Databehandleraftale

Hent dokumentet som PDF

Om denne aftale

Aftalen er indgået i henhold til artikel 28, stk. 3, i forordning 2016/679 (databeskyttelsesforordningen) med henblik på databehandlerens behandling af personoplysninger.

1. Parter

Denne databehandleraftale er indgået mellem den dataansvarlige og databehandleren, der hver især er en part og sammen udgør parterne.

Den dataansvarlige

FeltOplysning
Virksomhed eller myndighedUdfyldes ved accept
CVR-nr.Udfyldes ved accept
AdresseUdfyldes ved accept
LandUdfyldes ved accept

Databehandleren

FeltOplysning
Virksomhed eller myndighedMit Beredskab ApS
CVR-nr.42299529
AdresseNiels Jernes Vej 10, 9220 Aalborg Øst
LandDanmark

Parterne har aftalt følgende med henblik på at overholde databeskyttelsesforordningen og sikre beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder i forbindelse med leveringen af Mit Beredskab.

2. Præambel

3. Den dataansvarliges rettigheder og forpligtelser

4. Databehandleren handler efter instruks

5. Fortrolighed

6. Behandlingssikkerhed

  • pseudonymisering og kryptering af personoplysninger
  • evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester
  • evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse
  • en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerhed.

7. Anvendelse af underdatabehandlere

8. Overførsel til tredjelande eller internationale organisationer

  • overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland eller en international organisation
  • overlade behandling af personoplysninger til en underdatabehandler i et tredjeland
  • behandle personoplysningerne i et tredjeland

9. Bistand til den dataansvarlige

  • oplysningspligten ved indsamling af personoplysninger hos den registrerede
  • oplysningspligten, hvis personoplysninger ikke er indsamlet hos den registrerede
  • indsigtsretten
  • retten til berigtigelse
  • retten til sletning (retten til at blive glemt)
  • retten til begrænsning af behandling
  • underretningspligten i forbindelse med berigtigelse eller sletning af personoplysninger eller begrænsning af behandling
  • retten til dataportabilitet
  • retten til indsigelse
  • retten til ikke at være genstand for en afgørelse, der alene er baseret på automatisk behandling, herunder profilering
  1. den dataansvarliges forpligtelse til uden unødig forsinkelse og om muligt senest 72 timer, efter at denne er blevet bekendt med det, at anmelde brud på persondatasikkerheden til den kompetente tilsynsmyndighed, Datatilsynet, medmindre at det er usandsynligt, at bruddet på persondatasikkerheden indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder
  2. den dataansvarliges forpligtelse til uden unødig forsinkelse at underrette den registrerede om brud på persondatasikkerheden, når bruddet sandsynligvis vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder
  3. den dataansvarliges forpligtelse til forud for behandlingen at foretage en analyse af de påtænkte behandlingsaktiviteters konsekvenser for beskyttelse af personoplysninger (en konsekvensanalyse)
  4. den dataansvarliges forpligtelse til at høre den kompetente tilsynsmyndighed, Datatilsynet, inden behandling, såfremt en konsekvensanalyse vedrørende databeskyttelse viser, at behandlingen vil føre til høj risiko i mangel af foranstaltninger truffet af den dataansvarlige for at begrænse risikoen.

10. Underretning om brud på persondatasikkerheden

  • karakteren af bruddet på persondatasikkerheden, herunder, hvis det er muligt, kategorierne og det omtrentlige antal berørte registrerede samt kategorierne og det omtrentlige antal berørte registreringer af personoplysninger
  • de sandsynlige konsekvenser af bruddet på persondatasikkerheden
  • de foranstaltninger, som den dataansvarlige har truffet eller foreslår truffet for at håndtere bruddet på persondatasikkerheden, herunder, hvis det er relevant, foranstaltninger for at begrænse dets mulige skadevirkninger.

11. Sletning og returnering af oplysninger

12. Revision, herunder inspektion

13. Parternes aftale om andre forhold

14. Ikrafttræden og ophør

15. Kontaktpersoner hos den dataansvarlige og databehandleren

Parterne kan kontakte hinanden via nedenstående kontaktpersoner.

Parterne er forpligtet til løbende at orientere hinanden om ændringer vedrørende kontaktpersoner.

