved inaktivitet, dvs. en låst skærmsparer.
- Der findes procedurer for tilbagekaldelse af rettigheder, når en medarbejder fratræder eller skifter afdeling.
- Der findes procedurer for tildeling af rettigheder til it-systemer ved ansættelse af nye medarbejdere.
Teknisk sikkerhed: adgang til personoplysninger
- Databehandleren gennemgår regelmæssigt systemkontroller.
- Databehandleren tildeler rettigheder til enkeltpersoner eller grupper af brugere til at tilgå, ændre og slette behandlede personoplysninger.
- Databehandleren har procedurer for at genoprette data fra backup.
- Databehandleren gennemgår og verificerer regelmæssigt brugerrettigheder til specifikke systemer.
- Databehandleren logger og kontrollerer uautoriserede eller gentagne mislykkede forsøg på at slette data.
- Databehandleren logger og kontrollerer uautoriserede eller gentagne mislykkede forsøg på at tilgå data.
- Databehandleren har sporbarhed for de enkelte brugeres adgang til, ændring af og sletning af data.
Teknisk sikkerhed: kryptering
- Adgangskoder, der lagres på databehandlerens computere m.v., er krypteret.
- Indhold på eksterne harddiske, USB-nøgler m.v. er krypteret, når sådanne medier indeholder person- eller følsomme personoplysninger.
- Netværket er krypteret.
- Databehandlerens computere har krypterede harddiske.
- Databehandleren krypterer personoplysninger, herunder følsomme personoplysninger, i systemer og på enheder.
- Databehandlerens websites og webformularer anvender SSL-certifikater / HTTPS (Hypertext Transfer Protocol Secure).
Teknisk sikkerhed: beskyttelse af personoplysninger under transmission
- Databehandleren anvender sikker e-mail og har retningslinjer herfor.
- Udgående e-mails med følsomme personoplysninger eller oplysninger om rent private forhold krypteres.
- Databehandleren har retningslinjer for brugen af arbejdsmail, herunder privat brug, hensigtsmæssig brug, kryptering og sikker brug.
Teknisk sikkerhed: tilgængelighed og robusthed
- Tilgængeligheden og robustheden af databehandlerens systemer og servere sikres af en tredjepart, som databehandleren har en aftale med.
- Kun autoriserede medarbejdere har adgang til databehandlerens egne servere.
- Serverrum har røgalarmer og brandslukkere, et klimaanlæg samt overvågning af temperatur og luftfugtighed.
- Der findes regler og retningslinjer for backup af data og for genoprettelse af data fra backup. Der tages backup regelmæssigt, enten internt eller hos en leverandør.
- Aktiv alarmering ved uautoriserede forsøg på at tilgå serverrum og/eller behandlingssystemer og data.
- Der anvendes nødstrømsforsyning (UPS).
- Databehandleren har procedurebeskrivelser for brud på persondatasikkerheden, som gennemgås mindst én gang årligt.
Yderligere detaljer fremgår af Data & More’s netværkssikkerhedspolitik, som kan rekvireres på forespørgsel.
C.3 Bistand til den dataansvarlige
Databehandleren skal, så vidt det er muligt og inden for det omfang og den udstrækning af bistand, der er angivet nedenfor, bistå den dataansvarlige i overensstemmelse med Bestemmelse 8.1, 9.1 og 9.2 ved at gennemføre følgende tekniske og organisatoriske foranstaltninger.
Hvis den dataansvarlige modtager en anmodning om udøvelse af en af de registreredes rettigheder i henhold til gældende databeskyttelseslovgivning, og en korrekt besvarelse af anmodningen kræver bistand fra databehandleren, skal databehandleren bistå den dataansvarlige med de nødvendige og relevante oplysninger og den nødvendige dokumentation samt med passende tekniske og organisatoriske sikkerhedsforanstaltninger.
