Teksten mangler stadig virksomhedens oplysninger. De markerede felter udfyldes, før siden tages i brug.
Version 1.0 · gældende fra 29.09.2026
Standardkontraktsbestemmelser i henhold til artikel 28, stk. 3, i forordning (EU) 2016/679 (databeskyttelsesforordningen) med henblik på databehandlerens behandling af personoplysninger. Opbygningen følger Datatilsynets standardkontraktsbestemmelser (januar 2020).
mellem
Kunden, som angivet ved oprettelsen af kontoen i Tracepas (herefter »den dataansvarlige«)
og
[TODO: COMPANY DETAILS: legal name], CVR [TODO: CVR], [TODO: COMPANY DETAILS: address], Danmark (herefter »databehandleren«)
der hver især er en »part« og sammen udgør »parterne«.
Parterne har aftalt følgende bestemmelser (»Bestemmelserne«) for at overholde databeskyttelsesforordningen og sikre beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder. Bestemmelserne indgås som en del af handelsbetingelserne og accepteres sammen med dem.
1. Indhold
- Præambel · 3. Den dataansvarliges rettigheder og forpligtelser · 4. Databehandleren handler efter instruks · 5. Fortrolighed · 6. Behandlingssikkerhed · 7. Anvendelse af underdatabehandlere · 8. Overførsel til tredjelande eller internationale organisationer · 9. Bistand til den dataansvarlige · 10. Underretning om brud på persondatasikkerheden · 11. Sletning og returnering af oplysninger · 12. Revision, herunder inspektion · 13. Parternes aftale om andre forhold · 14. Ikrafttræden og ophør · 15. Kontaktpersoner · Bilag A–D
2. Præambel
2.1 Bestemmelserne fastsætter databehandlerens rettigheder og forpligtelser, når denne behandler personoplysninger på vegne af den dataansvarlige.
2.2 Bestemmelserne skal sikre, at parterne overholder databeskyttelsesforordningens artikel 28, stk. 3.
2.3 Databehandleren behandler personoplysninger på vegne af den dataansvarlige i forbindelse med levering af platformen Tracepas og tilkøbsydelsen Assisteret onboarding efter handelsbetingelserne (»hovedaftalen«).
2.4 Bestemmelserne har forrang for tilsvarende bestemmelser i andre aftaler mellem parterne, herunder hovedaftalen.
2.5 Bilag A–D er en integreret del af Bestemmelserne. Bilag A beskriver behandlingen. Bilag B indeholder betingelserne for brug af underdatabehandlere og listen over godkendte underdatabehandlere. Bilag C indeholder instruksen, sikkerhedsforanstaltningerne og tilsynet. Bilag D indeholder parternes regulering af andre forhold.
2.6 Bestemmelserne med bilag opbevares elektronisk af begge parter. Databehandleren gør den gældende version tilgængelig på hjemmesiden og i Platformen.
2.7 Bestemmelserne fritager ikke databehandleren for forpligtelser efter databeskyttelsesforordningen eller anden lovgivning.
3. Den dataansvarliges rettigheder og forpligtelser
3.1 Den dataansvarlige er ansvarlig for, at behandlingen sker i overensstemmelse med databeskyttelsesforordningen (artikel 24), databeskyttelsesbestemmelser i anden EU-ret eller national ret og Bestemmelserne.
3.2 Den dataansvarlige har ret og pligt til at træffe beslutninger om formålene med og hjælpemidlerne til behandlingen.
3.3 Den dataansvarlige er blandt andet ansvarlig for, at der er et behandlingsgrundlag for den behandling, databehandleren instrueres i, og for at give de registrerede oplysning om behandlingen, herunder leverandørers medarbejdere, hvis oplysninger lægges ind i Platformen.
