Vores Dialog - databehandleraftale til kommuner

Databehandleraftale for Vores Dialog

Standardkontraktbestemmelser i henhold til artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 med henblik på databehandlerens behandling af personoplysninger.

Version 1.0. Gældende fra den dato, hvor begge parter har underskrevet aftalen.

Parterne

Den dataansvarlige er den kommune, som ved underskrift tiltræder denne aftale. Kommunens fulde navn, CVR-nummer, adresse og kontaktperson anføres i underskriftsafsnittet.

Databehandleren er Celestial Nature ApS, Valby Tingsted 6, 2500 Valby, CVR-nr. 31 17 51 27, der driver Vores Dialog.

Kommunen og Celestial Nature ApS benævnes hver en part og sammen parterne. Parterne har aftalt følgende standardkontraktbestemmelser med henblik på at overholde databeskyttelsesforordningen og sikre beskyttelse af fysiske personers grundlæggende rettigheder og frihedsrettigheder.

1. Indhold

  1. Præambel
  2. Den dataansvarliges rettigheder og forpligtelser
  3. Databehandleren handler efter instruks
  4. Fortrolighed
  5. Behandlingssikkerhed
  6. Anvendelse af underdatabehandlere
  7. Overførsel til tredjelande eller internationale organisationer
  8. Bistand til den dataansvarlige
  9. Underretning om brud på persondatasikkerheden
  10. Sletning og returnering af oplysninger
  11. Revision, herunder inspektion
  12. Parternes aftale om andre forhold
  13. Ikrafttræden og ophør
  14. Kontaktpersoner
  15. Bilag A: Oplysninger om behandlingen
  16. Bilag B: Underdatabehandlere
  17. Bilag C: Instruks vedrørende behandling af personoplysninger
  18. Bilag D: Parternes regulering af andre forhold

2. Præambel

  1. Disse bestemmelser fastsætter databehandlerens rettigheder og forpligtelser, når databehandleren behandler personoplysninger på vegne af den dataansvarlige.
  2. Bestemmelserne er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i databeskyttelsesforordningen.
  3. Databehandleren behandler personoplysninger på vegne af kommunen i forbindelse med levering og drift af Vores Dialog til borgere, som kommunen tilbyder adgang til løsningen.
  4. Bestemmelserne har forrang i forhold til tilsvarende bestemmelser i andre aftaler mellem parterne.
  5. Bilag A, B, C og D udgør en integreret del af aftalen.
  6. Bilag A beskriver behandlingens formål, karakter, personoplysninger, registrerede og varighed.
  7. Bilag B beskriver de godkendte underdatabehandlere.
  8. Bilag C indeholder kommunens dokumenterede instruks, krav til sikkerhed, sletning, lokaliteter, tredjelandsoverførsler og tilsyn.
  9. Bilag D indeholder andre aftalte forhold, som ikke må stride mod bestemmelserne eller forringe de registreredes rettigheder.
  10. Aftalen med bilag skal opbevares skriftligt, herunder elektronisk, af begge parter.
  11. Aftalen fritager ikke databehandleren fra forpligtelser, som følger af databeskyttelsesforordningen eller anden gældende lovgivning.

3. Den dataansvarliges rettigheder og forpligtelser

  1. Kommunen er ansvarlig for, at behandlingen sker i overensstemmelse med databeskyttelsesforordningen, anden gældende databeskyttelsesret og denne aftale.
  2. Kommunen fastlægger formålet med behandlingen og de væsentlige hjælpemidler, som er beskrevet i bilag A og C.
  3. Kommunen skal sikre et gyldigt behandlingsgrundlag og opfylde sin oplysningspligt over for de registrerede.
  4. Kommunen må ikke instruere om registrering af samtalernes indhold, deltagernes svar, fritekst, CPR-numre, sociale sagsakter, oplysninger om strafbare forhold eller særlige kategorier af personoplysninger i Vores Dialog.
  5. Hvis kommunen ønsker en anden målgruppe, nye funktioner eller behandling af yderligere oplysninger, skal instruksen, risikovurderingen og om nødvendigt aftalen ændres skriftligt, før behandlingen påbegyndes.

