Databehandleraftale
Hvordan vi forpligter os over for vores kunder
Nedenfor kan du læse vores databehandleraftale, som er baggrunden for behandling af persondata, når du er kunde hos WorkReg.
DATABEHANDLERAFTALE
Mellem
[Firma]
[Adresse]
[Postnummer og by]
CVR-nr. []
(herefter den ”Dataansvarlige”)
og
WorkReg
Bredgade 55,
8340 Malling
CVR-nr. ????????
(herefter ”Databehandleren”)
hver især nævnt som ”Part” og samlet benævnt som ”Parterne” har indgået den følgende databehandleraftale (herefter ”Databehandleraftalen” eller ”Aftale”):
1. Definitioner og fortolkning
1.1 Betegnelser og definitioner i denne Databehandleraftale betyder følgende:
”Persondatalovgivningen” skal forstås som den altid gældende persondatalovgivning i Danmark. Dette er, men ikke begrænset til, love, regler eller bindende vejledninger fra myndigheder, som finder det relevant at anvende og behandle Personoplysninger.
Ved ”Personoplysninger” menes enhver form for data og information omkring en identificeret eller identificerbar fysisk person.
Ved ”Ydelser(ne)” menes produkter og/eller services, som skal leveres af Databehandleren ifølge Kontrakten (som er defineret i det følgende).
1.2 Ved alle henvisninger til lovbestemmelser skal forstås, at det også omfatter alle senere videreførte bestemmelser eller ændringsbestemmelser.
2. Baggrund
2.1 Den Dataansvarlige er den person, som underskrev Kontrakten og dermed indgik aftale om at anvende WorkRegs software, der står skrevet i Kontrakten mellem den Dataansvarlige og Databehandleren.
2.2 Databehandleren er i dette tilfælde en virksomhed, som servicerer kunder, herunder konsulentbranchen. Databehandleren udvikler og sælger egen software, som kunderne bruger til at optimere arbejstimer for ansatte gennem tidsregistreringssystemet.
2.3 Databehandlerens kunder har indgået en kontrakt, som giver adgang til WorkRegs software og levering af ydelser, som står beskrevet i WorkRegs handelsbetingelser (herfra ”Kontrakten”). Disse ydelser betyder, at Databehandleren håndterer Persondata på vegne af den Dataansvarlige.
2.4 Når Parterne indgår i denne Aftale, er det med henblik på at regulere Databehandlerens håndtering af Persondata og dermed sikre, at behandlingen af data er i overensstemmelse med Persondatalovgivningen.
3. Generelle Krav
3.1 Det er Databehandlerens ansvar at behandle Personoplysningerne som det er anført i den Dataansvarliges skriftlige instrukser. Se bilag 1 for uddybelse af databehandlngsopgaver, som Databehandleren står inde for i henhold til den Dataansvarlige og ifølge denne Aftale.
3.2 Det er alene Databehandleren, der må behandle Persondata med det formål at levere Ydelserne. Databehandleren må behandle Persondata i det omfang og ud fra en ordning, som er nødvendig for at levere Ydelserne.
3.3 I denne Aftale anses Databehandleren for en juridisk person. Derfor gælder bestemmelser og kravene i denne Aftale også Databehandlerens medarbejdere. Databehandleren er indforstået med dette, og medarbejder indestår med at overholde denne Aftale.
4. Videregivelse af Personoplysninger
4.1 Under ingen omstændigheder må Databehandleren ændre på Personoplysningernes indhold eller viderefære dataen til tredjemand, medmindre:
1) det specifikt fremgår i Aftalen,
2) der er givet skriftlig bemyndigelse om i hendold til Databehandleren og/eller instrukser herom, og/eller,
3) videregivelse af indhold er et krav jævnfør den gældende lovgivning, som Databehandleren er under.
4.2 Hvis en videregivelse er omfattet af punkt 4.1.3), har Databehandleren pligt til at give den Dataansvarlige besked herom, inden behandling af Persondata går i gang. Dette er med undtagelse af, at det er forbudt at videregive besked derom, fordi oritering til den Dataansvarlige er forbudt i henhold til EU-retten eller lovgivning i det land eller stat, som Databehandleren er underlagt.