På vegne af den dataansvarlige:

FeltOplysning
NavnUdfyldes ved accept
StillingUdfyldes ved accept
TelefonnummerUdfyldes ved accept
E-mailUdfyldes ved accept

På vegne af databehandleren:

FeltOplysning
NavnAnders Udengaard Bischoff
StillingDirektør
Telefonnummer+45 73 70 87 01
E-mailkontakt@mitberedskab.dk

Databehandleren har ikke udpeget en databeskyttelsesrådgiver.

Bilag A - Oplysninger om behandlingen

Bilaget beskriver den behandling af personoplysninger, som databehandleren foretager på vegne af den dataansvarlige.

A.1. Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige

Behandlingen har til formål at levere Mit Beredskab til den dataansvarlige og de brugere, den dataansvarlige opretter. Databehandleren må ikke anvende oplysningerne til andre formål, og personoplysninger må ikke behandles efter instruks fra andre end den dataansvarlige. De enkelte formål fremgår af nedenstående oversigt; behandlingsgrundlaget fastlægges af den dataansvarlige, jf. bestemmelse 3.3.

OplysningerFormål
Handlekortat de handlekort, personalet skal følge, kan holdes ét sted
Kvitteringer for handlekortat det kan dokumenteres, at en person har kvitteret for en bestemt version af et handlekort
Kladder til handlekortat et handlekort kan skrives færdigt, før det udgives
Visninger af handlekortat det kan dokumenteres, hvem der har set eller hentet et handlekort, og hvornår
Beskeder om handlekortat den, der har et handlekort, får besked, når der kommer en ny version
Udgivne handlekortat en udgivet version af et handlekort kan genfindes, som den så ud dengang
Adresserat en tenant eller et workspace kan stedfæstes på en adresse
Accepterede databehandleraftalerat det kan dokumenteres, hvilken version af databehandleraftalen den dataansvarlige har accepteret, og hvornår
Alarmhændelserat en alarmhændelse kan dokumenteres og efterprøves bagefter
Alarmgrupperat et workspace kan sætte op, hvem der kaldes i hvilken alarm
Positioner under en alarmat det kan ses, hvor den enkelte responder befandt sig undervejs, så indsatsen kan følges og efterprøves bagefter
Udkald på en alarmat det kan dokumenteres, hvem der blev kaldt i hvilken bølge, og om beskeden nåede frem
Svar på en alarmat det kan dokumenteres, hvem der svarede på en alarm, hvordan og hvor hurtigt
API-nøglerat et system kan få adgang til tjenesten med sin egen nøgle i stedet for med en persons login
Samlingsstederat de kaldte kan sendes til det rette samlingssted
Revisionslogat det kan efterprøves bagefter, hvem der udførte en privilegeret handling, og hvad der skete
Øvelserat en øvelse kan planlægges og gennemføres, og at det kan dokumenteres, hvem der var ansvarlig og hvem der deltog
Evalueringer af øvelserat erfaringerne fra en øvelse kan skrives ned og bruges næste gang
Forløbet af en øvelseat det kan gengives skridt for skridt, hvem der gjorde hvad hvornår i en øvelse
Opfølgningspunkterat et opfølgningspunkt efter en øvelse kan tildeles, følges og lukkes
Påmindelser om øvelserat den ansvarlige bliver mindet om en øvelse eller et opfølgningspunkt
E-mailadresserat en tenant eller et workspace kan nås på e-mail
Kvitteringer for udsendt e-mailat det kan efterprøves, om en udsendt e-mail nåede frem til den enkelte modtager
Fejllogat en fejl kan findes og rettes for den bruger, den ramte
Filerat en bruger, et workspace eller en tenant kan lægge filer op og hente dem igen
Gruppemedlemskaberat en adgang kan gives til en gruppe i stedet for til hver enkelt person
Bekræftelseslinksat en følsom handling kan bekræftes gennem et link sendt til brugeren, før den udføres
Invitationerat en person kan inviteres ind i en tenant, og at det kan ses, hvem der inviterede og hvem der accepterede
Medlemskaberat det kan afgøres og dokumenteres, hvem der er til stede i en tenant eller et workspace, og hvorfor
Beskeder i tjenestenat en bruger kan modtage og genfinde beskeder inde i tjenesten
Rettighedssætat rettigheder kan samles i et sæt, der kan tildeles i en tenant eller et workspace
Telefonnumreat en bruger, en tenant eller et workspace kan nås på telefon
Bilag til dokumenterat en fil kan vedhæftes et dokument og genfindes sammen med det
Beredskabsdokumenterat et workspace eller en tenant kan holde sine beredskabsdokumenter samlet ét sted
Kvitteringer for dokumenterat det kan dokumenteres, at en person har kvitteret for en bestemt version af et dokument
Udgivne beredskabsdokumenterat en udgivet version af et dokument kan genfindes, som den så ud dengang
Påmindelser om dokumenterat den ansvarlige bliver mindet om et dokument, der skal gennemgås eller kvitteres
Svar på kravat det kan dokumenteres, om et krav gælder her, og hvem der svarede på det
Tildelte rettighederat et rettighedssæt kan tildeles en bestemt identitet, og at det kan ses, hvem der tildelte det
Identitet i adgangsstyringenat en bruger, en gruppe eller en applikation kan kendes fra hinanden i adgangsstyringen
Kvitteringer for alarmbeskeder til telefonerat det kan ses, om en alarmbesked nåede frem til en telefon, og at den samme kvittering kun kan bruges én gang
Enheder, der modtager push-beskederat en besked kan leveres som push til brugerens egne enheder
Aktive loginsat en bruger kan se og afslutte sine egne aktive logins på hver enhed
Tenantens stamdataat en tenant kan kontaktes og faktureres
Brugerkontoat en person kan få adgang til tjenesten og kan kontaktes i den
Adgangskodeat en brugers adgangskode kan kontrolleres, når personen logger ind
Brugerindstillingerat tjenesten kan vises og give besked på den måde, den enkelte bruger har valgt
Workspacets stamdataat et workspace kan kontaktes gennem den person, den dataansvarlige har udpeget

