← Alle versioner af Databehandleraftale (kunde)
Databehandleraftale (kunde): ændringer i version 2.1
Sammenlignet med version 2.0, der trådte i kraft den . Denne version trådte i kraft den .
Læs version 2.1Læs version 2.0
37 linjer tilføjet · 37 linjer fjernet. Uændrede afsnit er udeladt.
Databehandleraftale
- Mellem Den Dataansvarlige:
- Rettet: Kunden
udgår: —nyt: (denudgår: denvirksomhed, der har tegnet abonnement på Capptain, og som er - Rettet: dataansvarlig for oplysningerne om sine egne
udgår: medarbejdere.nyt: medarbejdere). - og
A.1 Hvilke systemer behandlingen sker i
- Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige sker i de systemer, Capptain stiller til rådighed for den Dataansvarlige:
- Rettet: (a)
udgår: Capptain-platformennyt: Capptain-platformen:udgår: —webapplikationen på `app.capptain.ai` og de tilhørende mobilapplikationer til iOS og Android. - Rettet: (b) Den hidtidige
udgår: platformnyt: platform:udgår: —de systemer, den Dataansvarlige hidtil har anvendt (`auto.capptain.dk`, `ndi.capptain.dk` og `app.capptain.dk`) med tilhørende whistleblower- og energidatabaser, indtil den Dataansvarliges data er overført til (a). - Der foretages ikke funktionelle ændringer i (b) i overgangsperioden; systemet drives uændret, indtil overførslen er gennemført. Dette bilag beskriver begge, fordi den Dataansvarlige kan anvende dem samtidig i overgangsperioden. Anvender den Dataansvarlige kun det ene system, finder alene det tilhørende afsnit anvendelse.
A.2 Formålet med Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige
- Formålet med Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige er:
- Rettet: 1. At stille et arbejdsmiljø- og compliancesystem til rådighed, så den Dataansvarlige kan tilrettelægge og dokumentere sit arbejdsmiljøarbejde og opfylde sine pligter efter
udgår: arbejdsmiljølovgivningennyt: arbejdsmiljølovgivningen,udgår: —herunder kemisk risikovurdering og arbejdspladsbrugsanvisning, registrering af medarbejderes eksponering for farlige stoffer, lovpligtige eftersyn af udstyr, registrering og anmeldelse af arbejdsulykker, arbejdspladsvurdering, uddannelses- og instruktionsdokumentation samt whistleblowerordning. - 2. At administrere adgang til systemet for den Dataansvarliges medarbejdere, herunder oprettelse, invitation, rolletildeling, autentifikation, lukning og sletning af adgang.
- Rettet: 3. At underrette brugere om forhold i
udgår: systemetnyt: systemet:udgår: —ved e-mail og SMS i forbindelse med invitation og login samt ved beskeder i applikationen og eventuelle push-beskeder. - 4. At udtrække og strukturere indholdet af sikkerhedsdatablade maskinelt og på det grundlag stille forslag til rådighed for den Dataansvarlige til brug for kemisk risikovurdering og substitution. Forslagene er udkast, som den Dataansvarlige selv gennemgår og godkender, jf. A.8. 5. At dokumentere hvem der har gjort hvad i systemet, så den Dataansvarlige kan påvise forløbet i en tilsynssag og over for de registrerede. 6. At yde support til den Dataansvarliges brugere.
A.4 Behandlingen omfatter følgende typer af personoplysninger om de registrerede
- | Brugerkonto | Brugere hos den Dataansvarlige | Navn, e-mailadresse, telefonnummer, rolle (administrator, superbruger, arbejdsmiljørepræsentant, frontlinjebruger), tilhørsforhold til den Dataansvarliges organisation, identifikator hos identitetsudbyderen, Microsoft Entra-tenant- og -objektidentifikator ved virksomhedslogin, Apple-brugeridentifikator ved Sign in with Apple, enhedstokens til push, oprettelses- og ændringstidspunkt samt tidspunkt for lukning af adgang | Nej | Så længe kontoen er aktiv. Har adgangen været lukket i mere end 24 måneder, planlægges sletning automatisk. Ved sletning: 30 dages fortrydelsesfrist, hvorefter e-mailadressen erstattes af en pseudonym værdi, og telefonnummer, Entra-objektidentifikator, Apple-identifikator og enhedstokens nulstilles, og brugeren slettes hos identitetsudbyderen | | Invitation af ny bruger | Personer, der inviteres, men endnu ikke har oprettet adgang | E-mailadresse, eventuelt telefonnummer, hvem der har inviteret, udløbstidspunkt | Nej | 7 dage. Slettes ved accept eller udløb; en daglig oprydning fjerner accepterede og udløbne invitationer | | Engangskode ved login med telefonnummer | Brugere hos den Dataansvarlige | Telefonnummer, hashværdi af engangskoden, antal forsøg | Nej | Koden gælder i 5 minutter, og rækken slettes ved gennemført login. Rækker fra login-forsøg, der ikke fuldføres, slettes ikke automatisk i dag |
- Rettet: | Eksponeringsregistrering | Medarbejdere, der arbejder med farlige stoffer | Reference til medarbejderen, reference til stoffet, eksponeringsfrekvens pr. uge, varighed i minutter, fra- og til-dato, ventilationsforhold, faktisk anvendte værnemidler, om biologisk helbredskontrol er påkrævet, opbevaringsfrist |
