Del C: Databehandleraftale
Denne databehandleraftale gælder, når vi behandler personoplysninger på foreningens vegne. Den er indgået efter databeskyttelsesforordningens artikel 28 og er en del af aftalen.
1. Roller
Foreningen er dataansvarlig. Vi er databehandler.
Aftalen dækker kun de personoplysninger, vi behandler for foreningen. Den dækker ikke de oplysninger, vi behandler som selvstændigt dataansvarlige, for eksempel oplysninger om foreningens konto, fakturering, sikkerhed og de personer hos foreningen, vi er i kontakt med. Dem beskriver vores erklæring om databrug.
To ting er værd at nævne udtrykkeligt, fordi de handler om personer i foreningen og alligevel ligger uden for denne aftale: den registrering af, hvilke skærme i administrationen der bruges, og de interne noter om samarbejdet, som begge er beskrevet i Del B pkt. 8. Dem er vi selvstændigt dataansvarlige for, ikke databehandlere, fordi de handler om vores kundeforhold til foreningen og ikke om foreningens medlemmer. Vi behandler dem på grundlag af vores legitime interesse, og foreningen instruerer os ikke i dem. Der registreres intet om medlemmerne til disse formål.
Bilag 1 beskriver formålet, varigheden, karakteren, kategorierne af personoplysninger og kategorierne af registrerede.
2. Foreningens instruks
Vi behandler kun personoplysninger efter foreningens dokumenterede instruks. Instruksen er denne aftale, den måde foreningen har sat platformen op på, foreningens brug af den, og det foreningen ellers beder os om skriftligt.
Foreningen instruerer os i at behandle oplysningerne i det omfang, det er nødvendigt for at drive, hoste, sikre, overvåge, supportere og fejlrette platformen, for at køre de AI-funktioner foreningen har slået til på vores eget udstyr, for at bruge de underdatabehandlere der står i Bilag 3, og for at sende data til de udbydere af SMS, e-mail og betaling, som foreningen har valgt.
Mener vi, at en instruks strider mod databeskyttelsesreglerne, siger vi til. Vi kan afvise en instruks, der ville udsætte os eller andre kunder for en juridisk eller sikkerhedsmæssig risiko.
3. Foreningens forpligtelser
Foreningen er ansvarlig for, at behandlingen er lovlig: at der er et grundlag, at de registrerede er oplyst, at der ikke registreres mere end nødvendigt, og at instrukserne til os er lovlige.
Foreningen må ikke lægge følsomme personoplysninger, oplysninger om strafbare forhold, helbredsoplysninger eller biometriske oplysninger ind i platformen uden en særskilt skriftlig aftale med os. Børneattester er undtaget: den funktion er bygget til det, står bag sin egen funktionsindstilling og sit eget rettighedsområde, og bruges den, er det aftalt.
Foreningen vurderer selv, om dens brug kræver samtykke, en konsekvensanalyse eller en forudgående høring.
4. Fortrolighed og personale
De hos os, der kan tilgå foreningens personoplysninger, er underlagt tavshedspligt.
Adgang gives efter behov, ikke som standard, og kun til dem, der skal drive, sikre eller supportere platformen.
5. Sikkerhed
Vi gennemfører passende tekniske og organisatoriske foranstaltninger, som beskrevet i Bilag 2. Vi kan opdatere dem, så længe beskyttelsesniveauet samlet set ikke sænkes.
Sikkerheden afhænger også af foreningen: af hvem den giver adgang, hvilke rettigheder de får, hvad der lægges i fritekstfelter, og hvordan foreningens eget udstyr og e-mail er sikret.
6. Underdatabehandlere
Foreningen giver os generel skriftlig bemyndigelse til at bruge underdatabehandlere til at drive, sikre og supportere platformen. De aktuelle står i Bilag 3.
Vil vi tilføje eller udskifte en, varsler vi det 15 dage før pr. e-mail til foreningens kontaktadresse og i platformen. Foreningen kan gøre indsigelse på et sagligt databeskyttelsesmæssigt grundlag inden for 14 dage. Kommer der ingen indsigelse, er underdatabehandleren bemyndiget.
Kan en indsigelse ikke løses, slår vi den berørte funktion fra, tilbyder et alternativ, eller foreningen kan opsige den berørte del af abonnementet ved udgangen af den betalte periode.
Er skiftet nødvendigt af hensyn til sikkerheden, eller fordi en leverandør lukker fra den ene dag til den anden, kan vi handle først og varsle straks efter.
Vi pålægger underdatabehandlere de samme forpligtelser, som vi har efter denne aftale, og vi er ansvarlige for deres arbejde som for vores eget.
7. Overførsel til tredjelande
Behandlingen sker i EU og EØS. Vi overfører ikke personoplysninger til lande uden for EØS.
