Disse standardkontraktsbestemmelser (”Bestemmelserne”) er indgået mellem den dataansvarlige — revisions- eller rådgivningsvirksomheden, der opretter en konto og tiltræder bestemmelserne (herefter ”den dataansvarlige”) — og Revisoradgang ApS, CVR-nr. 45041972, Nordre Strandvej 43, 8240 Risskov, Danmark (herefter ”databehandleren”), der hver især er en ”part” og sammen udgør ”parterne”.
1. Baggrund og formål
1.1Denne databehandleraftale (”DPA”) regulerer databehandlerens behandling af personoplysninger på vegne af den dataansvarlige i forbindelse med den dataansvarliges brug af Revisoradgang-platformen.
1.2Formålet med denne DPA er at sikre parternes efterlevelse af gældende databeskyttelseslovgivning og at dokumentere den dataansvarliges instruks til databehandleren. Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige er at muliggøre den dataansvarliges brug af Revisoradgang-platformen som nærmere beskrevet i forretningsbetingelserne.
1.3Denne DPA fastsætter parternes rettigheder og forpligtelser, når databehandleren foretager behandling af personoplysninger på vegne af den dataansvarlige.
1.4Denne DPA har forrang for andre modstridende bestemmelser om behandling af personoplysninger i forretningsbetingelserne eller andre aftaler mellem parterne. DPA’en er gældende mellem parterne, så længe den dataansvarlige har en aktiv konto hos Revisoradgang, og databehandleren derfor behandler personoplysninger på vegne af den dataansvarlige.
2. Præambel
1.Disse Bestemmelser fastsætter databehandlerens rettigheder og forpligtelser, når denne foretager behandling af personoplysninger på vegne af den dataansvarlige.
2.Disse bestemmelser er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 (databeskyttelsesforordningen).
3.I forbindelse med leveringen af Revisoradgang-platformen behandler databehandleren personoplysninger på vegne af den dataansvarlige i overensstemmelse med disse Bestemmelser.
4.Bestemmelserne har forrang i forhold til eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne.
5.Der hører fire bilag til disse Bestemmelser, og bilagene udgør en integreret del af Bestemmelserne.
6.Bilag A indeholder nærmere oplysninger om behandlingen, herunder formål og karakter, typen af personoplysninger, kategorierne af registrerede og varighed.
7.Bilag B indeholder den dataansvarliges betingelser for brug af underdatabehandlere og en liste af godkendte underdatabehandlere.
8.Bilag C indeholder den dataansvarliges instruks, en beskrivelse af sikkerhedsforanstaltningerne og hvordan der føres tilsyn med databehandleren og eventuelle underdatabehandlere.
9.Bilag D indeholder bestemmelser vedrørende andre aktiviteter, som ikke er omfattet af Bestemmelserne.
10.Bestemmelserne med tilhørende bilag skal opbevares skriftligt, herunder elektronisk, af begge parter.
11.Disse Bestemmelser frigør ikke databehandleren fra forpligtelser, som databehandleren er pålagt efter databeskyttelsesforordningen eller enhver anden lovgivning.
3. Den dataansvarliges rettigheder og forpligtelser
1.Den dataansvarlige er ansvarlig for at sikre, at behandlingen sker i overensstemmelse med databeskyttelsesforordningen (artikel 24), databeskyttelsesbestemmelser i anden EU-ret eller national ret og disse Bestemmelser.
2.Den dataansvarlige har ret og pligt til at træffe beslutninger om, til hvilke(t) formål og med hvilke hjælpemidler, der må ske behandling af personoplysninger.
3.Den dataansvarlige er ansvarlig for, blandt andet, at sikre, at der er et behandlingsgrundlag for behandlingen, som databehandleren instrueres i at foretage.
