Databehandleraftale
Version AV2024-1.0
Parter:
1. Jimani, i det følgende benævnt “Databehandler”;
2. Kunden, i det følgende benævnt “Dataansvarlig”;
Databehandler og Dataansvarlig i det følgende samlet benævnt: “Parterne”
Under henvisning til at:
– Dataansvarlig har givet Databehandler til opgave at behandle personoplysninger for sin virksomhed inden for rammerne af hovedaftalen, som udgør en uadskillelig del af denne databehandleraftale;- Dataansvarlig fastsætter formålene og midlerne, og de heri nævnte vilkår er gældende herfor;- Databehandler er villig til at udføre behandlingen og er ligeledes villig til at opfylde forpligtelser vedrørende sikkerhed og andre aspekter af den generelle forordning om databeskyttelse (”GDPR”), i det omfang dette ligger inden for dennes formåen;- Databehandler behandler ikke personoplysningerne til egne formål;- Dataansvarlig kan anses for at være dataansvarlig i henhold til artikel 4, nr. 7, i GDPR;- Databehandler kan anses for at være databehandler i henhold til artikel 4, nr. 8, i GDPR;- Hvor der i denne aftale tales om personoplysninger, menes der personoplysninger i henhold til artikel 4, nr. 1, i GDPR;- Parterne ønsker, også under hensyntagen til kravet i artikel 28, stk. 3, i GDPR, at fastlægge deres rettigheder og pligter skriftligt ved hjælp af denne databehandleraftale (i det følgende (” Databehandleraftale”).
Parterne er blevet enige om følgende:
Artikel 1 – Formålet med behandlingen
1. Databehandleren forpligter sig til, under vilkårene i denne databehandleraftale, at behandle personoplysninger på vegne af den dataansvarlige. Behandlingen vil udelukkende finde sted som led i udførelsen af opgaveaftalen og denne databehandleraftale i henhold til artikel 28, stk. 3, i GDPR. 2. Det er forbudt for databehandleren at behandle personoplysningerne til andre formål end det formål, der er fastsat af den dataansvarlige. Formålet med behandlingen er at levere de tjenesteydelser, som den dataansvarlige har anmodet om, som beskrevet og fastlagt i hovedaftalen. Til dette formål udføres følgende aktiviteter: tilgængeliggørelse af en platform til brug for kundens aktiviteter og andre relaterede aktiviteter. 3. Kategorien af registrerede, hvis personoplysninger indsamles, vedrører kundedata, loginoplysninger, medarbejderdata hos kunden og/eller andre personer eller relationer hos den dataansvarlige, som databehandleren kommer i kontakt med, hvis denne behandler personoplysninger på vegne af den dataansvarlige. 4. Kategorien af personoplysninger, der behandles, er: personoplysninger, medarbejderdata hos kunden. 5. Databehandleren vil ikke behandle personoplysningerne til andre formål end dem, der er fastsat af den dataansvarlige. Den dataansvarlige vil informere databehandleren om behandlingsformålene, i det omfang disse ikke allerede er nævnt i denne databehandleraftale. 6. Databehandleren har kontrol over midlerne til behandling og opbevaring af personoplysningerne. Den dataansvarlige er ansvarlig for at fastsætte formålet med behandlingen og skal definere dette klart. 7. Behandlingen vil finde sted både manuelt og (semi)automatisk. 8. De personoplysninger, der behandles på vegne af den dataansvarlige, forbliver den dataansvarliges og/eller de pågældende registreredes ejendom.
Artikel 2 – Aftalens varighed
1. Denne aftale træder i kraft efter godkendelse af aftalen og er indgået for varigheden af hovedaftalen. 2. Denne aftale kan ikke opsiges før tid. 3. Ændringer i denne aftale som følge af ændringer i den eventuelle underliggende opgaveaftale, lovgivning eller andre relevante omstændigheder er kun gyldige, hvis de efter samråd og med udtrykkeligt samtykke fra parterne føjes til databehandleraftalen. 4. Denne aftale ophører automatisk, hvis hovedaftalen ophører. 5. Så snart aftalen er ophørt, uanset årsag og på hvilken måde, skal databehandleren – efter den dataansvarliges valg – returnere alle personoplysninger, som denne er i besiddelse af i original eller kopi, til den dataansvarlige og/eller slette og/eller destruere disse originale personoplysninger og eventuelle kopier heraf inden for en frist på maksimalt 28 dage. Eventuelle omkostninger herved afholdes af den dataansvarlige. 6. Bestemmelserne vedrørende fortrolighed, ansvar og tvistbilæggelse forbliver i kraft efter denne aftales ophør.