5. Sikkerhed
5.1 Det er Databehandlerens pligt at tage fornødne beslutninger af teknisk og organisatorisk karakter i forbindelse med sikkerhedsforanstaltninger for at beskytte Personoplysningerne mod uautoriseret eller ulovlig behandling og dertil imod et hændeligt eller ulovligt tab, beskadigelse, tilintetgørelse, videregivelse eller ændring.
5.2 Fornøden tekniske og organisatoriske foranstaltninger omkring sikkerhed skal samtidig tage hensyn til det relevante tekniske niveau, omkostningerne for implementering samt behandlingens karakter, sammenhæng, omfang og formålet. Derudover skal der tages hensyn til risiciene ved forskellige sandsynligheder og alvor af rettigheder og frihedsrettigheder overfor fysiske personer.
5.3 Det er Databehandlerens ansvar at sørge for, at virksomhedens medarbejdere overholder de bestemte krav til sikkerhedsforanstaltninger, som Databehandleren er inde under. Det gælder, men er ikke begrænset til, sikkerhedsforanstaltninger som Databehandleren har fået skriftligt berettigelse om, (ii) Databehandlerens egne og interne sikkerhedsforanstaltninger og (iii) forpligtelserne og kravene i forhold til sikkerhedsforanstaltninger, som finder sted i det land, hvor Databehandleren og databehandlingen finder sted.
5.4 Databehandleren har pligt til at holde Persondata fortroligt. Det betyder, at Databehandleren skal tage nødvendige skridt til at sikre, at alle medarbejdere og kontraktparter, der kan få adgang til Persondataen, er pålidelige, og at alle relevante personer er underlagt tavshedspligt i form af fortrolighedsforpligtelser, erhvervsmæssigt eller lovbestemt. Dertil skal databehandleren sikre, at adgangen til Persondata altid er begrænset til de personer, der har et oprigtigt behov for indsigt til Personoplysnignerne som en del af en pågældende persons arbejdsopgaver ved Databehandleren, og at det er en nødvendighed for at kunne levere Ydelserne.
5.5 Den fysiske placering af servere m.v., som bruges som led i datahåndteringen, fremgår af Aftalens bilag 1. Databehandleren kan til enhver tid ændre den fysiske placering uden varsel. Det kan være i tilfælde af driftsnedbrud, hvor Databehandleren vægter, at det ikke længere er muligt at fortsætte driften fra nuværende placering, eller det er i den Dataansvarliges interesse at flytte servere m.v. for at gøre data tilgængeligt igen. Den fysiske placering skal altid være inden for EU eller EØS.
6. Overførsel af oplysninger til tredjelande
6.1 Databehandleren er berettiget til at behandle, tilgå eller overføre Persondata til tredjelande uden det kræver skriftlig samtykke fra den Dataansvarlige. Det kan være i tilfælde af ekstraodinær support.
6.2 Hvis der overføres Persondata til et tredjeland, er det Databehandlerens pligt at sørge for, at det sker på et lovligt overførselsesgrundlag, som EU-Komissions standardkontrakter til overførsel af persondata til tredjelande, inden Databehandleren må foretage en overførsel.
6.3
Efter bemyndigelse fra den Dataansvarlige, er det Databehandlerens pligt at, på den Dataansvarliges vegne, at indgå EU Kommissionens standerskontrakt med Underdatabehandlere (oplyst i punkt 8) i et tredjeland, som betyder, at overførsel af Persondata til bestemte Underdatabehandlere sker på betingelse af, at kravene i punkt 8 i øvrigt er opfyldt.
7. Bistand
7.1 Det er Databehandlerens ansvar, med hensyntagen til databehandlingens indhold, at hjælpe den Dataansvarlige i forbindelse med håndtering af forspørgsel fra en registreret og dennes rettigheder i forhold til Persondatalovgivningen, som inkluderer men ikke begrænser sig til anmodning om indsigt, berigtigelse, begrænsning af behandling, sletning eller dataportabilitet.
7.2 Det er Databehandlerens ansvar skriftligt at meddele den Dataansvarlige om enhver forspørgsel fra en registreret om brug af vedkommenendes rettigheder, som er modtaget fra den registreret eller fra tredjemand.
