Aftale om databehandling (AVV)
Til kunder og leverandører, der videresender forespørgsler, på grundlag af EU’s standardkontraktbestemmelser.
Standardkontraktbestemmelser
Officiel tekst ifølge EUR-Lex (CELEX 32021D0915), bilag til afgørelsen. De valgte muligheder er markeret med [Valg: …], de ikke-valgte er streget over; i øvrigt er teksten uændret.
Afsnit I
Klausul 1: Formål og anvendelsesområde
a) ### Formåletmed disse standardkontraktbestemmelser (i det følgende benævnt »bestemmelserne«) er at sikre overholdelse af artikel 28, stk. 3 og 4, i forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (den generelle forordning om databeskyttelse). [Valg: Mulighed 1]
b) De dataansvarlige og databehandlere, der er anført i bilag I, har godkendt disse klausuler for at sikre overholdelse af artikel 28, stk. 3 og 4, i forordning (EU) 2016/679 og/eller artikel 29, stk. 3 og 4, i forordning (EU) 2018/1725.
c) Disse klausuler gælder for behandling af personoplysninger i henhold til bilag II.
d) Bilag I til IV udgør en integreret del af bestemmelserne.
e) Disse bestemmelser gælder uanset de forpligtelser, som den dataansvarlige er underlagt i henhold til forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725.
f) Disse klausuler sikrer ikke i sig selv, at forpligtelserne i forbindelse med internationale dataoverførsler i henhold til kapitel V i forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725 opfyldes.
Klausul 2: Klausulernes uændrelighed
a) Parterne forpligter sig til ikke at ændre klausulerne, medmindre det sker med henblik på at supplere eller ajourføre de oplysninger, der er angivet i bilagene.
b) Dette forhindrer ikke parterne i at indarbejde de i disse klausuler fastlagte standardkontraktklausuler i en mere omfattende aftale og tilføje yderligere klausuler eller supplerende garantier, forudsat at disse hverken direkte eller indirekte er i strid med klausulerne eller indskrænker de berørte personers grundlæggende rettigheder eller friheder.
Klausul 3: Fortolkning
a) Anvendes der i disse klausuler begreber, der er defineret i forordning (EU) 2016/679 eller forordning (EU) 2018/1725, har disse begreber samme betydning som i den pågældende forordning.
b) Disse klausuler skal fortolkes i lyset af bestemmelserne i forordning (EU) 2016/679 eller forordning (EU) 2018/1725.
c) Disse klausuler må ikke fortolkes på en måde, der strider mod de rettigheder og forpligtelser, der er fastsat i forordning (EU) 2016/679 eller forordning (EU) 2018/1725 fastsatte rettigheder og forpligtelser eller indskrænker de registreredes grundlæggende rettigheder eller friheder.
Klausul 4: Forrang
I tilfælde af uoverensstemmelse mellem disse klausuler og bestemmelserne i tilknyttede aftaler, der eksisterer mellem parterne eller senere indgås eller indføres, har disse klausuler forrang.
Klausul 5 - fakultativ: Koblingsklausul
[Valg: ikke aftalt]
Afsnit II: Parternes forpligtelser
Klausul 6: Beskrivelse af behandlingen
Nærmere oplysninger om behandlingsaktiviteterne, herunder især kategorierne af personoplysninger og de formål, hvortil personoplysningerne behandles på vegne af den dataansvarlige, er anført i bilag II.
Klausul 7: Parternes forpligtelser
7.1. Instrukser
a) Databehandleren behandler kun personoplysninger efter dokumenterede instrukser fra den dataansvarlige, medmindre databehandleren er forpligtet til behandlingen i henhold til EU-retten eller lovgivningen i en medlemsstat, som databehandleren er underlagt. I et sådant tilfælde underretter databehandleren den dataansvarlige om disse retlige krav inden behandlingen, medmindre den pågældende lovgivning forbyder dette af hensyn til en væsentlig offentlig interesse. Den dataansvarlige kan give yderligere instrukser i hele den periode, hvor personoplysningerne behandles. Disse instrukser skal altid dokumenteres.
b) Databehandleren underretter den dataansvarlige straks, hvis han mener, at instrukser fra den dataansvarlige er i strid med forordning (EU) 2016/679, forordning (EU) 2018/1725 eller gældende databeskyttelsesbestemmelser i Unionen eller medlemsstaterne.