Skulle det blive nødvendigt, sker det først, når underdatabehandleren står i Bilag 3, foreningen er varslet efter pkt. 6, og der foreligger et gyldigt overførselsgrundlag, for eksempel en tilstrækkelighedsafgørelse eller EU's standardkontraktbestemmelser med de supplerende foranstaltninger, der måtte være nødvendige.
8. AI og personoplysninger
Kører en AI-funktion på foreningens data, behandler vi prompt, det hentede indhold, embeddings, logs og svar for at udføre den funktion, foreningen har bedt om. Det hele sker på vores eget udstyr.
Vi bruger ikke foreningens indhold til at træne eller finjustere modeller. Vi bruger tekniske data, forbrugstal og feedback til at drive og forbedre platformen.
Foreningen skal holde mængden af personoplysninger i prompts nede og må ikke lægge følsomme oplysninger ind, jf. pkt. 3.
Bruger vi på et tidspunkt en ekstern AI-leverandør, bliver den en underdatabehandler og følger pkt. 6 og 7. Indtil da gør vi det ikke.
9. Bistand til foreningen
Vi hjælper foreningen med anmodninger fra registrerede, med sikkerheden, med håndtering af brud og med konsekvensanalyser, i det omfang det er relevant og vi har oplysningerne.
Meget af det kan foreningen selv: platformen har indsigt, rettelse og sletning som funktioner, og de er der, for at foreningen ikke skal spørge os hver gang.
Bistand ud over det, platformen og dokumentationen dækker, kan vi fakturere efter medgået tid, medmindre behovet skyldes vores egen fejl.
10. Brud på persondatasikkerheden
Opdager vi et brud, der rammer foreningens personoplysninger, siger vi til uden unødig forsinkelse og giver de oplysninger, vi har, så foreningen kan opfylde sin egen underretningspligt.
Vi giver oplysningerne i takt med, at undersøgelsen skrider frem, og vi kan skride til inddæmning uden at spørge først, hvis det er nødvendigt.
En underretning fra os er ikke en indrømmelse af ansvar. Foreningen vurderer selv, om Datatilsynet eller de registrerede skal underrettes.
11. Sletning og tilbagelevering
Når aftalen ophører, sletter eller tilbageleverer vi foreningens personoplysninger efter foreningens valg, medmindre lovgivningen kræver, at vi gemmer dem.
Foreningen kan hente sine data ud i 30 dage efter ophør. Derefter sletter eller anonymiserer vi.
Backups slettes ikke enkeltvis. De overskrives efter den rullende plan, og indtil da er de beskyttede og bliver ikke brugt til andet end gendannelse.
Bogføringsmateriale gemmer vi i fem år plus indeværende år efter bogføringsloven.
12. Revision
Vi giver foreningen de oplysninger, den skal bruge for at se, at vi overholder aftalen: beskrivelse af sikkerheden, listen over underdatabehandlere og svar på rimelige spørgeskemaer.
Foreningen kan lade en revision gennemføre én gang om året, og derudover efter et konstateret brud, med 30 dages varsel og i arbejdstiden. Revisionen må ikke forstyrre driften eller give adgang til andre foreningers data.
Foreningen betaler for revisionen. Den kan gennemføres som en gennemgang af dokumentation eller på afstand, hvor det er tilstrækkeligt.
13. Fortegnelser
Vi fører den fortegnelse over behandlingsaktiviteter, en databehandler skal føre, og samarbejder med Datatilsynet, når vi skal.
Foreningen fører sin egen fortegnelse og sine egne konsekvensanalyser.
14. Ansvar og forrang
Ansvar efter denne aftale følger ansvarsbegrænsningen i Del B pkt. 12, i det omfang databeskyttelsesreglerne tillader det.
Begrænsningen ændrer ikke på det, databeskyttelsesforordningen selv bestemmer. Den indskrænker ikke en parts ansvar over for en registreret efter artikel 82, og den gælder ikke for administrative bøder efter artikel 83. Har den ene part betalt hele erstatningen, kan den kræve den andens del af ansvaret tilbage, jf. artikel 82, stk. 5.
Er der modstrid mellem denne databehandleraftale og Del A eller B om behandling af personoplysninger, går denne aftale forud. Gælder EU's standardkontraktbestemmelser, går de forud for denne aftale, hvor de strider mod den.