4. Databehandleren handler efter instruks
1.Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller national ret, som databehandleren er underlagt. Denne instruks skal være specificeret i bilag A og C. Efterfølgende instruks kan også gives, mens der sker behandling, men instruksen skal altid være dokumenteret og opbevares skriftligt sammen med disse Bestemmelser.
2.Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter vedkommendes mening er i strid med forordningen eller databeskyttelsesbestemmelser i anden EU-ret eller national ret.
5. Fortrolighed
1.Databehandleren må kun give adgang til personoplysninger, som behandles på den dataansvarliges vegne, til personer, som er underlagt databehandlerens instruktionsbeføjelser, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun i det nødvendige omfang. Listen af personer med adgang skal løbende gennemgås, og adgang lukkes, når den ikke længere er nødvendig.
2.Databehandleren skal efter anmodning kunne påvise, at de pågældende personer er underlagt ovennævnte tavshedspligt.
6. Behandlingssikkerhed
1.Databeskyttelsesforordningens artikel 32 fastslår, at den dataansvarlige og databehandleren — under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og behandlingens karakter, omfang, sammenhæng og formål samt risiciene — gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et beskyttelsesniveau, der passer til risiciene. Afhængig af relevans kan det omfatte:
- pseudonymisering og kryptering af personoplysninger
- evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester
- evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse
- en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af foranstaltningerne.
2.Efter artikel 32 skal databehandleren — uafhængigt af den dataansvarlige — også vurdere risiciene og gennemføre foranstaltninger for at imødegå dem. Den dataansvarlige stiller den nødvendige information til rådighed herfor.
3.Databehandleren bistår desuden den dataansvarlige med dennes overholdelse af artikel 32 ved at stille information til rådighed om de gennemførte foranstaltninger. Kræver imødegåelsen af identificerede risici yderligere foranstaltninger, angives disse i bilag C.
7. Anvendelse af underdatabehandlere
1.Databehandleren skal opfylde betingelserne i databeskyttelsesforordningens artikel 28, stk. 2 og 4, for at gøre brug af en anden databehandler (en underdatabehandler).
2.Databehandleren må ikke gøre brug af en underdatabehandler uden forudgående generel skriftlig godkendelse fra den dataansvarlige.
3.Databehandleren har den dataansvarliges generelle godkendelse til brug af underdatabehandlere. Databehandleren underretter skriftligt den dataansvarlige om planlagte ændringer (tilføjelse eller udskiftning) med mindst 30 dages varsel, så den dataansvarlige kan gøre indsigelse inden brugen. Listen over allerede godkendte underdatabehandlere fremgår af bilag B.
4.Når databehandleren gør brug af en underdatabehandler, pålægger databehandleren — gennem kontrakt eller andet retligt dokument — underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der fremgår af disse Bestemmelser. Databehandleren er ansvarlig for at kræve, at underdatabehandleren som minimum overholder disse forpligtelser.
5.Underdatabehandleraftale(r) sendes — efter anmodning — i kopi til den dataansvarlige. Rent kommercielle vilkår uden databeskyttelsesretligt indhold skal ikke sendes.
6.Hvis underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige. Dette påvirker ikke de registreredes rettigheder efter forordningen, herunder artikel 79 og 82.
8. Overførsel til tredjelande eller internationale organisationer
1.Enhver overførsel til tredjelande eller internationale organisationer må kun foretages af databehandleren på baggrund af dokumenteret instruks fra den dataansvarlige og skal altid ske i overensstemmelse med forordningens kapitel V.
2.Kræves en overførsel, som databehandleren ikke er instrueret i, efter EU-ret eller national ret, skal databehandleren underrette den dataansvarlige om det retlige krav inden behandling, medmindre dette er forbudt af hensyn til vigtige samfundsmæssige interesser.
3.Uden dokumenteret instruks fra den dataansvarlige kan databehandleren ikke:
- overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland eller en international organisation
- overlade behandling til en underdatabehandler i et tredjeland
- behandle personoplysningerne i et tredjeland.
