Gluu

Databehandleraftale

Med henblik på artikel 28, stk. 3, i forordning 2016/679 (GDPR).

Denne databehandleraftale (“DPA”) fastsætter Gluus (“databehandleren”) og Kundens (“den dataansvarlige”) databehandlingsforpligtelser — hver en “part” og samlet “parterne” — og udgør en del af Aftalen.

Kunden/den dataansvarlige er i overensstemmelse med Vilkår og betingelser dig som kontoejer, der bruger Gluus Service.

Parterne ER BLEVET enige om følgende kontraktbestemmelser (“klausulerne”) for at opfylde kravene i GDPR og for at sikre beskyttelsen af den registreredes rettigheder.

1. Indholdsfortegnelse

  • 2. Præambel
  • 3. Den registeransvarliges rettigheder og forpligtelser
  • 4. Databehandleren handler efter instruks
  • 5. Fortrolighed
  • 6. Sikkerhed ved behandling
  • 7. Brug af underdatabehandlere
  • 8. Overførsel af oplysninger til tredjelande eller internationale organisationer
  • 9. Bistand til den dataansvarlige
  • 10. Anmeldelse af brud på persondatasikkerheden
  • 11. Sletning og tilbagelevering af data
  • 12. Revision og inspektion
  • 13. Parternes aftale om andre vilkår
  • 14. Ikrafttræden og ophør
  • 15. Kontakter/kontaktpunkter
  • Bilag A: Oplysninger om behandlingen
  • Bilag B: Autoriserede underdatabehandlere
  • Bilag C: Instruks vedrørende brug af personoplysninger

2. Præambel

Disse kontraktbestemmelser (standardbestemmelserne) fastsætter den dataansvarliges og databehandlerens rettigheder og forpligtelser ved behandling af personoplysninger på vegne af den dataansvarlige.

Bestemmelserne er udformet med henblik på at sikre parternes overholdelse af artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse).

I forbindelse med leveringen af et online Business Process Management-værktøj vil databehandleren behandle personoplysninger på vegne af den dataansvarlige i overensstemmelse med Bestemmelserne.

Klausulerne har forrang for lignende bestemmelser i andre aftaler mellem parterne.

Tre bilag er vedlagt klausulerne og udgør en integreret del af dem:

  • Bilag A indeholder oplysninger om behandlingen, herunder dens formål og karakter, typen af personoplysninger, kategorierne af registrerede og behandlingens varighed.
  • Bilag B indeholder den dataansvarliges betingelser for databehandlerens brug af underdatabehandlere samt en liste over autoriserede underdatabehandlere.
  • Bilag C indeholder den dataansvarliges instrukser vedrørende behandlingen, de minimumssikkerhedsforanstaltninger, som databehandleren skal implementere, samt hvordan revisioner skal gennemføres.

Bestemmelserne sammen med bilag opbevares skriftligt, herunder elektronisk, af begge parter.

Klausulerne fritager ikke databehandleren for forpligtelser, som denne er underlagt i henhold til GDPR eller anden lovgivning.

3. Den registeransvarliges rettigheder og forpligtelser

Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger finder sted i overensstemmelse med GDPR (se artikel 24 GDPR), de gældende EU- eller medlemsstats[1] databeskyttelsesbestemmelser og klausulerne.

Den dataansvarlige har ret og pligt til at træffe beslutninger om formålene med og midlerne til behandling af personoplysninger.

Den dataansvarlige er blandt andet ansvarlig for at sikre, at den behandling, som databehandleren instrueres i at udføre, har et lovligt grundlag.

4. Databehandleren handler efter instruks

Databehandleren må kun behandle personoplysninger efter dokumenterede instrukser fra den dataansvarlige, medmindre databehandleren er forpligtet til at gøre andet i henhold til EU-retten eller medlemsstatsretten, som databehandleren er underlagt. Sådanne instrukser fremgår af bilag A og C. Den dataansvarlige kan også give efterfølgende instrukser i hele behandlingens varighed, men sådanne instrukser skal altid dokumenteres og opbevares skriftligt, herunder elektronisk, i forbindelse med klausulerne.

