yogo.dk/se ApS Ny Carlsberg Vej 80, 1799 København V
CVR: 39467542
1 Indhold
2 Baggrund for databehandleraftalen
3 Den dataansvarliges forpligtelser og rettigheder
4 Databehandleren handler efter instruks
5 Fortrolighed
6 Behandlingssikkerhed
7 Anvendelse af underdatabehandlere
8 Overførsel af oplysninger til tredjelande eller internationale organisationer
9 Bistand til den dataansvarlige
10 Underretning om brud på persondatasikkerheden
11 Sletning og tilbagelevering af oplysninger
12 Tilsyn og revision
13 Parternes aftaler om andre forhold
14 Ikrafttræden og ophør
15 Kontaktpersoner/kontaktpunkter hos den dataansvarlige og databehandleren Bilag A: Oplysninger om behandlingen
Bilag B: Betingelser for databehandlerens brug af underdatabehandlere og liste over godkendte underdatabehandlere
Bilag C: Instruks vedrørende behandling af personoplysninger
2 Baggrund for databehandleraftalen
3 Rettigheder og forpligtelser
4 Databehandleren handler efter instruks
1. Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt; i så fald underretter databehandleren den dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser, jf. art 28, stk. 3, litra a.
2. Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens mening er i strid med databeskyttelsesforordningen eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret.
5 Fortrolighed
6 Behandlingssikkerhed
behandlingssystemer og – tjenester
c. Evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse
d. En procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerhed
7 Anvendelse af underdatabehandlere
8 Overførsel af oplysninger til tredjelande eller internationale organisationer
1. Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, herunder for så vidt angår overførsel (overladelse, videregivelse samt intern anvendelse) af personoplysninger til tredjelande eller internationale organisationer, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt; i så fald underretter databehandleren den dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige
samfundsmæssige interesser, jf. art 28, stk. 3, litra a.
9 Bistand til den dataansvarlige
Dette indebærer, at databehandleren under hensynstagen til behandlingens karakter skal bistå den dataansvarlige i forbindelse med, at den dataansvarlige skal sikre overholdelsen af:
a. forpligtelsen til at gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til de risici, der er forbundet med behandlingen
b. forpligtelsen til at anmelde brud på persondatasikkerheden til tilsynsmyndigheden (Datatilsynet) uden unødig forsinkelse og om muligt senest 72 timer, efter at den dataansvarlige er blevet bekendt med bruddet, medmindre at det er usandsynligt, at bruddet på persondatasikkerheden indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder.
c. forpligtelsen til – uden unødig forsinkelse – at underrette den/de registrerede om brud på persondatasikkerheden, når et sådant brud sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder
d. forpligtelsen til at gennemføre en konsekvensanalyse vedrørende databeskyttelse, hvis en type behandling sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder
e. forpligtelsen til at høre tilsynsmyndigheden (Datatilsynet) inden behandling, såfremt en konsekvensanalyse vedrørende databeskyttelse viser, at behandlingen vil føre til høj risiko i mangel af foranstaltninger truffet af den dataansvarlige for at begrænse risikoen
5. Parternes eventuelle regulering/aftale om vederlæggelse eller lignende i forbindelse med Yogos bistand til den dataansvarlige vil fremgå af Yogos forretningsbetingelser.
10 Underretning om brud på persondatasikkerheden
tilsynsmyndigheden.
Det kan betyde, at databehandleren bl.a. skal hjælpe med at tilvejebringe nedenstående oplysninger, som efter databeskyttelsesforordningens artikel 33, stk. 3, skal fremgå af den dataansvarliges anmeldelse til tilsynsmyndigheden:
3.
a. Karakteren af bruddet på persondatasikkerheden, herunder, hvis det er muligt, kategorierne og det omtrentlige antal berørte registrerede samt kategorierne og det omtrentlige antal berørte registreringer af personoplysninger
b. Sandsynlige konsekvenser af bruddet på persondatasikkerheden
c. Foranstaltninger, som er truffet eller foreslås truffet for at håndtere bruddet på persondatasikkerheden, herunder hvis det er relevant, foranstaltninger for at begrænse dets mulige skadevirkninger
11 Sletning og tilbagelevering af oplysninger
1. Ved ophør af tjenesterne vedrørende behandling forpligtes databehandleren til, efter den dataansvarliges valg, at slette eller tilbagelevere alle personoplysninger til den dataansvarlige, samt at slette eksisterende kopier, medmindre EU-retten eller national ret foreskriver opbevaring af personoplysningerne.
12 Tilsyn og revision
4. Databehandleren er forpligtet til at give myndigheder, der efter den til enhver tid gældende lovgivning har adgang til den dataansvarliges og databehandlerens faciliteter, eller repræsentanter, der optræder på myndighedens vegne, adgang til databehandlerens fysiske faciliteter mod behørig legitimation.
