Databehandleraftale
Denne databehandleraftale fastlægger vilkårene for DAHMITs behandling af personoplysninger på vegne af kunden i forbindelse med kundens brug af DAHMIT Workspace, platformens moduler, integrationer og tilknyttede services.
Aftalens parter: Kunden er dataansvarlig, og DAHMIT er databehandler, når DAHMIT behandler personoplysninger på kundens vegne. Databehandleraftalen udgør en integreret del af aftalen om kundens brug af DAHMIT.
1. Aftalens parter og baggrund
Denne databehandleraftale indgås mellem den kunde, der har indgået aftale om brug af DAHMIT Workspace eller andre DAHMIT-services, i det følgende benævnt “kunden”, og DAHMIT, i det følgende benævnt “DAHMIT”.
Kunden er dataansvarlig for de personoplysninger, som kunden stiller til rådighed for DAHMIT eller lader behandle gennem platformen.
DAHMIT er databehandler, når DAHMIT behandler disse personoplysninger på kundens vegne og efter kundens dokumenterede instrukser.
Databehandleraftalen supplerer den øvrige aftale mellem kunden og DAHMIT. Hvis der er modstrid mellem denne databehandleraftale og andre aftalevilkår vedrørende behandling af personoplysninger, har denne databehandleraftale forrang.
2. Formål og anvendelsesområde
Formålet med aftalen er at sikre, at DAHMITs behandling af personoplysninger på kundens vegne sker i overensstemmelse med gældende databeskyttelseslovgivning, herunder Europa-Parlamentets og Rådets forordning (EU) 2016/679.
Aftalen gælder for behandling af personoplysninger, som sker i forbindelse med kundens brug af DAHMIT Workspace, platformens moduler, integrationer, automatiseringer og tilknyttede services.
Behandlingens nærmere karakter, formål, varighed, kategorier af registrerede og typer af personoplysninger fremgår af bilag A.
3. Kundens ansvar
Kunden er ansvarlig for, at de personoplysninger, som behandles gennem DAHMIT, er indsamlet og behandles lovligt.
Kunden er blandt andet ansvarlig for:
- at have et gyldigt behandlingsgrundlag
- at opfylde sin oplysningspligt over for de registrerede
- at sikre, at oplysningerne er relevante og nødvendige
- at fastlægge formålet med og rammerne for behandlingen
- at give DAHMIT lovlige og dokumenterede instrukser
- at sikre de nødvendige rettigheder til uploadet materiale
- at undlade at uploade oplysninger, som ikke må behandles gennem platformen
- at gennemgå og godkende resultater, før de anvendes eller offentliggøres
Kunden må som udgangspunkt ikke anvende DAHMIT til behandling af følsomme personoplysninger, oplysninger om strafbare forhold eller andre oplysninger med særlige beskyttelsesbehov, medmindre dette er udtrykkeligt og skriftligt aftalt med DAHMIT.
4. Dokumenterede instrukser
DAHMIT må alene behandle personoplysninger efter dokumenteret instruks fra kunden, medmindre behandlingen kræves i henhold til EU-retten eller dansk ret, som DAHMIT er underlagt.
Kundens instruks består af denne databehandleraftale, den øvrige aftale mellem parterne, kundens konfiguration af platformen samt de konkrete handlinger og opgaver, som kunden eller kundens brugere igangsætter.
DAHMIT må behandle personoplysningerne i det omfang, det er nødvendigt for at:
- levere de aftalte funktioner og services
- gennemføre jobs og automatiserede workflows
- generere aftalt tekst-, billed- eller andet indhold
- overføre data mellem kundens valgte systemer og integrationer
- drifte, sikre og vedligeholde platformen
- foretage nødvendig fejlsøgning og support
- opfylde øvrige dokumenterede instrukser fra kunden
Hvis DAHMIT vurderer, at en instruks er i strid med gældende databeskyttelseslovgivning, orienterer DAHMIT kunden uden unødig forsinkelse. DAHMIT kan stille udførelsen af den pågældende instruks i bero, indtil forholdet er afklaret.
5. Fortrolighed
DAHMIT sikrer, at personer, der er autoriseret til at behandle personoplysninger på kundens vegne, er underlagt fortrolighed eller en passende lovbestemt tavshedspligt.
Adgang til personoplysninger begrænses til personer, der har et sagligt og arbejdsbetinget behov for adgangen.
Fortrolighedsforpligtelsen gælder også efter ophør af den pågældende persons tilknytning til DAHMIT og efter aftalens ophør.
