Databehandleraftale
Version: 20. juli 2026 Grundlag: Aftaleskabelon struktureret med udgangspunkt i Datatilsynets standardkontraktbestemmelser efter databeskyttelsesforordningens artikel 28, stk. 8
Dette er en aftaleskabelon, ikke en underskrevet aftale. Nummereringen følger Datatilsynets struktur. Før parterne anvender skabelonen som Datatilsynets standardkontraktbestemmelser, skal teksten og dens versionsdato sammenholdes med den aktuelle officielle danske skabelon på Datatilsynets side med blanketter og skabeloner. Hvis teksten indeholder materielle fravigelser, må den ikke betegnes som Datatilsynets standardkontraktbestemmelser.
1. Indhold
Bestemmelserne fastsætter databehandlerens rettigheder og forpligtelser, når databehandleren behandler personoplysninger på vegne af den dataansvarlige. Bilag A beskriver behandlingen, bilag B underdatabehandlerne, bilag C instruksen og sikkerhedsforanstaltningerne og bilag D eventuelle øvrige bestemmelser.
2. Præambel
Disse bestemmelser indgås mellem:
Den dataansvarlige: [kundens juridiske navn, CVR-nr. og adresse]
og
Databehandleren: [Webfalkens juridiske navn, CVR-nr. og adresse]
hver for sig en "part" og samlet "parterne".
Bestemmelserne har til formål at opfylde databeskyttelsesforordningens artikel 28, stk. 3, og skal ikke indskrænke den dataansvarliges eller databehandlerens pligter efter databeskyttelsesforordningen eller anden relevant databeskyttelsesret.
Bestemmelserne har forrang frem for modstridende bestemmelser om behandling af personoplysninger i parternes øvrige aftaler. Bilagene udgør en integreret del af bestemmelserne.
Bestemmelserne accepteres elektronisk sammen med ordrebekræftelsen eller ved særskilt underskrift. Ikrafttrædelsesdatoen er den dato, hvor begge parter har accepteret bestemmelserne.
3. Den dataansvarliges rettigheder og forpligtelser
Den dataansvarlige har ansvaret for, at behandlingen sker i overensstemmelse med databeskyttelsesforordningen, gældende EU-ret eller medlemsstaternes nationale ret og disse bestemmelser.
Den dataansvarlige har blandt andet ansvaret for, at der er et gyldigt behandlingsgrundlag, at de registrerede modtager nødvendig information, og at instruksen i bilag C er lovlig og tilstrækkelig.
Den dataansvarlige kan træffe beslutning om formålene med og hjælpemidlerne til behandlingen. Behandlingens formål, karakter, varighed, kategorier af personoplysninger og registrerede fremgår af bilag A.
4. Databehandleren handler efter instruks
Databehandleren må alene behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre behandling kræves efter EU-ret eller national ret, som databehandleren er underlagt. I så fald underretter databehandleren den dataansvarlige om kravet før behandlingen, medmindre lovgivningen forbyder underretning af hensyn til vigtige samfundsmæssige interesser.
Instruksen ved aftalens indgåelse fremgår af bilag A og C. Senere instrukser skal være dokumenterede og opbevares sammen med denne aftale.
Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens opfattelse er i strid med databeskyttelsesforordningen eller anden relevant databeskyttelsesret.
5. Fortrolighed
Databehandleren må kun give adgang til personoplysninger til personer under databehandlerens myndighed, som har behov for adgang for at opfylde databehandlerens forpligtelser. Adgangen skal løbende begrænses til det nødvendige.
Personer med adgang skal have forpligtet sig til fortrolighed eller være underlagt en passende lovbestemt tavshedspligt. Databehandleren skal efter anmodning kunne påvise over for den dataansvarlige, at de relevante personer er underlagt denne forpligtelse.
6. Behandlingssikkerhed
Begge parter skal gennemføre passende tekniske og organisatoriske foranstaltninger under hensyn til det aktuelle tekniske niveau, omkostningerne, behandlingens karakter, omfang, sammenhæng og formål samt risiciene for fysiske personers rettigheder og frihedsrettigheder.