Bilag 1: Behandlingsoplysninger
| Genstand | Vores levering af den hostede medlems- og foreningsplatform samt support, sikkerhed og drift af den. |
|---|---|
| Varighed | Aftalens løbetid samt eksportperioden i Del A pkt. 8 og backup-overskrivningen i pkt. 11 ovenfor. |
| Karakter | Indsamling, registrering, opbevaring, strukturering, fremfinding, visning, transmission, backup, gendannelse, logning og sletning. Hvor foreningen har slået AI til: udarbejdelse, omskrivning, opsummering og fremfinding i foreningens eget indhold. |
| Formål | At levere, drive, sikre, supportere og fejlrette platformen efter foreningens instruks, jf. pkt. 2. |
| Registrerede | Foreningens bestyrelse og administratorer; medlemmer; mentorer og mentees; deltagere i aktiviteter og ture; kunder i webshoppen; modtagere af nyhedsbreve; personer der skriver via kontakt-, hændelses- eller feedbackformularer; personer der nævnes af andre i referater, deltagerlister, hændelsesindberetninger eller noter; besøgende på foreningens offentlige sider. |
| Personoplysninger | Navn, e-mail, telefon, adresse og fødselsdato hvor det oplyses; adgangskoder i hashet form; medlemsnummer, medlemstype, status og datoer; tilmeldinger, check-ins og fremmøde; noter, aftaler og fremdrift i mentor- og talentforløb; svar på spørgeskemaer; ordrer med leverings- og faktureringsadresse; betalingsstatus og betalingsreference; uploadede billeder, dokumenter og medier; referater og deltagerlister; hændelsesindberetninger; feedback og supportkorrespondance; tekniske logs og interaktionslogs med IP-adresse, browser, tidspunkt, handling og for AI-funktioner prompt og svar. |
| Kortoplysninger | Kortnummer, udløbsdato og sikkerhedskode indsamles af betalingsudbyderen direkte fra den registrerede. Vi modtager dem ikke, behandler dem ikke og opbevarer dem ikke. Vi får en betalingsstatus og en transaktionsreference. |
| Følsomme oplysninger | Ingen, bortset fra børneattester, hvor foreningen har slået den funktion til. Attesterne ligger bag deres egen funktionsindstilling og deres eget rettighedsområde og ikke i det almindelige mediebibliotek. I øvrigt må følsomme oplysninger ikke lægges ind uden særskilt skriftlig aftale, jf. pkt. 3. Foreningen vurderer selv, om dens brug af fritekstfelter tilfører sådanne oplysninger. |
| Hyppighed | Løbende, så længe platformen er i brug. |
| Videregivelse | Kun til underdatabehandlerne i Bilag 3 og kun til de formål, der står der. |
Bilag 2: Tekniske og organisatoriske foranstaltninger
Dette er de foranstaltninger, pkt. 5 henviser til, beskrevet som de er indført i dag. Ændrer noget sig væsentligt, opdateres bilaget.
| Område | Foranstaltning |
|---|---|
| Login | E-mail og adgangskode, eller passkey (WebAuthn), som er understøttet og anbefales til administratorkonti. Adgangskoder gemmes kun som saltede envejs-hashes; klartekst gemmes og logges aldrig. Sessioner bruger httpOnly-cookies, som browserscripts ikke kan læse, markeret secure og SameSite, med et CSRF-token på kald der ændrer data. Brugeren kan selv lukke sine sessioner, og vi kan lukke dem af sikkerhedsmæssige grunde. |
| Adgangsstyring | Roller med enkeltrettigheder, håndhævet på serveren ved hvert kald og ikke ved at skjule knapper. Hver forenings data er adskilt, og hvilken forening et kald hører til afgøres af domænet, kaldet kommer ind på, ikke af noget klienten selv sender med. Funktioner på tværs af foreninger kræver særskilt forhøjet rettighed. |
| Transport | Al trafik over HTTPS/TLS med HTTP Strict Transport Security. |
| Browser | Content-Security-Policy med et nonce pr. svar, som begrænser, hvilke scripts browseren udfører. |
| Lagring | Applikationsdata i en database og uploadede filer i objektlagring, begge på vores eget udstyr i Danmark. Adgang begrænset til driftspersonale med et konkret behov. |
| Isolation | Komponenterne er adskilt på infrastrukturniveau, og netværksadgangen mellem dem er begrænset til det, driften kræver. |
| Backup | Automatisk backup cirka hver sjette time, opbevaret efter en rullende plan og gendannelig til katastrofeberedskab og driftsgendannelse. Der er ikke aftalt RPO eller RTO, medmindre en særskilt SLA fastsætter det. |
| Logning | Applikations-, sikkerheds- og interaktionslogs som beskrevet i Del B pkt. 8, opbevaret kun så længe formålet kræver, med adgang begrænset til personale med behov. |
| Ændringer i koden | Versionsstyring med peer review, automatiseret testsuite og statisk analyse i continuous integration, før noget udrulles. Der udrulles løbende, uden faste vinduer. |
| Sårbarheder | Afhængigheder opdateres, og sikkerhedsadvisories følges op, når de udsendes. Der gennemføres ikke ekstern penetrationstest i dag. |
| Personale | Adgang efter mindste privilegium, kun til dem der skal drive, sikre eller supportere platformen, og alle med tavshedspligt. |
| De registreredes rettigheder | Indsigt, rettelse og sletning, herunder sletning af konto, findes som funktioner i platformen, så foreningen kan efterkomme en anmodning uden at gå gennem os. |
| Eksport og sletning | Eksport i standardformat i løbetiden og i 30 dage efter ophør. Sletning og anonymisering derefter, jf. pkt. 11. |
| Hændelser | Underretning af foreningen uden unødig forsinkelse efter, at vi er blevet bekendt med et brud, med oplysninger i takt med undersøgelsen, jf. pkt. 10. |
| Tilgængelighed | Vi holder platformen kørende med rimelig omhu. Der er ingen oppetidsgaranti med tal i, medmindre en særskilt SLA er indgået. |
Bilag 3: Underdatabehandlere
Dette er listen, pkt. 6 henviser til, udfyldt for opsætningen som den drives i dag. Nogle rækker er vores eget udstyr, og der er hverken en tredjepart eller en overførsel. Resten er navngivne virksomheder. Tilføjes eller udskiftes en, opdateres bilaget først, og varslet følger.
