Standardkontraktbestemmelser i henhold til artikel 28, stk. 3, i databeskyttelsesforordningen.
Standardkontraktbestemmelser i henhold til artikel 28, stk. 3, i forordning 2016/679 (databeskyttelsesforordningen) med henblik på databehandlerens behandling af personoplysninger.
Den dataansvarlige: Kunden, som angivet i abonnementsaftalen om adgang til Timeliner.
Databehandleren: [SKAL UDFYLDES: firmanavn, CVR-nr., adresse, postnr. og by, land]
Parterne har aftalt følgende standardkontraktbestemmelser (Bestemmelserne) med henblik på at overholde databeskyttelsesforordningen og sikre beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder.
Disse Bestemmelser fastsætter databehandlerens rettigheder og forpligtelser, når denne foretager behandling af personoplysninger på vegne af den dataansvarlige.
Bestemmelserne er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016.
I forbindelse med drift, hosting og support af Timeliner, som aftalt i abonnementsaftalen mellem parterne (herefter "Hovedaftalen"), behandler databehandleren personoplysninger på vegne af den dataansvarlige i overensstemmelse med disse Bestemmelser.
Bestemmelserne har forrang i forhold til eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne.
Der hører fire bilag til disse Bestemmelser, og bilagene udgør en integreret del af Bestemmelserne. Bilag A indeholder oplysninger om behandlingen, bilag B en liste over godkendte underdatabehandlere, bilag C den dataansvarliges instruks og sikkerhedsforanstaltninger, og bilag D bestemmelser om andre forhold.
Bestemmelserne med tilhørende bilag skal opbevares skriftligt, herunder elektronisk, af begge parter.
Disse Bestemmelser frigør ikke databehandleren fra forpligtelser, som databehandleren er pålagt efter databeskyttelsesforordningen eller enhver anden lovgivning.
Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med databeskyttelsesforordningen (se forordningens artikel 24), databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og disse Bestemmelser.
Den dataansvarlige har ret og pligt til at træffe beslutninger om, til hvilke(t) formål og med hvilke hjælpemidler der må ske behandling af personoplysninger.
Den dataansvarlige er ansvarlig for blandt andet at sikre, at der er et behandlingsgrundlag for den behandling, databehandleren instrueres i at foretage.
Konkret for Timeliner: kunden bestemmer, hvilke spørgsmål der stilles, om respondenten skal identificere sig, og om en udsendelse kan spores. Kunden er også ansvarlig for at informere sine medarbejdere korrekt om, hvorvidt en måling er anonym.
Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt. Instruksen er specificeret i bilag A og C. Efterfølgende instruks kan gives af den dataansvarlige, men skal altid være dokumenteret og opbevares skriftligt sammen med disse Bestemmelser.
Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter vedkommendes mening er i strid med forordningen eller anden databeskyttelseslovgivning.
Databehandleren må kun give adgang til personoplysninger, som behandles på den dataansvarliges vegne, til personer, som er underlagt databehandlerens instruktionsbeføjelser, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun i det nødvendige omfang. Listen af personer med adgang gennemgås løbende, og adgang lukkes, når den ikke længere er nødvendig.
Databehandleren skal efter anmodning kunne påvise, at de pågældende personer er underlagt ovennævnte tavshedspligt.
Databeskyttelsesforordningens artikel 32 fastslår, at den dataansvarlige og databehandleren — under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og behandlingens karakter, omfang, sammenhæng og formål samt risiciene for fysiske personers rettigheder — gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et beskyttelsesniveau, der passer til disse risici.
Databehandleren skal — uafhængigt af den dataansvarlige — også vurdere risiciene og gennemføre foranstaltninger for at imødegå dem. Databehandleren bistår desuden den dataansvarlige med dennes overholdelse af artikel 32 ved at stille den nødvendige information til rådighed om de gennemførte sikkerhedsforanstaltninger.
Kræver imødegåelse af de identificerede risici efter den dataansvarliges vurdering yderligere foranstaltninger, angives disse i bilag C.
Databehandleren skal opfylde betingelserne i databeskyttelsesforordningens artikel 28, stk. 2 og 4, for at gøre brug af en anden databehandler (en underdatabehandler).
Databehandleren har den dataansvarliges generelle godkendelse til brug af underdatabehandlere. Databehandleren underretter skriftligt den dataansvarlige om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 14 dages varsel og giver derved den dataansvarlige mulighed for at gøre indsigelse. Listen over godkendte underdatabehandlere fremgår af bilag B.
Databehandleren pålægger underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der fremgår af disse Bestemmelser, gennem en kontrakt eller andet retligt dokument. Databehandleren er ansvarlig for at kræve, at underdatabehandleren som minimum overholder databehandlerens forpligtelser efter disse Bestemmelser og forordningen.
Underdatabehandleraftaler sendes efter anmodning i kopi til den dataansvarlige. Bestemmelser om kommercielle vilkår, som ikke påvirker det databeskyttelsesretlige indhold, skal ikke sendes.
