DATABEHANDLERAFTALE
DATABEHANDLERAFTALE
Aftalen foreligger mellem
Kundenavn
Adresse
Post nr. og By
CVR. nr.
(i det følgende betegnet ”Dataansvarlig”)
og
InMente Design ApS
Xxxxxxx 00
8800 Viborg
CVR. nr. 26426022
(i det følgende betegnet ”Databehandler”)
(herefter samlet benævnt "Parterne" og hver for sig "Part")
har indgået følgende databehandleraftale (”Databehandleraftalen”) om Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige.
1.1 Som led i Databehandlerens levering af services, foretager Databehandleren behandling af personoplysninger, som den Dataansvarlige er ansvarlig for.
1.2 Databehandleren skal overholde Persondataloven (lov nr. 421 af 31. maj 2000 med senere ændringer) med tilhørende bekendtgørelser.
1.3 Databehandleren skal fra 25. maj 2018 i stedet for Persondataloven overholde Persondataforordningen (Europa-Parlamentets og Rådets forordning 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger) med tilhørende retsakter samt heraf afledt national lovgivning.
1.4 Det er et krav i såvel Persondataloven som Persondataforordningen, at der mellem den dataansvarlige og databehandleren indgås skriftlig aftale om den behandling, som skal foretages; en såkaldt ’databehandleraftale’. Denne Databehandleraftale udgør sådan databehandleraftale.
2 PERSONOPLYSNINGER OMFATTET AF AFTALEN
2.1 Databehandleraftalen og tilhørende instruks omfatter alle typer personoplysninger, som behandles af den Dataansvarlige i henhold til den mellem Parterne indgåede aftale. Der kan være tale om følgende oplysningstyper:
Almindelige oplysninger | Følsomme oplysninger |
• Alle øvrige oplysninger som ikke er følsomme oplysninger | • Oplysninger om race eller etnisk oprindelse |
• Politisk, religiøs eller filosofisk | |
• Fagforeningsmæssigt tilhørsforhold | |
• Helbredsoplysninger | |
• Oplysninger om seksuelle forhold og orientering | |
• Oplysninger om strafbare forhold | |
• (På sigt også genetiske og biometriske data) |
2.2 Kategorierne af de registrerede personer, som personoplysningerne vedrører, kan eksempelvis udgøre brugere, ansatte, ansøgere, kandidater, kunder, forbruger, patienter eller lign.
3.1 Den behandling af persondata, som Databehandleren foretager efter aftale med den Dataansvarlige, må alene foretages af Databehandleren eller underdatabehandlere, jf. pkt. 5, indenfor det Europæiske Økonomiske Samarbejde (EØS). Databehandleren er ingenlunde berettiget til at lade databehandling foregå udenfor EØS uden den Dataansvarliges skriftlige samtykke.
4.1 Den primære databehandling som Databehandleren udfører, er opbevaring af de data, som den Dataansvarlige overlader til Databehandleren. Såfremt den Dataansvarlige ønsker andre former for databehandling, som ikke er relateret til de standard services Databehandleren leverer, skal den Dataansvarlige give Databehandleren tydelig dokumenteret instruks herom.
5.1 Den Dataansvarlige giver Databehandleren samtykke til anvendelse af underdatabehandlere, forudsat at de i Aftalen stillede betingelser for dette er opfyldt. Den Dataansvarlige kan altid se Databehandlerens underdatabehandlere på Databehandlerens hjemmeside på xxx.xxxxxxx-xxxxxx.xx/xxxxxxxxxxxxxxx.
a) er Databehandleren fritaget for ethvert ansvar, og enhver følge af sådan instruks er alene den Dataansvarliges ansvar, b) hæfter den Dataansvarlige for enhver omkostning, som instruksen måtte medføre for Databehandleren, herunder er Databehandleren berettiget til at fakturere den Dataansvarlige med sin sædvanlige timetakst for al arbejdstid, som en sådan direkte instruks måtte
medføre for Databehandleren og c) den Dataansvarlige er selv ansvarlig overfor underdatabehandlere for enhver omkostning, vederlag eller anden betaling til underdatabehandleren, som den direkte instruks måtte medføre.