udgår: Janyt: Ja,udgår: —nyt: helbredsoplysningerudgår: helbredsoplysninger,nyt: (art.udgår: art.nyt: 9)udgår: 9| Kræftfremkaldende og mutagene stoffer: 40 år efter, at risikoen er ophørt; reproduktionstoksiske stoffer: 5 år (bekendtgørelse nr. 582 af 2026 § 43, stk.udgår: 4nyt: 4;udgår: —den Dataansvarliges pligt som arbejdsgiver). Øvrige stoffer: 5 år (aftalt periode). Sletning ved fristens udløb sker ikke automatisk, jf. Bilag C, C.3 | - | Kemisk arbejdspladsvurdering | Brugere, der opretter, gennemgår og godkender vurderingen | Hvem der oprettede udkastet, hvem der gennemgik det, hvem der godkendte det og bekræftede arbejdsmiljørepræsentantens inddragelse, tidspunkter, status og frist for næste gennemgang samt eventuelle oplysninger om arbejdssted og arbejdsopgave, som brugeren har indtastet i vurderingens afsnit | Nej i sig selv; knyttet til stoffer, der kan udløse helbredskontrol | Samme periode som eksponeringsregistreringerne for de stoffer, vurderingen vedrører (aftalt periode). Sletning kræver instruks, jf. Bilag C, C.3.5 | | Kemikalier og sikkerhedsdatablade | Kontaktpersoner hos leverandøren, der fremgår af databladet | Navn, e-mailadresse og telefonnummer på leverandørens kontakt- og nødtelefonperson, jf. REACH bilag II, pkt. 1.3 og 1.4 | Nej | Så længe stoffet er i brug hos den Dataansvarlige, og derefter samme periode som de eksponeringsregistreringer, der henviser til det, dog mindst 5 år efter udfasning (aftalt periode). Sletning kræver instruks, jf. Bilag C, C.3.5. Det deduplikerede dokument bevares i den fælles kemikaliedatabase, jf. A.2 | | Arbejdsopgaver og afdelinger | Brugere hos den Dataansvarlige | Betegnelse og beskrivelse af organisatoriske enheder og arbejdsopgaver samt hvem der oprettede dem | Nej | Så længe den Dataansvarlige anvender dem |
A.4 Behandlingen omfatter følgende typer af personoplysninger om de registrerede
- | Driftsmåling (telemetri) | Brugere hos den Dataansvarlige | Begivenhedstype, referencer til poster og en brugerreference. Indholdet af posterne indgår ikke | Nej | 2 år (aftalt periode; ingen automatisk sletning i dag). Brugerreferencen nulstilles, når brugeren slettes | | Anmodninger om indsigt og sletning | Brugere hos den Dataansvarlige | Hvem der har anmodet, hvem anmodningen vedrører, årsagskategori, tidspunkter og hvem der har behandlet den | Nej | Bevares som dokumentation for, at rettighederne er håndteret, jf. forordningens art. 5, stk. 2 | | Opsætning af virksomhedslogin (SSO) | Den administrator, der opsætter integrationen | Entra-tenantidentifikator, verificerede maildomæner, hvem der opsatte integrationen, og hvornår den sidst blev testet | Nej | Indtil integrationen fjernes |
- Rettet: | Leverandørintegration |
udgår: Ingennyt: Ingen:udgår: —den Dataansvarliges kundenummer hos leverandøren er en virksomhedsoplysning | Kundenummer hos leverandøren samt status og fejltekst for den seneste synkronisering | Nej | Så længe integrationen er aktiv, og derefter 12 måneder (aftalt periode; ingen automatisk sletning i dag) | - | Produktindberetning | Den medarbejder, der indberetter et produkt fra mobil- eller webapplikationen, og den, der behandler indberetningen | Indsenderreference, produktnavn, leverandør, stregkode, afdeling, specifikt sted, faresymboler og -sætninger aflæst fra etiketten, scanningskontekst, angivet antal eksponerede medarbejdere, fritekst, et eventuelt miniaturefoto af produktet (som kan vise omgivelser og personer), samt hvem der behandlede indberetningen, hvornår og med hvilken note | Nej (tilsigtet) | 90 dage (aftalt periode; ingen automatisk sletning i dag) | | Fejl- og nedbrudsrapporter | Brugere hos den Dataansvarlige | Stakspor, applikations-, styresystems- og enhedsoplysninger samt en installationsidentifikator. Rapporterne filtreres automatisk for bestemte mønstre (e-mailadresser, danske telefonnumre, stregkoder og systemidentifikatorer). Filtreringen garanterer ikke anonymisering, og nedbrud i mobilapplikationens native lag filtreres ikke af dette filter | Nej (tilsigtet) | 30 dage for hændelser; 90 dage for fejlfindingsfiler | | Lokal kopi på enheden | Brugere hos den Dataansvarlige | Kemikaliedata (stofnavne, fareklassificering, referencer til sikkerhedsdatablade). Databasen er krypteret, og nøglen ligger i enhedens sikre nøglelager | Nej | Indtil applikationen fjernes fra enheden |
A.4 Behandlingen omfatter følgende typer af personoplysninger om de registrerede
- |---|---|---|---| | Brugerkonto | Brugere hos den Dataansvarlige | Navn, e-mailadresse, adresse, telefonnummer, profilbillede, brugerniveau og rettigheder, tilhørsforhold til afdeling, afsnit og sted, lagret adgangskode, sprogvalg, indstilling for to-faktor-login, tidspunkt for seneste login og antal logins | Nej | | Virksomheds- og afdelingsstamdata | Kontaktpersoner hos den Dataansvarlige | Firmanavn, CVR-nummer, P-nummer, adresse, e-mailadresse, telefonnummer, kontaktpersonens navn og mobilnummer, afdelingens navn, adresse, e-mailadresse og telefonnummer | Nej |
- Rettet: | Arbejdsulykker og nærved-hændelser | Tilskadekomne medarbejdere, eksterne tilskadekomne, anmelderen og den, der behandler sagen | Hvem der kom til skade, dato og klokkeslæt, sted, beskrivelse af hændelsen, årsagsanalyse, ulykkestype og -underkategori, skadetype, antal fraværsdage, korrigerende handling, kommentarer fra ledelsen, hvem der anmeldte, navn, e-mailadresse og telefonnummer på eksterne involverede og eksterne anmeldere, sagsnummer hos Arbejdstilsynet og dato for anmeldelse i EASY, forsikringspolice, anmeldelsesdato og -status samt vedhæftede bilag |
