Databehandleraftale — udkast til bilag A–D
Må ikke underskrives endnu. Parter, lokation, frister og underdatabehandlere skal udfyldes, og en jurist med databeskyttelsesretlig erfaring skal gennemgå bilagene. Udkastet er ikke juridisk rådgivning.
Grundlag: Datatilsynets standardkontraktbestemmelser
Tilsynlog bruger Datatilsynets standardkontraktbestemmelser efter GDPR artikel 28, stk. 8, som selve aftaleteksten. Bestemmelserne i afsnit 1–15 bruges uændret. Kun bilag A–D udfyldes med Tilsynlogs forhold, og det er dem, der står herunder.
Hvorfor standardbestemmelserne:
- De er vedtaget af Datatilsynet efter udtalelse fra Det Europæiske Databeskyttelsesråd og er velkendte for danske virksomheder og foreninger.
- Kunden skal kun læse bilagene, og juristen skal kun gennemgå bilagene. Det gør gennemgangen kortere og billigere.
- Datatilsynet forklarer, hvornår den danske skabelon og EU-Kommissionens standardkontraktbestemmelser kan bruges. Begge er gyldige.
Hent den aktuelle skabelon fra Datatilsynets hjemmeside, når aftalen samles. Afsnit 15 (kontaktpersoner) og underskrifter udfyldes pr. kunde.
Parter
- Dataansvarlig:
[Kundens juridiske navn, CVR og adresse] - Databehandler:
[Tilsynlogs juridiske navn, CVR og adresse]— indsættes, når virksomheden er registreret.
Bilag A — Oplysninger om behandlingen
A.1. Formål Tilsynlog behandler personoplysninger for at levere kundens driftsjournal: registrering af tavler, tekniske anlæg og brandsikring, planlægning og dokumentation af kontroller, fejlmeldinger, elsikkerhedssager, alarmer, påmindelser og samarbejde med kundens installatører.
A.2. Behandlingens karakter Indsamling, registrering, opbevaring, strukturering, visning, eksport, udsendelse af e-mails (påmindelser, alarmer, invitationer, installatørhenvendelser), support og sletning.
A.3. Typer af personoplysninger Almindelige personoplysninger:
- navn, e-mail, telefonnummer og rolle for kundens brugere, ejerkontakt og installatørkontakter;
- navn, e-mail og foto fra personer, der melder en fejl via QR-koden (valgfrit);
- log over log ind, adgang og ændringer, herunder IP-adresse og browser i sessioner;
- dokumenter, fotos og fritekst, som kunden selv lægger ind;
- adresse og anlægsoplysninger, når de kan knyttes til en person (fx en privat bolig).
Særlige kategorier (GDPR art. 9 og 10) og CPR-numre behandles ikke. Kunden må ikke lægge sådanne oplysninger i fritekst eller dokumenter.
A.4. Kategorier af registrerede Kundens medarbejdere og brugere, ejerkontakt, installatører og deres medarbejdere, personer der melder fejl, og øvrige kontaktpersoner, som kunden registrerer.
A.5. Varighed Behandlingen varer, så længe kunden har en aftale om Tilsynlog, og ophører efter sletning jf. C.4.
Bilag B — Underdatabehandlere
B.1. Godkendte underdatabehandlere
| Navn | CVR/land | Adresse | Behandling |
|---|---|---|---|
[Udfyldes fra SUBPROCESSOR_REGISTER.md] |
Tilsynlog driver selv sin infrastruktur, database og dokumentlager (se C.5). En leverandør optages først her, når kontrakt/databehandleraftale, datalokation og eventuelle tredjelandsoverførsler er afklaret.
B.2. Varsel ved ændringer
Kunden giver generel godkendelse (Bestemmelse 7.3). Tilsynlog varsler ændringer mindst [30] dage før, så kunden kan gøre indsigelse.
Bilag C — Instruks vedrørende behandling af personoplysninger
C.1. Behandlingens genstand og instruks Tilsynlog behandler kun oplysningerne for at levere funktionerne i A.1 og efter kundens valg i systemet (fx hvem der er modtager af alarmer, og hvilke installatører der får adgang). Tilsynlog må ikke:
- bruge oplysningerne til egne formål, fx markedsføring eller træning af sprogmodeller;
- give installatører adgang, som kunden ikke selv har tildelt eller godkendt;
- åbne kundens data i backoffice uden et support- eller driftsformål. Hver åbning logges og kan ses af kunden under Indstillinger → Jeres data.