4. Databehandleren handler efter instruks
4.1 Databehandleren behandler kun personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves efter EU-ret eller national ret, som databehandleren er underlagt. Instruksen fremgår af bilag A og C. Den dataansvarlige kan give yderligere instruks, mens behandlingen står på. Handlinger, som Brugere foretager i Platformen, fx upload, godkendelse, udgivelse eller oprettelse af webhooks, udgør dokumenteret instruks.
4.2 Databehandleren underretter straks den dataansvarlige, hvis en instruks efter databehandlerens opfattelse er i strid med databeskyttelsesforordningen eller databeskyttelsesbestemmelser i anden EU-ret eller national ret.
5. Fortrolighed
5.1 Databehandleren giver kun adgang til personoplysningerne til personer under databehandlerens instruktionsbeføjelse, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun i det omfang, det er nødvendigt. Listen over personer med adgang gennemgås løbende, og adgang lukkes, når den ikke længere er nødvendig.
5.2 Databehandleren skal på anmodning kunne påvise, at disse personer er underlagt tavshedspligt.
6. Behandlingssikkerhed
6.1 Efter databeskyttelsesforordningens artikel 32 gennemfører den dataansvarlige og databehandleren passende tekniske og organisatoriske foranstaltninger for at sikre et beskyttelsesniveau, der passer til risiciene. Det kan omfatte pseudonymisering og kryptering, evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed, evne til rettidigt at genoprette tilgængeligheden efter en hændelse og en procedure for regelmæssig afprøvning og evaluering af foranstaltningerne.
6.2 Databehandleren vurderer uafhængigt af den dataansvarlige risiciene ved behandlingen og gennemfører foranstaltninger for at imødegå dem. Den dataansvarlige stiller de oplysninger til rådighed, der er nødvendige for vurderingen.
6.3 Databehandleren bistår den dataansvarlige med at overholde artikel 32, bl.a. ved at give oplysning om de foranstaltninger, der er beskrevet i bilag C.2. Kræver den dataansvarliges risikovurdering yderligere foranstaltninger, aftales de skriftligt og tilføjes bilag C.
7. Anvendelse af underdatabehandlere
7.1 Databehandleren opfylder betingelserne i databeskyttelsesforordningens artikel 28, stk. 2 og 4, for at bruge en anden databehandler (underdatabehandler).
7.2 Databehandleren har den dataansvarliges generelle godkendelse til at bruge underdatabehandlere. Databehandleren underretter den dataansvarlige skriftligt om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel og giver dermed den dataansvarlige mulighed for at gøre indsigelse, jf. bilag B.2. Listen over godkendte underdatabehandlere står i bilag B.1.
7.3 Databehandleren pålægger gennem en kontrakt underdatabehandleren de samme databeskyttelsesforpligtelser som i Bestemmelserne, herunder fornødne garantier for passende tekniske og organisatoriske foranstaltninger. Hvor en underdatabehandler kun tilbyder sine egne standardvilkår, vurderer databehandleren, at disse giver et tilsvarende beskyttelsesniveau, før underdatabehandleren tages i brug, og oplyser om det i bilag B.
7.4 Databehandleren sender på anmodning en kopi af underdatabehandleraftalen, dog uden kommercielle vilkår, der ikke påvirker det databeskyttelsesretlige indhold.
7.5 Hvor det er muligt, sikrer databehandleren, at den dataansvarlige kan indtræde i databehandlerens rettigheder over for underdatabehandleren ved databehandlerens konkurs.
7.6 Databehandleren er fuldt ansvarlig over for den dataansvarlige for, at underdatabehandlere opfylder deres forpligtelser. Det påvirker ikke de registreredes rettigheder efter databeskyttelsesforordningen, herunder artikel 79 og 82.
8. Overførsel til tredjelande eller internationale organisationer
8.1 Overførsel af personoplysninger til tredjelande eller internationale organisationer sker kun efter dokumenteret instruks fra den dataansvarlige og altid i overensstemmelse med databeskyttelsesforordningens kapitel V.