A.2. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige drejer sig primært om (karakteren af behandlingen)

Behandlingen består i indsamling, registrering, opbevaring, brug, videregivelse til de underdatabehandlere, der fremgår af bilag B, og sletning af personoplysninger i Mit Beredskab.

A.3. Behandlingen omfatter følgende typer af personoplysninger om de registrerede

Oversigten er dannet ud fra de dataerklæringer, platformens moduler afgiver om deres egne tabeller, så den beskriver det, systemet faktisk gemmer.

OplysningerKategorier af personoplysningerBeskrivelseOpbevaring
Handlekorthvem der oprettede handlekortet, og hvem der sidst ændrede dethvem der oprettede et handlekort, og hvad kortet dækker; beskrivelsen er fritekst og kan nævne personerSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Kvitteringer for handlekorthvem der har kvitteret for hvilken version af et handlekort, og hvornårdokumentation for at en person har kvitteret for en bestemt version af et handlekortSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Kladder til handlekorthvem der skriver på kladden, og hvornår den sidst blev gemthvem der sidst rettede i kladden, og deres note om ændringen; noten er fritekst og kan nævne personerSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Visninger af handlekorthvem der har åbnet eller hentet hvilket handlekort, og hvornårhvem der så eller hentede et handlekort, og hvornårSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Beskeder om handlekorthvem der fik besked om en ny version af et handlekort, og hvornårhvem der blev adviseret om en ny version af et handlekortSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Udgivne handlekorthvem der udgav versionen, og hvornårhvem der udgav en version af et handlekort, og deres note om ændringen; noten er fritekst og kan nævne personerSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Adressergade, postnummer, by, land, geografisk position og en fritekstnote, der kan nævne personerdelt adresse med position, som en tenant eller et workspace peger på; noten er fritekst og kan nævne personerSlettes sammen med ejeren, som oplysningen hører til.
Accepterede databehandleraftalernavn og e-mailadresse på den, der accepterede, og hvilken klient der blev brugtdokumentation for indgået databehandleraftale: hvem accepterede hvilken version, hvornår og fra hvilken klientSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Alarmhændelsernavnet på den, der udløste alarmen, dennes besked, og samlingsstedets navn og positiondokumentation af alarmhændelser: hvem udløste alarmen, hvornår, med hvilken besked og hvor mødestedet låSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Alarmgrupperhvem der oprettede gruppen, og hvilke medlemmer der kaldes i denopsætning af en alarmgruppe i et workspace, og hvem der oprettede denSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Positioner under en alarmnavnet på responderen og dennes geografiske position med nøjagtighed, mens alarmen er aktivdokumentation af alarmhændelser: hvor responderen befandt sig undervejs, så indsatsen kan følges og efterprøvesSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Udkald på en alarmhvem der blev kaldt i hvilken bølge, og om beskeden nåede fremdokumentation af alarmhændelser: hvem blev kaldt i hvilken bølge, på hvilken telefon, og hvad der blev målt om udsendelsenSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Svar på en alarmnavnet på den, der svarede, hvad vedkommende svarede, og hvornårdokumentation af alarmhændelser: hvem svarede på alarmen, hvordan og hvor hurtigtSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
API-nøglerhvilken identitet en nøgle tilhører, hvem der udstedte den, og hvornår den sidst blev brugtat et system kan få adgang med sin egen nøgle i stedet for med en persons loginSlettes sammen med ejeren, som oplysningen hører til.
