Databehandleraftale
Sidst opdateret: 2. oktober 2026
Denne aftale udgør en del af Tjenestevilkårene og gælder automatisk for enhver kunde. En medunderskrevet kopi er tilgængelig efter anmodning.
1. Parter og anvendelsesområde
Denne databehandleraftale ("DPA") indgås mellem kunden ("Dataansvarlig") og Armin Zaribaf, Libero professionista, CVR/momsnr. IT16634531004, Viale Giacomo Aicardi 8, 00177 Roma (RM), Italia ("Databehandler") og udgør en del af Tjenestevilkårene. Den regulerer Databehandlerens behandling af personoplysninger på den Dataansvarliges vegne i henhold til artikel 28 i forordning (EU) 2016/679 ("GDPR"). Hvor der er uoverensstemmelse mellem den Dataansvarlige og Databehandleren, har denne DPA forrang for så vidt angår personoplysninger.
2. Genstand, varighed, karakter og formål
Databehandleren leverer en platform til håndtering af samtykke: den viser et samtykkebanner på den Dataansvarliges websites, registrerer samtykkebeslutninger fra den Dataansvarliges websitebesøgende og stiller disse registreringer til rådighed for den Dataansvarlige som bevis for samtykke. Behandlingen varer i den Dataansvarliges abonnementsperiode samt den opbevaringsperiode, der er beskrevet i punkt 8.
3. Kategorier af registrerede og personoplysninger
De registrerede er besøgende på den Dataansvarliges websites. For hver samtykkehændelse registrerer Databehandleren: en pseudonym samtykke-identifikator, samtykkebeslutningen pr. formål, landet og regionen udledt af den besøgendes IP-adresse, websitedomænet, en redigeret henvisningsadresse (referrer), en eventuel IAB TCF-streng samt tidspunktet for hændelsen.
Samtykkeregistreringer indeholder ikke de besøgendes IP-adresser eller user-agent-strenge. IP-adresser anvendes til hastighedsbegrænsning og geolokalisering, herunder en ekstern fallback angivet på /subprocessors. Infrastruktur- og underdatabehandlerdiagnostik kan behandle anmodningsmetadata i henhold til deres gældende opbevaringsvilkår. Skemaet for samtykkeregistreringer indsamler ikke særlige kategorier af personoplysninger i henhold til GDPR artikel 9.
4. Databehandlerens forpligtelser
- Kun behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige, herunder for så vidt angår overførsel til tredjelande, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret.
- Sikre, at personer, der er bemyndiget til at behandle dataene, har forpligtet sig til fortrolighed.
- Gennemføre de tekniske og organisatoriske foranstaltninger, der er beskrevet i punkt 6.
- Under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for Databehandleren, bistå den Dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger med at besvare anmodninger fra de registrerede samt med dennes forpligtelser i henhold til GDPR artikel 32 til 36. Den Dataansvarlige kan selv imødekomme de fleste sådanne anmodninger ved hjælp af eksport- og sletningsværktøjerne i kontrolpanelet; hvor bistand rækker ud over disse værktøjer, kan Databehandleren opkræve betaling i henhold til sine til enhver tid gældende takster for konsulentbistand.
- Stille de oplysninger til rådighed, der er nødvendige for at påvise overholdelse, og give mulighed for revisioner som beskrevet i punkt 9.
5. Underdatabehandlere
Den Dataansvarlige giver en generel godkendelse til, at Databehandleren kan gøre brug af underdatabehandlere. Den aktuelle liste er offentliggjort på /subprocessors. Databehandleren opdaterer denne side mindst tredive (30) dage før en ny underdatabehandler påbegynder behandling. Meddelelser om ændringer er tilgængelige efter anmodning via databeskyttelseskontakten i punkt 13; automatiske notifikationsabonnementer er planlagt, men er i øjeblikket ikke tilgængelige. Den Dataansvarlige kan gøre indsigelse inden for denne periode på rimelige, dokumenterede databeskyttelsesretlige grunde. Hvis parterne ikke kan løse indsigelsen, er den Dataansvarliges eneste og eksklusive retsmiddel at opsige den berørte tjeneste ved skriftligt varsel med en forholdsmæssig tilbagebetaling af forudbetalte gebyrer for den resterende periode. Manglende indsigelse inden for varslingsperioden anses for godkendelse. Hver underdatabehandler er bundet af databeskyttelsesforpligtelser, der ikke er mindre beskyttende end forpligtelserne i denne DPA.
6. Sikkerhedsforanstaltninger
- TLS beskytter offentlige tjenesteforbindelser. Verifikation af interne database-TLS-certifikater, autentificeret Redis TLS og udbyderens at-rest-konfiguration er planlagt; disse kontroller bekræftes ikke af denne aftale.
- Rollebaseret adgangskontrol med tilladelser afgrænset pr. team og pr. banner samt adskillelse efter princippet om mindste privilegium mellem support- og operatørroller.
- Dataminimering i samtykkeregistreringer: de besøgendes IP-adresser og user-agent-strenge gemmes ikke i disse registreringer; infrastruktur- og underdatabehandlerdiagnostik holdes adskilt.
- Revisionslogning af udvalgte team- og faktureringshandlinger i henhold til en defineret opbevaringspolitik; omfattende logning for platformsadministratorer er planlagt.
