DATABEHANDLERAFTALE
DATABEHANDLERAFTALE
Bilag til Aftale om Danløn
Denne databehandleraftale er et bilag til den mellem Parterne indgåede Aftale om Danløn (”Aftalen om Danløn”) og udgør en integreret del deraf jf. Aftalen om Xxxxxxx bestemmelser vedrørende persondata.
Der indgås hermed følgende databehandleraftale ("Aftalen") mellem "Kunden" (den juridiske enhed der benævnes Kunden i Aftalen om Danløn) og Danske Lønsystemer A/S, CVR nr.: 15611472, Gydevang 46, 3450 Allerød ("Leverandøren"), der samlet benævnes "Parterne" og separat en "Part":
1 Aftalens omfang
2 Behandling af personoplysninger
2.1 Leverandøren behandler alene personoplysninger efter instruks fra Kunden.
forpligtelse, forinden behandlingen påbegyndes, medmindre pågældende lovgivning på baggrund af vigtige samfundsinteresser forbyder en sådan underretning.
3 Krav til Leverandøren
3.3 Leverandøren skal gennemføre de passende tekniske og organisatoriske sikkerhedsforanstaltninger mod, at de behandlede personoplysninger
(i) hændeligt eller ulovligt tilintetgøres, fortabes eller ændres,
(ii) videregives eller gøres tilgængelige uden autorisation, eller
(iii) i øvrigt behandles i strid med lovgivningen, herunder Persondataforordningen.
3.4 Leverandøren skal endvidere overholde de lovgivningsmæssige krav til sikkerhedsforanstaltninger, som direkte forpligter Leverandøren, herunder kravene til sikkerhedsforanstaltninger i det land, hvor Leverandøren er etableret, eller i det land, hvor databehandlingen finder sted.
(i) det aktuelle tekniske niveau
(ii) omkostningerne ved implementeringen, samt
(iii) behandlingens karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder.
3.6 Leverandøren skal på Kundens anmodning give Kunden alle nødvendige oplysninger til, at denne kan påse, at Leverandørens forpligtelser i henhold til Aftalen overholdes, herunder at de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger er truffet.
3.7 Leverandøren skal hvert år, for egen regning, indhente en erklæring fra en uafhængig ekspert angående Leverandørens overholdelse af kravene til sikkerhedsforanstaltninger fastsat i Aftalen. Erklæringen uploades på Leverandørens hjemmeside xxx.xxxxxx.xx en gang hvert år. Leverandøren kan ved skriftlig meddelelse til Kunden ændre den hjemmeside, hvorpå erklæringen skal uploades.
3.8 Derudover har Xxxxxx ret til for egen regning at udpege en uafhængig ekspert, som skal have adgang til de dele af Leverandørens fysiske faciliteter, hvor behandling af personoplysninger finder sted, samt modtage de nødvendige informationer til udførelsen af undersøgelsen af, hvorvidt Leverandøren har gennemført de nævnte tekniske og organisatoriske sikkerhedsforanstaltninger. Kundens uafhængige ekspert kan ikke opnå adgang til oplysninger om Leverandørens generelle omkostningsstruktur eller til oplysninger, der vedrører andre af Leverandørens kunder. Eksperten skal på Leverandørens anmodning underskrive en sædvanlig fortrolighedserklæring og skal under alle omstændigheder behandle enhver information indhentet hos eller modtaget fra Leverandøren fortroligt, og må alene dele informationen med Xxxxxx. Kunden må ikke viderebringe informationen eller benytte informationen til andre formål end at vurdere hvor vidt, Leverandøren har truffet de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger.
3.9 Leverandøren skal uden unødig forsinkelse efter at være blevet opmærksom herpå, skriftligt orientere Kunden om
er forbudt i henhold til EU-retten eller lovgivningen i en stat, som Leverandøren er underlagt,
(ii) enhver mistanke om, eller konstatering af, (a) brud på sikkerheden, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger, der er transmitteret, opbevaret eller på anden måde behandlet af Leverandøren i henhold til Aftalen, eller (b) enhver anden manglende overholdelse af Leverandørens forpligtelser efter punkt 3.3 og 3.4, eller
3.10 Leverandøren skal assistere Xxxxxx med håndteringen af enhver anmodning fra en registreret i henhold til kapitel III i Persondataforordningen, herunder anmodning om indsigt, berigtigelse, blokering eller sletning.
3.11 Leverandøren skal assistere Xxxxxx med at sikre overholdelse af Xxxxxxx forpligtelser i medfør af artikel 32-36 i Persondataforordningen, samt øvrige forpligtelser, der måtte påhvile Kunden efter EU-retten eller lovgivningen i en medlemsstat, hvor Leverandørens assistance er forudsat, dog alene i det omfang Leverandørens assistance er nødvendig for, at Kunden kan overholde sine forpligtelser. Dette omfatter blandt andet, på anmodning at give Kunden alle nødvendige oplysninger om en hændelse omfattet af punkt 3.9 (ii), samt alle nødvendige oplysninger til brug for en konsekvensanalyse i medfør af artikel 35-36 i Persondataforordningen i det omfang, Leverandøren har adgang til sådan information.