4.Den dataansvarliges instruks om overførsel, herunder et eventuelt overførselsgrundlag i kapitel V, angives i bilag C.6.
5.Disse Bestemmelser skal ikke forveksles med standardkontraktsbestemmelser efter artikel 46, stk. 2, litra c og d, og kan ikke udgøre et overførselsgrundlag efter kapitel V.
9. Bistand til den dataansvarlige
1.Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige med passende tekniske og organisatoriske foranstaltninger til opfyldelse af pligten til at besvare anmodninger om udøvelsen af de registreredes rettigheder (kapitel III), herunder:
- oplysningspligten ved indsamling hos den registrerede
- oplysningspligten, hvis oplysninger ikke er indsamlet hos den registrerede
- indsigtsretten
- retten til berigtigelse
- retten til sletning (”retten til at blive glemt”)
- retten til begrænsning af behandling
- underretningspligten ved berigtigelse, sletning eller begrænsning
- retten til dataportabilitet
- retten til indsigelse
- retten til ikke at være genstand for en afgørelse alene baseret på automatisk behandling, herunder profilering.
2.I tillæg hertil bistår databehandleren, under hensyntagen til behandlingens karakter og tilgængelige oplysninger, den dataansvarlige med:
- pligten til uden unødig forsinkelse og om muligt senest 72 timer at anmelde brud på persondatasikkerheden til den kompetente tilsynsmyndighed, Datatilsynet, medmindre det er usandsynligt, at bruddet indebærer en risiko
- pligten til uden unødig forsinkelse at underrette den registrerede ved høj risiko
- pligten til at foretage en konsekvensanalyse forud for behandlingen
- pligten til at høre Datatilsynet forud for behandling, hvis en konsekvensanalyse viser høj risiko uden afhjælpende foranstaltninger.
3.Parterne angiver i bilag C de fornødne tekniske og organisatoriske foranstaltninger, omfang og udstrækning, jf. Bestemmelse 9.1 og 9.2.
10. Underretning om brud på persondatasikkerheden
1.Databehandleren underretter uden unødig forsinkelse den dataansvarlige, efter at være blevet opmærksom på et brud på persondatasikkerheden.
2.Underretningen til den dataansvarlige skal om muligt ske senest 48 timer efter, at databehandleren er blevet bekendt med bruddet, så den dataansvarlige kan overholde sin anmeldelsespligt efter forordningens artikel 33.
3.I overensstemmelse med Bestemmelse 9.2.a bistår databehandleren med at tilvejebringe den information, der efter artikel 33, stk. 3, skal fremgå af anmeldelsen:
- karakteren af bruddet, herunder om muligt kategorierne og det omtrentlige antal berørte registrerede og registreringer
- de sandsynlige konsekvenser af bruddet
- de foranstaltninger, der er truffet eller foreslås truffet for at håndtere bruddet.
4.Parterne angiver i bilag C den information, databehandleren skal tilvejebringe som led i sin bistand.
11. Sletning og returnering af oplysninger
1.Ved ophør af tjenesterne vedrørende behandling af personoplysninger skal databehandleren — efter den dataansvarliges valg — slette eller tilbagelevere alle personoplysninger behandlet på vegne af den dataansvarlige og slette eksisterende kopier, medmindre EU-retten eller national ret foreskriver opbevaring. Databehandleren bekræfter over for den dataansvarlige, at sletning er sket.
12. Revision, herunder inspektion
1.Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelse af artikel 28 og disse Bestemmelser, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, foretaget af den dataansvarlige eller en bemyndiget revisor.
2.Procedurerne for revisioner og inspektioner er nærmere angivet i bilag C.7 og C.8.
3.Databehandleren giver tilsynsmyndigheder, der efter lovgivningen har adgang, eller deres repræsentanter, adgang til databehandlerens fysiske faciliteter mod behørig legitimation.