Samlingsstederden geografiske position på et samlingsstedpositionen på et samlingssted i et workspace, som responderne sendes tilSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Revisionsloghvem der handlede, e-mailadresse, IP-adresse, browser eller app, og hvad handlingen ændrederevisionsspor: hvem gjorde hvad, hvornår og hvorfra, så en handling kan efterprøvesRevisionsloggen slettes efter 730 dage.
Øvelserhvem der planlagde øvelsen, hvem der deltog, og hvornår den blev holdtdokumentation af en øvelse: hvem var ansvarlig, hvem deltog, hvad blev observeret undervejs, og hvorfor den eventuelt blev aflyst; scenariet, det frosne alarmbillede og aflysningsgrunden er fritekst og kan nævne personerSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Evalueringer af øvelserhvem der skrev evalueringen, og fritekst om forløbet, der kan nævne personerevalueringen efter en øvelse, og hvem der udfyldte den; felterne er fritekst og kan nævne personerSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Forløbet af en øvelsehvem der gjorde hvad undervejs i øvelsen, og hvornårtidslinjen for en øvelse: hvem gjorde hvad hvornår, med den frie note der hører tilSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Opfølgningspunkterhvem et opfølgningspunkt er tildelt, hvem der oprettede det, og hvornår det blev lukketopfølgningspunkter efter en øvelse: hvem der skal handle, hvem der lukkede punktet, og begrundelsenSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Påmindelser om øvelserhvem der blev mindet om en øvelse eller et opfølgningspunkt, og hvornårhvem der blev mindet om en øvelse eller et opfølgningspunktSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
E-mailadressere-mailadressedelt e-mailadresse, som en tenant eller et workspace peger påSlettes sammen med ejeren, som oplysningen hører til.
Kvitteringer for udsendt e-mailmodtagerens e-mailadresse og de oplysninger, beskeden blev flettet medleveringsoptegnelse for en udsendt e-mail, så det kan efterprøves om beskeden nåede fremKvitteringer for udsendt e-mail slettes efter 90 dage.
Fejlloge-mailadresse, IP-adresse, browser eller app, og fritekst fra fejlen, der kan nævne personerfejlsøgning: hvilken anmodning fejlede, for hvem, så fejlen kan findes og rettes; stacksporet er fritekst og kan nævne personerFejlloggen slettes 90 dage efter, at fejlen er lukket, og 730 dage efter, at den opstod, hvis den stadig er åben.
Filerfilnavn, hvem der lagde filen op, og hvem den tilhørerfiler ejet af en bruger, et workspace eller en tenant, og hvem der lagde dem opSlettes sammen med ejeren, som oplysningen hører til.
Gruppemedlemskaberhvilken identitet der er medlem af hvilken gruppe, og hvem der tilføjede denat en adgang kan gives til en gruppe i stedet for til hver enkelt personSlettes sammen med ejeren, som oplysningen hører til.
Bekræftelseslinkset engangslink i hashet form og oplysningerne om den handling, der skal bekræftes, for eksempel et skift af e-mailadressebekræftelse af en følsom handling gennem et link sendt til brugerenSlettes senest efter 31 dage.
Invitationernavn og e-mailadresse på den inviterede, hvem der inviterede, og en personlig beskedinvitation af en person til en tenant, og optegnelsen af hvem der inviterede og hvem der accepteredeInvitationer slettes efter 90 dage.
Medlemskaberhvem der er medlem af hvilken tenant eller hvilket workspace, hvem der inviterede dem, og en note om hvorformedlemskab, tildeling og operatøradgang: hvem der er til stede i en tenant eller et workspace, og hvorforSlettes sammen med ejeren, som oplysningen hører til.
Beskeder i tjenestenbeskedens overskrift og tekst, og om den er læstbeskeder til brugeren i platformen, og om de er læstNotifikationer slettes efter 90 dage.
