Databehandleraftale

Databehandleraftale for ReduceIT Desk

Standardversion efter artikel 28, stk. 3, i forordning (EU) 2016/679 (GDPR). Offentliggjort, så vilkårene kan gennemgås inden aftaleindgåelse.

Standardversion Version 1.0 16. august 2026

Denne databehandleraftale indgås mellem ReduceIT – et forretningsområde under Telefon Søren, CVR 42745928 – som databehandler og den kunde, der anvender ReduceIT Desk, som dataansvarlig.

Aftalen vedrører brug af ReduceIT Desk (desk.reduceit.dk) – servicedesk-, værksteds-, kasse- og forretningssystem leveret som SaaS.

Sådan indgås aftalen. Aftalen indgås i forbindelse med kundens oprettelse og udfyldes med kundens oplysninger ved underskrift. Denne udgave er offentliggjort, så vilkårene kan gennemgås inden aftaleindgåelse. Se også handelsbetingelserne.

01Baggrund og formål

1.1Denne aftale fastsætter de rettigheder og forpligtelser, der gælder, når databehandleren behandler personoplysninger på vegne af den dataansvarlige som led i levering af systemet ReduceIT Desk (“Systemet”).

1.2Aftalen er udformet med udgangspunkt i Datatilsynets standardbestemmelser for databehandleraftaler og har til formål at sikre, at behandlingen sker i overensstemmelse med GDPR art. 28, stk. 3.

1.3Aftalen er et tillæg til parternes hovedaftale om brug af Systemet og gælder, så længe databehandleren behandler personoplysninger på den dataansvarliges vegne.

1.4Bilag A–D udgør en integreret del af aftalen.

1.5ReduceIT er et forretningsområde under Telefon Søren, CVR 42745928. Telefon Søren er den juridiske aftalepart og databehandler i henhold til denne aftale. Adresse: Ådalen 25, 4850 Stubbekøbing. Henvendelser rettes til kontakt@reduceit.dk eller +45 53 63 80 65.

02Den dataansvarliges rettigheder og forpligtelser

2.1Den dataansvarlige er ansvarlig for, at behandlingen af personoplysninger sker inden for rammerne af GDPR og databeskyttelsesloven, herunder at der foreligger gyldigt behandlingsgrundlag, og at de registrerede er oplyst om behandlingen.

2.2Den dataansvarlige har ret og pligt til at træffe beslutning om formål og hjælpemidler for behandlingen.

2.3Den dataansvarlige er ansvarlig for de instrukser, der gives til databehandleren, jf. pkt. 3 og Bilag C.

03Databehandleren handler efter instruks

3.1Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre behandling kræves i henhold til EU-ret eller national ret. Den dataansvarliges brug af Systemets funktioner udgør sammen med Bilag C den dokumenterede instruks.

3.2Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens opfattelse strider mod GDPR.

04Fortrolighed

4.1Databehandleren sikrer, at kun personer med arbejdsbetinget behov har adgang til personoplysningerne, og at disse personer er underlagt fortrolighedsforpligtelse.

4.2Adgange gennemgås løbende og inddrages, når behovet ophører.

05Behandlingssikkerhed

5.1Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger, jf. GDPR art. 32, under hensyntagen til behandlingens karakter, omfang og risici. De konkrete foranstaltninger fremgår af Bilag C og omfatter bl.a.:

  • Kryptering af data under transport (HTTPS/TLS) og kryptering af integrations-hemmeligheder i databasen
  • Logisk adskillelse af kunders data pr. organisation, håndhævet i systemets datalag
  • Adgangsstyring med roller, mulighed for tofaktorautentificering og fuld audit-log over følsomme handlinger
  • Daglig backup med dokumenteret gendannelsesprocedure samt løbende sikkerhedsopdatering af infrastrukturen

06Anvendelse af underdatabehandlere

6.1Databehandleren har den dataansvarliges generelle godkendelse til at anvende underdatabehandlere. De ved aftalens indgåelse anvendte underdatabehandlere fremgår af Bilag B.

