Spring til indhold
Juridisk

Databehandleraftale for Sweeply

Version 1.0

Denne databehandleraftale ("Aftalen") gælder mellem den virksomhed, som accepterer Aftalen ("den dataansvarlige"), og:

Sweeply ApS
CVR-nr. 45448045
Søren Frichs Vej 42B, 1. th
8230 Åbyhøj
Danmark
support@sweeply.dk

("databehandleren"). Aftalen er en del af aftalegrundlaget for Sweeply og regulerer behandling af personoplysninger på vegne af den dataansvarlige efter GDPR artikel 28. Den dataansvarlige identificeres af de organisationsoplysninger og den repræsentant, der registreres ved oprettelsen.

1. Formål og rangorden

Sweeply behandler personoplysninger for at levere den tjeneste, som den dataansvarlige anvender, herunder administration af kunder, servicearbejde, planlægning, kommunikation, betaling og kundeportal.

Ved konflikt om behandling af personoplysninger går denne Aftale forud for Sweeplys servicevilkår.

2. Den dataansvarliges ansvar

Den dataansvarlige er ansvarlig for, at behandlingen har et lovligt grundlag, at de registrerede modtager nødvendig information, og at oplysninger og instrukser er lovlige, relevante og korrekte.

Den dataansvarlige er også ansvarlig for at administrere egne brugere, rettigheder og valgte integrationer på en passende måde.

3. Instrukser

Sweeply må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige. Brugen og konfigurationen af tjenesten, de oplysninger, som den dataansvarlige indtaster, aktiverede funktioner, supportanmodninger og denne Aftale udgør dokumenterede instrukser.

Hvis EU-ret eller dansk ret kræver anden behandling, underretter Sweeply den dataansvarlige før behandlingen, medmindre loven forbyder det.

Hvis Sweeply vurderer, at en instruks strider mod gældende databeskyttelsesret, underretter Sweeply den dataansvarlige.

4. Fortrolighed

Sweeply sikrer, at personer med adgang til personoplysninger er bemyndigede, kun behandler oplysningerne som nødvendigt og er underlagt en passende fortrolighedsforpligtelse.

5. Behandlingssikkerhed

Sweeply gennemfører passende tekniske og organisatoriske foranstaltninger efter GDPR artikel 32 under hensyn til behandlingens karakter, omfang, formål og risiko. Hovedforanstaltningerne fremgår af bilag B.

Den dataansvarlige skal anvende tjenestens adgangs- og rettighedsfunktioner forsvarligt og beskytte egne konti og integrationsoplysninger.

6. Underdatabehandlere

Den dataansvarlige giver generel godkendelse til, at Sweeply anvender de underdatabehandlere, der fremgår af bilag C. Valgfrie leverandører anvendes kun, når den dataansvarlige vælger den relevante funktion.

Sweeply pålægger underdatabehandlere databeskyttelsesforpligtelser, der i det væsentlige svarer til forpligtelserne i denne Aftale. Sweeply er ansvarlig over for den dataansvarlige for underdatabehandlernes opfyldelse af disse forpligtelser.

Sweeply varsler tilføjelse eller udskiftning af en underdatabehandler med rimeligt varsel. Den dataansvarlige kan gøre saglig indsigelse af databeskyttelsesgrunde. Parterne forsøger herefter at finde en rimelig løsning.

7. Overførsler uden for EU/EØS

Sweeply må kun overføre eller give adgang til personoplysninger uden for EU/EØS efter et gyldigt grundlag i GDPR kapitel V. Det kan blandt andet være en tilstrækkelighedsafgørelse eller EU-Kommissionens standardkontraktbestemmelser.

8. Bistand

Under hensyn til behandlingens karakter og de oplysninger, Sweeply råder over, bistår Sweeply den dataansvarlige med:

  • Anmodninger om registreredes rettigheder.
  • Behandlingssikkerhed efter artikel 32.
  • Brud på persondatasikkerheden efter artikel 33 og 34.
  • Konsekvensanalyser og forudgående høring efter artikel 35 og 36.
  • Berigtigelse, begrænsning, sletning og tilbagelevering.

Hvis en registreret henvender sig direkte om oplysninger behandlet på vegne af den dataansvarlige, henviser Sweeply som udgangspunkt personen til den dataansvarlige og handler efter dennes instruks.

