Udarbejdet af: WebHouse ApS
Version 1.0.4 – opdateret: 5. september 2018
Imellem:
Dataansvarlig:
Firmanavn:
Adresse:
Postnummer:
By:
CVR-nr.:
Kontaktperson:
E-mail:
Telefon:
og
Databehandler:
WebHouse ApS
C. A. Olesens gade 4
DK-9000 Aalborg, Danmark
CVR-nr.: 21221198
Kontaktperson: Christian Broberg
E-mail: privacy@webhouse.dk
Telefon: +45 22 68 08 80
Parterne kaldes i det følgende henholdsvis den "Dataansvarlige" og "Databehandleren", og "Part" eller tilsammen "Parterne".
Databehandleren behandler i medfør af aftale/kontrakt/abonnement med den Dataansvarlige: , (herefter ”Hovedaftalen”) personoplysninger for den Dataansvarlige, hvor Databehandlerens generelle vilkår er beskrevet.
Ved brug af ODEUM og ethvert modul, plug-in, mobil app eller funktion i forbindelse med ODEUM applikationen (i det hele benævnt "Applikationen"), vil den Dataansvarlige være ansvarlig for sin Behandling af Personoplysninger i Applikationen.
Databehandleren vil behandle personoplysninger på vegne af den Dataansvarlige. Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt.
For at sikre, at Parterne lever op til sine forpligtelser under nationale databeskyttelsesregler samt Europa-Parlamentet og Rådets forordning (EU) 2016/679 af 27. april 2016 ("Personoplysninger")), har Parterne indgået denne databehandleraftale ("Aftalen"), som udgør instruksen fra den Dataansvarlige til Databehandleren og dermed regulerer Databehandlerens Behandling af personoplysninger på vegne af den Dataansvarlige.
Begge Parter bekræfter, at de har fuldmagt til at underskrive Aftalen. Aftalen opbevares digitalt af begge parter indtil ophør af Aftalen, og ved indgåelse af Aftalen bekræfter den Dataansvarlige at WebHouse ApS må opbevare Aftalen indtil ophør.
Databehandleren behandler desuden udelukkende Personoplysninger i overensstemmelse med WebHouse ApS Privatlivspolitik og Databeskyttelsespolitik.
Definitionen af Personoplysninger, Særlige Kategorier af Data (Følsomme Oplysninger), Behandling, den Registrerede, Dataansvarlig og Databehandler er den samme som den relevante persondatalovgivning, herunder GDPR.
Aftalen regulerer Databehandlerens Behandling af Personoplysninger på vegne af den Dataansvarlige, og beskriver, hvordan Databehandleren skal medvirke til at beskytte privatliv på vegne af den Dataansvarlige og dennes Registrerede gennem tekniske og organisatoriske foranstaltninger som er krævet under den gældende databeskyttelseslovgivning, herunder GDPR fra den 25. maj 2018.
Formålet med Databehandlerens Behandling af Personoplysninger på vegne af den Dataansvarlige er at sikre, den Dataansvarliges brug af Applikationen og opfyldelsen af denne Aftale.
Aftalen har forrang for andre modstridende bestemmelser vedrørende Behandling af Personoplysninger for så vidt angår vilkår for brugen af Applikationen eller i andre aftaler gældende Parterne imellem.
Aftalen er gyldig, så længe den Dataansvarlige har en konto i Applikationen, og har et gyldigt og betalt abonnement og ikke er i restance til Databehandleren, og Databehandleren skal derfor behandle Personoplysninger på vegne af den Dataansvarlige. Aftalen har dog ikke forrang, såfremt Parterne har indgået en anden databehandleraftale, hvoraf det fremgår, at den databehandleraftale har forrang frem for denne Aftale.
Databehandleren skal udelukkende behandle Personoplysninger på vegne af, og som følge af den Dataansvarliges instruktioner.
Ved at indgå denne Aftale, instruerer den Dataansvarlige Databehandleren i at behandle Personoplysninger på følgende måder:
Kategorierne af Registrerede og Personoplysninger som behandles i henhold til denne Aftale er beskrevet i Bilag A.
Databehandleren har ikke nogen grund til at tro, at gældende lovgivning forhindrer Databehandleren i at efterleve instruktionerne gengivet ovenfor. Databehandleren skal, hvis denne bliver opmærksom på det, give den Dataansvarlige besked om instruktioner eller andre Behandlingsaktiviteter udført af den Dataansvarlige, som efter Databehandlerens opfattelse strider imod den gældende databeskyttelseslovgivning.
Under hensyntagen til den teknologi, der er tilgængelig, og omkostningerne ved implementeringen, samt omfanget, konteksten og formålet med Behandlingen, er Databehandleren forpligtet til at foretage alle rimelige foranstaltninger, herunder tekniske og organisatoriske, for at sikre et tilstrækkeligt sikkerhedsniveau i forhold til den risiko og kategorien af Personoplysninger, der skal beskyttes.
