Spring til dokumentet
Version 2.1Gældende siden Tidligere versioner og ændringer

Databehandleraftale

Mellem

Den Dataansvarlige: Kunden (den virksomhed, der har tegnet abonnement på Capptain, og som er dataansvarlig for oplysningerne om sine egne medarbejdere).

og

Databehandleren: Capptain A/S CVR: 45287203 Finsensvej 1F 7430 Ikast Danmark

Aftalen indgås ved Kundens accept af Capptains vilkår og betingelser, jf. pkt. 13, og gælder, så længe Capptain behandler personoplysninger på Kundens vegne. Aftalen består af standardbestemmelserne pkt. 1–15 og Bilag A–D.


1. Baggrund for databehandleraftalen

  1. Denne aftale fastsætter de rettigheder og forpligtelser, som finder anvendelse, når Databehandleren foretager behandling af personoplysninger på vegne af den Dataansvarlige.
  2. Aftalen er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i Europa Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (Databeskyttelsesforordningen), som stiller specifikke krav til indholdet af en databehandleraftale.
  3. Databehandlerens behandling af personoplysninger sker med henblik på opfyldelse af den mellem parterne indgåede aftale om licens til SaaS-platformen Capptain.
  4. Databehandleraftalen og Hovedaftalen om levering af Capptain (herefter benævnt som hovedaftalen) er indbyrdes afhængige, og kan ikke opsiges særskilt. Databehandleraftalen kan dog – uden at opsige hovedaftalen – erstattes af en anden gyldig databehandleraftale, såfremt dette måtte blive nødvendigt.
  5. Denne databehandleraftale har forrang i forhold til eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne, herunder i hovedaftalen.
  6. Til denne aftale hører fire bilag. Bilagene fungerer som en integreret del af databehandleraftalen.
  7. Databehandleraftalens Bilag A indeholder nærmere oplysninger om behandlingen, herunder om behandlingens formål og karakter, typen af personoplysninger, kategorierne af registrerede og varighed af behandlingen.
  8. Databehandleraftalens Bilag B indeholder den Dataansvarliges betingelser for, at Databehandleren kan gøre brug af eventuelle underdatabehandlere, samt en liste over de eventuelle underdatabehandlere, som den Dataansvarlige har godkendt.
  9. Databehandleraftalens Bilag C indeholder en nærmere instruks om, hvilken behandling Databehandleren skal foretage på vegne af den Dataansvarlige (behandlingens genstand), hvilke sikkerhedsforanstaltninger, der som minimum skal iagttages, samt hvordan der føres tilsyn med Databehandleren og eventuelle underdatabehandlere.
  10. Databehandleraftalens Bilag D indeholder parternes eventuelle regulering af forhold, som ikke ellers fremgår af databehandleraftalen eller parternes hovedaftale.
  11. Databehandleraftalen med tilhørende bilag opbevares skriftligt, herunder elektronisk af begge parter.
  12. Denne databehandleraftale frigør ikke Databehandleren for forpligtelser, som efter persondataforordningen eller enhver anden lovgivning direkte eller indirekte er eller bliver pålagt Databehandleren.

2. Den dataansvarliges forpligtelser og rettigheder

  1. Den Dataansvarlige er overfor omverdenen (herunder den registrerede) ansvarlig for, at behandlingen af personoplysninger sker indenfor rammerne af Databeskyttelses- forordningen og databeskyttelsesloven.
  2. Den Dataansvarlige har derfor både rettighederne og forpligtelserne til at træffe beslutninger om, til hvilke formål og med hvilke hjælpemidler der må foretages behandling.
  3. Den Dataansvarlige er blandt andet ansvarlig for, at der foreligger fornødent hjemmelsgrundlag til den behandling, som Databehandleren instrueres i at foretage.

3. Databehandleren handler efter instruks

  1. Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som Databehandleren er underlagt. I så fald underretter Databehandleren den Dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser, jf. art 28, stk. 3, litra a.
  2. Databehandleren forpligtes til straks at underrette den Dataansvarlige, hvis en instruks efter Databehandlerens mening er i strid med databeskyttelsesforordningen eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret. En sådan underretning skal være skriftlig.

4. Fortrolighed

  1. Databehandleren sikrer, at kun de personer, der aktuelt er autoriseret hertil, har adgang til de personoplysninger, der behandles på vegne af den Dataansvarlige. Adgangen til oplysningerne skal derfor straks lukkes ned, hvis autorisationen fratages eller udløber.
  2. Der må alene autoriseres personer, for hvem der foreligger en saglig nødvendighed til at have adgang til personoplysningerne for at kunne opfylde Databehandlerens forpligtelser overfor den Dataansvarlige.
  3. Databehandleren sikrer, at de personer, der er autoriseret til at behandle personoplysninger på vegne af den Dataansvarlige, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
  4. Databehandleren skal efter anmodning fra den Dataansvarlige kunne påvise, at de relevante medarbejdere er underlagt ovennævnte tavshedspligt.

5. Behandlingssikkerhed

  1. Databehandleren iværksætter alle foranstaltninger, som kræves i henhold til databeskyttelsesforordningens artikel 32, hvoraf det bl.a. fremgår, at der under hensyntagen til det aktuelle niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder skal gennemføres passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til disse risici.
  2. Ovenstående forpligtelse indebærer, at Databehandleren skal foretage en risikovurdering, og herefter gennemføre nødvendige foranstaltninger for at imødegå eventuelt identificerede risici. Der kan herunder bl.a., alt efter hvad der er relevant, være tale om følgende foranstaltninger:
    • Pseudonymisering og kryptering af personoplysninger
    • Evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og – tjenester
    • Evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse
    • En procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerhed
  3. Databehandleren skal i forbindelse med ovenstående – i alle tilfælde – som minimum iværksætte det sikkerhedsniveau og de foranstaltninger, som er specificeret nærmere i denne aftales Bilag C.
  4. Parternes eventuelle regulering/aftale om vederlæggelse eller lign. i forbindelse med den Dataansvarliges eller Databehandlerens efterfølgende krav om etablering af yderligere sikkerhedsforanstaltninger vil fremgå af parternes hovedaftale eller af denne aftales bilag D.

6. Anvendelse af underdatabehandlere

  1. Databehandleren skal opfylde de betingelser, der er omhandlet i databeskyttelsesforordningens artikel 28, stk. 2 og 4, for at gøre brug af en anden databehandler (underdatabehandler).
  2. Databehandleren må således ikke gøre brug af en anden databehandler (underdatabehandler) til opfyldelse af databehandleraftalen uden forudgående specifik eller generel skriftlig godkendelse fra den Dataansvarlige.
  3. I tilfælde af generel skriftlig godkendelse skal Databehandleren underrette den Dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller erstatning af andre databehandlere og derved give den Dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer.
  4. Den Dataansvarliges nærmere betingelser for Databehandlerens brug af eventuelle underdatabehandlere fremgår af denne aftales Bilag B.
  5. Den Dataansvarliges eventuelle godkendelse af specifikke underdatabehandlere er anført i denne aftales Bilag B.
  6. Når Databehandleren har den Dataansvarliges godkendelse til at gøre brug af en underdatabehandler, sørger Databehandleren for at pålægge underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der er fastsat i denne databehandleraftale, gennem en kontrakt eller andet retligt dokument i henhold til EU- retten eller medlemsstaternes nationale ret, hvorved der navnlig stilles de fornødne garantier for, at underdatabehandleren vil gennemføre de passende tekniske og organisatoriske foranstaltninger på en sådan måde, at behandlingen opfylder kravene i databeskyttelsesforordningen. Databehandleren er således ansvarlig for – igennem indgåelsen af en underdatabehandleraftale – at pålægge en eventuel underdatabehandler mindst de forpligtelser, som Databehandleren selv er underlagt efter databeskyttelsesreglerne og denne databehandleraftale med tilhørende bilag.
  7. Underdatabehandleraftalen og eventuelle senere ændringer hertil sendes – efter den Dataansvarliges anmodning herom - i kopi til den Dataansvarlige, som herigennem har mulighed for at sikre sig, at der er indgået en gyldig aftale mellem Databehandleren og underdatabehandleren. Eventuelle kommercielle vilkår, eksempelvis priser, som ikke påvirker det databeskyttelsesretlige indhold af underdatabehandleraftalen, skal ikke sendes til den Dataansvarlige.
  8. Databehandleren skal i sin aftale med underdatabehandleren indføje den Dataansvarlige som begunstiget tredjemand i tilfælde af Databehandlerens konkurs, således at den Dataansvarlige kan indtræde i Databehandlerens rettigheder og gøre dem gældende over for underdatabehandleren, f.eks. så den Dataansvarlige kan instruere underdatabehandleren om at foretage sletning eller tilbagelevering af oplysninger.
  9. Hvis underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver Databehandleren fuldt ansvarlig over for den Dataansvarlige for opfyldelsen af underdatabehandlerens forpligtelser.

7. Overførsel af oplysninger til tredjelande eller internationale organisationer

  1. Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige, herunder for så vidt angår overførsel (overladelse, videregivelse samt intern anvendelse) af personoplysninger til tredjelande eller internationale organisationer, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som Databehandleren er underlagt; i så fald underretter Databehandleren den Dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser, jf. art 28, stk. 3, litra a.
  2. Uden den Dataansvarliges instruks eller godkendelse kan Databehandleren – indenfor rammerne af databehandleraftalen - derfor bl.a. ikke;
    • overføre personoplysningerne til en dataansvarlig eller databehandler i et tredjeland eller en international organisation,
    • overlade behandlingen af personoplysninger til en underdatabehandler i et tredjeland,
    • lade oplysningerne behandle i en anden af databehandlerens afdelinger, som er placeret i et tredjeland.
  3. Den Dataansvarliges eventuelle instruks eller godkendelse af, at der foretages overførsel af personoplysninger til et tredjeland, vil fremgå af denne aftales Bilag C.

8. Bistand til den dataansvarlige

  1. Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den Dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger, med opfyldelse af den Dataansvarliges forpligtelse til at besvare anmodninger om udøvelsen af de registreredes rettigheder som fastlagt i databeskyttelsesforordningens kapitel 3. Dette indebærer, at Databehandleren så vidt muligt skal bistå den Dataansvarlige i forbindelse med, at den Dataansvarlige skal sikre overholdelsen af:
    • oplysningspligten ved indsamling af personoplysninger hos den registrerede
    • oplysningspligten, hvis personoplysninger ikke er indsamlet hos den registrerede
    • den registreredes indsigtsret
    • retten til berigtigelse
    • retten til sletning (»retten til at blive glemt«)
    • retten til begrænsning af behandling
    • underretningspligt i forbindelse med berigtigelse eller sletning af personoplysninger eller begrænsning af behandling
    • retten til dataportabilitet
    • retten til indsigelse
    • retten til at gøre indsigelse mod resultatet af automatiske individuelle afgørelser, herunder profilering
  2. Databehandleren bistår den dataansvarlige med at sikre overholdelse af den Dataansvarliges forpligtelser i medfør af databeskyttelsesforordningens artikel 32-36 under hensynstagen til behandlingens karakter og de oplysninger, der er tilgængelige for Databehandleren, jf. art 28, stk. 3, litra f. Dette indebærer, at Databehandleren under hensynstagen til behandlingens karakter skal bistå den Dataansvarlige i forbindelse med, at den Dataansvarlige skal sikre overholdelsen af:
    • forpligtelsen til at gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til de risici, der er forbundet med behandlingen
    • forpligtelsen til at anmelde brud på persondatasikkerheden til tilsynsmyndigheden (Datatilsynet) uden unødig forsinkelse og om muligt senest 72 timer, efter at den Dataansvarlige er blevet bekendt med bruddet. Medmindre at det er usandsynligt, at bruddet på persondatasikkerheden indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder.
    • forpligtelsen til – uden unødig forsinkelse – at underrette den/de registrerede om brud på persondatasikkerheden, når et sådant brud sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder
    • forpligtelsen til at gennemføre en konsekvensanalyse vedrørende databeskyttelse, hvis en type behandling sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder
    • forpligtelsen til at høre tilsynsmyndigheden (Datatilsynet) inden behandling, såfremt en konsekvensanalyse vedrørende databeskyttelse viser, at behandlingen vil føre til høj risiko i mangel af foranstaltninger truffet af den Dataansvarlige for at begrænse risikoen.
  3. Parternes eventuelle regulering/aftale om vederlæggelse eller lignende i forbindelse med Databehandlerens bistand til den Dataansvarlige vil fremgå af parternes hovedaftale eller af denne aftales bilag D.

9. Underretning om brud på persondatasikkerheden

  1. Databehandleren er forpligtet til – uden unødig forsinkelse at underrette den Dataansvarlige efter at være blevet opmærksom på, at der er sket brud på persondatasikkerheden hos Databehandleren eller en eventuel underdatabehandler. Databehandlerens underretning til den Dataansvarlige skal om muligt ske senest 24 timer efter at denne er blevet bekendt med bruddet, sådan at den Dataansvarlige har mulighed for at efterleve sin eventuelle forpligtelse til at anmelde bruddet til tilsynsmyndigheden indenfor 72 timer.
  2. I overensstemmelse med denne skal Databehandleren - under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for denne – bistå den Dataansvarlige med at foretage anmeldelse af bruddet til tilsynsmyndigheden. Det kan betyde, at Databehandleren bl.a. skal hjælpe med at tilvejebringe nedenstående oplysninger, som efter databeskyttelsesforordningens artikel 33, stk. 3, skal fremgå af den Dataansvarliges anmeldelse til tilsynsmyndigheden:
    • Karakteren af bruddet på persondatasikkerheden, herunder, hvis det er muligt, kategorierne og det omtrentlige antal berørte registrerede samt kategorierne og det omtrentlige antal berørte registreringer af personoplysninger
    • Sandsynlige konsekvenser af bruddet på persondatasikkerheden
    • Foranstaltninger, som er truffet eller foreslås truffet for at håndtere bruddet på persondatasikkerheden, herunder hvis det er relevant, foranstaltninger for at begrænse dets mulige skadevirkninger

10. Sletning og tilbagelevering af oplysninger

  1. Ved opsigelse af den mellem parterne indgåede hovedaftale og nærværende databehandleraftale forpligtes Databehandleren til, efter den Dataansvarliges valg, at slette eller tilbagelevere alle personoplysninger til den Dataansvarlige, samt at slette eksisterende kopier, medmindre EU-retten eller national ret foreskriver opbevaring af personoplysningerne.

11. Tilsyn og revision

  1. Databehandleren stiller alle oplysninger, der er nødvendige for at påvise Databehandlerens overholdelse af databeskyttelsesforordningens artikel 28 og denne aftale, til rådighed for den Dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den Dataansvarlige.
  2. Den nærmere procedure for den Dataansvarliges tilsyn med Databehandleren fremgår af denne aftales Bilag C.
  3. Den Dataansvarliges tilsyn med eventuelle underdatabehandlere sker som udgangspunkt gennem Databehandleren. Den nærmere procedure herfor fremgår af denne aftales Bilag C.
  4. Databehandleren er forpligtet til at give myndigheder, der efter den til enhver tid gældende lovgivning har adgang til den Dataansvarliges og Databehandlerens faciliteter, eller repræsentanter, der optræder på myndighedens vegne, adgang til Databehandlerens fysiske faciliteter mod behørig legitimation.