3.13 Kunden honorerer Leverandøren særskilt og efter medgået tid og materiale for at håndtere forespørgsler og opgaver i henhold til Aftalens pkt. 3.6, 3.8, 3.9 (i) og (iii), 3.10, 3.11, 7.4 og 7.5. Honoreringen fastsættes efter Leverandørens til enhver tid gældende prisliste, der er tilgængelig på xxx.xxxxxx.xx eller en anden hjemmeside valgt af Leverandøren.
4 Underdatabehandlere
4.2 Leverandøren skal forinden brug af en underdatabehandler indgå en skriftlig aftale med underdatabehandleren, hvori underdatabehandleren som minimum pålægges forpligtelser svarende til de som Leverandøren har påtaget sig ved Aftalen, herunder pligten til at gennemføre passende tekniske og organisatoriske foranstaltninger til sikring af, at behandlingen opfylder kravene i Persondataforordningen.
4.3 Kunden har ret til at få udleveret en kopi af de dele af Leverandørens aftale med en underdatabehandler, som vedrører databeskyttelsesforpligtelser, som er obligatoriske i henhold til punkt 4.2. Leverandøren hæfter over for Kunden for underdatabehandlerens opfyldelse af sine databeskyttelsesforpligtelser. Det forhold, at Kunden har meddelt samtykke til Leverandørens aftaleindgåelse med en underdatabehandler er uden præjudice for Leverandørens pligt til at efterleve Aftalen.
5 Fortrolighed
5.1 Leverandøren skal holde personoplysningerne fortrolige.
6 Ændringer og overdragelser
6.1 Aftalen kan ændres i henhold til Aftalen om Xxxxxxx bestemmelser om ændringer.
7 Varighed og ophør af Aftalen
7.2 Hver Part kan opsige Aftalen efter samme vilkår, som er gældende Aftalen om Danløn.
7.4 I tilfælde af ophør af Aftalen er Leverandøren forpligtet til efter anmodning loyalt at medvirke til, at databehandlingen overgår til en anden leverandør eller tilbageføres til Kunden.
7.5 Leverandøren skal efter anmodning fra Kunden og ved ophør af aftalen overføre personoplysninger, som Leverandøren behandler og/eller har behandlet for Kunden,
til kunden eller slette disse, medmindre EU-retten eller lovgivningen i en medlemsstat foreskriver opbevaring af personoplysningerne.
8 Meddelelser
9 Forrang
APPENDIKS 1
Dette Appendiks indeholder blandt andet Kundens instruks til Leverandøren i forbindelse med Leverandørens databehandling for Kunden og er en integreret del af Aftalen.
Intsruks og beskrivelse af behandlingen af personoplysninger i Danløn
Formål og karakteren af databehandlingen
Formålet med at lade Leverandøren foretage databehandlingen er at lade Kunden anvende Danløn, der er et IT-system, som Kunden tilgår via internettet, og som er hostet og drevet af Leverandøren. Danløn hjælper med at håndtere Kundens lønafregning, skatte- og pensionsforhold for Kundens medarbejdere, administration af medarbejdernes ferieopsparing og udbetaling m.v. Dette indebærer også videregivelse af oplysninger på vegne af Kunden, fx til SKAT, Nets, pensionsselskaber, Danmarks Statistik m.fl. på vegne af Kunden.
Kategorier af registrerede personer
I. Kundens potentielle medarbejdere hvis kunden indtaster information om disse i Danløn.
II. Kundens nuværende medarbejdere hvis kunden indtaster information om disse i Danløn.
III. Xxxxxxx fratrådte medarbejdere hvis kunden indtaster information om disse i Danløn.
Kategorier af personoplysninger
For de ovenfor nævnte personkategorier, behandles navn, adresse, CPR-nummer og ansættelsesdato. Derudover behandles oplysninger vedrørende de registreredes lønforhold, såsom løn, skat, pension, ferie, udlæg, kørselspenge mv, herunder de oplysninger som Kunden registrerer om de registrerede i Danløn. For optimal udnyttelse af DANLØN registreres også e- mailadresse, mobiltelefonnummer og bankkontooplysninger.
For personerne i kategori III registreres tillige fratrædelsesdato.
Særlige kategorier af personoplysninger
Afhængigt af hvilken feriepengemodtager den registrerede persons feriepenge skal afregnes til, kan det udledes hvilken fagforeningstilknytning personen har.
Lokation(er), inklusive angivelse af land for behandlingen
Gydevang 46
3450 Allerød Danmark
Xxxxxxxxxxx 00
7100 Vejle Danmark
Leverandøren kan videregive persondata på vegne af Kunden som led i Leverandørens services til kunden, herunder eksempelvis til SKAT, pensionsselskaber, NETS, Danmarks Statistik m.fl.
APPENDIKS 2
Brug af underdatabehandlere
Leverandøren samarbejder med Post Danmark A/S, der, såfremt dette er aftalt med Kunden, muliggør udsendelse af lønsedler via e-Boks.
Post Danmark A/X Xxxxxxxxxxxx 00
2300 København S