6. Behandlingssikkerhed
DAHMIT gennemfører passende tekniske og organisatoriske sikkerhedsforanstaltninger under hensyntagen til behandlingens karakter, omfang, sammenhæng, formål og risici for de registreredes rettigheder.
Sikkerhedsforanstaltningerne kan blandt andet omfatte:
- adgangsstyring og individuelle brugerkonti
- begrænsning af brugerrettigheder efter behov
- beskyttelse af login og administrative funktioner
- krypteret dataoverførsel via HTTPS
- løbende sikkerheds- og softwareopdateringer
- backup og mulighed for genetablering, hvor det er relevant
- registrering af relevant teknisk aktivitet
- begrænsning af opbevaring og adgang til kundedata
- procedurer for håndtering af sikkerhedshændelser
- anvendelse af leverandører med relevante sikkerhedsforanstaltninger
De overordnede tekniske og organisatoriske foranstaltninger er nærmere beskrevet i bilag B.
7. Brud på persondatasikkerheden
DAHMIT underretter kunden uden unødig forsinkelse, efter at DAHMIT er blevet bekendt med et brud på persondatasikkerheden, som vedrører oplysninger behandlet på kundens vegne.
Underretningen skal, i det omfang oplysningerne er tilgængelige for DAHMIT, indeholde:
- en beskrivelse af bruddets karakter
- de berørte kategorier af oplysninger og registrerede
- de sandsynlige konsekvenser af bruddet
- de foranstaltninger, som er eller planlægges iværksat
- relevante kontaktoplysninger vedrørende hændelsen
Hvis alle oplysninger ikke kan gives samtidig, kan de gives løbende uden unødig yderligere forsinkelse.
Kunden er ansvarlig for at vurdere, om bruddet skal anmeldes til Datatilsynet eller kommunikeres til de registrerede.
8. Bistand til kunden
DAHMIT bistår, under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for DAHMIT, kunden med at opfylde sine forpligtelser efter databeskyttelsesreglerne.
Bistanden kan blandt andet vedrøre:
- besvarelse af anmodninger fra registrerede
- indsigt, berigtigelse, sletning og begrænsning
- dataportabilitet og indsigelser
- håndtering af brud på persondatasikkerheden
- konsekvensanalyser vedrørende databeskyttelse
- forudgående høring af en tilsynsmyndighed
- dokumentation for behandlingens sikkerhed
Hvis en registreret retter en anmodning direkte til DAHMIT vedrørende oplysninger, som behandles på kundens vegne, videresender DAHMIT henvendelsen til kunden, medmindre andet følger af lovgivningen.
DAHMIT besvarer ikke selv anmodningen uden kundens instruks, medmindre DAHMIT er retligt forpligtet til det.
Bistand, der går væsentligt ud over den almindelige levering af platformen, kan faktureres efter DAHMITs gældende priser, hvis behovet ikke skyldes forhold, som DAHMIT er ansvarlig for.
9. Underdatabehandlere
Kunden giver DAHMIT en generel skriftlig godkendelse til at anvende underdatabehandlere, når dette er nødvendigt for at levere, drive, vedligeholde eller sikre platformen.
DAHMITs aktuelle underdatabehandlere fremgår af bilag C.
DAHMIT sikrer, at underdatabehandlere ved skriftlig aftale pålægges databeskyttelsesforpligtelser, som i det væsentlige svarer til DAHMITs forpligtelser efter denne databehandleraftale.
DAHMIT er over for kunden ansvarlig for underdatabehandlernes opfyldelse af deres databeskyttelsesforpligtelser i overensstemmelse med gældende ret.
DAHMIT orienterer kunden om planlagte tilføjelser eller udskiftninger af underdatabehandlere med et rimeligt varsel, så kunden har mulighed for at gøre indsigelse på et sagligt og dokumenteret databeskyttelsesretligt grundlag.
En indsigelse skal fremsættes skriftligt inden for 14 dage efter kundens modtagelse af orienteringen.
Hvis parterne ikke kan finde en rimelig løsning på en berettiget indsigelse, kan kunden opsige den berørte service efter vilkårene i den øvrige aftale mellem parterne.
10. Overførsel til tredjelande
DAHMIT må kun overføre eller give adgang til personoplysninger uden for EU/EØS efter kundens instruks og i overensstemmelse med gældende databeskyttelseslovgivning.
Kundens accept af denne databehandleraftale og anvendelse af de services, der fremgår af bilag C, udgør kundens instruks til de overførsler, som er nødvendige for at levere de pågældende services.