7.2. Formålsbegrænsning
Databehandleren behandler de personoplysninger udelukkende til det eller de specifikke formål, der er anført i bilag II, medmindre han modtager yderligere instrukser fra den dataansvarlige.
7.3. Varigheden af behandlingen af personoplysninger
Dataene behandles af databehandleren udelukkende i den periode, der er angivet i bilag II.
7.4. Sikkerhed i forbindelse med behandlingen
a) Databehandleren træffer som minimum de tekniske og organisatoriske foranstaltninger, der er anført i bilag III, for at sikre sikkerheden af de personoplysninger. Dette omfatter beskyttelse af oplysningerne mod et sikkerhedsbrud, der - uanset om det er utilsigtet eller ulovligt - medfører ødelæggelse, tab, ændring eller uautoriseret videregivelse af eller uautoriseret adgang til oplysningerne (i det følgende benævnt »brud på beskyttelsen af personoplysninger«). Ved vurderingen af det passende beskyttelsesniveau tager parterne behørigt hensyn til den aktuelle tekniske udvikling, implementeringsomkostningerne, arten, omfanget, omstændighederne og formålene med behandlingen samt de risici, der er forbundet hermed for de registrerede.
b) Databehandleren giver sit personale kun adgang til de personoplysninger, der er genstand for behandlingen, i det omfang det er absolut nødvendigt for gennemførelsen, administrationen og overvågningen af aftalen. Databehandleren sikrer, at de personer, der er bemyndiget til at behandle de modtagne personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
7.5. Følsomme oplysninger
Hvis behandlingen vedrører personoplysninger, der afslører en persons racemæssige eller etniske oprindelse, politiske holdninger, religiøse eller filosofiske overbevisninger eller fagforeningsmedlemskab, eller som indeholder genetiske oplysninger eller biometriske oplysninger med henblik på entydig identifikation af en fysisk person, oplysninger om en persons helbred, seksualliv eller seksuelle orientering eller oplysninger om strafferetlige domme og lovovertrædelser (i det følgende benævnt »følsomme oplysninger«), skal databehandleren anvende særlige begrænsninger og/eller yderligere garantier.
7.6. Dokumentering og overholdelse af klausulerne
a) Parterne skal kunne dokumentere overholdelsen af disse klausuler.
b) Databehandleren skal behandle forespørgsler fra den dataansvarlige vedrørende databehandlingen i henhold til disse klausuler straks og på passende vis.
c) Databehandleren stiller alle oplysninger til rådighed for den dataansvarlige, som er nødvendige for at dokumentere overholdelsen af de forpligtelser, der er fastsat i disse klausuler og som følger direkte af forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725. På anmodning fra den dataansvarlige tillader databehandleren ligeledes, at de behandlingsaktiviteter, der er omfattet af disse bestemmelser, kontrolleres med passende mellemrum eller ved tegn på manglende overholdelse, og bidrager til en sådan kontrol. Ved beslutningen om en gennemgang eller kontrol kan den dataansvarlige tage hensyn til relevante certificeringer hos databehandleren.
d) Den dataansvarlige kan selv gennemføre kontrollen eller udpege en uafhængig revisor. Kontrolforanstaltningerne kan også omfatte inspektioner på den databehandlers lokaler eller fysiske anlæg og gennemføres i givet fald med et passende varsel.
e) Parterne stiller de i denne klausul nævnte oplysninger, herunder resultaterne af kontrollerne, til rådighed for den eller de kompetente tilsynsmyndigheder efter anmodning.
7.7. Anvendelse af underdatabehandlere
a) OPSION 2: GENEREL SKRIFTLIG GODKENDELSE: Databehandleren har den dataansvarliges generelle godkendelse til at anvende underdatabehandlere, der er anført på en aftalt liste. Databehandleren underretter den dataansvarlige udtrykkeligt og skriftligt mindst 30 dage i forvejen om alle påtænkte ændringer af denne liste ved tilføjelse eller udskiftning af underdatabehandlere og giver dermed den dataansvarlige tilstrækkelig tid til at gøre indsigelse mod disse ændringer, inden den eller de pågældende underdatabehandlere udpeges. Databehandleren stiller de nødvendige oplysninger til rådighed for den dataansvarlige, så denne kan udøve sin ret til indsigelse. [Valg: Option 2, frist 30 dage; den aftalte liste er bilag IV]
b) Hvis databehandleren udpeger en underdatabehandler til at udføre bestemte behandlingsaktiviteter (på vegne af den dataansvarlige), skal denne overdragelse ske ved en aftale, der pålægger underdatabehandleren i det væsentlige de samme forpligtelser vedrørende databeskyttelse som dem, der gælder for databehandleren i henhold til disse klausuler. Databehandleren sikrer, at underdatabehandleren opfylder de forpligtelser, som databehandleren er underlagt i henhold til disse klausuler og i henhold til forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725.