12. Parternes aftaler om andre forhold

  1. En eventuel (særlig) regulering af konsekvenserne af parternes misligholdelse af Databehandleraftalen vil fremgå af parternes hovedaftale eller af denne aftales Bilag D.
  2. En eventuel regulering af andre forhold mellem parterne vil fremgå af parternes hovedaftale eller af denne aftales Bilag D.
  3. Den Dataansvarlige har selv adgang til dokumenter og personoplysninger, som uploades eller håndteres via platformen, og skal således selv sikre at kun betroede medarbejdere har adgang til disse oplysninger, samt at adgangskoder har en tilfredsstillende sikkerhed, og opbevares forsvarligt.

13. Ikrafttræden og ophør

  1. Denne aftale træder i kraft ved kontraktindgåelse med Capptain. Den erstatter enhver tidligere indgået databehandleraftale indgået mellem parterne.
  2. Aftalen kan af begge parter kræves genforhandlet, hvis lovændringer eller uhensigtsmæssigheder i aftalen giver anledning hertil.
  3. Parternes eventuelle regulering/aftale om vederlæggelse, betingelser eller lignende i forbindelse med ændringer af denne aftale vil fremgå af parternes hovedaftale eller af denne aftales bilag D.
  4. Opsigelse af databehandleraftalen kan ske i henhold til de opsigelsesvilkår, inkl. opsigelsesvarsel, som fremgår af hovedaftalen.
  5. Aftalen er gældende, så længe behandlingen består. Uanset eventuel opsigelse af hovedaftalen og/eller nærværende databehandleraftale, vil databehandleraftalen forblive i kraft frem til behandlingens ophør og oplysningernes sletning hos Databehandleren og eventuelle underdatabehandlere.
  6. Godkendelsen i Capptain-platformen af ejer eller systemadministrator er at sidestille med underskrift på nærværende aftale.

14. Kontaktpersoner/kontaktpunkter hos den dataansvarlige og databehandleren

  1. Dataansvarlige, kan kontakte Capptain, som Databehandleren, via nedenstående kontaktpersoner/kontaktpunkter:
  2. Databehandleren kan kontakte den dataansvarlige via kontaktinformationerne skrevet i Capptain-platformen.
  3. Parterne er forpligtet til løbende at orientere hinanden om ændringer vedrørende kontaktpersonen/kontaktpunktet. Databehandlerens kontaktpunkt for databeskyttelse:

Capptain A/S Finsensvej 1F 7430 Ikast CVR: 45287203 E-mail: privacy@capptain.ai Telefon: +45 78 70 18 48

Henvendelser om denne aftale, anmodninger om bistand efter Bilag D, underretninger og anmodninger om revision rettes skriftligt hertil. Kontaktpunktet er en funktionspostkasse, så henvendelser ikke afhænger af en enkelt medarbejder.

15. Bilag

Bilag A: Oplysninger om behandlingen

A.1 Hvilke systemer behandlingen sker i

Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige sker i de systemer, Capptain stiller til rådighed for den Dataansvarlige:

(a) Capptain-platformen: webapplikationen på app.capptain.ai og de tilhørende mobilapplikationer til iOS og Android.

(b) Den hidtidige platform: de systemer, den Dataansvarlige hidtil har anvendt (auto.capptain.dk, ndi.capptain.dk og app.capptain.dk) med tilhørende whistleblower- og energidatabaser, indtil den Dataansvarliges data er overført til (a).

Der foretages ikke funktionelle ændringer i (b) i overgangsperioden; systemet drives uændret, indtil overførslen er gennemført. Dette bilag beskriver begge, fordi den Dataansvarlige kan anvende dem samtidig i overgangsperioden. Anvender den Dataansvarlige kun det ene system, finder alene det tilhørende afsnit anvendelse.

Den Dataansvarlige anvender kun de moduler, der fremgår af parternes hovedaftale. Beskrivelserne nedenfor gælder tilsvarende kun for de moduler, den Dataansvarlige faktisk anvender.

A.2 Formålet med Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige

Formålet med Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige er:

  1. At stille et arbejdsmiljø- og compliancesystem til rådighed, så den Dataansvarlige kan tilrettelægge og dokumentere sit arbejdsmiljøarbejde og opfylde sine pligter efter arbejdsmiljølovgivningen, herunder kemisk risikovurdering og arbejdspladsbrugsanvisning, registrering af medarbejderes eksponering for farlige stoffer, lovpligtige eftersyn af udstyr, registrering og anmeldelse af arbejdsulykker, arbejdspladsvurdering, uddannelses- og instruktionsdokumentation samt whistleblowerordning.
  2. At administrere adgang til systemet for den Dataansvarliges medarbejdere, herunder oprettelse, invitation, rolletildeling, autentifikation, lukning og sletning af adgang.
  3. At underrette brugere om forhold i systemet: ved e-mail og SMS i forbindelse med invitation og login samt ved beskeder i applikationen og eventuelle push-beskeder.
  4. At udtrække og strukturere indholdet af sikkerhedsdatablade maskinelt og på det grundlag stille forslag til rådighed for den Dataansvarlige til brug for kemisk risikovurdering og substitution. Forslagene er udkast, som den Dataansvarlige selv gennemgår og godkender, jf. A.8.
  5. At dokumentere hvem der har gjort hvad i systemet, så den Dataansvarlige kan påvise forløbet i en tilsynssag og over for de registrerede.
  6. At yde support til den Dataansvarliges brugere.
  7. At drive, fejlrette, sikkerhedskopiere og beskytte systemet, herunder at opdage og afværge fejl og angreb.
  8. At udlevere, eksportere og slette oplysninger på den Dataansvarliges instruks, herunder til brug for den Dataansvarliges besvarelse af anmodninger fra de registrerede efter forordningens kapitel III.

Databehandleren behandler ikke oplysningerne til egne formål ud over det, der er anført i denne aftale.

Sikkerhedsdatablade. Et sikkerhedsdatablad, som den Dataansvarlige uploader eller henter gennem en leverandørintegration, indgår deduplikeret i Capptains fælles kemikaliedatabase, der anvendes på tværs af Capptains kunder. Databladet er leverandørens dokument og ikke oplysninger om den Dataansvarliges medarbejdere, men det kan indeholde navn, e-mailadresse og telefonnummer på leverandørens medarbejdere, jf. REACH-forordningens bilag II, pkt. 1.3 og 1.4. Ingen oplysninger om den Dataansvarliges medarbejdere indgår i den fælles database. For genanvendelsen af databladet på tværs af kunder er Capptain selvstændigt dataansvarlig for de leverandørkontaktoplysninger, databladet indeholder, jf. forordningens art. 28, stk. 10; oplysningen om, at den Dataansvarlige anvender stoffet, behandles fortsat på den Dataansvarliges vegne under denne aftale.

A.3 Behandlingens karakter

Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige drejer sig primært om:

  • Indsamling, registrering, organisering, strukturering, opbevaring, tilpasning, søgning, fremvisning, sammenstilling, eksport, begrænsning, anonymisering og sletning af de oplysninger, den Dataansvarliges brugere selv indtaster, uploader eller indlæser fra en leverandørintegration.
  • Hosting og sikkerhedskopiering hos de underdatabehandlere, der fremgår af Bilag B.
  • Logisk adskillelse pr. kunde. I Capptain-platformen er hver kundes oplysninger afgrænset i databasen ved adgangspolitikker, der håndhæves på databaseniveau. Privilegerede driftsforbindelser kan omgå adgangspolitikkerne og er underlagt særskilt adgangskontrol, jf. Bilag C.
  • Maskinel udtrækning og oversættelse af sikkerhedsdatablade samt maskinelt genererede forslag til kemisk risikovurdering og substitution, jf. A.8.
  • Udsendelse af beskeder til brugerne pr. e-mail, SMS, besked i applikationen og push-besked.
  • Logning af handlinger i systemet, af adgange og af fejl.
  • Support. Capptains medarbejdere kan efter behov tilgå den Dataansvarliges oplysninger for at yde support og udbedre fejl. Adgangen sker efter mindste-privilegium, jf. Bilag C.
  • Adgang for en samarbejdspartner sker kun, hvis den Dataansvarlige selv aktiverer den i Capptain-platformen, og alene inden for det omfang den Dataansvarlige vælger. Adgang til registrerede eksponeringsoplysninger er spærret for partnere på databaseniveau og kan ikke åbnes ved konfiguration eller samtykke.
  • Lokal kopi på enheden. Mobilapplikationen gemmer en kopi af kemikaliedata i en krypteret database på enheden.

Der træffes ikke afgørelser udelukkende baseret på automatisk behandling, herunder profilering, som har retsvirkning eller tilsvarende betydeligt påvirker den registrerede, jf. forordningens art. 22.

A.4 Behandlingen omfatter følgende typer af personoplysninger om de registrerede

A.4.1 Capptain-platformen (app.capptain.ai og mobilapplikationerne)

Behandling Kategorier af registrerede Typer af personoplysninger Særlig kategori Opbevaringsperiode
Brugerkonto Brugere hos den Dataansvarlige Navn, e-mailadresse, telefonnummer, rolle (administrator, superbruger, arbejdsmiljørepræsentant, frontlinjebruger), tilhørsforhold til den Dataansvarliges organisation, identifikator hos identitetsudbyderen, Microsoft Entra-tenant- og -objektidentifikator ved virksomhedslogin, Apple-brugeridentifikator ved Sign in with Apple, enhedstokens til push, oprettelses- og ændringstidspunkt samt tidspunkt for lukning af adgang Nej Så længe kontoen er aktiv. Har adgangen været lukket i mere end 24 måneder, planlægges sletning automatisk. Ved sletning: 30 dages fortrydelsesfrist, hvorefter e-mailadressen erstattes af en pseudonym værdi, og telefonnummer, Entra-objektidentifikator, Apple-identifikator og enhedstokens nulstilles, og brugeren slettes hos identitetsudbyderen
Invitation af ny bruger Personer, der inviteres, men endnu ikke har oprettet adgang E-mailadresse, eventuelt telefonnummer, hvem der har inviteret, udløbstidspunkt Nej 7 dage. Slettes ved accept eller udløb; en daglig oprydning fjerner accepterede og udløbne invitationer
Engangskode ved login med telefonnummer Brugere hos den Dataansvarlige Telefonnummer, hashværdi af engangskoden, antal forsøg Nej Koden gælder i 5 minutter, og rækken slettes ved gennemført login. Rækker fra login-forsøg, der ikke fuldføres, slettes ikke automatisk i dag
Eksponeringsregistrering Medarbejdere, der arbejder med farlige stoffer Reference til medarbejderen, reference til stoffet, eksponeringsfrekvens pr. uge, varighed i minutter, fra- og til-dato, ventilationsforhold, faktisk anvendte værnemidler, om biologisk helbredskontrol er påkrævet, opbevaringsfrist Ja, helbredsoplysninger (art. 9) Kræftfremkaldende og mutagene stoffer: 40 år efter, at risikoen er ophørt; reproduktionstoksiske stoffer: 5 år (bekendtgørelse nr. 582 af 2026 § 43, stk. 4; den Dataansvarliges pligt som arbejdsgiver). Øvrige stoffer: 5 år (aftalt periode). Sletning ved fristens udløb sker ikke automatisk, jf. Bilag C, C.3
Kemisk arbejdspladsvurdering Brugere, der opretter, gennemgår og godkender vurderingen Hvem der oprettede udkastet, hvem der gennemgik det, hvem der godkendte det og bekræftede arbejdsmiljørepræsentantens inddragelse, tidspunkter, status og frist for næste gennemgang samt eventuelle oplysninger om arbejdssted og arbejdsopgave, som brugeren har indtastet i vurderingens afsnit Nej i sig selv; knyttet til stoffer, der kan udløse helbredskontrol Samme periode som eksponeringsregistreringerne for de stoffer, vurderingen vedrører (aftalt periode). Sletning kræver instruks, jf. Bilag C, C.3.5
Kemikalier og sikkerhedsdatablade Kontaktpersoner hos leverandøren, der fremgår af databladet Navn, e-mailadresse og telefonnummer på leverandørens kontakt- og nødtelefonperson, jf. REACH bilag II, pkt. 1.3 og 1.4 Nej Så længe stoffet er i brug hos den Dataansvarlige, og derefter samme periode som de eksponeringsregistreringer, der henviser til det, dog mindst 5 år efter udfasning (aftalt periode). Sletning kræver instruks, jf. Bilag C, C.3.5. Det deduplikerede dokument bevares i den fælles kemikaliedatabase, jf. A.2
Arbejdsopgaver og afdelinger Brugere hos den Dataansvarlige Betegnelse og beskrivelse af organisatoriske enheder og arbejdsopgaver samt hvem der oprettede dem Nej Så længe den Dataansvarlige anvender dem
Beskeder og notifikationer Brugere hos den Dataansvarlige Modtagerreference, skabelonnøgle, beskedens indhold, afsendelsestidspunkt og leveringsstatus; for push desuden abonnementsadresse, nøgler og browser-/enhedsbetegnelse Nej Push-abonnementer og enhedstokens slettes ved afmelding, ved log ud, eller når push-tjenesten melder abonnementet ophørt. Udgående beskeder i afsendelseskøen: 90 dage efter afsendelse eller fejl (aftalt periode; ingen automatisk sletning i dag)
Revisionslog Brugere hos den Dataansvarlige Hvem der handlede, handlingens art, hvilken post den vedrørte, tidspunkt samt før- og efterbillede af posten, der kan indeholde personoplysninger Nej Mindst 5 år. Loggen kan ikke ændres, og den slettes ikke af den automatiske oprydning, jf. A.6
Driftsmåling (telemetri) Brugere hos den Dataansvarlige Begivenhedstype, referencer til poster og en brugerreference. Indholdet af posterne indgår ikke Nej 2 år (aftalt periode; ingen automatisk sletning i dag). Brugerreferencen nulstilles, når brugeren slettes
Anmodninger om indsigt og sletning Brugere hos den Dataansvarlige Hvem der har anmodet, hvem anmodningen vedrører, årsagskategori, tidspunkter og hvem der har behandlet den Nej Bevares som dokumentation for, at rettighederne er håndteret, jf. forordningens art. 5, stk. 2
Opsætning af virksomhedslogin (SSO) Den administrator, der opsætter integrationen Entra-tenantidentifikator, verificerede maildomæner, hvem der opsatte integrationen, og hvornår den sidst blev testet Nej Indtil integrationen fjernes
Leverandørintegration Ingen: den Dataansvarliges kundenummer hos leverandøren er en virksomhedsoplysning Kundenummer hos leverandøren samt status og fejltekst for den seneste synkronisering Nej Så længe integrationen er aktiv, og derefter 12 måneder (aftalt periode; ingen automatisk sletning i dag)
Produktindberetning Den medarbejder, der indberetter et produkt fra mobil- eller webapplikationen, og den, der behandler indberetningen Indsenderreference, produktnavn, leverandør, stregkode, afdeling, specifikt sted, faresymboler og -sætninger aflæst fra etiketten, scanningskontekst, angivet antal eksponerede medarbejdere, fritekst, et eventuelt miniaturefoto af produktet (som kan vise omgivelser og personer), samt hvem der behandlede indberetningen, hvornår og med hvilken note Nej (tilsigtet) 90 dage (aftalt periode; ingen automatisk sletning i dag)
Fejl- og nedbrudsrapporter Brugere hos den Dataansvarlige Stakspor, applikations-, styresystems- og enhedsoplysninger samt en installationsidentifikator. Rapporterne filtreres automatisk for bestemte mønstre (e-mailadresser, danske telefonnumre, stregkoder og systemidentifikatorer). Filtreringen garanterer ikke anonymisering, og nedbrud i mobilapplikationens native lag filtreres ikke af dette filter Nej (tilsigtet) 30 dage for hændelser; 90 dage for fejlfindingsfiler
Lokal kopi på enheden Brugere hos den Dataansvarlige Kemikaliedata (stofnavne, fareklassificering, referencer til sikkerhedsdatablade). Databasen er krypteret, og nøglen ligger i enhedens sikre nøglelager Nej Indtil applikationen fjernes fra enheden

Mobilapplikationen anmoder alene om adgang til kameraet, og alene med henblik på at scanne stregkoder og tage et miniaturefoto ved produktindberetning. Applikationen indsamler ikke lokationsoplysninger, optager ikke lyd og indeholder ingen videofunktion.