Rettighedssætnavnet på et sæt af rettigheder og hvem der oprettede detat rettigheder kan samles i et sæt, der kan tildeles i en tenant eller et workspaceOplysninger uden fastsat frist opbevares, indtil de slettes manuelt; der sker ingen automatisk sletning.
Telefonnumretelefonnummer med landekodedelt telefonnummer, som en tenant, et workspace eller en brugerprofil peger påSlettes sammen med ejeren, som oplysningen hører til.
Bilag til dokumenterfilnavn og hvem der vedhæftede filenhvem der vedhæftede en fil til et dokumentSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Beredskabsdokumenterhvem der oprettede dokumentet, og hvem der er ansvarlig for dethvem der oprettede et dokument i myndighedsmappen, og selve dokumentets tekst; beskrivelsen og det uudgivne udkast er fritekst og kan nævne personerSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Kvitteringer for dokumenterhvem der har kvitteret for hvilken version af et dokument, og hvornårdokumentation for at en person har kvitteret for en bestemt version af et dokumentSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Udgivne beredskabsdokumenterhvem der udgav versionen, og hvornårhvem der udgav en version, og noten om hvad der blev ændret; noten er fritekst og kan nævne personerSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Påmindelser om dokumenterhvem der blev mindet om et dokument, og hvornårhvem der blev mindet om et dokument, der skal gennemgås eller kvitteresSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Svar på kravhvem der svarede på, om et krav gælder her, og hvornårhvem der svarede på om et krav gælder for dette workspace, og noten til svaret; noten er fritekst og kan nævne personerSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Tildelte rettighederhvilken identitet et rettighedssæt er tildelt, og hvem der tildelte detat et rettighedssæt kan tildeles en bestemt identitet, og at det kan ses, hvem der tildelte detOplysninger uden fastsat frist opbevares, indtil de slettes manuelt; der sker ingen automatisk sletning.
Identitet i adgangsstyringennavn på identiteten og en henvisning til den bruger, gruppe eller applikation, den står forat en bruger, en gruppe eller en applikation kan kendes fra hinanden i adgangsstyringenSlettes sammen med ejeren, som oplysningen hører til.
Kvitteringer for alarmbeskeder til telefoneret tilfældigt id for den enkelte besked, og hvornår kvitteringen blev givetkvittering for at en alarmbesked nåede frem til en telefon, og at den samme kvittering kun kan bruges én gangSlettes senest efter 1 dag.
Enheder, der modtager push-beskederenhedens navn og platform, appens version og sprog, og en teknisk nøgle, der leverer beskeden til enhedenlevering af push-beskeder til brugerens egne enhederSlettes, når brugeren slettes.
Aktive loginsIP-adresse, enhedsmodel, styresystem og et navn på enhedenaktive logins, så brugeren kan se og afslutte sine egne sessioner på hver enhedUdløber efter 3650 dages inaktivitet (mobilapp) og 365 dages inaktivitet (browser).
Tenantens stamdatakontakt- og faktureringsoplysninger, herunder en navngiven fakturakontaktkontakt- og faktureringsoplysninger for en tenant, og hvem der bad om at få den slettetSlettes sammen med den tenant eller det workspace, som oplysningen hører til.
Brugerkontonavn, e-mailadresse og en henvisning til brugerens telefonnummerbrugerens identitet og kontaktoplysninger, så personen kan logge ind og modtage beskederSlettes, når brugeren slettes.
Adgangskodeadgangskode i hashet formkontrol af adgangskode ved loginSlettes, når brugeren slettes.
Brugerindstillingervalg af sprog og tema, og hvilke notifikationer brugeren vil havebrugerens eget sprogvalg, så platformen skriver til personen på det sprogSlettes, når brugeren slettes.
Workspacets stamdatakontaktoplysninger, herunder en navngiven kontaktpersonkontaktoplysninger for et workspace, herunder den navngivne kontaktpersonSlettes sammen med den tenant eller det workspace, som oplysningen hører til.