Databehandleren skal bistå den Dataansvarlige med passende tekniske og organisatoriske foranstaltninger, hvor dette er muligt og under hensyntagen til Behandlingens art og kategorien af oplysninger, der er tilgængelige for Databehandleren, for at sikre overholdelse af den Dataansvarliges forpligtelser i henhold til gældende Databeskyttelseslovgivning, herunder for så vidt angår bistand i forhold til opfyldelse af anmodninger fra Registrerede samt generel overholdelse af bestemmelserne under GDPR artikel 32-36.
Databehandleren skal underrette den Dataansvarlige uden unødig forsinkelse via kontaktperson oplyst i Databehandleraftalen, hvis Databehandleren bliver bekendt med sikkerhedsbrist.
Endvidere skal Databehandleren så vidt muligt og lovligt underrette den Dataansvarlige, hvis:
Databehandleren må ikke besvare sådanne anmodninger fra Registrerede, medmindre denne er autoriseret af den Dataansvarlige til at gøre det. Databehandleren vil endvidere ikke videregive information om denne Aftale til statslige myndigheder såsom politiet, herunder Personoplysninger, medmindre Databehandleren er forpligtet til det i medfør af lovgivningen, såsom ved en retskendelse eller lignende.
Hvis den Dataansvarlige kræver information eller assistance omkring sikkerhedsforanstaltninger, dokumentation eller information om, hvordan Databehandleren behandler Personoplysninger generelt, og en sådan anmodning indeholder information, som går ud over, hvad der er nødvendigt ifølge gældende Databeskyttelseslovgivning, må Databehandleren kræve betaling for sådanne yderligere services.
Databehandleren og dennes ansatte skal sikre fortrolighed i forhold til Personoplysninger, som behandles i henhold til Aftalen. Denne bestemmelse skal ligeledes gælde efter ophør af Aftalen.
Den Dataansvarlige bekræfter ved indgåelse af denne aftale, at:
Som en del af driften af Applikationen anvender Databehandleren underleverandører ("Underdatabehandlere"). Sådanne Underdatabehandlere kan være andre selskaber inden for WebHouse ApS, som ODEUM er en del af, eller tredjepartsleverandører i og uden for EU/EØS.
Databehandlerens underdatabehandlere er oplistet i den til enhver tid opdaterede liste over underdatabehandlere, som kan ses her: https://dpa.webhouse.dk/dk/underdatabehandlere.htm
Databehandleren skal sikre sig, at dennes Underdatabehandlere overholder tilsvarende forpligtelser og krav, som er beskrevet i Aftalen. Al brug af Underdatabehandlere er endvidere underlagt WebHouse ApS Databeskyttelsespolitik.
Denne Aftale udgør den Dataansvarliges forudgående generelle og specifikke skriftlige godkendelse af Databehandlerens brug af Underdatabehandlere.
Hvis en Underdatabehandler er etableret uden for eller Personoplysninger opbevares uden for EU/EØS giver den Dataansvarlige Databehandleren autorisation til at sikre et tilstrækkeligt grundlag for overførsel af Personoplysninger til tredjeland på vegne af den Dataansvarlige, herunder ved anvendelse af EU Kommissionens Standardkontrakter eller i overensstemmelse med Privacy Shield.
Den Dataansvarlige skal orienteres, inden Databehandlere udskifter sine Underdatabehandlere. Den Dataansvarlige har dog kun ret til at protestere imod en ny Underdatabehandler, som behandler Personoplysninger på vegne af den Dataansvarlige, hvis denne ikke behandler data i overensstemmelse med gældende databeskyttelseslovgivning. I en sådan situation skal Databehandleren demonstrere overensstemmelse ved at give den Dataansvarlige adgang til Databehandlerens databeskyttelsesvurdering af underdatabehandleren.
Hvis der stadig er uenighed om anvendelsen af underdatabehandleren kan den Dataansvarlige anmode om sletning af sin konto i Applikationen, og at den Dataansvarliges Personoplysninger ikke behandles af den pågældende Underdatabehandler.
Databehandleren er forpligtet til at sikre et højt sikkerhedsniveau i sine produkter og services, hvilket sikres ved relevante organisatoriske, tekniske og fysiske sikkerhedsforanstaltninger, som er påkrævede i henhold til information om sikkerhedsforanstaltninger som beskrevet i GDPR artikel 32.
Endvidere har WebHouse ApS interne databeskyttelses politikker til formål at sikre fortrolighed, integritet, modstandsdygtigheden og adgangen til Personoplysninger. De følgende foranstaltninger er særligt væsentlige:
Den Dataansvarlige er berettiget til at igangsætte en revision af Databehandlerens forpligtelser i henhold til Aftalen én gang årligt. Den Dataansvarlige skal i forbindelse med anmodning om en revision medsende en detaljeret revisionsplan med en beskrivelse af omfang, varighed og startdato minimum fire uger forud for den foreslåede startdato. Det skal besluttes i fællesskab mellem Parterne, hvis en tredjepart skal foretage revisionen.