13. Parternes aftale om andre forhold
1.Parterne kan aftale andre bestemmelser om tjenesten, fx erstatningsansvar, så længe de ikke direkte eller indirekte strider mod Bestemmelserne eller forringer de registreredes rettigheder efter forordningen. Se bilag D.
14. Ikrafttræden og ophør
1.Bestemmelserne træder i kraft på datoen for begge parters tiltrædelse heraf.
2.Begge parter kan kræve Bestemmelserne genforhandlet, hvis lovændringer eller uhensigtsmæssigheder giver anledning hertil.
3.Bestemmelserne er gældende, så længe behandlingen varer. I denne periode kan Bestemmelserne ikke opsiges, medmindre andre bestemmelser om levering af tjenesten aftales mellem parterne.
4.Ophører behandlingen, og er oplysningerne slettet eller returneret i overensstemmelse med Bestemmelse 11.1 og bilag C.4, kan Bestemmelserne opsiges med skriftligt varsel af begge parter.
Underskrift
Tiltrædelse sker elektronisk, når den dataansvarlige opretter en konto og accepterer forretningsbetingelserne. På vegne af databehandleren: Revisoradgang ApS, CVR-nr. 45041972.
15. Kontaktpersoner hos den dataansvarlige og databehandleren
1.Parterne kan kontakte hinanden via nedenstående kontaktpersoner.
2.Parterne er forpligtet til løbende at orientere hinanden om ændringer vedrørende kontaktpersoner.
Hos den dataansvarlige
Den kontoansvarlige bruger, som er registreret på den dataansvarliges konto. [Udfyldes af kunden]
Hos databehandleren
Revisoradgang ApS · databeskyttelse: support@revisoradgang.dk · ved sikkerhedsbrud: support@revisoradgang.dk.
Bilag A: Oplysninger om behandlingen
A.1 Formålet med behandlingen
At levere Revisoradgang-platformen til den dataansvarlige (en revisions- eller rådgivningsvirksomhed), herunder automatiseret onboarding, fuldmagtshåndtering og indhentning af data fra offentlige danske portaler på den dataansvarliges vegne.
A.2 Karakteren af behandlingen
Automatiseret indsamling, opbevaring, organisering, afstemning og visning af data, der via fuldmagt indhentes fra offentlige portaler (bl.a. TastSelv, e-Boks, Virk og Tinglysningen), samt udsendelse af invitations- og påmindelsesmails i onboardingflowet.
A.3 Typer af personoplysninger
| Kategori | Ansatte hos den dataansvarlige | Den dataansvarliges klienter og disses repræsentanter |
|---|---|---|
| Almindelige oplysninger (art. 6) | Navn, e-mail, telefon, adresse, rolle/medarbejder-id | Navn, kontaktoplysninger, CVR, samt portaldata: skatte-, indkomst-, e-Boks- og tinglysningsoplysninger |
| CPR-nummer (§ 11) | Forekommer normalt ikke | Kan forekomme, i det omfang det indgår i de indhentede portaldata |
| Fortrolige økonomiske oplysninger | — | Kan forekomme (fx skatte- og regnskabsoplysninger) |
| Særlige kategorier (art. 9) / straffedomme (§ 10) | Behandles ikke | Behandles ikke som udgangspunkt |
A.4 Kategorier af registrerede
Den dataansvarliges brugere/medarbejdere samt den dataansvarliges klienter og disses repræsentanter og kontaktpersoner.
A.5 Varighed
Behandlingen kan påbegyndes efter Bestemmelsernes ikrafttræden og varer, så længe tjenesten leveres til den dataansvarlige.