7.3 Det er Databehandlerens pligt at implementere foranstaltninger, under hensyntagen til databehandlingens karakter og de oplysninger, der er tilgængelige for Databehandleren, som kan bistå den Dataansvarlige med opfyldelse af dennes forpligtelse til at besvare sådanne anmodninger fra de registrede. Databehandleren skal derfor opgive de oplysninger, som den Dataansvarlige efterspørger inden for en overskuelig fremtid.
7.4 Enhver mistanke, som Databehandleren gør sig, skal straks oritenteres skriftligt til den Dataansvarlige. Det kan være en konstantering af (i) brud på informationssikkerheden eller (ii) ulovlig eller hændelig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til Persondata, der håndteres af Databehandleren i forlængelse til denne Aftale. I tilfælde af brud på informationssikkerheden skal Databehandleren hjælpe med og yde service til den Dataansvarlige.
7.5 Databehandleren har pligt til at hjælpe den Dataansvarlige med at overholde yderligere forpligtelser, der er relevant for den Dataansvarlige i forhold til Persondatalovgivnignen, herunder men ikke begrænset til anmodning fra den Dataansvarlige om at få alle fornødne oplysninger. Dette skal ske af hensyn til karakteren af de oplysninger, som er tilgængelige for Databehandleren.
7.6 Databehandlerens ydelse vederlægges i Databehandlerens til enhver tid gældende timesatser i relation til dette punkt 7.
8. Underdatabehandling
8.1 Databehandleren har pligt til at udpege en tredjemand som fungerende databehandler til håndtering af Persodnata på Databehandlerens vegne (”Underdatabehandler”). Denne proces sker foruden skriftlig samtykke fra den Dataansvarlige.
8.2 Databehandlerens udvægelse af underdatabehandlere, jævnfør 8.1, er betinget af at Databehandleren
1) gennemgår en omfangende due dilligence undersøgelse af den enkelte Underdatabehandler med formål om at sikre at denne dermed er i stand til at varetage og håndtere det niveau af beskyttelse i forhold til behandling af Persondata, som der er krævet af denne Aftale og Persondatalovgivningen,
2) i kontrakten mellem Databehandleren og den enkelte Underdatabehandler gælder vilkår, der som minimum pålægger Underdatabehandleren de samme forpligtelser som i denne Aftale, og
3) altid hæfter over for den Dataansvarlige i forhold til den enkelte Underdatabehandlers måske manglende opfyldelse af vedkommendes forpligtelser i relation til behandling af Personoplysninger.
8.3 I tilfælde af at der sker ændringer eller erstatning af Underdatabehandler, skal Databehandleren underette den Dataansvarlige med varsel på tre måneder, inden ændringen træder i kraft.
8.4 Anmoder den Dataansvarlige om dele af kontrakten med Underdatabehandleren, hvori der er specificeret Underdatabehandlerens forpligtelser i henhold til behandling af Persondata, er Databehandleren berettiget til at udlevere denne.
9. Overholdelse af lovgivning, erstatning m.v.
9.1 Den Dataansvarlige er forpligtet til at sikre, at der er hjemmel til de behandlinger af Persondata, der, ifølge bilag 1, er beskrevet i instruksen til Databehandleren.
9.2 Den Dataansvarlige er bekendt med, at Databehandlerens omfang af anvendelse og behandling af persondata på den Dataansvarliges vegne, er berettiget af anvisninger fra den Dataansvarlige. Derfor hæfter Databehandleren ikke for handlinger eller mangel på samme i forbindelse med levering af persondatabehandlingen, som er i overensstemmelse med den Dataansvarliges instrukser.
9.3 I intet tilfælde kan Databehahandlerens ansvar over for den Dataansvarlige overgå et beløb, som svarer til den Dataansvarliges samlede betaling i forhold til Kontrakten de seneste 12 måneder fra indtræden af skaden. Yderligere begrænsninger af Databehandlerens erstatningsansvar, der er gældende i forhold til Kontrakten, gør sig også gældende så vidt angår denne Aftale.
10. Kontroller og erklæringer
10.1 Anmoder den Dataansvarlige, en kontrolperson med bemyndigelse eller en myndighed om at se om oplysninger stemmer i overensstemmelse med Persondatalovgivningen, skal Databehandleren inden for rimelig tid stille disse oplysninger til til rådighed.