udgår: Janyt: Ja,udgår: —nyt: helbredsoplysningerudgår: helbredsoplysninger,nyt: (art.udgår: art.nyt: 9)udgår: 9| - Rettet: | Arbejdspladsvurdering | Medarbejdere, der besvarer vurderingen, og de ansvarlige for handlingsplanen | Besvarelse pr. spørgsmål med afkrydsning og fritekst, medarbejderens navn og e-mailadresse knyttet til besvarelsen, arbejdsområde og gruppe, dato, handlingsplanens punkter, frister og ansvarlige | Kan
udgår: værenyt: være,udgår: —nyt: helbredsoplysningerudgår: helbredsoplysninger,nyt: (art.udgår: art.nyt: 9),udgår: 9,afhængigt af det anvendte skema. Vurderingen kan gennemføres anonymt | - | Observations- og problemindberetning | Indberetteren, den berørte medarbejder og den, der behandler indberetningen | Titel, beskrivelse af problemet, løsning, hvem der indberettede, hvem indberetningen vedrører, hvem der behandler den, afdeling og afsnit, dato samt vedhæftede bilag | Kan være, afhængigt af indholdet |
- Rettet: | Whistleblowerordning | Indberetteren (kan være anonym), personer der omtales i indberetningen, og de modtagere den Dataansvarlige har udpeget, herunder eksterne modtagere | Indberetningens titel og beskrivelse, type, afdeling og afsnit, status, om indberetningen er anonym, beskeder udvekslet i sagsforløbet, vedhæftede filer samt eksterne modtageres navn, e-mailadresse, mobilnummer og virksomhed | Kan
udgår: værenyt: være,udgår: —art. 9 og oplysninger om strafbareudgår: forhold,nyt: forholdudgår: art.nyt: (art.udgår: 10nyt: 10) | - Rettet: | Sygefravær | Ingen
udgår: direktenyt: direkte:udgår: —registreringen sker på afdelingsniveau | Samlet antal fraværstimer pr. afdeling pr. måned samt fraværstype. Registreringen indeholder ingen reference til den enkelte medarbejder, men i en lille afdeling kan tallet være henførbart til en enkelt person | Nej i sig selv; kan udgøre en helbredsoplysning, hvor tallet er henførbart | - | Uddannelse, kurser og instruktion | Medarbejdere hos den Dataansvarlige | Hvilke uddannelser og kurser den enkelte medarbejder har gennemført, kursusnavn, kursusdato og dato for gennemførelse, kursusbevis som fil, samt kvittering for modtaget instruktion i kemisk arbejdspladsvurdering med navn, brugerreference og dato | Nej | | Lovpligtige eftersyn og udstyr | Ansvarlige medarbejdere og kontaktpersoner hos eksterne serviceleverandører | Navn og telefonnummer på den ansvarlige, hvem der har godkendt eftersynet, eftersynsrapport som fil, samt serviceleverandørens navn, telefonnummer og kontrakt | Nej | | Arbejdsmiljøorganisation, møder og politikker | Arbejdsmiljøledere, arbejdsmiljørepræsentanter og formænd | Navn eller brugerreference, funktion, valgperiode og interval, mødereferater og rapporter samt politikdokumenter som filer | Nej |
A.5 Behandlingen omfatter følgende kategorier af registrerede
- 1. Nuværende og tidligere medarbejdere hos den Dataansvarlige, herunder ledere, superbrugere, arbejdsmiljørepræsentanter og frontlinjemedarbejdere. 2. Personer, som den Dataansvarlige inviterer til at oprette adgang, men som aldrig accepterer invitationen.
- Rettet: 3. Eksterne personer, der er involveret i en arbejdsulykke registreret af den Dataansvarlige
udgår: —nyt: (herunderudgår: herundervikarer, håndværkere ogudgår: besøgendenyt: besøgende)udgår: —samt den, der anmelder ulykken (alene i den hidtidige platform). - 4. Personer, der indgiver en whistleblowerhenvendelse, personer der omtales i en sådan henvendelse, og de modtagere den Dataansvarlige har udpeget, herunder eksterne modtagere (alene i den hidtidige platform). 5. Kontaktpersoner hos den Dataansvarliges leverandører og serviceleverandører, der fremgår af sikkerhedsdatablade, eftersynsrapporter, servicekontrakter og affaldsbestillinger.
A.6 Behandlingens varighed
- Inden for aftalens løbetid gælder de opbevaringsperioder, der fremgår af A.4. Visse oplysninger er omfattet af en lovbestemt bevaringspligt, der påhviler den Dataansvarlige som arbejdsgiver, ikke Databehandleren:
- Rettet: - Listen over ansatte, der kan være udsat for kræftfremkaldende, mutagene eller reproduktionstoksiske
udgår: stoffernyt: stoffer:udgår: —oplysningerne om den enkelte ansatte skal bevares i 40 år efter, at risikoen er ophørt, for kræftfremkaldende og mutagene stoffer, og i 5 år for reproduktionstoksiske stoffer, jf. bekendtgørelse nr. 582 af 2026 § 43, stk. 4. Eksponeringsregistreringerne og de kemiske arbejdspladsvurderinger, listen bygger på, kan derfor ikke slettes på en registrerets anmodning inden fristens udløb, jf. Bilag C, C.3.2. - - Ved aftalens ophør indgår disse registre i tilbageleveringen til den Dataansvarlige, jf. Bilag C, C.4.5. Databehandleren har ingen selvstændig lovbestemt pligt til at opbevare dem efter ophør. Revisionsloggen bevares i aftalens løbetid som dokumentation for behandlingen, jf. forordningens art. 5, stk. 2 (aftalt periode: mindst 5 år). Loggen kan ikke ændres, og den slettes ikke af den automatiske oprydning.
A.8 Særligt om maskinel behandling af sikkerhedsdatablade
- Der sendes ikke oplysninger om den Dataansvarliges medarbejdere til leverandøren. Et sikkerhedsdatablad kan indeholde kontaktoplysninger på leverandørens egne medarbejdere, jf. A.2.