8.2 Kræves en overførsel efter EU-ret eller national ret, som databehandleren er underlagt, underretter databehandleren den dataansvarlige om det, før behandlingen, medmindre retten forbyder det af hensyn til vigtige samfundsmæssige interesser.
8.3 Uden dokumenteret instruks kan databehandleren ikke overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland, overlade behandling til en underdatabehandler i et tredjeland eller behandle oplysningerne i et tredjeland.
8.4 Den dataansvarliges instruks om overførsler, herunder overførselsgrundlaget, står i bilag C.6.
8.5 Bestemmelserne er ikke standardkontraktbestemmelser efter artikel 46, stk. 2, litra c og d, og kan ikke i sig selv være grundlag for overførsel efter kapitel V.
9. Bistand til den dataansvarlige
9.1 Databehandleren bistår så vidt muligt den dataansvarlige med passende tekniske og organisatoriske foranstaltninger med at besvare anmodninger om udøvelse af de registreredes rettigheder efter kapitel III, herunder oplysningspligt, indsigt, berigtigelse, sletning, begrænsning, underretning, dataportabilitet, indsigelse og retten til ikke at være genstand for en automatisk afgørelse.
9.2 Databehandleren bistår desuden, under hensyn til behandlingens karakter og de oplysninger, databehandleren har, den dataansvarlige med:
a) at anmelde brud på persondatasikkerheden til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet, medmindre det er usandsynligt, at bruddet indebærer en risiko for fysiske personers rettigheder; b) at underrette de registrerede, når bruddet sandsynligvis vil medføre en høj risiko; c) at udarbejde en konsekvensanalyse, hvis det er påkrævet; d) at høre Datatilsynet, hvis en konsekvensanalyse viser høj risiko.
9.3 Omfanget af bistanden står i bilag C.3.
10. Underretning om brud på persondatasikkerheden
10.1 Databehandleren underretter den dataansvarlige uden unødig forsinkelse efter at være blevet opmærksom på et brud på persondatasikkerheden.
10.2 Underretningen skal om muligt ske senest 48 timer efter, at databehandleren er blevet bekendt med bruddet, så den dataansvarlige kan overholde sin anmeldelsespligt efter artikel 33.
10.3 Databehandleren bistår med de oplysninger, der efter artikel 33, stk. 3, skal indgå i anmeldelsen: bruddets karakter, herunder om muligt kategorierne og det omtrentlige antal berørte registrerede og registreringer; de sandsynlige konsekvenser; og de foranstaltninger, der er truffet eller foreslås for at håndtere bruddet og begrænse skadevirkningerne. Oplysningerne kan gives trinvis, hvis de ikke kan gives samtidig.
11. Sletning og returnering af oplysninger
11.1 Ved ophør af tjenesterne sletter databehandleren alle personoplysninger, der er behandlet på vegne af den dataansvarlige, og bekræfter over for den dataansvarlige, at de er slettet, medmindre EU-ret eller national ret kræver opbevaring. Før sletning kan den dataansvarlige eksportere oplysningerne efter bilag C.4.
11.2 Personoplysninger, som indgår i udgivne produktpas og de erklæringer, der vises i dem, slettes ikke ved ophør, men forbliver tilgængelige efter handelsbetingelsernes punkt 14.3, som den dataansvarlige hermed instruerer databehandleren i. Baggrunden er, at batteriforordningen (EU) 2023/1542 art. 78, litra e, og ecodesignforordningen (EU) 2024/1781 art. 11, litra e, kræver, at produktpas forbliver tilgængelige, også efter at den ansvarlige erhvervsdrivende er ophørt.
12. Revision, herunder inspektion
12.1 Databehandleren stiller alle oplysninger til rådighed, som er nødvendige for at påvise overholdelsen af artikel 28 og Bestemmelserne, og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en revisor, som den dataansvarlige har bemyndiget.