Platformen har ingen felter til særlige kategorier af personoplysninger (artikel 9), til oplysninger om straffedomme og lovovertrædelser (artikel 10) eller til CPR-numre, og databehandleren indsamler dem ikke. Enkelte felter er fritekst og udfyldes af den dataansvarliges egne brugere efter den dataansvarliges instruks; den dataansvarlige instruerer dem i ikke at skrive sådanne oplysninger i dem.

A.4. Behandlingen omfatter følgende kategorier af registrerede

  • ansatte hos den dataansvarlige, der er oprettet som brugere i tjenesten
  • eksterne medarbejdere og konsulenter hos den dataansvarlige, der er oprettet som brugere i tjenesten
  • kontaktpersoner og fakturakontakter, som den dataansvarlige angiver for en tenant eller et workspace

A.5. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige kan påbegyndes efter denne aftales ikrafttræden. Behandlingen har følgende varighed

Behandlingen varer, så længe den dataansvarlige anvender Mit Beredskab. Ved ophør slettes oplysningerne som beskrevet i bilag C.4.

Bilag B - Underdatabehandlere

Bilaget angiver de underdatabehandlere, den dataansvarlige har godkendt brugen af.

B.1. Godkendte underdatabehandlere

Ved aftalens ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere:

NavnBehandlingLokationOverførsel til tredjelande
Decree ApS (CVR-nr. 46410122)Udvikling, drift og hosting af platformenDanmarkIngen overførsel til tredjelande (EU/EØS)
Scaleway SASHosting af platformens API, database og webklient, objektlagring af brugerfiler, udsendelse af e-mailFrankrig (fr-par)Ingen overførsel til tredjelande (EU/EØS)
Google LLCFirebase Cloud Messaging: levering af push-beskeder til appens enhederUSAEU-U.S. Data Privacy Framework
Apple Inc.Apple Push Notification service: levering af push-beskeder til iOS-enhederUSAEuropa-Kommissionens standardkontraktbestemmelser, jf. databeskyttelsesforordningens artikel 46, stk. 2, litra c

Push-beskeder kan ikke sendes uden om Googles og Apples egne tjenester på deres enheder. Der findes i dag intet EU-alternativ. Skulle et opstå, vil vi vurdere et skifte.

Ved aftalens ikrafttræden har den dataansvarlige godkendt brugen af ovennævnte underdatabehandlere for den beskrevne behandlingsaktivitet. Databehandleren må ikke, uden den dataansvarliges skriftlige godkendelse, gøre brug af en underdatabehandler til en anden behandlingsaktivitet end den beskrevne og aftalte eller gøre brug af en anden underdatabehandler til denne behandlingsaktivitet.

B.2. Varsel for godkendelse af underdatabehandlere

Databehandleren underretter den dataansvarlige om en tilføjelse eller udskiftning af en underdatabehandler med mindst 90 dages varsel, jf. bestemmelse 7.3. Underretningen sker ved, at databehandleren udgiver en ny version af denne aftale i Mit Beredskab med en ikrafttrædelsesdato mindst 90 dage frem, og at den dataansvarliges ejer får besked i Mit Beredskab ved næste logind. Den dataansvarlige kan gøre indsigelse inden for varslet.

B.3. Modtagere, som brugerens egen enhed kontakter direkte

Kortet i webklienten og i mobilappen henter kortfliser hos nedenstående tjenester. Anmodningen sendes af brugerens egen browser eller enhed, og tjenesten modtager enhedens IP-adresse og det kortudsnit, der vises. Databehandleren har ingen aftale med disse tjenester og videregiver ingen oplysninger til dem, og bestemmelse 7.4 til 7.7 omfatter dem derfor ikke.

NavnBehandlingLokationOverførsel til tredjelande
OpenStreetMap FoundationLevering af kortfliser til webklientens kort; modtager den besøgendes IP-adresseStorbritannienEuropa-Kommissionens tilstrækkelighedsafgørelse for Det Forenede Kongerige, jf. databeskyttelsesforordningens artikel 45, gældende til 27. december 2031
OpenFreeMapLevering af kortfliser til mobilappens kort; modtager enhedens IP-adresseOplyses ikke af leverandørenIkke oplyst

Bilag C - Instruks vedrørende behandling af personoplysninger

Bilaget er den dataansvarliges instruks til databehandleren.

C.1. Behandlingens genstand/instruks

Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige sker ved, at databehandleren stiller Mit Beredskab til rådighed, opretter og administrerer de brugere, den dataansvarlige beder om, og behandler de oplysninger, brugerne afgiver i tjenesten, med det formål, der fremgår af bilag A.