- Rettet: Udtrækket fra sikkerhedsdatabladet
udgår: —nyt: (fareklassificering,udgår: fareklassificering,faresætninger, MAL-kode, CMR-markering og lignendeudgår: produktoplysningernyt: produktoplysninger)udgår: —skrives automatisk ind i stoffets stamdata i den Dataansvarliges kemikalieliste; det er oplysninger om produktet, ikke om personer. Forslag til kemisk arbejdspladsvurdering og til substitution er alene forslag: et udkast til kemisk arbejdspladsvurdering oprettes med krav om menneskelig gennemgang og kan alene publiceres, efter at en superbruger eller administrator har godkendt det og bekræftet, at arbejdsmiljørepræsentanten er inddraget. Databehandleren foretager ingen automatisk ændring af oplysninger om den Dataansvarliges medarbejdere på grundlag af modellens output.
B.2 Godkendte underdatabehandlere
- | inMobile ApS (CVR 31426472, Axel Kiers Vej 18L, 8270 Højbjerg, Danmark) | Levering af engangskoder pr. SMS, når en bruger logger ind med telefonnummer. Behandler telefonnummer og beskedtekst | Danmark. Ingen overførsel til tredjeland. | Databehandleraftale. Overførselsgrundlag ikke relevant | | Functional Software, Inc., d/b/a Sentry (Delaware, USA) | Fejl- og nedbrudsovervågning i web- og mobilapplikationen og i Capptains administrationsmiljø. Fejlrapporter kan indeholde identifikatorer. Rapporter fra mobilapplikationens native lag passerer ikke applikationens eget filter og kan derfor indeholde ufiltreret tekst | EU-region (`de.sentry.io`). Adgang fra USA kan forekomme. | Databehandleraftale + standardkontraktbestemmelser, modul 3 | | 650 Industries, Inc., d/b/a Expo (USA) | Registrering af enhedstokens og formidling af pushbeskeder til mobilapplikationen samt levering af applikationens programopdateringer. Pushbeskedens titel og tekst kan indeholde navnet på den kollega, der har ændret status på en indberetning. Anvendes kun, hvis den Dataansvarliges medarbejdere tager mobilapplikationen i brug og tillader notifikationer; på tidspunktet for aftalens indgåelse er ingen enheder tilmeldt, og automatisk hentning af opdateringer er slået fra | USA | Databehandleraftale + standardkontraktbestemmelser, modul 3 |
- Rettet: | Apple Inc.
udgår: (USA)nyt: (USA),udgår: —videreleverandør til Expo | Transport af pushbeskeden til iOS-enhedens styresystem (Apple Push Notification service) | USA | Standardkontraktbestemmelser via Expos videreleverandøraftale | - Rettet: | Google LLC
udgår: (USA)nyt: (USA),udgår: —videreleverandør til Expo | Transport af pushbeskeden til Android-enhedens styresystem (Firebase Cloud Messaging) | USA | Standardkontraktbestemmelser via Expos videreleverandøraftale | - | Anthropic, PBC (Delaware, USA) | Maskinel udtrækning og strukturering af sikkerhedsdatablade, maskinoversættelse af sikkerhedsdatabladenes fritekst, klassifikation af produkter samt forslag til kemisk APV og substitution. Kaldene sendes direkte fra platformens serverfunktioner til leverandørens API. Input er kemikalie- og sikkerhedsdatabladsindhold, herunder det fulde datablad, der sendes som fil; det kan indeholde navn og arbejdsrelaterede kontaktoplysninger på leverandørens kontaktpersoner. Den Dataansvarliges medarbejderoplysninger og oplysninger omfattet af forordningens artikel 9 indgår ikke i kaldene | USA | Databehandleraftale + standardkontraktbestemmelser, modul 3 | Noter til B.2.1 1. Vercel og Supabase er de eneste underdatabehandlere, der har adgang til det samlede datasæt i Capptain-platformen. De øvrige modtager alene de oplysninger, der fremgår af kolonnen "Ydelse".
- Rettet: 2. Oplysninger omfattet af forordningens artikel 9
udgår: —nyt: (herunderudgår: herunderregistreredeudgår: eksponeringernyt: eksponeringer)udgår: —lagres hos Supabase og behandles i applikationsserveren hos Vercel (kryptering, dekryptering og visning for autoriserede brugere). De sendes hverken til Anthropic, til Resend, til inMobile, til Expo eller til browserens pushtjeneste. - 3. AI-behandling sker alene hos Anthropic; andre modeludbydere er ikke i brug. Databehandleren anvender ikke Microsoft Azure til Capptain-platformen. 4. Browserpush. Beskeder til webapplikationen sendes til den pushtjeneste, brugerens browser anvender (Google, Apple eller Mozilla, afhængigt af browser). Indholdet krypteres til browseren efter webpush-standarden (RFC 8291), så pushtjenesten ikke kan læse det; den modtager abonnementsadressen, afsenderens og modtagerens IP-adresser og den krypterede pakke. Pushtjenesten stilles til rådighed af brugerens browserleverandør på dennes vilkår; Databehandleren har ingen aftale med den og instruerer den ikke, og Databehandleren betragter den derfor ikke som underdatabehandler. Oplysningen gives af hensyn til gennemsigtighed; anvender den Dataansvarlige ikke browserpush, sker denne behandling ikke.
