Databehandleraftale

Mellem

dig som kunde
(”Den Dataansvarlige”)

og

IEX ApS
CVR-nr. 35527710
Roholmsvej 10R
2620 Albertslund
Danmark
(”Databehandleren”)

Den Dataansvarlige og Databehandleren benævnes hver for sig en ”Part” og tilsammen ”Parterne”.

1. Baggrund

  1. Den Dataansvarlige har indgået abonnementsaftale (herefter ”Abonnementet”) med Databehandleren med henblik på at foretage integration blandt den Dataansvarliges IT-systemer og webshop.
  2. Databehandleren behandler i den forbindelse personoplysninger på vegne af den Dataansvarlige, bl.a. via håndtering på Databehandlerens servere.
  3. Databehandlingen foregår via en af Databehandleren udviklet teknisk løsning (herefter ”Systemet”), der sikrer integrationen mellem de IT-systemer, den Dataansvarlige anvender i sin virksomhed. Den Dataansvarlige kan til enhver tid via login i Systemet se alle de Personoplysninger, der behandles i Systemet.
  4. Formålet med Databehandleraftalen er at sikre, at Databehandleren til enhver tid overholder gældende persondatalovgivning i den forbindelse, herunder Persondataloven (lov nr. 429 af 31/05/2000 med senere ændringer samt Persondataforordningen (Europa-Parlamentets Og Rådets Forordning 2016/679 af 27. april 2016 – herefter ”Persondataforordningen”).
  5. Databehandleraftalen fastsætter de rettigheder og forpligtelser, som finder anvendelse, når Databehandleren foretager behandling af personoplysninger på vegne af den Dataansvarlige.
  6. Databehandleraftalen følger betingelserne for opsigelse/ophævelse af Abonnementet, jf. punkt 1.1 og de tilhørende handelsbetingelser. Handelsbetingelserne gælder generelt også i forhold til Databehandleraftalen. I tvivlstilfælde eller modstridende tilfælde har Databehandleraftalen forrang, medmindre andet følger konkret af Databehandleraftalen.
  7. Til Databehandleraftalen hører Bilag 1-2. Bilagene fungerer som en integreret del af Databehandleraftalen.
  8. Databehandleraftalen med tilhørende bilag opbevares skriftligt, herunder elektronisk af begge parter.

2. Instruks

  1. Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som Databehandleren er underlagt; i så fald underretter Databehandleren den Dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser, jf. Persondataforordningen art. 28, stk. 3, litra a.
  2. Instruksen består af 2 (to) dele:
    1. Denne Databehandleraftale inklusiv bilagene på underskrifttidspunktet.
    2. Integrationen, som Databehandleren foretager i Systemet (og hvorved behandling af personoplysninger finder sted) udgør en instruks til Databehandleren, idet Databehandleren automatisk ud fra de informationer, oplysninger og uploads, der modtages fra den Dataansvarlige, foretager indsamling, registrering, organisering, systematisering, opbevaring, tilpasning eller ændring, genfinding, søgning, brug, videregivelse ved transmission, formidling eller enhver anden form for overladelse, sammenstilling eller samkøring, begrænsning, sletning eller tilintetgørelse.
  3. Databehandleren underretter omgående den Dataansvarlige, hvis en instruks efter Databehandlerens mening er i strid med Persondataforordningen eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret.
  4. Hvis ikke andet følger af Databehandleraftalen, må Databehandleren benytte alle relevante hjælpemidler, herunder IT-systemer.

