Databehandleraftale
mellem Dataansvarlig og Geniebelt ApS
Denne Databehandleraftale (”Aftalen”) er indgået mellem:
Dataansvarlig: Den juridiske enhed, der anvender LetsBuild Tjenester
Databehandler: Geniebelt ApS (og dets tilknyttede selskaber, herunder Geniebelt)
Hver for sig benævnt en ”Part” og samlet ”Parterne”.
1. Definitioner og fortolkning
1.1. I denne Aftale har begreberne ”personoplysninger”, ”behandling”, ”registrerede”, ”dataansvarlig”, ”databehandler” og ”brud på persondatasikkerheden” den betydning, der fremgår af artikel 4 i forordning (EU) 2016/679 (GDPR).
1.2. Gældende ret: GDPR og enhver dansk lovgivning, der supplerer eller implementerer denne.
1.3. Tjenester: Enhver Software-as-a-Service (SaaS)-produkt eller professionel tjenesteydelse leveret af LetsBuild i henhold til ”LetsBuild-abonnementet”.
1.4. Geniebelt-abonnement: Tjenestevilkårene, Privatlivspolitikken, den underskrevne Tjenesteordre og/eller enhver faktura, der udgør det juridiske grundlag for levering af Tjenesterne.
1.5. Tredjeland: Et land uden for Det Europæiske Økonomiske Samarbejdsområde (EØS), som ikke er anerkendt af Europa-Kommissionen som et land, der sikrer et tilstrækkeligt beskyttelsesniveau for personoplysninger.
1.6. Henvisninger til enhver lovgivning omfatter opdateringer, ændringer og efterfølgende lovgivning.
2. Formål og omfang
2.1. Databehandleren må kun behandle personoplysninger på vegne af og i overensstemmelse med dokumenterede instrukser fra Den Dataansvarlige.
2.2. Behandlingen skal begrænses til, hvad der er nødvendigt for at levere Tjenesterne og som nærmere beskrevet i punkt 3 i denne Aftale.
2.3. Databehandleren må ikke behandle, videregive eller overføre personoplysninger, medmindre:
- det udtrykkeligt er instrueret af Den Dataansvarlige,
- det er krævet i henhold til lovgivningen (med forudgående meddelelse til Den Dataansvarlige, hvor dette er tilladt), eller
- det er autoriseret i henhold til denne Aftale.
3. Beskrivelse af behandlingen
3.1. Formål: Databehandleren behandler udelukkende personoplysninger med det formål at levere Tjenesterne under LetsBuild-abonnementet.
3.2. Behandlingens art:
- Indsamling, opbevaring, organisering, strukturering, søgning, brug, videregivelse ved transmission, sletning osv.
3.3. Kategorier af registrerede:
- Medarbejdere eller underleverandører hos Den Dataansvarlige
- Brugere og potentielle brugere af Tjenesterne
3.4. Kategorier af personoplysninger:
- Navn
- E-mailadresse
- Telefonnummer
4. Behandlingssikkerhed
4.1. Databehandleren skal gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risikoen, i overensstemmelse med artikel 32 i GDPR.
4.2. Disse foranstaltninger omfatter, men er ikke begrænset til:
- Adgangskontrol
- Kryptering
- Fysisk sikkerhed i hostingmiljøer
- Medarbejdertræning
- Årlig gennemgang af interne procedurer
4.3. Personale, der er involveret i behandlingen, skal være underlagt tavshedspligt og uddannet i databeskyttelse.
4.4. For yderligere detaljer finder Databehandlerens Privatlivspolitik anvendelse og indarbejdes hermed ved henvisning.
5. Underdatabehandling
5.1. Databehandleren har en generel godkendelse til at anvende underdatabehandlere. Den aktuelle liste er tilgængelig efter anmodning.
5.2. Databehandleren underretter Den Dataansvarlige om eventuelle planlagte tilføjelser eller erstatninger mindst 30 dage i forvejen. Den Dataansvarlige kan gøre indsigelse inden for 7 dage, hvis der foreligger begrundede bekymringer.
5.3. Alle underdatabehandlere skal være bundet af skriftlige aftaler, der pålægger dem de samme databeskyttelsesforpligtelser som fastsat i denne Aftale.
