Databehandleraftale
Denne databehandleraftale (“DPA”) supplerer aftalen om STRAKS Invoice, når STRAKS SERVICES behandler personoplysninger på vegne af en kunde. Kunden er dataansvarlig eller databehandler, der giver dokumenterede instruktioner; STRAKS er databehandler eller underdatabehandler for denne behandling.
1. Parter og operatør
Tjenestens operatør og databehandler er STRAKS SERVICES, CVR 39734915, Quassunnguaq 24 B-216, 3900 Nuuk, Grønland. Den anden part er kunden, som er identificeret i STRAKS Invoice-kontoen eller ordren.
2. Genstand og varighed
Behandlingen vedrører levering, hosting, sikkerhed, support, vedligeholdelse, kommunikation og ophør af STRAKS Invoice. Behandlingen fortsætter under kundeforholdet og i enhver dokumenteret overgangs-, backup-, sikkerheds-, kravs- eller lovpligtig opbevaringsperiode.
3. Behandlingens karakter og formål
- Hosting, organisering, søgning og visning af virksomhedsdata, som kunden indtaster.
- Generering og bevaring af fakturaer, kreditnotaer, rykkere og tilknyttet revisionshistorik.
- Autentifikation af brugere, levering af e-mails og filer, support og forebyggelse af misbrug.
- Oprettelse, opdatering, eksport eller sletning kun når det er tilladt af tjenesten, dokumenterede instruktioner og gældende lov.
4. Datakategorier og registrerede
Data kan omfatte kontoidentifikatorer, navne, kontaktoplysninger, virksomhedsoplysninger, kunde- og leverandøroplysninger, ydelsesbeskrivelser, faktura- og kreditnotaoplysninger, betalingsstatus, kommunikation, bilag samt forbrugs-, revisions- og sikkerhedsmetadata. Registrerede kan være kundens personale, kundens kunder og kontaktpersoner, fakturamodtagere, leverandører, kontraktpersoner og andre, hvis oplysninger kunden indtaster.
5. Dokumenterede kundeinstruktioner
STRAKS behandler kun kundedata efter dokumenterede instruktioner i aftalen, applikationsindstillinger, understøttede arbejdsgange og skriftlig kommunikation, medmindre loven kræver andet. STRAKS orienterer kunden, hvis en instruktion fremstår ulovlig, når loven tillader det.
6. Fortrolighed og personale
Adgang til kundedata begrænses til individuelt autoriserede STRAKS-medarbejdere med et arbejdsbetinget behov, som er underlagt fortrolighedsforpligtelser. STRAKS giver i øjeblikket ikke medarbejdere interaktiv adgang til en kundes levende virksomhedsarbejdsområde; support ydes gennem kundens egen brug af tjenesten og dokumenteret skriftlig kommunikation.
7. Tekniske og organisatoriske foranstaltninger
- Tenant-afgrænset autorisation og row-level-databasekontroller.
- Individuelle autentificerede konti og serverside-autorisationskontroller.
- Kryptering under overførsel og udbyderstyrede infrastruktursikkerhedskontroller.
- Logning, backup, ændringsstyring, afhængighedsstyring og hændelseshåndtering, der passer til tjenesten.
8. Underdatabehandlere
STRAKS kan bruge underdatabehandlere til hosting, databaser, autentifikation, lagring, e-maillevering, overvågning, betaling og tilknyttet infrastruktur. STRAKS opretholder passende kontraktlige beskyttelser og en procedure for væsentlige ændringer og indsigelser, når det kræves.
9. Anmodninger fra registrerede
Under hensyn til behandlingens karakter bistår STRAKS rimeligt kunden med indsigt, berigtigelse, sletning, begrænsning, dataportabilitet, indsigelse og relaterede anmodninger. STRAKS afgør ikke selvstændigt berettigelsen af anmodninger om data, som kunden kontrollerer, medmindre loven kræver det.
10. Sikkerhedshændelser
STRAKS undersøger bekræftede persondatasikkerhedshændelser og underretter kunden uden unødig forsinkelse, når det kræves, med rimeligt tilgængelige oplysninger om hændelsens karakter, berørte data, sandsynlige konsekvenser og afhjælpning. Underretning er ikke i sig selv en erkendelse af ansvar.
11. Sletning eller tilbagelevering
Efter ophør sletter eller tilbageleverer STRAKS kundens personoplysninger efter dokumenterede procedurer og kundens lovlige anmodning, medmindre opbevaring kræves ved lov, er nødvendig for at bevare udstedte regnskabsbilag eller er nødvendig til begrænsede sikkerheds-, backup- eller kravsformål. Opbevarede data forbliver beskyttede og bruges ikke til uvedkommende formål.
12. Revision og dokumentation
STRAKS leverer oplysninger, der med rimelighed er nødvendige for at dokumentere kontrollerne i denne DPA, og kan opfylde revisionsanmodninger gennem dokumentation, uafhængige rapporter, sikkerhedsoversigter eller en forholdsmæssig overvåget gennemgang. Revisioner skal beskytte andre tenants, sikkerhedsoplysninger og underdatabehandlere.
13. International behandling
Ved international overførsel af personoplysninger bruger STRAKS et relevant lovligt overførselsgrundlag og supplerende foranstaltninger, når det kræves. Kunden autoriserer de behandlingssteder, der oplyses i tjenesten og informationen om underdatabehandlere, under disse sikkerhedsforanstaltninger.
14. Kontaktprocedure
Anmodninger om privatliv, sikkerhed og databehandling sendes til jd@jdscs.com med kundeidentitet, tenant, anmodningstype, relevante datoer og en autoriseret kontaktperson. Adgangskoder, login-koder og hemmelige nøgler må ikke medtages.