Den dataansvarlige vurderer risiciene ved behandlingen og stiller på den baggrund krav til databehandleren. Databehandleren bistår den dataansvarlige med nødvendige oplysninger om de foranstaltninger, databehandleren allerede har gennemført, og gennemfører efter aftale yderligere rimelige foranstaltninger.
De aftalte foranstaltninger fremgår af bilag C.2. Databehandleren kan ændre en foranstaltning, hvis det samlede sikkerhedsniveau ikke forringes, og ændringen dokumenteres.
7. Anvendelse af underdatabehandlere
Databehandleren skal opfylde databeskyttelsesforordningens artikel 28, stk. 2 og 4, ved brug af underdatabehandlere.
Den dataansvarlige giver generel skriftlig godkendelse til brug af de underdatabehandlere, der er angivet i bilag B. Databehandleren skal med mindst 30 dages skriftligt varsel underrette den dataansvarlige om planlagte tilføjelser eller udskiftninger, så den dataansvarlige får mulighed for at gøre begrundet indsigelse af saglige databeskyttelsesgrunde inden ændringen. Varsling sker til den registrerede administrator-e-mail.
Ved rettidig, begrundet indsigelse undersøger parterne loyalt en rimelig løsning. Den pågældende ændring gennemføres ikke for den dataansvarliges behandling, mens indsigelsen behandles. Kan der ikke findes en rimelig løsning inden ændringens planlagte ikrafttræden, kan hver part opsige den berørte del af ydelsen uden særskilt gebyr med virkning fra ikrafttrædelsen.
Databehandleren skal ved aftale pålægge underdatabehandleren mindst de samme databeskyttelsesforpligtelser, som følger af disse bestemmelser. Databehandleren er fortsat fuldt ansvarlig over for den dataansvarlige for underdatabehandlerens opfyldelse.
Databehandleren skal efter anmodning sende kopi af relevante underdatabehandleraftaler og senere ændringer til den dataansvarlige. Kommercielle oplysninger uden betydning for databeskyttelsen kan udelades.
8. Overførsel til tredjelande eller internationale organisationer
Databehandleren må kun overføre personoplysninger til tredjelande eller internationale organisationer efter dokumenteret instruks fra den dataansvarlige og i overensstemmelse med databeskyttelsesforordningens kapitel V.
Hvis en underdatabehandler eller supportfunktion kan tilgå oplysninger fra et tredjeland, skal det relevante overførselsgrundlag og eventuelle supplerende foranstaltninger fremgå af bilag B og C. Den dataansvarliges generelle godkendelse efter punkt 7 udgør også instruks til de specifikt beskrevne overførsler i bilag B.
Databehandleren skal efter anmodning stille relevant dokumentation om overførselsgrundlag og vurdering af tredjelandsoverførslen til rådighed.
9. Bistand til den dataansvarlige
Databehandleren bistår, under hensyn til behandlingens karakter og i det omfang det er muligt, den dataansvarlige med passende tekniske og organisatoriske foranstaltninger til at besvare anmodninger om registreredes rettigheder.
Bistanden omfatter efter behov indsigt, berigtigelse, sletning, begrænsning, dataportabilitet, indsigelse og forhold ved automatiske individuelle afgørelser, i det omfang de er relevante for behandlingen.
Databehandleren bistår desuden den dataansvarlige med forpligtelserne vedrørende behandlingssikkerhed, brud på persondatasikkerheden, konsekvensanalyser og forudgående høring af tilsynsmyndigheden, under hensyn til behandlingens karakter og de oplysninger, databehandleren råder over.
Hvis en registreret henvender sig direkte om oplysninger, der behandles på kundens vegne, videresender databehandleren henvendelsen til den dataansvarlige uden selv at besvare den, medmindre den dataansvarlige har instrueret andet.
Almindelig bistand, som kan leveres gennem ydelsens standardfunktioner, herunder søgning, eksport og sletning, samt udlevering af Webfalkens almindelige dokumentationsmateriale er omfattet af abonnementet. Webfalken kan kræve sine rimelige, dokumenterede omkostninger dækket for kundespecifikt ekstraarbejde ud over dette efter forudgående skriftlig orientering. Betalingsvilkåret begrænser ikke databehandlerens ufravigelige bistandsforpligtelser.