6 BEHANDLING OG VIDEREGIVELSE AF PERSONOPLYSNINGER
6.1 Den Dataansvarlige indestår for at have fornøden hjemmel til behandling af personoplysningerne omfattet af nærværende Databehandleraftale.
eventuel betaling til underdatabehandleren.
b) Navn på og kontaktoplysninger for databeskyttelsesrådgiveren.
c) En beskrivelse af de sandsynlige konsekvenser af bruddet.
d) En beskrivelse af den foranstaltninger, som Databehandleren eller underdatabehandleren har truffet eller foreslår truffet for at håndtere bruddet, herunder foranstaltninger for at begrænse dets mulige skadevirkninger.
11 VARIGHED OG OPHØR AF DATABEHANDLERAFTALEN
11.1 Aftalen træder i kraft ved Parternes underskrift af Databehandleraftalen.
12 BILAG: BILAG 1: SIKRINGSMILJØ (CURANET)
13.1 Med Parternes underskrift accepteres InMente design ApS generelle forretningsbetingelser. Forretningsbetingelserne findes på xxx.xxxxxxx-xxxxxx.xx/xxxxxxxxxxxxxxxxxxxxxx.
13.2 Ovenstående tiltrædes hermed med virkning fra Parternes underskrift.
For den Dataansvarlige | For Databehandleren | ||
Viborg, den 23-04-2018 | |||
By, den | |||
Tegningsberettiget for kunden | Tegningsberettiget for partner |
Som hostingleverandør er vores vigtigste sikkerhedsopgave at passe godt på dine data og sørge for, at du til enhver tid lever op til sikkerhedskravene fra dine kunder. Sikkerhed er derfor et område, som vi tager meget seriøst - på alle niveauer.
Formålet med dette dokument er at give dig et indblik i, hvordan vi sikrer vores platform, så du som kunde ikke behøver at bekymre dig om sikkerhed, men i stedet kan bruge tid og energi på at udvikle din forretning.
Vi har etableret et brancheledende infor- mationssikkerhedsprogram (ISMS), der gi- ver vores kunder den bedste beskyttelse og højeste grad af tillid.
Programmet følger ISO 27001-sikkerheds- standarden, som vi har været certificeret efter siden 2015.
Vi har defineret et sæt af politikker, proce- durer og standarder for, hvordan vi opere- rer i virksomheden og bedst passer på dine data. Dokumenterne opdateres løbende, i takt med at trusselsbilledet ændrer sig. På den måde sikrer vi, at vi hele tiden priorite- rer vores indsats dér, hvor der er mest brug for den.
Hvordan vi prioriterer indsatsen, afhænger af vores risikovurdering, der opdateres lø- bende, og som udgør kernen i vores infor- mationssikkerhedsprogram.
Alle medarbejdere og konsulenter med adgang til systemer og faciliteter er under- lagt vores sikkerhedspolitikker. Alle gen- nemgår obligatorisk undervisning, hvor de bliver præsenteret for alle relevante og aktuelle privacy- og sikkerhedsemner. Dette sker både ved start og løbende gennem deres ansættelse. Formålet er at ruste med- arbejderne til at modstå aktuelle trusler mod virksomhedens og kundernes data.
For at højne det generelle niveau i bran- chen og for at vedligeholde egne kompe- encer deltager vores medarbejdere aktivt i communitites og ERFA-grupper. Vi opford- rer vores medarbejdere til hele tiden at være på forkant med den nyeste udvikling og til at erhverve de højeste certificeringer inden for sikkerhed, netværk, osv.
Vores sikkerhedschef er ansvarlig for at implementere og vedligeholde vores informationssikkerhedsprogram. Vores interne revisor gennemgår regelmæssigt vores sikkerhedssetup og rapporterer direkte til ledelsen. Endelig har vi interne, juridiske kompetencer inden for person- data, som sikrer, at persondata behandles efter de gældende regler både internt i virksomheden og på vegne af vores kunder.
Den vigtigste opgave i vores sikkerhedspro- gram er at passe godt på dine data. For at gøre det er vores sikringsmiljø inddelt i flere lag:
•
Vores datacentre er state-of-the-art og pla- ceret i Danmark. Du kan derfor være sikker på, at dine data bliver inden for landets grænser. Vores datacenterleverandør er ansvarlig for de fysiske rammer som fx strøm, køl, brandslukning og adgangskon- trol, og vi fører skarp kontrol med, at vores underleverandører til en hver tid efterlever de gældende sikkerhedsregler på området.