Artikel 3 – Databehandlerens forpligtelser
1. Databehandleren er forpligtet til at overholde de betingelser, der i henhold til gældende lovgivning, herunder især GDPR og den nationale databeskyttelseslov, stilles til behandling af personoplysninger. 2. Det er forbudt for databehandleren at berige sine egne databaser og/eller filer med (person)oplysninger fra den dataansvarliges databaser, undtagen i tilfælde hvor databehandleren skal oprette midlertidige databaser og/eller filer af hensyn til en korrekt behandling af personoplysningerne. De midlertidige filer slettes straks fra det tidspunkt, hvor disse midlertidige filer ikke længere er nødvendige for behandlingen. 3. Databehandleren skal på den dataansvarliges første anmodning informere om de foranstaltninger, denne har truffet vedrørende sine forpligtelser i henhold til denne databehandleraftale. 4. Hvis den dataansvarlige giver instrukser vedrørende behandlingen af personoplysninger til databehandleren, skal databehandleren følge disse instrukser, hvis det er nødvendigt for en korrekt behandling, medmindre disse instrukser er i strid med lovgivningen og eventuelle gældende faglige og etiske regler. Kun den dataansvarlige er beføjet til at afgive sin eksklusive vurdering herom. 5. Alle forpligtelser, der påhviler databehandleren, gælder også for de personer, der under databehandlerens myndighed (efter udtrykkeligt samtykke fra den dataansvarlige) behandler personoplysninger, herunder medarbejdere og tredjeparter antaget af databehandleren. 6. Databehandleren er ansvarlig for, at kun medarbejdere og/eller tredjeparter har adgang til de personoplysninger, hvortil adgang er nødvendig for udførelsen af aftalen. Medarbejderne og/eller tredjeparterne arbejder under databehandlerens ansvar. 7. Den dataansvarlige har ikke begrænset adgang til personoplysningerne hos databehandleren. Databehandleren er forpligtet til at yde sin bistand efter anmodning fra den dataansvarlige med hensyn til indsigt. 8. Denne aftale kan ikke overdrages, medmindre andet er udtrykkeligt aftalt.
Artikel 4 – Videregivelse af personoplysninger
1. Medmindre der foreligger skriftligt samtykke fra den dataansvarlige, må databehandleren ikke lade personoplysninger, som behandles af eller på vegne af databehandleren eller en af denne antaget underdatabehandler i forbindelse med udførelsen af aftalen, overføre til eller gøre tilgængelige fra lande eller internationale organisationer, som Europa-Kommissionen endnu ikke har besluttet sikrer et tilstrækkeligt beskyttelsesniveau i overensstemmelse med den gældende privatlivslovgivning. Artikel 44 til 50 i GDPR skal til enhver tid overholdes. Databehandleren giver på den dataansvarliges første anmodning indsigt i den eller de lokationer, hvor behandlingen finder sted. 2. Databehandleren skal håndtere den dataansvarliges personoplysninger med omhu.
Artikel 5 – Databehandlerens ansvar
1. Databehandleren skal for den dataansvarlige inden for rammerne af denne aftale udføre de opgaver, der er nævnt i artikel 1.2 i denne aftale, samt øvrige opgaver som fastlagt i hovedaftalen. 2. Databehandleren er ansvarlig for behandlingen af personoplysningerne under denne databehandleraftale i overensstemmelse med den dataansvarliges instrukser. For øvrige behandlinger af personoplysninger, herunder under alle omstændigheder, men ikke begrænset til, den dataansvarliges indsamling af personoplysningerne, behandlinger til formål, som ikke er meddelt databehandleren af den dataansvarlige, behandlinger foretaget af tredjeparter og/eller til andre formål, er databehandleren ligeledes ansvarlig.
Artikel 6 – Tredjeparter
Databehandlerens opgaver kan kun udliciteres til tredjeparter efter udtrykkeligt forudgående samtykke fra den dataansvarlige. Databehandleren indestår for denne eller disse tredjepart(er) og er selv ansvarlig og erstatningspligtig for al skade, der er opstået hos den dataansvarlige som følge af tredjepart(er)s handlinger. Alle forpligtelser i denne aftale gælder ligeledes for denne eller disse tredjepart(er) (underdatabehandleren).
