Denne databehandleraftale indgås mellem ReduceIT – et forretningsområde under Telefon Søren, CVR 42745928 – som databehandler og den kunde, der anvender ReduceIT Desk, som dataansvarlig.
Aftalen vedrører brug af ReduceIT Desk (desk.reduceit.dk) – servicedesk-, værksteds-, kasse- og forretningssystem leveret som SaaS.
01Baggrund og formål
1.1Denne aftale fastsætter de rettigheder og forpligtelser, der gælder, når databehandleren behandler personoplysninger på vegne af den dataansvarlige som led i levering af systemet ReduceIT Desk (“Systemet”).
1.2Aftalen er udformet med udgangspunkt i Datatilsynets standardbestemmelser for databehandleraftaler og har til formål at sikre, at behandlingen sker i overensstemmelse med GDPR art. 28, stk. 3.
1.3Aftalen er et tillæg til parternes hovedaftale om brug af Systemet og gælder, så længe databehandleren behandler personoplysninger på den dataansvarliges vegne.
1.4Bilag A–D udgør en integreret del af aftalen.
1.5ReduceIT er et forretningsområde under Telefon Søren, CVR 42745928. Telefon Søren er den juridiske aftalepart og databehandler i henhold til denne aftale. Adresse: Ådalen 25, 4850 Stubbekøbing. Henvendelser rettes til kontakt@reduceit.dk eller +45 53 63 80 65.
02Den dataansvarliges rettigheder og forpligtelser
2.1Den dataansvarlige er ansvarlig for, at behandlingen af personoplysninger sker inden for rammerne af GDPR og databeskyttelsesloven, herunder at der foreligger gyldigt behandlingsgrundlag, og at de registrerede er oplyst om behandlingen.
2.2Den dataansvarlige har ret og pligt til at træffe beslutning om formål og hjælpemidler for behandlingen.
2.3Den dataansvarlige er ansvarlig for de instrukser, der gives til databehandleren, jf. pkt. 3 og Bilag C.
03Databehandleren handler efter instruks
3.1Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre behandling kræves i henhold til EU-ret eller national ret. Den dataansvarliges brug af Systemets funktioner udgør sammen med Bilag C den dokumenterede instruks.
3.2Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens opfattelse strider mod GDPR.
04Fortrolighed
4.1Databehandleren sikrer, at kun personer med arbejdsbetinget behov har adgang til personoplysningerne, og at disse personer er underlagt fortrolighedsforpligtelse.
4.2Adgange gennemgås løbende og inddrages, når behovet ophører.
05Behandlingssikkerhed
5.1Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger, jf. GDPR art. 32, under hensyntagen til behandlingens karakter, omfang og risici. De konkrete foranstaltninger fremgår af Bilag C og omfatter bl.a.:
- Kryptering af data under transport (HTTPS/TLS) og kryptering af integrations-hemmeligheder i databasen
- Logisk adskillelse af kunders data pr. organisation, håndhævet i systemets datalag
- Adgangsstyring med roller, mulighed for tofaktorautentificering og fuld audit-log over følsomme handlinger
- Daglig backup med dokumenteret gendannelsesprocedure samt løbende sikkerhedsopdatering af infrastrukturen
06Anvendelse af underdatabehandlere
6.1Databehandleren har den dataansvarliges generelle godkendelse til at anvende underdatabehandlere. De ved aftalens indgåelse anvendte underdatabehandlere fremgår af Bilag B.
6.2Databehandleren underretter den dataansvarlige skriftligt mindst 30 dage før tilføjelse eller udskiftning af underdatabehandlere. Den dataansvarlige kan gøre begrundet indsigelse; kan parterne ikke nå til enighed, kan den dataansvarlige opsige hovedaftalen med sædvanligt varsel.
6.3Databehandleren pålægger underdatabehandlere de samme databeskyttelsesforpligtelser som i denne aftale og forbliver fuldt ansvarlig over for den dataansvarlige for underdatabehandlerens opfyldelse.
07Overførsel til tredjelande
7.1Behandling og opbevaring sker som udgangspunkt inden for EU/EØS. Anvendes underdatabehandlere i tredjelande (jf. Bilag B), sker overførsel alene på gyldigt overførselsgrundlag, fx EU-Kommissionens standardkontraktbestemmelser (SCC) eller tilstrækkelighedsafgørelse, herunder EU-U.S. Data Privacy Framework.
08Bistand til den dataansvarlige
8.1Databehandleren bistår, under hensyntagen til behandlingens karakter og med passende foranstaltninger, den dataansvarlige med at besvare anmodninger fra registrerede (indsigt, berigtigelse, sletning, dataportabilitet m.v.), bl.a. gennem Systemets eksport- og sletningsfunktioner.
8.2Databehandleren bistår den dataansvarlige med at sikre overholdelse af forpligtelserne i GDPR art. 32–36, i det omfang det er relevant for behandlingen.
09Underretning om brud på persondatasikkerheden
9.1Databehandleren underretter den dataansvarlige uden unødig forsinkelse, og senest 48 timer, efter at være blevet bekendt med et brud på persondatasikkerheden, og bistår med de oplysninger, der er nødvendige for den dataansvarliges eventuelle anmeldelse til Datatilsynet. 72-timers fristen påhviler den dataansvarlige.
