i henhold til artikel 28, stk. 3, i forordning 2016/679 (databeskyttelsesforordningen) med henblik på databehandlerens behandling af personoplysninger
mellem
CVR
herefter ”den dataansvarlige”
og
FL Digital
P/S CVR 44129116
Agerbakken 21
8362 Hørning
Danmark
herefter ”databehandleren”
der hver især er en ”part” og sammen udgør ”parterne”
HAR AFTALT følgende standardkontraktsbestemmelser (Bestemmelserne) med henblik på at overholde databeskyttelsesforordningen og sikre beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder
Den dataansvarlige skal vurdere risiciene for fysiske personers rettigheder og frihedsrettigheder som behandlingen udgør og gennemføre foranstaltninger for at imødegå disse risici. Afhængig af deres relevans kan det omfatte:
a. Pseudonymisering og kryptering af personoplysninger
b. evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester
c. evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse
d. en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerhed.
a. overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland eller en international organisation
b. overlade behandling af personoplysninger til en underdatabehandler i et tredjeland
c. behandle personoplysningerne i et tredjeland
Dette indebærer, at databehandleren så vidt muligt skal bistå den dataansvarlige i forbindelse med, at den dataansvarlige skal sikre overholdelsen af:
a. oplysningspligten ved indsamling af personoplysninger hos den registrerede
b. oplysningspligten, hvis personoplysninger ikke er indsamlet hos den registrerede
c. indsigtsretten
d. retten til berigtigelse
e. retten til sletning (”retten til at blive glemt”)
f. retten til begrænsning af behandling
g. underretningspligten i forbindelse med berigtigelse eller sletning af personoplysninger eller begrænsning af behandling
h. retten til dataportabilitet
i. retten til indsigelse
j. retten til ikke at være genstand for en afgørelse, der alene er baseret på automatisk behandling, herunder profilering
a. den dataansvarliges forpligtelse til uden unødig forsinkelse og om muligt senest 72 timer, efter at denne er blevet bekendt med det, at anmelde brud på persondatasikkerheden til den kompetente tilsynsmyndighed, Datatilsynet, medmindre at det er usandsynligt, at bruddet på persondatasikkerheden indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder
b. den dataansvarliges forpligtelse til uden unødig forsinkelse at underrette den registrerede om brud på persondatasikkerheden, når bruddet sandsynligvis vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder
c. den dataansvarliges forpligtelse til forud for behandlingen at foretage en analyse af de påtænkte behandlingsaktiviteters konsekvenser for beskyttelse af personoplysninger (en konsekvensanalyse)
d. den dataansvarliges forpligtelse til at høre den kompetente tilsynsmyndighed, Datatilsynet, inden behandling, såfremt en konsekvensanalyse vedrørende databeskyttelse viser, at behandlingen vil føre til høj risiko i mangel af foranstaltninger truffet af den dataansvarlige for at begrænse risikoen.
a. karakteren af bruddet på persondatasikkerheden, herunder, hvis det er muligt, kategorierne og det omtrentlige antal berørte registrerede samt kategorierne og det omtrentlige antal berørte registreringer af personoplysninger
b. de sandsynlige konsekvenser af bruddet på persondatasikkerheden
c. de foranstaltninger, som den dataansvarlige har truffet eller foreslår truffet for at håndtere bruddet på persondatasikkerheden, herunder, hvis det er relevant, foranstaltninger for at begrænse dets mulige skadevirkninger.
På vegne af den dataansvarlige
Navn
Stilling
Telefonnummer
E-mail
Underskrift
På vegne af databehandleren
Navn
Stilling
Telefonnummer
E-mail
Underskrift
Navn
Stilling
Telefonnummer
E-mail
Navn
Stilling
Telefonnummer
E-mail
A.1. Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige
Databehandleren behandler oplysningerne med følgende formål:
Leverance af de digitale markedsføringstjenester der er omfattet af Hovedaftalen, f.eks.:
A.2. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige drejer sig primært om (karakteren af behandlingen)
Afhængig af indholdet af databehandlerens leverance af digitale markedsføringstjenester til den dataansvarlige, kan databehandleren indsamle, analysere, generere statistik, opbevare og slette oplysninger på vegne af den dataansvarlige.
A.3 og A.4. Behandlingen omfatter følgende typer af personoplysninger om de registrerede og følgende kategorier af registrerede
Typer af registrerede | Den dataansvarliges kunder og kundeemner |
Typer af oplysninger | Almindelige personoplysninger, herunder Login-information, navn, e-mailadresse, købshistorik og evt. anden webshopinformation, nyhedspræferenceområder (nyhedsbreve), klik- og åbningsrater (nyhedsbreve). Følsomme personoplysninger Behandles ikke. CPR-nummer Behandles ikke. Oplysninger om strafbare forhold Behandles ikke. |
A.5. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige kan påbegyndes efter disse Bestemmelsers ikrafttræden. Behandlingen har følgende varighed
Behandlingen er ikke tidsbegrænset og foretages derfor så længe tjenesterne vedrørende behandling af personoplysninger leveres, hvorefter oplysningerne slettes eller tilbageleveres i overensstemmelse med punkt C.4 nedenfor.