6.2Databehandleren underretter den dataansvarlige skriftligt mindst 30 dage før tilføjelse eller udskiftning af underdatabehandlere. Den dataansvarlige kan gøre begrundet indsigelse; kan parterne ikke nå til enighed, kan den dataansvarlige opsige hovedaftalen med sædvanligt varsel.

6.3Databehandleren pålægger underdatabehandlere de samme databeskyttelsesforpligtelser som i denne aftale og forbliver fuldt ansvarlig over for den dataansvarlige for underdatabehandlerens opfyldelse.

07Overførsel til tredjelande

7.1Behandling og opbevaring sker som udgangspunkt inden for EU/EØS. Anvendes underdatabehandlere i tredjelande (jf. Bilag B), sker overførsel alene på gyldigt overførselsgrundlag, fx EU-Kommissionens standardkontraktbestemmelser (SCC) eller tilstrækkelighedsafgørelse, herunder EU-U.S. Data Privacy Framework.

08Bistand til den dataansvarlige

8.1Databehandleren bistår, under hensyntagen til behandlingens karakter og med passende foranstaltninger, den dataansvarlige med at besvare anmodninger fra registrerede (indsigt, berigtigelse, sletning, dataportabilitet m.v.), bl.a. gennem Systemets eksport- og sletningsfunktioner.

8.2Databehandleren bistår den dataansvarlige med at sikre overholdelse af forpligtelserne i GDPR art. 32–36, i det omfang det er relevant for behandlingen.

09Underretning om brud på persondatasikkerheden

9.1Databehandleren underretter den dataansvarlige uden unødig forsinkelse, og senest 48 timer, efter at være blevet bekendt med et brud på persondatasikkerheden, og bistår med de oplysninger, der er nødvendige for den dataansvarliges eventuelle anmeldelse til Datatilsynet. 72-timers fristen påhviler den dataansvarlige.

10Sletning og tilbagelevering

10.1Ved ophør af hovedaftalen tilbageleverer databehandleren efter den dataansvarliges valg alle personoplysninger i et almindeligt anvendt, maskinlæsbart format og sletter derefter oplysningerne, medmindre lovgivning kræver fortsat opbevaring.

10.2Sletning gennemføres senest 90 dage efter ophør, hvorefter data tillige udgår af backup i takt med backup-rotationen. Sletning bekræftes skriftligt på anmodning.

11Revision og tilsyn

11.1Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af GDPR art. 28, og muliggør og bidrager til revisioner, herunder inspektioner, som foretages af den dataansvarlige eller en revisor bemyndiget af denne, med rimeligt varsel og under fortrolighed.

12Ikrafttræden, ændringer og ophør

12.1Aftalen træder i kraft ved begge parters underskrift/accept og gælder, så længe databehandleren behandler personoplysninger på den dataansvarliges vegne.

12.2Ved uoverensstemmelse mellem denne aftale og hovedaftalen har denne aftale forrang for så vidt angår behandling af personoplysninger.

Underskrifter

Aftalen underskrives i forbindelse med kundens oprettelse. Ved underskrift udfyldes:

For den dataansvarlige (kunden): Virksomhed ____________________ CVR __________ · Dato ______ · Navn/underskrift ____________________
For databehandleren (ReduceIT): Dato ______ · Navn/underskrift ____________________

Bilag AOplysninger om behandlingen

Formål

Drift af ReduceIT Desk for den dataansvarlige, herunder servicedesk (mail-til-ticket og svar), opgave- og projektstyring, reparationshåndtering, kundekartotek, kalender/booking, kassesalg, lagerstyring, fakturering og – hvis aktiveret – AI-assisterede forslag og administration af Microsoft 365.

