Udkast: skal gennemgås af advokat før brug.
Databehandleraftale
Denne databehandleraftale ("aftalen") indgås mellem kunden (typisk et bogholderi- eller revisionsbureau) som dataansvarlig og CVR-Vagt som databehandler, jf. databeskyttelsesforordningens art. 28. Aftalen er en integreret del af handelsbetingelserne og gælder, så længe CVR-Vagt behandler personoplysninger på kundens vegne.
1. Roller og omfang
Kunden er dataansvarlig for (a) den overvågningsliste, kunden fører på vegne af sine egne klienter, og (b) personoplysninger om kundens egne brugere og notifikationsmodtagere. CVR-Vagt behandler som databehandler alene de personoplysninger, kunden selv registrerer i tjenesten: brugeres login-e-mails, kontonavne og modtageradresser/webhooks på notifikationskanaler. Kategorier af registrerede: kundens medarbejdere og notifikationsmodtagere. Behandlingens formål: drift af overvågnings- og notifikationstjenesten. Varighed: abonnementets løbetid.
Overvågningsdata om virksomheder er offentlige registerdata og indeholder ingen lagrede personoplysninger om ledelsesmedlemmer. CVR-Vagt opbevarer ikke navne, privatadresser eller CPR-numre (rolle-baserede hashes og antal pr. rolle er ikke personhenførbare). Navne på ledelsesmedlemmer slås op hos Datafordeleren i afsendelsesøjeblikket og persisteres aldrig hos CVR-Vagt; de kan optræde i afsendte notifikationer, hvor mailudbyderen behandler dem som led i udsendelsen.
2. Instruks
CVR-Vagt behandler alene personoplysninger efter dokumenteret instruks fra kunden, medmindre behandling kræves efter EU-ret eller dansk ret; i så fald underrettes kunden inden behandlingen, medmindre loven forbyder det. Instruksen udgøres af kundens konfiguration af tjenesten (overvågningsliste, kanaler, brugere) sammen med denne aftale. CVR-Vagt underretter kunden, hvis en instruks efter CVR-Vagts opfattelse strider mod databeskyttelsesreglerne.
3. Fortrolighed og sikkerhed
Personer, der er autoriseret til at behandle oplysningerne, er underlagt fortrolighedsforpligtelse. CVR-Vagt gennemfører passende tekniske og organisatoriske foranstaltninger, jf. art. 32, herunder: kryptering under transport (TLS) og i hvile, rollebaseret adgangskontrol og row-level security i databasen, adskillelse af kundedata pr. konto, logning af sletninger i en GDPR-log samt løbende sikkerhedsopdatering af platformen.
4. Underdatabehandlere
Kunden giver generel forhåndsgodkendelse til følgende underdatabehandlere. Ændringer varsles mindst 30 dage forud, og kunden kan gøre indsigelse; imødekommes indsigelsen ikke, kan kunden opsige aftalen til ændringens ikrafttræden.
- Supabase (database og login)
- Vercel (hosting)
- Resend (udsendelse af notifikationer)
Stripe (betaling) er selvstændig dataansvarlig for kortdata og er derfor ikke underdatabehandler. Overførsel til tredjelande sker kun med gyldigt overførselsgrundlag (fx EU-Kommissionens standardkontraktbestemmelser).
5. Bistand til den dataansvarlige
CVR-Vagt bistår (under hensyntagen til behandlingens karakter) kunden med at besvare anmodninger fra registrerede (indsigt, berigtigelse, sletning, portabilitet) og med at opfylde forpligtelserne efter art. 32–36, herunder underretning om brud på persondatasikkerheden til kunden uden unødig forsinkelse efter at CVR-Vagt er blevet bekendt med bruddet.
6. Sletning ved ophør
Ved abonnementets ophør sletter CVR-Vagt efter kundens valg alle personoplysninger behandlet på kundens vegne (brugere, kanaler, overvågningsliste, indstillinger) eller tilbageleverer dem som dataeksport forud for sletningen, medmindre EU-ret eller dansk ret kræver fortsat opbevaring. Sletningen dokumenteres i GDPR-loggen. Globale registerdata om virksomheder berøres ikke, da de ikke er personoplysninger behandlet på kundens vegne.
7. Dokumentation og revision
CVR-Vagt stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af art. 28, og muliggør og bidrager til revisioner, herunder besvarelse af skriftlige revisionsspørgsmål, med rimeligt varsel og højst én gang årligt, medmindre et sikkerhedsbrud giver anledning til andet.
8. Lovvalg
Aftalen er underlagt dansk ret og fortolkes i overensstemmelse med databeskyttelsesforordningen og databeskyttelsesloven.