4. Databehandleren handler efter instruks

  1. Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra kommunen, medmindre behandlingen kræves efter EU-ret eller dansk ret, som databehandleren er underlagt.
  2. Instruksen fremgår af bilag A og C. Efterfølgende instrukser skal gives og opbevares skriftligt, herunder elektronisk.
  3. Databehandleren skal omgående underrette kommunen, hvis en instruks efter databehandlerens opfattelse er i strid med databeskyttelsesforordningen eller andre gældende databeskyttelsesregler.
  4. Databehandleren må ikke anvende oplysningerne til egne markedsførings-, profilerings-, analyse-, produkttrænings- eller andre selvstændige formål.

5. Fortrolighed

  1. Databehandleren skal sikre, at kun autoriserede personer har adgang til de personoplysninger, der behandles på kommunens vegne.
  2. Adgang må kun gives til personer, for hvem den er nødvendig for at levere, sikre eller supportere Vores Dialog.
  3. Adgang skal straks lukkes, når den ikke længere er nødvendig, eller når en autorisation ophører.
  4. Autoriserede personer skal have påtaget sig en fortrolighedsforpligtelse eller være underlagt en passende lovbestemt tavshedspligt.
  5. Databehandleren skal efter anmodning kunne dokumentere, at de relevante personer er underlagt fortrolighed.

6. Behandlingssikkerhed

  1. Parterne skal under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne, behandlingens karakter, omfang, sammenhæng og formål samt risiciene gennemføre passende tekniske og organisatoriske foranstaltninger efter databeskyttelsesforordningens artikel 32.
  2. Databehandleren skal foretage og vedligeholde en risikovurdering og imødegå de identificerede risici.
  3. Databehandleren skal som minimum gennemføre foranstaltningerne i bilag C.2.
  4. Databehandleren skal stille nødvendige oplysninger om sikkerhedsforanstaltningerne til rådighed, så kommunen kan overholde og dokumentere sine forpligtelser.
  5. Hvis kommunens risikovurdering nødvendiggør yderligere foranstaltninger, skal disse aftales skriftligt, før den berørte behandling påbegyndes.

7. Anvendelse af underdatabehandlere

  1. Databehandleren skal overholde betingelserne i databeskyttelsesforordningens artikel 28, stk. 2 og 4, ved anvendelse af underdatabehandlere.
  2. Kommunen giver generel skriftlig godkendelse til de underdatabehandlere, der fremgår af bilag B.
  3. Databehandleren skal underrette kommunen skriftligt mindst 30 dage før en planlagt tilføjelse eller udskiftning. Underretningen skal angive juridisk navn, land, behandlingsaktivitet, datakategorier og eventuelt overførselsgrundlag.
  4. Kommunen kan inden fristens udløb gøre konkret og sagligt begrundet indsigelse. Parterne skal loyalt søge en lovlig og sikker løsning. Kan det ikke ske, må den berørte behandling ikke påbegyndes, og den relevante del af tjenesten kan bringes til ophør efter hovedaftalen.
  5. Databehandleren skal ved skriftlig aftale pålægge underdatabehandleren mindst de samme databeskyttelsesforpligtelser som efter denne aftale.
  6. Underdatabehandleraftaler og senere databeskyttelsesrelevante ændringer skal efter anmodning sendes til kommunen. Kommercielle oplysninger uden betydning for databeskyttelsen kan sløres.
  7. Den valgfrie bestemmelse om begunstiget tredjemand er inkluderet: Databehandleren skal i aftalen med underdatabehandleren indføje kommunen som begunstiget tredjemand, så kommunen, hvis databehandleren faktisk eller retligt ophører med at eksistere eller går konkurs, kan opsige underdatabehandleraftalen og instruere underdatabehandleren i at slette eller tilbagelevere oplysningerne.
  8. Databehandleren er fuldt ansvarlig over for kommunen, hvis en underdatabehandler ikke opfylder sine databeskyttelsesforpligtelser.

