Databehandleraftale
Når du bruger VeloWebs tjenester, behandler vi i en række tilfælde personoplysninger på dine vegne. Denne databehandleraftale beskriver, hvordan vi gør det — og hvordan vi sammen sikrer, at behandlingen sker lovligt og trygt. Vi har tilstræbt et klart sprog, så aftalen er til at forstå, men uden at gå på kompromis med de krav, databeskyttelsesreglerne stiller.
1. Introduktion
Denne databehandleraftale er en integreret del af og regulerer behandlingen af personoplysninger under de serviceaftaler, du har indgået med VeloWeb.
I det følgende er Databehandleren VeloWeb, og den Dataansvarlige er dig som kunde. VeloWebs behandling af personoplysninger sker inden for rammerne af VeloWebs Privacy Statement, som du finder på privatlivspolitik.
2. Definitioner
Begreberne personoplysninger, særlige kategorier af personoplysninger (følsomme personoplysninger), behandling af personoplysninger, den registrerede, den dataansvarlige og databehandleren har den betydning, der følger af den til enhver tid gældende databeskyttelseslovgivning, herunder Databeskyttelsesforordningen (GDPR), der har været gældende siden den 25. maj 2018.
3. Baggrund og formål
Aftalen handler om VeloWebs behandling af personoplysninger på vegne af dig som dataansvarlig. Den beskriver, hvordan vi med tekniske og organisatoriske foranstaltninger bidrager til at beskytte de personoplysninger, vi behandler for dig, i overensstemmelse med gældende databeskyttelseslovgivning.
Formålet med behandlingen er alene at opfylde Serviceaftalerne og denne databehandleraftale.
Denne aftale har forrang for eventuelle modstridende bestemmelser om behandling af personoplysninger i Serviceaftalerne eller i andre aftaler mellem os. Aftalen gælder, så længe vi har en gyldig Serviceaftale, der omfatter behandling af personoplysninger.
4. VeloWebs forpligtelser som databehandler
Vi behandler alene personoplysninger på dine vegne og efter din instruks. Denne aftale udgør din instruks til os om, at behandlingen skal ske: i) i overensstemmelse med gældende lovgivning, ii) med det formål at opfylde forpligtelserne i Serviceaftalen, og iii) som nærmere afgrænset af din almindelige brug af vores tjenester.
Vi har ingen grund til at tro, at gældende lovgivning forhindrer os i at følge disse instrukser. Bliver vi opmærksomme på, at en instruks eller et andet forhold fra din side efter vores vurdering er i strid med gældende databeskyttelseslovgivning, giver vi dig besked.
Hvilke kategorier af registrerede og personoplysninger, vi behandler, fremgår af afsnit 11.
Vi sikrer, at personoplysningerne behandles med fortrolighed, integritet og tilgængelighed i overensstemmelse med gældende databeskyttelseslovgivning. Vi indfører systematiske, organisatoriske og tekniske foranstaltninger, der giver et passende sikkerhedsniveau vurderet ud fra teknologien, omkostningerne ved at indføre den, de risici, behandlingen indebærer, og arten af de oplysninger, der skal beskyttes.
Vi bistår dig med passende tekniske og organisatoriske foranstaltninger, i det omfang det er muligt, og under hensyntagen til behandlingens karakter og de oplysninger, vi har til rådighed. Det gælder din opfyldelse af pligten til at besvare anmodninger fra registrerede og til generelt at understøtte de registreredes rettigheder efter Databeskyttelsesforordningens artikel 32-36.
Beder du om oplysninger om vores sikkerhedsforanstaltninger, dokumentation eller anden information om, hvordan vi behandler personoplysninger, og går anmodningen ud over den standarddokumentation, vi stiller til rådighed for at opfylde databeskyttelseslovgivningen, kan vi opkræve betaling for det ekstra arbejde, det medfører.
Vi og vores medarbejdere behandler dine personoplysninger fortroligt. Denne forpligtelse gælder også efter aftalens ophør.
Vi giver dig besked uden unødig forsinkelse om hændelser, som du efter lovgivningen er forpligtet til at anmelde til Datatilsynet eller til de registrerede.