10Sletning og tilbagelevering
10.1Ved ophør af hovedaftalen tilbageleverer databehandleren efter den dataansvarliges valg alle personoplysninger i et almindeligt anvendt, maskinlæsbart format og sletter derefter oplysningerne, medmindre lovgivning kræver fortsat opbevaring.
10.2Sletning gennemføres senest 90 dage efter ophør, hvorefter data tillige udgår af backup i takt med backup-rotationen. Sletning bekræftes skriftligt på anmodning.
11Revision og tilsyn
11.1Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af GDPR art. 28, og muliggør og bidrager til revisioner, herunder inspektioner, som foretages af den dataansvarlige eller en revisor bemyndiget af denne, med rimeligt varsel og under fortrolighed.
12Ikrafttræden, ændringer og ophør
12.1Aftalen træder i kraft ved begge parters underskrift/accept og gælder, så længe databehandleren behandler personoplysninger på den dataansvarliges vegne.
12.2Ved uoverensstemmelse mellem denne aftale og hovedaftalen har denne aftale forrang for så vidt angår behandling af personoplysninger.
Underskrifter
Aftalen underskrives i forbindelse med kundens oprettelse. Ved underskrift udfyldes:
Bilag AOplysninger om behandlingen
Formål
Drift af ReduceIT Desk for den dataansvarlige, herunder servicedesk (mail-til-ticket og svar), opgave- og projektstyring, reparationshåndtering, kundekartotek, kalender/booking, kassesalg, lagerstyring, fakturering og – hvis aktiveret – AI-assisterede forslag og administration af Microsoft 365.
Karakter
Hosting, lagring, visning, strukturering, videresendelse (mails/notifikationer), sikkerhedskopiering og sletning – automatiseret via Systemets funktioner samt supportadgang efter aftale.
Kategorier af registrerede
- Den dataansvarliges kunder og disses kontaktpersoner
- Den dataansvarliges medarbejdere/brugere af Systemet
- Øvrige personer, der optræder i henvendelser, fx afsendere af mails til supportpostkassen
Kategorier af personoplysninger (almindelige oplysninger)
- Identifikations- og kontaktoplysninger: navn, adresse, e-mail, telefonnummer, CVR/kundenummer
- Sags- og kommunikationsindhold: tickets, mails, noter, tilbud, aftaler i kalender
- Køb og økonomi: ordrer, reparationer, fakturalinjer, betalingsreferencer (ikke kortdata)
- Brugerdata: login (e-mail), roller, aktivitets- og audit-log
Følsomme oplysninger behandles ikke tilsigtet. Fritekstfelter kan utilsigtet indeholde oplysninger, som de registrerede selv afgiver; den dataansvarlige instruerer sine brugere i ikke at registrere følsomme oplysninger unødigt.
Varighed
Så længe hovedaftalen løber, samt sletteperioden i pkt. 10.
Bilag BGodkendte underdatabehandlere
| Underdatabehandler | Ydelse | Lokation / overførselsgrundlag |
|---|---|---|
| Hetzner Online GmbH (Tyskland) | Hosting og drift af server og database | EU (Tyskland) |
| Simply.com A/S (Danmark) | Domæne/DNS og udgående platformmails | EU (Danmark) |
| Anthropic PBC (USA) – kun ved aktiveret AI-modul | AI-forslag (ticket-triage, svarudkast, opsummering) | USA – SCC / EU-U.S. Data Privacy Framework; API-data anvendes ikke til modeltræning |
| [SMS-gateway – indsættes ved aktivering] | SMS-notifikationer | [udfyldes] |
Afgrænsning: Tjenester, som den dataansvarlige selv har aftale med og selv kobler til Systemet – fx Microsoft 365, e-conomic, Dinero og MobilePay – er ikke underdatabehandlere under denne aftale. Her er den dataansvarlige selv part i aftalerne og ansvarlig for eget behandlingsgrundlag.
Bilag CInstruks og sikkerhedsforanstaltninger
Behandlingen sker i Systemet i overensstemmelse med de funktioner, den dataansvarlige tager i brug. Herudover gælder:
- Dataisolation: Alle data er mærket med organisations-id, og adskillelse håndhæves i systemets datalag, suppleret af automatiske isolationstests
- Adgang: Rollestyret adgang; tofaktor kan påkræves pr. organisation; supportadgang for databehandleren logges og er synlig for den dataansvarlige
- Kryptering: TLS for al trafik; integrations-hemmeligheder krypteres i databasen
- Logning: Audit-log over følsomme handlinger (adgange, M365-handlinger, betalinger, eksport/sletning) opbevares i 180 dage. Arbejdshistorik og tidsregistrering på den enkelte sag følger sagen og slettes sammen med den
- Backup: Daglig backup, opbevaret adskilt, med dokumenteret restore-procedure
- Sårbarheder: Løbende sikkerhedsopdatering, afhængighedsscanning og periodisk sikkerhedsgennemgang
- Medarbejdere: Fortrolighedsforpligtelse og adgang efter arbejdsbetinget behov
Bilag DKontakt
| Rolle | Navn | E-mail / telefon |
|---|---|---|
| Kontakt hos databehandleren (ReduceIT) | Søren Walther, Ådalen 25, 4850 Stubbekøbing | kontakt@reduceit.dk / +45 53 63 80 65 |
| Kontakt hos den dataansvarlige | [udfyldes ved underskrift] | [udfyldes ved underskrift] |
Kontakt
Telefon Søren · CVR 42745928
Ådalen 25, 4850 Stubbekøbing