3. Generelt om behandlingssikkerhed

  1. Databehandleren iværksætter løbende alle foranstaltninger, som kræves i henhold til Persondataforordningens artikel 32.
  2. I artikel 32 fremgår bl.a., at der skal gennemføres passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risici forbundet med behandling af personoplysninger under hensyntagen til:
  3. Det aktuelle niveau
  4. Implementeringsomkostningerne
  5. Den pågældende behandlings karakter, omfang, sammenhæng og formål (herunder hensyntagen til kategorien af personoplysninger i Bilag 1)
  6. Risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder
  7. Databehandleren skal i forbindelse med ovenstående – i alle tilfælde – som minimum iværksætte det sikkerhedsniveau og de foranstaltninger, som er specificeret nedenfor i punkt 4, 5 og 6.
  8. Parterne er enige om, at disse garantier er tilstrækkelige på tidspunktet for indgåelse af denne Databehandleraftale, idet bemærkes, at Databehandleren i øvrigt har iværksæt øvrige foranstaltninger i interne procedurer.
  9. Når du sender fakturaer gennem integrationen (valgfri indstilling), forbinder Systemet via Google OAuth. Systemets brug og overførsel til enhver anden app af oplysninger modtaget fra Googles API’er vil overholde Google API-tjenesternes brugerdatapolitik (“API Services User Data Policy”), herunder kravene til begrænset brug (“Limited Use”).

4. Fysisk sikkerhed

  1. Databehandleren foretager sikring af fysiske lokaler.

5. Organisatorisk sikkerhed

  1. Databehandleren sikrer, at kun de personer, der aktuelt er autoriseret hertil, har adgang til de personoplysninger, der behandles på vegne af den Dataansvarlige. Adgangen til oplysningerne skal derfor straks lukkes ned, hvis autorisationen fratages eller udløber.
  2. Der må alene autoriseres personer, for hvem det er nødvendigt at have adgang til personoplysningerne for at kunne opfylde Databehandlerens forpligtelser overfor den Dataansvarlige.
  3. Databehandleren sikrer, at de personer, der er autoriseret til at behandle personoplysninger på vegne af den Dataansvarlige, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt samt at medarbejderne overholder Databehandleraftalen.
  4. Alle medarbejdere er orienteret om og underlagt interne procedurer for, hvordan sikkerhedsbrud håndteres.

6. Teknisk sikkerhed

  1. Databehandleren anvender udelukkende hard- og software af høj kvalitet, der løbende opdateres, herunder antivirussoftware, antihackingsoftware og firewalls.
  2. Al kommunikation til/fra Systemet foregår krypteret (https) og understøtter en 256/128 bit TLS-forbindelse.
  3. Adgang til Databehandlerens interne IT-systemer sker via krypterede login-oplysninger, som sikrer, at uvedkommende ikke kan få adgang. Databehandleren skifter med passende intervaller kodeord i interne IT-systemer, som ultimativt giver adgang til den Dataansvarliges personoplysninger.
  4. Til brug for integration af Systemet med den Dataansvarliges IT-systemer modtager Databehandleren de nødvendige kodeord og adgangsinformationer. Databehandleren sletter oplysningerne efter opsætning/integrationen af Abonnementet er fuldendt, medmindre Parterne indgår særskilt aftale om andet. Den Dataansvarlige bør samtidig ændre oplysningerne.
  5. Databehandleren gemmer dog korrespondance og logfiler vedrørende support til den Dataansvarlige i en ”ticket”. For at kunne foretage fejlsøgning og have overblik over tidligere historik vedr. support, slettes indholdet i ”ticket’en” ikke, medmindre den Dataansvarlige aktivt anmoder herom.

7. Underretning om brud på persondatasikkerheden

  1. Databehandleren underretter uden unødig forsinkelse den Dataansvarlige efter at være blevet opmærksom på, at der er sket brud på persondatasikkerheden hos Databehandleren eller en eventuel Underdatabehandler.
  2. Et sådant sikkerhedsbrud omfatter ethvert brud, der potentielt kan føre til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysningerne behandlet for den Dataansvarlige (”Sikkerhedsbrud”).
  3. Databehandleren skal føre og opbevare en fortegnelse over alle Sikkerhedsbrud. Fortegnelsen skal indeholde minimum de faktiske omstændigheder omkring Sikkerhedsbruddet, virkningerne og de trufne afhjælpningsforanstaltninger.