A.4.2 Den hidtidige platform

Behandling Kategorier af registrerede Typer af personoplysninger Særlig kategori
Brugerkonto Brugere hos den Dataansvarlige Navn, e-mailadresse, adresse, telefonnummer, profilbillede, brugerniveau og rettigheder, tilhørsforhold til afdeling, afsnit og sted, lagret adgangskode, sprogvalg, indstilling for to-faktor-login, tidspunkt for seneste login og antal logins Nej
Virksomheds- og afdelingsstamdata Kontaktpersoner hos den Dataansvarlige Firmanavn, CVR-nummer, P-nummer, adresse, e-mailadresse, telefonnummer, kontaktpersonens navn og mobilnummer, afdelingens navn, adresse, e-mailadresse og telefonnummer Nej
Arbejdsulykker og nærved-hændelser Tilskadekomne medarbejdere, eksterne tilskadekomne, anmelderen og den, der behandler sagen Hvem der kom til skade, dato og klokkeslæt, sted, beskrivelse af hændelsen, årsagsanalyse, ulykkestype og -underkategori, skadetype, antal fraværsdage, korrigerende handling, kommentarer fra ledelsen, hvem der anmeldte, navn, e-mailadresse og telefonnummer på eksterne involverede og eksterne anmeldere, sagsnummer hos Arbejdstilsynet og dato for anmeldelse i EASY, forsikringspolice, anmeldelsesdato og -status samt vedhæftede bilag Ja, helbredsoplysninger (art. 9)
Arbejdspladsvurdering Medarbejdere, der besvarer vurderingen, og de ansvarlige for handlingsplanen Besvarelse pr. spørgsmål med afkrydsning og fritekst, medarbejderens navn og e-mailadresse knyttet til besvarelsen, arbejdsområde og gruppe, dato, handlingsplanens punkter, frister og ansvarlige Kan være, helbredsoplysninger (art. 9), afhængigt af det anvendte skema. Vurderingen kan gennemføres anonymt
Observations- og problemindberetning Indberetteren, den berørte medarbejder og den, der behandler indberetningen Titel, beskrivelse af problemet, løsning, hvem der indberettede, hvem indberetningen vedrører, hvem der behandler den, afdeling og afsnit, dato samt vedhæftede bilag Kan være, afhængigt af indholdet
Whistleblowerordning Indberetteren (kan være anonym), personer der omtales i indberetningen, og de modtagere den Dataansvarlige har udpeget, herunder eksterne modtagere Indberetningens titel og beskrivelse, type, afdeling og afsnit, status, om indberetningen er anonym, beskeder udvekslet i sagsforløbet, vedhæftede filer samt eksterne modtageres navn, e-mailadresse, mobilnummer og virksomhed Kan være, art. 9 og oplysninger om strafbare forhold (art. 10)
Sygefravær Ingen direkte: registreringen sker på afdelingsniveau Samlet antal fraværstimer pr. afdeling pr. måned samt fraværstype. Registreringen indeholder ingen reference til den enkelte medarbejder, men i en lille afdeling kan tallet være henførbart til en enkelt person Nej i sig selv; kan udgøre en helbredsoplysning, hvor tallet er henførbart
Uddannelse, kurser og instruktion Medarbejdere hos den Dataansvarlige Hvilke uddannelser og kurser den enkelte medarbejder har gennemført, kursusnavn, kursusdato og dato for gennemførelse, kursusbevis som fil, samt kvittering for modtaget instruktion i kemisk arbejdspladsvurdering med navn, brugerreference og dato Nej
Lovpligtige eftersyn og udstyr Ansvarlige medarbejdere og kontaktpersoner hos eksterne serviceleverandører Navn og telefonnummer på den ansvarlige, hvem der har godkendt eftersynet, eftersynsrapport som fil, samt serviceleverandørens navn, telefonnummer og kontrakt Nej
Arbejdsmiljøorganisation, møder og politikker Arbejdsmiljøledere, arbejdsmiljørepræsentanter og formænd Navn eller brugerreference, funktion, valgperiode og interval, mødereferater og rapporter samt politikdokumenter som filer Nej
Affald og energi Bestillere hos den Dataansvarlige og kontaktpersoner hos leverandøren Navn og e-mailadresse på den, der har bestilt afhentning, bestillingstidspunkt, note, samt leverandørens navn, kontaktperson og telefonnummer Nej
Dokument- og filarkiv Alle ovenstående kategorier Filer uploadet af brugerne med indhold, filnavn, filtype, oprettelsestidspunkt og hvem der uploadede dem. Filerne kan indeholde billeder Kan være, afhængigt af indholdet
Aktivitetslog Brugere hos den Dataansvarlige Brugerreference og e-mailadresse, tidspunkt, hvilken side og handling samt hvilken post handlingen vedrørte Nej

Opbevaring i den hidtidige platform. Oplysningerne opbevares, indtil den Dataansvarlige sletter dem i systemet, eller indtil den Dataansvarliges data er overført til Capptain-platformen, og adgangen til den hidtidige platform lukkes. Den hidtidige platform anvender ikke automatiske slettefrister pr. post. Sletning foretaget i brugerfladen registreres som en sletningsmarkering på posten; posten fjernes ikke nødvendigvis fysisk fra databasen på sletningstidspunktet. Ved overførsel til Capptain-platformen bevares de oprindelige datoer og de allerede forløbne dele af opbevaringsperioderne; overførslen starter ikke en ny opbevaringsperiode. Sletning ved aftalens ophør sker efter aftalens pkt. 10 og Bilag C, C.4.

A.5 Behandlingen omfatter følgende kategorier af registrerede

Følgende opregning er udtømmende:

  1. Nuværende og tidligere medarbejdere hos den Dataansvarlige, herunder ledere, superbrugere, arbejdsmiljørepræsentanter og frontlinjemedarbejdere.
  2. Personer, som den Dataansvarlige inviterer til at oprette adgang, men som aldrig accepterer invitationen.
  3. Eksterne personer, der er involveret i en arbejdsulykke registreret af den Dataansvarlige (herunder vikarer, håndværkere og besøgende) samt den, der anmelder ulykken (alene i den hidtidige platform).
  4. Personer, der indgiver en whistleblowerhenvendelse, personer der omtales i en sådan henvendelse, og de modtagere den Dataansvarlige har udpeget, herunder eksterne modtagere (alene i den hidtidige platform).
  5. Kontaktpersoner hos den Dataansvarliges leverandører og serviceleverandører, der fremgår af sikkerhedsdatablade, eftersynsrapporter, servicekontrakter og affaldsbestillinger.

Behandler den Dataansvarlige oplysninger om andre kategorier af registrerede i systemet, skal det aftales skriftligt mellem parterne, og dette bilag ændres i overensstemmelse hermed.

A.6 Behandlingens varighed

Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige kan påbegyndes efter denne aftales ikrafttræden. Behandlingen har følgende varighed:

Behandlingen er ikke tidsbegrænset og varer, indtil aftalen opsiges eller ophæves af en af parterne. Ved ophør sletter eller tilbageleverer Databehandleren oplysningerne efter aftalens pkt. 10 og Bilag C, C.4.

Inden for aftalens løbetid gælder de opbevaringsperioder, der fremgår af A.4. Visse oplysninger er omfattet af en lovbestemt bevaringspligt, der påhviler den Dataansvarlige som arbejdsgiver, ikke Databehandleren:

  • Listen over ansatte, der kan være udsat for kræftfremkaldende, mutagene eller reproduktionstoksiske stoffer: oplysningerne om den enkelte ansatte skal bevares i 40 år efter, at risikoen er ophørt, for kræftfremkaldende og mutagene stoffer, og i 5 år for reproduktionstoksiske stoffer, jf. bekendtgørelse nr. 582 af 2026 § 43, stk. 4. Eksponeringsregistreringerne og de kemiske arbejdspladsvurderinger, listen bygger på, kan derfor ikke slettes på en registrerets anmodning inden fristens udløb, jf. Bilag C, C.3.2.
  • Ved aftalens ophør indgår disse registre i tilbageleveringen til den Dataansvarlige, jf. Bilag C, C.4.5. Databehandleren har ingen selvstændig lovbestemt pligt til at opbevare dem efter ophør.

Revisionsloggen bevares i aftalens løbetid som dokumentation for behandlingen, jf. forordningens art. 5, stk. 2 (aftalt periode: mindst 5 år). Loggen kan ikke ændres, og den slettes ikke af den automatiske oprydning.

Oplysninger i sikkerhedskopier slettes ikke enkeltvis; kopierne overskrives efter Databehandlerens almindelige backupcyklus, jf. Bilag C.

A.7 Særligt om særlige kategorier af personoplysninger i Capptain-platformen

Behandlingen omfatter oplysninger omfattet af forordningens art. 9 om særlige kategorier af personoplysninger. Der er tale om et begrænset antal oplysninger pr. registreret, men oplysningerne er af helbredsmæssig karakter, og sikkerhedsniveauet er fastlagt derefter, jf. Bilag C.

Ud over den kryptering af data under transport og i hvile, der fremgår af Bilag C, krypteres følgende felter i eksponeringsregistreringen særskilt i applikationslaget med AES-256-GCM og en nøgle, der udledes særskilt for hver kunde:

  • ventilationsforhold,
  • faktisk anvendte værnemidler,
  • eksponeringsfrekvens pr. uge,
  • varighed i minutter,
  • eksponeringens fra-dato,
  • eksponeringens til-dato.

Følgende to felter i samme registrering opbevares bevidst i klartekst bag databasens adgangspolitikker:

  • opbevaringsfristen, fordi en sletterutine skal kunne udvælge udløbne registreringer på datoen. Fristen røber i sig selv, om registreringen er omfattet af den lange bevaringspligt;
  • markeringen af, om biologisk helbredskontrol er påkrævet, fordi feltet indgår i databaseforespørgsler (visning og udvælgelse), og markeringen følger af stoffets klassificering, som i forvejen er synlig i kemikalielisten.

Valget er dokumenteret og afvejet, og det er ikke et udtryk for, at feltet ikke er beskyttelsesværdigt.

For den hidtidige platform gælder de foranstaltninger, der er beskrevet i Bilag C, C.7.

A.8 Særligt om maskinel behandling af sikkerhedsdatablade

Til udtrækning af indhold fra sikkerhedsdatablade, til oversættelse af faretekst og til forslag om kemisk risikovurdering og substitution anvender Databehandleren en sprogmodel hos den leverandør, der fremgår af Bilag B. Følgende sendes til leverandøren:

  • Ved udtrækning af et sikkerhedsdatablad: hele dokumentet, som den Dataansvarlige har uploadet eller hentet fra sin leverandør.
  • Ved forslag til kemisk arbejdspladsvurdering: stoffets navn, faresymboler, faresætninger, MAL-kode og markering af, om stoffet er kræftfremkaldende, mutagent eller reproduktionstoksisk.
  • Ved forslag til substitution: stoffets navn, MAL-kode, faresymboler og listen over mulige alternativer blandt den Dataansvarliges egne stoffer.
  • Ved oversættelse og klassifikation: faretekst og produktbetegnelse.

Der sendes ikke oplysninger om den Dataansvarliges medarbejdere til leverandøren. Et sikkerhedsdatablad kan indeholde kontaktoplysninger på leverandørens egne medarbejdere, jf. A.2.

Udtrækket fra sikkerhedsdatabladet (fareklassificering, faresætninger, MAL-kode, CMR-markering og lignende produktoplysninger) skrives automatisk ind i stoffets stamdata i den Dataansvarliges kemikalieliste; det er oplysninger om produktet, ikke om personer. Forslag til kemisk arbejdspladsvurdering og til substitution er alene forslag: et udkast til kemisk arbejdspladsvurdering oprettes med krav om menneskelig gennemgang og kan alene publiceres, efter at en superbruger eller administrator har godkendt det og bekræftet, at arbejdsmiljørepræsentanten er inddraget. Databehandleren foretager ingen automatisk ændring af oplysninger om den Dataansvarliges medarbejdere på grundlag af modellens output.

A.9 Hvad behandlingen ikke omfatter

Databehandleren behandler ikke følgende på vegne af den Dataansvarlige:

  • CPR-numre. Systemerne har ingen felter til CPR-numre.
  • Lokationsoplysninger. Hverken webapplikationen eller mobilapplikationen indsamler positionsdata.
  • Biometriske oplysninger.
  • Oplysninger om betalingskort. Betalingsoplysninger indgår i faktureringen efter parternes hovedaftale og ikke i systemerne beskrevet her.
  • Videomateriale. Fotos indgår alene som miniaturefoto ved produktindberetning i Capptain-platformen, jf. A.4.1, og som filer i den hidtidige platform, jf. A.4.2.
  • Profilering, markedsføring eller videregivelse til annonce- eller analyseformål.

Den Dataansvarlige skal ikke indlægge oplysninger af de ovennævnte typer i systemerne. Bliver Databehandleren opmærksom på, at sådanne oplysninger alligevel er indlagt, underretter Databehandleren den Dataansvarlige uden unødig forsinkelse. Databehandleren gennemsøger ikke af egen drift den Dataansvarliges indhold herfor.

Bilag B: Betingelser for Databehandlerens brug af underdatabehandlere og liste over godkendte underdatabehandlere

B.1 Betingelser for Databehandlerens brug af underdatabehandlere

B.1.1 Generel godkendelse. Den Dataansvarlige giver ved denne aftales indgåelse Databehandleren generel skriftlig godkendelse, jf. aftalens pkt. 6.2 og 6.3, til at gøre brug af de underdatabehandlere, der er anført i B.2. Anvendelsen af underdatabehandlere er nødvendig for udvikling, drift og vedligehold af systemerne.

Godkendelsen omfatter alene den behandling, der er beskrevet ud for den enkelte underdatabehandler. Anvendelse af en godkendt underdatabehandler til en anden behandling end den beskrevne kræver den Dataansvarliges specifikke og skriftlige godkendelse. Tilføjelse eller udskiftning af en underdatabehandler sker efter fremgangsmåden i B.1.3–B.1.6, som er den underretnings- og indsigelsesordning, aftalens pkt. 6.3 forudsætter.

B.1.2 Listen er dette bilag. Den til enhver tid gældende liste over godkendte underdatabehandlere er B.2. Listen vedligeholdes ikke som en webside, der kan ændres ensidigt. En ændring sker ved, at Databehandleren udsteder en ny, versionsmærket udgave af dette bilag efter fremgangsmåden i B.1.3–B.1.6.