C.2. Behandlingssikkerhed Sikkerhedsniveauet skal afspejle, at der er tale om almindelige personoplysninger, men at dokumentationen af elsikkerhed skal være pålidelig og tilgængelig. Tilsynlog gennemfører som minimum:
- kundeadskillelse: kundedata er afgrænset til den aktuelle kunde;
- personlige konti, roller (driftsansvarlig, stedfortræder, medlem) og adgangskoder, der gemmes som hash;
- begrænsning af loginforsøg pr. e-mail og IP;
- tofaktorlogin (godkendelsesapp) for Tilsynlog-teamet i backoffice;
- log over Tilsynlog-teamets adgang til kundens data, som kunden selv kan se;
- dokumenter og fotos i et privat lager, som kun kan hentes efter login eller via installatørens personlige, tidsbegrænsede link;
- fjernelse af metadata (fx GPS-position) fra uploadede fotos;
- HTTPS på alle forbindelser;
- daglig backup med kontrolsummer og kryptering, før den flyttes fra serveren, samt dokumenteret gendannelsestest;
- ingen tredjepartsscripts, analyseværktøjer eller markedsføringscookies;
- register over sikkerhedshændelser og en øvet beredskabsprocedure (se Sikkerhed og beredskab).
C.3. Bistand til den dataansvarlige
- Registreredes rettigheder: kunden kan selv rette oplysninger og hente alle data som én zip-fil (Indstillinger → Jeres data). Ved en anmodning om sletning fjerner Tilsynlog personens navn og kontaktoplysninger efter kundens instruks. Kontroller, fejl og elsikkerhedssager bevares uden navnet (se C.4).
- Brud på persondatasikkerheden: Tilsynlog underretter kunden uden unødig forsinkelse og så vidt muligt inden for
[24]timer efter at være blevet bekendt med bruddet, med de oplysninger, der kendes: hvad der er sket, hvornår, hvilke data og registrerede der kan være berørt, og hvad der er gjort. Kunden vurderer anmeldelse til Datatilsynet (72 timer fra kundens kendskab).
C.4. Opbevaringsperiode og sletterutine Forslag, som produktejeren og juristen skal beslutte før de gældende vilkår offentliggøres:
| Oplysninger | Forslag |
|---|---|
| Sessioner med IP-adresse og browser | 30 dage |
| Logfiler på serveren | 14 dage |
| Udsendte beskeder (modtager og emne) | 365 dage |
| Log over Tilsynlog-teamets adgang | 5 år |
| Selvoprettede kunder, der aldrig bekræftede e-mailen | 30 dage |
| Backup | 14 dage (rullende) |
| Driftsjournal, kontroller, fejl og elsikkerhedssager | Så længe aftalen løber |
Ved aftalens ophør kan kunden hente alle data som zip-fil. Tilsynlog sletter derefter kundens data senest [30] dage efter ophør, medmindre kunden skriftligt beder om noget andet, og backup udløber efter sin rullende periode. Elsikkerhedssager kan ikke slettes i systemet, mens aftalen løber. Det er et bevidst valg for at bevare dokumentationen af elsikkerhed; ved en persons anmodning pseudonymiseres navnet i stedet.
C.5. Lokalitet for behandling
[Fysisk adresse for serveren og for backup-kopien]. Behandlingen sker i Danmark på Tilsynlogs egen server.
C.6. Overførsel til tredjelande Ingen. En overførsel kræver kundens forudgående skriftlige instruks.
C.7. Tilsyn og revision Tilsynlog giver én gang om året og efter anmodning en skriftlig redegørelse for sikkerhedsforanstaltningerne i C.2, resultatet af den seneste gendannelsestest og beredskabsøvelse samt listen over underdatabehandlere. Fysisk inspektion aftales særskilt og betales af kunden.
Bilag D — Parternes regulering af andre forhold
- Skift af leverandør og udlevering af data: Kunden kan til enhver tid hente alle sine data i et struktureret, maskinlæsbart format (JSON og filer). Vilkårene for skift efter EU's dataforordning står i hovedaftalen; se notatet om dataforordningen.
- Ansvar, pris, opsigelse og øvrige kommercielle forhold følger hovedaftalen.
- Tilsynlog behandler desuden oplysninger om kundens kontaktpersoner som selvstændig dataansvarlig til kundeforhold, fakturering og sikkerhed (se privatlivsmeddelelsen). Den behandling er ikke omfattet af denne aftale.