14 Ikrafttræden og ophør
15 Kontaktperson hos databehandleren
• Henvendelser vedr persondata o.lign kan rettes til nedenstående kontaktpersoner.
• Databehandleren er forpligtet til løbende at orientere den dataansvarlige om ændringer vedrørende kontaktpersoner.
Magnus H. Friis
Partner/udvikler |
Anders H. Straarup
Partner/udvikler |
Nikolaj Lervad Sørensen
Partner |
Bilag A: Oplysninger om behandlingen
Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige er:
– at den dataansvarlige kan anvende systemet YOGO, som ejes og administreres af databehandleren, til at indsamle og behandle oplysninger om den dataansvarliges medlemmer
Behandlingen omfatter følgende typer af personoplysninger om de registrerede:
– Navn, e-mailadresse, telefonnummer, adresse, fødselsdato, type af medlemskab, tilmelding til og fremmøde til den dataansvarliges hold.
Behandlingen omfatter følgende kategorier af registrerede:
– Personer, som har oprettet en profil hos den dataansvarlige, vha YOGO.
Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige kan påbegyndes efter denne aftales ikrafttræden. Behandlingen har følgende varighed:
Behandlingen er ikke tidsbegrænset og varer indtil aftalen opsiges eller ophæves af en af parterne
Bilag B: Betingelser for databehandlerens brug af underdatabehandlere og liste over godkendte underdatabehandlere
B.1 Betingelser for databehandlerens brug af eventuelle underdatabehandlere
Databehandleren har den dataansvarliges generelle godkendelse til at gøre brug af underdatabehandlere. Databehandleren skal dog underrette den dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller erstatning af andre
databehandlere og derved give den dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer. En sådan underretning skal være den dataansvarlige i hænde minimum 1 måned før anvendelsen eller ændringen skal træde i kraft. Såfremt den dataansvarlige har indsigelser mod ændringerne, skal den dataansvarlige give meddelelse herom til databehandleren inden 14 dage efter modtagelsen af underretningen. Den dataansvarlige kan alene gøre indsigelse, såfremt den dataansvarlige har rimelige, konkrete årsager hertil.
B.2 Godkendte underdatabehandlere
Den dataansvarlige har ved databehandleraftalens ikrafttræden godkendt anvendelsen af følgende underdatabehandlere:
Navn |
Beskrivelse af behandling |
Gateway API |
Håndterer udsendelse af sms’er fra systemet |
Mailgun |
Håndterer udsendelse af e-mails fra systemet |
Amazon Web Services |
Leverer it-infrastruktur, som systemet kører på. |
Den dataansvarlige har ved databehandleraftalens ikrafttræden specifikt godkendt anvendelsen af ovennævnte underdatabehandlere til netop den behandling, som er beskrevet ud for parten. Databehandleren kan ikke – uden den dataansvarliges specifikke og skriftlige godkendelse – anvende den enkelte underdatabehandler til en ”anden” behandling and aftalt eller lade en anden underdatabehandler foretage den beskrevne behandling.
Bilag C: Instruks vedrørende behandling af personoplysninger
C.1 Behandlingens genstand/ instruks
Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige sker ved, at databehandleren udfører følgende:
Håndterer den dataansvarliges kunders data ifm. den dataansvarliges brug af Yogo til at styre hold, kurser, betalinger mv.
C.2 Behandlingssikkerhed
Sikkerhedsniveauet skal afspejle:
At de behandlede data inkluderer stamdata om de registrerede samt oplysning om deres køb og anvendelse af den dataansvarliges produkter, men som hovedregel ikke “særlige kategorier af personoplysninger”, som beskrevet i databeskyttelsesforordningens artikel 9.
Databehandleren er herefter berettiget og forpligtet til at træffe beslutninger om, hvilke tekniske og organisatoriske sikkerhedsforanstaltninger, der skal anvendes for at skabe det nødvendige (og aftalte) sikkerhedsniveau omkring oplysningerne.
C.3 Opbevaringsperiode/sletterutine
Personoplysningerne opbevares hos databehandleren, indtil den dataansvarlige anmoder om at få oplysningerne slettet eller tilbageleveret. Når en enkelt bruger/ kunde slettes i systemet, sker det konkret ved at kunden markeres som “slettet” og alle direkte identificerbare oplysninger bliver fjernet. Dvs at navn, adresse, email, fødselsdato og evt beskrivende kommentar fjernes. Tilbage er en anonym bruger således at den dataansvarlige fortsat kan udtrække rapporter mv.
C.4 Nærmere procedurer for den dataansvarliges tilsyn med den behandling, som foretages hos databehandleren
Den dataansvarliges eventuelle udgifter i forbindelse med et fysisk tilsyn afholdes af den dataansvarlige selv. Databehandleren er dog forpligtet til at afsætte de ressourcer (hovedsagligt den tid), der er nødvendig for, at den dataansvarlige kan gennemføre sit tilsyn