Databehandleren indfører i sin aftale med underdatabehandleren den dataansvarlige som begunstiget tredjemand i tilfælde af databehandlerens konkurs, så den dataansvarlige kan indtræde i rettighederne og instruere underdatabehandleren i at slette eller tilbagelevere personoplysningerne.
Opfylder underdatabehandleren ikke sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige.
Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer må kun foretages af databehandleren på baggrund af dokumenteret instruks fra den dataansvarlige og skal altid ske i overensstemmelse med forordningens kapitel V.
Uden dokumenteret instruks kan databehandleren ikke overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland, overlade behandling til en underdatabehandler i et tredjeland eller behandle personoplysningerne i et tredjeland.
Den dataansvarliges instruks vedrørende overførsel til tredjelande angives i bilag C.6.
Aktuelt for Timeliner: der overføres ikke personoplysninger til tredjelande. Både drift og e-mail ligger inden for EU/EØS. Se bilag B og C.6.
Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger med opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelsen af de registreredes rettigheder efter forordningens kapitel III, herunder oplysningspligten, indsigtsretten, retten til berigtigelse, retten til sletning, retten til begrænsning af behandling, underretningspligten, retten til dataportabilitet, retten til indsigelse og retten til ikke at være genstand for en automatisk afgørelse.
Databehandleren bistår endvidere den dataansvarlige med anmeldelse af brud på persondatasikkerheden til Datatilsynet, underretning af de registrerede, gennemførelse af konsekvensanalyser og forudgående høring af tilsynsmyndigheden.
Omfanget af bistanden er angivet i bilag C.3.
Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på, at der er sket et brud på persondatasikkerheden.
Underretningen skal om muligt ske senest 48 timer efter, at databehandleren er blevet bekendt med bruddet, så den dataansvarlige kan overholde sin frist på 72 timer over for Datatilsynet, jf. forordningens artikel 33.
Databehandleren bistår med at tilvejebringe oplysninger om bruddets karakter, de berørte kategorier og antal registrerede, de sandsynlige konsekvenser og de trufne eller foreslåede foranstaltninger.
Ved ophør af tjenesterne vedrørende behandling af personoplysninger er databehandleren forpligtet til at slette alle personoplysninger, der er behandlet på vegne af den dataansvarlige, og bekræfte over for den dataansvarlige, at oplysningerne er slettet, medmindre EU-retten eller national ret foreskriver opbevaring.
Sletningsfrist og procedure er angivet i bilag C.4.
Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af forordningens artikel 28 og disse Bestemmelser, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor bemyndiget af denne.
Procedurerne er angivet i bilag C.7 og C.8.
Databehandleren er forpligtet til at give tilsynsmyndigheder, som efter gældende lovgivning har adgang, adgang til databehandlerens fysiske faciliteter mod behørig legitimation.
Parterne kan aftale andre bestemmelser vedrørende tjenesten om behandling af personoplysninger, for eksempel om erstatningsansvar, så længe disse ikke direkte eller indirekte strider mod Bestemmelserne eller forringer den registreredes grundlæggende rettigheder efter forordningen. Se bilag D.
Bestemmelserne træder i kraft på datoen for ikrafttræden af Hovedaftalen.
Begge parter kan kræve Bestemmelserne genforhandlet, hvis lovændringer eller uhensigtsmæssigheder giver anledning hertil.
Bestemmelserne er gældende, så længe behandlingen varer. I denne periode kan Bestemmelserne ikke opsiges, medmindre andre bestemmelser om levering af tjenesten aftales mellem parterne.
Ophører leveringen, og er personoplysningerne slettet eller returneret i overensstemmelse med punkt 10 og bilag C.4, kan Bestemmelserne opsiges med skriftligt varsel af begge parter.
Den dataansvarliges kontaktperson er den samme som angivet i Hovedaftalen.
Databehandlerens kontaktperson er den samme som angivet i Hovedaftalen. Henvendelser kan i øvrigt altid ske til [SKAL UDFYLDES: kontaktadresse].
Parterne er forpligtet til løbende at orientere hinanden om ændringer vedrørende kontaktpersoner.
Formålet er at stille trivselsmålings-platformen Timeliner til rådighed for kunden og kundens brugere, herunder at indsamle besvarelser fra respondenter, vise statistik og udvikling over tid, samt at kommunikere med kunden om drift, opdateringer og support.
Databehandleren stiller et system til rådighed, hvor den dataansvarlige kan oprette spørgeskemaer, indsamle besvarelser via QR-kode, link eller e-mailudsendelse, og se resultaterne som statistik.
Behandlingen omfatter opbevaring, sammenstilling og visning af besvarelser samt almindelige oplysninger om de brugere, der har adgang til systemet. Der føres desuden statistik over brugen af systemet med henblik på korrekt afregning.