B.2 Godkendte underdatabehandlere
- | Azend A/S (CVR 37292389, E. Christensens Vej 55B, 7430 Ikast) | IT-support til den hidtidige platform | Danmark. Ingen overførsel til tredjeland. | Databehandleraftale. Overførselsgrundlag ikke relevant | | Simple ERP Vest A/S (tidligere Concept Data) (CVR 14918876, Rosenholmvej 13, 7400 Herning) | Integration mellem den hidtidige platform og økonomisystemet (affalds- og medlemsdata) | Danmark. Ingen overførsel til tredjeland. | Databehandleraftale. Overførselsgrundlag ikke relevant | | ABAS Miljøservice f.m.b.a. (CVR 13438692, Strøget 40, 7430 Ikast) | Integration af affaldsdata og support til de af den Dataansvarliges medarbejdere, der er ABAS-medlemmer. Anvendes kun, hvis den Dataansvarlige er medlem af ABAS | Danmark. Ingen overførsel til tredjeland. | Databehandleraftale. Overførselsgrundlag ikke relevant |
- Rettet: | Twilio Inc., d/b/a SendGrid (USA) | Udsendelse af den hidtidige platforms e-mails (invitationer, adgangskoder, påmindelser, rapporter med eventuelle vedhæftede filer samt underretninger fra whistleblowerordningen, der kan indeholde indberetningens indhold og
udgår: bilagnyt: bilag,udgår: —og dermed oplysninger omfattet af art. 9 og 10). Behandler modtagerens e-mailadresse, navn, mailindhold, vedhæftninger og leveringsstatus | USA | Databehandleraftale + standardkontraktbestemmelser, modul 3 | - Rettet: Den hidtidige platform, dens databaser og sikkerhedskopier er placeret i Danmark; alene e-mailudsendelsen sker via SendGrid i USA. Databehandleren indlæser natligt selskabs- og afdelingsstamdata (navn, adresse, P-nummer) samt antal brugere og afdelinger fra den hidtidige platform til sit eget
udgår: kunderegisternyt: kunderegister,udgår: —via serveren hos Hetzner (Tyskland) til databasen hos Supabase (Sverige), jf. B.3; det sker til Databehandlerens eget formål og omfatter ikke oplysninger om den enkelte medarbejder. Ved overførsel af den Dataansvarliges data fra den hidtidige platform til Capptain-platformen foretages overførslen af Databehandleren selv.
B.3 Leverandører, der ikke er underdatabehandlere under denne aftale
- | Leverandør | Hvad den bruges til | Hvorfor den ikke er underdatabehandler | |---|---|---|
- Rettet: | Fenerum ApS (CVR 40430989, Danmark) | Abonnements- og faktureringssystem. Modtager den Dataansvarliges selskabsnavn, CVR, adresse, faktureringskontaktens navn og e-mailadresse samt antallet af abonnementsenheder, og udsender fakturaer, rykkere og betalings- og fornyelsesvarsler | Behandlingen sker til Databehandlerens eget formål
udgår: —nyt: (faktureringudgår: faktureringogudgår: bogføringnyt: bogføring)udgår: —og ikke efter den Dataansvarliges instruks. Databehandleren er selvstændigt dataansvarlig herfor. Der overføres ikke oplysninger om den Dataansvarliges medarbejdere; antal brugere overføres som et tal, ikke som oplysninger om de enkelte brugere | - | HubSpot, Inc. (USA) | Kundeforholdssystem i salgs- og tilbudsprocessen. Behandler navn, e-mailadresse og virksomhed på den person, der forhandler aftalen | Databehandlerens eget formål (salg og aftaleindgåelse). Ingen behandling på den Dataansvarliges vegne | | cvrapi.dk og det offentlige CVR-register | Opslag af selskabsnavn og -adresse ved oprettelse af kunde og tilbud | Databehandlerens eget formål, og oplysningerne er offentligt tilgængelige selskabsoplysninger. Der sendes alene et CVR-nummer eller et selskabsnavn | | FTZ og AD Danmark (kemikalie- og produktdataleverandører) | Leverer produkt-, fare- og sikkerhedsdatabladsoplysninger til Capptain-platformen, når den Dataansvarlige selv har tilsluttet integrationen | Leverandørerne leverer data til platformen; de behandler ikke personoplysninger på Databehandlerens eller den Dataansvarliges vegne. Databehandleren sender alene den Dataansvarliges eget kundenummer hos leverandøren og modtager produktdata retur. Der sendes ingen oplysninger om den Dataansvarliges medarbejdere | | Microsoft (Entra ID / Microsoft 365) | Anvendes, hvis den Dataansvarlige vælger at lade sine medarbejdere logge ind med organisationens eget Microsoft 365 | Microsoft er i den situation den Dataansvarliges egen leverandør. Databehandleren modtager alene organisations- og brugeridentifikatorer fra login'et og giver ikke instruks til Microsoft |
- Rettet: | Apple (Log ind med Apple) | Anvendes, hvis en bruger vælger at logge ind med sin Apple-konto | Apple handler som selvstændig dataansvarlig over for brugeren. Databehandleren modtager en pseudonym identifikator
udgår: ognyt: og,udgår: —hvis brugeren tilladerudgår: detnyt: det,udgår: —navn og e-mailadresse, eventuelt Apples videresendelsesadresse, som anvendes til at oprette brugerkontoen. (Apple optræder i B.2.1 i en anden rolle, som videreleverandør til Expo for pushbeskeder) | - | Det Europæiske Kemikalieagentur (ECHA) | Opslag af regulatorisk status på kemiske stoffer (REACH, CLP) | Der sendes alene offentlige CAS-numre. Ingen personoplysninger overføres, og ECHA er en offentlig EU-myndighed |
- Rettet: | Hetzner Online GmbH (Tyskland) | Server med fast IP-adresse, der kører den natlige indlæsning af selskabs- og afdelingsstamdata (navn, adresse, P-nummer) samt antal brugere og afdelinger fra den hidtidige platform til Capptains eget kunderegister | Behandlingen sker til Databehandlerens eget formål (kunderegister og faktureringsgrundlag) og omfatter selskabs- og afdelingsstamdata samt antal brugere og
udgår: afdelingernyt: afdelinger,udgår: —ikke oplysninger om den enkelte medarbejder, og ingen oplysninger omfattet af artikel 9 |
C.1 Behandlingens genstand og instruks
- C.1.4 Hvad Capptain-platformen ikke indeholder. Capptain-platformen har på tidspunktet for aftalens indgåelse ikke moduler til whistleblowerindberetning, sygefraværsregistrering, anmeldelse af arbejdsulykker eller opbevaring af uddannelses- og kursusbeviser. Sådanne oplysninger behandles alene i den hidtidige platform, jf. Bilag A, A.4.2, og C.7. Vælger den Dataansvarlige at lægge oplysninger af den karakter i Capptain-platformens fritekstfelter, sker det uden for behandlingens formål, og den Dataansvarlige bærer ansvaret for behandlingsgrundlaget.