- Værktøjer til sikkerhedskopiering af databaser og genoprettelsesverifikation samt overvåget fejlrapportering. Kvartalsvise dokumenterede gendannelsestest og kryptering af backup-artefakter er planlagt; en aktuel vellykket gendannelse er ikke fastlagt ved denne aftale.
7. Brud på persondatasikkerheden
Databehandleren underretter den Dataansvarlige uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden, som påvirker den Dataansvarliges personoplysninger, og giver de oplysninger, der på det tidspunkt med rimelighed er tilgængelige for Databehandleren, således at den Dataansvarlige kan opfylde sine egne forpligtelser i henhold til GDPR artikel 33 og 34. Oplysninger kan gives etapevis, efterhånden som undersøgelsen skrider frem. Underretning udgør ikke en anerkendelse af fejl eller ansvar.
8. Opbevaring, returnering og sletning
Samtykkeregistreringer opbevares i den periode, der er defineret i abonnementet, med forbehold for en godkendt administrativ tilsidesættelse og et nuværende minimum på tolv måneder, med henblik på at tjene som bevis for samtykke i henhold til GDPR artikel 7, stk. 1. Ændringer af opbevaringsperioden kan anmodes via databeskyttelseskontakten med henblik på gennemførligheds- og juridisk vurdering; selvbetjeningsindstillinger for opbevaring er planlagt for kunder, men er i øjeblikket ikke tilgængelige. Dataansvarlige kan til enhver tid eksportere deres samtykkeregistreringer fra kontrolpanelet og er ansvarlige for at gøre dette inden opsigelse. Ved ophør vil Databehandleren efter skriftlig anmodning fra den Dataansvarlige fremsat inden for tredive (30) dage returnere eller slette personoplysningerne, og i fravær af en sådan anmodning kan Databehandleren slette dem. Kopier, der opbevares i rutinemæssige sikkerhedskopier, håndteres gennem den gældende backup-rotationsproces frem for øjeblikkelig sletning på anfordring og forbliver omfattet af denne DPA, indtil de slettes. Kryptering af backup-artefakter er planlagt og leveres i øjeblikket ikke af backup-scriptet; opbevaring og udløb af eksterne kopier kræver operationel verifikation. Databehandleren kan opbevare oplysninger, hvis EU-ret eller medlemsstaternes nationale ret kræver det.
9. Revisioner
Databehandleren stiller de nødvendige oplysninger til rådighed for at påvise overholdelse af denne DPA. Den Dataansvarliges revisionsret opfyldes i første omgang ved Databehandlerens skriftlige svar på et rimeligt sikkerhedsspørgeskema samt ved eventuelle tredjepartsrapporter eller certificeringer, som Databehandleren er i besiddelse af. En fysisk eller praktisk revision må kun udføres, hvis disse materialer reelt er utilstrækkelige, eller hvis en tilsynsmyndighed kræver det, med mindst tredive (30) dages skriftligt varsel, højst én gang inden for en tolvmånedersperiode, i normal åbningstid, uden at forstyrre Databehandlerens drift, af den Dataansvarlige eller en uafhængig revisor, der ikke er en konkurrent til Databehandleren, og som er underlagt tavshedspligt. Den Dataansvarlige afholder sine egne og Databehandlerens rimelige omkostninger ved enhver sådan revision.
10. Overførsel til tredjelande
Personoplysninger hostes i Den Europæiske Union. Hvor en underdatabehandler opført på /subprocessors behandler data uden for EØS, sker overførslen i henhold til Europa-Kommissionens standardkontraktbestemmelser eller en anden gyldig overførselsmekanisme sammen med eventuelle nødvendige supplerende foranstaltninger.
11. Den Dataansvarliges ansvar
Den Dataansvarlige bestemmer, hvilke personoplysninger der indsamles gennem Tjenesten og hvorfor. Den Dataansvarlige garanterer, at denne har et gyldigt retsgrundlag for behandlingen, at dennes instrukser – herunder banner-, kategori- og regionskonfiguration – overholder gældende databeskyttelsesret, og at denne har givet de nødvendige underretninger og indhentet de nødvendige samtykker, som dennes egen brug kræver.
Tjenesten er et værktøj til at registrere og signalere samtykke. Den udgør ikke juridisk rådgivning, og Databehandleren garanterer ikke, at en bestemt konfiguration gør den Dataansvarlige i overensstemmelse med GDPR, ePrivacy eller anden lovgivning. Den Dataansvarlige er ansvarlig for at kontrollere, at dennes konfiguration opfylder dennes egne forpligtelser.
Den Dataansvarlige skal skadesløsholde Databehandleren mod krav, bøder og omkostninger, der udspringer af den Dataansvarliges instrukser, dennes konfiguration af Tjenesten eller dennes manglende indhentelse af et gyldigt retsgrundlag.
12. Ansvar
Hver parts samlede ansvar, der udspringer af eller i forbindelse med denne DPA, er underlagt de ansvarsfraskrivelser og det samlede ansvarsloft, der er fastsat i Tjenestevilkårene, og parternes ansvar i henhold til denne DPA og Tjenestevilkårene medregnes samlet i dette ene loft frem for særskilt. Intet i denne bestemmelse begrænser ansvar, der ikke kan begrænses ved lov, herunder en registrerets rettigheder i henhold til GDPR artikel 82.
Se Tjenestevilkårene for det gældende loft.
13. Kontakt
Databeskyttelseshenvendelser: [email protected] · Juridisk: [email protected]