10.2 Databehandleren skal én gang årligt, og med skriftligt varsel, være med i en kontrol, inspektion og/ eller gennemgang uarbejdet af den Dataansvarlige, en kontrolperson med bemyndigelse eller en myndighed henrettet Databehandlernes og eventuelle Underdatabehandleres håndtering af Persondata i relation til denne Aftale.
10.3 Det er op til Databehandleren straks at berette den Dataansvarlige, hvis en instruks i henhold til denne Aftales punkt 10.1 og/ eller punkt 10.2 ifølge Databehandlerens mening ikke stemmer overens med Persondatalovgivningen.
10.4 Den Dataansvarlige kan, for egen regning, vælge en uafhængig eskpert, som skal have adgang til Databehandlerens fysiske aktiviteter, hvor Persondata håndteres, og derudover modtage fornødne informationer til at kontrollere i hvilket omfang, Databehandleren overholder sine forpligtelser i forhold til denne Aftale. Denne ekspert skal underskrive en sædvanlig fortrolighedserklæring på anmodning af Databehandleren.
10.5 Databehandlerens services og ydelser til punkt 10 vederlægges i forhold til Databehandlerens til enhver tid gældende timesatser.
11. Varighed og ophør
11.1 Denne Aftale er gældende ved kontraktens indgåelse, men tidligst den 25. maj 2018, og ophører først når Kontrakten ophører.
11.2 Hvis en af Parterne ønsker at opsige denne Aftale, kan det ske i henhold til de gældende vilkår i Kontrakten.
11.3 Aftalen gælder for begge Parter så længe, at Databehandleren håndterer Persondata på vegne af den Dataansvarlige.
11.4 Ophører denne Aftale, uanset årsag, skal Databehandleren
1) ophøre med at behandle og håndtere Persondata på den Dataansvarliges vegne, med undtagelse af punkt 3) nedenfor,
2) hvis det er den Dataansvarliges ønske (i) tilbagelevere alt Persondata, som Databehandleren måtte holde inde med eller har kontrol over, det gælder også kopier til den Dataansvarlige eller (ii) destruere disse kopier og bekræfte dette over for den Dataansvarlige. Dette er med undtagelse af, at Databehandleren ifølge gældende lovgivning er forhindret i destruering eller tilbagelevering af Persondata ud fra eller af en myndighed; i det tilfælde er det Databehandlerens pligt at håndtere oplysninger fortroligt og fortsat i overensstemmelse med Aftalevilkårene, herunder udelukkende behandle oplysninger som det er krævet af den gældende lovgivning eller fra den relevante myndighed,
og
3) mod ekstra vederlag og efter den Dataansvarliges ønske yde nødvendige tjenester i overgangen til den Dataansvarlige, herunder pålideligt og snarligst hjælpe til, at håndteringen af data overføres til en anden databehandler eller tilbageføres til den Dataansvarlige.
11.5 I tilfælde af at den Dataansvarlige ikke har varslet, inden for de seneste tre (3) måneder efter ophør, om instruks omkring tilbagelevering eller sletning af Persondata, er Databehandleren berettiget til at slette Persondataen uden forudgående varsel.
11.6 Når denne Aftale ophører, uanset årsag, gælder Aftalens punkt 5.4, 9.2, 11-3 og 16 på ubestemt tid.
12. Overdragelse
12.1 I forbindelse med overdragelse af rettigheder og forpligtelser til en trejdepart skal Databehandleren, iføge denne Aftale, meddele overdragelsen til den Dataansvarlige uden ugrundet ophold.
13. Aftalens fuldstændighed
13.1 Begge Parter er enige om, at denne Aftale er den gældende aftale mellem Parterne, herunder de omhandlende forhold. Aftalen vil derfor erstatte alle tidligere aftaler mellem Parterne om de i Aftalen omhandlende forhold.