8. Overførsel til tredjelande eller internationale organisationer

  1. Overførsel til et tredjeland eller en international organisation må kun ske efter en dokumenteret og konkret instruks fra kommunen og i overensstemmelse med databeskyttelsesforordningens kapitel V.
  2. Uden instruks må databehandleren ikke overføre oplysninger til en dataansvarlig eller databehandler i et tredjeland, benytte en underdatabehandler i et tredjeland eller give adgang til oplysningerne fra et tredjeland.
  3. Hvis en ikke-instrueret overførsel kræves efter EU-ret eller dansk ret, skal databehandleren underrette kommunen før behandlingen, medmindre lovgivningen forbyder dette af hensyn til vigtige samfundsmæssige interesser.
  4. Den konkrete instruks fremgår af bilag C.6 og angiver modtager, land, aktivitet, oplysninger, registrerede, hyppighed, overførselsgrundlag og supplerende foranstaltninger.
  5. En generel formulering om, at oplysninger kan behandles globalt, udgør ikke en instruks.
  6. Denne databehandleraftale udgør ikke i sig selv et overførselsgrundlag efter databeskyttelsesforordningens kapitel V.

9. Bistand til den dataansvarlige

  1. Databehandleren skal under hensyntagen til behandlingens karakter bistå kommunen med besvarelse af anmodninger om de registreredes rettigheder efter databeskyttelsesforordningens kapitel III.
  2. Bistanden omfatter efter behov oplysning, indsigt, berigtigelse, sletning, begrænsning, underretning, dataportabilitet, indsigelse og beskyttelse mod afgørelser, der alene er baseret på automatisk behandling.
  3. Databehandleren skal bistå kommunen med sikkerhedsbrud, underretning af registrerede, konsekvensanalyser og eventuel forudgående høring af Datatilsynet.
  4. De praktiske procedurer fremgår af bilag C.3.

10. Underretning om brud på persondatasikkerheden

  1. Databehandleren skal underrette kommunen uden unødig forsinkelse efter at være blevet opmærksom på et brud på persondatasikkerheden.
  2. Den første underretning skal om muligt ske senest 24 timer efter, at databehandleren er blevet bekendt med bruddet.
  3. Underretningen skal efterhånden som oplysningerne bliver tilgængelige beskrive bruddets karakter, de berørte kategorier og omtrentlige antal registrerede og registreringer, sandsynlige konsekvenser samt trufne eller foreslåede afhjælpende foranstaltninger.
  4. Manglende oplysninger må ikke forsinke den første underretning. Supplerende oplysninger skal gives løbende.
  5. Underretning sendes til kommunens sikkerhedsbrudskontakt i underskriftsafsnittet. Databehandlerens kontakt er kontakt@voresdialog.dk og telefon 23 23 30 78.

11. Sletning og returnering af oplysninger

  1. Ved ophør skal databehandleren efter kommunens valg slette eller tilbagelevere alle personoplysninger, der er behandlet på kommunens vegne, og slette eksisterende kopier.
  2. Databehandleren skal bekræfte sletningen skriftligt.
  3. Hvis EU-ret eller dansk ret kræver fortsat opbevaring, må oplysningerne kun behandles til det lovbestemte formål, i den krævede periode og under de foreskrevne betingelser.
  4. De konkrete slettefrister fremgår af bilag C.4.

12. Revision, herunder inspektion

  1. Databehandleren skal stille alle oplysninger til rådighed, som er nødvendige for at påvise overholdelsen af databeskyttelsesforordningens artikel 28 og denne aftale.
  2. Databehandleren skal give mulighed for og bidrage til revisioner og inspektioner, som foretages af kommunen eller en revisor, kommunen har bemyndiget.
  3. De praktiske procedurer fremgår af bilag C.7 og C.8.
  4. Kompetente tilsynsmyndigheder eller deres bemyndigede repræsentanter skal have den adgang, som følger af gældende lovgivning, mod behørig legitimation.