c) Databehandleren stiller på anmodning en kopi af en sådan underdatabehandlingsaftale og eventuelle senere ændringer heraf til rådighed for den dataansvarlige. I det omfang det er nødvendigt for at beskytte forretningshemmeligheder eller andre fortrolige oplysninger, herunder personoplysninger, kan databehandleren sløre aftalens ordlyd, inden en kopi videregives.
d) Databehandleren hæfter fuldt ud over for den dataansvarlige for, at underdatabehandleren opfylder sine forpligtelser i henhold til den aftale, der er indgået med databehandleren. Databehandleren underretter den dataansvarlige, hvis underdatabehandleren ikke opfylder sine kontraktmæssige forpligtelser.
e) Databehandleren aftaler med underdatabehandleren en tredjemandsbestemmelse, hvorefter den dataansvarlige - i tilfælde af, at databehandleren faktisk eller juridisk ikke længere eksisterer eller er insolvent - har ret til at opsige underkontrakten og pålægge underdatabehandleren at slette eller tilbagelevere de personoplysninger.
7.8. Internationale dataoverførsler
a) Enhver overførsel af oplysninger fra databehandleren til et tredjeland eller en international organisation sker udelukkende på grundlag af dokumenterede instrukser fra den dataansvarlige eller for at overholde en særlig bestemmelse i EU-retten eller i lovgivningen i en medlemsstat, som databehandleren er underlagt, og skal være i overensstemmelse med kapitel V i forordning (EU) 2016/679 eller forordning (EU) 2018/1725.
b) Den dataansvarlige accepterer, at i tilfælde, hvor databehandleren anvender en underdatabehandler i henhold til klausul 7.7 til udførelse af bestemte behandlingsaktiviteter (på vegne af den dataansvarlige), og disse behandlingsaktiviteter indebærer en overførsel af personoplysninger i henhold til kapitel V i forordning (EU) 2016/679, skal den databehandler og underdatabehandleren sikre overholdelse af kapitel V i forordning (EU) 2016/679 ved at anvende standardkontraktbestemmelser, der er vedtaget af Kommissionen i henhold til artikel 46, stk. 2, i forordning (EU) 2016/679, forudsat at betingelserne for anvendelse af disse standardkontraktbestemmelser er opfyldt.
Klausul 8: Bistand til den dataansvarlige
a) Databehandleren underretter straks den dataansvarlige om enhver anmodning, som den har modtaget fra den registrerede. Den besvarer ikke selv anmodningen, medmindre den er blevet bemyndiget hertil af den dataansvarlige.
b) Under hensyntagen til behandlingenes art bistår databehandleren den dataansvarlige med at opfylde dennes forpligtelse til at besvare anmodninger fra de registrerede om udøvelse af deres rettigheder. Ved opfyldelsen af sine forpligtelser i henhold til litra a) og b) følger databehandleren den dataansvarliges instrukser.
c) Ud over databehandlerens forpligtelse til at bistå den dataansvarlige i henhold til klausul 8, litra b, bistår databehandleren desuden, under hensyntagen til arten af databehandlingen og de oplysninger, der står til hans rådighed, den dataansvarlige med at overholde følgende forpligtelser:
- 1) Forpligtelse til at foretage en vurdering af konsekvenserne af de påtænkte behandlingsaktiviteter for beskyttelsen af personoplysninger (i det følgende benævnt »databeskyttelsesvurdering«), hvis en form for behandling forventes at medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder;
- 2) Forpligtelse til at konsultere den eller de kompetente tilsynsmyndigheder inden behandlingen, hvis det fremgår af en konsekvensanalyse vedrørende databeskyttelse, at behandlingen vil medføre en høj risiko, medmindre den dataansvarlige træffer foranstaltninger til at begrænse risikoen;
- 3) Pligt til at sikre, at personoplysningerne er faktamæssigt korrekte og ajourførte, idet databehandleren straks underretter den dataansvarlige, hvis han konstaterer, at de personoplysninger, han behandler, er ukorrekte eller forældede;
- 4) Forpligtelser i henhold til artikel 32 i forordning (EU) 2016/679. [Valg: Mulighed 1]
d) Parterne fastlægger i bilag III de passende tekniske og organisatoriske foranstaltninger, som databehandleren skal træffe for at bistå den dataansvarlige med anvendelsen af denne klausul, samt anvendelsesområdet og omfanget af den nødvendige bistand.