13.2 Foreligger der uoverensstemmelse i bestemmelserne i denne Aftale samt vilkåene i Kontrakten eller andre aftaler, mundtlige såvel som skriftlige, mellem Parterne har bestemmelserne i denne Aftale højere prioritet. Bestemmelserne i denne Aftale er dog ikke gældende under de forhold, hvor der er fastsat strammere forpligtelser for Databehandleren som f.eks. brug af EU-Kommissionens standardkontrakter omkring overførsel af persondata.
14. Ændringer
14.1 Der kan entydeligt(?) ske ændringer eller give afkald på bestemmelser, vilkår, betingelser eller forpligtelser i denne Aftale på betingelse af, at det sker skriftligt og begge Parter underskriver ændringer og/ eller afkald på vilkår.
14.2 Findes en bestemmelse i denne Aftale ulovlig, ugyldig eller retskraft, udskilles denne bestemmelse fra de andre vilkår og betingelser, som fortsat er gældende i det omgang, loven tilskriver det.
15. Meddelser
15.1 Enhver meddelelse skal ske skriftligt i henhold denne Aftale.
16. Lovvalg
16.1 Denne Aftale skal ses i overstemmelse og er underlagt dansk ret med undtagelse af dansk rets internationale lovvalgsregler.
16.2 Opstår der en tvist i relation til denne Aftale, skal afgørelsen finde sted ved Københavns Byret(?) som rette værneting.
BILAG 1
BESKRIVELSE AF BEHANDLING OG HÅNDTERING AF PERSONDATA
I dette bilag gøres der rede for den Dataansvarliges instruks til Databehandleren.
Behandlingens genstand og varighed
Efter den Dataansvarliges instruks er det Databehandlerens pligt at indhente, håndtere og behandle data som er relevant i forbindelse med tidsregistrering, analyser og viderebehandling af dette samt evt. integrering, på sigt, med den Dataansvarliges andre systemer.
Når aftalen ophører slettes den Dataansvarliges, og dennes repræsentanter, adgang til den beskrevne software, som står beskrevet i Kontrakten. Den underliggende database gemmes i Databehandlerens datasystem i op til seks (6) måneder. Herefter vil alle kopier af den Dataansvarliges personoplysninger blive slettet.
Det er kun efter den Dataansvarliges instruks, at der kan genskabes backup og adgang hertil.
Backup af data gives til den Dataansvarlige på skriftlig anmodning. Omkostningerne hertil lægges oveni ifølge Databehandlerens gældende timesatser.
Formålet med behandlingen og dennes karakter
Databehandleren er berettiget til at indhente og behandle Persondata ud fra følgende formål:
(i) opfylde pågældende ydelser i henhold til Kontraktens beskrivelser for brugen af Databehandlerens software,
(ii) øvrige formål, der skriftligt er instrueret om af og fra den Dataansvarlige.
Personoplysningers kategorier
Håndteringen og behandlingerne indebærer Persondata i kategorierne nævnt nedenfor. Databehandleren, herunder Underdatabehandleres, niveau og kompetence af håndtering af behandlingssikkerhed skal svare til Persondataens følsomhed.
Regulære Persondata
– Navn
– Titel
– E-mail
– Adresse
– Telefon
– Sociale Medier
– Fødselsdag
– Registrering af udgifter
– Rejseoplysninger
– Timeregistrering om udført arbejde og almindeligt fravær
Følsom Persondata
– Helbredsoplysninger
– Timeregistreringer om fravær pga. sygdom
Registrerede af kategorier
– Den Dataansvarliges slutbrugere
– Den Dataansvarliges medarbejdere
– Den Dataansvarliges kunder
– Den Dataansvarliges kunders medarbejdere
– Den Dataansvarliges kunders kontaktpersoner
Behandlingens lokation(er)
Bredgade 55, 8340 Malling, Danmark
Fløjstrupvej XX, 8340 Malling, Danmark
Underdatabehandlere
Den Datansvarliges giver samtykke til følgende Underdatabehandleres anvendelse:
Nedenfor ses underdatabehandler beskrevet i formattet; Databehandler, adresse for aktiviteten, lovgrundlag hvis uden for EU, behandlingsaktivitet.
Microsoft Ireland, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Ireland, Azure (data processing).
