Spring til indhold
Cortex Solutions
WebappsAutomatiseringAI på jeres dataHjemmesiderVidenOmKontakt

GDPR

Databehandleraftale

Standardaftalen bruges, når Cortex Solutions behandler personoplysninger på vegne af en kunde. Den konkrete aftale udfyldes og tilpasses den enkelte opgave.

Denne databehandleraftale anvendes, når Cortex Solutions behandler personoplysninger på vegne af en kunde.

Parterne

Den dataansvarlige

[KUNDENS VIRKSOMHEDSNAVN]

CVR-nr.: [CVR-NUMMER]

Adresse: [ADRESSE]

I det følgende benævnt “den dataansvarlige”.

Databehandleren

Cortex Solutions

CVR-nr. 34151075

Fladholm 40

6200 Aabenraa

Telefon: +45 2829 2900

Kontakt: via kontaktformularen på hjemmesiden

I det følgende benævnt “databehandleren”.

1. Formål

Denne databehandleraftale regulerer Cortex Solutions’ behandling af personoplysninger på vegne af den dataansvarlige.

Aftalen gælder alene de behandlingsaktiviteter, hvor Cortex Solutions fungerer som databehandler.

2. Behandling efter instruks

Cortex Solutions må alene behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre anden behandling er påkrævet efter EU-ret eller dansk ret, som Cortex Solutions er underlagt.

Instruksen fremgår af denne aftale, hovedaftalen og Bilag A.

Hvis Cortex Solutions vurderer, at en instruks er i strid med gældende databeskyttelsesregler, orienteres den dataansvarlige herom uden unødigt ophold.

3. Formål og behandling

Behandlingens:

genstand

formål

karakter

varighed

kategorier af registrerede

typer af personoplysninger fremgår af Bilag A.

4. Fortrolighed

Cortex Solutions skal sikre, at personer med adgang til personoplysninger er underlagt passende fortrolighed.

Adgang begrænses til personer, der har et arbejdsbetinget behov.

5. Sikkerhed

Cortex Solutions gennemfører passende tekniske og organisatoriske foranstaltninger under hensyntagen til:

behandlingens karakter

omfang

sammenhæng

formål

det aktuelle tekniske niveau

risikoen for de registrerede.

De relevante sikkerhedsforanstaltninger fremgår nærmere af Bilag C.

6. Adgangsstyring

Hvor det er relevant, anvendes blandt andet:

individuelle brugerkonti

stærke adgangskoder

multifaktorautentifikation

rollebaseret adgang

begrænsede administratorrettigheder.

Adgange ændres eller fjernes, når behovet ophører.

7. Underdatabehandlere

Den dataansvarlige giver Cortex Solutions en generel skriftlig godkendelse til at anvende underdatabehandlere, som er nødvendige for levering af den aftalte ydelse.

De relevante underdatabehandlere fremgår af Bilag B eller en anden vedvarende tilgængelig liste, som udgør en del af aftalegrundlaget.

Cortex Solutions skal sikre, at underdatabehandleren pålægges databeskyttelsesforpligtelser, der i relevant omfang svarer til Cortex Solutions’ egne forpligtelser.

8. Ændringer af underdatabehandlere

Cortex Solutions orienterer den dataansvarlige om planlagte tilføjelser eller udskiftninger af direkte underdatabehandlere.

Hvor det er praktisk muligt, gives mindst 30 dages varsel.

Den dataansvarlige kan gøre indsigelse på sagligt begrundede databeskyttelsesmæssige grunde.

Ved akutte ændringer, som er nødvendige af hensyn til sikkerhed eller fortsat drift, kan ændringen gennemføres hurtigere, hvorefter kunden orienteres hurtigst muligt.

9. Indsigelse mod underdatabehandler

Hvis kunden fremsætter en sagligt begrundet indsigelse, skal parterne forsøge at finde en praktisk løsning.

Hvis der ikke kan findes en rimelig løsning uden væsentlig ændring af ydelsen, kan den berørte ydelse efter omstændighederne opsiges efter hovedaftalens bestemmelser.

10. Tredjelandsoverførsler

Cortex Solutions må ikke bevidst overføre eller gøre personoplysninger tilgængelige fra et land uden for EU/EØS, medmindre:

det følger af den dataansvarliges dokumenterede instruks, og

der foreligger et gyldigt overførselsgrundlag.

Relevante overførsler og overførselsgrundlag beskrives i Bilag B.

11. Registreredes rettigheder

Cortex Solutions bistår, under hensyntagen til behandlingens karakter, den dataansvarlige med at besvare anmodninger vedrørende registreredes rettigheder.