12.2 Procedurerne står i bilag C.7 og C.8.
12.3 Databehandleren giver tilsynsmyndigheder, der efter lovgivningen har adgang til den dataansvarliges eller databehandlerens faciliteter, adgang mod behørig legitimation.
13. Parternes aftale om andre forhold
Parterne kan aftale andre bestemmelser, fx om erstatningsansvar, så længe de ikke direkte eller indirekte strider mod Bestemmelserne eller forringer de registreredes grundlæggende rettigheder. Sådanne bestemmelser står i bilag D.
14. Ikrafttræden og ophør
14.1 Bestemmelserne træder i kraft, når Kunden accepterer handelsbetingelserne.
14.2 Begge parter kan kræve Bestemmelserne genforhandlet, hvis lovændringer eller uhensigtsmæssigheder giver anledning til det.
14.3 Bestemmelserne gælder, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige, herunder i perioderne efter bilag C.4. I denne periode kan Bestemmelserne ikke opsiges særskilt.
14.4 Når behandlingen er ophørt, og personoplysningerne er slettet eller returneret efter punkt 11 og bilag C.4, kan Bestemmelserne opsiges skriftligt af begge parter.
15. Kontaktpersoner
15.1 Den dataansvarliges kontaktperson er den Bruger med rollen Ejer i Platformen, medmindre Kunden oplyser en anden kontaktperson under Indstillinger eller skriftligt.
15.2 Databehandlerens kontaktperson: [TODO: navn, stilling, e-mail, telefon].
15.3 Parterne orienterer løbende hinanden om ændringer af kontaktpersoner.
Bilag A · Oplysninger om behandlingen
A.1 Formål
Databehandleren behandler personoplysninger for at levere Platformen og ydelserne efter hovedaftalen:
- modtagelse og opbevaring af dokumenter fra den dataansvarlige og dennes leverandører;
- automatisk dokumentlæsning med AI og manuel gennemgang, så værdier kan foreslås med kilde;
- godkendelse af værdier og dannelse af erklæringer, teknisk dokumentation og rapporter;
- udgivelse og visning af produktpas, herunder adgangslinks til begrænsede oplysninger;
- leverandørportalen, hvor leverandører uploader dokumenter via et link;
- scanningsstatistik for den dataansvarliges produktpas;
- API og webhooks efter den dataansvarliges opsætning;
- support og Assisteret onboarding, herunder kontakt til leverandører efter bilag C.1;
- drift, sikkerhedskopiering og sikkerhed.
A.2 Behandlingens karakter
Indsamling via upload, API og leverandørlinks, opbevaring, strukturering, maskinel læsning, visning for den dataansvarliges Brugere, offentliggørelse i produktpas efter den dataansvarliges udgivelse, videregivelse til de adresser, den dataansvarlige angiver (webhooks), sikkerhedskopiering og sletning.
A.3 Typer af personoplysninger
| Registrerede | Oplysninger |
|---|---|
| Den dataansvarliges Brugere | Navn, e-mail, rolle, sprog, handlinger i aktivitetsloggen (hvad, hvornår), beskeder i serviceopgaver, navn på den, der har godkendt en værdi |
| Kontaktpersoner hos leverandører | Navn, e-mail, telefon, virksomhed, land; kommentarer afgivet i leverandørportalen |
| Personer nævnt i dokumenter | De oplysninger, dokumenterne indeholder, typisk navn, stilling, underskrift og kontaktoplysninger på medarbejdere hos leverandører, laboratorier og certificeringsorganer |
| Underskrivere af erklæringer | Navn, stilling, sted og dato. Offentliggøres, når en erklæring vises i et produktpas |
| Kontaktperson for adgang til begrænsede oplysninger | E-mailadresse, som den dataansvarlige angiver til produktpas. Offentliggøres i produktpas |
| Besøgende på produktpas | IP-adresse, som kun bruges i hukommelsen til at finde landet og ikke gemmes; browserens user agent, som kun bruges til at bestemme enhedstypen. Der gemmes kun land, enhedstype, sprog og dato |
Behandlingen omfatter ikke særlige kategorier af personoplysninger (artikel 9) eller oplysninger om strafbare forhold (artikel 10). Den dataansvarlige må ikke uploade sådanne oplysninger. Indeholder et dokument dem alligevel, skal den dataansvarlige overstrege dem før upload.