10. Underretning om brud på persondatasikkerheden
Databehandleren underretter den dataansvarlige uden unødigt ophold og senest 48 timer efter, at databehandleren er blevet bekendt med et brud på persondatasikkerheden.
Underretningen skal, i det omfang oplysningerne er tilgængelige:
- beskrive bruddets karakter, herunder om muligt kategorier og omtrentligt antal registrerede og registreringer;
- angive kontaktpunkt for yderligere oplysninger;
- beskrive de sandsynlige konsekvenser; og
- beskrive de foranstaltninger, der er truffet eller foreslået for at håndtere og begrænse bruddet.
Kan oplysningerne ikke gives samlet, kan de gives trinvist uden yderligere unødig forsinkelse. Databehandleren dokumenterer hændelsen og bistår den dataansvarlige med dennes vurdering og eventuelle anmeldelse eller underretning.
11. Sletning og tilbagelevering
Samtykkelog-data slettes automatisk og løbende 24 måneder efter registrering, jf. bilag A og C, medmindre den dataansvarlige giver en anden lovlig, dokumenteret instruks inden sletningen.
Ved databehandlingens ophør skal databehandleren efter den dataansvarliges valg slette eller tilbagelevere alle personoplysninger og slette eksisterende kopier, medmindre EU-ret eller national ret kræver fortsat opbevaring. Den dataansvarlige kan indtil 30 dage efter ophøret uden beregning anmode om tilbagelevering i et maskinlæsbart JSON- eller CSV-format. Hvis den dataansvarlige ikke vælger tilbagelevering inden fristen, er standardvalget sletning.
Tilbagelevering eller sletning gennemføres senest 90 dage efter ophøret. Kopier i sikkerhedskopier udfases senest inden samme frist og skal indtil da være utilgængelige for almindelig brug og må ikke gendannes til andet end reetablering, hvorefter sletteforpligtelsen igen gælder.
Databehandleren dokumenterer efter anmodning, at sletning eller tilbagelevering er gennemført.
12. Revision og inspektion
Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelse af databeskyttelsesforordningens artikel 28 og disse bestemmelser, til rådighed for den dataansvarlige og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en revisor bemyndiget af denne.
Som udgangspunkt kan databehandleren opfylde dokumentationsbehovet med relevante politikker, sikkerhedsbeskrivelser, underdatabehandlerdokumentation og eventuelle uafhængige erklæringer. Den dataansvarlige kan kræve yderligere kontrol, når materialet ikke er tilstrækkeligt, eller når der foreligger en konkret risiko eller hændelse.
Databehandleren udleverer én gang årligt uden beregning en skriftlig egenerklæring med sit aktuelle dokumentationsmateriale. En fysisk eller udvidet kundespecifik inspektion gennemføres med rimeligt varsel, under fortrolighed og med mindst mulig forstyrrelse af databehandlerens og andre kunders drift. Den dataansvarlige dækker Webfalkens rimelige, dokumenterede omkostninger ved en sådan inspektion. Omkostningsvilkåret og varslingskravet gælder ikke, hvis kontrollen er nødvendig som følge af et dokumenteret brud, en væsentlig konkret risiko eller et krav fra en kompetent tilsynsmyndighed.
Databehandleren giver kompetente tilsynsmyndigheder adgang i overensstemmelse med deres beføjelser.
13. Parternes aftale om andre forhold
Kommercielle forhold reguleres af handelsbetingelserne og ordrebekræftelsen. Sådanne vilkår må ikke være i strid med disse bestemmelser eller forringe registreredes grundlæggende rettigheder.
14. Ikrafttræden og ophør
Bestemmelserne træder i kraft, når begge parter har accepteret dem, og gælder, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige.