C.2. Behandlingssikkerhed

Databehandleren er berettiget og forpligtet til at træffe beslutninger om, hvilke tekniske og organisatoriske sikkerhedsforanstaltninger der skal gennemføres for at etablere det nødvendige og aftalte sikkerhedsniveau.

Databehandleren skal dog, under alle omstændigheder og som minimum, gennemføre følgende foranstaltninger, som er aftalt med den dataansvarlige:

  • Forbindelsen fra platformens API til den administrerede database er krypteret med TLS, og databasens eget certifikat er den eneste betroede rod for forbindelsen.
  • Platformens udgående e-mail sendes over en SMTP-forbindelse, der er beskyttet med TLS fra forbindelsens første byte, uden opgradering undervejs.
  • Hver funktion i platformens API erklærer en autorisationsregel, og koden kan ikke bygges, hvis erklæringen mangler dér, hvor funktionen defineres.
  • Der skrives en revisionslog over privilegerede handlinger, og et dagligt job sletter poster, der er ældre end den opbevaringsperiode, der fremgår af C.4.
  • Automatisk backup er slået til på den administrerede databaseinstans.
  • Versionering er slået fra på det objektlager, brugernes filer ligger i, så en slettet fil fjernes og ikke efterlader en genskabelig version.
  • Når en bruger, et workspace eller en tenant slettes, efterlades alene en revisionspost, der viser hvad der blev slettet, af hvem og hvornår, og som for en bruger bevarer personens e-mailadresse. Der gemmes ingen kopi af den slettede post, tredjeparter, der mistede adgang, angives alene ved identifikator, og kontaktoplysninger, herunder telefonnummer, e-mailadresse og adresse, slettes sammen med den, de hører til.

Opbevaringsperioder og sletterutiner fremgår af C.4.

C.3. Bistand til den dataansvarlige

Databehandleren skal så vidt muligt, inden for det nedenstående omfang og udstrækning, bistå den dataansvarlige i overensstemmelse med bestemmelse 9.1 og 9.3 ved at gennemføre følgende tekniske og organisatoriske foranstaltninger:

  • adgang for den dataansvarliges administratorer til logoplysninger om deres egne brugeres handlinger
  • logoplysninger, der kan bidrage til kortlægning over et hændelsesforløb, herunder dets omfang og varighed
  • tidslinje over forløbet
  • beskrivelse af årsag til og karakteren af et brud
  • hvilke mitigerende handlinger databehandleren har foretaget, og hvilke den dataansvarlige bør foretage
  • hvilke mitigerende tiltag der planlægges, for at hændelsen ikke forekommer igen
  • hvis relevant, hvilke teknologier der har været involveret.

C.4. Opbevaringsperiode/sletterutine

Personoplysninger opbevares i Mit Beredskab efter følgende perioder:

  • Oplysninger, der hører til en bruger, slettes, når brugeren slettes.
  • Oplysninger, der hører til en tenant eller et workspace, slettes sammen med den tenant eller det workspace, som oplysningen hører til.
  • Oplysninger, der peger på en ejer, slettes sammen med ejeren.
  • En session fra en browser udløber efter 365 dages inaktivitet.
  • En session fra mobilappen udløber efter 3650 dages inaktivitet. Telefonen er den enhed, en alarm skal nå frem til, så den forbliver logget ind, og 3650 dage er platformens maksimum.
  • Oplysninger til bekræftelse af en følsom handling gennem et link sendt til brugeren slettes senest efter 31 dage.
  • Oplysninger til kvittering for at en alarmbesked nåede frem til en telefon, og at den samme kvittering kun kan bruges én gang slettes senest efter 1 dag.
  • Fejlloggen slettes 90 dage efter, at fejlen er lukket, og 730 dage efter, at den opstod, hvis den stadig er åben.
  • Invitationer slettes efter 90 dage.
  • Kvitteringer for udsendt e-mail slettes efter 90 dage.
  • Notifikationer slettes efter 90 dage.
  • Revisionsloggen slettes efter 730 dage.
  • Oplysninger uden fastsat frist opbevares, indtil de slettes manuelt; der sker ingen automatisk sletning.