13. Parternes aftale om andre forhold

  1. Parterne kan aftale andre vilkår om tjenesten, herunder ansvar, priser og serviceniveau, hvis vilkårene ikke strider mod denne aftale eller forringer de registreredes rettigheder.
  2. Sådanne vilkår fremgår af hovedaftalen og eventuelt bilag D.

14. Ikrafttræden og ophør

  1. Aftalen træder i kraft på datoen for begge parters underskrift.
  2. Begge parter kan kræve aftalen genforhandlet, hvis lovændringer, myndighedskrav, ændringer i løsningen eller konstaterede uhensigtsmæssigheder giver anledning hertil.
  3. Aftalen gælder, så længe databehandleren eller en underdatabehandler behandler personoplysninger på kommunens vegne.
  4. Aftalen kan først ophøre, når oplysningerne er slettet eller tilbageleveret efter punkt 11 og bilag C.4.

15. Kontaktpersoner og underskrift

Oplysning Kommunen Celestial Nature ApS
Juridisk navn Udfyldes af kommunen Celestial Nature ApS
CVR-nummer Udfyldes af kommunen 31 17 51 27
Adresse Udfyldes af kommunen Valby Tingsted 6, 2500 Valby
Kontaktperson Udfyldes af kommunen Morten Nielsen, stifter af Vores Dialog
E-mail Udfyldes af kommunen kontakt@voresdialog.dk
Telefon Udfyldes af kommunen 23 23 30 78
Sikkerhedsbrud Udfyldes af kommunen kontakt@voresdialog.dk og 23 23 30 78
Navn på underskriver Udfyldes af kommunen Udfyldes ved underskrift
Stilling Udfyldes af kommunen Udfyldes ved underskrift
Dato Udfyldes af kommunen Udfyldes ved underskrift
Underskrift Udfyldes af kommunen Udfyldes ved underskrift

Bilag A: Oplysninger om behandlingen

A.1 Formål

Formålet er at levere og administrere kommunalt finansieret adgang til Vores Dialogs digitale samtalerejser for de voksne borgere og familiemedlemmer, som kommunen tilbyder løsningen til.

Behandlingen omfatter oprettelse og administration af brugeradgang, kontrol af adgangsperioden, udsendelse af ugentlige driftsmails, support, lagring af valgte favoritter i funktionen Find hinanden igen, sikker drift og dokumentation af leveringen.

Vores Dialog er ikke et myndigheds-, journal- eller dokumentationssystem. Løsningen har ingen fritekstfelter og gemmer ikke deltagernes svar eller samtalernes indhold.

A.2 Behandlingens karakter

Behandlingen består af modtagelse, indsamling, registrering, strukturering, opbevaring, opslag, adgangskontrol, transmission til godkendte underdatabehandlere, udsendelse af driftskommunikation, sikkerhedslogning, fejlsøgning, support, sletning og eventuel tilbagelevering.

Konto- og ordredata modtages via Shopify. Adgangsdata opbevares i Vores Dialogs Microsoft SQL-database hos Simply.com. Ugentlige mails udsendes via Mailgun i EU-regionen. Favoritter lagres som identifikatorer koblet til brugerens Shopify-kunde-id på webhotellet hos Simply.com.

A.3 Typer af personoplysninger

Kategori Oplysninger
Identifikation og kontakt Shopify-kunde-id, fornavn og e-mailadresse.
Adgang og abonnement Shopify-ordre-id, identifikator for den valgte samtalerejse, startdato, slutdato, adgangsstatus og tidsstempler.
Driftskommunikation Planlagt udsendelsesdato, leveringsstatus, antal leveringsforsøg, Mailguns meddelelses-id og begrænsede fejlmeddelelser.
Favoritter Identifikatorer for de valgte redningsbåde i Find hinanden igen. Der gemmes ingen forklaring, samtaletekst eller oplysning om, hvorfor en favorit er valgt.
Tekniske data Webhook-id, emnetype, butiksdomæne, tidsstempler, IP-adresse og almindelige server-, drifts- og sikkerhedslogs i det omfang, de genereres.
Oplysninger, som ikke må registreres CPR-numre, fritekst, samtalesvar, journaloplysninger, sociale sagsakter, oplysninger om strafbare forhold og særlige kategorier efter artikel 9.