Bestemmelserne kan ikke opsiges særskilt, mens behandlingen fortsætter. Hvis en part væsentligt misligholder bestemmelserne, kan den anden part kræve behandlingen standset, indtil forholdet er bragt i orden, eller databehandlingen og den tilknyttede ydelse bringes til ophør efter aftalegrundlagets regler.
Forpligtelser, der efter deres indhold gælder efter ophør, herunder fortrolighed, sletning, tilbagelevering og dokumentation, består efter aftalens ophør.
15. Kontaktpersoner
Parterne kan kontakte hinanden via kontaktpersonerne nedenfor. Parterne skal løbende orientere hinanden om ændringer.
| Rolle | Navn | Telefon | |
|---|---|---|---|
| Den dataansvarliges kontraktkontakt | [udfyldes] | [udfyldes] | [udfyldes] |
| Den dataansvarliges sikkerheds-/privacykontakt | [udfyldes] | [udfyldes] | [udfyldes] |
| Databehandlerens kontraktkontakt | Jesper Noer | mail@noerpol.dk | [udfyldes evt.] |
| Databehandlerens sikkerheds-/privacykontakt | Jesper Noer | mail@noerpol.dk | [udfyldes evt.] |
Henvendelser om persondatabrud og andre hastende forhold sendes til mail@noerpol.dk med "HASTER" i emnefeltet; kanalen overvåges løbende.
Bilag A: Oplysninger om behandlingen
A.1 Formål
Formålet er at levere Webfalkens samtykkeløsning til den dataansvarliges website, herunder registrering, opbevaring, visning, dokumentation og sletning af websitebesøgendes samtykkevalg samt nødvendig drift og fejlsøgning.
Samtykkeloggen er en systemlog over, hvornår et valg blev registreret, hvilke kategorier der blev valgt, hvilken banner- og politikversion der var gældende, hvordan valget blev givet, og hvilket bannersprog der blev vist. Den skrives af databehandlerens eget system efter en browseranmodning og har ikke uafhængig tidsstempling eller signering. Loggen er derfor driftsdokumentation og ikke i sig selv et uafhængigt, retssikkert bevis.
Oplysningerne må ikke anvendes til annoncering, profilering eller databehandlerens egne uforenelige formål.
A.2 Behandlingens karakter
Indsamling via kundens implementerede samtykkebanner, transmission, strukturering, opbevaring, søgning, visning i dashboard, eksport efter instruks, teknisk fejlsøgning, sikkerhedskopiering og automatisk sletning.
A.3 Kategorier af personoplysninger
- et tilfældigt eller pseudonymt samtykke-id;
- site-id/domænetilknytning;
- samtykkevalg og valgte kategorier;
- tidspunkt for valg og eventuel ændring;
- relevant banner-/politikversion; og
- tekniske hændelsesdata, i det omfang de er nødvendige for dokumentation og fejlsøgning.
Løsningen er designet uden en IP-adressekolonne i samtykkeloggen. Der må ikke efter instruksen behandles CPR-numre, betalingskortdata, særlige kategorier af personoplysninger efter artikel 9 eller oplysninger om strafbare forhold efter artikel 10.
Infrastruktur-, sikkerheds- og adgangslogs uden for samtykkeloggen kan indeholde IP-adresse, user-agent, sprog, request-id, tidspunkt og tekniske fejloplysninger, når det er nødvendigt for drift, fejlsøgning eller misbrugsforebyggelse. Sådanne oplysninger må ikke føjes til samtykkeloggen eller sammenstilles med samtykke-id'et, medmindre det er nødvendigt for at undersøge en konkret drifts- eller sikkerhedshændelse.
A.4 Kategorier af registrerede
Besøgende på den dataansvarliges tilmeldte websites, som møder eller bruger samtykkebanneret.
A.5 Varighed
Behandlingen varer, så længe hovedaftalen består, dog slettes den enkelte samtykkeregistrering automatisk 24 måneder efter registreringen. Ved ophør følges punkt 11 og bilag C.4.
Bilag B: Underdatabehandlere
B.1 Godkendte underdatabehandlere
Den til enhver tid opdaterede, aftalte liste fremgår af underdatabehandlere.md. Ved aftalens indgåelse skal listen arkiveres eller versionsangives, så det kan dokumenteres, hvilke underdatabehandlere den dataansvarlige har godkendt.
