GDPR
Databehandleraftale
Standardaftalen bruges, når Cortex Solutions behandler personoplysninger på vegne af en kunde. Den konkrete aftale udfyldes og tilpasses den enkelte opgave.
Denne databehandleraftale anvendes, når Cortex Solutions behandler personoplysninger på vegne af en kunde.
Parterne
Den dataansvarlige
[KUNDENS VIRKSOMHEDSNAVN]
CVR-nr.: [CVR-NUMMER]
Adresse: [ADRESSE]
I det følgende benævnt “den dataansvarlige”.
Databehandleren
Cortex Solutions
CVR-nr. 34151075
Fladholm 40
6200 Aabenraa
Telefon: +45 2829 2900
Kontakt: via kontaktformularen på hjemmesiden
I det følgende benævnt “databehandleren”.
1. Formål
Denne databehandleraftale regulerer Cortex Solutions’ behandling af personoplysninger på vegne af den dataansvarlige.
Aftalen gælder alene de behandlingsaktiviteter, hvor Cortex Solutions fungerer som databehandler.
2. Behandling efter instruks
Cortex Solutions må alene behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre anden behandling er påkrævet efter EU-ret eller dansk ret, som Cortex Solutions er underlagt.
Instruksen fremgår af denne aftale, hovedaftalen og Bilag A.
Hvis Cortex Solutions vurderer, at en instruks er i strid med gældende databeskyttelsesregler, orienteres den dataansvarlige herom uden unødigt ophold.
3. Formål og behandling
Behandlingens:
genstand
formål
karakter
varighed
kategorier af registrerede
typer af personoplysninger fremgår af Bilag A.
4. Fortrolighed
Cortex Solutions skal sikre, at personer med adgang til personoplysninger er underlagt passende fortrolighed.
Adgang begrænses til personer, der har et arbejdsbetinget behov.
5. Sikkerhed
Cortex Solutions gennemfører passende tekniske og organisatoriske foranstaltninger under hensyntagen til:
behandlingens karakter
omfang
sammenhæng
formål
det aktuelle tekniske niveau
risikoen for de registrerede.
De relevante sikkerhedsforanstaltninger fremgår nærmere af Bilag C.
6. Adgangsstyring
Hvor det er relevant, anvendes blandt andet:
individuelle brugerkonti
stærke adgangskoder
multifaktorautentifikation
rollebaseret adgang
begrænsede administratorrettigheder.
Adgange ændres eller fjernes, når behovet ophører.
7. Underdatabehandlere
Den dataansvarlige giver Cortex Solutions en generel skriftlig godkendelse til at anvende underdatabehandlere, som er nødvendige for levering af den aftalte ydelse.
De relevante underdatabehandlere fremgår af Bilag B eller en anden vedvarende tilgængelig liste, som udgør en del af aftalegrundlaget.
Cortex Solutions skal sikre, at underdatabehandleren pålægges databeskyttelsesforpligtelser, der i relevant omfang svarer til Cortex Solutions’ egne forpligtelser.
8. Ændringer af underdatabehandlere
Cortex Solutions orienterer den dataansvarlige om planlagte tilføjelser eller udskiftninger af direkte underdatabehandlere.
Hvor det er praktisk muligt, gives mindst 30 dages varsel.
Den dataansvarlige kan gøre indsigelse på sagligt begrundede databeskyttelsesmæssige grunde.
Ved akutte ændringer, som er nødvendige af hensyn til sikkerhed eller fortsat drift, kan ændringen gennemføres hurtigere, hvorefter kunden orienteres hurtigst muligt.
9. Indsigelse mod underdatabehandler
Hvis kunden fremsætter en sagligt begrundet indsigelse, skal parterne forsøge at finde en praktisk løsning.
Hvis der ikke kan findes en rimelig løsning uden væsentlig ændring af ydelsen, kan den berørte ydelse efter omstændighederne opsiges efter hovedaftalens bestemmelser.
10. Tredjelandsoverførsler
Cortex Solutions må ikke bevidst overføre eller gøre personoplysninger tilgængelige fra et land uden for EU/EØS, medmindre:
det følger af den dataansvarliges dokumenterede instruks, og
der foreligger et gyldigt overførselsgrundlag.
Relevante overførsler og overførselsgrundlag beskrives i Bilag B.
11. Registreredes rettigheder
Cortex Solutions bistår, under hensyntagen til behandlingens karakter, den dataansvarlige med at besvare anmodninger vedrørende registreredes rettigheder.
