Databehandleraftale
Databehandleraftale
mellem
Kunden, som anført i Kundens konto hos Syntakk
(den dataansvarlige)
og
Syntakk ApS
CVR-nr. 45223515
Helgavej 26, 5230 Odense M
(databehandleren)
Version 1.0 · gældende fra 04-09-2026
Denne databehandleraftale er en integreret del af licensaftalen for Syntakk, jf. licensaftalens pkt. 1.1.2, og accepteres sammen med denne ved oprettelse af konto. For behandling af personoplysninger gælder denne aftale forud for licensaftalen.
1. Præambel
- Disse bestemmelser fastsætter den dataansvarliges og databehandlerens rettigheder og forpligtelser, når databehandleren behandler personoplysninger på vegne af den dataansvarlige.
- Bestemmelserne er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i databeskyttelsesforordningen (forordning (EU) 2016/679).
- Bestemmelserne finder anvendelse på databehandlerens behandling af personoplysninger som led i leveringen af platformen Syntakk.
- Følgende bilag udgør en integreret del af denne aftale:
- Bilag A — Oplysninger om behandlingen
- Bilag B — Underdatabehandlere
- Bilag C — Instruks vedrørende behandlingen og behandlingssikkerhed
- Bilag D — Regulering af andre forhold
- Ved uoverensstemmelse mellem bestemmelserne og bilagene gælder bestemmelserne forud, medmindre bilaget udtrykkeligt fastsætter noget andet.
- Bestemmelserne fritager ikke databehandleren for forpligtelser, der påhviler denne direkte efter databeskyttelsesforordningen.
2. Den dataansvarliges rettigheder og forpligtelser
- Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med databeskyttelsesforordningen, databeskyttelsesloven og denne aftale.
- Den dataansvarlige har ansvaret for, at der foreligger et behandlingsgrundlag for de personoplysninger, som den dataansvarlige instruerer databehandleren i at behandle.
- Den dataansvarlige indestår for, at der ikke i Syntakk indlæses personoplysninger ud over dem, der fremgår af Bilag A, herunder at der ikke indlæses følsomme personoplysninger omfattet af databeskyttelsesforordningens artikel 9 eller oplysninger om strafbare forhold omfattet af artikel 10.
- Den dataansvarlige er ansvarlig for indholdet af de produktpas, der offentliggøres via Syntakk, jf. licensaftalens pkt. 4.2 og 6.2.
3. Databehandleren handler efter instruks
- Databehandleren behandler alene personoplysninger efter dokumenteret instruks fra den dataansvarlige. Instruksen fremgår af denne aftale med bilag, af licensaftalen og af den dataansvarliges brug af platformens funktioner.
- Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens opfattelse strider mod databeskyttelsesforordningen eller anden databeskyttelseslovgivning.
- Instruksen kan til enhver tid ændres eller præciseres skriftligt af den dataansvarlige. Kræver en ændret instruks tilpasning af platformen eller væsentligt merarbejde, kan databehandleren afvise instruksen eller kræve betaling efter licensaftalens pkt. 3.2.5.
4. Fortrolighed
- Databehandleren giver kun adgang til personoplysninger til de personer, der er nødvendige for at opfylde forpligtelserne over for den dataansvarlige.
- Databehandleren sikrer, at disse personer har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
- Databehandleren gennemgår mindst én gang årligt, hvem der har adgang til personoplysninger, og inddrager adgange, der ikke længere er nødvendige.
- Databehandleren stiller på den dataansvarliges anmodning dokumentation for tavshedspligten til rådighed.
5. Behandlingssikkerhed
- Databehandleren gennemfører de tekniske og organisatoriske foranstaltninger, der fremgår af Bilag C, og som mindst opfylder kravene i databeskyttelsesforordningens artikel 32.
- Databehandleren foretager sin egen risikovurdering og gennemfører herefter foranstaltninger, der sikrer et sikkerhedsniveau, som er passende i forhold til risikoen.