Derudover giver vi dig besked, i det omfang det er hensigtsmæssigt og lovligt om:
i. anmodninger om videregivelse af personoplysninger fra en registreret, og
ii. anmodninger om videregivelse af personoplysninger fra offentlige myndigheder, fx politiet.
Vi besvarer ikke henvendelser fra registrerede direkte, medmindre du har givet samtykke hertil. Og vi videregiver ikke personoplysninger til offentlige myndigheder som fx politiet, medmindre der foreligger et lovligt grundlag.
5. Dine forpligtelser som dataansvarlig
Når du indgår aftale med VeloWeb, bekræfter du, at:
- Du ved brug af vores tjenester behandler personoplysninger i overensstemmelse med gældende databeskyttelseslovgivning,
- Du har ret til at behandle og videregive de pågældende personoplysninger til os (herunder til alle de underdatabehandlere, vi anvender),
- Du alene er ansvarlig for nøjagtigheden, integriteten, indholdet, pålideligheden og lovligheden af de personoplysninger, du videregiver til os,
- Du har opfyldt alle obligatoriske krav om at underrette eller indhente tilladelse fra relevante tilsynsmyndigheder i forbindelse med behandlingen,
- Du har opfyldt din pligt til at give de registrerede de relevante oplysninger om behandlingen efter gældende databeskyttelseslovgivning, og
- Du ikke videregiver følsomme personoplysninger til os, medmindre det udtrykkeligt er aftalt i afsnit 11.
6. Underdatabehandlere og overførsel af data
Som led i leveringen af vores tjenester kan VeloWeb gøre brug af underdatabehandlere. Underdatabehandlere kan være eksterne tredjepartsleverandører i eller uden for EU. Vi sikrer, at enhver underdatabehandler pålægges de samme forpligtelser, som følger af denne aftale. Enhver brug af underdatabehandlere sker inden for rammerne af VeloWebs privatlivspolitik.
Du kan til enhver tid bede om et overblik over de underdatabehandlere, vi aktuelt anvender med adgang til dine personoplysninger, jf. afsnit 12. Du kan desuden bede om et fuldt og mere detaljeret overblik over de underdatabehandlere, der måtte være involveret i Serviceaftalerne.
Ligger en underdatabehandler uden for EU, giver du samtykke til, at vi på dine vegne sikrer det korrekte juridiske grundlag for overførslen. For eksempel ved at indgå EU-Kommissionens standardkontraktbestemmelser (SCC'er) eller ved overførsel til modtagere, der er omfattet af en gyldig tilstrækkelighedsafgørelse, herunder virksomheder certificeret under EU-US Data Privacy Framework.
Vi underretter dig på forhånd, hvis vi udskifter en underdatabehandler, der behandler personoplysninger. Viser det sig, at den nye underdatabehandler ikke overholder gældende databeskyttelseslovgivning, kan du opsige denne aftale. En sådan opsigelse kan give ret til helt eller delvist at opsige Serviceaftalen efter dens opsigelsesbestemmelser. I den vurdering indgår især, i hvilket omfang underdatabehandlerens behandling er en nødvendig del af de tjenester, vi leverer efter Serviceaftalen. En udskiftning af en underdatabehandler betragtes ikke i sig selv som en misligholdelse af Serviceaftalen.
7. Sikkerhed
Vi arbejder for et højt sikkerhedsniveau i vores produkter og tjenester og opnår det gennem organisatoriske, tekniske og fysiske sikkerhedsforanstaltninger i overensstemmelse med kravene i Databeskyttelsesforordningens artikel 32.
VeloWebs interne rammer for beskyttelse af personoplysninger har til formål at sikre oplysningernes fortrolighed, integritet, sikkerhed og tilgængelighed. Følgende foranstaltninger har særlig betydning:
- klassificering af personoplysninger, så sikkerhedsforanstaltningerne står mål med risikovurderingerne,
- vurdering af kryptering og anonymisering som risikobegrænsende foranstaltninger,
- begrænsning af adgangen til personoplysninger til dem, der har brug for den for at opfylde forpligtelserne efter denne aftale eller Serviceaftalen,
- kontrolsystemer, der registrerer, genopretter, forebygger og rapporterer brud i forbindelse med behandlingen, og
- løbende selvevalueringer af, om de aktuelle tekniske og organisatoriske foranstaltninger er tilstrækkelige, målt mod kravene i gældende databeskyttelseslovgivning.