Bilag B: Underdatabehandlere
B.1 Godkendte underdatabehandlere
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere:
| Navn | Adresse / land | Behandling |
|---|---|---|
| Microsoft Azure | EU (Microsoft Ireland Operations Ltd.) | Hosting, database og fillagring |
| Microsoft Azure OpenAI | EU | AI-funktioner (tekstgenerering og analyse) |
| Idura | EU (Danmark) | MitID-identitetsverifikation |
| Twilio SendGrid | EU | Udsendelse af transaktions- og invitationsmails |
| Stripe | EU/USA | Betaling og fakturering |
| Sentry (Functional Software, Inc.) | EU | Fejl- og driftsovervågning |
B.2 Varsel for ændring af underdatabehandlere
Mindst 30 dage, jf. Bestemmelse 7.3.
Bilag C: Instruks vedrørende behandling af personoplysninger
C.1 Behandlingens genstand/instruks
Databehandleren stiller platformen til rådighed for den dataansvarliges opfyldelse af dennes opgaver og behandler de data, den dataansvarlige indlæser eller via fuldmagt indhenter. Behandlingen forudsætter ikke selvstændigt input af personoplysninger; enhver personoplysning er en konsekvens af de data, den dataansvarlige tilvejebringer eller giver fuldmagt til at indhente.
C.2 Behandlingssikkerhed
Da behandlingen kan omfatte CPR-numre og fortrolige økonomiske oplysninger, etableres et højt sikkerhedsniveau. Databehandleren gennemfører som minimum:
- kryptering af data under transport (TLS) og af data i hvile
- rollebaseret adgangsstyring efter ”least privilege” og logisk adskillelse af organisationers data
- logning og overvågning af adgang og hændelser
- regelmæssig sikkerhedskopiering med mulighed for gendannelse
- procedurer for håndtering af sikkerhedshændelser og for fjern-/hjemmearbejde
- fysisk sikring via underdatabehandlerens (Microsoft Azure) certificerede datacentre.
C.3 Bistand til den dataansvarlige
Databehandleren underretter uden unødig forsinkelse den dataansvarlige om anmodninger fra registrerede og besvarer dem ikke selv, bistår ved sikkerhedsbrud (jf. Bestemmelse 10) samt ved risikovurderinger og konsekvensanalyser ved at stille nødvendige oplysninger til rådighed.
C.4 Opbevaringsperiode/sletterutine
Ved ophør sletter eller tilbageleverer databehandleren personoplysningerne i overensstemmelse med Bestemmelse 11.1. Logdata opbevares i begrænsede perioder af sikkerhedshensyn, jf. privatlivspolitikken.
C.5 Lokalitet for behandling
| Virksomhed | Lokalitet |
|---|---|
| Revisoradgang ApS (CVR 45041972) | Nordre Strandvej 43, 8240 Risskov, Danmark |
| Microsoft Azure | EU (EU Data Boundary) |
C.6 Overførsel til tredjelande
Behandlingen sker som udgangspunkt inden for EU/EØS. I det omfang en underdatabehandler (fx Stripe) behandler oplysninger uden for EU/EØS, sker det på grundlag af EU-Kommissionens standardkontraktbestemmelser (SCC).
C.7 Revision hos databehandleren
Databehandleren stiller dokumentation for overholdelse til rådighed for den dataansvarlige og giver mulighed for inspektion, når den dataansvarlige finder det nødvendigt. Den dataansvarliges eventuelle udgifter ved en fysisk inspektion afholdes af den dataansvarlige selv.
C.8 Revision hos underdatabehandlere
Modtagne revisionserklæringer/inspektionsrapporter fra underdatabehandlere (fx Microsofts audit-rapporter via Service Trust Portal) fremsendes på anmodning til den dataansvarlige til orientering.
Bilag D: Parternes regulering af andre forhold
D.1 Ansvar
Parternes ansvar følger ansvarsbestemmelserne i forretningsbetingelserne. Databehandleren er ikke ansvarlig for indirekte tab, herunder driftstab, tabt fortjeneste, tab af data eller goodwill.
D.2 Vederlag
Databehandlerens bistand efter Bestemmelse 9 ud over det sædvanlige kan vederlægges efter medgået tid i henhold til den aftalte prisliste.