Hvor en underdatabehandler eller anden modtager behandler oplysninger i et land uden for EU/EØS, skal der foreligge et gyldigt overførselsgrundlag.
Overførselsgrundlaget kan blandt andet være:
- en tilstrækkelighedsafgørelse fra EU-Kommissionen
- EU-Kommissionens standardkontraktbestemmelser
- EU-US Data Privacy Framework, hvor det er gældende
- andre gyldige garantier efter databeskyttelsesforordningen
DAHMIT anvender relevante supplerende foranstaltninger, når dette er nødvendigt efter en vurdering af den konkrete behandling eller overførsel.
11. Behandlingens geografiske placering
Personoplysninger behandles som udgangspunkt inden for EU/EØS. Behandling eller adgang fra lande uden for EU/EØS kan dog forekomme hos godkendte underdatabehandlere, når betingelserne i afsnit 10 er opfyldt.
Den nærmere geografiske placering og det relevante overførselsgrundlag fremgår af leverandørernes gældende aftale- og databeskyttelsesvilkår.
12. Kontrol og dokumentation
DAHMIT stiller de oplysninger til rådighed for kunden, som med rimelighed er nødvendige for at dokumentere, at DAHMIT opfylder sine forpligtelser efter denne databehandleraftale og databeskyttelsesreglerne.
Dokumentationen kan blandt andet bestå af beskrivelser af sikkerhedsforanstaltninger, leverandørdokumentation, erklæringer, certificeringer, spørgeskemaer eller anden relevant dokumentation.
Kunden eller en uafhængig revisor udpeget af kunden kan gennemføre et rimeligt og nødvendigt tilsyn med DAHMITs behandling af personoplysninger.
Et tilsyn skal:
- varsles skriftligt i rimelig tid
- gennemføres inden for normal arbejdstid
- begrænses til forhold, der er relevante for kundens behandling
- tilrettelægges, så det ikke unødigt forstyrrer DAHMITs drift
- respektere fortrolighed og andre kunders oplysninger
Kunden afholder sine egne omkostninger ved tilsynet. DAHMIT kan kræve rimelig betaling for ekstraordinært tidsforbrug, medmindre tilsynet afdækker en væsentlig misligholdelse fra DAHMITs side.
13. Myndighedstilsyn
DAHMIT samarbejder med Datatilsynet og andre kompetente myndigheder i det omfang, det følger af gældende lovgivning.
DAHMIT orienterer kunden om myndighedshenvendelser, der konkret vedrører behandling af kundens personoplysninger, medmindre DAHMIT er retligt forhindret i at give en sådan orientering.
14. Sletning og returnering
Ved ophør af den service, der indebærer behandling af personoplysninger på kundens vegne, sletter eller returnerer DAHMIT efter kundens valg de pågældende personoplysninger, medmindre EU-retten eller dansk ret kræver fortsat opbevaring.
Kunden skal meddele sit valg inden for rimelig tid efter aftalens ophør. Hvis kunden ikke giver en instruks, kan DAHMIT slette oplysningerne efter udløbet af den gældende opbevarings- og afviklingsperiode.
Oplysninger i sikkerhedskopier kan blive opbevaret i en begrænset periode som led i DAHMITs eller leverandørernes almindelige backupcyklus. Sådanne oplysninger må ikke anvendes aktivt og slettes eller overskrives efter den normale backupcyklus, medmindre lovgivningen kræver andet.
Oplysninger, som DAHMIT behandler til egne lovlige formål som dataansvarlig, eksempelvis aftale-, fakturerings- og bogføringsoplysninger, er ikke omfattet af kundens instruks om sletning efter denne databehandleraftale.
15. Ændringer til aftalen
DAHMIT kan opdatere databehandleraftalen, når det er nødvendigt som følge af ændringer i platformen, anvendte leverandører, gældende lovgivning eller myndighedskrav.
Væsentlige ændringer, som påvirker kundens rettigheder eller databeskyttelsesretlige position, meddeles kunden med et rimeligt varsel.
Den gældende version fremgår af denne side sammen med versionsnummer og datoen for seneste opdatering.
16. Aftalens varighed
Databehandleraftalen gælder, så længe DAHMIT behandler personoplysninger på kundens vegne.
Bestemmelser om fortrolighed, sikkerhed, sletning og dokumentation gælder efter aftalens ophør, i det omfang deres karakter og formål kræver det.
17. Lovvalg og værneting
Databehandleraftalen er underlagt dansk ret.