Hvis Cortex Solutions direkte modtager en anmodning vedrørende oplysninger behandlet på kundens vegne, videresendes anmodningen som udgangspunkt til kunden.

Cortex Solutions besvarer ikke anmodningen på kundens vegne uden instruks.

12. Sikkerhedsbrud

Cortex Solutions orienterer uden unødigt ophold den dataansvarlige efter at være blevet bekendt med et brud på persondatasikkerheden, der vedrører oplysninger behandlet på kundens vegne.

Hvor det er praktisk muligt, tilstræber Cortex Solutions at give den første underretning senest 24 timer efter, at Cortex Solutions er blevet bekendt med hændelsen.

Oplysninger kan gives løbende, hvis ikke alle nødvendige informationer er tilgængelige samtidig.

13. Oplysninger om sikkerhedsbrud

Underretningen skal i det omfang oplysningerne er tilgængelige indeholde relevante oplysninger om:

hændelsens karakter

berørte systemer

berørte oplysninger

sandsynlige konsekvenser

afhjælpende tiltag.

14. Anmeldelse til myndigheder

Det er den dataansvarlige, der vurderer, om et sikkerhedsbrud skal anmeldes til Datatilsynet eller meddeles de registrerede.

Cortex Solutions bistår med relevante oplysninger i rimeligt omfang.

15. Bistand

Cortex Solutions bistår i rimeligt omfang den dataansvarlige med overholdelse af relevante forpligtelser vedrørende:

behandlingssikkerhed

sikkerhedsbrud

registreredes rettigheder

konsekvensanalyser

eventuel forudgående høring.

Ekstraordinær bistand, som ligger ud over den almindelige leverance, kan faktureres efter hovedaftalen, medmindre behovet skyldes Cortex Solutions’ egen misligholdelse.

16. Dokumentation

Cortex Solutions stiller relevante oplysninger til rådighed, som med rimelighed er nødvendige for at dokumentere overholdelsen af databehandleraftalen.

17. Tilsyn

Den dataansvarlige kan føre rimeligt tilsyn med Cortex Solutions’ overholdelse af databehandleraftalen.

Tilsynet kan normalt ske gennem:

skriftlig dokumentation

sikkerhedsbeskrivelse

relevant tredjepartsdokumentation

spørgeskema

møde.

Fysisk eller teknisk inspektion skal varsles rimeligt og må ikke unødigt kompromittere andre kunders sikkerhed eller fortrolighed.

18. Omkostninger ved ekstraordinært tilsyn

Almindelig dokumentation leveres som led i aftalen.

Hvis kunden ønsker omfattende særskilt revision, fysisk inspektion eller ekstraordinært dokumentationsarbejde, kan rimelige omkostninger faktureres kunden, medmindre kontrollen dokumenterer væsentlig misligholdelse fra Cortex Solutions.

19. Sletning og tilbagelevering

Ved ophør af behandlingen skal Cortex Solutions efter den dataansvarliges valg og inden for de tekniske muligheder:

tilbagelevere relevante personoplysninger

slette relevante personoplysninger

eller gennemføre begge dele.

Dette gælder ikke oplysninger, som Cortex Solutions efter EU-ret eller dansk ret er forpligtet til fortsat at opbevare.

20. Backup efter ophør

Hvis slettede oplysninger fortsat findes i sikkerhedskopier, må de ikke bringes tilbage i almindelig behandling, medmindre en gendannelse er nødvendig.

Oplysningerne slettes gennem backup-systemets almindelige rotations- og slettecyklus.

21. Varighed

Databehandleraftalen gælder, så længe Cortex Solutions behandler personoplysninger på vegne af den dataansvarlige.

Fortrolighedsforpligtelser og øvrige bestemmelser, der efter deres karakter skal fortsætte, gælder også efter behandlingens ophør.

Bilag A – Behandlingen og instruksen

A.1 Formålet med behandlingen

Beskrivelse:

[UDFYLDES FOR DEN KONKRETE KUNDE]

Eksempel:

“Udvikling, drift, teknisk vedligeholdelse og support af kundens webapplikation.”

A.2 Behandlingens karakter

Marker relevante aktiviteter:

☐ Indsamling

☐ Registrering

☐ Strukturering

☐ Lagring

☐ Opslag

☐ Brug

☐ Ændring

☐ Transmission

☐ Integration

☐ Fejlsøgning

☐ Backup

☐ Sletning

☐ AI-behandling

☐ Andet: __________________________

A.3 Behandlingens varighed

[UDFYLD]

Som udgangspunkt så længe hovedaftalen løber samt den periode, der er nødvendig for kontrolleret tilbagelevering og sletning.