Klausul 9: Anmeldelse af brud på beskyttelsen af personoplysninger
I tilfælde af et ### brud på beskyttelsen af personoplysningersamarbejder databehandleren med den dataansvarlige og yder denne passende støtte, således at den dataansvarlige kan opfylde sine forpligtelser i henhold til artikel 33 og 34 i forordning (EU) 2016/679 eller, hvor det er relevant, artikel 34 og 35 i forordning (EU) 2018/1725, idet databehandleren tager hensyn til behandlingsarten og de oplysninger, der står til hans rådighed.
9.1. Brud på beskyttelsen af de data, der behandles af den dataansvarlige
I tilfælde af et brud på beskyttelsen af personoplysninger i forbindelse med de oplysninger, som den dataansvarlige behandler, bistår databehandleren den dataansvarlige på følgende måde:
a) med straks at anmelde bruddet på beskyttelsen af personoplysninger til den eller de kompetente tilsynsmyndigheder, efter at den dataansvarlige er blevet bekendt med bruddet, hvis det er relevant (medmindre bruddet på beskyttelsen af personoplysninger forventes ikke at udgøre en risiko for fysiske personers personlige rettigheder og frihedsrettigheder);
b) ved indhentning af følgende oplysninger, som i henhold til artikel 33, stk. 3, i forordning (EU) 2016/679 skal angives i den dataansvarliges anmeldelse, idet disse oplysninger som minimum skal omfatte følgende: [Valg: Mulighed 1]
- 1) arten af personoplysningerne, så vidt muligt med angivelse af kategorierne og det omtrentlige antal berørte personer samt kategorierne og det omtrentlige antal berørte personoplysningssæt;
- 2) de sandsynlige konsekvenser af bruddet på beskyttelsen af personoplysninger;
- 3) de foranstaltninger, som den dataansvarlige har truffet eller foreslår for at afhjælpe bruddet på beskyttelsen af personoplysninger, og i givet fald foranstaltninger til at afbøde eventuelle negative virkninger heraf.
Hvis og i det omfang ikke alle disse oplysninger kan stilles til rådighed på samme tid, skal den oprindelige underretning indeholde de oplysninger, der er tilgængelige på det pågældende tidspunkt, og yderligere oplysninger skal derefter stilles til rådighed uden unødig forsinkelse, så snart de foreligger;
c) i forbindelse med overholdelsen af forpligtelsen i henhold til artikel 34 i forordning (EU) 2016/679 om straks at underrette den registrerede om bruddet på beskyttelsen af personoplysninger, hvis dette brud forventes at medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder. [Valg: Mulighed 1]
9.2. Brud på beskyttelsen af de data, derbehandles af databehandleren
I tilfælde af et brud på beskyttelsen afpersonoplysninger i forbindelse med dedata, der behandles af databehandleren, underretter databehandleren den dataansvarlige om dette straks, efter at databehandleren er blevet bekendt med bruddet. Denne underretning skal som minimum indeholde følgende oplysninger:
a) en beskrivelse af bruddet (om muligt med angivelse af kategorierne og det omtrentlige antal berørte personer samt det omtrentlige antal berørte dataposter);
b) kontaktoplysninger til en kontaktinstans, hvor der kan indhentes yderligere oplysninger om bruddet på beskyttelsen af personoplysninger;
c) de forventede konsekvenser og de foranstaltninger, der er truffet eller foreslået for at afhjælpe bruddet på beskyttelsen af personoplysninger, herunder foranstaltninger til at afbøde eventuelle negative virkninger.
Hvis og i det omfang ikke alle disse oplysninger kan stilles til rådighed på samme tid, skal den oprindelige underretning indeholde de oplysninger, der er tilgængelige på det pågældende tidspunkt, og yderligere oplysninger skal derefter stilles til rådighed uden unødig forsinkelse, så snart de foreligger.