Databehandleren skal straks underrette den dataansvarlige, hvis en instruks efter databehandlerens opfattelse er i strid med GDPR eller de gældende EU- eller medlemsstatslige databeskyttelsesbestemmelser.

5. Fortrolighed

Databehandleren må kun give adgang til de personoplysninger, der behandles på vegne af den dataansvarlige, til personer under databehandlerens myndighed, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt fortrolighedsforpligtelse, og kun efter need-to-know-princippet. Listen over personer med adgang skal løbende gennemgås, og adgangen skal tilbagekaldes, når den ikke længere er nødvendig.

Efter anmodning fra den dataansvarlige skal databehandleren dokumentere, at de pågældende personer er underlagt den ovenfor beskrevne fortrolighedsforpligtelse.

6. Sikkerhed ved behandling

Artikel 32 GDPR fastsætter, at den dataansvarlige og databehandleren under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne samt behandlingens karakter, omfang, sammenhæng og formål samt risikoen af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder skal gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risikoen. Afhængigt af deres relevans kan disse foranstaltninger omfatte:

  • pseudonymisering og kryptering af personoplysninger;
  • evnen til at sikre behandlingssystemers og -tjenesters fortsatte fortrolighed, integritet, tilgængelighed og modstandsdygtighed;
  • evnen til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse; og
  • en proces til regelmæssigt at teste, vurdere og evaluere effektiviteten af de tekniske og organisatoriske foranstaltninger.

Databehandleren opretholder et informationssikkerhedsledelsessystem baseret på ISO/IEC 27001: 2022. I henhold til artikel 32 GDPR skal databehandleren — uafhængigt af den dataansvarlige — vurdere de risici for fysiske personers rettigheder og frihedsrettigheder, som behandlingen indebærer, og implementere foranstaltninger til at afbøde disse risici. Med henblik herpå skal den dataansvarlige give databehandleren alle oplysninger, der er nødvendige for at identificere og vurdere sådanne risici.

Databehandleren skal også bistå den dataansvarlige med at sikre overholdelse af den dataansvarliges forpligtelser i henhold til artikel 32 GDPR, blandt andet ved at give oplysninger om de tekniske og organisatoriske foranstaltninger, der allerede er implementeret. Hvis afbødning af de identificerede risici efter den dataansvarliges vurdering kræver foranstaltninger ud over dem, der allerede er implementeret, skal den dataansvarlige angive de yderligere foranstaltninger i bilag C.

7. Brug af underdatabehandlere

Databehandleren skal opfylde kravene i artikel 28, stk. 2 og 4, GDPR for at engagere en anden databehandler (en “underdatabehandler”).

Databehandleren har den dataansvarliges generelle godkendelse til at engagere underdatabehandlere. Databehandleren skal skriftligt underrette den dataansvarlige om enhver påtænkt ændring vedrørende tilføjelse eller udskiftning af en underdatabehandler mindst 20 dage i forvejen, så den dataansvarlige får mulighed for at gøre indsigelse, inden underdatabehandleren engageres. Listen over underdatabehandlere, der allerede er godkendt af den dataansvarlige, fremgår af bilag B.

Når databehandleren engagerer en underdatabehandler, skal de samme databeskyttelsesforpligtelser, som er fastsat i klausulerne, pålægges underdatabehandleren ved en kontrakt eller anden retsakt i henhold til EU-retten eller medlemsstatsretten — navnlig ved at give tilstrækkelige garantier for at implementere passende tekniske og organisatoriske foranstaltninger, så behandlingen opfylder kravene i klausulerne og GDPR. Databehandleren forbliver ansvarlig for at sikre, at underdatabehandleren som minimum overholder de forpligtelser, som databehandleren er underlagt i henhold til klausulerne og GDPR.