8. Anvendelse af underdatabehandlere

  1. Databehandleren skal opfylde de betingelser, der er omhandlet i Persondataforordningens artikel 28, stk. 2 og 4, for at gøre brug af en anden Databehandler (Underdatabehandler).
  2. Parterne har aftalt, at Databehandleren generelt kan anvende Underdatabehandlere, jf. Bilag 2, hvor også de allerede godkendte Underdatabehandlere er anført.
  3. Databehandleren skal underrette den Dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller erstatning af andre Databehandlere og derved give den Dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer.
  4. Databehandleren pålægger Underdatabehandleren minimum de samme databeskyttelsesforpligtelser som dem, der er fastsat i denne Databehandleraftale gennem en kontrakt eller andet retligt dokument, således at kravene til tekniske og organisatoriske foranstaltninger i Persondataforordningen og/eller anden relevant gældende regulering til enhver tid overholdes.
  5. Hvis Underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver Databehandleren fuldt ansvarlig over for den Dataansvarlige for opfyldelsen af Underdatabehandlerens forpligtelser.

9. Overførsel af oplysninger til tredjelande eller internationale organisationer

  1. Databehandleren må alene behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige, herunder for så vidt angår overførsel (overladelse, videregivelse samt intern anvendelse) af personoplysninger til tredjelande eller internationale organisationer, medmindre undtagelserne hertil i Persondataforordningen og/eller anden relevant gældende regulering er opfyldt.
  2. Den Dataansvarliges eventuelle instruks eller godkendelse af, at der foretages overførsel af personoplysninger til et tredjeland, skal fremgå af Bilagene eller særskilt instruks.
  3. Hvis den Dataansvarlige ikke i Bilagene eller i særskilt instruks har angivet en instruks eller godkendelse vedrørende overførsel af personoplysninger til et tredjeland eller internationale organisationer, må Databehandleren ikke inden for rammerne af Databehandleraftalen foretage en sådan overførsel.
  4. I det omfang, der sker overførsel til et tredjeland, bistår den Dataansvarlige uden vederlag herfor Databehandleren ved indgåelse af nødvendige aftaler, eller den Dataansvarlige udsteder bemyndigelse til at indgå de fornødne aftaler på den Dataansvarliges vegne og for dennes regning.

10. Bistand til den dataansvarlige

  1. Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den Dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger med opfyldelse af den Dataansvarliges forpligtelse til at besvare anmodninger om udøvelsen af de registreredes rettigheder som fastlagt i Persondataforordningens kapitel 3.
  2. Databehandleren bistår den Dataansvarlige med at sikre overholdelse af den Dataansvarliges forpligtelser i medfør af Persondataforordningens artikel 32-36 under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for Databehandleren, jf. Persondataforordningen art. 28, stk. 3, litra f.
  3. Parternes aftale om betaling for Databehandlerens bistand til den Dataansvarlige herfor fremgår af punkt 12.

11. Sletning

  1. Databehandleren sletter ikke den Dataansvarliges personoplysninger (eller andre data) under Abonnementets løbetid, medmindre den Dataansvarlige instruerer Databehandleren herom.
  2. Ved ophør af Samarbejdet og tilhørende behandling af personoplysninger skal Databehandleren, efter den Dataansvarliges valg, slette eller tilbagelevere alle personoplysninger til den Dataansvarlige, samt slette eksisterende kopier og kodeord, som eventuelt måtte være lagret hos Databehandleren efter instruks fra den Dataansvarlige, medmindre EU-retten eller national ret foreskriver opbevaring af personoplysningerne.
  3. Sletning af alle former for data hos Databehandleren og Underdatabehandlere sker som udgangspunkt senest 3 måneder efter Abonnementets ophør og uden advisering. Tidligere sletning kan ske efter anmodning til Databehandleren.