Parterne fastlægger i bilag III alle øvrige oplysninger, som databehandleren skal stille til rådighed for at bistå den dataansvarlige med at opfylde dennes forpligtelser i henhold til artikel 33 og 34 i forordning (EU) 2016/679. [Valg: Option 1]
Afsnit III: Afsluttende bestemmelser
Klausul 10: Overtrædelser af klausulerne og ophør af aftalen
a) Hvis databehandleren ikke opfylder sine forpligtelser i henhold til disse klausuler, kan den dataansvarlige - uden at dette berører bestemmelserne i forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725 - pålægge databehandleren at suspendere behandlingen af personoplysninger, indtil denne overholder disse klausuler, eller aftalen er ophørt. Databehandleren underretter den dataansvarlige straks, hvis vedkommende af en eller anden grund ikke er i stand til at overholde disse klausuler.
b) Den dataansvarlige har ret til at opsige aftalen, for så vidt den vedrører behandlingen af personoplysninger i henhold til disse klausuler, hvis
- 1) den dataansvarlige har suspenderet databehandlerens behandling af personoplysninger i henhold til litra a), og overholdelsen af disse bestemmelser ikke er blevet genoprettet inden for en rimelig frist, under alle omstændigheder dog senest en måned efter suspensionen;
- 2) databehandleren i væsentligt omfang eller vedvarende overtræder disse klausuler eller ikke opfylder sine forpligtelser i henhold til forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725;
- 3) databehandleren ikke efterkommer en bindende afgørelse truffet af en kompetent domstol eller den eller de kompetente tilsynsmyndigheder, der vedrører hans forpligtelser i henhold til disse bestemmelser, forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725, ikke efterkommer.
c) Databehandleren har ret til at opsige aftalen, for så vidt den vedrører behandling af personoplysninger i henhold til disse klausuler, hvis den dataansvarlige insisterer på, at hans instrukser efterkommes, efter at have fået meddelelse fra databehandleren om, at dennes instrukser strider mod gældende lovkrav i henhold til klausul 7.1, litra b.
d) Efter aftalens ophør sletter databehandleren efter den dataansvarliges valg alle personoplysninger, der er behandlet på den dataansvarliges vegne, og bekræfter over for den dataansvarlige, at dette er sket, eller returnerer alle personoplysninger til den dataansvarlige og sletter eksisterende kopier, medmindre der i henhold til EU-retten eller medlemsstaternes lovgivning foreligger en forpligtelse til opbevaring af de personoplysninger. Indtil sletningen eller tilbageleveringen af oplysningerne sikrer databehandleren fortsat overholdelsen af disse klausuler.
Bilag I: Liste over parterne
Databehandler
Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Schweiz, UID CHE-220.381.580, repræsenteret af Günter Reichelt, bestyrelsesformand. Kontakt: privacy@mail.transpareo.com.
Databeskyttelsesansvarlig og repræsentant i EU i henhold til artikel 27 i GDPR: DGD Deutsche Gesellschaft für Datenschutz, prof. dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 München, Tyskland, info@mail.dg-datenschutz.de.
Transpareo har hjemsted i Schweiz, for hvilket der foreligger en afgørelse om tilstrækkelighed fra Kommissionen (2000/518/EF). Dataene opbevares i Tyskland.
Dataansvarlige
Transpareo indgår disse klausuler individuelt med hver enkelt dataansvarlig. Den dataansvarlige er enten:
- en kunde, der benytter Transpareo-platformen i henhold til de generelle forretningsbetingelser (AGB). Navn, adresse og kontaktperson er de oplysninger, som kunden angiver ved indgåelsen af aftalen via platformen og opdaterer på sin konto; kontaktpersonen er kontoindehaveren. Klausulerne anses for at være aftalt ved indgåelsen af denne aftale (punkt 14 i de generelle forretningsbetingelser).
- en leverandør, der via leverandørsiden videresender en forespørgsel til egne leverandører. Den dataansvarlige er den virksomhed, som linket, der bruges til videresendelsen, henviser til, således som angivet i forespørgslen. Kontaktpersonen er den, der videresender forespørgslen, med det navn og den e-mailadresse, som vedkommende angiver i den forbindelse. Leverandøren indgår bestemmelserne ved at acceptere dem på vegne af sin virksomhed i forbindelse med videresendelsen; Transpareo gemmer den accepterede version samt tidspunktet sammen med det videresendte link. Derudover gælder brugsbetingelserne for leverandører for ham.