B.1.3 Varsel ved ændringer, som Databehandleren selv foretager. Tilføjer eller erstatter Databehandleren en underdatabehandler, underretter Databehandleren aktivt og særskilt den Dataansvarlige mindst 30 dage, før den nye underdatabehandler tages i brug. Underretningen angiver underdatabehandlerens navn og juridiske enhed, ydelsen, lagrings- og adgangsland samt overførselsgrundlag, og sendes til det kontaktpunkt, den Dataansvarlige har oplyst, jf. aftalens pkt. 14. En opdatering af listen i B.2 er ikke i sig selv underretning.

B.1.4 Varsel, når en underdatabehandler udskifter sin egen videreleverandør. Databehandleren lover ikke et varsel, som Databehandlerens egne leverandører ikke selv giver. Flere af de leverandører, der er anført i B.2, har i deres standardvilkår forbeholdt sig at varsle udskiftning af deres egne videreleverandører med kortere frist end 30 dage; Resend (Plus Five Five, Inc.) varsler således 14 dage, jf. pkt. 4.2 i Resends databehandleraftale.

I disse tilfælde underretter Databehandleren den Dataansvarlige uden unødig forsinkelse og senest 5 arbejdsdage efter, at Databehandleren er blevet bekendt med ændringen, og altid før ikrafttræden, hvor leverandørens varsel gør det muligt. Underretningen angiver, hvilken underdatabehandler der skifter videreleverandør, hvem der kommer til, hvornår ændringen træder i kraft, og hvilken frist leverandøren har givet Databehandleren. Gør den Dataansvarlige rettidig indsigelse, jf. B.1.5, standser Databehandleren anvendelsen af den berørte ydelse for den Dataansvarliges oplysninger fra ændringens ikrafttræden, indtil parterne har afklaret indsigelsen, i det omfang det er teknisk muligt uden at afbryde tjenesten; ellers gælder opsigelsesretten i B.1.5.

B.1.5 Indsigelse. Den Dataansvarlige kan gøre indsigelse mod en ændring inden 14 dage efter modtagelsen af en underretning efter B.1.3, og inden 5 arbejdsdage efter en underretning efter B.1.4. Indsigelsen skal være skriftlig og angive de konkrete og rimelige grunde.

Fastholder Databehandleren ændringen trods rettidig indsigelse, kan den Dataansvarlige opsige denne aftale og den berørte del af hovedaftalen med virkning fra ændringens ikrafttræden. En opsigelse efter dette punkt udløser hverken gebyr eller andre omkostninger for den Dataansvarlige. Vederlag for den periode, hvor ydelsen faktisk har været leveret, tilbagebetales ikke.

B.1.6 Midlertidige ændringer for at afværge en akut trussel. Er en udskiftning af en underdatabehandler nødvendig for at afværge en akut sikkerheds- eller driftstrussel, kan Databehandleren gennemføre den midlertidigt, før fristerne i B.1.3 og B.1.4 er udløbet. Databehandleren underretter i så fald den Dataansvarlige senest samtidig med ikrafttrædelsen, oplyser begrundelsen og den forventede varighed, og begrænser den nye underdatabehandlers behandling til det, afværgelsen kræver. Den Dataansvarliges indsigelses- og opsigelsesret efter B.1.5 gælder uændret fra underretningen; gør den Dataansvarlige indsigelse, ophører anvendelsen for den Dataansvarliges oplysninger, så snart truslen er afværget. Skal ændringen være varig, følger den fremgangsmåden i B.1.3.

B.1.7 Databehandlerens forpligtelser over for underdatabehandleren. Databehandleren pålægger hver underdatabehandler de forpligtelser, der følger af aftalens pkt. 6.6 og 6.8, og forbliver fuldt ansvarlig over for den Dataansvarlige for underdatabehandlerens opfyldelse, jf. aftalens pkt. 6.9. Efter anmodning stiller Databehandleren de databeskyttelsesretlige vilkår, der er aftalt med den enkelte underdatabehandler, til rådighed for den Dataansvarlige, jf. aftalens pkt. 6.7.

B.2 Godkendte underdatabehandlere

Den Dataansvarlige har ved denne aftales ikrafttræden specifikt godkendt anvendelsen af de nedenfor oplistede underdatabehandlere til netop den behandling, som er beskrevet ud for den enkelte part.

Listen er udtømmende. Den slutter ikke med en opsamlingskategori. En leverandør, der ikke er nævnt nedenfor, må ikke behandle personoplysninger på den Dataansvarliges vegne under denne aftale. Leverandører, som Databehandleren anvender til sine egne formål, behandler ikke personoplysninger på den Dataansvarliges vegne og er derfor ikke underdatabehandlere; de er for gennemsigtighedens skyld anført i B.3.

Den Dataansvarliges instruks om og godkendelse af overførsel til tredjelande fremgår af Bilag C, C.5, jf. aftalens pkt. 7.3. Kolonnen "Overførselsgrundlag" nedenfor angiver det grundlag, hver enkelt overførsel hviler på. En SOC 2- eller ISO 27001-erklæring er ikke et overførselsgrundlag og er ikke anført som sådant.

B.2.1 Capptain-platformen (app.capptain.ai og mobilapplikationerne)

Underdatabehandler (juridisk enhed) Ydelse Hvor data lagres, og hvorfra der er adgang Overførselsgrundlag
Vercel Inc. (Delaware, USA) Hosting og afvikling af platformen (app.capptain.ai) og af Capptains administrationsmiljø, herunder de serverfunktioner, der behandler den Dataansvarliges oplysninger Produktionsmiljøet afvikles i Vercels EU-region i Stockholm (arn1). Support- og driftsadgang fra USA kan forekomme. Databehandleraftale + Kommissionens standardkontraktbestemmelser (afgørelse 2021/914), modul 3
Supabase, Inc. (Delaware, USA) Database, autentificering (login, engangskoder, adgangslinks) og fillagring af sikkerhedsdatablade og publicerede kemiske APV-rapporter, samt sikkerhedskopiering af databasen Database, autentificering og fillagring ligger i EU-regionen Stockholm (eu-north-1). Support- og driftsadgang fra USA kan forekomme. Databehandleraftale + standardkontraktbestemmelser, modul 3
Plus Five Five, Inc., d/b/a Resend (Delaware, USA) Udsendelse af platformens transaktionsmails: engangskoder og adgangslinks fra autentificeringstjenesten, brugerinvitationer og systemvarsler. Behandler modtagerens e-mailadresse, navn, mailindhold og leveringsstatus USA. Resend oplyser selv, at behandlingen primært foregår i USA. Valg af en EU-afsendelsesregion ændrer ikke lagringsstedet for mailindhold og leveringslogs. Databehandleraftale + standardkontraktbestemmelser, modul 3
inMobile ApS (CVR 31426472, Axel Kiers Vej 18L, 8270 Højbjerg, Danmark) Levering af engangskoder pr. SMS, når en bruger logger ind med telefonnummer. Behandler telefonnummer og beskedtekst Danmark. Ingen overførsel til tredjeland. Databehandleraftale. Overførselsgrundlag ikke relevant
Functional Software, Inc., d/b/a Sentry (Delaware, USA) Fejl- og nedbrudsovervågning i web- og mobilapplikationen og i Capptains administrationsmiljø. Fejlrapporter kan indeholde identifikatorer. Rapporter fra mobilapplikationens native lag passerer ikke applikationens eget filter og kan derfor indeholde ufiltreret tekst EU-region (de.sentry.io). Adgang fra USA kan forekomme. Databehandleraftale + standardkontraktbestemmelser, modul 3
650 Industries, Inc., d/b/a Expo (USA) Registrering af enhedstokens og formidling af pushbeskeder til mobilapplikationen samt levering af applikationens programopdateringer. Pushbeskedens titel og tekst kan indeholde navnet på den kollega, der har ændret status på en indberetning. Anvendes kun, hvis den Dataansvarliges medarbejdere tager mobilapplikationen i brug og tillader notifikationer; på tidspunktet for aftalens indgåelse er ingen enheder tilmeldt, og automatisk hentning af opdateringer er slået fra USA Databehandleraftale + standardkontraktbestemmelser, modul 3
Apple Inc. (USA), videreleverandør til Expo Transport af pushbeskeden til iOS-enhedens styresystem (Apple Push Notification service) USA Standardkontraktbestemmelser via Expos videreleverandøraftale
Google LLC (USA), videreleverandør til Expo Transport af pushbeskeden til Android-enhedens styresystem (Firebase Cloud Messaging) USA Standardkontraktbestemmelser via Expos videreleverandøraftale
Anthropic, PBC (Delaware, USA) Maskinel udtrækning og strukturering af sikkerhedsdatablade, maskinoversættelse af sikkerhedsdatabladenes fritekst, klassifikation af produkter samt forslag til kemisk APV og substitution. Kaldene sendes direkte fra platformens serverfunktioner til leverandørens API. Input er kemikalie- og sikkerhedsdatabladsindhold, herunder det fulde datablad, der sendes som fil; det kan indeholde navn og arbejdsrelaterede kontaktoplysninger på leverandørens kontaktpersoner. Den Dataansvarliges medarbejderoplysninger og oplysninger omfattet af forordningens artikel 9 indgår ikke i kaldene USA Databehandleraftale + standardkontraktbestemmelser, modul 3

Noter til B.2.1

  1. Vercel og Supabase er de eneste underdatabehandlere, der har adgang til det samlede datasæt i Capptain-platformen. De øvrige modtager alene de oplysninger, der fremgår af kolonnen "Ydelse".
  2. Oplysninger omfattet af forordningens artikel 9 (herunder registrerede eksponeringer) lagres hos Supabase og behandles i applikationsserveren hos Vercel (kryptering, dekryptering og visning for autoriserede brugere). De sendes hverken til Anthropic, til Resend, til inMobile, til Expo eller til browserens pushtjeneste.
  3. AI-behandling sker alene hos Anthropic; andre modeludbydere er ikke i brug. Databehandleren anvender ikke Microsoft Azure til Capptain-platformen.
  4. Browserpush. Beskeder til webapplikationen sendes til den pushtjeneste, brugerens browser anvender (Google, Apple eller Mozilla, afhængigt af browser). Indholdet krypteres til browseren efter webpush-standarden (RFC 8291), så pushtjenesten ikke kan læse det; den modtager abonnementsadressen, afsenderens og modtagerens IP-adresser og den krypterede pakke. Pushtjenesten stilles til rådighed af brugerens browserleverandør på dennes vilkår; Databehandleren har ingen aftale med den og instruerer den ikke, og Databehandleren betragter den derfor ikke som underdatabehandler. Oplysningen gives af hensyn til gennemsigtighed; anvender den Dataansvarlige ikke browserpush, sker denne behandling ikke.

B.2.2 Den hidtidige platform (auto.capptain.dk, ndi.capptain.dk og app.capptain.dk)

Den hidtidige platform har sin egen leverandørkæde, som er uændret fra version 1.1 af denne aftale. Underdatabehandlerne er anført her med den ydelse, de leverer, så listen i dette bilag er fuldstændig for begge systemer.

Underdatabehandler (juridisk enhed) Ydelse Hvor data lagres, og hvorfra der er adgang Overførselsgrundlag
team.blue Denmark A/S (Curanet) (CVR 29412006, Højvangen 4, 8660 Skanderborg) Hosting af den hidtidige platform, dens databaser og filer, samt daglig sikkerhedskopiering Danmark. Ingen overførsel til tredjeland. Databehandleraftale. Overførselsgrundlag ikke relevant
DATASIGN A/S (CVR 26924421, Toldbodgade 10, 3., 6000 Kolding) Teknisk drift og adgangsstyring for den hidtidige platform. Systemet vedligeholdes, men videreudvikles ikke Danmark. Ingen overførsel til tredjeland. Databehandleraftale. Overførselsgrundlag ikke relevant
Azend A/S (CVR 37292389, E. Christensens Vej 55B, 7430 Ikast) IT-support til den hidtidige platform Danmark. Ingen overførsel til tredjeland. Databehandleraftale. Overførselsgrundlag ikke relevant
Simple ERP Vest A/S (tidligere Concept Data) (CVR 14918876, Rosenholmvej 13, 7400 Herning) Integration mellem den hidtidige platform og økonomisystemet (affalds- og medlemsdata) Danmark. Ingen overførsel til tredjeland. Databehandleraftale. Overførselsgrundlag ikke relevant
ABAS Miljøservice f.m.b.a. (CVR 13438692, Strøget 40, 7430 Ikast) Integration af affaldsdata og support til de af den Dataansvarliges medarbejdere, der er ABAS-medlemmer. Anvendes kun, hvis den Dataansvarlige er medlem af ABAS Danmark. Ingen overførsel til tredjeland. Databehandleraftale. Overførselsgrundlag ikke relevant
Twilio Inc., d/b/a SendGrid (USA) Udsendelse af den hidtidige platforms e-mails (invitationer, adgangskoder, påmindelser, rapporter med eventuelle vedhæftede filer samt underretninger fra whistleblowerordningen, der kan indeholde indberetningens indhold og bilag, og dermed oplysninger omfattet af art. 9 og 10). Behandler modtagerens e-mailadresse, navn, mailindhold, vedhæftninger og leveringsstatus USA Databehandleraftale + standardkontraktbestemmelser, modul 3

Den hidtidige platform, dens databaser og sikkerhedskopier er placeret i Danmark; alene e-mailudsendelsen sker via SendGrid i USA. Databehandleren indlæser natligt selskabs- og afdelingsstamdata (navn, adresse, P-nummer) samt antal brugere og afdelinger fra den hidtidige platform til sit eget kunderegister, via serveren hos Hetzner (Tyskland) til databasen hos Supabase (Sverige), jf. B.3; det sker til Databehandlerens eget formål og omfatter ikke oplysninger om den enkelte medarbejder. Ved overførsel af den Dataansvarliges data fra den hidtidige platform til Capptain-platformen foretages overførslen af Databehandleren selv.

B.3 Leverandører, der ikke er underdatabehandlere under denne aftale

Afsnittet er medtaget, fordi en leverandør, som den Dataansvarlige møder navnet på, ikke nødvendigvis behandler personoplysninger på den Dataansvarliges vegne. De nedenstående gør det ikke og indgår derfor ikke i godkendelsen efter B.1.1.