Efter anmodning fra den dataansvarlige skal en kopi af en sådan underdatabehandleraftale — og eventuelle efterfølgende ændringer — fremsendes til den dataansvarlige, så den dataansvarlige kan kontrollere, at de samme databeskyttelsesforpligtelser pålægges underdatabehandleren. Bestemmelser om forretningsmæssige forhold, der ikke påvirker databeskyttelsesindholdet i underdatabehandleraftalen, behøver ikke at blive fremsendt.

Databehandleren skal aftale en tredjemandsbegunstigelsesklausul med underdatabehandleren, hvorefter — i tilfælde af databehandlerens konkurs — den dataansvarlige bliver tredjemandsbegunstiget og kan håndhæve aftalen over for underdatabehandleren, f.eks. ved at instruere underdatabehandleren i at slette eller returnere personoplysningerne.

Hvis underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige for opfyldelsen af underdatabehandlerens forpligtelser. Dette påvirker ikke de registreredes rettigheder i henhold til GDPR — navnlig dem i henhold til artikel 79 og 82 GDPR — over for den dataansvarlige, databehandleren og underdatabehandleren.

8. Overførsel af oplysninger til tredjelande eller internationale organisationer

Kundedata på Gluu-platformen hostes inden for EU (Nordeuropa — f.eks. Dublin og Amsterdam). Backup, lagring og redundans håndteres i Microsofts nordeuropæiske datacentre.

Når en valgfri funktion er afhængig af en underdatabehandler, der behandler data uden for EU/EØS (se bilag B), sker enhver sådan overførsel kun i overensstemmelse med kapitel V GDPR ved brug af et passende overførselsværktøj — en tilstrækkelighedsafgørelse, EU-U.S. Data Privacy Framework eller standardkontraktbestemmelser. Enhver anden overførsel af personoplysninger til et tredjeland eller en international organisation må kun ske efter dokumenterede instrukser fra den dataansvarlige.

Hvis en overførsel til et tredjeland eller en international organisation, som den dataansvarlige ikke har instrueret, er påkrævet i henhold til EU-retten eller medlemsstatsretten, som databehandleren er underlagt, skal databehandleren underrette den dataansvarlige om dette lovkrav inden behandlingen, medmindre loven forbyder sådan information af vigtige hensyn til offentlighedens interesse.

Uden dokumenterede instrukser fra den dataansvarlige kan databehandleren ikke inden for rammerne af klausulerne:

  • overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland eller en international organisation;
  • overføre behandlingen af personoplysninger til en underdatabehandler i et tredjeland; eller
  • lade personoplysningerne blive behandlet af databehandleren i et tredjeland.

Den dataansvarliges instrukser vedrørende overførsel af personoplysninger til et tredjeland, herunder det gældende overførselsværktøj i henhold til kapitel V GDPR, fremgår af bilag C.6.

Klausulerne må ikke forveksles med standarddatabeskyttelsesklausuler i henhold til artikel 46, stk. 2, litra c) og d), GDPR, og parterne kan ikke påberåbe sig klausulerne som et overførselsværktøj i henhold til kapitel V GDPR.

9. Bistand til den dataansvarlige

Under hensyntagen til behandlingens karakter skal databehandleren bistå den dataansvarlige med passende tekniske og organisatoriske foranstaltninger, i det omfang dette er muligt, med at opfylde den dataansvarliges forpligtelse til at besvare anmodninger fra registrerede, der udøver deres rettigheder i henhold til kapitel III GDPR. Det betyder, at databehandleren i det omfang muligt skal bistå den dataansvarlige med at overholde:

  • retten til at blive underrettet, når personoplysninger indsamles fra den registrerede;
  • retten til at blive underrettet, når personoplysninger ikke er indhentet fra den registrerede;
  • den registreredes ret til indsigt;
  • retten til berigtigelse;
  • retten til sletning (“retten til at blive glemt”);
  • retten til begrænsning af behandling;
  • underretningspligt vedrørende berigtigelse eller sletning af personoplysninger eller begrænsning af behandling;
  • retten til dataportabilitet; og
  • retten til at gøre indsigelse.