Transpareo udpeger den dataansvarliges databeskyttelsesansvarlige, så snart denne udpeges.
De generelle forretningsbetingelser eller brugsbetingelserne for leverandører udgør i hvert tilfælde hovedkontrakten. Bestemmelserne indgås elektronisk (art. 28, stk. 9, i GDPR); tiltrædelsesdatoen er tidspunktet for indgåelsen.
Bilag II: Beskrivelse af behandlingen
Del A: Kunder
Kategorier af registrerede: Kundens medarbejdere og repræsentanter; kundens leverandører og deres medarbejdere; personer, der er nævnt i produkt- og pasdata; besøgende, kontakter og abonnenter på kundens hjemmeside.
Kategorier af personoplysninger:
- Brugere af arbejdsområdet: Navn, e-mailadresse, sprog, roller og grupper, login- og sikkerhedsoplysninger, log over deres handlinger med tidspunkt og IP-adresse
- Leverandører: Firmanavn, navn på kontaktperson, e-mailadresse, noter
- Leverandørsiden: Svar, billeder, bemærkninger og maskinoversættelser heraf; tidspunkter for åbning og besvarelse; log med tidspunkt og IP-adresse
- Oplysninger om personer i produkt- og pasdata, billeder og dokumenter
- Kontakter, abonnenter på nyhedsbreve og indtastninger i formularer på kundens hjemmeside, i det omfang kunden benytter disse funktioner
- E-mails, som kunden sender via platformen
- Adgangsdata for besøgende på kundens hjemmeside og på hans adgangssider
Følsomme data: ingen forudset. Kunden indtaster ingen følsomme data i henhold til klausul 7.5 på platformen.
Behandlingsform: Lagring, sortering, visning, maskinoversættelse, kryptografisk signering, offentliggørelse, eksport og sletning; afsendelse af e-mails via den e-mail-konto, som kunden har opgivet.
Formål: Oprettelse, administration og offentliggørelse af produktdata og digitale produktpas; drift af kundens hjemmeside; anmodning om oplysninger hos leverandører; samarbejde i arbejdsområdet.
Varighed: I hovedaftalens løbetid, derefter indtil sletning i henhold til klausul 10, litra d:
- Et arbejdsområde fra en testfase, der ikke overgår til et betalt abonnement, markeres til sletning fem dage efter udløbet og slettes efter yderligere syv dage.
- Efter udløbet af en betalt hovedkontrakt forbliver arbejdsområdet spærret, indtil kunden anmoder om sletning.
- Anmoder kunden om sletning, sletter Transpareo arbejdsområdets database efter en frist på syv dage, inden for hvilken kunden kan tilbagekalde anmodningen, og destruerer kundens nøgle.
- Offentliggjorte versioner af digitale produktpas, der er registreret i EU-registret, samt de data, der er nødvendige for deres visning og kontrol, opbevares i ti år i et uændret arkiv (punkt 10 i de generelle forretningsbetingelser).
- Sikkerhedskopier udløber i henhold til bilag III.
Del B: Leverandører, der videresender en forespørgsel
Kategorier af registrerede: Medarbejdere hos den dataansvarlige; dennes egne leverandører og deres medarbejdere; personer, der nævnes i svarene.
Kategorier af personoplysninger:
- Videregivelse: Modtagerens navn, som den dataansvarlige indtaster det; navn og e-mailadresse, som den dataansvarlige angiver om sig selv; kommentar; stillede spørgsmål; udløbsdato; PIN-kode
- Svar fra egne leverandører: Tekster, værdier og billeder uden metadata samt maskinoversættelser heraf
- Gennemgang: Den dataansvarliges beslutninger og bemærkninger
- Log: Tidspunkt, handling og IP-adresse ved åbning, låseop og besvarelse af de videresendte links samt ved den dataansvarliges handlinger i forbindelse hermed
Følsomme oplysninger: ingen forudset.
Behandlingsform: Lagring, visning, maskinoversættelse, logføring og sletning.
Formål: Den dataansvarlige anmoder om oplysninger fra egne leverandører, gennemgår deres svar og indarbejder dem i sit eget svar.