Leverandør Hvad den bruges til Hvorfor den ikke er underdatabehandler
Fenerum ApS (CVR 40430989, Danmark) Abonnements- og faktureringssystem. Modtager den Dataansvarliges selskabsnavn, CVR, adresse, faktureringskontaktens navn og e-mailadresse samt antallet af abonnementsenheder, og udsender fakturaer, rykkere og betalings- og fornyelsesvarsler Behandlingen sker til Databehandlerens eget formål (fakturering og bogføring) og ikke efter den Dataansvarliges instruks. Databehandleren er selvstændigt dataansvarlig herfor. Der overføres ikke oplysninger om den Dataansvarliges medarbejdere; antal brugere overføres som et tal, ikke som oplysninger om de enkelte brugere
HubSpot, Inc. (USA) Kundeforholdssystem i salgs- og tilbudsprocessen. Behandler navn, e-mailadresse og virksomhed på den person, der forhandler aftalen Databehandlerens eget formål (salg og aftaleindgåelse). Ingen behandling på den Dataansvarliges vegne
cvrapi.dk og det offentlige CVR-register Opslag af selskabsnavn og -adresse ved oprettelse af kunde og tilbud Databehandlerens eget formål, og oplysningerne er offentligt tilgængelige selskabsoplysninger. Der sendes alene et CVR-nummer eller et selskabsnavn
FTZ og AD Danmark (kemikalie- og produktdataleverandører) Leverer produkt-, fare- og sikkerhedsdatabladsoplysninger til Capptain-platformen, når den Dataansvarlige selv har tilsluttet integrationen Leverandørerne leverer data til platformen; de behandler ikke personoplysninger på Databehandlerens eller den Dataansvarliges vegne. Databehandleren sender alene den Dataansvarliges eget kundenummer hos leverandøren og modtager produktdata retur. Der sendes ingen oplysninger om den Dataansvarliges medarbejdere
Microsoft (Entra ID / Microsoft 365) Anvendes, hvis den Dataansvarlige vælger at lade sine medarbejdere logge ind med organisationens eget Microsoft 365 Microsoft er i den situation den Dataansvarliges egen leverandør. Databehandleren modtager alene organisations- og brugeridentifikatorer fra login'et og giver ikke instruks til Microsoft
Apple (Log ind med Apple) Anvendes, hvis en bruger vælger at logge ind med sin Apple-konto Apple handler som selvstændig dataansvarlig over for brugeren. Databehandleren modtager en pseudonym identifikator og, hvis brugeren tillader det, navn og e-mailadresse, eventuelt Apples videresendelsesadresse, som anvendes til at oprette brugerkontoen. (Apple optræder i B.2.1 i en anden rolle, som videreleverandør til Expo for pushbeskeder)
Det Europæiske Kemikalieagentur (ECHA) Opslag af regulatorisk status på kemiske stoffer (REACH, CLP) Der sendes alene offentlige CAS-numre. Ingen personoplysninger overføres, og ECHA er en offentlig EU-myndighed
Hetzner Online GmbH (Tyskland) Server med fast IP-adresse, der kører den natlige indlæsning af selskabs- og afdelingsstamdata (navn, adresse, P-nummer) samt antal brugere og afdelinger fra den hidtidige platform til Capptains eget kunderegister Behandlingen sker til Databehandlerens eget formål (kunderegister og faktureringsgrundlag) og omfatter selskabs- og afdelingsstamdata samt antal brugere og afdelinger, ikke oplysninger om den enkelte medarbejder, og ingen oplysninger omfattet af artikel 9

Bilag C: Instruks vedrørende behandling af personoplysninger

Bilaget beskriver systemerne, som de er indrettet på tidspunktet for aftalens indgåelse. Hvor en foranstaltning ikke er gennemført, fremgår det af teksten. Bilaget angiver minimumsforanstaltninger og begrænser ikke Databehandlerens pligt efter forordningens art. 32 til at gennemføre alle nødvendige foranstaltninger. C.1–C.6 gælder Capptain-platformen; for den hidtidige platform, jf. Bilag A, A.1, træder C.7 i stedet for C.2, C.3 og C.5, mens C.1, C.4 og C.6 gælder begge.

C.1 Behandlingens genstand og instruks

C.1.1 Genstand. Databehandleren stiller Capptain-platformen til rådighed for den Dataansvarlige som værktøj til arbejdsmiljøarbejde, kemisk arbejdspladsvurdering og registrering af eksponering for kemiske stoffer, og behandler i den forbindelse personoplysninger om den Dataansvarliges medarbejdere. Den Dataansvarlige er dataansvarlig for disse oplysninger. Databehandleren behandler dem alene efter den Dataansvarliges dokumenterede instruks.

C.1.2 Instruksens bestanddele. Den samlede instruks udgøres af hovedaftalen mellem parterne, denne databehandleraftale med bilag og den Dataansvarliges brug af platformens funktioner. Instrukser derudover gives skriftligt til Databehandleren.

C.1.3 Hvad behandlingen består i. Behandlingen omfatter følgende handlinger:

  • oprettelse, opdatering, opbevaring og visning af brugerkonti, roller og afdelingsstruktur,
  • oprettelse, opbevaring og visning af kemikaliestamdata og sikkerhedsdatablade, herunder produktindberetninger med miniaturefoto,
  • oprettelse, opbevaring, visning og udskrivning af kemiske arbejdspladsvurderinger, hvor en navngiven bruger står som godkender,
  • oprettelse, opbevaring, visning og udskrivning af eksponeringsregistreringer knyttet til en navngiven medarbejder,
  • udsendelse af beskeder til brugerne om hændelser i platformen, pr. e-mail og som pushbesked til mobilapplikationen,
  • udsendelse af engangskoder til login pr. e-mail og pr. SMS,
  • logning af handlinger i platformen i et revisionsspor,
  • maskinel udtrækning og strukturering af indhold fra sikkerhedsdatablade samt forslag til afsnit i en kemisk arbejdspladsvurdering og til substitution, jf. C.1.5,
  • sikkerhedskopiering og genetablering,
  • fejlovervågning af platformens drift, jf. C.2.9,
  • support til den Dataansvarliges brugere, herunder fejlsøgning i den Dataansvarliges data efter henvendelse,
  • overførsel af den Dataansvarliges data fra den hidtidige platform til Capptain-platformen efter aftale med den Dataansvarlige.

C.1.4 Hvad Capptain-platformen ikke indeholder. Capptain-platformen har på tidspunktet for aftalens indgåelse ikke moduler til whistleblowerindberetning, sygefraværsregistrering, anmeldelse af arbejdsulykker eller opbevaring af uddannelses- og kursusbeviser. Sådanne oplysninger behandles alene i den hidtidige platform, jf. Bilag A, A.4.2, og C.7. Vælger den Dataansvarlige at lægge oplysninger af den karakter i Capptain-platformens fritekstfelter, sker det uden for behandlingens formål, og den Dataansvarlige bærer ansvaret for behandlingsgrundlaget.

C.1.5 Maskinel behandling med sprogmodel. Platformen anvender en sprogmodel til at udtrække og strukturere indholdet af sikkerhedsdatablade, til at oversætte fareteksten og til at foreslå indhold i afsnit af en kemisk arbejdspladsvurdering samt substitutionsalternativer. Det, der sendes til modellen, er produkt- og kemikalieoplysninger (produktnavn, GHS-klassificering, faresætninger, MAL-kode, CMR-markering) og indholdet af sikkerhedsdatabladet. Der sendes ikke oplysninger fra eksponeringsregistret og ikke identifikation af den Dataansvarliges medarbejdere. Indholdet af et sikkerhedsdatablad kan indeholde kontaktoplysninger på leverandørens personale; sådanne oplysninger indgår i udtrækningen. Udtrækket fra sikkerhedsdatabladet skrives automatisk ind i stoffets stamdata (produktoplysninger, ikke personoplysninger). Forslag til kemisk arbejdspladsvurdering og substitution er alene forslag: en bruger skal godkende dem, før de får virkning, og en kemisk arbejdspladsvurdering kan ikke publiceres uden en menneskelig godkendelse.

C.1.6 Databehandlerens egne formål. Databehandleren behandler ikke personoplysningerne til egne formål. Databehandleren må anvende driftsdata om platformens brug til drift og forbedring, forudsat at oplysningerne ikke kan henføres til en fysisk person, til den Dataansvarlige eller til en af den Dataansvarliges medarbejdere.

C.1.7 Varighed. Behandlingen påbegyndes ved aftalens ikrafttræden og varer, indtil hovedaftalen ophører. Herefter gælder C.4.

C.2 Behandlingssikkerhed (art. 32)

Behandlingen omfatter oplysninger om helbredsforhold (registrering af en navngiven medarbejders eksponering for kemiske stoffer og af, om eksponeringen udløser krav om helbredsundersøgelse) og er dermed omfattet af forordningens art. 9. Sikkerhedsniveauet er fastlagt derefter.

C.2.1 Adskillelse mellem den Dataansvarliges data og andre kunders. Hver kunde har sit eget afgrænsede datarum i en fælles database. Adskillelsen håndhæves af adgangspolitikker i databasen, ikke af applikationskoden alene. Samtlige tabeller i platformens database har rækkeniveausikkerhed slået til.

Hver forespørgsel kører i en transaktion, der først nedgraderer forbindelsen til en databaserolle uden ret til at omgå adgangspolitikkerne, og derefter sætter kundens og brugerens identitet for transaktionen. Politikkerne sammenholder hver række med den identitet. Mangler identiteten, fejler forespørgslen med en fejl; den returnerer ikke et tomt resultat i stilhed.

Den driftsforbindelse, platformen anvender, tilhører en databaserolle, der i sig selv kan omgå adgangspolitikkerne. Nedgraderingen sker pr. transaktion i applikationskoden; det er en kodemæssig, ikke en databasemæssig, spærring. Forbindelsens legitimationsoplysninger findes alene i Databehandlerens driftsmiljø. Forholdet er kendt og oplyses her, fordi det er afgørende for at forstå rækkevidden af adskillelsen.

C.2.2 Kryptering af oplysninger om helbredsforhold. Eksponeringsregistreringens indholdsfelter (ventilationsforhold, anvendte værnemidler, hyppighed, varighed samt fra- og til-dato) krypteres i applikationslaget med AES-256-GCM, før de skrives til databasen. Nøglen udledes særskilt for hver kunde via HKDF-SHA256 fra én hovednøgle, så en kompromitteret kundenøgle ikke kan dekryptere en anden kundes oplysninger. Krypteringen er autentificeret, så en ændret værdi afvises ved læsning i stedet for at blive læst forkert.

To felter på eksponeringsregistreringen er bevidst ikke krypteret og beskyttes alene af adgangspolitikkerne: opbevaringsfristen og markeringen af, om eksponeringen udløser helbredsundersøgelse. Begge indgår i databaseforespørgsler, og en kryptering ville gøre dem uanvendelige som søgekriterier uden at give en reel beskyttelsesgevinst: fristen og markeringen følger begge af stoffets klassificering, som i forvejen er synlig i kemikalielisten.

Tab af hovednøglen medfører uigenkaldeligt tab af de krypterede oplysninger, herunder eksponeringsregistreringer omfattet af den 40-årige bevaringspligt. Nøglens holdbarhed er en driftsforpligtelse for Databehandleren.

Krypterede værdier skrives ikke i klartekst i revisionssporet.

C.2.3 Adgangsstyring hos den Dataansvarlige. Platformen har fire brugerroller: administrator, superbruger, arbejdsmiljørepræsentant og frontlinjemedarbejder. Den Dataansvarlige tildeler rollerne.

For eksponeringsregistreringer gælder en skærpet adgang, der håndhæves i databasen og ikke kun i brugerfladen: kun administrator, superbruger og arbejdsmiljørepræsentant kan oprette, ændre, slette og se kundens registreringer. En frontlinjemedarbejder kan alene se de registreringer, hvor vedkommende selv er den registrerede medarbejder.

Login sker med adgangskode, med engangskode pr. e-mail eller SMS, med organisationens eget Microsoft 365 (virksomhedslogin) eller med Sign in with Apple, afhængigt af klient. Engangskoder pr. SMS lagres alene som hashværdi, udløber efter fem minutter, er hastighedsbegrænsede, og rækken slettes ved vellykket login.

Platformen har ikke selv to-faktor-godkendelse. Vælger den Dataansvarlige virksomhedslogin med Microsoft 365, håndhæves den Dataansvarliges egen adgangspolitik, herunder et eventuelt krav om flerfaktorgodkendelse, af den Dataansvarliges identitetsudbyder.

Den Dataansvarlige kan lukke en brugers adgang. Lukningen håndhæves i login-flowene. Databehandleren kontrollerer desuden lukningen ved hver forespørgsel til kundedata, når den kontrol pr. forespørgsel, platformen er bygget med, er slået til; er den ikke slået til, kan en allerede etableret session fortsætte, indtil brugeren logger ud eller sessionen udløber. Kontrollen er indrettet, så en fejl i opslaget (tidsudløb, databasefejl) tillader forespørgslen og udløser en alarm, frem for at lukke alle brugere ude. Databehandleren oplyser den Dataansvarlige på anmodning, om kontrollen er slået til.

C.2.4 Databehandlerens egen adgang. Adgang gives efter mindste-privilegium og kun til navngivne medarbejdere hos Databehandleren, som har forpligtet sig til fortrolighed. Adgang til Databehandlerens administrationsflade kræver personligt login, gives ved invitation og er styret af en rettighedsmatrix, der for hvert af fladens elleve områder angiver ingen adgang, læseadgang eller skriveadgang. Adgangen lukkes ved fratræden, og lukningen kontrolleres ved hver forespørgsel.

Databehandlerens administrationsflade kører i en særskilt databasekontekst, der tillader læsning på tværs af kunder, herunder af eksponeringsregistreringer. Adgangen er nødvendig for support og drift. Skrivende handlinger i denne kontekst efterlader en række i et særskilt revisionsspor. Ikke enhver læsning logges; loggen er derfor et spor over indgreb, ikke en fuldstændig fortegnelse over opslag.

C.2.5 Kryptering under transmission og lagring. Al kommunikation med platformen sker over TLS. Kryptering af data i hvile leveres af databaseleverandøren (AES-256). Databasen kører i EU i regionen eu-north-1 (Stockholm), jf. Bilag B.

Filer, som den Dataansvarlige lægger i platformen (sikkerhedsdatablade og publicerede rapporter for kemisk arbejdspladsvurdering) ligger i ikke-offentlige lagerbeholdere under en sti, der er afgrænset til den enkelte kunde. Adgang sker gennem tidsbegrænsede, signerede links.

C.2.6 Revisionsspor og dets uforanderlighed. Handlinger i platformen skrives til et revisionsspor med angivelse af kunde, aktør, handling, berørt objekt og tidspunkt.

Uforanderligheden er håndhævet i databasen: en udløser afviser opdatering af revisionssporet, af Databehandlerens eget revisionsspor, af loggen over en partners adgang og af driftstelemetrien. Sletning (og for driftstelemetrien opdatering) afvises, medmindre den kaldende proces udtrykkeligt navngiver sig som opbevaringsrutinen. Udløserne virker for alle databaseroller, også for roller, der kan omgå adgangspolitikkerne.

Det fjerner ikke muligheden for, at en databaseadministrator hos databaseleverandøren kan fjerne et spor. Det fjerner muligheden for, at det sker ved en almindelig skrive- eller sletteoperation, eller ved et uheld.

C.2.7 Sikkerhedskopiering og genetablering. Databaseleverandøren tager daglige sikkerhedskopier med syv dages historik. Genetablering sker efter Databehandlerens dokumenterede procedure: valg af genetableringspunkt, genskabelse til et adskilt miljø, kontrol af datamængder, omlægning af forbindelsen og funktionel efterprøvning med navngiven godkender.

Den månedlige automatiske backupverifikation, som Databehandlerens backupstrategi beskriver, er ikke aktiveret. Databehandleren gennemfører efter anmodning fra den Dataansvarlige en gendannelsestest efter proceduren og stiller resultatet til rådighed sammen med oplysning om, hvilke databaser og filer der er dækket, og hvilke opbevaringsperioder og gendannelsesmål der gælder.