Derudover skal databehandleren under hensyntagen til behandlingens karakter og de oplysninger, der er til rådighed for databehandleren, bistå den dataansvarlige med at sikre overholdelse af:

  • den dataansvarliges forpligtelse til at anmelde et brud på persondatasikkerheden til den kompetente tilsynsmyndighed (Datatilsynet) uden unødig forsinkelse og, hvor det er muligt, senest 72 timer efter at være blevet bekendt med det, medmindre bruddet sandsynligvis ikke indebærer en risiko for fysiske personers rettigheder og frihedsrettigheder;
  • den dataansvarliges forpligtelse til uden unødig forsinkelse at underrette den registrerede om et brud på persondatasikkerheden, når bruddet sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder;
  • den dataansvarliges forpligtelse til at gennemføre en konsekvensanalyse vedrørende databeskyttelse; og
  • den dataansvarliges forpligtelse til at høre den kompetente tilsynsmyndighed inden behandling, når en konsekvensanalyse vedrørende databeskyttelse viser, at behandlingen vil medføre en høj risiko i mangel af afbødende foranstaltninger.

Parterne fastlægger i bilag C de passende tekniske og organisatoriske foranstaltninger, hvormed databehandleren bistår den dataansvarlige, samt omfanget og udstrækningen af denne bistand.

10. Anmeldelse af brud på persondatasikkerheden

I tilfælde af et brud på persondatasikkerheden skal databehandleren underrette den dataansvarlige uden unødig forsinkelse efter at være blevet bekendt med det og, hvor det er muligt, inden for 72 timer, så den dataansvarlige kan opfylde sin forpligtelse til at anmelde bruddet til den kompetente tilsynsmyndighed i henhold til artikel 33 GDPR.

I overensstemmelse med klausul 9 skal databehandleren bistå den dataansvarlige med at anmelde bruddet til den kompetente tilsynsmyndighed, hvilket betyder, at databehandleren skal hjælpe med at indhente følgende oplysninger, som kræves i henhold til artikel 33, stk. 3, GDPR:

  • arten af bruddet på persondatasikkerheden, herunder, hvor det er muligt, kategorierne og det omtrentlige antal berørte registrerede og berørte registreringer af personoplysninger;
  • de sandsynlige konsekvenser af bruddet; og
  • de foranstaltninger, der er truffet eller foreslået for at håndtere bruddet, herunder, hvor det er relevant, foranstaltninger til at afbøde dets mulige negative virkninger.

Parterne fastlægger i bilag C alle de elementer, som databehandleren skal levere ved bistand til den dataansvarlige i forbindelse med anmeldelse af et brud på persondatasikkerheden.

11. Sletning og tilbagelevering af data

Ved ophør af persondatabehandlingstjenesterne skal databehandleren slette alle personoplysninger, der behandles på vegne af den dataansvarlige, og bekræfte over for den dataansvarlige, at dette er sket, medmindre EU-retten eller medlemsstatsretten kræver opbevaring af personoplysningerne. Se bilag C.4 for den gældende opbevaringsperiode og sletteprocedure.

12. Revision og inspektion

Databehandleren skal stille alle oplysninger, der er nødvendige for at påvise overholdelse af artikel 28 GDPR og klausulerne, til rådighed for den dataansvarlige og skal give mulighed for og bidrage til revisioner, herunder inspektioner, der gennemføres af den dataansvarlige eller en anden revisor, som den dataansvarlige har bemyndiget. Procedurer for sådanne revisioner fremgår af bilag C.7.

Databehandleren skal give tilsynsmyndigheder, der har adgang i henhold til gældende lovgivning — eller deres repræsentanter — adgang til databehandlerens fysiske faciliteter mod forevisning af behørig legitimation.

13. Parternes aftale om andre vilkår

Parterne kan aftale andre klausuler vedrørende persondatabehandlingstjenesten — f.eks. ved at specificere ansvar — så længe de ikke direkte eller indirekte er i strid med klausulerne eller forringer den registreredes grundlæggende rettigheder og frihedsrettigheder eller den beskyttelse, som GDPR giver.