Hvis Cortex Solutions direkte modtager en anmodning vedrørende oplysninger behandlet på kundens vegne, videresendes anmodningen som udgangspunkt til kunden.
Cortex Solutions besvarer ikke anmodningen på kundens vegne uden instruks.
12. Sikkerhedsbrud
Cortex Solutions orienterer uden unødigt ophold den dataansvarlige efter at være blevet bekendt med et brud på persondatasikkerheden, der vedrører oplysninger behandlet på kundens vegne.
Hvor det er praktisk muligt, tilstræber Cortex Solutions at give den første underretning senest 24 timer efter, at Cortex Solutions er blevet bekendt med hændelsen.
Oplysninger kan gives løbende, hvis ikke alle nødvendige informationer er tilgængelige samtidig.
13. Oplysninger om sikkerhedsbrud
Underretningen skal i det omfang oplysningerne er tilgængelige indeholde relevante oplysninger om:
hændelsens karakter
berørte systemer
berørte oplysninger
sandsynlige konsekvenser
afhjælpende tiltag.
14. Anmeldelse til myndigheder
Det er den dataansvarlige, der vurderer, om et sikkerhedsbrud skal anmeldes til Datatilsynet eller meddeles de registrerede.
Cortex Solutions bistår med relevante oplysninger i rimeligt omfang.
15. Bistand
Cortex Solutions bistår i rimeligt omfang den dataansvarlige med overholdelse af relevante forpligtelser vedrørende:
behandlingssikkerhed
sikkerhedsbrud
registreredes rettigheder
konsekvensanalyser
eventuel forudgående høring.
Ekstraordinær bistand, som ligger ud over den almindelige leverance, kan faktureres efter hovedaftalen, medmindre behovet skyldes Cortex Solutions’ egen misligholdelse.
16. Dokumentation
Cortex Solutions stiller relevante oplysninger til rådighed, som med rimelighed er nødvendige for at dokumentere overholdelsen af databehandleraftalen.
17. Tilsyn
Den dataansvarlige kan føre rimeligt tilsyn med Cortex Solutions’ overholdelse af databehandleraftalen.
Tilsynet kan normalt ske gennem:
skriftlig dokumentation
sikkerhedsbeskrivelse
relevant tredjepartsdokumentation
spørgeskema
møde.
Fysisk eller teknisk inspektion skal varsles rimeligt og må ikke unødigt kompromittere andre kunders sikkerhed eller fortrolighed.
18. Omkostninger ved ekstraordinært tilsyn
Almindelig dokumentation leveres som led i aftalen.
Hvis kunden ønsker omfattende særskilt revision, fysisk inspektion eller ekstraordinært dokumentationsarbejde, kan rimelige omkostninger faktureres kunden, medmindre kontrollen dokumenterer væsentlig misligholdelse fra Cortex Solutions.
19. Sletning og tilbagelevering
Ved ophør af behandlingen skal Cortex Solutions efter den dataansvarliges valg og inden for de tekniske muligheder:
tilbagelevere relevante personoplysninger
slette relevante personoplysninger
eller gennemføre begge dele.
Dette gælder ikke oplysninger, som Cortex Solutions efter EU-ret eller dansk ret er forpligtet til fortsat at opbevare.
20. Backup efter ophør
Hvis slettede oplysninger fortsat findes i sikkerhedskopier, må de ikke bringes tilbage i almindelig behandling, medmindre en gendannelse er nødvendig.
Oplysningerne slettes gennem backup-systemets almindelige rotations- og slettecyklus.
21. Varighed
Databehandleraftalen gælder, så længe Cortex Solutions behandler personoplysninger på vegne af den dataansvarlige.
Fortrolighedsforpligtelser og øvrige bestemmelser, der efter deres karakter skal fortsætte, gælder også efter behandlingens ophør.
Bilag A – Behandlingen og instruksen
A.1 Formålet med behandlingen
Beskrivelse:
[UDFYLDES FOR DEN KONKRETE KUNDE]
Eksempel:
“Udvikling, drift, teknisk vedligeholdelse og support af kundens webapplikation.”