C.2.8 Test- og udviklingsmiljøer. Automatiserede test kører mod særskilte, midlertidige databaser, der oprettes til den enkelte testkørsel og nedlægges igen. En vagt i testkoden afviser at køre mod produktionsmiljøet og fejler højlydt, hvis den forsøges omgået.

Efterprøvning direkte mod produktionsmiljøet sker alene på en dedikeret syntetisk kunde uden kundedata. En databaseudløser afviser at oprette eksponeringsregistreringer på den kunde, så miljøet ikke kan komme til at indeholde oplysninger om helbredsforhold.

C.2.9 Fejlrapportering. Fejl i platformen rapporteres til den fejlovervågningstjeneste, der fremgår af Bilag B. Inden afsendelse passerer rapporten et filter, der erstatter e-mailadresser, danske telefonnumre, trettencifrede varenumre, tekniske identifikatorer og tokens i adresselinjer med en maskeret værdi.

Filtreringen er mønsterbaseret og garanterer ikke anonymisering. Personoplysninger, der ikke svarer til et af mønstrene, kan passere, og nedbrud i mobilapplikationens native lag passerer ikke filtret. Sådanne oplysninger er omfattet af aftalens øvrige vilkår om sikkerhed, underdatabehandlere og overførsel.

C.2.10 Afprøvning, vurdering og evaluering (art. 32, stk. 1, litra d). Ved hver ændring af platformens kode kører en automatiseret kontrol mod en rigtig Postgres-database. Kontrollen forsøger at læse, oprette, ændre og slette en anden kundes rækker i de tabeller, der bærer personoplysninger, at forespørge uden kundekontekst, at ændre revisionssporet, og at omgå adskillelsen ved SQL-indsprøjtning. Består kontrollen ikke, kan ændringen ikke lægges i produktion.

Dertil kommer automatiserede kontroller af, at adgangspolitikkerne bruger de virksomme betingelser og ikke betingelser, der altid er sande; en sammenligning af samtlige politikker og databaseprivilegier mod et fastlagt øjebliksbillede efter alle databaseændringer; en kontrol af, at en databaseændring, der indfører et nyt skriveforløb, også medbringer en tilsvarende adgangspolitik; og en kontrol af, at en ændring i kolonner med personoplysninger opdaterer Databehandlerens fortegnelse over behandlingsaktiviteter. Alle kodeændringer gennemgås ved review, inden de lægges sammen.

Databehandleren er ikke SOC 2- eller ISO 27001-certificeret, og der er ikke gennemført en ekstern penetrationstest. Foranstaltningerne dokumenteres over for den Dataansvarlige efter C.6 og Bilag D, D.3.

C.2.11 Ændring af foranstaltningerne. Databehandleren kan ændre foranstaltningerne, forudsat at sikkerhedsniveauet ikke forringes. Væsentlige ændringer meddeles den Dataansvarlige skriftligt mindst 30 dage før ikrafttræden.

C.3 Opbevaringsperiode og sletterutine

C.3.1 Den Dataansvarlige fastlægger som dataansvarlig opbevaringsperioderne. Nedenstående er de perioder, platformen er indrettet efter, med angivelse af, om perioden håndhæves af en automatisk rutine eller kræver en anmodning.

Oplysning Periode Grundlag Håndhævelse
Brugerkonti (navn, e-mail, telefonnummer, rolle, identitetsnøgler) Så længe brugeren er aktiv. Har adgangen været lukket i mere end 24 måneder, planlægges sletning, og oplysningerne pseudonymiseres 30 dage senere Art. 5, stk. 1, litra e Automatisk, daglig rutine
Invitationer til endnu ikke oprettede brugere (e-mail eller telefonnummer) Slettes, når invitationen er accepteret eller udløbet Art. 5, stk. 1, litra e Automatisk, daglig rutine
Engangskoder til login pr. SMS (telefonnummer og hash af koden) Koden udløber efter fem minutter, og rækken slettes ved vellykket login Art. 5, stk. 1, litra e Automatisk ved login. Rækker fra login-forsøg, der aldrig fuldføres, slettes ikke automatisk i dag
Eksponeringsregistreringer for kræftfremkaldende og mutagene stoffer 40 år efter, at risikoen er ophørt Bekendtgørelse nr. 582 af 2026 § 43, stk. 4 (den Dataansvarliges pligt som arbejdsgiver) Registreringen bærer en opbevaringsfrist, der sættes ved oprettelsen. Sletning kræver instruks, jf. C.3.5
Eksponeringsregistreringer for reproduktionstoksiske stoffer 5 år Bekendtgørelse nr. 582 af 2026 § 43, stk. 4 Som ovenfor
Eksponeringsregistreringer for øvrige stoffer 5 år Aftalt periode Som ovenfor
Kemisk arbejdspladsvurdering og sikkerhedsdatablade Samme periode som eksponeringsregistreringerne for de stoffer, de vedrører Aftalt periode Sletning kræver instruks, jf. C.3.5
Produktindberetninger (herunder miniaturefoto) 90 dage Aftalt periode Ingen automatisk sletning i dag
Revisionsspor over handlinger i den Dataansvarliges datarum Mindst 5 år Aftalt periode; art. 5, stk. 2 Ingen sletterutine i dag
Log over en partners adgang til den Dataansvarliges data 7 år Art. 5, stk. 2 Automatisk, månedlig rutine
Mellemlagrede opslag i eksterne kemikalieregistre Op til ca. 60 dage Art. 5, stk. 1, litra e Automatisk, daglig rutine
Abonnementer på pushbeskeder Slettes ved afmelding, eller når pushtjenesten melder abonnementet udløbet Art. 5, stk. 1, litra e Automatisk
Driftsmåling (telemetri) 2 år Art. 5, stk. 1, litra e Brugerreferencen nulstilles ved sletning af brugeren
Anmodninger om sletning Bevares som dokumentation for behandlingen af anmodningen Art. 5, stk. 2 Ingen sletning

C.3.2 Den lovbestemte bevaringspligt for eksponeringsregistret. Den Dataansvarlige skal som arbejdsgiver føre en liste over ansatte, der kan være udsat for kræftfremkaldende, mutagene eller reproduktionstoksiske stoffer, og bevare oplysningerne om den enkelte ansatte i 40 år efter, at risikoen er ophørt (kræftfremkaldende og mutagene stoffer), henholdsvis 5 år (reproduktionstoksiske stoffer), jf. bekendtgørelse nr. 582 af 2026 § 43, stk. 4. En eksponeringsregistrering, der indgår i listen, kan derfor ikke slettes på anmodning fra den registrerede inden fristens udløb, jf. forordningens art. 17, stk. 3, litra b. Den kemiske arbejdspladsvurdering og det sikkerhedsdatablad, registreringen hviler på, bevarer Databehandleren i samme periode som dokumentation for påvirkningen (aftalt periode) og sletter dem ikke på en registrerets anmodning uden den Dataansvarliges instruks. Platformen sætter én frist pr. registrering ud fra stoffets klassificering; Databehandleren oplyser den Dataansvarlige på anmodning, hvordan fristen er sat for en konkret registrering.

C.3.3 Ingen automatisk sletning ved fristens udløb. Der kører i dag ingen automatisk rutine, der sletter eksponeringsregistreringer, kemiske arbejdspladsvurderinger, sikkerhedsdatablade eller produktindberetninger, når opbevaringsperioden udløber. Sletning af udløbne oplysninger sker på den Dataansvarliges instruks efter C.3.5. Databehandleren underretter den Dataansvarlige skriftligt, når en automatisk rutine tages i brug, og oplyser, hvilke oplysninger den omfatter.

C.3.4 Anmodninger om sletning fra en registreret. Anmoder en af den Dataansvarliges medarbejdere om sletning i platformen, registreres anmodningen med spor i revisionssporet. Anmodningen eksekveres ikke automatisk: den Dataansvarlige er dataansvarlig og træffer afgørelsen, og sletningen gennemføres efter den Dataansvarliges godkendelse. Ved gennemførsel erstattes brugerens e-mailadresse af en værdi uden personhenførbarhed; telefonnummer, identitetsnøgler fra eksterne login-udbydere og enhedsnøgler nulstilles; abonnementer på pushbeskeder slettes; henvisninger til brugeren i tekniske opslagslog og driftstelemetri nulstilles; og fritekstfelterne i brugerens eksponeringsregistreringer (ventilationsforhold og anvendte værnemidler) nulstilles. Eksponeringsregistreringens strukturerede felter (hyppighed, varighed, fra- og til-dato, krypteret) og referencen til stoffet bevares sammen med den pseudonymiserede brugerrække; brugerrækkens interne identifikator bevares, så registret efter C.3.2 kan udleveres og, på den Dataansvarliges instruks, sammenholdes med den Dataansvarliges egne personaleoplysninger. Pseudonymiseringen er ikke anonymisering, jf. C.4.6. Gennemførslen skrives i revisionssporet med angivelse af, hvad der blev slettet, hvad der blev bevaret, og med hvilken hjemmel. Fristerne fremgår af Bilag D, D.1.1.

C.3.5 Sletning af udløbne oplysninger på den Dataansvarliges instruks. Ønsker den Dataansvarlige bestemte eksponeringsregistreringer, kemiske arbejdspladsvurderinger, sikkerhedsdatablade eller produktindberetninger slettet, fordi opbevaringsperioden er udløbet, eller fordi oplysningerne ikke længere er nødvendige, angiver den Dataansvarlige skriftligt, hvilke poster eller hvilken periode det gælder. Databehandleren kontrollerer, om nogen af posterne er omfattet af bevaringspligten i C.3.2, gennemfører sletningen (herunder af tilhørende filer) senest 10 arbejdsdage efter instruksen, og bekræfter skriftligt, hvad der er slettet, og hvad der er bevaret med hvilken begrundelse.

C.4 Sletning og tilbagelevering ved ophør

C.4.1 Ved ophør af behandlingen sletter Databehandleren personoplysningerne eller tilbageleverer dem til den Dataansvarlige efter den Dataansvarliges valg, jf. aftalens pkt. 10. Den Dataansvarlige angiver sit valg skriftligt senest 30 dage efter ophørsdatoen og kan ændre valget, indtil sletning er iværksat. Vælger den Dataansvarlige sletning, gennemføres den senest 30 dage efter valget. Vælger den Dataansvarlige tilbagelevering, sletter Databehandleren sine kopier senest 30 dage efter, at den Dataansvarlige skriftligt har bekræftet modtagelsen. Har den Dataansvarlige ikke angivet et valg inden fristen, sletter Databehandleren oplysningerne senest 90 dage efter ophørsdatoen.

C.4.2 Tilbagelevering sker i et almindeligt anvendt, struktureret og maskinlæsbart format senest 30 dage efter den Dataansvarliges anmodning. Tilbagelevering omfatter oplysningerne i databasen og de filer, den Dataansvarlige har lagt i systemet, herunder sikkerhedsdatablade og publicerede rapporter for kemisk arbejdspladsvurdering. Oplysninger, der er krypteret i databasen, jf. C.2.2, leveres i klartekst. Udleveringen sker via en adgangsbegrænset og tidsbegrænset kanal, ikke som almindelig vedhæftet fil i e-mail.

C.4.3 Sletning og tilbagelevering ved ophør gennemføres manuelt af Databehandleren. Der findes ikke i dag en automatisk rutine, der sletter en kundes samlede oplysninger ved ophør, og fristerne i C.4.1 og C.4.2 hviler derfor på den manuelle procedure.

C.4.4 Sletningen omfatter alle kopier, herunder hos underdatabehandlere. Kopier i Databehandlerens sikkerhedskopier slettes ikke enkeltvis, men overskrives efter databaseleverandørens backupcyklus, som ikke overstiger 30 dage fra sletningstidspunktet; i den periode behandles de alene med henblik på opbevaring og gendannelse. Kopier hos øvrige underdatabehandlere slettes efter den enkelte underdatabehandlers dokumenterede frist for den pågældende ydelse: for fejlrapporter hos Sentry senest 90 dage, jf. Bilag A, A.4.1.

C.4.5 Fortsat opbevaring hos Databehandleren efter ophør kræver en konkret bestemmelse i EU-ret eller dansk ret, der pålægger Databehandleren opbevaring; Databehandleren oplyser i så fald bestemmelsen, de berørte oplysninger og fristen. På tidspunktet for aftalens indgåelse gælder ingen sådan bestemmelse for den Dataansvarliges personoplysninger. Den bevaringspligt, der påhviler den Dataansvarlige som arbejdsgiver (eksponeringsregistret og de tilhørende vurderinger, jf. C.3.2), opfyldes ved, at registret indgår i tilbageleveringen efter C.4.2 i fuldstændig og læsbar form; ved virksomhedsophør sender den Dataansvarlige selv listen til Arbejdstilsynet, jf. bekendtgørelse nr. 582 af 2026 § 43, stk. 4. Ønsker den Dataansvarlige, at Databehandleren opbevarer registret som arkiv efter ophør, kræver det en særskilt skriftlig instruks; opbevaringen sker da alene med henblik på opbevaring og udlevering til den Dataansvarlige eller til rette myndighed.

C.4.6 Pseudonymisering anses ikke som sletning, når personen fortsat kan identificeres ved sammenstilling. Sletningen omfatter også de identifikatorer, der kan knytte en bevaret række til en fysisk person.

C.4.7 Databehandleren bekræfter skriftligt over for den Dataansvarlige, når sletningen er gennemført, med angivelse af hvilke oplysninger der er bevaret efter C.4.5, med hvilken hjemmel, og indtil hvornår.

C.5 Lokalitet for behandlingen og overførsel til tredjelande

C.5.1 Capptain-platformens database, fillager og applikationsserver drives i Sverige (Stockholm) hos Supabase og Vercel; fejlrapporter lagres i Tyskland hos Sentry. Den hidtidige platform drives i Danmark. De øvrige behandlingssteder og de overførsler, der følger af dem, fremgår pr. underdatabehandler af Bilag B, B.2.1 og B.2.2.

C.5.2 Den Dataansvarlige instruerer og godkender hermed, jf. aftalens pkt. 7.3, at personoplysninger overføres til USA i det omfang og på det grundlag, der er anført for den enkelte underdatabehandler i Bilag B: for Resend, Expo, Apple, Google og Anthropic (B.2.1) og for SendGrid (B.2.2) som behandling i USA, og for Vercel, Supabase og Sentry (B.2.1) som support- og driftsadgang fra USA til oplysninger, der er lagret i EU. Overførselsgrundlaget er i alle tilfælde Kommissionens standardkontraktbestemmelser (afgørelse (EU) 2021/914), modul 3, indgået mellem Databehandleren og underdatabehandleren eller mellem underdatabehandleren og dennes videreleverandør.

C.5.3 Databehandleren må ikke overføre personoplysninger til andre tredjelande eller til andre modtagere i USA end de i Bilag B anførte uden den Dataansvarliges forudgående skriftlige instruks. Ændringer følger fremgangsmåden i Bilag B, B.1.

C.5.4 Oplysninger omfattet af forordningens art. 9 i Capptain-platformen lagres og behandles alene hos Supabase og Vercel i EU; support- og driftsadgang fra USA kan forekomme hos disse to, jf. Bilag B, B.2.1. De sendes ikke til nogen anden underdatabehandler, jf. noterne til Bilag B, B.2.1. Overførslen til USA omfatter for hver leverandør alene de oplysninger, der fremgår af kolonnen "Ydelse": for Resend og SendGrid modtagerens e-mailadresse, navn og mailindhold; for Expo enhedstokens og pushbeskedens tekst; for Anthropic alene kemikalie- og sikkerhedsdatabladsindhold, aldrig oplysninger om den Dataansvarliges medarbejdere.