12. Tilsyn og revision

  1. Databehandleren stiller alle oplysninger, der er nødvendige for at påvise Databehandlerens overholdelse af Persondataforordningens artikel 28 og denne aftale, til rådighed for den Dataansvarlige på anfordring af denne.
  2. Databehandleren giver bl.a. mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den Dataansvarlige eller en anden sagkyndig (f.eks. revisor eller IT-specialist), som er bemyndiget hertil af den Dataansvarlige.
  3. Databehandleren skal – såfremt den Dataansvarlige ønsker det – én gang årligt indhente en sædvanlig og anerkendt erklæring (f.eks. revisionserklæring eller IT-erklæring) fra en uafhængig, sagkyndig tredjepart angående Databehandlerens overholdelse af denne Databehandleraftale med tilhørende bilag. Erklæringen udarbejdes for den Dataansvarliges regning og Databehandleren er berettiget til at modtage kopi af erklæringen. Såfremt en erklæring er udarbejdet i denne anledning inden for de seneste 12 måneder, kan Databehandleren tilbyde den Dataansvarlige at modtage kopi af denne i stedet.
  4. Den Dataansvarlige eller en repræsentant for den Dataansvarlige har herudover adgang til at føre tilsyn, herunder fysisk tilsyn, hos Databehandleren, når den Dataansvarlige ønsker det.
  5. Tilsyn varsles med minimum én måned. Sammen med varslet skal den Dataansvarlige sende en detaljeret plan med beskrivelse af omfang, varighed og startdato for tilsynet. Databehandleren er forpligtet til at afsætte de ressourcer (hovedsageligt den tid), der er nødvendig for, at den Dataansvarlige kan gennemføre sit tilsyn.
  6. Databehandlerens udgifter i forbindelse med revision og/eller anden form for tilsyn (herunder intern tid) afholdes af den Dataansvarlige og afregnes i forhold til det af Databehandleren medgåede tidsforbrug.
  7. Dette gælder ligeledes, såfremt den Dataansvarlige begærer dokumenter eller andet materiale udleveret fra Databehandleren med henblik på at kontrollere, at Databehandleraftalen overholdes.

13. Misligholdelse

  1. Reguleringen af misligholdelsesbeføjelser følger de til Abonnementet tilhørende handelsbetingelser, jf. punkt 1.7.

14. Ansvar og ansvarsbegrænsninger

  1. Parterne er ansvarlige i overensstemmelse med gældende rets almindelige regler, dog med de begrænsninger der følger af dette afsnit.
  2. Parterne fraskriver sig ethvert ansvar for indirekte tab og følgeskader, herunder driftstab, tab af goodwill, tab af besparelser og indtægter, inklusive udgifter til at indvinde mistede indtægter og tab af data.
  3. Parternes ansvar for alle kumulerede krav i henhold til denne Databehandleraftale er begrænset til de samlede forfaldne betalinger i henhold til Hovedydelsen for den 6 måneders periode, der går umiddelbart forud for den skadegørende handling.
  4. Hvis Databehandleraftalen ikke har været i kraft i 6 måneder, opgøres beløbet som den aftalte betaling ved Hovedydelserne i den periode Databehandleraftalen har været i kraft divideret med antallet af måneder, Databehandleraftalen har været i kraft og derefter multipliceret med 6.
  5. Følgende er ikke omfattet af ansvarsbegrænsningen i dette punkt 14:
  6. Tab som følge af den anden Parts groft uagtsomme eller forsætlige handlinger.
  7. Udgifter og ressourceforbrug ved opfyldelse af en Parts forpligtelser over for en tilsynsmyndighed eller den registrerede samt bøder pålagt af en tilsynsmyndighed eller en domstol, i det omfang sådanne er forårsaget af den anden Parts misligholdelse.