9. Brud på persondatasikkerheden

Sweeply underretter den dataansvarlige uden unødig forsinkelse efter at være blevet bekendt med et brud, der berører personoplysninger behandlet på den dataansvarliges vegne.

Underretningen indeholder, efterhånden som oplysningerne bliver tilgængelige, en beskrivelse af bruddet, de sandsynlige konsekvenser, et kontaktpunkt og de trufne eller foreslåede afhjælpende foranstaltninger.

10. Sletning og tilbagelevering

Ved aftalens ophør sletter eller tilbageleverer Sweeply efter den dataansvarliges valg personoplysninger og sletter eksisterende kopier, medmindre EU-ret eller dansk ret kræver fortsat opbevaring.

Den dataansvarlige skal meddele et ønske om tilbagelevering i den 30-dages afviklingsperiode efter ophør. Derefter slettes oplysninger fra aktive systemer som led i Sweeplys almindelige sletteproces. Oplysninger i sikkerhedskopier beskyttes mod almindelig brug og udfases gennem den normale backupcyklus.

Begrænsede oplysninger kan bevares, når Sweeply selv er dataansvarlig, og opbevaring kræves af lov eller er nødvendig for et konkret retskrav.

11. Dokumentation og revision

Sweeply stiller de oplysninger, der med rimelighed er nødvendige for at dokumentere overholdelse af artikel 28 og denne Aftale, til rådighed og bidrager til rimelige revisioner.

Revision skal varsles rimeligt, udføres under fortrolighed og begrænses til relevante systemer og oplysninger. Eksisterende dokumentation og skriftlige svar anvendes først, når det er tilstrækkeligt. Den dataansvarlige betaler egne revisionsomkostninger og Sweeplys rimelige ekstraarbejde, medmindre revisionen påviser væsentlig misligholdelse.

12. Varighed

Aftalen gælder, mens Sweeply behandler personoplysninger på den dataansvarliges vegne. Forpligtelser om fortrolighed, sikkerhed, sletning og dokumentation består, så længe Sweeply fortsat behandler oplysningerne.

Bilag A — Behandlingen

Formål og karakter

Behandlingen sker for at levere og supportere Sweeply. Den kan omfatte indsamling, registrering, organisering, lagring, søgning, visning, brug, overførsel, begrænsning, eksport og sletning.

Registrerede

  • Den dataansvarliges kunder, kontakter og personer på serviceadresser.
  • Den dataansvarliges medarbejdere, brugere og kontraktører.
  • Betalere, fakturamodtagere, portalbrugere og beskedmodtagere.

Oplysningstyper

  • Kontakt-, virksomheds- og adresseoplysninger.
  • Oplysninger om ejendomme, servicearbejde, ordrer og abonnementer.
  • Planlægnings-, arbejds- og kommunikationsoplysninger.
  • Filer, noter, faktura- og betalingsoplysninger.
  • Konto-, login-, adgangs- og sikkerhedsoplysninger.

Varighed

Behandlingen varer i aftaleperioden og den efterfølgende afvikling efter punkt 10.

Bilag B — Tekniske og organisatoriske foranstaltninger

  • Adgangskontrol og autentifikation.
  • Adskillelse mellem kunder og rollebaserede rettigheder.
  • Krypteret transport og beskyttelse af lagrede oplysninger.
  • Beskyttelse af integrationsoplysninger og andre hemmeligheder.
  • Logning og overvågning, hvor det er relevant for sikkerhed og dokumentation.
  • Backup og mulighed for gendannelse.
  • Begrænset adgang for bemyndigede personer.
  • Håndtering af sikkerhedshændelser og brud.
  • Løbende vurdering af leverandører og adgangsbehov.

Foranstaltningerne kan ændres i takt med tjenesten og risikobilledet, så længe det samlede beskyttelsesniveau ikke forringes væsentligt.

Bilag C — Godkendte underdatabehandlere

LeverandørFormål
VercelHosting og levering af brugergrænseflader
RenderHosting af tjenestens serverfunktioner
NeonDatabasehosting
UploadThingFilupload og fillagring
Trigger.devUdførelse af baggrundsopgaver
ResendLevering af e-mail
TwilioLevering af SMS, når funktionen anvendes
StripeAbonnement og betaling, når funktionen anvendes
Dinero/VismaRegnskabsintegration, når funktionen anvendes

Sweeply kan oplyse nærmere om en leverandørs kontraktpart, behandlingssted og overførselsgrundlag efter anmodning.