Imidlertid kan den Dataansvarlige lade Databehandleren bestemme, at revisionen af sikkerhedsårsager skal foretages af en neutral tredjepart efter Databehandlerens valg, såfremt der er tale om et behandlingsmiljø hvor flere dataansvarliges data er anvendt.
Hvis det foreslåede omfang for revisionen følger en ISAE, ISO eller lignende certificeringsrapport udført af en kvalificeret tredjepartsrevisor inden for de forudgående tolv måneder, og Databehandleren bekræfter, at der ikke har været nogen materielle ændringer i de foranstaltninger, som har været under revision, skal den Dataansvarlige acceptere denne revision i stedet for at anmode om en ny revision af de foranstaltninger, som allerede er dækket.
Under alle omstændigheder skal revision finde sted i normal kontortid på den relevante facilitet i overensstemmelse med Databehandlerens politikker og må ikke på urimelig vis forstyrre Databehandlerens sædvanlige kommercielle aktiviteter.
Den Dataansvarlige er ansvarlig for alle omkostninger i forbindelse med anmodningen om revision.
Herunder er Databehandleren berettiget til at fakturere den Dataansvarlige med sin sædvanlige timetakst for al Databehandlerens arbejdstid, som sådan revision eller tilsyn måtte medføre for Databehandleren, ligesom den Dataansvarlige hæfter for eventuel betaling til underdatabehandlere.
I tilfælde af, at relevante offentlige myndigheder, særligt Datatilsynet, ønsker at foretage en inspektion af de ovennævnte foranstaltninger i henhold til denne aftale, forpligter Databehandleren og dennes underleverandører sig til uden yderligere omkostninger for den Dataansvarlige, at stille tid og ressourcer til rådighed herfor.
Databehandleren vil én gang årligt fremsende egen erklæring om overholdelse af denne Aftale. Aftalen skal omfatte både Databehandlerens og eventuelle Underdatabehandleres databehandling. Databehandleren udfylder og leverer denne vederlagsfrit til dataansvarlig.
Aftalen er gældende, så længe Databehandleren behandler Personoplysninger på vegne af den Dataansvarlige i forbindelse med den Dataansvarliges brug af Applikationen.
Denne Aftale vil automatisk ophøre ved sletning af den Dataansvarliges konto i Applikationen. Ved ophør af kontoen vil Databehandleren slette alle Personoplysninger, som Databehandleren har behandlet på vegne af den Dataansvarlige under Aftalen.
Databehandleren er berettiget til at beholde Personoplysninger efter ophør af Aftalen i det omfang, det er nødvendigt i henhold til gældende lov, hvilket i så fald vil ske i overensstemmelse med de tekniske og organisatoriske sikkerhedsforanstaltninger, som er beskrevet i Aftalen.
Ændringer til Aftalen skal vedlægges i et særskilt bilag til Aftalen.
Hvis nogen af bestemmelserne i Aftalen er ugyldige, får dette ikke indvirkning på de resterende bestemmelser. Parterne skal erstatte ugyldige bestemmelser med en lovlig bestemmelse, som afspejler formålet med den ugyldige bestemmelse.
Ansvar for handlinger i strid med bestemmelserne i denne Aftale reguleres af ansvars- og erstatningsbestemmelser i betingelserne for brug af ODEUM eller aftaler der er oprettes med henblik på anvendelse af ODEUM. Dette gælder ligeledes for enhver overtrædelse, som foretages af Databehandlerens Underdatabehandlere.
Aftalen er underlagt dansk ret og ethvert krav og enhver tvist, der udspringer af eller på anden måde er forbundet med denne Aftale, skal afgøres ved Voldgiftsinstituttet efter de af Voldgiftsinstituttet vedtagne regler herom, som er gældende ved voldgiftssagens anlæg. Voldgiftssagen skal afholdes i Aalborg og sproget for voldgiftssagen skal være Dansk.
Denne Aftale er underskrevet i to enslydende, originale eksemplarer, hvoraf hver Part modtager et eksemplar.
På vegne af den Dataansvarlige:
_________________________________
Navn:
Sted og dato: den
På vegne af Databehandleren:
_________________________________
Navn: Christian Broberg
Sted og dato: den
De følgende kategorier af Registrerede og Personoplysninger er kategorier der understøttes af Applikationen og behandles jævnfør nærværende aftale. Det bør således også fremgå af en persondatapolitik hos den Dataansvarlige hvilke former for oplysninger der opbevares og behandles.
Kategorier af Registrerede:
Kategorier af Personoplysninger:
Oplysninger om strafbare forhold: