Databehandleraftale
Imellem
Dataansvarlig:
Kontaktperson:
og
Databehandler:
[Firma navn]
[Adresse] [Postnummer] [Land]
[CVR-nr.]
[Navn på kontaktperson]
[email]
[Phone number]
Visma e-conomic a/s
Xxxxxxxxxxxx 0,
1411 København K. Danmark
CVR: 29403473
Parterne kaldes i det følgende henholdsvis den “Dataansvarlige” og “Databehandleren”, og “Part” eller tilsammen “Parterne”.
Introduktion
Ved brug af bogføringsprogrammet e-conomic og ethvert modul eller funktion i forbin- delse med programmet (i det hele benævnt “Programmet”), vil den Dataansvarlige være ansvarlig for sin Behandling af Personoplysninger i Programmet. Databehandler- en vil udelukkende behandle personoplysninger på vegne af den Dataansvarlige. For at sikre, at Parterne lever op til sine forpligtelser under nationale databeskyttelsesregler samt Europa-Parlamentet og Rådets forordning (EU) 2016/279 (“GDPR”), har Parterne indgået denne databehandleraftale (“Aftalen”), som udgør instruksen fra den Data- ansvarlige til Databehandleren og dermed regulerer Databehandlerens Behandling af personoplysninger på vegne af den Dataansvarlige.
Begge Parter bekræfter, at de har fuldmagt til at underskrive Aftalen.
Databehandleren behandler desuden udelukkende Personoplysninger i overens- stemmelse med Visma e-conomics Privacy Statement, som kan findes via dette link: xxxxx://xxx.x-xxxxxxx.xx/xxxxxxx xxxxx://xxx.xxxxx.xxx/xxxxxxx-xxxxxxxxx/
Det gælder for hele Aftalen og i forholdet mellem den Dataansvarlige og Databehan- dleren, at krav, der følger af GDPR, som er beskrevet i denne aftale og som ikke følger af nugældende lovgivning, først er gældende fra 25. maj 2018, hvor GDPR finder anven- delse fra.
Definitioner
Definitionen af Personoplysninger, Særlige Kategorier af Data (Følsomme Oplysninger), Behandling, den Registrerede, Dataansvarlig og Databehandler er den samme som den relevante persondatalovgivning, herunder GDPR.
Aftalen regulerer Databehandlerens Behandling af Personoplysninger på vegne af den Dataansvarlige, og beskriver, hvordan Databehandleren skal medvirke til at beskytte privatliv på vegne af den Dataansvarlige og dennes Registrerede gennem tekniske
og organisatoriske foranstaltninger som er krævet under den gældende databeskyt- telseslovgivning, herunder GDPR fra den 25. maj 2018.
Formålet med Databehandlerens Behandling af Personoplysninger på vegne af den Dataansvarlige er at sikre, den Dataansvarliges brug af Programmet og opfyldelsen af denne Aftale.
Aftalen har forrang for andre modstridende bestemmelser vedrørende Behandling af
Personoplysninger for så vidt angår vilkår for brugen af Programmet eller i andre aftal- er gældende Parterne imellem. Aftalen er gyldig, så længe den Dataansvarlige abon- nerer på Programmet, og Databehandleren derfor skal behandle Personoplysninger på vegne af den Dataansvarlige. Aftalen har dog ikke forrang, såfremt Parterne har indgået en anden databehandleraftale, hvoraf fremgår, at den databehandleraftale har forrang frem for denne Aftale.
Databehandlerens forpligtelser
Databehandleren skal udelukkende behandle Personoplysninger på vegne af og som følge af den Dataansvarliges instruktioner. Ved at indgå denne Aftale, instruerer den Dataansvarlige Databehandleren i at behandle Personoplysninger på følgende måder:
i) i overensstemmelse med gældende lovgivning, ii) for at opfylde sine forpligtelser i henhold til den Dataansvarliges anvendelse og brug af Programmet, iii) som yderlig- ere specificeret ved den Dataansvarliges normale brug af Programmet, og iv) som beskrevet i denne Aftale.
Som del av å tilby Programmet er Databehandleren forpliktet til å hele tiden gi Data- ansvarlige gode og konkurransekraftige løsninger som holder følge med utviklingen. Databehandleren kan tilby bedre løsninger, som er mer tilpasset den enkelte Dataans- varliges behov, ved å registrere hvordan Dataansvarlig og dennes representanter bruker Programmet. Dette gjør Databehandleren for å lage bedre versjoner av Programmet, og generelt yte bedre tjenester og mer relevant kommunikasjon med Dataansvarlig og dennes representanter. Målet er at Dataansvarlig skal løse så mange utfordringer som mulig på ett sted. I den grad personopplysninger fra Programmet inngår i dette arbei- det, behandles disse i henhold til denne Avtale og gjeldende lovgivning, og kan deles med selskaper i Visma konsernet for dette arbeidet.