15. Ændring

  1. Databehandleren kan med 1 måneds varsel og uden omkostninger foretage ændring af Databehandleraftalen.

16. Varighed og ophør

  1. Databehandleraftalen kan erstattes af en anden gyldig Databehandleraftale. Databehandleraftalen kan ikke opsiges eller ophæves særskilt i Abonnementets løbetid.
  2. Uanset Databehandleraftalens ophør skal aftalens punkt 5.3 (medarbejderes fortrolighed), 11 (sletning/tilbagelevering), 14 (ansvar og ansvarsbegrænsning) og 17 (tvister) have virkning efter Databehandleraftalens ophør.
  3. Databehandleren må fortsat behandle personoplysningerne i op til tre måneder efter Databehandleraftalens ophør i det omfang, det er nødvendigt for at foretage nødvendige lovpligtige foranstaltninger, jf. i øvrigt punkt 11.2. I samme periode er Databehandleren berettiget til at lade personoplysningerne indgå i Databehandlerens sædvanlige backupprocedure.
  4. Databehandlerens behandling i denne periode anses fortsat for at ske under overholdelse af instruksen i Databehandleraftalen.

17. Tvister

  1. Håndtering af tvister relateret til Databehandleraftalen følger Abonnementets handelsbetingelser.
  2. Er intet andet aftalt, er Databehandleraftalen underlagt dansk ret og Parterne er berettiget til at kræve tvisten afgjort ved de almindelige domstole. Retten i Glostrup er valgt som værneting i første instans.

Bilag 1

Formål

  1. Dette bilag uddyber indholdet i Databehandleraftalen for så vidt angår de konkrete personoplysninger, der behandles på vegne af den Dataansvarlige.

Typer af persondata

  1. Aftalen indebærer, at Databehandleren behandler følgende kategorier af almindelige personoplysninger:
    • Navn
    • Telefonnummer
    • E-mailadresse
    • Adresse
    • Betalingsoplysninger
    • Type af Abonnement
  2. Derudover behandles følgende kategorier af følsomme personoplysninger, jf. punkt 1.2
    • Politisk, filosofisk eller religiøs overbevisning
    • Fagforeningsmæssige forhold
    • Race eller etnisk oprindelse
    • Helbredsoplysninger
    • Seksuelle forhold eller seksuelle orientering
    • Strafbare forhold
    • Genetiske eller biometriske data med det formål entydigt at identificere en fysisk person

Behandlingen omfatter følgende kategorier af personer

  • Den Dataansvarliges kunder
  • Den Dataansvarliges medarbejdere
  • Den Dataansvarliges medlemmer
  • Den Dataansvarliges ejere
  • Den Dataansvarliges samarbejdspartnere

Bilag 2

Underdatabehandlere

  1. Databehandleren har den Dataansvarliges generelle godkendelse til at gøre brug af Underdatabehandlere.
  2. Databehandleren skal dog underrette den Dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller erstatning af andre Databehandlere og derved give den Dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer.
  3. En sådan underretning skal være den Dataansvarlige i hænde minimum 30 dage før anvendelsen eller ændringen skal træde i kraft.
  4. Såfremt den Dataansvarlige har indsigelser mod ændringerne, skal den Dataansvarlige give meddelelse herom til Databehandleren inden 14 dage efter modtagelsen af underretningen.
  5. Den Dataansvarlige kan alene gøre indsigelse, såfremt den Dataansvarlige har rimelige, konkrete årsager hertil.

Liste over underdatabehandlere ved databehandleraftalens indgåelse

  1. Systemer, der ligger under kategorierne “Webshop-systemer”, “ERP-systemer”, “POS-systemer”, “Lagersystemer”, “Abonnementssystemer”, er udelukkende gældende underdatabehandlere, hvis den Dataansvarlige køber en service/ydelse hos Databehandleren, der indebærer overførsel af data til eller fra systemer i disse kategorier.

    Interne systemer
    e-conomic
    Nordea
    Atlassian
    Google Workspace (kalender og email)

    Hosting:
    Amazon Web Services
    Google Cloud Platform
    Hetzner

    Sociale medier og markedsføring:
    Google (på web jf. cookiepolitik)
    Facebook (på web jf. cookiepolitik)
    Mailchimp

    Abonnementshåndtering og betaling:
    Reepay
    ePay/Bambora
    Stripe
    Clearhaus

    Supportsystemer:
    Intercom
    Slack
    3CX (JED ApS)