C.5.5 Databehandleren vurderer for hver overførsel, om overførselsgrundlaget sammen med underdatabehandlerens foranstaltninger giver et beskyttelsesniveau, der i det væsentlige svarer til beskyttelsesniveauet i EU, og stiller vurderingen til rådighed for den Dataansvarlige på anmodning. Finder Databehandleren, at niveauet ikke kan opretholdes, underretter Databehandleren den Dataansvarlige uden unødig forsinkelse og standser overførslen, indtil den Dataansvarlige har taget stilling.

C.6 Tilsyn med Databehandleren og med underdatabehandlerne

Den nærmere procedure for den Dataansvarliges tilsyn med Databehandleren, jf. aftalens pkt. 11.2, og for tilsynet med underdatabehandlerne, jf. aftalens pkt. 11.3, fremgår af Bilag D, D.3. Bilag D, D.3 udgør den procedure, aftalens pkt. 11.2 og 11.3 henviser til.

C.7 Den hidtidige platform

For den hidtidige platform, jf. Bilag A, A.1 (b), gælder følgende i stedet for C.2, C.3 og C.5; C.1, C.4 og C.6 gælder også den hidtidige platform. Foranstaltningerne er dem, der gjaldt under version 1.1 af denne aftale; systemet er uændret siden.

C.7.1 Hosting og sikkerhedskopiering. Systemet, dets databaser og de filer, brugerne har uploadet, hostes i Danmark hos den underdatabehandler, der fremgår af Bilag B, B.2.2. Der tages sikkerhedskopi af data én gang i døgnet, som opbevares hos samme underdatabehandler. Oplysningerne forlader ikke Danmark.

C.7.2 Adgang og adgangsstyring. Systemet tilgås over HTTPS. Brugere logger ind med e-mailadresse og adgangskode og kan aktivere to-faktor-login. Den Dataansvarlige styrer i systemets opsætningsmodul, hvilke rettigheder det enkelte brugerniveau har, og hvilke afdelinger og afsnit den enkelte bruger har adgang til. Den Dataansvarlige er ansvarlig for at knytte de rette personer til de rette rettigheder, jf. aftalens pkt. 12.3.

C.7.3 Databehandlerens adgang. Capptains support- og driftsmedarbejdere kan i forbindelse med support og fejlretning tilgå den Dataansvarliges oplysninger, herunder oplysninger omfattet af forordningens art. 9. Adgangen gives alene til medarbejdere med et arbejdsrelateret, sagligt formål. Indeholder skriftlig korrespondance mellem den Dataansvarlige og Capptain personoplysninger af følsom karakter, slettes korrespondancen, når supportsagen er afsluttet.

C.7.4 Særlige kategorier. Oplysninger omfattet af forordningens art. 9 (navnlig i arbejdsulykker, arbejdspladsvurderinger og whistleblowerindberetninger) opbevares i systemets database bag systemets adgangsstyring. Der anvendes ikke særskilt kryptering af de enkelte felter i applikationslaget.

C.7.5 Sletning og opbevaring. Systemet anvender ikke automatiske slettefrister pr. post, jf. Bilag A, A.4.2. Sletning foretaget af den Dataansvarlige i brugerfladen registreres som en sletningsmarkering. Anmoder den Dataansvarlige om fysisk sletning af bestemte poster, gennemfører Databehandleren den manuelt inden for fristerne i Bilag D, D.1.1. Ved overførsel til Capptain-platformen og efterfølgende lukning af adgangen til den hidtidige platform, og ved aftalens ophør, slettes eller tilbageleveres den Dataansvarliges oplysninger efter C.4, som også gælder den hidtidige platform.

C.7.6 Egenkontrol. Databehandleren gennemfører mindst én gang årligt en egenkontrol af systemets persondatasikkerhed, jf. Bilag D, D.3.2.

C.7.7 Lokalitet og overførsel. Den hidtidige platform, dens databaser og sikkerhedskopier er placeret i Danmark. To dataflows forlader Danmark: (a) e-mails fra platformen, herunder underretninger fra whistleblowerordningen, sendes via SendGrid i USA på det grundlag, der fremgår af Bilag B, B.2.2, og med instruksen i C.5.2; (b) selskabs- og afdelingsstamdata samt antal brugere indlæses natligt til Databehandlerens eget kunderegister via Hetzner (Tyskland) til Supabase (Sverige), jf. Bilag B, B.2.2 og B.3. Derudover overfører Databehandleren ikke oplysninger fra den hidtidige platform til tredjelande. Overførsel af den Dataansvarliges data til Capptain-platformen sker efter aftale med den Dataansvarlige og foretages af Databehandleren selv; herefter gælder C.1–C.6 for de overførte oplysninger.

Bilag D: Parternes regulering af andre forhold

Dette bilag udfylder de bestemmelser i databehandleraftalen, der henviser til Bilag D: pkt. 8.3 (vederlæggelse i forbindelse med bistand), pkt. 12.1 og 12.2 (misligholdelse og øvrige forhold) og pkt. 13.3 (vilkår ved ændringer af aftalen). Bilaget fastlægger desuden vilkårene for underretning ved brud, for tilsyn og revision, for skift af underdatabehandlere og for ophør. Bilaget gælder begge systemer i Bilag A, A.1, medmindre andet fremgår.

Bilaget er en integreret del af databehandleraftalen, jf. aftalens pkt. 1.6. Hvor Bilag C beskriver den praktiske fremgangsmåde, og dette bilag fastlægger vilkårene for den samme forpligtelse, gælder vilkårene i dette bilag.


D.1 Bistand til den Dataansvarlige

D.1.1 Anmodninger fra registrerede (forordningens kapitel III).

Databehandleren bistår den Dataansvarlige med passende tekniske og organisatoriske foranstaltninger, så vidt muligt, med opfyldelse af den Dataansvarliges forpligtelse til at besvare anmodninger fra registrerede, jf. aftalens pkt. 8.1. Bistanden omfatter som minimum:

a. Indsigt og dataportabilitet (art. 15 og 20). Databehandleren udarbejder på den Dataansvarliges skriftlige anmodning et udtræk af de oplysninger Databehandleren behandler om en navngiven registreret efter denne aftale. Udtrækket leveres i et struktureret, almindeligt anvendt og maskinlæsbart format (JSON). Oplysninger der er krypteret på applikationslaget, leveres i klartekst. I platformens nuværende funktionalitet omfatter udtrækket:

  • den registreredes brugerkonto og stamdata,
  • registreringer af eksponering hvor den registrerede er angivet som medarbejder, herunder frekvens, varighed, datoer, ventilation, anvendte værnemidler og markering af helbredskontrol,
  • registreringer af enheder tilmeldt notifikationer,
  • produktindberetninger, hvor den registrerede er indsender, og kemiske arbejdspladsvurderinger, hvor den registrerede optræder som opretter, gennemgår eller godkender, og
  • de poster i revisionssporet hvor den registrerede optræder som handlende bruger.

Udvides platformen med behandlinger, der omfatter yderligere oplysninger om de registrerede, udvides udtrækket tilsvarende.

For den hidtidige platform udarbejdes udtrækket manuelt fra databasen og omfatter alle poster i Bilag A, A.4.2, hvor den registrerede er angivet ved navn, e-mailadresse eller brugerreference, samt de filer, der er knyttet til disse poster.

Frist: 10 arbejdsdage fra Databehandlerens modtagelse af anmodningen, så den Dataansvarlige kan overholde sin egen frist efter art. 12, stk. 3.

Udtrækket stilles til rådighed via en adgangsbegrænset og tidsbegrænset download eller en anden sikker kanal parterne aftaler. Det sendes ikke som almindelig vedhæftet fil i e-mail.

b. Berigtigelse (art. 16). Den Dataansvarliges egne administratorer kan rette brugeroplysninger direkte i platformen. Oplysninger der ikke kan rettes i brugerfladen, retter Databehandleren efter den Dataansvarliges skriftlige instruks inden 10 arbejdsdage. Rettelser registreres i revisionssporet.

c. Begrænsning af behandling (art. 18). Platformen har ikke en teknisk markering for begrænset behandling. Begrænsning gennemføres efter den Dataansvarliges skriftlige instruks ved, at Databehandleren lukker den registreredes adgang, undlader at inddrage den registreredes oplysninger i sine egne behandlinger (support, udtræk, sletterutiner) og efter instruks fjerner oplysningerne fra visninger, der ikke er nødvendige. Behandling, som den Dataansvarliges egne brugere foretager i platformen, styrer den Dataansvarlige selv. Frist: 5 arbejdsdage. Databehandleren oplyser skriftligt, hvilke behandlinger begrænsningen omfatter, og hvilke der fortsætter, fordi de er nødvendige efter Bilag C, C.3.2 eller C.4.5.

d. Sletning (art. 17). En registreret kan igangsætte en sletningsanmodning i platformen. Anmodningen registreres og forelægges den Dataansvarlige; den udløser ikke i sig selv sletning. Beslutningen træffes af den Dataansvarlige som dataansvarlig.

Efter den Dataansvarliges skriftlige godkendelse markerer Databehandleren kontoen til sletning senest 5 arbejdsdage efter godkendelsen. Sletningen gennemføres efter et fortrydelsesvindue på 30 dage, hvor den Dataansvarlige kan tilbagekalde godkendelsen. Sletningen omfatter:

  • pseudonymisering af den registreredes identifikationsoplysninger (e-mail, telefonnummer, eksterne konto-identifikatorer og enheds-identifikatorer),
  • sletning af registreringer af enheder tilmeldt notifikationer,
  • nulstilling af fritekstfelterne i den registreredes eksponeringsregistreringer, mens de strukturerede felter bevares pseudonymiseret, jf. Bilag C, C.3.4, og
  • sletning af den registreredes login hos autentificeringsleverandøren.

Den Dataansvarlige kan skriftligt instruere om sletning uden fortrydelsesvindue. Sletningen gennemføres da senest 10 arbejdsdage efter instruksen.

Undtaget fra sletning er de oplysninger, der skal bevares efter Bilag C, C.3.2. Registreringer af eksponering pseudonymiseres, men rækken bevares, indtil den Dataansvarliges bevaringspligt udløber. Revisionssporet for selve sletningen bevares som dokumentation for, at art. 17 er opfyldt.

Databehandleren bekræfter skriftligt over for den Dataansvarlige, når sletningen er gennemført, og oplyser hvad der er bevaret, med hvilken hjemmel og indtil hvornår.

e. Selvbetjening er ikke en udlevering. Platformen viser den enkelte bruger et overblik over omfanget af egne registreringer og lader brugeren igangsætte en anmodning om indsigt eller sletning. Overblikket er ikke i sig selv en udlevering efter art. 15 og fritager ikke den Dataansvarlige for dennes ansvar efter kapitel III.

f. Henvendelser direkte til Databehandleren. Modtager Databehandleren en anmodning direkte fra en registreret om oplysninger, Databehandleren behandler på den Dataansvarliges vegne, besvarer Databehandleren den ikke selv, men videresender den til den Dataansvarlige uden ugrundet ophold og senest 3 arbejdsdage efter modtagelsen.

g. Automatiske afgørelser (art. 22). Platformen træffer ikke automatiserede afgørelser med retsvirkning eller tilsvarende væsentlig betydning for de registrerede. Forslag genereret maskinelt forelægges et menneske, der træffer beslutningen. Databehandleren oplyser på anmodning, hvilke oplysninger der indgik i et konkret forslag.

h. Underretning af modtagere og indsigelse (art. 19 og 21). Databehandleren oplyser på anmodning, hvilke underdatabehandlere der har modtaget den registreredes oplysninger, så den Dataansvarlige kan opfylde sin underretningspligt efter art. 19, og gennemfører efter den Dataansvarliges instruks de ændringer, en imødekommet indsigelse efter art. 21 medfører, inden 10 arbejdsdage.

D.1.2 Bistand efter art. 32-36.

Databehandleren bistår den Dataansvarlige med overholdelse af art. 32-36, jf. aftalens pkt. 8.2. Bistanden omfatter som minimum:

a. Art. 32. En skriftlig beskrivelse af de gennemførte tekniske og organisatoriske foranstaltninger, jf. Bilag C. Beskrivelsen opdateres mindst én gang årligt og ved væsentlige ændringer i foranstaltningerne.

b. Art. 33 og 34. De oplysninger der er nævnt i art. 33, stk. 3, ved brud på persondatasikkerheden, jf. D.2, og det tekniske grundlag for den Dataansvarliges vurdering efter art. 34.

c. Art. 35 og 36. På anmodning de oplysninger om systemernes funktion, kategorier af oplysninger, dataplacering, adgangsforhold, opbevaringsperioder og anvendte underdatabehandlere, som den Dataansvarlige har behov for til en konsekvensanalyse efter art. 35 eller en forudgående høring efter art. 36. Databehandleren har ikke udarbejdet en konsekvensanalyse på den Dataansvarliges vegne og påtager sig det ikke; konsekvensanalysen er den Dataansvarliges ansvar.

d. Art. 30, stk. 2. Databehandleren fører fortegnelse over de kategorier af behandlingsaktiviteter der foretages på den Dataansvarliges vegne, og stiller den del af fortegnelsen der vedrører den Dataansvarlige til rådighed på anmodning.

D.1.3 Vederlæggelse for bistand (jf. aftalens pkt. 8.3 og 13.3).

a. Bistand efter D.1.1 og D.1.2 i sædvanligt omfang ydes uden særskilt vederlag som en del af abonnementet.

b. Bistand derudover kan faktureres efter medgået tid til Databehandlerens til enhver tid gældende timesats efter hovedaftalen. Det gælder anmodninger der kræver udvikling af ny funktionalitet, åbenbart grundløse eller overdrevne anmodninger, jf. art. 12, stk. 5, og bistand der er nødvendiggjort af forhold hos den Dataansvarlige. Databehandleren sender et skriftligt overslag inden arbejdet påbegyndes, og arbejdet igangsættes først når den Dataansvarlige skriftligt har godkendt overslaget.

c. Vederlag kan aldrig gøres til en betingelse for Databehandlerens opfyldelse af art. 28, stk. 3, litra e og f, for underretning efter D.2 eller for udlevering og sletning efter Bilag C, C.4.

d. Ønsker den Dataansvarlige sikkerhedsforanstaltninger ud over dem der fremgår af bilag C, fremsendes en beskrivelse til kontaktpunktet i aftalens pkt. 14. Databehandleren besvarer henvendelsen skriftligt inden 20 arbejdsdage med angivelse af, om foranstaltningen kan gennemføres, hvornår og til hvilken pris. Dette berører ikke Databehandlerens selvstændige pligt efter art. 32 til at gennemføre de foranstaltninger der er nødvendige, uanset om den Dataansvarlige har bedt om dem.


D.2 Underretning ved brud på persondatasikkerheden

D.2.1 Frist.

Databehandleren underretter den Dataansvarlige uden unødig forsinkelse og senest 24 timer efter at Databehandleren er blevet bekendt med et brud på persondatasikkerheden, der vedrører oplysninger omfattet af denne aftale, jf. aftalens pkt. 9.1. Fristen er ubetinget og gælder også uden for normal arbejdstid.