Databehandleren har ikke nogen grund til at tro, at gældende lovgivning forhindrer Databehandleren i at efterleve instruktionerne gengivet ovenfor. Databehandleren skal, hvis denne bliver opmærksom på det, give den Dataansvarlige besked om instruktioner eller andre Behandlingsaktiviteter udført af den Dataansvarlige, som efter Databehan- dlerens opfattelse strider imod den gældende databeskyttelseslovgivning.
Kategorierne af Registrerede og Personoplysninger som behandles i henhold til denne Aftale er beskrevet i Bilag A.
Under hensyntagen til den teknologi, der er tilgængelig, og omkostningerne ved imple- menteringen, samt omfanget, konteksten og formålet med Behandlingen, er Databe- handleren forpligtet til at foretage alle rimelige foranstaltninger, herunder tekniske og organisatoriske, for at sikre et tilstrækkeligt sikkerhedsniveau i forhold til den risiko og
kategorien af Personoplysninger, der skal beskyttes.
Databehandleren skal bistå den Dataansvarlige med passende tekniske og organisa- toriske foranstaltninger, som dette er muligt og under hensyntagen til Behandlingens art og kategorien af oplysninger, der er tilgængelige for Databehandleren, for at sikre overholdelse af den Dataansvarliges forpligtelser i henhold til gældende Databeskyt- telseslovgivning, herunder for så vidt angår bistand i forhold til opfyldelse af anmod- ninger fra Registrerede samt generel overholdelse af bestemmelserne under GDPR artikel 32-36.
Databehandleren skal underrette den Dataansvarlige uden unødig forsinkelse, hvis Databehandleren bliver bekendt med sikkerhedsbrist.
Endvidere skal Databehandleren så vidt muligt og lovligt underrette den Dataans- varlige, hvis;
i. En anmodning om indsigt i Personoplysninger modtages direkte fra den Registrerede
ii. En anmodning om indsigt i Personoplysninger modtages direkte fra statslige myndigheder, herunder politiet.
Databehandleren må ikke besvare sådanne anmodninger fra Registrerede, medmindre denne er autoriseret af den Dataansvarlige til at gøre det. Databehandleren vil end- videre ikke videregive information om denne Aftale til statslige myndigheder såsom politiet, herunder Personoplysninger, medmindre Databehandleren er forpligtet til det i medfør af lovgivningen, såsom ved en retskendelse eller lignende.
Hvis den Dataansvarlige kræver information omkring sikkerhedsforanstaltninger, dokumentation eller information om, hvordan Databehandleren behandler Persono- plysninger generelt, og en sådan anmodning indeholder information, som går ud over, hvad der er nødvendigt ifølge gældende Databeskyttelseslovgivning, må Databehan- dleren kræve betaling for sådanne yderligere services.
Databehandleren og dennes ansatte skal sikre fortrolighed i forhold til Persono- plysninger, som behandles i henhold til Aftalen. Denne bestemmelse skal ligeledes gælde efter ophør af Aftalen.
Den Dataansvarliges forpligtelser
Den Dataansvarlige bekræfter ved indgåelse af denne aftale, at:
• Den Dataansvarlige skal ved brug af Programmet stillet til rådighed af Databehandleren, udelukkende behandle Personoplysninger i over ens- stemmelse med kravene i den gældende Databeskyttelseslov givning.
• Den Dataansvarlige har et lovligt grundlag for at behandle og videre give Personoplysninger til Databehandleren (herunder til underda tabehandlere som Databehandleren anvender).
• Den Dataansvarlige har ansvaret for nøjagtigheden, integriteten, ind- holdet af pålideligheden og lovligheden af de Personoplysninger som behandles af Databehandleren.
• Den Dataansvarlige har opfyldt alle obligatoriske krav og pligter i forhold til anmeldelse hos eller opnåelse af tilladelse fra de relevante offentlige myndigheder for så vidt angår Behandlingen af Persono- plysninger.
• Den Dataansvarlige har opfyldt sin oplysningsforpligtelser over for de Registrerede vedrørende behandlingen af Personoplysninger i henhold til gældende databeskyttelseslovgivning.
• Den Dataansvarlige er enig i, at Databehandleren har givet de relevante garantier for så vidt angår implementeringen af tekniske og organisa- toriske sikkerhedsforanstaltninger for at sikre de Registreredes ret- tigheder og deres Personoplysninger.