Karakter

Hosting, lagring, visning, strukturering, videresendelse (mails/notifikationer), sikkerhedskopiering og sletning – automatiseret via Systemets funktioner samt supportadgang efter aftale.

Kategorier af registrerede

  • Den dataansvarliges kunder og disses kontaktpersoner
  • Den dataansvarliges medarbejdere/brugere af Systemet
  • Øvrige personer, der optræder i henvendelser, fx afsendere af mails til supportpostkassen

Kategorier af personoplysninger (almindelige oplysninger)

  • Identifikations- og kontaktoplysninger: navn, adresse, e-mail, telefonnummer, CVR/kundenummer
  • Sags- og kommunikationsindhold: tickets, mails, noter, tilbud, aftaler i kalender
  • Køb og økonomi: ordrer, reparationer, fakturalinjer, betalingsreferencer (ikke kortdata)
  • Brugerdata: login (e-mail), roller, aktivitets- og audit-log

Følsomme oplysninger behandles ikke tilsigtet. Fritekstfelter kan utilsigtet indeholde oplysninger, som de registrerede selv afgiver; den dataansvarlige instruerer sine brugere i ikke at registrere følsomme oplysninger unødigt.

Varighed

Så længe hovedaftalen løber, samt sletteperioden i pkt. 10.

Bilag BGodkendte underdatabehandlere

UnderdatabehandlerYdelseLokation / overførselsgrundlag
Hetzner Online GmbH (Tyskland) Hosting og drift af server og database EU (Tyskland)
Simply.com A/S (Danmark) Domæne/DNS og udgående platformmails EU (Danmark)
Anthropic PBC (USA) – kun ved aktiveret AI-modul AI-forslag (ticket-triage, svarudkast, opsummering) USA – SCC / EU-U.S. Data Privacy Framework; API-data anvendes ikke til modeltræning
[SMS-gateway – indsættes ved aktivering] SMS-notifikationer [udfyldes]

Afgrænsning: Tjenester, som den dataansvarlige selv har aftale med og selv kobler til Systemet – fx Microsoft 365, e-conomic, Dinero og MobilePay – er ikke underdatabehandlere under denne aftale. Her er den dataansvarlige selv part i aftalerne og ansvarlig for eget behandlingsgrundlag.

Bilag CInstruks og sikkerhedsforanstaltninger

Behandlingen sker i Systemet i overensstemmelse med de funktioner, den dataansvarlige tager i brug. Herudover gælder:

  • Dataisolation: Alle data er mærket med organisations-id, og adskillelse håndhæves i systemets datalag, suppleret af automatiske isolationstests
  • Adgang: Rollestyret adgang; tofaktor kan påkræves pr. organisation; supportadgang for databehandleren logges og er synlig for den dataansvarlige
  • Kryptering: TLS for al trafik; integrations-hemmeligheder krypteres i databasen
  • Logning: Audit-log over følsomme handlinger (adgange, M365-handlinger, betalinger, eksport/sletning) opbevares i 180 dage. Arbejdshistorik og tidsregistrering på den enkelte sag følger sagen og slettes sammen med den
  • Backup: Daglig backup, opbevaret adskilt, med dokumenteret restore-procedure
  • Sårbarheder: Løbende sikkerhedsopdatering, afhængighedsscanning og periodisk sikkerhedsgennemgang
  • Medarbejdere: Fortrolighedsforpligtelse og adgang efter arbejdsbetinget behov

Bilag DKontakt

RolleNavnE-mail / telefon
Kontakt hos databehandleren (ReduceIT) Søren Walther, Ådalen 25, 4850 Stubbekøbing kontakt@reduceit.dk / +45 53 63 80 65
Kontakt hos den dataansvarlige [udfyldes ved underskrift] [udfyldes ved underskrift]

Kontakt

Telefon Søren · CVR 42745928

Ådalen 25, 4850 Stubbekøbing

kontakt@reduceit.dk · +45 53 63 80 65