Sted: Oplysningerne findes i databasen for det arbejdsområde, hvorfra den oprindelige forespørgsel stammer, og er der markeret som den dataansvarliges oplysninger. Den kunde, der ejer dette arbejdsområde, kan kun se antallet af oplysningerne og kan ikke give instrukser vedrørende dem.
Varighed: så længe det link, som den dataansvarlige har videregivet, er aktivt. Når det udløber, udløber alle links, som den dataansvarlige har videregivet, og leverandørens side viser ikke længere sine data. De forbliver gemt, indtil Transpareo sletter arbejdsområdet i henhold til del A, eller indtil den dataansvarlige anmoder om sletning. Billeder, der hverken henviser til et åbent svar eller en datapost, sletter Transpareo syv dage efter upload.
Underbehandlere: Formålet, arten og varigheden af deres behandling fremgår af bilag IV.
Bilag III: Tekniske og organisatoriske foranstaltninger
Kryptering og pseudonymisering
- Alle forbindelser er krypteret med TLS.
- Adgangsdata og andre fortrolige oplysninger (PIN-koder, nøgler til engangskoder, SMTP-adgangskoder, API-nøgler) gemmes krypteret i databasen med AES-256-GCM, med en separat nøgle for hvert arbejdsområde.
- Sikkerhedskopier er krypteret.
- Besøgerstatistikken gemmer IP-adresser udelukkende som hashværdier med en hemmelig nøgle. Besøg på leverandørsiden indgår ikke i statistikken.
Adskillelse
- Hver kunde har sin egen database.
Fysisk sikkerhed
- Servere og objektslagring er placeret i datacentre hos Hetzner Online GmbH i Falkenstein, Tyskland, som er certificeret efter ISO 27001.
Identifikation og autorisation
- Adgangskoder gemmes kun som bcrypt-hash.
- En tofaktorautentificering med engangskode eller sikkerhedsnøgle er tilgængelig for alle brugere; kunden kan kræve dette for sit arbejdsområde.
- En session afsluttes efter en periode uden aktivitet, som kunden selv indstiller (standardindstilling er otte timer).
- I arbejdsområdet gælder roller og rettigheder, som kunden tildeler.
- Medarbejdere hos Transpareo åbner kun et arbejdsområde ved at logge ind på vegne af kunden, hvilket registreres i platformens log og i arbejdsområdets sikkerhedslog.
- Leverandørside: Linket indeholder en tilfældig nøgle på 16 tegn (80 bit); uden PIN-kode viser siden intet af datasættet. Efter fem forkerte PIN-koder er linket spærret i 15 minutter. Siden accepterer højst 120 opkald pr. minut pr. IP-adresse. Ved ophævelse af spærringen tildeles sessionen en ny identifikator. Siden er spærret for søgemaskiner og videregiver ikke sin adresse til eksterne sider.
Logning
- Ændringer af datasæt og handlinger på leverandørsiden logges med tidspunkt, udførende person og IP-adresse og opbevares i fem år, mens logins og andre sikkerhedshændelser opbevares i et år.
- Serverlogfiler slettes efter 14 dage.
Integritet
- Billeder fra leverandører opbevares uden metadata i et beskyttet område uden for det offentlige lager, indtil de godkendes efter en kontrol. En godkendelse ændrer først dataposten efter kontrollen.
- Offentliggjorte passversions er kryptografisk signeret.
Tilgængelighed og gendannelse
- Hver fjerde time sikkerhedskopieres databasen og filerne for hvert aktivt arbejdsområde, krypteres og gemmes adskilt fra serverne i objektslagringen i Tyskland. Lokale kopier slettes efter fire dage. Sikkerhedskopierne i objektslagringen opbevares i 90 dage og slettes endeligt inden for yderligere 30 dage.
- Tjenester og servere overvåges løbende; sikkerhedsopdateringer installeres regelmæssigt.
- Transpareo gennemgår disse foranstaltninger regelmæssigt og tilpasser dem til den nyeste teknologi.
Støtte til den dataansvarlige (punkt 8 og 9)
- En kunde kan se, rette og slette dataene i sit arbejdsområde på platformen. En leverandør kan se svarene på sine videregivelser på leverandørsiden og kan tilbagekalde ethvert videregivet link.
- Anmodninger fra registrerede, som modtages hos Transpareo, videresender Transpareo straks til den dataansvarlige.