A.4 Kategorier af registrerede
Den dataansvarliges Brugere; kontaktpersoner og medarbejdere hos den dataansvarliges leverandører, laboratorier og andre, der nævnes i dokumenter; underskrivere af erklæringer; besøgende på den dataansvarliges produktpas.
A.5 Varighed
Behandlingen kan begynde, når Bestemmelserne er trådt i kraft, og varer, så længe hovedaftalen løber, og derefter i de perioder, der står i bilag C.4.
Bilag B · Underdatabehandlere
B.1 Godkendte underdatabehandlere
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt følgende underdatabehandlere:
| Navn | CVR/registrering | Adresse | Behandling | Lokation |
|---|---|---|---|---|
| Simply.com A/S | CVR 29412006 | Højvangen 4, 8660 Skanderborg, Danmark | Hosting af system, database, dokumenter, sikkerhedskopier og produktpas | Danmark |
| Google Cloud EMEA Limited | Irland | 70 Sir John Rogerson's Quay, Dublin 2, Irland | Automatisk dokumentlæsning med [TODO: Googles API (betalt niveau) eller Google Vertex AI i EU] | [TODO: se bilag C.5 og C.6] |
| [TODO: e-mailudbyder] | [TODO] | [TODO] | Afsendelse af e-mails til Brugere, fx invitationer og statusbeskeder | [TODO] |
Simply.com A/S bruger selv underdatabehandlere til bl.a. sikkerhedskopiering og destruktion af hardware, som oplyst på simply.com/compliance. Google Cloud EMEA Limited bruger Google LLC og andre koncernselskaber som underdatabehandlere efter Googles databehandlervilkår.
Databehandleren må ikke uden den dataansvarliges godkendelse efter B.2 bruge en underdatabehandler til en anden behandlingsaktivitet end den beskrevne eller bruge en anden underdatabehandler til denne aktivitet.
B.2 Varsel og indsigelse
Databehandleren underretter den dataansvarlige om tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel via e-mail til den dataansvarliges kontaktperson og ved opdatering af listen på hjemmesiden. Den dataansvarlige kan gøre indsigelse skriftligt inden 14 dage efter underretningen, hvis den dataansvarlige har rimelige, konkrete grunde. Finder parterne ikke en løsning, kan den dataansvarlige opsige den berørte del af hovedaftalen til ophør, før ændringen træder i kraft, og får forudbetalt vederlag for den resterende periode tilbage.
Er en ændring nødvendig for at afværge et akut sikkerhedsbrud eller et nedbrud, kan varslet være kortere. Databehandleren underretter da hurtigst muligt og begrunder det.
Bilag C · Instruks vedrørende behandling af personoplysninger
C.1 Behandlingens genstand og instruks
Databehandleren behandler personoplysninger ved at levere Platformen og ydelserne som beskrevet i bilag A. Herudover gælder:
a) Automatisk dokumentlæsning. Dokumenter sendes kun til den underdatabehandler, der står i bilag B.1 til dette formål, og kun på et betalt niveau, hvor leverandøren efter sine vilkår ikke bruger indholdet til at forbedre sine produkter. Databehandleren bruger ikke personoplysningerne til træning af AI.
b) Manuel gennemgang. Databehandlerens medarbejdere må læse dokumenter og lægge forslag ind, når den dataansvarlige har bestilt Assisteret onboarding, når automatisk læsning ikke er mulig, eller når det er nødvendigt for at løse en supportsag.