5.4. I tilfælde af Databehandlerens insolvens kan Den Dataansvarlige kontakte underdatabehandlere direkte for at sikre kontinuitet.
6. Overførsel af oplysninger
6.1. Databehandleren må ikke overføre personoplysninger til lande uden for EØS, medmindre:
- Overførslen sker til et land med et tilstrækkeligt beskyttelsesniveau, eller
- Den er omfattet af fornødne garantier, såsom EU's standardkontraktbestemmelser (SCCs).
6.2. Overførsler til USA må kun ske til enheder, der deltager i EU-U.S. Data Privacy Framework eller er bundet af SCCs.
7. De registreredes rettigheder
7.1. Databehandleren skal bistå Den Dataansvarlige med at opfylde sine forpligtelser til at besvare anmodninger fra registrerede under kapitel III i GDPR, herunder vedrørende:
- Indsigt
- Berigtigelse
- Sletning
- Indsigelse
- Dataportabilitet
7.2. Databehandleren skal besvare Den Dataansvarliges anmodninger om bistand hurtigt og fyldestgørende.
8. Brud på persondatasikkerheden
8.1. I tilfælde af et brud på persondatasikkerheden skal Databehandleren underrette Den Dataansvarlige uden ugrundet ophold, efter at være blevet opmærksom herom.
8.2. Underretningen skal indeholde alle tilgængelige oplysninger, der kræves i henhold til artikel 33 i GDPR.
8.3. Databehandleren må ikke underrette nogen tredjepart eller tilsynsmyndighed uden Den Dataansvarliges forudgående skriftlige samtykke, medmindre det er lovmæssigt påkrævet.
9. Dokumentation og revision
9.1. Databehandleren skal føre fortegnelser over alle kategorier af behandlingsaktiviteter, der foretages på vegne af Den Dataansvarlige, jf. artikel 30 i GDPR.
9.2. Den Dataansvarlige (eller en udpeget tredjepart) kan med et rimeligt varsel auditere Databehandlerens overholdelse af denne Aftale.
9.3. Databehandleren skal ligeledes sikre, at dens underdatabehandlere muliggør tilsvarende audits og tilvejebringer relevant dokumentation.
9.4. Alle udgifter i forbindelse med en audit afholdes af Den Dataansvarlige, medmindre der konstateres et væsentligt brud.
10. Varighed og opsigelse
10.1. Denne Aftale forbliver i kraft, så længe Databehandleren behandler personoplysninger på vegne af Den Dataansvarlige.
10.2. Ved ophør gælder følgende:
- Databehandleren skal efter anmodning fra Den Dataansvarlige tilbagelevere eller forsvarligt slette personoplysningerne.
- Én eksportering leveres uden beregning; efterfølgende eksporteringer kan faktureres til en rimelig pris.
- Hvis lovmæssige forpligtelser forhindrer sletning, skal oplysningerne arkiveres sikkert og ikke længere behandles ud over overholdelse heraf.
11. Ansvar og skadesløsholdelse
11.1. Hver Part er ansvarlig for skader, der følger af Partens egne overtrædelser af denne Aftale eller gældende databeskyttelseslovgivning.
12. Ændringer af Aftalen
12.1. Enhver ændring skal være skriftlig og underskrevet af begge Parter.
12.2. Databehandleren skal opdatere underdatabehandlere med relevante ændringer.
12.3. Lovmæssige ændringer, der kræver tilpasninger, implementeres med 30 dages varsel, medmindre andet er aftalt.
13. Fortrolighed
13.1. Databehandleren skal opretholde streng fortrolighed om alle personoplysninger og andre fortrolige oplysninger, der opnås adgang til under leveringen af Tjenesterne.
13.2. Denne forpligtelse fortsætter efter Aftalens ophør.
14. Lovvalg og værneting
14.1. Denne Aftale er underlagt og skal fortolkes i overensstemmelse med dansk ret.
14.2. Enhver tvist, der måtte opstå ud af eller i forbindelse med denne Aftale, skal indbringes for Københavns Byret som eksklusivt værneting.