Ved aftalens ophør igangsætter databehandleren sletningen uden unødig forsinkelse, jf. bestemmelse 11.1. Platformen gennemfører sletningen efter et varslingsforløb på 30 dage, hvor tenantens ejer varsles; forløbet forlænges, hvis den sidste varsling ikke har kunnet afsendes. Databehandleren bekræfter skriftligt, når sletningen er gennemført. Parterne kan skriftligt aftale andet.

C.5. Lokalitet for behandling

Behandling af de af aftalen omfattede personoplysninger kan ikke uden den dataansvarliges forudgående skriftlige godkendelse ske på andre lokaliteter end følgende:

  • databehandlerens forretningsadresse, Niels Jernes Vej 10, 9220 Aalborg Øst
  • hjemmearbejdspladser hos databehandlerens medarbejdere
  • platformens driftsmiljø hos Scaleway SAS i Paris, Frankrig (regionen fr-par)
  • de lokaliteter, der fremgår af bilag B.1

C.6. Instruks vedrørende overførsel af personoplysninger til tredjelande

Følgende underdatabehandlere overfører personoplysninger til tredjelande på det angivne grundlag:

ModtagerLandOverførselsgrundlag
Google LLCUSAEU-U.S. Data Privacy Framework
Apple Inc.USAEuropa-Kommissionens standardkontraktbestemmelser, jf. databeskyttelsesforordningens artikel 46, stk. 2, litra c

Følgende modtagere, som brugerens egen enhed kontakter direkte, behandler oplysninger i et tredjeland på følgende grundlag:

ModtagerLandOverførselsgrundlag
OpenStreetMap FoundationStorbritannienEuropa-Kommissionens tilstrækkelighedsafgørelse for Det Forenede Kongerige, jf. databeskyttelsesforordningens artikel 45, gældende til 27. december 2031

Følgende modtagere oplyser ikke, hvor de behandler oplysningerne. Databehandleren kan ikke fastslå, om der sker overførsel til et tredjeland, og den dataansvarlige instrueres ikke i en sådan overførsel:

ModtagerBehandlingHvad leverandøren oplyser
OpenFreeMapLevering af kortfliser til mobilappens kort; modtager enhedens IP-adresseLeverandøren oplyser ikke, hvor kortfliserne serveres fra.

Hvis den dataansvarlige ikke i denne aftale eller efterfølgende giver en dokumenteret instruks vedrørende overførsel af personoplysninger til et tredjeland, er databehandleren ikke berettiget til inden for rammerne af denne aftale at foretage sådanne overførsler.

C.7. Procedurer for den dataansvarliges revisioner, herunder inspektioner, med behandlingen af personoplysninger, som er overladt til databehandleren

Den dataansvarlige eller en repræsentant for den dataansvarlige kan med mindst 30 dages varsel foretage en fysisk inspektion af de lokaliteter, hvorfra databehandleren foretager behandling af personoplysninger, herunder fysiske lokaliteter og systemer, der benyttes til eller i forbindelse med behandlingen, med henblik på at fastslå databehandlerens overholdelse af databeskyttelsesforordningen, databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og denne aftale.

Ud over det planlagte tilsyn kan den dataansvarlige gennemføre en inspektion hos databehandleren, når den dataansvarlige finder det nødvendigt.

Den dataansvarliges eventuelle udgifter i forbindelse med en fysisk inspektion afholdes af den dataansvarlige selv. Databehandleren er dog forpligtet til at afsætte de ressourcer, hovedsageligt den tid, der er nødvendige for, at den dataansvarlige kan gennemføre sin inspektion.

Bilag D - Informationer der skal stilles til rådighed ved brud på persondatasikkerheden

Databehandleren underretter den dataansvarlige om et brud på persondatasikkerheden inden for den frist, der fremgår af bestemmelse 10.2. Databehandleren stiller derefter vederlagsfrit nedenstående oplysninger til rådighed uden unødig forsinkelse og i takt med, at de bliver tilgængelige, jf. databeskyttelsesforordningens artikel 33, stk. 4:

  • logoplysninger, der kan bidrage til kortlægning over hændelsesforløbet, herunder til kortlægning over omfanget og varigheden af hændelsen
  • tidslinje over forløbet
  • beskrivelse af årsag til og karakteren af bruddet
  • hvilke mitigerende handlinger databehandleren har foretaget, og hvilke mitigerende handlinger den dataansvarlige bør foretage
  • hvilke mitigerende tiltag der planlægges, for at hændelsen ikke forekommer igen
  • hvis relevant, hvilke teknologier der har været involveret.