- Ønsker den dataansvarlige yderligere foranstaltninger ud over dem, der fremgår af Bilag C, aftales disse særskilt, og de gennemføres for den dataansvarliges regning.
- Databehandleren kan ændre de tekniske og organisatoriske foranstaltninger, forudsat at sikkerhedsniveauet ikke forringes. Væsentlige ændringer meddeles den dataansvarlige.
6. Anvendelse af underdatabehandlere
- Databehandleren har den dataansvarliges generelle godkendelse til at anvende underdatabehandlere. De underdatabehandlere, der er godkendt ved aftalens indgåelse, fremgår af Bilag B.
- Databehandleren offentliggør den til enhver tid gældende liste over underdatabehandlere på syntakk.dk/juridisk/underdatabehandlere.
- Databehandleren underretter den dataansvarlige mindst 30 dage før tilføjelse eller udskiftning af en underdatabehandler. Underretning sker ved meddelelse efter licensaftalens pkt. 9.4.
- Den dataansvarlige kan inden 14 dage efter underretningen gøre skriftlig indsigelse mod ændringen. Indsigelsen skal være begrundet i konkrete og saglige forhold vedrørende databeskyttelse.
- Kan parterne ikke finde en løsning inden 30 dage efter indsigelsen, kan den dataansvarlige opsige licensaftalen med virkning fra det tidspunkt, hvor den nye underdatabehandler tages i brug, og få forholdsmæssig refusion for den ikke-udnyttede del af den betalte periode. Dette er den dataansvarliges eneste beføjelse i anledning af ændringen.
- Databehandleren indgår en skriftlig aftale med hver underdatabehandler, der pålægger denne de samme databeskyttelsesforpligtelser, som følger af denne aftale.
- Databehandleren er fuldt ansvarlig over for den dataansvarlige for underdatabehandlerens overholdelse af forpligtelserne.
- Databehandleren kan af hensyn til drift, sikkerhed eller lovgivning tage en ny underdatabehandler i brug uden det varsel, der følger af pkt. 6.3, hvis det er nødvendigt for at afværge en akut risiko. Den dataansvarlige underrettes i så fald uden unødig forsinkelse, og pkt. 6.4 og 6.5 finder tilsvarende anvendelse.
7. Overførsel til tredjelande
- Databehandleren behandler alene personoplysninger inden for EU/EØS, medmindre andet fremgår af Bilag B.
- Sker der overførsel til et tredjeland, må dette alene ske på grundlag af dokumenteret instruks fra den dataansvarlige og i overensstemmelse med databeskyttelsesforordningens kapitel V. Den dataansvarliges accept af denne aftale med Bilag B udgør en sådan instruks for de overførsler, der fremgår af Bilag B.
- Overførselsgrundlaget for hver enkelt overførsel fremgår af Bilag B, herunder om overførslen sker på grundlag af en afgørelse om tilstrækkeligt beskyttelsesniveau eller på grundlag af EU-Kommissionens standardkontraktbestemmelser med tilhørende supplerende foranstaltninger.
- Databehandleren underretter den dataansvarlige, hvis databehandleren efter EU-retten eller medlemsstaternes nationale ret er forpligtet til at overføre personoplysninger til et tredjeland, medmindre underretning er forbudt.
8. Bistand til den dataansvarlige
- Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige med opfyldelsen af den dataansvarliges forpligtelser over for de registrerede, herunder ved anmodninger om indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse.
- Den dataansvarlige imødekommer selv anmodninger fra registrerede ved brug af platformens funktioner, i det omfang det er muligt.
- Kan anmodningen ikke imødekommes ved brug af platformens funktioner, bistår databehandleren mod betaling efter licensaftalens pkt. 3.2.5.
- Databehandleren bistår desuden den dataansvarlige med:
- anmeldelse af brud på persondatasikkerheden til tilsynsmyndigheden,
- underretning af de registrerede om brud på persondatasikkerheden,
- konsekvensanalyse vedrørende databeskyttelse, og
- forudgående høring af tilsynsmyndigheden.