Om kundens brugere (login-konti): navn, e-mailadresse, rolle, krypteret adgangskode, tidspunkt for seneste login.
Om respondenter: afhænger af kundens egne indstillinger.
Vigtigt for risikovurderingen. Besvarelser om trivsel og psykisk arbejdsmiljø kan — særligt hvis kunden har slået identifikation til eller bruger sporet udsendelse — udgøre følsomme personoplysninger efter forordningens artikel 9 (helbredsoplysninger). Det er en væsentlig forskel fra almindelige SaaS-systemer, og sikkerhedsniveauet i bilag C er fastsat derefter. [SKAL UDFYLDES: bekræftes juridisk]
Kundens brugere (medarbejdere med adgang til systemet) og kundens respondenter (medarbejdere, elever eller andre, der besvarer et skema).
Behandlingen er ikke tidsbegrænset. Databehandleren behandler personoplysninger på vegne af den dataansvarlige under hele aftalens varighed.
| Navn | CVR / reg.nr. | Adresse | Behandling |
|---|---|---|---|
| Fab-it | [UDFYLDES] | [UDFYLDES] | Drift og hosting af applikationen samt database |
| Mailgun (Sinch) | [UDFYLDES] | [UDFYLDES — EU-regionen] | Udgående e-mail, herunder nulstilling af adgangskode |
| [SKAL UDFYLDES: faktureringssystem, når det vælges] |
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af ovennævnte underdatabehandlere for den beskrevne behandlingsaktivitet. Databehandleren må ikke uden den dataansvarliges skriftlige godkendelse gøre brug af en underdatabehandler til en anden behandlingsaktivitet end den beskrevne, eller gøre brug af en anden underdatabehandler til denne aktivitet.
Der henvises til Bestemmelsernes punkt 6 — mindst 14 dages varsel.
Databehandleren stiller Timeliner til rådighed for den dataansvarlige og behandler som led i den dataansvarliges brug af systemet personoplysninger på vegne af denne.
Sikkerhedsniveauet skal afspejle, at behandlingen kan omfatte oplysninger om trivsel og psykisk arbejdsmiljø, som efter omstændighederne kan være følsomme. Databehandleren gennemfører som minimum følgende foranstaltninger:
Databehandleren yder bistand i rimeligt omfang. Ved bistand ud over sædvanligt og forholdsvis begrænset omfang forbeholdes ret til at afregne for medgået tid efter databehandlerens sædvanlige timetakster.
Databehandleren gør den dataansvarlige opmærksom på ethvert konstateret databrud og yder herefter bistand i rimeligt omfang. Databehandleren kontakter aldrig tilsynsmyndigheden uden forudgående aftale med den dataansvarlige. Underretning om sikkerhedsbrud sker inden for 48 timer.
[SKAL UDFYLDES] — bemærk, at dette punkt ikke stemmer med systemet i dag. Sletning af en konto i Timeliner fjerner i dag alle tilknyttede data permanent og med det samme (skemaer, besvarelser, svar og respondenter), uden fortrydelsesperiode. Skal der være en frist — for eksempel 30 dage efter abonnementets ophør — skal både teksten her og adfærden i systemet ændres, så de er ens.
| Navn | Lokalitet | Behandlingsaktivitet |
|---|---|---|
| Fab-it | [UDFYLDES] | Afvikling af software og behandling af data |
| Mailgun | EU-regionen | Udgående e-mail |
Ændringer kan alene finde sted uden den dataansvarliges samtykke, såfremt de ikke medfører en forøget databeskyttelsesretlig risiko — det vil sige flytning inden for samme land eller inden for EU/EØS.
Databehandleren er ikke instrueret i at overføre personoplysninger til lande uden for EU/EØS. Al behandling sker inden for EU/EØS. Mailgun er bevidst oprettet i EU-regionen af netop denne grund.
Giver den dataansvarlige ikke en dokumenteret instruks om overførsel til et tredjeland, er databehandleren ikke berettiget til at foretage sådanne overførsler.
Den dataansvarlige eller en repræsentant foretager inspektion ved at fremsende et spørgeskema til databehandleren, som databehandleren skal besvare med henblik på at fastslå overholdelsen af forordningen og disse Bestemmelser.
Databehandleren foretager inspektion ved at fremsende et spørgeskema til underdatabehandleren eller ved at indhente dennes revisionserklæring.
Den dataansvarlige kan på anmodning få indsigt i resultaterne, herunder relevante konklusioner og eventuelle identificerede væsentlige forhold, i det omfang det er nødvendigt for at vurdere overholdelsen i leverandørkæden.
[SKAL UDFYLDES: links til underleverandørernes egne databehandlererklæringer]
[SKAL UDFYLDES eller udgår — her kan for eksempel aftales erstatningsansvar og ansvarsbegrænsning i forhold til databehandlingen. Bør ses i sammenhæng med ansvarsbegrænsningen i abonnementsvilkårene.]