14. Ikrafttræden og ophør

Klausulerne træder i kraft på den dato, hvor Kunden/den dataansvarlige opretter sin konto.

Hver part er berettiget til at kræve, at klausulerne genforhandles, hvis ændringer i lovgivningen eller klausulernes uhensigtsmæssighed giver anledning til en sådan genforhandling.

Klausulerne gælder i hele varigheden af persondatabehandlingstjenesterne. I denne periode kan klausulerne ikke opsiges, medmindre der er aftalt andre klausuler, der regulerer leveringen af tjenesterne, mellem parterne.

Hvis persondatabehandlingstjenesterne ophører, og personoplysningerne slettes eller returneres til den dataansvarlige i overensstemmelse med klausul 11 og bilag C.4, kan klausulerne opsiges ved skriftligt varsel fra hver af parterne.

15. Kontakter/kontaktpunkter

På vegne af databehandleren:

NavnSøren Pommer
PositionCEO
Phone+45 7230 2070
E-mailspommer@gluu.biz

Parterne kan kontakte hinanden via kontaktpunkterne ovenfor. Hver part skal løbende holde den anden informeret om ændringer i sine kontaktpunkter.

Bilag A: Oplysninger om behandlingen

A.1. Formål med behandlingen

Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige er:

  • rapportering om den dataansvarliges medarbejdere og deres brug af Gluu-systemet; og
  • indsamling og opbevaring af personligt identificerbare oplysninger i forbindelse med hosting.

A.2. Behandlingens karakter

Behandlingen består primært i at opgøre brugsmønstre knyttet til navngivne brugere.

A.3. Typer af personoplysninger

Behandlingen omfatter følgende typer af personoplysninger: navn, e-mailadresse, telefonnummer, adresse og betalingsoplysninger (kort).

A.4. Kategorier af registrerede

Behandlingen omfatter følgende kategorier af registrerede: den dataansvarliges medarbejdere samt eksterne konsulenter, der arbejder for den dataansvarlige.

A.5. Behandlingens varighed

Behandling kan udføres fra den dato, hvor klausulerne træder i kraft, og fortsætter, så længe den dataansvarlige har en konto i Gluu-systemet. Efter ophør opbevares og slettes personoplysninger som angivet i bilag C.4.


Bilag B: Autoriserede underdatabehandlere

B.1. Godkendte underdatabehandlere

Ved ikrafttrædelsen af standardbestemmelserne giver den dataansvarlige tilladelse til ansættelse af følgende underdatabehandlere:

NavnReg. nr. AdresseBeskrivelse af behandlingen
Microsoft (datacenter — South County Business Park)IE8256796UOne Microsoft Place, Carmanhall and Leopardstown, Dublin, D18 P521, IrlandHosting af den dataansvarliges egne data og databehandlerens interne data.
Stripe Payment Europe LtDIE3208141BH1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, IrlandFaktureringssystem.Dataproccesorer interne data
Pipedrive OÜIE3626566WHRiverside One, Sir John Rogerson’s Quay, Dublin 2, D02 X576, IrlandCRM-system.Dataproccesorer interne data
OpenAI Ireland Ltd737350 (CRO)1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, IrelandValgfrie AI-assistentfunktioner til procesforbedring og indholdsgenerering. Hver AI-drevet handling kan aktiveres eller deaktiveres individuelt af en kontoadministrator. Når den er aktiveret, angives det tydeligt, hvilke procesdata der sendes til OpenAI’s API; kun indholdet, der er knyttet til den valgte handling, overføres. Der sendes ingen personoplysninger, medmindre de udtrykkeligt er blevet tilføjet af jeres brugere i arbejdsinstruktioner eller relateret procesindhold. Data håndteres i henhold til OpenAI’s vilkår for Enterprise Privacy.

Alle andre underdatabehandlere bruges til databehandlerens interne datahåndtering. Databehandleren må ikke — uden den dataansvarliges udtrykkelige skriftlige godkendelse — engagere en underdatabehandler til en anden behandling end den aftalte eller lade en anden underdatabehandler udføre den beskrevne behandling.

