Databehandlingsaftale

i henhold til artikel 28, stk. 3, i forordning 2016/679 (dataskyddsförordningen)

Baseret på tilsynsmyndighedens standardkontraktsbestemmelser


Parterne

Den dataansvarlige: Den virksomhed, der har oprettet sig som kunde i Billit (herefter “den dataansvarlige”).

Databehandleren: Decoos Holding AB Org.nr.: 559211-6502 Hyllie Kyrkoväg 53C 216 16 Limhamn, Sverige (herefter “databehandleren”)

Denne databehandlingsaftale (“Aftalen”) accepteres af den dataansvarlige ved oprettelse som kunde i bogføringssystemet Billit (billit.se / billit.dk) og udgør en del af aftalegrundlaget mellem parterne.

1. Baggrund og formål

1.1. Databehandleren stiller det cloudbaserede bogføringssystem Billit til rådighed for den dataansvarlige. Ved brug af systemet behandler databehandleren personoplysninger på vegne af den dataansvarlige.

1.2. Aftalen fastsætter de rettigheder og forpligtelser, der gælder for databehandlerens behandling af personoplysninger på vegne af den dataansvarlige, jf. dataskyddsförordningens artikel 28, stk. 3.

1.3. Aftalen har forrang for eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne, for så vidt angår behandling af personoplysninger.

2. Behandlingens karakter og formål

2.1. Behandlingen sker med det formål at levere digital bogføring til den dataansvarlige, herunder registrering af transaktioner, opbevaring af bilag, fakturering, e-fakturering, bankafstemning, momsrapportering, regnskabsrapporter samt sikkerhedskopiering.

2.2. Kategorier af registrerede: Den dataansvarliges kunder, leverandører, medarbejdere, ejere og øvrige forretningsforbindelser samt den dataansvarliges brugere af systemet.

2.3. Typer af personoplysninger: Almindelige personoplysninger, herunder navn, adresse, e-mailadresse, telefonnummer, CVR-/organisationsnummer, bankoplysninger, betalingsoplysninger samt oplysninger, der fremgår af uploadede bilag (fakturaer, kvitteringer m.v.). Der behandles ikke tilsigtet følsomme oplysninger eller oplysninger om strafbare forhold; den dataansvarlige er ansvarlig for ikke at uploade sådanne oplysninger, medmindre det er nødvendigt for bogføringen.

2.4. Varighed: Behandlingen sker, så længe den dataansvarlige anvender systemet, samt i den efterfølgende opbevaringsperiode, jf. pkt. 11.

3. Den dataansvarliges forpligtelser

3.1. Den dataansvarlige indestår for, at der er lovligt grundlag for behandlingen, og at instruksen i denne Aftale er lovlig.

3.2. Den dataansvarlige er ansvarlig for rigtigheden af de oplysninger, der indtastes og uploades i systemet.

4. Databehandleren handler efter instruks

4.1. Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre behandling kræves i henhold til EU-ret eller national ret, som databehandleren er underlagt (f.eks. den svenske bokföringslagens arkiveringskrav). Denne Aftale samt den dataansvarliges brug af systemets funktioner udgør instruksen.

4.2. Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens mening er i strid med dataskyddsförordningen eller anden databeskyttelseslovgivning.

5. Fortrolighed

5.1. Databehandleren sikrer, at kun personer, der har et arbejdsbetinget behov, har adgang til personoplysningerne, og at disse personer har forpligtet sig til fortrolighed eller er underlagt lovbestemt tavshedspligt.

6. Behandlingssikkerhed

6.1. Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger, jf. dataskyddsförordningens artikel 32, herunder:

  • Adgang til systemet kræver personligt login; adgangskoder opbevares hashet.
  • Rollebaseret adgangsstyring, så brugere kun har adgang til egne virksomheders data.
  • Kryptering af al kommunikation mellem bruger og system (HTTPS/TLS).
  • Validering og kontrol af uploadede filer inden lagring.
  • Automatisk, løbende sikkerhedskopiering af registreringer og bilag; kopier opbevares adskilt fra driftsmiljøet.
  • Logisk adskillelse af data pr. virksomhed i databasen.
  • Løbende opdatering af systemet med sikkerhedsrettelser samt overvågning af driften.