A.4 Kategorier af registrerede

  • Voksne borgere og familiemedlemmer, som kommunen tilbyder adgang til Vores Dialog.
  • Unge deltagere, hvis en konkret samtalerejse er beregnet til dem, og kommunen har sikret behandlingsgrundlag, information og passende beskyttelse.
  • Kommunale kontaktpersoner og medarbejdere, der administrerer eller understøtter tilbuddet.

A.5 Varighed

Behandlingen påbegyndes ved oprettelse af den første adgang og varer, så længe hovedaftalen er gældende. Den enkelte samtalerejse giver som udgangspunkt adgang i 364 dage. Efter adgangens eller hovedaftalens ophør gælder slettefristerne i bilag C.4.

A.6 Rollefordeling

Aftalen gælder for behandling, hvor kommunen fastlægger formålet med at tilbyde Vores Dialog og Celestial Nature ApS behandler oplysninger på kommunens vegne.

Hvis en borger selv køber Vores Dialog og indgår en selvstændig aftale med Celestial Nature ApS, kan Celestial Nature ApS være selvstændig dataansvarlig for den behandling. En sådan behandling er ikke omfattet af denne databehandleraftale, medmindre parterne skriftligt har aftalt andet.

Bilag B: Underdatabehandlere

Underdatabehandler Adresse og land Behandling Data og lokalitet Overførselsforhold
Simply.com A/S, CVR-nr. 29 41 20 06 Højvangen 4, 8660 Skanderborg, Danmark Webhosting, Microsoft SQL-database, filopbevaring, serverdrift og backup. Alle oplysninger, der er nødvendige for webapplikation, database, favoritter, logs og backup. Servere, data og IP-adresser er placeret i Danmark. Simply.com anvender blandt andet B4Restore i Danmark til backupydelser og Ping IT i Danmark til sikker destruktion af udfasede lagermedier. Ingen instrueret tredjelandsoverførsel.
Shopify International Limited 2nd Floor, 1-2 Victoria Buildings, Haddington Road, Dublin 4, D04 XN32, Irland Kundekonto, ordre, login, app-proxy, adgangsmetadata og administration af købte samtalerejser. Fornavn, e-mail, kunde-id, ordre-id, produkt-/rejse-id og adgangsperiode. Europæiske kunde- og ordredata opbevares som udgangspunkt i Europa, men Shopify anvender koncernen og tekniske underdatabehandlere internationalt. De konkrete instrukser og grundlag for Canada, USA og Singapore fremgår af bilag C.6. Shopify kan være selvstændig dataansvarlig for visse lovpligtige, sikkerheds- og betalingsrelaterede aktiviteter; disse aktiviteter er ikke omfattet af denne aftale.
Mailgun Technologies, Inc., en del af Sinch 112 E Pecan Street, Suite 1135, San Antonio, Texas 78205, USA Udsendelse af ugentlige driftsmails og registrering af leveringsstatus. E-mailadresse, fornavn og meddelelses-/leveringsmetadata. Vores Dialog anvender Mailguns EU-region. Mailguns cloudhosting for EU-kunder er placeret i Tyskland og Belgien. Mailgun Technologies, Inc. kan have adgang fra USA til service, support og drift. Grundlaget fremgår af bilag C.6.

Bilag C: Instruks vedrørende behandling af personoplysninger

C.1 Genstand og formål

Databehandleren instrueres i alene at behandle oplysningerne for at levere Vores Dialog til kommunens målgruppe, administrere og kontrollere adgang, sende ugentlige driftsmails, gemme valgte favorit-id'er, yde support, sikre og dokumentere driften samt slette eller tilbagelevere data efter aftalen.