Tvister, som ikke kan løses i mindelighed, behandles ved de danske domstole efter værnetingsbestemmelserne i den øvrige aftale mellem kunden og DAHMIT.
18. Kontakt
DAHMIT
Spørgsmål om databehandleraftalen eller DAHMITs behandling af personoplysninger på kundens vegne kan sendes til:
Bilag A – Oplysninger om behandlingen
A.1 Behandlingens formål
Formålet er at levere de funktioner og services, som kunden anvender i DAHMIT Workspace og tilknyttede moduler.
Behandlingen kan blandt andet omfatte:
- modtagelse og behandling af uploadet materiale
- behandling og generering af billeder og tekst
- automatisering af konkrete workflows
- behandling af produktdata gennem integrationer
- behandling af oplysninger fra formularer og signup-løsninger
- registrering af jobs, status og teknisk aktivitet
- levering af support, fejlsøgning og drift
A.2 Behandlingens karakter
Behandlingen kan omfatte:
- indsamling og modtagelse
- registrering og strukturering
- midlertidig eller nødvendig opbevaring
- tilpasning og behandling
- overførsel til relevante tekniske leverandører
- generering af output ved hjælp af AI og automatisering
- overførsel til kundens valgte systemer og integrationer
- tilgængeliggørelse for kundens autoriserede brugere
- sletning eller overskrivning
A.3 Kategorier af registrerede
Behandlingen kan vedrøre:
- kundens medarbejdere og brugere
- kundens kontaktpersoner
- kundens egne kunder og potentielle kunder
- personer, der udfylder kundens formularer eller signup-sider
- personer, der optræder i uploadede billeder eller andet materiale
- andre personer, hvis oplysninger kunden stiller til rådighed
A.4 Typer af personoplysninger
Behandlingen kan omfatte:
- navn og kontaktoplysninger
- virksomhedstilknytning og brugerrolle
- bruger- og kontooplysninger
- oplysninger i tekst, produktdata og formularfelter
- billeder, hvor personer kan identificeres
- tekniske oplysninger og aktivitetsdata
- andre almindelige personoplysninger, som kunden uploader
Platformen er ikke som udgangspunkt beregnet til behandling af særlige kategorier af personoplysninger efter databeskyttelsesforordningens artikel 9 eller oplysninger om strafbare forhold.
A.5 Behandlingens varighed
Behandlingen varer, så længe kunden har en aktiv aftale med DAHMIT, eller så længe det er nødvendigt for at levere den konkrete service.
Enkelte oplysninger kan opbevares i en begrænset afviklings-, support- eller backupperiode efter ophør, medmindre andet aftales eller følger af lovgivningen.
A.6 Kundens instruks
DAHMIT må behandle oplysningerne for at levere de funktioner, som kunden aktiverer og anvender, herunder sende relevante data til de underdatabehandlere, der fremgår af bilag C.
Yderligere eller ændrede instrukser skal meddeles skriftligt og kan kræve en særskilt aftale om løsning, sikkerhed, tidsforbrug og betaling.
Bilag B – Tekniske og organisatoriske foranstaltninger
B.1 Adgangsstyring
- Adgang til platformen sker via individuelle brugerkonti.
- Brugere knyttes til den relevante kundekonto.
- Administrative adgange begrænses til personer med et arbejdsbetinget behov.
- Adgange kan lukkes eller ændres, når behovet ophører.
B.2 Login og autentifikation
- Loginoplysninger behandles gennem platformens adgangsløsning.
- Adgangskoder lagres ikke i læsbar klartekst.
- Loginrelaterede cookies anvendes til nødvendig session- og sikkerhedsstyring.
- Uautoriseret adgang undersøges, når DAHMIT bliver bekendt med den.
B.3 Overførsel og kommunikation
- DAHMITs hjemmeside og platform anvender krypteret HTTPS-forbindelse.
- Data sendes kun til relevante services som led i det aktiverede workflow.
- Adgangsnøgler og tekniske legitimationsoplysninger begrænses til relevante systemer og personer.
B.4 Begrænsning af data
- DAHMIT tilstræber kun at behandle de data, der er nødvendige for opgaven.
- Platformen er ikke beregnet som kundens permanente arkiv.
- Resultater og jobdata opbevares kun i det omfang, det er nødvendigt for funktion, support og dokumentation.
- Kunden bør undlade at indsende unødvendige personoplysninger.
B.5 Drift og vedligeholdelse
- Platformens software og komponenter vedligeholdes og opdateres løbende.
- Tekniske fejl og sikkerhedsproblemer håndteres ud fra deres alvor og risiko.