- Bistand efter pkt. 8.4 ydes uden beregning, når forholdet er opstået hos databehandleren eller en underdatabehandler. Er forholdet opstået hos den dataansvarlige eller hos dennes egne leverandører, ydes bistanden mod betaling efter licensaftalens pkt. 3.2.5.
9. Underretning om brud på persondatasikkerheden
- Databehandleren underretter den dataansvarlige uden unødig forsinkelse, efter at databehandleren er blevet opmærksom på et brud på persondatasikkerheden, og så vidt muligt senest 24 timer efter.
- Underretningen sendes til den kontaktperson, den dataansvarlige har oplyst efter Bilag D.1, og til den e-mailadresse, der er registreret på kontoen.
- Underretningen indeholder, i det omfang oplysningerne er tilgængelige:
- karakteren af bruddet, herunder kategorierne og det omtrentlige antal berørte registrerede og registreringer,
- sandsynlige konsekvenser af bruddet,
- de foranstaltninger, der er truffet eller foreslås truffet, og
- kontaktoplysninger, hvor yderligere oplysninger kan indhentes.
- Er oplysningerne ikke tilgængelige samlet, kan de meddeles løbende, efterhånden som de foreligger.
- Det er den dataansvarlige, der er ansvarlig for at anmelde bruddet til tilsynsmyndigheden inden for fristen på 72 timer.
10. Sletning og tilbagelevering af oplysninger
- Ved ophør af licensaftalen sletter databehandleren personoplysningerne, medmindre den dataansvarlige inden for fristen i pkt. 10.2 anmoder om tilbagelevering.
- Den dataansvarlige kan inden 30 dage efter licensaftalens ophør anmode om at få personoplysningerne tilbageleveret i et almindeligt anvendt maskinlæsbart format. Tilbagelevering af personoplysninger kan ikke gøres betinget af betaling, jf. licensaftalens pkt. 8.3.4.
- Databehandleren sletter personoplysningerne senest 60 dage efter licensaftalens ophør, jf. licensaftalens pkt. 8.3.5. Personoplysninger i sikkerhedskopier slettes ved den efterfølgende rotation af sikkerhedskopier, dog senest 30 dage efter sletningen.
- Databehandleren kan opbevare personoplysninger ud over fristerne i pkt. 10.3, i det omfang lovgivningen kræver det, herunder bogføringsloven. Opbevaringen begrænses til det nødvendige, og oplysningerne behandles ikke til andre formål.
- Databehandleren bekræfter skriftligt sletningen på den dataansvarliges anmodning.
11. Revision, herunder inspektion
- Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelsen af databeskyttelsesforordningens artikel 28 og denne aftale.
- Databehandleren udarbejder årligt en skriftlig erklæring om overholdelsen af denne aftale og af de tekniske og organisatoriske foranstaltninger i Bilag C. Erklæringen udleveres til den dataansvarlige på anmodning.
- Databehandleren besvarer desuden på anmodning den dataansvarliges sikkerhedsspørgeskema, dog højst én gang årligt.
- Ønsker den dataansvarlige en revisorerklæring, fx efter ISAE 3000, kan dette aftales særskilt. Omkostningerne hertil afholdes af den dataansvarlige, medmindre erklæringen afdækker væsentlig manglende overholdelse hos databehandleren.
- Den dataansvarlige eller dennes bemyndigede revisor kan gennemføre fysisk inspektion hos databehandleren. Inspektion kan gennemføres højst én gang årligt og varsles med mindst 20 Hverdage, medmindre der foreligger konkret mistanke om brud på persondatasikkerheden. Den dataansvarlige afholder egne og databehandlerens omkostninger ved inspektionen.