C.2 Minimumskrav til behandlingssikkerhed

  • Dataminimering: Løsningen må ikke indeholde fritekstfelter eller lagre samtalesvar. Kun oplysninger, der er nødvendige for adgang, drift, ugemails og favoritter, må behandles.
  • Transportkryptering: Personoplysninger skal overføres via HTTPS med TLS 1.2 eller nyere.
  • Kryptering i hvile: Databaser, filopbevaring og backups skal beskyttes med den kryptering, som de anvendte platforme stiller til rådighed, samt passende adgangsbegrænsning.
  • Adgangsstyring: Administrative adgange skal være personlige, begrænset efter arbejdsbetinget behov og gennemgås mindst én gang årligt samt ved rolleændring og fratrædelse.
  • Stærk autentifikation: Flerfaktorautentifikation skal anvendes på Shopify, Mailgun, Simply.com og andre administrative konti, hvor tjenesten understøtter det.
  • Hemmeligheder: Adgangskoder, API-nøgler, forbindelsesoplysninger og signeringshemmeligheder skal opbevares i beskyttet serverkonfiguration eller en egnet hemmelighedstjeneste og må ikke offentliggøres eller indgå i klientkode.
  • Adgangskontrol i løsningen: Adgang til samtalerejser og favoritter skal kræve gyldig Shopify-signatur, korrekt butik, logget ind kunde og aktiv adgangsperiode.
  • Integritet: Forespørgsler til databasen skal parameteriseres, og webhooks skal valideres kryptografisk før behandling.
  • Opdateringer: Operativsystem, webserver, framework og afhængigheder skal sikkerhedsopdateres efter en risikobaseret proces. Kritiske sårbarheder skal håndteres uden unødig forsinkelse.
  • Logning: Relevante fejl, administrative hændelser og sikkerhedshændelser skal logges. Logs må ikke indeholde adgangskoder, API-nøgler, fulde betalingsoplysninger eller samtaleindhold.
  • Backup: Simply.com tager daglig backup af servere og data. Backups opbevares i 30 dage og skal være adgangsbegrænsede. Gendannelsesmuligheden skal afprøves mindst én gang årligt.
  • Hændelseshåndtering: Databehandleren skal have en dokumenteret proces for opdagelse, begrænsning, undersøgelse, dokumentation, afhjælpning og underretning ved brud på persondatasikkerheden.
  • Leverandørstyring: Databehandleren skal mindst én gang årligt kontrollere relevante databehandleraftaler, sikkerhedsdokumentation, overførselsgrundlag, certificeringer og væsentlige ændringer hos underdatabehandlerne.
  • Fysisk sikkerhed: Datacenterets fysiske sikkerhed varetages af Simply.com og dennes godkendte datacenter- og backupunderleverandører. Lokalt udstyr og kontoradgang skal beskyttes passende.
  • Kontinuitet: Der skal foreligge en procedure for gendannelse, midlertidig driftsforstyrrelse og sikker sletning eller eksport ved ophør.

C.3 Bistand og sikkerhedsbrud

Hvis en registreret henvender sig direkte til databehandleren om sine rettigheder, videresendes henvendelsen straks til kommunen. Databehandleren træffer ikke selvstændig afgørelse om anmodningen uden instruks, men bistår med søgning, eksport, berigtigelse, begrænsning eller sletning i de systemer, databehandleren kontrollerer.

Første underretning om et sikkerhedsbrud skal indeholde tidspunktet for opdagelse, kontaktperson, berørte systemer, en foreløbig beskrivelse, kendte kategorier og antal registrerede og registreringer, mulige konsekvenser, gennemførte begrænsninger, berørte underdatabehandlere og tidspunktet for næste status.