7. Anvendelse af underdatabehandlere

7.1. Databehandleren har den dataansvarliges generelle godkendelse til at anvende underdatabehandlere. Databehandleren underretter den dataansvarlige om planlagte ændringer med mindst 30 dages varsel, så den dataansvarlige kan gøre indsigelse.

7.2. Ved Aftalens indgåelse anvender databehandleren følgende underdatabehandlere:

Underdatabehandler Ydelse Lokation
hosting.com Hosting af system og database Holland (EU)
hosting.com Opbevaring af sikkerhedskopier (cloudserver, adskilt fra driftsmiljøet) Holland (EU)
Dropbox International Unlimited Company Opbevaring af sikkerhedskopier Irland/USA (EU-U.S. Data Privacy Framework)
hosting.com E-mailserver til udsendelse af e-mails fra systemet Holland (EU)

7.3. Databehandleren pålægger underdatabehandlere de samme databeskyttelsesforpligtelser som i denne Aftale gennem skriftlig aftale og forbliver ansvarlig over for den dataansvarlige for underdatabehandlerens opfyldelse heraf.

8. Overførsel til tredjelande

8.1. Personoplysninger behandles som udgangspunkt inden for EU/EØS. Såfremt der sker overførsel til tredjelande (f.eks. via en underdatabehandler), sikrer databehandleren, at overførslen sker på et gyldigt overførselsgrundlag, jf. dataskyddsförordningens kapitel V (f.eks. EU-Kommissionens standardkontraktbestemmelser eller en tilstrækkelighedsafgørelse).

9. Bistand til den dataansvarlige

9.1. Databehandleren bistår, under hensyntagen til behandlingens karakter og med passende tekniske og organisatoriske foranstaltninger, den dataansvarlige med at opfylde dennes forpligtelser til at besvare anmodninger om de registreredes rettigheder (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse).

9.2. Databehandleren bistår endvidere den dataansvarlige med at sikre overholdelse af forpligtelserne i dataskyddsförordningens artikel 32-36 (behandlingssikkerhed, anmeldelse af brud, konsekvensanalyser og forudgående høring).

10. Underretning om brud på persondatasikkerheden

10.1. Databehandleren underretter uden unødig forsinkelse — og senest 48 timer efter at være blevet bekendt hermed — den dataansvarlige om brud på persondatasikkerheden, så den dataansvarlige kan opfylde sin anmeldelsespligt over for tilsynsmyndigheden inden for 72 timer.

10.2. Underretningen skal så vidt muligt indeholde de oplysninger, der fremgår af dataskyddsförordningens artikel 33, stk. 3.

11. Sletning og tilbagelevering af oplysninger

11.1. Ved ophør af den dataansvarliges brug af systemet udleverer databehandleren efter anmodning den dataansvarliges data, herunder i SAF-T-format, jf. bokföringslagens regler.

11.2. Databehandleren opbevarer registreringer og bilag i den periode, der følger af den svenske bokföringslagen, medmindre den dataansvarlige dokumenterer, at materialet opbevares på anden lovlig vis. Herefter slettes oplysningerne.

12. Revision og tilsyn

12.1. Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelse af dataskyddsförordningens artikel 28, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en revisor bemyndiget af denne, med rimeligt varsel.

13. Ikrafttræden og ophør

13.1. Aftalen træder i kraft ved den dataansvarliges oprettelse som kunde i systemet og gælder, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige.

13.2. Aftalen kan ikke opsiges separat, så længe hovedydelsen leveres.

14. Lovvalg og tilsynsmyndighed

14.1. For kunder oprettet via billit.se er Aftalen underlagt svensk ret, henvisninger til bogføringslovgivning er henvisninger til den svenske bokföringslag (1999:1078), og kompetent tilsynsmyndighed er Integritetsskyddsmyndigheten (IMY) i Sverige. For kunder oprettet via billit.dk er Aftalen underlagt dansk ret, henvisninger til bogføringsloven er henvisninger til den danske bogføringslov, og kompetent tilsynsmyndighed er Datatilsynet i Danmark.