B.1. Godkendte underdatabehandlere
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere
Navn | FL Reklame ApS |
Adresse | Agerbakken 21 8362 Hørning |
Land | Danmark |
CVR-nr. | 72803116 |
Karakteren af behandlingen | Hosting
|
Kategorier af oplysninger | Almindelige personoplysninger |
Overførsel til lande udenfor EU/EØS | Der kan i forbindelse med brugen af underdatabehandlere ske overførsel af oplysninger til tredjelande. |
Underdatabehandlere | Powernet ApS Herstedvang 8 2620 Albertslund Danmark CVR-nr. 35240136 Karakteren af behandlingen: Hosting Standardvilkår: Behandlingen sker på underdatabehandlerens standardvilkår Underdatabehandlere: Powernet ApS overlader oplysningerne til nedenstående underdatabehandlere, samt til deres til enhver tid værende underdatabehandlere: WebPros International GmbH Vordergasse 59 8200 Schaffhausen Schweiz Karakteren af behandlingen: Plesk web hosting Standardvilkår: Behandlingen sker på underdatabehandlerens standardvilkår Overførsel af oplysninger til lande udenfor EU/EØS: Der kan i forbindelse med brugen af underdatabehandlere ske overførsel af oplysninger til tredjelande. Underdatabehandlere: Oplysningerne overlades til underdatabehandlere. |
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af ovennævnte underdatabehandlere for den beskrevne behandlingsaktivitet. Databehandleren underretter den dataansvarlige om eventuelle ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere, jf. Bestemmelse 7.3.
B.2. Varsel for godkendelse af underdatabehandlere
Den dataansvarlige indsigelse efter Bestemmelse 7.3 skal være databehandleren i hænde inden 7 dage efter den dataansvarlige har modtaget underretningen om den påtænkte ændring vedrørende tilføjelse eller udskiftning af underdatabehandlere.
Databehandleren er alene forpligtet til at efterkomme den dataansvarliges indsigelse efter Bestemmelse 7.3, hvis den dataansvarliges indsigelse indeholder tungtvejende saglige grunde mod anvendelse af den påtænkte ændring vedrørende tilføjelse eller udskiftning af underdatabehandlere. I sådanne tilfælde kan databehandleren opsige Hovedaftalen med 30 dages skriftligt varsel til udgangen af en kalendermåned, for så vidt angår de tjenester vedrørende behandling af personoplysninger, der ikke kan leveres uden anvendelse af den underdatabehandler, som den dataansvarlige har gjort indsigelse mod. Databehandleren kan desuden opsige Hovedaftalen i sin helhed, hvis databehandleren som følge af den dataansvarliges indsigelse ikke kan levere alle de aftalte tjenester i overensstemmelse med Hovedaftalen. Forudbetalt vederlag for perioden efter opsigelsesperiodens udløb vil blive tilbagebetalt til den dataansvarlige.
HVIS VI BRUGER FREELANCERE
Navn | [Indsæt] |
Adresse | [Indsæt] |
Land | [Indsæt] |
CVR-nr. | [Indsæt] |
Karakteren af behandlingen | [Indsæt]
|
Kategorier af oplysninger | Almindelige personoplysninger |
Overførsel til lande udenfor EU/EØS | [Indsæt] |
Underdatabehandlere | [Navn] [adresse] [CVR-nr.] Karakteren af behandlingen: Behandlingslokalitet: Standardvilkår Underdatabehandlere [Navn] overlader oplysningerne til nedenstående underdatabehandlere, samt til deres til enhver tid værende underdatabehandlere: |
C.1. Behandlingens genstand/instruks
Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige sker ved, at databehandleren leverer de digitale markedsføringstjenester til den dataansvarlige, der fremgår af Hovedaftalen.
Databehandleren er berettiget til at behandle personoplysningerne i det omfang det er nødvendigt for at levere de digitale markedsføringstjenester til den dataansvarlige i overensstemmelse med Hovedaftalen.
C.2. Behandlingssikkerhed
Sikkerhedsniveauet skal afspejle at databehandlerens behandling af personoplysninger på vegne af den dataansvarlige som udgangspunkt sker ved, at databehandleren får adgang til den dataansvarliges systemer. Databehandleren behandler således som udgangspunkt ikke personoplysninger på egne systemer, men udelukkende i den dataansvarliges systemer. De implementerede sikkerhedsforanstaltninger hos databehandleren vedrører derfor i særligt hvordan databehandlerens medarbejdere sikrer den nødvendige behandlingssikkerhed.
Databehandleren er herefter berettiget og forpligtet til at træffe beslutninger om, hvilke tekniske og organisatoriske sikkerhedsforanstaltninger, der skal gennemføres for at etableret det nødvendige (og aftalte) sikkerhedsniveau.