• Den Dataansvarlige skal ved brug af Programmet ikke behandle Føl- somme oplysninger, medmindre dette er specificeret i Bilag A til denne Aftale.
• Den Dataansvarlige skal have en opdateret liste over de kategorier af Personoplysninger, som denne behandler, i det omfang sådan Behan- dling afviger fra de kategorier af Oplysninger, som fremgår af Bilag A.
Brug af underdatabehandlere og videregivelse af data
Som en del af driften af Programmet anvender Databehandleren underleverandører (“Underdatabehandlere”). Sådanne Underdatabehandlere kan være andre selskaber inden for Visma-koncernen eller tredjepartsleverandører i og uden for EU/EØS. Da- tabehandlerens underleverandører er oplistet i den til enhver tid opdaterede liste over underdatabehandlere, som kan ses her [link indsættes]. Databehandleren skal sikre sig, at dennes Underdatabehandlere skal overholde tilsvarende forpligtelser og krav, som er beskrevet i Aftalen. Alle Underdatabehandlere er endvidere forpligtet efter Visma-kon- cernens Privacy Statement.
Denne Aftale udgør den Dataansvarliges forudgående generelle og specifikke skriftlige godkendelse af Databehandlerens brug af Underdatabehandlere.
Hvis en Underdatabehandler er etableret uden for eller Personoplysninger opbevares uden for EU/EØS giver den Dataansvarlige Databehandleren autorisation til at sikre et tilstrækkeligt grundlag for overførsel af Personoplysninger til tredjeland på vegne af den Dataansvarlige, herunder ved anvendelse af EU Kommissionens Standardkontrak- ter eller i overensstemmelse med Privacy Shield.
Den Dataansvarlige skal orienteres, inden Databehandlere udskifter sine Underdatabe- handlere. Den Dataansvarlige har dog kun ret til at protestere imod en ny Underdatabe- handler, som behandler Personoplysninger på vegne af den Dataansvarlige, hvis denne ikke behandler data i overensstemmelse med gældende databeskyttelseslovgivning. I en sådan situation skal Databehandleren demonstrere overensstemmelse ved at give den Dataansvarlige adgang til Databehandlerens databeskyttelsesvurdering af Under- databehandleren. Hvis der stadig er uenighed om anvendelsen af Underdatabehandler- en kan den Dataansvarlige opsige sit abonnement på Programmet, herunder med et kortere varsel end normalt for at sikre, at den Dataansvarliges Personoplysninger ikke behandles af den pågældende Underdatabehandler.
Sikkerhed
Databehandleren er forpligtet til at sikre et højt sikkerhedsniveau i sine produkter og services, hvilket sikres ved relevante organisatoriske, tekniske og fysiske sikkerheds- foranstaltninger, som er påkrævede i henhold til information om sikkerhedsforanstalt- ninger som beskrevet i GDPR artikel 32.
Endvidere har Visma-koncernens interne databeskyttelses politikker til formål at sikre fortrolighed, integritet, modstandsdygtigheden og adgangen til Personoplysninger. De følgende foranstaltninger er særligt væsentlige:
• Klassificering af Personoplysninger for at sikre implementering af sik- kerhedsforanstaltninger relevante i forhold til risikovurderinger.
• Vurdering af kryptering og pseudonymisering som risikoreducerende faktorer
• Begrænse adgangen til Personoplysninger til de relevante personer, der skal til for at overholde krav og forpligtelser i Aftalen eller i henhold til Parternes aftale om anvendelse af Programmet.
• Drift og implementering af systemer der kan opdage, genoprette, imø- degå og rapportere hændelser i forhold til Personoplysninger.
• Kortlægge sikkerhedsstrukturen samt hvordan Personoplysninger overføres imellem Parterne.
• Foretage vurdering af eget sikkerhedsniveau for at sikre, at nuværende tekniske og organisatoriske foranstaltninger er tilstrækkelige til beskyt- telse af Personoplysninger, herunder i henhold til GDPR artikel 32 om behandlingssikkerhed samt artikel 25 om privacy by design og default.
Adgang til revision
Den Dataansvarlige er berettiget til at igangsætte en revision af Databehandlerens forpligtelser i henhold til Aftalen én gang årligt. Hvis den Dataansvarlige er forpligtet hertil efter gældende lovgivning, kan der foretages revision oftere en én gang årligt. Den Dataansvarlige skal i forbindelse med anmodning om en revision medsende en detaljeret revisionsplan med en beskrivelse af omfang, varighed og startdato minimum fire uger forud for den foreslåede startdato. Det skal besluttes i fællesskab mellem Parterne, hvis en tredjepart skal foretage revisionen. Imidlertid kan den Dataansvarlige lade Databehandleren bestemme, at revisionen af sikkerhedsårsager skal foretages
af en neutral tredjepart efter Databehandlerens valg, såfremt der er tale om et behan- dlingsmiljø hvor flere dataansvarliges data er anvendt.