C.4 Opbevaring og sletning

Oplysning Slettefrist
Konto-, kontakt-, adgangs- og abonnementsdata Slettes eller anonymiseres senest 30 dage efter udløbet af den enkelte adgang, kommunens dokumenterede instruks eller hovedaftalens ophør, afhængigt af hvad der er relevant.
Favorit-id'er Slettes samtidig med brugerens konto/adgang eller straks efter kommunens dokumenterede instruks.
Leveringslogs for ugemails Slettes eller anonymiseres senest 90 dage efter den planlagte udsendelsesdato, medmindre oplysningerne er nødvendige i en aktiv supportsag eller sikkerhedshændelse.
Webhook- og driftslogs Slettes eller anonymiseres senest 90 dage efter registrering, medmindre oplysningerne er nødvendige i en aktiv supportsag eller sikkerhedshændelse.
Server- og sikkerhedslogs Slettes senest 180 dage efter registrering. Udtræk, som dokumenterer en konkret hændelse, kan opbevares, indtil sagen er afsluttet og eventuelle lovpligtige frister er udløbet.
Backups hos Simply.com Udfases ved den ordinære backupcyklus senest 30 dage efter sletning i produktionssystemet. I perioden må slettede oplysninger kun anvendes ved nødvendig katastrofe- eller datagendannelse og skal slettes igen efter gendannelse.
Efter hovedaftalens ophør Efter kommunens valg returneres oplysningerne i et almindeligt, struktureret format eller slettes. Databehandleren bekræfter primær sletning skriftligt senest 30 dage efter ophør og endelig udfasning fra backup senest 60 dage efter ophør.

C.5 Behandlingslokaliteter

Webapplikation, Microsoft SQL-database, favoritter og Simply.com-backups behandles i Danmark. Mailgun behandler indhold og leveringsdata i EU-regionen med cloudhosting i Tyskland og Belgien. Shopify opbevarer europæiske kunde- og ordredata i Europa som udgangspunkt, men foretager de konkret beskrevne internationale overførsler i C.6.

Behandling på andre lokaliteter må ikke påbegyndes uden skriftlig underretning efter punkt 7 og, hvis der er tale om et tredjeland, en ny eller ændret konkret instruks efter C.6.

C.6 Instruks om tredjelandsoverførsler

Kommunen instruerer alene databehandleren i de overførsler, som fremgår af denne tabel. Instruksen omfatter ikke nye lande, nye modtagere eller nye behandlingsformål.

Modtager og land Aktivitet og oplysninger Hyppighed Overførselsgrundlag Supplerende foranstaltninger
Shopify Inc. og godkendte Shopify-koncernselskaber i Canada Drift, support, sikkerhed og administration af Shopify-kundekonto, ordre og adgangsmetadata. Omfatter fornavn, e-mail, kunde-id, ordre-id, rejse-id og adgangsperiode. Løbende, når Shopify-tjenesten anvendes. EU-Kommissionens tilstrækkelighedsafgørelse for kommercielle organisationer i Canada. Shopifys godkendte bindende virksomhedsregler anvendes desuden for koncerninterne processoraktiviteter, hvor de finder anvendelse. Europæisk lagring i hvile, kryptering under transport, rollebaseret adgang, dataminimering og Shopifys leverandørkontrol.
Godkendte Shopify-koncernselskaber og tekniske underdatabehandlere i USA og Singapore Teknisk drift, sikkerhed, fejllogning, belastningsfordeling, support og levering af Shopify-tjenesten. Samme almindelige konti-, ordre- og adgangsdata som ovenfor. Ingen særlige kategorier eller samtaleindhold. Løbende eller ved konkret support- og driftshændelse. Shopifys godkendte bindende virksomhedsregler for processoraktiviteter og, hvor nødvendigt, EU-Kommissionens standardkontraktbestemmelser af 4. juni 2021 med relevant modul og overførselsvurdering. Kryptering under transport, europæisk lagring i hvile, begrænset adgang, dataminimering, kontraktuelle krav, kontrol af underdatabehandlere og supplerende sikkerhedsforanstaltninger efter Shopifys overførselsvurdering.
Mailgun Technologies, Inc. og nødvendige Sinch Email-supportfunktioner i USA Udsendelse, levering, fejlhåndtering, service, support og sikkerhed for ugemails. Omfatter e-mail, fornavn og meddelelses-/leveringsmetadata. Mailindhold og primær hosting behandles i Mailguns EU-region. Ved hver ugentlig mail og ved konkret support- eller sikkerhedshændelse. EU-USA Data Privacy Framework, så længe Mailgun Technologies, Inc. har en gyldig certificering, og subsidiært EU-Kommissionens standardkontraktbestemmelser af 4. juni 2021. EU-hosting i Tyskland og Belgien, TLS under transport, begrænset supportadgang, adgangskontrol, dataminimering og Sinchs supplerende kontraktuelle og tekniske foranstaltninger.