BILAG 2
BESKRIVELSE AF SIKKERHEDSFORANSTALTNINGER – TEKNISK OG ORGANISATORISK
Bilaget indeholder sikkerhedsforanstaltninger af teknisk og organisatorisk karakter, som Databehandleren i henhold til Databehandleraftalen har ansvaret for at gennmføre, overholde og derudover sørge for at dennes Underdatabehandlere overholder.
Databehandleren foretager som minimum tekniske og organisatoriske sikkerhedsforanstaltninger for at sikre et sikkerhedsniveau som beskrevet i det følgende.
Generelle sikkerhedsforanstaltninger
Databehandlerens implementering af sikkerhedsforanstaltninger skal sikre relevante forhold til risikovurdering for de kategoriseret personoplysninger.
Databehandleren skal implementere kryptering og pseudonymisering af persondata som har til formål at reducere og begrænse, hvor Databehandleren vurderer, at det er aktuelt.
Databehandleren skal reducere adgangen til Persondata til de relevante personer for at imødekomme de beskrevet krav og forpligtelser i henhold til Aftalen og Kontrakten.
Det er Databehandlerens rolle at implementere systemer, som kan registrere, opdage, genoprette og rapportere situationer i forbindelse med Persondata.
Databehandleren skal sørge for, at overførsen af Persondata til eventuelle underdatabehandlere sker på sikker vis.
Det er op til Databehandleren løbende at vurdere om de tekniske og organisatoriske foranstaltninger er nok til at beskytte Persondata, herunder i relation til GDPR-artikel 32 om behandlingssikkerhed og artikel 25 om privacy by design og default.
Databehandleren har yderligere sikret, at enhver tilgang til Persondata fra den Dataansvarlige eller dennes repræsentant foregår igennem SSL-kryptering.
Softwaren leveret i henhold til Kontrakten indebærer et styringssystem, som giver den Dataansvarlige mulighed for at styre den Dataansvarliges repræsentanters adgang til Persondata.
Datahandlerens etablering af hosting platform sikrer, at alle Persondata er forsvarligt gemt, at der ikke er uhensigtsmæssig adgang til data og derudover backupsystemer, som skal sikre at alt data kan genskabes ved hændelser på hosting platformen.
Pseudonymisering af Persondata er blevet oprettet i databaser, når Databehandleren tilgår den Dataansvarliges oplysninger i forbindelse med support.
Databehandleren har implementeret software og udarbejdet procedurer, der løbende sikrer, at den interne IT-sikkerhed er på et højt niveau.
Mere information kan findes på WorkRegs hjemmeside.
Autorisation og adgangskontrol
Enhver form for adgang til Persondata sker igennem autorisation med et personligt brugernavn og password i WorkRegs app, som Databehandler har etableret til at opfylde sine forpligtelser af hensyn til Kontrakten og Aftalen.
Databehandler har sikret at underdatabehandlere anvender personlig autorisation og adgangskontrol i relation med deres ydelser.
Kommunikationskanaler eksternt
AI tilgang til Persondata sker via SSL-kryptering eller VPN.
Afviste adgangsforsøg og kontrol
Afviste adgangsforsøg føres der løbende kontrol med. Dette er for at sikre, at der ikke utilsigtet forsøges adgang til den Dataansvarliges data.
Logning
Der føres log over dato, årsag og Databehandlerens repræsentant, når Persondata tilgås som en del af forpligtelserne for Databehandler i relation til Aftalen og Kontrakten.
Der vil løbende tages stikprøver af overnstående log for at sørge for, at tilgang til Persondata kun sker i overensstemmelse med de instrukser, som medarbejderen er under.
Tillige føres der løbende stikprøver med Underdatabehandlere og deres repræsentanters tilgang til Persondata og dermed sørge for, at tilgangen kun sker, når det er aktuelt i forhold til den ydelse, som de skal levere eller under direkte bestemmelse og instruks fra Databehandleren.
Hjemme- og/eller fjernarbejdspladser
Databehandlerens håndtering og behandling af Persondata sker helt eller delvist igennem hjemme- og/eller fjernarbejdspladser.
Adgang til Persondata foregår igennem personlig VP-forbindelse til Databehandlerens netværk eller via SSL og personligt login til Helpdesk Software (Teamviewer software??).
Kryptering af Persondata
Der foreligger kryptering af passwords for den Dataansvarliges repræsentanter.