Databehandleren skal dog – under alle omstændigheder og som minimum – gennemføre følgende foranstaltninger, som er aftalt med den dataansvarlige:
Medarbejdersikkerhed
Adgang til systemer, tjenester mv.
Beskyttelse mod virus, malware mv.
Backup
Databehandleren er berettiget til at implementere alternative sikkerhedsforanstaltninger, forudsat at disse foranstaltninger som minimum giver samme sikkerhedsniveau som de sikkerhedsforanstaltninger, der er beskrevet i dette punkt C.2.
C.3 Bistand til den dataansvarlige
Databehandleren skal så vidt muligt bistå den dataansvarlige i overensstemmelse med Bestemmelse 9.1 og 9.2.
Databehandlerens ydelser i relation til dette punkt C.3 vederlægges særskilt jf. Bilag D punkt 4.
C.4 Opbevaringsperiode/sletterutine
Personoplysningerne opbevares hos databehandleren, indtil tjenesterne vedrørende behandling af personoplysninger ophører.
Ved ophør af tjenesterne vedrørende behandling af personoplysninger, opbevarer databehandleren oplysningerne i 30 dage regnet fra tjenesternes ophør, hvorefter de slettes. I den 30-dages periode kan den dataansvarlige ved skriftlig anmodning til databehandleren få tilbageleveret oplysningerne.
Sletning omfatter ikke personoplysninger, der er lagret i backup. Personoplysninger lagret i backup slettes i overensstemmelse med databehandlerens almindelige backupcyklus.
C.5 Lokalitet for behandling
Behandling af de af Bestemmelserne omfattede personoplysninger kan ikke uden den dataansvarliges forudgående skriftlige godkendelse ske på andre lokaliteter end følgende:
Primært fra databehandlerens og underdatabehandlernes lokationer samt lokationer under deres og deres medarbejderes kontrol.
Databehandleren underretter den dataansvarlige om eventuelle ændringer vedrørende lokaliteter for behandling af personoplysninger efter proceduren i Bestemmelse 7.3. Hvis den dataansvarlige ikke gør indsigelse mod sådanne ændringer, anses den dataansvarlige for at have godkendt ændringen. Databehandleren er kun forpligtet til at efterkomme den dataansvarliges indsigelse mod ændringer vedrørende lokaliteter, hvis den dataansvarliges indsigelse indeholder tungtvejende saglige grunde mod den påtænkte ændring.
C.6 Instruks vedrørende overførsel af personoplysninger til tredjelande
Den dataansvarlige har ved sin godkendelse af brugen af de underdatabehandlere, der fremgår af bilag B, punkt B.1. instrueret databehandleren i at foretage de overførsler af personoplysninger til tredjelande, der sker i forbindelse med anvendelsen af de pågældende underdatabehandlere samt deres til enhver tid værende underdatabehandlere.
Databehandleren underretter den dataansvarlige om eventuelle ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere, jf. Bestemmelse 7.3. Hvis den dataansvarlige ikke gør indsigelse mod sådanne ændringer, anses den dataansvarlige for herved at have instrueret databehandleren i at foretage overførsel af personoplysninger til et tredjeland i det omfang der sker sådanne overførsler i forbindelse med ændringerne.
C.7 Procedurer for den dataansvarliges revisioner, herunder inspektioner, med behandlingen af personoplysninger, som er overladt til databehandleren
Den dataansvarlige eller en repræsentant for den dataansvarlige har adgang til for egen regning at føre tilsyn med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige. Der kan maksimalt udføres ét tilsyn per kalenderår.
Udføres revision af en anden end den dataansvarlige selv, skal denne repræsentant være uafhængig og ikke-konkurrerende i forhold til databehandleren.
Parterne er enige om, at tilsynet som udgangspunkt skal udføres som et skriftligt tilsyn.
Ud over det skriftligt tilsyn, kan den dataansvarlige med mindst 3 måneders forudgående varsel gennemføre en fysisk inspektion hos databehandleren, hvis den dataansvarlige finder det nødvendigt.
Databehandlerens ydelser i relation til dette punkt C.7 vederlægges særskilt, jf. Bilag D punkt 4.
C.8 Procedurer for revisioner, herunder inspektioner, med behandling af personoplysninger, som er overladt til underdatabehandlere
Databehandleren skal for egen regning foretage revisioner/inspektioner af den behandling af personoplysninger, der foretages af underdatabehandlere, for at sikre sig, at underdatabehandleren overholder den databehandleraftale, der er indgået mellem databehandleren og underdatabehandleren.
Hyppigheden og arten/indholdet af revisionen/inspektionen fastsættes af databehandleren i overensstemmelse med dennes politik for revision af underdatabehandlere.
Den dataansvarlige har ret til på anmodning at få en kopi af dokumentationen for sådanne revisioner/inspektioner.