Kun leverandører, der faktisk behandler personoplysninger omfattet af denne aftale, fungerer som underdatabehandlere i relation til aftalen. Leverandører, der efter det tekniske design alene modtager kundekontaktdata eller reelt anonymiserede oplysninger, står på den offentlige liste af transparenshensyn, men må ikke få adgang til besøgendes samtykkedata.
B.2 Varsling om ændringer
Databehandleren varsler tilføjelser og udskiftninger via den registrerede administrator-e-mail med mindst 30 dages varsel. Den dataansvarlige kan inden ændringen gøre begrundet indsigelse af saglige databeskyttelsesgrunde efter proceduren i punkt 7.
Bilag C: Instruks vedrørende behandling
C.1 Behandlingens genstand og instruks
Databehandleren instrueres i at udføre de behandlinger, der er beskrevet i bilag A, alene for at levere og drive den aftalte samtykkeløsning. Funktioner, der ændrer behandlingens formål eller væsentlige hjælpemidler, kræver ny dokumenteret instruks.
C.2 Behandlingssikkerhed
Databehandleren skal som minimum opretholde:
- logisk tenant- og siteadskillelse samt adgangskontrol efter arbejdsbetinget behov;
- stærk autentifikation til administrative systemer og magic link-adgang for dashboardbrugere;
- krypteret transport via tidssvarende TLS og kryptering af relevante lagrede data hos hostingudbydere;
- styring og rotation af nøgler og hemmeligheder;
- logning af administrative og sikkerhedsrelevante hændelser;
- sikkerhedskopiering, gendannelsesprocedure og test, som står mål med risikoen;
- sårbarheds- og opdateringsstyring for understøttede komponenter;
- procedurer for hændelseshåndtering, adgangsændringer og sletning; og
- regelmæssig vurdering af foranstaltningernes effektivitet.
Administrativ adgang skal bruge multifaktorautentifikation, hvor den anvendte tjeneste understøtter det. Adgange gennemgås regelmæssigt og fjernes uden unødigt ophold, når behovet ophører. Sikkerhedsopdateringer, logopbevaring, backupfrekvens og gendannelsesmål fastlægges og dokumenteres risikobaseret i den gældende driftsprocedure.
C.3 Bistand
Databehandleren bistår via eksport, søgning og sletning i relevante samtykkeregistreringer samt med de oplysninger, der er beskrevet i punkt 9 og 10. Den dataansvarlige sender anmodninger gennem den aftalte support- eller sikkerhedskanal og angiver site, samtykke-id, periode og ønsket handling, hvor det er muligt.
C.4 Opbevaring og sletning
Samtykkeregistreringer slettes automatisk og løbende 24 måneder efter registrering. Ved aftalens ophør kan den dataansvarlige i indtil 30 dage vælge tilbagelevering via eksport i JSON- eller CSV-format. Hvis den dataansvarlige ikke træffer et valg inden 30 dage, slettes oplysningerne. Tilbagelevering eller sletning, herunder udfasning af kopier i backups, gennemføres senest 90 dage efter ophøret.
C.5 Behandlingslokation
Primær database, autentifikation og storage behandles via Supabase i AWS-regionen Frankfurt (eu-central-1) i Tyskland. Scan-worker kører hos Hetzner i Helsinki, Finland. Den primære behandling sker dermed i EU/EØS. Øvrige behandlingslokationer, mulige tredjelandsadgange og overførselsgrundlag fremgår af bilag B og den offentlige underdatabehandlerliste.
C.6 Kontrol og revision
Den dataansvarlige kan gennemføre kontrol efter punkt 12. Databehandleren fremsender på anmodning sit aktuelle dokumentationsmateriale. Kundespecifik inspektion aftales skriftligt med angivelse af omfang, revisor, tidspunkt, fortrolighed og håndtering af andre kunders oplysninger.
Bilag D: Øvrige bestemmelser
Ingen øvrige bestemmelser er aftalt på udkasttidspunktet.