A.4 Kategorier af registrerede

Markér relevante kategorier:

☐ Kundens medarbejdere

☐ Kundens kunder

☐ Potentielle kunder

☐ Brugere af løsningen

☐ Leverandørkontakter

☐ Samarbejdspartnere

☐ Andre: __________________________

A.5 Typer af personoplysninger

Markér relevante typer:

☐ Navn

☐ E-mail

☐ Telefonnummer

☐ Adresse

☐ Bruger-ID

☐ IP-adresse

☐ Loginoplysninger

☐ Aktivitetsdata

☐ Dokumentindhold

☐ Virksomhedsoplysninger

☐ Kommunikationsdata

☐ Andre: __________________________

A.6 Særlige kategorier af personoplysninger

Skal der behandles særlige kategorier af personoplysninger?

☐ Nej

☐ Ja

Hvis ja:

Beskriv oplysningerne:

Beskriv nødvendigheden:

Beskriv eventuelle ekstra sikkerhedsforanstaltninger:

A.7 CPR-numre eller oplysninger om strafbare forhold

☐ Behandles ikke

☐ Behandles – nærmere beskrivelse:

A.8 AI-tjenester

Må personoplysninger behandles gennem eksterne AI-tjenester?

☐ Nej

☐ Ja

Hvis ja, angiv godkendte tjenester og formål:

Bilag B – Underdatabehandlere og behandlingssteder

For hver relevant underdatabehandler registreres:

Leverandør:

[UDFYLD]

Ydelse:

[UDFYLD]

Behandlingssted:

[LAND/REGION]

Datatyper:

[UDFYLD]

Tredjelandsoverførsel:

Ja / Nej

Overførselsgrundlag, hvis relevant:

[UDFYLD]

Tilføj yderligere leverandører efter behov.

Bilag C – Tekniske og organisatoriske sikkerhedsforanstaltninger

De konkrete sikkerhedsforanstaltninger tilpasses projektets risiko.

C.1 Adgangsstyring

Hvor relevant anvendes:

individuelle brugerkonti

stærke adgangskoder

multifaktorautentifikation

begrænsede administratorrettigheder

rollebaseret adgang

fjernelse af unødvendige adgange.

C.2 System- og softwaresikkerhed

Hvor relevant anvendes:

løbende sikkerhedsopdateringer

sikker konfiguration

begrænsning af offentligt eksponerede tjenester

relevante patches

beskyttelse mod almindelige angreb.

C.3 Data

Hvor relevant anvendes:

krypteret datatransport

dataminimering

adgangsbegrænsning

logisk adskillelse

sikker sletning.

C.4 Backup

Hvor backup indgår i leverancen, fastlægges:

backupfrekvens

opbevaringsperiode

adgang til backup

eventuel gendannelsestest.

Projektets konkrete backup:

C.5 Sikkerhedshændelser

Cortex Solutions skal have procedurer for:

identificering af relevante hændelser

begrænsning af skaden

undersøgelse

dokumentation

underretning af kunden.

C.6 Fortrolighed

Personer med adgang til personoplysninger skal være instrueret i relevant sikkerhed og fortrolig behandling.

Bilag D – Sletning og tilbagelevering

Ved ophør vælges:

Mulighed 1 – tilbagelevering og efterfølgende sletning

☐ Kunden ønsker data tilbageleveret i et rimeligt tilgængeligt format, hvorefter Cortex Solutions sletter de aktive kopier.

Mulighed 2 – direkte sletning

☐ Kunden ønsker oplysningerne slettet uden forudgående tilbagelevering.

Frist

Sletning/tilbagelevering skal som udgangspunkt være gennemført senest:

Backupkopier slettes gennem den almindelige backupcyklus, medmindre andet følger af gældende ret eller konkret aftale.

Underskrifter

Den dataansvarlige

Virksomhed: ______________________________

Navn: ___________________________________

Stilling: _________________________________

Dato: ___________________________________

Underskrift: ______________________________

Cortex Solutions

Navn: ___________________________________

Stilling: _________________________________

Dato: ___________________________________

Underskrift: ______________________________

CORTEX SOLUTIONS

Skræddersyede webapps, der gør arbejdet enklere.

Kontakt+45 2829 2900Fladholm 40 · 6200 AabenraaCVR 34151075
Genveje
WebappsAutomatiseringVidenOm
Juridisk
PersondatapolitikHandelsbetingelserDatabehandleraftale
© 2026 Cortex SolutionsWebapp udvikling · Aabenraa · Danmark