•
Vores netværk er segmentet, så kunder er beskyttet mod hinanden og mod trusler, der bevæger sig på tværs i netværket. Next Generation firewalls begrænser angreb mod kundernes miljøer, og DDoS-beskyt- telse begrænser den påvirkning, som evt. angreb måtte have på serverne. Avanceret netværksinspektion opfanger mønstre og angrebsforsøg fra kendte, ondsindede ip- adresser og alarmerer vores driftsafdeling ved behov.
•
Vi tildeler kun rettigheder til de medarbej- dere, der har brug for dem, og vurderer dem løbende. Kun særligt privilegerede medarbejdere har adgang til at administre- re interne systemer.
•
Vi overvåger vores infrastruktur og rele- vante services døgnet rundt. Alle afvigel- ser registreres i vores incident manage- ment-system. Som supplement til over- vågningen har vi tilknyttet en 24/7-vagt- ordning.
•
Vi logger alle adgange til management- og kundemiljøer. På den måde sikrer vi integritet og sporbarhed og kan sam- menkøre hændelser. Vores centrale logplatform sikrer, at vi hurtigt kan korrelere logs fra mange kilder.
•
Vi udfører backup ud fra den indgåede SLA. Backupdata spejles altid mellem to fysisk uafhængige lokationer, så der altid er en tilgængelig kopi i tilfælde af et kritisk nedbrud.
Beredskab handler om at være forberedt på hændelser, som kan have kritisk eller katastrofal påvirkning på driften. Vi har der- for beredskabsplaner som fastlægger vores procedurer, rutiner og roller i tilfælde af en katastrofe. Medarbejdere trænes i bered- skabet flere gange årligt.
For at sikre vores tekniske infrastruktur og sprede risikoen ved kritiske nedbrud bruger vi flere uafhængige datacenterleverandø- rer. Vi opbevarer altid mindst én kopi af backupdata i et datacenter, hvor vi ikke har produktionsdata.
For at vi kan operere så effektivt som muligt, bruger vi underleverandører til udvalgte services. Hvis underleverandørerne kan have påvirkning på vores sikringsmiljø, sørger vi for, at de efterlever samme strenge krav som os selv. Det gør vi via kontrakter, databe- handleraftaler, revisionserklæringer, egen- kontrol og fortrolighedsaftaler. Vi kontrollerer løbende, at vores underleverandører efterle- ver kravene.
•
ISAE 3402 Type 2 beskriver, hvordan vi sikrer de ydelser, som vi leverer til vores kunder, og indeholder en uafhængig re- visors konklusion på, om beskrivelsen af vores kontroller er retvisende, hensigts- smæssigt udformet, og om kontrollerne har fungeret effektivt i hele erklærings- perioden.
•
BFIHs Hostingcertikat stiller en række minimumskrav for god hosting, hvad angår kvalitet, stabilitet, gennemsigtighed og kontrol. Hostingcertifikatet læner sig op ad kravene i ISO 27001-standarden, som vi i modsætning til vores nærmeste konkurrenter, har valgt at implementere fuldt ud.
Vi har et omfattende compliance-program, som sikrer, at vi efterlever vedtagne standarder, interne politikker og relevant lovgivningen på området, med det formål at understøtte og sikre din forretning:
•
ISO 27001 er en international standard for håndtering af informationssikkerhed. Flere af vores konkurrenter påstår, at de følger standarden, men er ikke certificerede. Vi har været certificeret siden marts 2015.
Certificeringen skal fornyes én gang om året og revideres af både en intern og ekstern auditør.
•
Vores betalingskortmiljø har den højeste PCI DSS level 1-certificering, som årligt fornyes efter de strenge krav i PCI DSS- standarden fra VISA og MasterCard.
•
Vi udfører regelmæssigt penetration tests mod kritiske komponenter i vores infra- struktur for at se, hvordan vores systemer forsvarer sig mod eksterne trusler.
Kunder kan også udføre penetration tests mod egne systemer efter forudgående aftale med os.