Artikel 7 – Sikkerhedsforanstaltninger for personoplysninger
1. Databehandleren bestræber sig på at træffe tilstrækkelige og passende organisatoriske og tekniske foranstaltninger mod enhver form for ulovlig behandling i forbindelse med de behandlinger af personoplysninger, som denne skal udføre. 2. Foranstaltningernes sikkerhedsniveau skal mindst svare til et niveau, der ikke er urimeligt i forhold til de dermed forbundne omkostninger, de pågældende personoplysningers følsomhed samt det tekniske niveau og risiciene. Databehandleren garanterer ikke, at de trufne sikkerhedsforanstaltninger til enhver tid og under alle omstændigheder er effektive. Efter samråd kan parterne træffe andre supplerende eller nærmere sikkerhedsforanstaltninger. 3. Databehandleren har et eget ansvar for at informere sig selv og/eller sine medarbejdere og de tredjeparter, der skal inddrages, om alle protokoller, (sikkerheds)politikken og andre instrukser, der muliggør og fremmer en sikker behandling. 4. Databehandleren er ansvarlig og erstatningspligtig for sin del af behandlingen. 5. Hvis der sker et brud på sikkerheden for personoplysningerne, som kan forårsage skade eller have negative konsekvenser for beskyttelsen af personoplysningerne, skal databehandleren informere den dataansvarlige herom øjeblikkeligt, eller i det mindste uden ubegrundet ophold, dog senest inden for 24 timer efter, at databehandleren med rimelighed kunne have fået kendskab hertil. Den dataansvarlige vil derefter informere Datatilsynet inden for 48 timer og eventuelle registrerede så hurtigt som muligt om bruddet. 6. I henhold til databehandlerens oplysningspligt skal anmeldelsen af et brud mindst bestå af følgende komponenter: – karakteren af bruddet på persondatasikkerheden, herunder, hvis det er muligt, kategorierne af og det omtrentlige antal berørte registrerede og kategorierne af og det omtrentlige antal berørte registreringer af personoplysninger; – navn på og kontaktoplysninger for databeskyttelsesrådgiveren eller et andet kontaktpunkt, hvor yderligere oplysninger kan indhentes; – de sandsynlige konsekvenser af bruddet på persondatasikkerheden; – de foranstaltninger, som databehandleren har foreslået eller truffet for at håndtere bruddet på persondatasikkerheden, herunder, hvor det er relevant, foranstaltninger for at begrænse dets eventuelle negative virkninger. 7. Den dataansvarlige skal føre et register over alle brud i overensstemmelse med artikel 33, stk. 5, i GDPR. 8. Hvis der er sket et brud på sikkerheden for personoplysningerne hos databehandleren, er databehandleren forpligtet til for egen regning at træffe passende foranstaltninger til forebyggelse af fremtidige hændelser og/eller brud.
Artikel 8 – Fortrolighed
Databehandleren og dennes medarbejdere samt tredjepart(er) antaget af databehandleren er forpligtet til at hemmeligholde alle personoplysninger, følsomme oplysninger og/eller virksomhedsoplysninger, der er opnået gennem denne aftale. Tavshedspligten gælder ikke, hvis den dataansvarlige har givet udtrykkeligt og skriftligt samtykke til databehandleren til at dele disse oplysninger og informationer med tredjepart(er), eller hvis der foreligger en lovmæssig forpligtelse til at give oplysningerne og informationerne til en tredjepart. Efter denne aftales ophør forbliver parterne forpligtet til at overholde denne tavshedspligt.
Artikel 9 – Den registreredes rettigheder
1. I tilfælde af at databehandleren modtager en anmodning om indsigt fra en registreret eller en dertil beføjet myndighed, vil databehandleren behandle denne anmodning så hurtigt som muligt, dog senest inden for 5 arbejdsdage. Hvis det ikke er muligt selv at behandle anmodningen, videresendes anmodningen inden for 5 arbejdsdage til den dataansvarlige. Databehandleren skal, hvis der anmodes herom, yde bistand til udførelsen af anmodningen. De omkostninger, som databehandleren skal afholde i forbindelse med bistanden, afholdes af den dataansvarlige. 2. Bestemmelserne i artikel 9.1 finder tilsvarende anvendelse, hvis en registreret ønsker at gøre andre rettigheder gældende, såsom sin ret til berigtigelse, sletning, ret til begrænsning af behandling, ret til dataportabilitet, ret til indsigelse og rettigheder i forbindelse med automatiseret individuel beslutningstagning, som fastlagt i afsnit 3 og 4 i den generelle forordning om databeskyttelse.
Artikel 10 – Ansvar
1. Databehandleren er ansvarlig for behandlingen af personoplysningerne og indestår for, at behandlingen er lovlig og ikke krænker de registreredes rettigheder. Databehandleren er kun ansvarlig for skader som følge af handlinger og/eller undladelser eller manglende overholdelse af lovgivningen fra databehandlerens side. 2. Databehandleren er kun ansvarlig op til maksimalt én gang værdien af opgaven. Alle følgeskader er udtrykkeligt undtaget fra databehandlerens ansvar. 3. Uden at det berører bestemmelserne i denne artikel, er databehandleren ansvarlig for skader forårsaget af behandlingen, hvis de forpligtelser i GDPR, der specifikt er rettet mod databehandleren, ikke er overholdt under denne behandling, eller hvis der er handlet i strid med den dataansvarliges lovlige instrukser. 4. Databehandleren er ikke ansvarlig for skaden, hvis denne kan bevise, at denne på ingen måde er ansvarlig for den skadevoldende begivenhed.
Artikel 11 – Skadesløsholdelse
1. Den dataansvarlige skadesløsholder databehandleren for krav, bøder og/eller tvangsbøder fra eller på vegne af Datatilsynet og/eller andre myndigheder, hvor det er fastslået, at overtrædelserne falder under den dataansvarliges ansvar. 2. Databehandleren kan søge regres hos den dataansvarlige for de pålagte bøder og/eller tvangsbøder, hvis og i det omfang databehandleren kan holdes ansvarlig for den dataansvarliges overtrædelser.
Artikel 12 – Tvistbilæggelse
1. Denne aftale er underlagt nederlandsk ret. 2. Alle tvister, der opstår mellem parterne, og som udspringer af eller er relateret til eller vedrører denne databehandleraftale, skal afgøres af den kompetente domstol på databehandlerens hjemsted.