- Relevant drifts- og leverandørdokumentation gennemgås efter behov.
B.6 Backup og genetablering
- Relevante platformdata kan indgå i hostingleverandørens backupløsninger.
- Backup anvendes til genetablering efter driftsfejl eller tab af data.
- Adgangen til backupdata begrænses efter behov.
- Backupdata følger leverandørens gældende backup- og overskrivningscyklus.
B.7 Hændelseshåndtering
- DAHMIT undersøger mistænkte sikkerhedshændelser.
- Berørte kunder orienteres uden unødig forsinkelse ved relevante brud.
- Der iværksættes rimelige tiltag for at begrænse skade og forebygge gentagelse.
- Hændelser dokumenteres i et omfang, der er relevant for hændelsens karakter.
B.8 Leverandørstyring
- DAHMIT vurderer leverandørers rolle og databeskyttelsesvilkår før anvendelse.
- Relevante databehandleraftaler indgås eller accepteres med underdatabehandlere.
- Ændringer i underdatabehandlere registreres og meddeles efter aftalen.
- Overførselsgrundlag vurderes ved behandling uden for EU/EØS.
Bilag C – Underdatabehandlere
DAHMIT anvender nedenstående underdatabehandlere i forbindelse med levering, drift og sikring af platformen.
| Underdatabehandler | Service og formål | Kategorier af data |
|---|---|---|
| Simply.com A/S | Hosting af DAHMITs WordPress-platform, database, filer, sikkerhedskopiering og teknisk drift. | Kundekonti, brugeroplysninger, jobdata, uploadede filer, platformdata og tekniske oplysninger. |
| OpenAI Ireland Limited | AI-behandling og generering af tekst, billeder og andet output, når kunden anvender relevante DAHMIT-moduler. | Prompts, produktdata, tekst, billeder og øvrige oplysninger, der indgår i den konkrete opgave. |
| Make / Celonis | Automatisering af workflows og dataoverførsel mellem DAHMIT, kundens systemer og relevante tekniske services. | De oplysninger, der er nødvendige for at gennemføre det konkrete workflow eller den valgte integration. |
| Microsoft | E-mail, supportkommunikation og administrativ kommunikation i forbindelse med leveringen af DAHMITs services. | Kontaktoplysninger, e-mailkorrespondance, supportoplysninger og eventuelle oplysninger, som kunden sender til DAHMIT. |
DAHMIT vedligeholder desuden en intern leverandør- og underdatabehandleroversigt med relevante oplysninger om aftalegrundlag, databehandleraftaler, behandlingssted, sikkerhedsforanstaltninger og eventuelle overførselsgrundlag.
Kunden kan anmode om yderligere oplysninger om en underdatabehandler ved at kontakte DAHMIT på kontakt@dahmit.dk.
Hvis kunden vælger at forbinde DAHMIT med egne systemer, eksempelvis Shopify, Klaviyo, en webshopplatform eller en anden ekstern service, er kunden som udgangspunkt selv ansvarlig for sit aftaleforhold til den pågældende leverandør.
En kundeejet ekstern service anses kun som DAHMITs underdatabehandler, hvis DAHMIT selv har engageret leverandøren til at behandle personoplysninger på kundens vegne.
Bilag D – Kundespecifikke oplysninger
De kundespecifikke oplysninger fremgår af kundens aftale, kundeopsætning eller dokumenterede accept af denne databehandleraftale.
| Dataansvarlig | Kunden, som angivet i kundens aftale eller DAHMIT-kundekonto. |
|---|---|
| Databehandler | DAHMIT |
| Kundens kontaktperson | Som angivet i kundens aftale eller DAHMIT-kundekonto. |
| DAHMITs kontakt | kontakt@dahmit.dk |
| Omfattede services | De DAHMIT-moduler, integrationer og services, som kunden har adgang til eller har aktiveret. |
| Ikrafttrædelse | Datoen for kundens indgåelse af aftalen eller dokumenterede accept af databehandleraftalen. |
Accept og ikrafttrædelse
Databehandleraftalen træder i kraft, når kunden accepterer den som led i indgåelsen af aftalen med DAHMIT, aktiveringen af en kundekonto eller ved en særskilt dokumenteret accept.
DAHMIT registrerer kundens accept med relevante oplysninger om kunden, den accepterede version samt dato og tidspunkt for accepten.
Databehandleraftalen gælder sammen med DAHMITs privatlivspolitik, DAHMITs cookiepolitik og DAHMITs gældende aftalevilkår.