- Databehandleren fører tilsyn med sine underdatabehandlere ved indhentning af deres revisions- og sikkerhedserklæringer og dokumenterer dette tilsyn. Den dataansvarlige kan på anmodning få indsigt i denne dokumentation.
- Tilsynsmyndigheder har adgang til databehandlerens fysiske lokaliteter mod behørig legitimation.
12. Parternes aftale om andre forhold
- Parternes eventuelle regulering af andre forhold fremgår af Bilag D.
- Ansvar mellem parterne, herunder ansvarsbegrænsning, følger licensaftalens pkt. 5.2. Ansvarsbegrænsningen finder dog ikke anvendelse på erstatningsansvar over for registrerede efter databeskyttelsesforordningens artikel 82 eller på bøder pålagt en part efter forordningens artikel 83.
- Hæfter en part for mere, end hvad der svarer til partens ansvar for skaden, kan denne part kræve den overskydende del erstattet af den anden part efter databeskyttelsesforordningens artikel 82, stk. 5.
13. Ikrafttræden og ophør
- Aftalen træder i kraft, når den dataansvarlige accepterer licensaftalen ved oprettelse af konto, ved skriftlig accept af tilbud eller ved ibrugtagning af platformen.
- Aftalen er gældende, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige. Aftalen kan ikke opsiges særskilt, mens licensaftalen løber.
- Databehandleren kan ændre denne aftale med 30 dages varsel ved meddelelse efter licensaftalens pkt. 9.4, når ændringen er nødvendig som følge af ændret lovgivning, praksis fra tilsynsmyndigheder eller ændringer i platformen. Er ændringen til væsentlig ugunst for den dataansvarlige, kan denne opsige licensaftalen med virkning fra ændringens ikrafttræden og få forholdsmæssig refusion.
- Ændringer, der forringer beskyttelsen af de registrerede, kan ikke gennemføres efter pkt. 13.3.
- Efter ophør er aftalen fortsat gældende for de forpligtelser, der efter deres karakter skal opfyldes efter ophøret, herunder pkt. 4, 10 og 11.
- Den til enhver tid gældende version af aftalen findes på syntakk.dk/juridisk/databehandleraftale. Tidligere versioner udleveres på anmodning.
Bilag A — Oplysninger om behandlingen
A.1 Formålet med behandlingen
Databehandleren behandler personoplysninger på vegne af den dataansvarlige med det formål at levere, drive, supportere og videreudvikle platformen Syntakk, herunder at give den dataansvarliges brugere adgang, at oprette og administrere digitale produktpas efter batteriforordningen og at distribuere disse via QR-kode og link.
A.2 Behandlingens karakter
Indsamling, registrering, organisering, opbevaring, ændring, søgning, brug, offentliggørelse af produktpas, videregivelse til underdatabehandlere, begrænsning og sletning.
A.3 Kategorier af registrerede
- Den dataansvarliges kontaktpersoner
- Den dataansvarliges brugere og administratorer af platformen
- Kontaktpersoner hos den dataansvarliges leverandører og samarbejdspartnere, i det omfang den dataansvarlige indlæser sådanne oplysninger
- Fysiske personer, der kontakter den dataansvarlige gennem et offentliggjort produktpas, i det omfang en sådan funktion anvendes
A.4 Kategorier af personoplysninger
Alene almindelige personoplysninger, jf. databeskyttelsesforordningens artikel 6:
- Navn, stilling og arbejdssted
- Arbejdsmæssig e-mailadresse og telefonnummer
- Brugernavn, adgangsrettigheder og rolle i platformen
- Loginhistorik, IP-adresse og aktivitetslog
- Oplysninger, som brugeren selv indlæser i fritekstfelter
Behandlingen omfatter ikke følsomme personoplysninger efter artikel 9 eller oplysninger om strafbare forhold efter artikel 10. Den dataansvarlige må ikke indlæse sådanne oplysninger i platformen.
Hovedparten af de data, der indlæses i platformen, er produkt-, materiale- og leverandøroplysninger, som ikke er personoplysninger.