Hvis den dataansvarlige har behov for databehandlerens bistand for at kunne besvare en anmodning fra en registreret, skal den dataansvarlige sende en skriftlig anmodning om bistand til databehandleren, og databehandleren skal som svar herpå levere den nødvendige hjælp eller dokumentation hurtigst muligt og senest 7 kalenderdage efter modtagelsen af anmodningen.
Hvis databehandleren modtager en anmodning om udøvelse af rettigheder i henhold til gældende databeskyttelseslovgivning fra andre end den dataansvarlige, og anmodningen vedrører personoplysninger, der behandles på den dataansvarliges vegne, skal databehandleren uden unødig forsinkelse videresende anmodningen til den dataansvarlige.
C.4 Opbevaringsperiode / sletteprocedurer
Ved ophør af leveringen af tjenesterne vedrørende behandling af personoplysninger skal databehandleren slette personoplysningerne i henhold til Bestemmelse 10.1, medmindre den dataansvarlige — efter kontraktens underskrift — har ændret sit oprindelige valg. En sådan ændring skal dokumenteres og opbevares skriftligt, herunder elektronisk, sammen med Bestemmelserne.
C.5 Behandlingssted
Behandling af personoplysningerne under Bestemmelserne kan ikke foretages på andre steder end databehandlerens egne faciliteter i Danmark og de datacenterlokationer, der tilhører den godkendte underdatabehandler, som er angivet i Bilag B, uden den dataansvarliges forudgående skriftlige godkendelse.
C.6 Instruks vedrørende overførsel af personoplysninger til tredjelande
Personoplysninger behandles af databehandleren udelukkende på de steder, der er angivet i Bestemmelse C.5. Databehandleren overfører ikke personoplysninger til tredjelande eller internationale organisationer.
Hvis den dataansvarlige ikke i disse Bestemmelser — eller efterfølgende — giver en dokumenteret instruks vedrørende overførsel af personoplysninger til et tredjeland, er databehandleren ikke berettiget til at foretage sådanne overførsler inden for disse Bestemmelsers rammer.
Overførsel af personoplysninger kan i alle tilfælde alene ske i overensstemmelse med disse Bestemmelser, efter den dataansvarliges instruks og i det omfang, gældende databeskyttelseslovgivning tillader det.
Hvis databehandleren i overensstemmelse med disse Bestemmelser overfører personoplysninger til underdatabehandlere i tredjelande uden for EU/EØS, skal databehandleren selvstændigt sikre et overførselsgrundlag i overensstemmelse med GDPR kapitel V.
C.7 Procedurer for den dataansvarliges revisioner med databehandleren
Databehandleren skal efter den dataansvarliges skriftlige anmodning dokumentere over for den dataansvarlige, at databehandleren:
- overholder sine forpligtelser efter disse Bestemmelser og instruksen; og
- overholder de relevante artikler i GDPR for så vidt angår de personoplysninger, der behandles på den dataansvarliges vegne.
Databehandlerens dokumentation skal sendes til den dataansvarlige inden for rimelig tid efter modtagelsen af anmodningen.
Databehandleren skal forsyne den dataansvarlige med dokumentation for løbende overholdelse af Bestemmelserne. Disse egenkontrolrapporter skal udarbejdes mindst én gang årligt og skal følge principperne og kontrolmålsætningerne i revisionsstandarden ISAE 3000, som fastlagt af Common Strategic Framework (CSF) — FSR – danske revisorer og Datatilsynet — og ISAE 3402 og/eller alternativt internationalt anerkendte standarder såsom ISO/IEC 27701:2019. Egenkontrolrapporter kan gennemføres som en del af den dataansvarliges informationsindsamling og skal være underskrevet af databehandlerens ledelse.
For at dække den dataansvarliges behov for indsigt i og sikkerhed for databehandlerens sikre behandling af personoplysningerne skal databehandleren hver 12. måned få sin overholdelse af Bestemmelserne revideret, herunder de angivne gennemførte sikkerhedsforanstaltninger, af en ekstern uafhængig tredjepart og sende det fuldstændige materiale til den dataansvarlige.