- Rettet: C.1.5 Maskinel behandling med sprogmodel. Platformen anvender en sprogmodel til at udtrække og strukturere indholdet af sikkerhedsdatablade, til at oversætte fareteksten og til at foreslå indhold i afsnit af en kemisk arbejdspladsvurdering samt substitutionsalternativer. Det, der sendes til modellen, er produkt- og kemikalieoplysninger
udgår: —nyt: (produktnavn,udgår: produktnavn,GHS-klassificering, faresætninger, MAL-kode,udgår: CMR-markeringnyt: CMR-markering)udgår: —og indholdet af sikkerhedsdatabladet. Der sendes ikke oplysninger fra eksponeringsregistret og ikke identifikation af den Dataansvarliges medarbejdere. Indholdet af et sikkerhedsdatablad kan indeholde kontaktoplysninger på leverandørens personale; sådanne oplysninger indgår i udtrækningen. Udtrækket fra sikkerhedsdatabladet skrives automatisk ind i stoffets stamdata (produktoplysninger, ikke personoplysninger). Forslag til kemisk arbejdspladsvurdering og substitution er alene forslag: en bruger skal godkende dem, før de får virkning, og en kemisk arbejdspladsvurdering kan ikke publiceres uden en menneskelig godkendelse. - C.1.6 Databehandlerens egne formål. Databehandleren behandler ikke personoplysningerne til egne formål. Databehandleren må anvende driftsdata om platformens brug til drift og forbedring, forudsat at oplysningerne ikke kan henføres til en fysisk person, til den Dataansvarlige eller til en af den Dataansvarliges medarbejdere.
C.2 Behandlingssikkerhed (art. 32)
- C.2 Behandlingssikkerhed (art. 32)
- Rettet: Behandlingen omfatter oplysninger om helbredsforhold
udgår: —nyt: (registreringudgår: registreringaf en navngiven medarbejders eksponering for kemiske stoffer og af, om eksponeringen udløser krav omudgår: helbredsundersøgelsenyt: helbredsundersøgelse)udgår: —og er dermed omfattet af forordningens art. 9. Sikkerhedsniveauet er fastlagt derefter. - C.2.1 Adskillelse mellem den Dataansvarliges data og andre kunders. Hver kunde har sit eget afgrænsede datarum i en fælles database. Adskillelsen håndhæves af adgangspolitikker i databasen, ikke af applikationskoden alene. Samtlige tabeller i platformens database har rækkeniveausikkerhed slået til.
- Rettet: Hver forespørgsel kører i en transaktion, der først nedgraderer forbindelsen til en databaserolle uden ret til at omgå adgangspolitikkerne, og derefter sætter kundens og brugerens identitet for transaktionen. Politikkerne sammenholder hver række med den identitet. Mangler identiteten, fejler forespørgslen med en
udgår: fejlnyt: fejl;udgår: —den returnerer ikke et tomt resultat i stilhed. - Den driftsforbindelse, platformen anvender, tilhører en databaserolle, der i sig selv kan omgå adgangspolitikkerne. Nedgraderingen sker pr. transaktion i applikationskoden; det er en kodemæssig, ikke en databasemæssig, spærring. Forbindelsens legitimationsoplysninger findes alene i Databehandlerens driftsmiljø. Forholdet er kendt og oplyses her, fordi det er afgørende for at forstå rækkevidden af adskillelsen.
- Rettet: C.2.2 Kryptering af oplysninger om helbredsforhold. Eksponeringsregistreringens indholdsfelter
udgår: —nyt: (ventilationsforhold,udgår: ventilationsforhold,anvendte værnemidler, hyppighed, varighed samt fra- ogudgår: til-datonyt: til-dato)udgår: —krypteres i applikationslaget med AES-256-GCM, før de skrives til databasen. Nøglen udledes særskilt for hver kunde via HKDF-SHA256 fra én hovednøgle, så en kompromitteret kundenøgle ikke kan dekryptere en anden kundes oplysninger. Krypteringen er autentificeret, så en ændret værdi afvises ved læsning i stedet for at blive læst forkert. - To felter på eksponeringsregistreringen er bevidst ikke krypteret og beskyttes alene af adgangspolitikkerne: opbevaringsfristen og markeringen af, om eksponeringen udløser helbredsundersøgelse. Begge indgår i databaseforespørgsler, og en kryptering ville gøre dem uanvendelige som søgekriterier uden at give en reel beskyttelsesgevinst: fristen og markeringen følger begge af stoffets klassificering, som i forvejen er synlig i kemikalielisten.
C.2 Behandlingssikkerhed (art. 32)
- C.2.5 Kryptering under transmission og lagring. Al kommunikation med platformen sker over TLS. Kryptering af data i hvile leveres af databaseleverandøren (AES-256). Databasen kører i EU i regionen `eu-north-1` (Stockholm), jf. Bilag B.
- Rettet: Filer, som den Dataansvarlige lægger i platformen
udgår: —nyt: (sikkerhedsdatabladeudgår: sikkerhedsdatabladeog publicerede rapporter for kemiskudgår: arbejdspladsvurderingnyt: arbejdspladsvurdering)udgår: —ligger i ikke-offentlige lagerbeholdere under en sti, der er afgrænset til den enkelte kunde. Adgang sker gennem tidsbegrænsede, signerede links. - C.2.6 Revisionsspor og dets uforanderlighed. Handlinger i platformen skrives til et revisionsspor med angivelse af kunde, aktør, handling, berørt objekt og tidspunkt.
