Juridisk

Standard databehandleraftale.

Resumé af de centrale punkter i Komparos DPA. Den fulde, underskrevne version udleveres ved aftaleindgåelse.

Bemærk: Denne side er et resumé af vores standard databehandleraftale. En komplet, underskreven version udleveres som PDF i forbindelse med aftaleindgåelsen. Skriv til privacy@komparo.dk for at modtage den fulde aftale.

1. Parter og baggrund

Denne databehandleraftale ("DPA") indgås mellem Kunden ("den Dataansvarlige") og Komparo ApS ("Databehandleren") som tillæg til den indgåede hovedaftale om brug af Komparos tjenester. DPA'en regulerer Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige.

2. Formål og behandlingens karakter

Databehandleren behandler personoplysninger med det formål at levere widget- og platformsydelser, herunder beregning og sammenligning af leveomkostninger, lagring af konfiguration og rapportering af brug. Behandlingen sker udelukkende efter dokumenteret instruks fra den Dataansvarlige.

3. Behandlingens varighed

Behandlingen pågår, så længe hovedaftalen er i kraft, og indtil sletning sker som beskrevet i pkt. 13.

4. Kategorier af registrerede og oplysninger

KategoriEksempler
RegistreredeSlutbrugere af Kundens hjemmeside; Kundens egne brugere af administrationspanelet
Almindelige oplysningerNavn, e-mail, virksomhedsnavn, indtastede beregningsparametre (kommune, indkomst, husstand)
Følsomme oplysningerIngen følsomme personoplysninger behandles som udgangspunkt
Tekniske oplysningerForkortet IP-adresse, browsertype, tidspunkt for interaktion

5. Den Dataansvarliges instruktion

Databehandleren handler alene efter dokumenteret instruks fra den Dataansvarlige, herunder ved overførsel til tredjelande. Mener Databehandleren, at en instruks er i strid med databeskyttelsesreglerne, oplyser Databehandleren straks den Dataansvarlige herom.

6. Databehandlerens forpligtelser

  • Træffer passende tekniske og organisatoriske foranstaltninger jf. GDPR art. 32.
  • Sikrer, at personer med adgang til oplysninger er underlagt fortrolighedsforpligtelse.
  • Bistår den Dataansvarlige med besvarelse af henvendelser fra registrerede.
  • Stiller oplysninger til rådighed, der er nødvendige for at påvise overholdelse af GDPR.

7. Sub-databehandlere

Den Dataansvarlige giver generel forhåndsgodkendelse til, at Databehandleren anvender sub-databehandlere til opfyldelse af hovedaftalen. Databehandleren fører en aktuel oversigt over sub-databehandlere, som udleveres på anmodning og ved enhver ændring med 30 dages forudgående varsel.

Sub-databehandlerFormålLokation
Hetzner Online GmbHHosting af platform og databaserTyskland (EU)
Sentry GmbHFejllogning og monitorering (anonymiseret)Tyskland (EU)
Postmark / ActiveCampaign EUTransaktionel e-mail og kundedialogEU
HubSpot Ireland Ltd.CRM og salg (kun for kontaktoplysninger)Irland (EU)

8. Overførsel til tredjelande

Databehandleren behandler som udgangspunkt udelukkende personoplysninger inden for EU/EØS. Skulle overførsel til tredjeland blive nødvendig, sker det kun på baggrund af et gyldigt overførselsgrundlag, fx EU-Kommissionens standardkontraktbestemmelser, og altid efter forudgående information til den Dataansvarlige.

9. Sikkerhed

Databehandleren implementerer foranstaltninger som beskrevet i sikkerhedssiden, herunder kryptering i transit og hvile, adgangsstyring, audit log, backup samt løbende sårbarhedstest. Foranstaltningerne vurderes mindst én gang årligt.

10. Bistand til den Dataansvarlige

Databehandleren bistår den Dataansvarlige, henset til behandlingens karakter, med passende tekniske og organisatoriske foranstaltninger med opfyldelse af den Dataansvarliges forpligtelser efter GDPR kap. III (registreredes rettigheder) og art. 32-36 (sikkerhed, brud, DPIA).

11. Sikkerhedsbrud

Databehandleren underretter den Dataansvarlige om et brud på persondatasikkerheden uden ugrundet ophold og senest 48 timer efter at være blevet bekendt med bruddet. Underretningen indeholder de oplysninger, der er nødvendige for, at den Dataansvarlige kan opfylde sin egen underretningspligt over for Datatilsynet.

12. Audit

Databehandleren stiller på den Dataansvarliges anmodning oplysninger til rådighed, der dokumenterer overholdelse af DPA'en, herunder seneste tredjeparts pen-test og uddrag af relevante politikker. Den Dataansvarlige har desuden — eller en uafhængig revisor godkendt af parterne — ret til at gennemføre en revision af Databehandlerens behandling højst én gang årligt, mod rimelig forudgående varsel og afholdt på den Dataansvarliges regning.

13. Ophør og sletning

Ved DPA'ens ophør sletter eller tilbageleverer Databehandleren — efter den Dataansvarliges valg — alle personoplysninger inden for 90 dage, medmindre lovgivningen kræver fortsat opbevaring. Sletning bekræftes skriftligt over for den Dataansvarlige.