c) Adgang til kontoen. Databehandlerens medarbejdere kan åbne den dataansvarliges konto med læseadgang, når det er nødvendigt for support, en serviceopgave, fejlretning eller sikkerhed. Adgangen registreres i den dataansvarliges aktivitetslog.
d) Kontakt til leverandører. Databehandleren kontakter kun de leverandører, som den dataansvarlige skriftligt har angivet i en serviceopgave, og kun om det, der står der. Henvendelsen sker i den dataansvarliges navn.
e) Produktpas. Personoplysninger offentliggøres i produktpas, når en Bruger udgiver passet. Oplysninger med begrænset adgang vises kun via adgangslinks, som den dataansvarlige udleverer.
f) Scanningsstatistik. Ved visning af et produktpas bruges IP-adressen kun i hukommelsen til at finde landet. Den gemmes ikke i databasen. Der gemmes kun land, enhedstype, sprog og dato.
g) Webhooks og API. Data sendes til de adresser, som den dataansvarlige angiver, og hentes med de API-nøgler, som den dataansvarlige opretter.
h) Databehandleren sælger, genbruger eller behandler ikke personoplysninger eller data i produktpas til egne formål.
C.2 Behandlingssikkerhed
Sikkerhedsniveauet skal afspejle, at behandlingen primært omfatter almindelige kontaktoplysninger og produktdokumentation i et begrænset omfang, og at nogle oplysninger offentliggøres efter den dataansvarliges instruks. Databehandleren har som minimum gennemført følgende:
- Hosting hos Simply.com A/S i datacentre i Danmark.
- Krypteret forbindelse (HTTPS) mellem browser og server.
- Adgangskoder gemmes kun som hash-værdier. Totrinsbekræftelse kan slås til for alle Brugere.
- Adgangsstyring med rollerne ejer, administrator, redaktør og læser. Data er adskilt pr. kunde i applikationen.
- Begrænsning af antal forsøg ved login, totrinsbekræftelse, upload i leverandørportalen og kontaktformularen.
- API-nøgler, links til leverandørportalen og adgangslinks til produktpas gemmes kun som hash-værdier og kan tilbagekaldes. Webhook-hemmeligheder og nøglen til dokumentlæsning gemmes krypteret.
- Dokumenter gemmes uden for webserverens offentlige mappe og udleveres kun til Brugere med adgang.
- Aktivitetslog over godkendelser, eksport, API-kald og medarbejderes adgang til kontoen, som den dataansvarlige kan se og eksportere.
- Daglig sikkerhedskopi af database og dokumenter. De seneste 7 kopier opbevares på serveren, og en kopi opbevares uden for serveren i EU: [TODO: backupplacering].
- Medarbejderes adgang gives efter behov og fjernes, når den ikke længere er nødvendig. Medarbejdere er underlagt tavshedspligt.
- Sikkerhedsopdateringer af PHP, Laravel og afhængigheder installeres løbende.
C.3 Bistand til den dataansvarlige
- Den dataansvarlige kan selv se, rette og eksportere de fleste oplysninger i Platformen. Oplysninger, der ikke kan håndteres i Platformen, fx sletning af enkelte dokumenter eller en Brugers konto, håndterer databehandleren efter skriftlig anmodning inden 14 dage.
- Anmodninger fra registrerede, som databehandleren modtager direkte, videresendes uden unødig forsinkelse til den dataansvarliges kontaktperson.
- Ved brud på persondatasikkerheden giver databehandleren de oplysninger, der står i punkt 10.3.
- Bistand ydes uden beregning i rimeligt omfang. Kræver bistanden et omfattende arbejde, som ikke skyldes databehandlerens forhold, aftales prisen på forhånd.
C.4 Opbevaringsperiode og sletterutine
- Personoplysninger opbevares, så længe hovedaftalen løber, og indtil den dataansvarlige eller en Bruger sletter dem, hvor Platformen giver mulighed for det.