A.2 Behandlingens karakter
Marker relevante aktiviteter:
☐ Indsamling
☐ Registrering
☐ Strukturering
☐ Lagring
☐ Opslag
☐ Brug
☐ Ændring
☐ Transmission
☐ Integration
☐ Fejlsøgning
☐ Backup
☐ Sletning
☐ AI-behandling
☐ Andet: __________________________
A.3 Behandlingens varighed
[UDFYLD]
Som udgangspunkt så længe hovedaftalen løber samt den periode, der er nødvendig for kontrolleret tilbagelevering og sletning.
A.4 Kategorier af registrerede
Markér relevante kategorier:
☐ Kundens medarbejdere
☐ Kundens kunder
☐ Potentielle kunder
☐ Brugere af løsningen
☐ Leverandørkontakter
☐ Samarbejdspartnere
☐ Andre: __________________________
A.5 Typer af personoplysninger
Markér relevante typer:
☐ Navn
☐ Telefonnummer
☐ Adresse
☐ Bruger-ID
☐ IP-adresse
☐ Loginoplysninger
☐ Aktivitetsdata
☐ Dokumentindhold
☐ Virksomhedsoplysninger
☐ Kommunikationsdata
☐ Andre: __________________________
A.6 Særlige kategorier af personoplysninger
Skal der behandles særlige kategorier af personoplysninger?
☐ Nej
☐ Ja
Hvis ja:
Beskriv oplysningerne:
Beskriv nødvendigheden:
Beskriv eventuelle ekstra sikkerhedsforanstaltninger:
A.7 CPR-numre eller oplysninger om strafbare forhold
☐ Behandles ikke
☐ Behandles – nærmere beskrivelse:
A.8 AI-tjenester
Må personoplysninger behandles gennem eksterne AI-tjenester?
☐ Nej
☐ Ja
Hvis ja, angiv godkendte tjenester og formål:
Bilag B – Underdatabehandlere og behandlingssteder
For hver relevant underdatabehandler registreres:
Leverandør:
[UDFYLD]
Ydelse:
[UDFYLD]
Behandlingssted:
[LAND/REGION]
Datatyper:
[UDFYLD]
Tredjelandsoverførsel:
Ja / Nej
Overførselsgrundlag, hvis relevant:
[UDFYLD]
Tilføj yderligere leverandører efter behov.
Bilag C – Tekniske og organisatoriske sikkerhedsforanstaltninger
De konkrete sikkerhedsforanstaltninger tilpasses projektets risiko.
C.1 Adgangsstyring
Hvor relevant anvendes:
individuelle brugerkonti
stærke adgangskoder
multifaktorautentifikation
begrænsede administratorrettigheder
rollebaseret adgang
fjernelse af unødvendige adgange.
C.2 System- og softwaresikkerhed
Hvor relevant anvendes:
løbende sikkerhedsopdateringer
sikker konfiguration
begrænsning af offentligt eksponerede tjenester
relevante patches
beskyttelse mod almindelige angreb.
C.3 Data
Hvor relevant anvendes:
krypteret datatransport
dataminimering
adgangsbegrænsning
logisk adskillelse
sikker sletning.
C.4 Backup
Hvor backup indgår i leverancen, fastlægges:
backupfrekvens
opbevaringsperiode
adgang til backup
eventuel gendannelsestest.
Projektets konkrete backup:
C.5 Sikkerhedshændelser
Cortex Solutions skal have procedurer for:
identificering af relevante hændelser
begrænsning af skaden
undersøgelse
dokumentation
underretning af kunden.
C.6 Fortrolighed
Personer med adgang til personoplysninger skal være instrueret i relevant sikkerhed og fortrolig behandling.
Bilag D – Sletning og tilbagelevering
Ved ophør vælges:
Mulighed 1 – tilbagelevering og efterfølgende sletning
☐ Kunden ønsker data tilbageleveret i et rimeligt tilgængeligt format, hvorefter Cortex Solutions sletter de aktive kopier.
Mulighed 2 – direkte sletning
☐ Kunden ønsker oplysningerne slettet uden forudgående tilbagelevering.
Frist
Sletning/tilbagelevering skal som udgangspunkt være gennemført senest:
Backupkopier slettes gennem den almindelige backupcyklus, medmindre andet følger af gældende ret eller konkret aftale.
Underskrifter
Den dataansvarlige
Virksomhed: ______________________________
Navn: ___________________________________
Stilling: _________________________________
Dato: ___________________________________
Underskrift: ______________________________
Cortex Solutions
Navn: ___________________________________
Stilling: _________________________________
Dato: ___________________________________
Underskrift: ______________________________