- Rettet: Uforanderligheden er håndhævet i databasen: en udløser afviser opdatering af revisionssporet, af Databehandlerens eget revisionsspor, af loggen over en partners adgang og af driftstelemetrien. Sletning
udgår: —nyt: (ogudgår: ogfor driftstelemetrienudgår: opdateringnyt: opdatering)udgår: —afvises, medmindre den kaldende proces udtrykkeligt navngiver sig som opbevaringsrutinen. Udløserne virker for alle databaseroller, også for roller, der kan omgå adgangspolitikkerne. - Det fjerner ikke muligheden for, at en databaseadministrator hos databaseleverandøren kan fjerne et spor. Det fjerner muligheden for, at det sker ved en almindelig skrive- eller sletteoperation, eller ved et uheld.
C.3 Opbevaringsperiode og sletterutine
- C.3.3 Ingen automatisk sletning ved fristens udløb. Der kører i dag ingen automatisk rutine, der sletter eksponeringsregistreringer, kemiske arbejdspladsvurderinger, sikkerhedsdatablade eller produktindberetninger, når opbevaringsperioden udløber. Sletning af udløbne oplysninger sker på den Dataansvarliges instruks efter C.3.5. Databehandleren underretter den Dataansvarlige skriftligt, når en automatisk rutine tages i brug, og oplyser, hvilke oplysninger den omfatter.
- Rettet: C.3.4 Anmodninger om sletning fra en registreret. Anmoder en af den Dataansvarliges medarbejdere om sletning i platformen, registreres anmodningen med spor i revisionssporet. Anmodningen eksekveres ikke automatisk: den Dataansvarlige er dataansvarlig og træffer afgørelsen, og sletningen gennemføres efter den Dataansvarliges godkendelse. Ved gennemførsel erstattes brugerens e-mailadresse af en værdi uden personhenførbarhed; telefonnummer, identitetsnøgler fra eksterne login-udbydere og enhedsnøgler nulstilles; abonnementer på pushbeskeder slettes; henvisninger til brugeren i tekniske opslagslog og driftstelemetri nulstilles; og fritekstfelterne i brugerens eksponeringsregistreringer (ventilationsforhold og anvendte værnemidler) nulstilles. Eksponeringsregistreringens strukturerede felter (hyppighed, varighed, fra- og til-dato, krypteret) og referencen til stoffet bevares sammen med den pseudonymiserede brugerrække; brugerrækkens interne identifikator bevares, så registret efter C.3.2 kan udleveres
udgår: ognyt: og,udgår: —på den Dataansvarligesudgår: instruksnyt: instruks,udgår: —sammenholdes med den Dataansvarliges egne personaleoplysninger. Pseudonymiseringen er ikke anonymisering, jf. C.4.6. Gennemførslen skrives i revisionssporet med angivelse af, hvad der blev slettet, hvad der blev bevaret, og med hvilken hjemmel. Fristerne fremgår af Bilag D, D.1.1. - Rettet: C.3.5 Sletning af udløbne oplysninger på den Dataansvarliges instruks. Ønsker den Dataansvarlige bestemte eksponeringsregistreringer, kemiske arbejdspladsvurderinger, sikkerhedsdatablade eller produktindberetninger slettet, fordi opbevaringsperioden er udløbet, eller fordi oplysningerne ikke længere er nødvendige, angiver den Dataansvarlige skriftligt, hvilke poster eller hvilken periode det gælder. Databehandleren kontrollerer, om nogen af posterne er omfattet af bevaringspligten i C.3.2, gennemfører sletningen
udgår: —nyt: (herunderudgår: herunderaf tilhørendeudgår: filernyt: filer)udgår: —senest 10 arbejdsdage efter instruksen, og bekræfter skriftligt, hvad der er slettet, og hvad der er bevaret med hvilken begrundelse.
C.4 Sletning og tilbagelevering ved ophør
- C.4.3 Sletning og tilbagelevering ved ophør gennemføres manuelt af Databehandleren. Der findes ikke i dag en automatisk rutine, der sletter en kundes samlede oplysninger ved ophør, og fristerne i C.4.1 og C.4.2 hviler derfor på den manuelle procedure.
- Rettet: C.4.4 Sletningen omfatter alle kopier, herunder hos underdatabehandlere. Kopier i Databehandlerens sikkerhedskopier slettes ikke enkeltvis, men overskrives efter databaseleverandørens backupcyklus, som ikke overstiger 30 dage fra sletningstidspunktet; i den periode behandles de alene med henblik på opbevaring og gendannelse. Kopier hos øvrige underdatabehandlere slettes efter den enkelte underdatabehandlers dokumenterede frist for den pågældende
udgår: ydelsenyt: ydelse:udgår: —for fejlrapporter hos Sentry senest 90 dage, jf. Bilag A, A.4.1. - C.4.5 Fortsat opbevaring hos Databehandleren efter ophør kræver en konkret bestemmelse i EU-ret eller dansk ret, der pålægger Databehandleren opbevaring; Databehandleren oplyser i så fald bestemmelsen, de berørte oplysninger og fristen. På tidspunktet for aftalens indgåelse gælder ingen sådan bestemmelse for den Dataansvarliges personoplysninger. Den bevaringspligt, der påhviler den Dataansvarlige som arbejdsgiver (eksponeringsregistret og de tilhørende vurderinger, jf. C.3.2), opfyldes ved, at registret indgår i tilbageleveringen efter C.4.2 i fuldstændig og læsbar form; ved virksomhedsophør sender den Dataansvarlige selv listen til Arbejdstilsynet, jf. bekendtgørelse nr. 582 af 2026 § 43, stk. 4. Ønsker den Dataansvarlige, at Databehandleren opbevarer registret som arkiv efter ophør, kræver det en særskilt skriftlig instruks; opbevaringen sker da alene med henblik på opbevaring og udlevering til den Dataansvarlige eller til rette myndighed.
C.5 Lokalitet for behandlingen og overførsel til tredjelande
- C.5.1 Capptain-platformens database, fillager og applikationsserver drives i Sverige (Stockholm) hos Supabase og Vercel; fejlrapporter lagres i Tyskland hos Sentry. Den hidtidige platform drives i Danmark. De øvrige behandlingssteder og de overførsler, der følger af dem, fremgår pr. underdatabehandler af Bilag B, B.2.1 og B.2.2.