Databehandleren anses for bekendt med bruddet, når Databehandleren med rimelig sikkerhed kan fastslå, at et brud er indtruffet, ikke ved første ubekræftede mistanke, men bekræftelsen må ikke trække ud. Tidspunktet registreres i UTC i Databehandlerens hændelsesdokumentation og oplyses til den Dataansvarlige.

En foreløbig underretning må ikke afvente fuld afklaring af omfanget. Databehandleren underretter på det grundlag der foreligger og supplerer løbende.

D.2.2 Rollefordelingen over for tilsynsmyndigheden.

Pligten til at anmelde et brud til Datatilsynet inden 72 timer påhviler den Dataansvarlige, jf. art. 33, stk. 1. Databehandleren har ingen selvstændig 72-timers frist over for tilsynsmyndigheden, og den Dataansvarliges frist løber fra den Dataansvarliges eget kendskab til bruddet.

Databehandleren anmelder ikke på den Dataansvarliges vegne, medmindre parterne skriftligt aftaler det i den konkrete sag.

D.2.3 Underretningens indhold.

Underretningen indeholder de oplysninger der er nævnt i art. 33, stk. 3, i det omfang de foreligger, jf. aftalens pkt. 9.2:

  • karakteren af bruddet,
  • kategorierne og det omtrentlige antal berørte registrerede og registreringer hos netop denne Dataansvarlige,
  • om oplysninger omfattet af art. 9 er berørt, og om de pågældende oplysninger var krypteret på tidspunktet for bruddet, herunder om krypteringsnøglen kan antages at være kompromitteret,
  • de sandsynlige konsekvenser af bruddet,
  • de foranstaltninger der er truffet eller foreslås truffet for at håndtere bruddet og begrænse dets skadevirkninger, og
  • kontaktpunkt hos Databehandleren for yderligere oplysninger.

Oplysninger der ikke foreligger ved den første underretning, eftersendes uden ugrundet ophold, efterhånden som sagen oplyses.

D.2.4 Kanal.

Underretningen sendes skriftligt til det kontaktpunkt den Dataansvarlige har angivet efter aftalens pkt. 14. Omfatter bruddet oplysninger omfattet af art. 9, følger Databehandleren op telefonisk samme dag. Den Dataansvarlige er forpligtet til at holde kontaktpunktet opdateret. Kan kontaktpunktet ikke nås, underretter Databehandleren den bruger der i platformen er registreret som den Dataansvarliges ejer eller administrator.

D.2.5 Bistand ved underretning af de registrerede.

Er det sandsynligt at bruddet indebærer en høj risiko for de registreredes rettigheder og frihedsrettigheder, underretter den Dataansvarlige de registrerede efter art. 34. Databehandleren leverer det tekniske grundlag (hvilke registrerede og hvilke kategorier af oplysninger der er berørt) og bistår med udformningen. Databehandleren underretter ikke selv de registrerede, medmindre den Dataansvarlige skriftligt anmoder om det.

Er oplysninger omfattet af art. 9 berørt uden effektiv kryptering, lægger parterne til grund at der foreligger høj risiko, medmindre andet konkret kan dokumenteres.

D.2.6 Dokumentation og bevissikring.

Databehandleren dokumenterer alle brud i sin egen fortegnelse, herunder de faktiske omstændigheder, virkningerne og de trufne afhjælpende foranstaltninger, jf. art. 33, stk. 5.

Logfiler og øvrige beviser bevares uændret indtil sagen er endeligt afsluttet. Revisionssporet er beskyttet i databasen: ændring af en post afvises, og sletning kan kun ske fra et navngivet opbevaringsjob. Foranstaltningen udelukker ikke, at en administrator med privilegeret databaseadgang kan slette en post; den sikrer, at det ikke kan ske som led i en almindelig ændring eller ved et uheld.

Databehandleren stiller den del af dokumentationen der vedrører den Dataansvarlige til rådighed på anmodning.

D.2.7 Omkostninger.

Underretning og den bistand der er nævnt i D.2 ydes uden vederlag. Databehandleren kan ikke gøre underretning eller udlevering af oplysninger om et brud betinget af betaling, af at den Dataansvarlige frafalder krav, eller af at den Dataansvarlige accepterer en bestemt beskrivelse af hændelsen.

D.2.8 Brud hos underdatabehandler.

Et brud hos en underdatabehandler sidestilles med et brud hos Databehandleren og udløser de samme forpligtelser og frister. Databehandleren pålægger sine underdatabehandlere at underrette Databehandleren så hurtigt, at fristen i D.2.1 kan overholdes.


D.3 Tilsyn og revision

D.3.1 Der foreligger ingen uafhængig revisionserklæring.

Databehandleren er hverken SOC 2- eller ISO 27001-certificeret og kan ikke fremlægge en revisionserklæring fra en uafhængig revisor om egne forhold. Den Dataansvarlige kan derfor ikke henvises til en erklæring i stedet for de rettigheder der følger af art. 28, stk. 3, litra h.

Databehandleren dokumenterer i stedet sin overholdelse over for den Dataansvarlige ved:

  • den skriftlige beskrivelse af de gennemførte foranstaltninger i Bilag C, opdateret mindst årligt,
  • den del af fortegnelsen efter art. 30, stk. 2, der vedrører den Dataansvarlige,
  • den aktuelle liste over underdatabehandlere med angivelse af ydelse, lande for lagring og adgang samt overførselsgrundlag, jf. Bilag B, og
  • besvarelse af den Dataansvarliges skriftlige spørgeskema om behandlingssikkerhed.

Opnår Databehandleren senere en relevant tredjepartserklæring, stilles den til rådighed for den Dataansvarlige. En sådan erklæring kan indgå som revisionsdokumentation, men begrænser ikke den Dataansvarliges rettigheder efter D.3.3-D.3.6.

Gennemfører Databehandleren en sikkerhedstest ved en uafhængig tredjepart, stilles rapportens konklusion og status for afhjælpning til rådighed på anmodning. Personoplysninger og tekniske detaljer der kan misbruges til angreb, udelades.

D.3.2 Årlig egenkontrol.

Databehandleren gennemfører mindst én gang årligt en dokumenteret egenkontrol af behandlingssikkerheden og af, om de foranstaltninger der er beskrevet i Bilag C, faktisk er gennemført. Konklusionen og de afhjælpende foranstaltninger stilles til rådighed for den Dataansvarlige på anmodning.

En egenkontrol er ikke en uafhængig erklæring og træder ikke i stedet for den Dataansvarliges revisionsret.

D.3.3 Revisionens gennemførelse.

Databehandleren stiller alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse af art. 28, og giver mulighed for og bidrager til revisioner, herunder inspektioner, der gennemføres af den Dataansvarlige eller af en anden revisor bemyndiget af den Dataansvarlige, jf. aftalens pkt. 11.1. Databehandleren kan foreslå en revisor, men valget træffes af den Dataansvarlige.

Revision gennemføres som udgangspunkt højst én gang årligt, med mindst 30 dages skriftligt varsel og i normal arbejdstid. Den Dataansvarlige vælger, om revisionen gennemføres som skriftlig besvarelse, som fjernrevision eller som fysisk inspektion.

Revisor underskriver forud en sædvanlig fortrolighedserklæring. Revisionen må ikke give adgang til oplysninger om Databehandlerens øvrige kunder, og Databehandleren afviser adgang til sådanne oplysninger uden at det anses som manglende medvirken.

D.3.4 Undtagelser fra begrænsningen.

Begrænsningen til én årlig revision gælder ikke efter et brud på persondatasikkerheden, efter påbud fra en tilsynsmyndighed, eller hvor den Dataansvarlige har rimelig grund til at antage at aftalen ikke overholdes. Begrænsningen kan aldrig gøre den Dataansvarliges ret efter art. 28, stk. 3, litra h, illusorisk.

D.3.5 Omkostninger.

Den Dataansvarlige bærer egne omkostninger ved revisionen. Databehandleren stiller uden særskilt vederlag den tid og de ressourcer til rådighed, der er nødvendige for at den årlige revision efter D.3.3 kan gennemføres.

Gennemføres revision ud over den årlige, uden at en af situationerne i D.3.4 foreligger, kan Databehandleren fakturere medgået tid efter gældende timesats mod forudgående skriftligt overslag.

Viser revisionen at Databehandleren ikke overholder denne aftale, bærer Databehandleren begge parters rimelige og dokumenterede omkostninger ved revisionen og ved den opfølgende kontrol. Databehandleren iværksætter uden ugrundet ophold de afhjælpende foranstaltninger den Dataansvarlige med rimelighed kræver, og oplyser skriftligt en frist for gennemførelsen.

D.3.6 Tilsyn med underdatabehandlere.

Databehandleren sikrer, at den Dataansvarlige kan udøve tilsvarende rettigheder over for Databehandlerens underdatabehandlere, enten direkte eller ved Databehandlerens mellemkomst, jf. aftalens pkt. 11.3. Databehandleren stiller på anmodning de databeskyttelsesretlige vilkår, der er aftalt med en underdatabehandler, til rådighed for den Dataansvarlige.

Foreligger der en tredjepartserklæring fra en underdatabehandler, stilles den til rådighed. Den begrænser ikke den Dataansvarliges rettigheder.


D.4 Ændring af underdatabehandlere

D.4.1 Underretningens form.

Databehandleren underretter den Dataansvarlige aktivt og særskilt, skriftligt til kontaktpunktet efter aftalens pkt. 14, inden en ny underdatabehandler tages i brug eller en eksisterende udskiftes, bortset fra de akutte tilfælde i Bilag B, B.1.6. Varslet fremgår af Bilag B.

En opdatering af listen i Bilag B eller af en liste offentliggjort på Databehandlerens hjemmeside er ikke i sig selv tilstrækkelig underretning.

D.4.2 Underretningens indhold.

Underretningen angiver:

  • underdatabehandlerens fulde retlige navn og hjemsted,
  • den ydelse underdatabehandleren leverer,
  • hvilke kategorier af personoplysninger der berøres, og om oplysninger omfattet af art. 9 indgår,
  • i hvilke lande oplysningerne lagres, og fra hvilke lande de kan tilgås,
  • overførselsgrundlaget efter forordningens kapitel V, hvis oplysninger behandles eller kan tilgås uden for EU/EØS, og
  • den dato hvor ændringen træder i kraft.

D.4.3 Indsigelse.

Den Dataansvarlige kan gøre indsigelse inden for den frist der fremgår af Bilag B. Indsigelsen skal være skriftlig og angive rimelige og konkrete grunde. Parterne søger i første omgang at finde en løsning, herunder om behandlingen kan gennemføres uden at den Dataansvarliges oplysninger berøres.

Fastholder Databehandleren ændringen trods rettidig indsigelse, kan den Dataansvarlige opsige databehandleraftalen og den berørte del af hovedaftalen med virkning fra ændringens ikrafttræden. En sådan opsigelse anses ikke som misligholdelse fra den Dataansvarliges side. Opsigelsen ændrer ikke hovedaftalens bestemmelser om allerede forfaldne og forudbetalte beløb.

D.4.4 Hæftelse.

Databehandleren pålægger enhver underdatabehandler samme databeskyttelsesforpligtelser som følger af denne aftale og hæfter over for den Dataansvarlige for underdatabehandlerens opfyldelse på samme måde som for sine egne forhold. Svigt hos en underdatabehandler fritager ikke Databehandleren.


D.5 Ansvar og misligholdelse (jf. aftalens pkt. 12.1)

D.5.1 Dette afsnit regulerer udtømmende parternes indbyrdes økonomiske ansvar for behandling af personoplysninger under denne aftale.

D.5.2 Hovedaftalens ansvarsbegrænsning finder anvendelse på krav efter dette afsnit med følgende fravigelser:

  • Begrænsningen gælder ikke ved forsæt eller grov uagtsomhed, ved brud på fortroligheden om personoplysninger, eller for krav omfattet af D.5.4.
  • Rimelige, nødvendige og dokumenterede udgifter til undersøgelse af et brud, til begrænsning af dets virkninger, til gendannelse af data og til lovpligtig underretning af tilsynsmyndighed og registrerede anses som direkte tab. Hovedaftalens bestemmelse om at tab af data er indirekte tab, finder ikke anvendelse på sådanne krav.

D.5.3 Hver part hæfter efter art. 82. Parterne er opmærksomme på, at flere parter der er involveret i samme behandling, efter art. 82, stk. 4, hver hæfter for hele skaden over for den registrerede. En part der har betalt fuld erstatning til en registreret, kan gøre regres gældende mod den anden part svarende til dennes del af ansvaret, jf. art. 82, stk. 5.

D.5.4 Hver part friholder den anden part for tredjemands erstatningskrav og for rimelige, dokumenterede sags- og afhjælpningsomkostninger, i det omfang kravet kan henføres til den friholdende parts ansvarspådragende forhold. Eget medansvar fradrages. Lovbestemt regres efter art. 82, stk. 5, begrænses ikke. Friholdelsen omfatter ikke bøder, tvangsbøder eller andre offentligretlige sanktioner; en sådan sanktion bæres af den part den er pålagt.

D.5.5 En ansvarsbegrænsning mellem parterne har ingen virkning over for de registrerede eller over for en tilsynsmyndighed.

D.5.6 Databehandleren er ikke ansvarlig for følgerne af, at den Dataansvarlige lægger oplysninger i platformen som ikke er nødvendige for de formål der fremgår af Bilag A, eller af at den Dataansvarlige instruerer i strid med databeskyttelseslovgivningen. Databehandleren underretter i så fald straks og skriftligt den Dataansvarlige, jf. aftalens pkt. 3.2, og kan afvente instruksens berigtigelse uden at det anses som misligholdelse.


D.6 Ophør

D.6.1 Aftalen består, så længe behandlingen består, uanset opsigelse af hovedaftalen eller af denne aftale, og bortfalder først, når sletning er gennemført, jf. aftalens pkt. 13.5.

D.6.2 Udlevering og sletning ved ophør, herunder frister, format, kanal, kopier hos underdatabehandlere, sikkerhedskopier, lovbestemt fortsat opbevaring og skriftlig bekræftelse, sker efter Bilag C, C.4. Udlevering efter Bilag C, C.4.2 ydes uden særskilt vederlag. Pseudonymisering anses ikke som sletning, jf. Bilag C, C.4.6; hvor systemet pseudonymiserer i stedet for at slette, er de pågældende oplysninger fortsat omfattet af denne aftale, indtil de slettes.

D.6.3 Bestemmelser, der gælder efter ophør. Aftalens pkt. 4 (fortrolighed), pkt. 10 og Bilag C, C.4 (sletning og tilbagelevering), pkt. 11 og D.3 (tilsyn og revision) samt D.5 (ansvar) gælder også efter aftalens ophør.


D.7 Kontaktpunkt for databeskyttelse

Henvendelser om denne aftale, anmodninger efter D.1, underretninger efter D.2 og anmodninger om revision efter D.3 rettes skriftligt til Databehandlerens kontaktpunkt i aftalens pkt. 14.

Udpeger Databehandleren en databeskyttelsesrådgiver efter forordningens art. 37, oplyses kontaktoplysningerne til den Dataansvarlige uden ugrundet ophold.

Parterne er forpligtet til løbende at orientere hinanden om ændringer af kontaktpunktet, jf. aftalens pkt. 14.3.

Version 2.1 · alle versioner