A.5 Varighed af behandlingen
Behandlingen løber, så længe licensaftalen er i kraft, og ophører med sletning efter pkt. 10.
Bilag B — Underdatabehandlere
B.1 Godkendte underdatabehandlere
Den dataansvarlige har ved indgåelsen af denne aftale godkendt følgende underdatabehandlere:
| Underdatabehandler | Land / region | Behandlingsaktivitet | Overførselsgrundlag |
|---|---|---|---|
| Wacky Studio ApS | Danmark | Drift, vedligeholdelse og support af platformen | Inden for EU/EØS |
| Laravel Cloud (Laravel Holdings, Inc., USA) med underliggende AWS-infrastruktur | EU-region | Hosting af applikation og database, sikkerhedskopiering | Data behandles inden for EU/EØS. Standardkontraktbestemmelser (SCC) er indgået med leverandøren, da denne er etableret i USA |
| Postmark (AC PM LLC, ActiveCampaign-koncernen) | USA | Udsendelse af system- og servicemails | Standardkontraktbestemmelser (SCC), jf. leverandørens databehandleraftale |
| Sentry (Functional Software, Inc., USA), EU-region | Tyskland (Frankfurt) | Fejllogning og driftsovervågning | Data lagres inden for EU/EØS. Standardkontraktbestemmelser (SCC) er indgået med leverandøren, da denne er etableret i USA |
| OpenAI Ireland Limited | EU (dataresidens i Europa, uden lagring af forespørgsler) | AI-assisteret dataimport og datastrukturering på Basic og Professional | Kontraktpart er etableret i EU. Overføres data til OpenAI-selskaber uden for EØS, sker det på standardkontraktbestemmelser (SCC) |
B.2 Behandling uden for EU/EØS
Databehandleren behandler personoplysninger inden for EU/EØS. Sker der behandling uden for EU/EØS hos en underdatabehandler, fremgår det af skemaet i B.1 sammen med overførselsgrundlaget.
B.3 AI-assisteret dataimport
- Anvender den dataansvarlige funktionen til AI-assisteret dataimport, behandles de data, den dataansvarlige uploader, af den AI-leverandør, der fremgår af B.1, alene med henblik på at strukturere og indlæse data i platformen.
- Data behandles ikke til træning af leverandørens modeller, jf. licensaftalens pkt. 6.1.3.
- Den dataansvarlige bør ikke uploade filer med personoplysninger til denne funktion ud over det nødvendige.
B.4 Ændringer
Ændringer i listen sker efter pkt. 6 med 30 dages varsel og indsigelsesret. Den til enhver tid gældende liste findes på syntakk.dk/juridisk/underdatabehandlere.
Bilag C — Instruks vedrørende behandlingen og behandlingssikkerhed
C.1 Behandlingens genstand
Databehandleren behandler personoplysninger som nødvendigt for at levere, drive, supportere og videreudvikle platformen Syntakk i overensstemmelse med licensaftalen.
C.2 Tekniske foranstaltninger
- Data opbevares i en dedikeret database pr. kunde, så den dataansvarliges data er logisk adskilt fra andre kunders data
- Al kommunikation med platformen sker over krypteret forbindelse (TLS)
- Personoplysninger opbevares krypteret på lagringsniveau
- Adgangskoder opbevares alene som saltede hashværdier
- Adgang til produktionsmiljøet kræver individuel konto og to-faktor-godkendelse
- Adskilte miljøer til drift, test og udvikling; produktionsdata anvendes ikke i test- og udviklingsmiljøer uden anonymisering
- Daglig sikkerhedskopiering med 30 dages opbevaring og periodisk afprøvning af gendannelse
- Logning af adgang til og ændringer i personoplysninger
- Overvågning af drift og sikkerhedshændelser
- Løbende opdatering af operativsystemer, rammeværk og afhængigheder, herunder sikkerhedsopdateringer uden unødigt ophold
C.3 Organisatoriske foranstaltninger
- Alle med adgang til personoplysninger er pålagt tavshedspligt
- Adgang tildeles efter arbejdsbetinget behov og gennemgås mindst årligt
- Medarbejdere instrueres i behandling af personoplysninger ved ansættelse og herefter løbende
- Adgange inddrages ved fratrædelse
- Skriftlig procedure for håndtering af brud på persondatasikkerheden
- Årlig gennemgang af sikkerhedsniveauet og af denne instruks
C.4 Fysiske foranstaltninger
Databehandleren driver ikke egne servere. Fysisk sikkerhed for de anvendte datacentre varetages af hostingleverandøren, jf. Bilag B. Databehandlerens eget udstyr er beskyttet med diskkryptering, adgangskode og automatisk låsning.