| Underdatabehandler | Ydelse og formål | Personoplysninger | Sted |
|---|---|---|---|
| Medlemsplatformen ApS CVR-nr. 46692667 Willemoesgade 50, 2., 2100 København Ø | Hosting, compute, database og objektlagring, altså det miljø platformen kører i. | Alle kategorier i Bilag 1. | Eget udstyr på egne lokaliteter i Danmark. Ingen tredjeparts-hostingudbyder og ingen overførsel. |
| ONLINECITY.IO ApS (GatewayAPI) CVR-nr. 27364276 Buchwaldsgade 50, 5000 Odense C | SMS, hvor foreningen har slået det til og valgt denne gateway. | Modtagerens telefonnummer og beskedens indhold. | Danmark. GatewayAPI kan vælges i en EU-variant, og den anvendes, hvor foreningen vælger den. |
| COMPAYA A/S (SMS.dk) CVR-nr. 31375428 Palægade 4, 2. tv., 1261 København K | SMS, hvor foreningen har valgt denne gateway i stedet for GatewayAPI. | Modtagerens telefonnummer og beskedens indhold. | Danmark. |
| Snare ApS (Scanpay) CVR-nr. 45031144 Ulrikkenborg Allé 26, st. tv., 2800 Kongens Lyngby | Kortbetaling og betalingsstatus for kontingent, aktiviteter og webshop. Hver forening bruger sin egen Scanpay-konto og -nøgle. | Beløb, ordre- og transaktionsreference samt betalerens kontaktoplysninger. Kortnummer, udløbsdato og sikkerhedskode indsamles af Scanpay direkte fra den registrerede og når aldrig os. | Danmark. |
| PostStack | Udgående transaktionsmails og nyhedsbreve, når denne udbyder er den aktive. | Modtagerens navn og e-mailadresse samt beskedens indhold. | EU. Juridisk enhed og adresse oplyses på forespørgsel. |
| SMTP2GO | Udgående transaktionsmails og nyhedsbreve, når denne udbyder er den aktive i stedet for PostStack. | Modtagerens navn og e-mailadresse samt beskedens indhold. | EU-region. Juridisk enhed og adresse oplyses på forespørgsel. |
| Webstatistik på eget udstyr (Umami) | Aggregeret statistik over brugen af siden, som kun indlæses, hvor den besøgende har accepteret statistik-cookies. | Sidevisninger og hændelser med de tekniske data, statistikken registrerer. | Eget udstyr. Ikke en selvstændig underdatabehandler. |
| AI på eget udstyr | Sprogmodeller, embeddings, rerank og fremfinding bag AI-funktionerne. Modellerne afvikles lokalt gennem vores egen gateway. | Prompts, fremfundet indhold fra foreningen, embeddings, logs og svar. | Eget udstyr. Ikke en selvstændig underdatabehandler. En ekstern AI-leverandør skal stå her, før den behandler noget, jf. pkt. 6 og 8. |
| Overvågning og logning på eget udstyr | Driftsovervågning og fejldiagnose. | Tekniske logs og interaktionslogs, som kan indeholde brugeridentifikatorer og IP-adresser. | Eget udstyr. Der bruges ingen tredjepartstjeneste til overvågning eller fejlsporing. |
Videresendelse af feedback fra platformen til et eksternt sagssystem er bygget, men ikke slået til, og er derfor bevidst udeladt. Slås den til, bliver leverandøren en underdatabehandler, og så opdateres bilaget, og varslet gives, før den tages i brug.