- Rettet: C.5.2 Den Dataansvarlige instruerer og godkender hermed, jf. aftalens pkt. 7.3, at personoplysninger overføres til USA i det omfang og på det grundlag, der er anført for den enkelte underdatabehandler i Bilag
udgår: Bnyt: B:udgår: —for Resend, Expo, Apple, Google og Anthropic (B.2.1) og for SendGrid (B.2.2) som behandling i USA, og for Vercel, Supabase og Sentry (B.2.1) som support- og driftsadgang fra USA til oplysninger, der er lagret i EU. Overførselsgrundlaget er i alle tilfælde Kommissionens standardkontraktbestemmelser (afgørelse (EU) 2021/914), modul 3, indgået mellem Databehandleren og underdatabehandleren eller mellem underdatabehandleren og dennes videreleverandør. - C.5.3 Databehandleren må ikke overføre personoplysninger til andre tredjelande eller til andre modtagere i USA end de i Bilag B anførte uden den Dataansvarliges forudgående skriftlige instruks. Ændringer følger fremgangsmåden i Bilag B, B.1.
- Rettet: C.5.4 Oplysninger omfattet af forordningens art. 9 i Capptain-platformen lagres og behandles alene hos Supabase og Vercel i EU; support- og driftsadgang fra USA kan forekomme hos disse to, jf. Bilag B, B.2.1. De sendes ikke til nogen anden underdatabehandler, jf. noterne til Bilag B, B.2.1. Overførslen til USA omfatter for hver leverandør alene de oplysninger, der fremgår af kolonnen "Ydelse": for Resend og SendGrid modtagerens e-mailadresse, navn og mailindhold; for Expo enhedstokens og pushbeskedens tekst; for Anthropic alene kemikalie- og
udgår: sikkerhedsdatabladsindholdnyt: sikkerhedsdatabladsindhold,udgår: —aldrig oplysninger om den Dataansvarliges medarbejdere. - C.5.5 Databehandleren vurderer for hver overførsel, om overførselsgrundlaget sammen med underdatabehandlerens foranstaltninger giver et beskyttelsesniveau, der i det væsentlige svarer til beskyttelsesniveauet i EU, og stiller vurderingen til rådighed for den Dataansvarlige på anmodning. Finder Databehandleren, at niveauet ikke kan opretholdes, underretter Databehandleren den Dataansvarlige uden unødig forsinkelse og standser overførslen, indtil den Dataansvarlige har taget stilling.
C.7 Den hidtidige platform
- C.7.3 Databehandlerens adgang. Capptains support- og driftsmedarbejdere kan i forbindelse med support og fejlretning tilgå den Dataansvarliges oplysninger, herunder oplysninger omfattet af forordningens art. 9. Adgangen gives alene til medarbejdere med et arbejdsrelateret, sagligt formål. Indeholder skriftlig korrespondance mellem den Dataansvarlige og Capptain personoplysninger af følsom karakter, slettes korrespondancen, når supportsagen er afsluttet.
- Rettet: C.7.4 Særlige kategorier. Oplysninger omfattet af forordningens art. 9
udgår: —nyt: (navnligudgår: navnligi arbejdsulykker, arbejdspladsvurderinger ogudgår: whistleblowerindberetningernyt: whistleblowerindberetninger)udgår: —opbevares i systemets database bag systemets adgangsstyring. Der anvendes ikke særskilt kryptering af de enkelte felter i applikationslaget. - C.7.5 Sletning og opbevaring. Systemet anvender ikke automatiske slettefrister pr. post, jf. Bilag A, A.4.2. Sletning foretaget af den Dataansvarlige i brugerfladen registreres som en sletningsmarkering. Anmoder den Dataansvarlige om fysisk sletning af bestemte poster, gennemfører Databehandleren den manuelt inden for fristerne i Bilag D, D.1.1. Ved overførsel til Capptain-platformen og efterfølgende lukning af adgangen til den hidtidige platform, og ved aftalens ophør, slettes eller tilbageleveres den Dataansvarliges oplysninger efter C.4, som også gælder den hidtidige platform.
D.2 Underretning ved brud på persondatasikkerheden
- Databehandleren underretter den Dataansvarlige uden unødig forsinkelse og senest 24 timer efter at Databehandleren er blevet bekendt med et brud på persondatasikkerheden, der vedrører oplysninger omfattet af denne aftale, jf. aftalens pkt. 9.1. Fristen er ubetinget og gælder også uden for normal arbejdstid.
- Rettet: Databehandleren anses for bekendt med bruddet, når Databehandleren med rimelig sikkerhed kan fastslå, at et brud er
udgår: indtruffetnyt: indtruffet,udgår: —ikke ved første ubekræftede mistanke, men bekræftelsen må ikke trække ud. Tidspunktet registreres i UTC i Databehandlerens hændelsesdokumentation og oplyses til den Dataansvarlige. - En foreløbig underretning må ikke afvente fuld afklaring af omfanget. Databehandleren underretter på det grundlag der foreligger og supplerer løbende.
D.2 Underretning ved brud på persondatasikkerheden
- D.2.5 Bistand ved underretning af de registrerede.
- Rettet: Er det sandsynligt at bruddet indebærer en høj risiko for de registreredes rettigheder og frihedsrettigheder, underretter den Dataansvarlige de registrerede efter art. 34. Databehandleren leverer det tekniske grundlag
udgår: —nyt: (hvilkeudgår: hvilkeregistrerede og hvilke kategorier af oplysninger der erudgår: berørtnyt: berørt)udgår: —og bistår med udformningen. Databehandleren underretter ikke selv de registrerede, medmindre den Dataansvarlige skriftligt anmoder om det. - Er oplysninger omfattet af art. 9 berørt uden effektiv kryptering, lægger parterne til grund at der foreligger høj risiko, medmindre andet konkret kan dokumenteres.
Markeringen er beregnet ud fra de to godkendte tekster. Ved tvivl er det den godkendte tekst i sin helhed der gælder.