Hvis det foreslåede omfang for revisionen følger en ISAE, ISO eller lignende certificer- ingsrapport udført af en kvalificeret tredjepartsrevisor inden for de forudgående tolv måneder, og Databehandleren bekræfter, at der ikke har været nogen materielle æn- dringer i de foranstaltninger, som har været under revision, skal den Dataansvarlige ac-
ceptere denne revision i stedet for at anmode om en ny revision af de foranstaltninger, som allerede er dækket.
Under alle omstændigheder skal revision finde sted i normal kontortid på den relevante facilitet i overensstemmelse med Databehandlerens politikker og må ikke på urimelig vis forstyrre Databehandlerens sædvanlige kommercielle aktiviteter.
Den Dataansvarlige er ansvarlig for alle omkostninger i forbindelse med anmodnin- gen om revision. Databehandlerens assistance i forbindelse hermed, som overskrider den almindelige service som Databehandleren og/eller Visma-koncernen skal stille til rådighed som følge af gældende databeskyttelseslovgivning, afregnes særskilt.
Varighed og ophør
Aftalen er gældende, så længe Databehandleren behandler Personoplysninger på vegne af den Dataansvarlige i forbindelse med den Dataansvarliges brug af Program- met.
Denne Aftale vil automatisk ophøre ved udgangen af den Dataansvarliges opsigelses- periode i forhold til abonnement på Programmet. Ved ophør af abonnementet vil Databehandleren slette eller returnere alle Personoplysninger i det relevante format, som Databehandleren har behandlet på vegne af den Dataansvarlige under Aftalen.
Såfremt den Dataansvarlige ønsker bistand til returnering af data, fastsættes omkost- ninger forbundet hermed i fællesskab af Parterne og skal baseres på i) timetakster for Databehandlerens anvendte tid, ii) kompleksiteten af den anmodede proces og iii) det valgte format.
Databehandleren er berettiget til at beholde Personoplysninger efter ophør af Aftalen i det omfang, det er nødvendigt i henhold til gældende lov, hvilket i så fald vil ske i over- ensstemmelse med de tekniske og organisatoriske sikkerhedsforanstaltninger, som er beskrevet i Aftalen.
Ændringer
Ændringer til Xxxxxxx skal vedlægges i et særskilt bilag til Aftalen.
Hvis nogen af bestemmelserne i Aftalen er ugyldige, får dette ikke indvirkning på de resterende bestemmelser. Parterne skal erstatte ugyldige bestemmelser med en lovlig bestemmelse, som afspejler formålet med den ugyldige bestemmelse.
Ansvar
Ansvar for handlinger i strid med bestemmelserne i denne Aftale reguleres af ansvars- og erstatningsbestemmelser i abonnementsvilkårene for Programmet. Dette gælder ligeledes for enhver overtrædelse, som foretages af Databehandlerens Underdatabe- handlere.
Lovvalg og værneting
Aftalen er underlagt dansk ret og enhver tvist skal forelægges en dansk domstol.
****
Bilag A – Kategorier af Personoplysninger og Registrerede
1. Kategorier af Registrerede og Personoplysninger som behandles i henhold til Aftalen
a. Kategorier af Registrerede
i. Den Dataansvarliges slutbrugere
ii. Den Dataansvarliges medarbejdere
iii. Den Dataansvarliges kontaktpersoner
iv. Den Dataansvarliges kunder og kunders slutbrugere
v. Den Dataansvarliges kunders medarbejdere
vi. Den Dataansvarliges kunders kontaktpersoner vii.Evt.
b. Kategorier af Personoplysninger
i. Navn
ii. Titel
iii. Telefonnummer
iv. E-mail
v. Adresse
vi. Evt.
2. Kategorier af Følsomme Personoplysninger som behandles i henhold til Aftalen
Databehandleren skal på vegne af den Dataansvarlige behandle informationer om:
• Politisk, filosofisk eller religiøs overbevisning
• Fagforeningsmæssige tilhørsforhold
• Race eller etnisk oprindelse
• Helbredsoplysninger
• Oplysninger om en fysisk persons seksuelle forhold eller sek- suelle orientering
• Genetiske eller biometriske data med det formål entydigt at identificere en fysisk person
Ja Nej