C.5 Opbevaringsperiode og sletning
- Personoplysninger opbevares, så længe licensaftalen er i kraft
- Ved ophør slettes personoplysninger senest 60 dage efter, jf. pkt. 10.3
- Sikkerhedskopier slettes senest 30 dage efter sletningen
- Logdata opbevares i 12 måneder, hvorefter de slettes eller anonymiseres
- Bogførings- og faktureringsmateriale opbevares efter bogføringslovens regler
C.6 Bistand ved registreredes rettigheder
- Den dataansvarlige kan selv fremsøge, rette, eksportere og slette oplysninger om egne brugere i platformen.
- Databehandleren bistår i det omfang, en anmodning ikke kan imødekommes ved brug af platformens funktioner, jf. pkt. 8.3.
C.7 Tilsyn med databehandleren
- Databehandleren udarbejder årligt en skriftlig erklæring om overholdelsen af denne aftale, jf. pkt. 11.2.
- Erklæringen omfatter en gennemgang af de foranstaltninger, der fremgår af C.2–C.4, og af eventuelle afvigelser i det forløbne år.
- Den dataansvarlige kan anmode om supplerende dokumentation, jf. pkt. 11.3–11.5.
C.8 Tilsyn med underdatabehandlere
- Databehandleren indhenter årligt underdatabehandlernes revisions- eller sikkerhedserklæringer, hvor sådanne foreligger, og gennemgår dem.
- Foreligger der ikke en erklæring, foretager databehandleren en skriftlig vurdering af underdatabehandlerens sikkerhedsniveau.
- Dokumentationen for tilsynet opbevares og stilles til rådighed for den dataansvarlige på anmodning.
Bilag D — Regulering af andre forhold
D.1 Kontaktpersoner
- Den dataansvarlige oplyser i Kundeportalen navn, titel, e-mailadresse og telefonnummer på den person, der skal kontaktes ved brud på persondatasikkerheden, samt på en eventuel databeskyttelsesrådgiver (DPO).
- Den dataansvarlige er ansvarlig for at holde oplysningerne opdaterede. Er der ikke oplyst en kontaktperson, sendes underretninger til kontoens registrerede e-mailadresse.
- Databehandlerens kontaktpunkt for spørgsmål om denne aftale er hello@syntakk.dk.
D.2 Gældende lovgivning
- Denne aftale er underlagt dansk ret, herunder databeskyttelsesloven.
- Er den dataansvarlige omfattet af databeskyttelseslovgivning i et andet land, skal den dataansvarlige oplyse databehandleren herom. Medfører dette krav ud over denne aftale, afholdes omkostningerne af den dataansvarlige.
- Værneting følger licensaftalens pkt. 9.9.
D.3 Misligholdelse
Licensaftalens bestemmelser om misligholdelse finder tilsvarende anvendelse på denne aftale.
D.4 Omkostninger
Hvor denne aftale henviser til betaling efter timepris, gælder den til enhver tid gældende timepris efter licensaftalens pkt. 3.2.5. Databehandleren oplyser et estimat, inden arbejdet påbegyndes.