8. Kontrol (audit)
Du kan føre kontrol med, at vi overholder denne aftale, op til én gang om året. Er hyppigere kontrol et lovkrav for dig, kan du anmode om det. En kontrol anmodes ved, at du mindst fire uger før den foreslåede kontroldato sender os en detaljeret kontroloversigt med beskrivelse af det foreslåede omfang, varighed og starttidspunkt. Skal en tredjepart foretage kontrollen, aftaler vi det nærmere. Foregår behandlingen i et "multitenant"-miljø eller lignende, kan vi af sikkerhedshensyn beslutte, at kontrollen skal foretages af en neutral tredjepartskontrollant efter vores valg.
Er det anmodede kontrolomfang allerede dækket af en ISAE-, ISO- eller lignende sikkerhedsrapport, udarbejdet af en kvalificeret tredjepartskontrollant inden for de seneste 12 måneder, og bekræfter vi, at der ikke er foretaget væsentlige ændringer i de kontrollerede foranstaltninger, accepterer du disse resultater i stedet for at anmode om en ny kontrol af de foranstaltninger, rapporten dækker.
Kontroller foretages inden for normal arbejdstid på det pågældende sted, efter VeloWebs politikker, og må ikke gribe urimeligt forstyrrende ind i vores forretningsdrift.
Du afholder alle omkostninger ved de kontroller, du anmoder om. Bistand fra os, der overstiger den standardydelse, vi stiller til rådighed for at opfylde databeskyttelseslovgivningen, pålægges et gebyr.
9. Varighed og ophør
Aftalen gælder, så længe VeloWeb behandler personoplysninger på dine vegne under Serviceaftalerne. Forholdet ophører automatisk, når Serviceaftalen opsiges. Ved ophør sletter eller returnerer vi de personoplysninger, vi har behandlet på dine vegne, efter de gældende bestemmelser i Serviceaftalen. Medmindre andet er aftalt skriftligt, opgøres omkostningerne til dette ud fra: i) vores timetakst for den anvendte tid, og ii) sværhedsgraden af den anmodede behandling.
Vi kan opbevare personoplysninger efter aftalens ophør i det omfang, loven kræver det. Sådanne oplysninger er underlagt de samme tekniske og organisatoriske sikkerhedsforanstaltninger som i denne aftale.
Bliver en bestemmelse i aftalen ugyldig, påvirker det ikke gyldigheden af de øvrige bestemmelser. Vi erstatter i så fald den ugyldige bestemmelse med en lovlig bestemmelse, der afspejler formålet med den oprindelige.
10. Ansvar
Hver part er selvstændigt ansvarlig for at betale de bøder, der måtte blive pålagt den pågældende part efter GDPR. Ansvaret for øvrige brud på denne aftale eller på GDPR reguleres af den Serviceaftale, der er indgået mellem os. Det gælder også afvigelser og hændelser forårsaget af VeloWeb eller vores underleverandører.
11. Kategorier af personoplysninger og registrerede
De kategorier af registrerede og personoplysninger, der behandles efter denne aftale, er:
Kategorier af registrerede
- Kundens slutbrugere
- Kundens medarbejdere
- Kundens kontaktpersoner
Kategorier af personoplysninger
- Kontaktoplysninger såsom navn, telefonnummer, adresse og e-mail m.v.
12. Underdatabehandlere
Ved indgåelsen af denne aftale anvender VeloWeb følgende underdatabehandlere med adgang til dine personoplysninger:
VeloWeb anvender følgende underdatabehandlere: Duda, Inc. og Amazon Web Services (AWS) til opbygning og hosting af hjemmesider (hosting sker på AWS' EU-region i Frankfurt), samt Simply.com A/S i Danmark til registrering og drift af domæner og e-mail.