Uanset ovenstående skal databehandleren endvidere give mulighed for og bidrage til revisioner og inspektioner, der foretages af revisorer udpeget af den dataansvarlige eller af de offentlige myndigheder i den kompetente jurisdiktion, i det omfang det er nødvendigt for at verificere databehandlerens overholdelse af disse Bestemmelser og gældende databeskyttelseslovgivning. Den pågældende revisor skal være underlagt tavshedspligt i henhold til lov eller aftale. Den dataansvarlige skal varsle revisioner skriftligt med 14 kalenderdages varsel.
C.8 Procedurer for revision med behandling af personoplysninger, som er overladt til underdatabehandlere
Databehandleren skal mindst hver 12. måned og på egen regning gennemføre en revision med databehandlerens underdatabehandlere og indsende dokumentation for denne revision til den dataansvarlige. Parterne er enige om, at en uafhængig revisors ISAE 3000-erklæring kan anvendes til dette formål.
Databehandleren skal årligt og på databehandlerens regning indhente en revisionserklæring fra en uafhængig tredjepart vedrørende underdatabehandlerens overholdelse af GDPR, de gældende EU- eller nationale databeskyttelsesbestemmelser og Bestemmelserne. Parterne har aftalt, at følgende typer af revisionserklæringer kan anvendes i overensstemmelse med Bestemmelserne:
- Hetzner TÜV-revisionsrapport;
- gældende ISO/IEC 27001-certifikater;
- Hetzners dokumentation for GDPR-overholdelse efter artikel 28 og 32.
Revisionserklæringen skal uden unødig forsinkelse indsendes til den dataansvarlige til orientering. Den dataansvarlige kan gøre indsigelse mod erklæringens omfang og/eller metode og kan i sådanne tilfælde anmode om en ny revision eller inspektion med et revideret omfang og/eller en anden metode. På baggrund af resultaterne af en sådan revision eller inspektion kan den dataansvarlige anmode om, at der træffes yderligere foranstaltninger for at sikre overholdelse af GDPR, de gældende EU- eller nationale databeskyttelsesbestemmelser og Bestemmelserne.
Databehandleren eller databehandlerens repræsentant skal derudover have adgang til at inspicere, herunder fysisk inspicere, de steder, hvor underdatabehandleren foretager behandling af personoplysninger, herunder fysiske faciliteter samt systemer, der anvendes til og relaterer sig til behandlingen. En sådan inspektion skal gennemføres, når databehandleren eller den dataansvarlige vurderer, at det er nødvendigt. Dokumentation for sådanne inspektioner skal uden ophold indsendes til den dataansvarlige til orientering.
Den dataansvarlige kan — om nødvendigt — vælge at iværksætte og deltage i en fysisk inspektion hos underdatabehandleren. Dette kan være relevant, hvis den dataansvarlige vurderer, at databehandlerens tilsyn med underdatabehandleren ikke har givet tilstrækkelig dokumentation for, at underdatabehandlerens behandling foretages i overensstemmelse med Bestemmelserne. Den dataansvarliges deltagelse i en inspektion hos underdatabehandleren ændrer ikke ved, at databehandleren herefter fortsat bærer det fulde ansvar for underdatabehandlerens overholdelse af GDPR, de gældende EU- eller nationale databeskyttelsesbestemmelser og Bestemmelserne.
Databehandlerens og underdatabehandlerens omkostninger i forbindelse med fysisk tilsyn eller inspektion hos underdatabehandleren vedkommer ikke den dataansvarlige — uanset om den dataansvarlige har iværksat og deltaget i en sådan inspektion.
Bilag DParternes aftale om andre emner
Denne Databehandleraftale regulerer ikke andre forhold.