Hvis et overførselsgrundlag ophører, eller en overførselsvurdering viser utilstrækkelig beskyttelse, skal databehandleren straks suspendere den berørte overførsel eller etablere et andet gyldigt og effektivt grundlag efter skriftlig instruks fra kommunen.

C.7 Tilsyn med databehandleren

Kommunen kan én gang årligt og derudover ved konkret og saglig anledning gennemføre dokumentbaseret tilsyn eller inspektion. Tilsynet kan omfatte risikovurdering, adgangsstyring, slettekontrol, backup og gendannelse, hændelser, leverandørstyring, sårbarhedshåndtering og relevante revisionserklæringer.

Et ordinært fysisk tilsyn varsles som udgangspunkt 14 dage før og tilrettelægges, så drift, fortrolighed og andre kunders sikkerhed beskyttes. Varsel kræves ikke, hvis det vil undergrave tilsynets formål, eller hvis en alvorlig hændelse kræver hurtig kontrol.

C.8 Tilsyn med underdatabehandlere

Databehandleren fører risikobaseret og mindst årligt tilsyn med underdatabehandlerne. Tilsynet kan baseres på databehandleraftaler, ISO-certificeringer, ISAE- eller SOC-erklæringer, sikkerhedsdokumentation, overførselsgrundlag, offentlig compliance-dokumentation og supplerende spørgsmål.

Databehandleren dokumenterer sin vurdering og stiller et dækkende resultat til rådighed for kommunen efter anmodning. Væsentlige mangler skal følges op med en frist. Uacceptable risici medfører suspension eller udskiftning af underdatabehandleren.

Bilag D: Parternes regulering af andre forhold

D.1 Kommunens brug af løsningen

Kommunen skal sikre, at borgere og medarbejdere får den information, de har krav på efter artikel 13 eller 14, og at kun den aftalte målgruppe får adgang.

Kommunen må ikke anvende Vores Dialog som journal, myndighedsafgørelsessystem, behandlingsdokumentation eller kanal til akutte eller sikkerhedskritiske oplysninger.

D.2 Dataminimering ved support

Ved supporthenvendelser skal begge parter begrænse oplysningerne til det nødvendige og undlade at sende samtaleindhold, CPR-numre, helbredsoplysninger eller sociale sagsakter. Som udgangspunkt anvendes kunde-id, rejse-id, ordre-id og e-mailadresse. Sikkerhedskritiske oplysninger udveksles via en aftalt sikker kanal.

D.3 Begunstiget tredjemand

Parterne har valgt at inkludere Datatilsynets valgfrie bestemmelse om kommunen som begunstiget tredjemand ved databehandlerens ophør eller konkurs.

D.4 Ansvar og vederlag

Ansvar, priser, serviceniveau og eventuelt vederlag for ekstraordinær bistand reguleres i hovedaftalen. Vilkårene må ikke begrænse pligter, rettigheder eller tilsynsadgang efter databeskyttelsesforordningen eller denne aftale.

D.5 Ændringslog

Version Dato Ændring
1.0 18. august 2026 Første version baseret på Datatilsynets standardkontraktbestemmelser, ændringen fra 4. marts 2024 og Datatilsynets præcisering fra 2026 om konkrete instrukser ved tredjelandsoverførsler.