- Efter ophør har den dataansvarlige læseadgang og kan eksportere oplysningerne i 30 dage. Senest 90 dage efter ophør sletter databehandleren personoplysningerne, bortset fra oplysninger i udgivne produktpas og tilhørende erklæringer, jf. punkt 11.2.
- Sikkerhedskopier slettes løbende, efterhånden som de udløber, senest 30 dage efter, at oplysningerne er slettet i Platformen.
- Hos underdatabehandleren for automatisk dokumentlæsning opbevares indholdet efter dennes vilkår, jf. bilag C.6. Databehandleren slår frivillig logning af forespørgsler fra.
C.5 Lokalitet for behandling
Behandlingen må ikke uden den dataansvarliges forudgående skriftlige godkendelse ske andre steder end:
- Simply.com A/S: datacentre i Danmark.
- Databehandlerens medarbejdere: [TODO: COMPANY DETAILS: address] og fjernarbejde fra lande i EU/EØS via krypterede forbindelser.
- Google Cloud EMEA Limited: [TODO: vælg én af følgende og slet den anden]
- Googles API, betalt niveau: Google kan behandle oplysningerne i ethvert land, hvor Google eller dets underdatabehandlere har faciliteter.
- Google Vertex AI med EU-endpoint: behandling og opbevaring i EU.
- [TODO: e-mailudbyder og lokation]
C.6 Instruks vedrørende overførsel til tredjelande
Den dataansvarlige instruerer databehandleren i at bruge de underdatabehandlere, der står i bilag B.1. Overførsel til tredjelande sker kun i det omfang, det følger af disse underdatabehandleres vilkår, og på følgende grundlag:
- For Google: Kommissionens afgørelse om tilstrækkeligt beskyttelsesniveau for EU-US Data Privacy Framework (gennemførelsesafgørelse (EU) 2023/1795) for Google LLC, og Kommissionens standardkontraktbestemmelser (gennemførelsesafgørelse (EU) 2021/914), som indgår i Googles databehandlervilkår, hvor afgørelsen ikke finder anvendelse.
- Simply.com A/S behandler oplysningerne i Danmark.
Giver den dataansvarlige ikke anden dokumenteret instruks, må databehandleren ikke foretage andre overførsler.
C.7 Procedure for revision og inspektion
- Databehandleren giver én gang årligt på anmodning en skriftlig redegørelse for, hvordan Bestemmelserne overholdes, herunder en oversigt over sikkerhedsforanstaltninger og underdatabehandlere.
- Den dataansvarlige eller en uafhængig revisor, som er underlagt tavshedspligt, kan efter 30 dages skriftligt varsel foretage en inspektion hos databehandleren én gang årligt, og derudover efter et brud på persondatasikkerheden. Den dataansvarlige afholder sine egne omkostninger og databehandlerens rimelige omkostninger, medmindre inspektionen viser væsentlige overtrædelser.
C.8 Tilsyn med underdatabehandlere
Databehandleren fører tilsyn med underdatabehandlere ved at gennemgå deres databehandlervilkår og tilgængelige revisionserklæringer eller certificeringer mindst én gang årligt og ved ændringer. Resultatet indgår i redegørelsen efter C.7.
Bilag D · Parternes regulering af andre forhold
D.1 Ansvar og ansvarsbegrænsning efter hovedaftalens punkt 15 gælder også for Bestemmelserne, i det omfang det ikke forringer de registreredes rettigheder efter databeskyttelsesforordningen.
D.2 Ophører hovedaftalen, gælder Bestemmelserne, indtil personoplysningerne er slettet eller returneret efter punkt 11, og for oplysninger i produktpas efter punkt 11.2.
D.3 Ændres listen over underdatabehandlere eller sikkerhedsforanstaltningerne, offentliggør databehandleren en ny version af Bestemmelserne med ny versionsdato.