- Meddelelser i henhold til klausul 7.7 og 9.2 sendes via e-mail til en kundes kontoindehaver og til den e-mailadresse, som en leverandør angiver ved videregivelsen. Kontaktpunktet i henhold til klausul 9.2, litra b, er privacy@mail.transpareo.com.
- En meddelelse i henhold til bestemmelse 9.2 skal desuden angive tidspunktet for overtrædelsen og dens opdagelse samt de berørte arbejdsområder eller links.
Bilag IV: Liste over underbehandlere
Den dataansvarlige godkender generelt følgende underdatabehandlere; dette er den aftalte liste i henhold til klausul 7.7, litra a, mulighed 2.
Hetzner Online GmbH
Adresse: Industriestr. 25, 91710 Gunzenhausen, Tyskland
Kontaktperson for databeskyttelse: data-protection@mail.hetzner.com
Behandling: Hosting af servere, databaser, filer og sikkerhedskopier
Sted: Falkenstein, Tyskland
Gælder for: Del A og B
KeyCDN (proinity LLC)
Adresse: Reichenauweg 1, 8272 Ermatingen, Schweiz
Kontaktperson for databeskyttelse: Kontaktformular på keycdn.com
Behandling: Levering af sider og filer via et Content Delivery Network; herved indsamles besøgende forbindelsesdata, især IP-adressen
Sted: Edge-servere over hele verden, også uden for EU og EØS; overførsler dertil er sikret i henhold til kapitel V i GDPR i den databehandleraftale, som Transpareo har indgået med proinity LLC (klausul 7.8)
Gælder for: Del A og B
DeepL SE
Adresse: Maarweg 165, 50825 Köln, Tyskland
Kontaktperson for databeskyttelse: Databeskyttelsesansvarlig Dr. Christian Lenz, dhpg IT-Services GmbH, datenschutz@mail.dhpg.de
Behandling: Maskinoversættelse af tekster
Sted: EU
Gælder for: Del A og B
Kreativ Media GmbH
Adresse: Höschgasse 45, 8008 Zürich, Schweiz
Kontaktperson for databeskyttelse: privacy@mail.kreativmedia.ch
Behandling: Videresendelse af platformens system- og notifikations-e-mails via dens SMTP-relay; ingen hosting
Sted: Schweiz
Gælder for: Del A
Hver underdatabehandler behandler kun dataene i forbindelse med den tjeneste, der udføres i dennes navn, og så længe Transpareo leverer denne tjeneste på vegne af den dataansvarlige.
Følgende betragtes ikke som underdatabehandlere for Transpareo: udbyderen af den e-mail-konto, som en kunde bruger til at sende e-mails til tredjeparter, og AI-udbydere, som en kunde opsætter på platformen; begge vælges og udpeges af kunden selv, og kundens browser kommunikerer direkte med AI-udbyderne.
Transpareo informerer mindst 30 dage i forvejen om enhver påtænkt inddragelse eller udskiftning i henhold til bilag III og offentliggør den ændrede liste på transpareo.com. Hvis Transpareo ikke kan imødekomme en indsigelse, kan en kunde opsige hovedaftalen med virkning fra ændringens ikrafttræden; en leverandør kan tilbagekalde de links, som vedkommende har videregivet.
Schweizisk tillæg
Dette tillæg udgør en yderligere bestemmelse i henhold til bestemmelse 2, litra b. I det omfang behandlingen er omfattet af den schweiziske føderale lov om databeskyttelse (DSG):
- gælder henvisninger til forordning (EU) 2016/679 samtidig som henvisninger til de tilsvarende bestemmelser i DSG, nemlig artikel 28 i GDPR til artikel 9 i DSG, artikel 32 til artikel 8, artikel 33 og 34 til artikel 24, artikel 35 og 36 til artikel 22 og 23, kapitel V til artikel 16 til 18, de registreredes rettigheder til artikel 25 til 32 i DSG og følsomme oplysninger i henhold til klausul 7.5 til personoplysninger, der kræver særlig beskyttelse, i henhold til artikel 5, litra c, i DSG;
- er den føderale databeskyttelses- og informationskommissær (EDÖB) den kompetente tilsynsmyndighed; tilsynsmyndighedernes kompetence i henhold til GDPR forbliver uberørt;
- betragtes schweizisk ret også som en medlemsstats ret.
Stand: 8. oktober 2026