B.2. Forudgående meddelelse om godkendelse af underdatabehandlere

Den dataansvarlige kan acceptere eller afvise en ny underdatabehandler inden for 20 dage efter modtagelse af meddelelse om den påtænkte ændring (se klausul 7). Enhver afvisning skal angive en gyldig, forretningsmæssig begrundelse.


Bilag C: Instruks vedrørende brug af personoplysninger

C.1. Instruksens genstand

Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige består af:

  • rapportering om den dataansvarliges medarbejdere og deres brug af Gluu-systemet; og
  • indsamling og opbevaring af personligt identificerbare oplysninger i forbindelse med hosting.

C.2. Sikkerhed ved behandling

Databehandleren opretholder et informationssikkerhedsledelsessystem certificeret efter ISO/IEC 27001 og anvender de tekniske og organisatoriske foranstaltninger, der kræves for at sikre et sikkerhedsniveau, der passer til risikoen, i overensstemmelse med artikel 32 GDPR og klausul 6. Disse foranstaltninger omfatter adgangskontrol efter need-to-know-princippet, kryptering af data under overførsel, EU-baseret hosting med backup og redundans samt regelmæssig test og gennemgang af sikkerhedens effektivitet.

I betragtning af behandlingens karakter — rutinemæssig rapportering og hosting, der omfatter almindelige (ikke-følsomme) personoplysninger — er parterne enige om, at disse foranstaltninger er passende. Hvis den dataansvarlige kræver yderligere foranstaltninger, såsom yderligere kryptering eller pseudonymisering, skal disse angives her ved skriftlig aftale.

C.3. Bistand til den dataansvarlige

Databehandleren skal i det omfang muligt bistå den dataansvarlige i overensstemmelse med klausul 9.

C.4. Opbevaringsperiode og sletteprocedure

Personoplysninger opbevares i kontraktens løbetid og i yderligere 12 måneder efter ophør, hvorefter de automatisk slettes af databehandleren. Ved ophør af persondatabehandlingstjenesterne skal databehandleren enten slette eller returnere personoplysningerne i overensstemmelse med klausul 11, medmindre den dataansvarlige — efter underskrivelse af kontrakten — har ændret sit oprindelige valg. Enhver sådan ændring skal dokumenteres og opbevares skriftligt, herunder elektronisk, i forbindelse med klausulerne.

C.5. Behandlingssted

Behandling i henhold til klausulerne må ikke udføres på andre lokationer end inden for EU/EØS uden den dataansvarliges forudgående skriftlige godkendelse.

C.6. Instruks om overførsel af personoplysninger til tredjelande

Databehandleren må kun overføre personoplysninger til et tredjeland med den dataansvarliges forudgående skriftlige samtykke eller til en enhed, der er certificeret under EU-U.S. Data Privacy Framework, eller under et andet gyldigt overførselsværktøj, der er tilladt i henhold til kapitel V GDPR.

C.7. Revisionsprocedurer

Den dataansvarlige eller dennes repræsentant kan inspicere de steder, hvor databehandleren udfører behandlingen — herunder fysiske faciliteter og de anvendte systemer — for at kontrollere databehandlerens overholdelse af GDPR, de gældende databeskyttelsesbestemmelser og klausulerne. Databehandlerens ISO/IEC 27001-certificering og relateret dokumentation kan fremlægges for at opfylde hele eller dele af en sådan inspektion.

Ud over enhver planlagt inspektion kan den dataansvarlige inspicere databehandleren, når den dataansvarlige finder dette nødvendigt. Den dataansvarlige afholder sine egne omkostninger i forbindelse med en inspektion; databehandleren skal dog afsætte de ressourcer (primært tid), der er nødvendige for, at inspektionen kan finde sted.

Henvisninger til “medlemsstater” i hele standardbestemmelserne skal forstås som henvisninger til “EØS-medlemsstater”.

Opdateret 17. juli 2026.