Databehandleraftale
Databehandleraftale
Version 1.0 · Gældende fra 13-08-2026
1. Aftalens status og parter
Denne databehandleraftale er en integreret del af aftalen om SafeSend. Kunden er dataansvarlig, og SafeSend er databehandler, når SafeSend behandler personoplysninger i beskeder, filer, kontaktregistre og tilknyttede metadata på kundens vegne. Aftalen er elektronisk og bindende fra kundens accept.
2. Behandlingens genstand, formål og varighed
Behandlingen består i modtagelse, lagring, visning, transmission, adgangskontrol, sikkerhedskopiering, support og sletning, i det omfang det er nødvendigt for at levere SafeSend. Formålet er at stille kundens sikre kommunikations- og fildelingstjeneste til rådighed. Behandlingen varer, så længe abonnementsaftalen består, og derefter indtil oplysningerne er slettet eller tilbageleveret efter denne aftale og gældende ret.
3. Kundens instruks
SafeSend må kun behandle personoplysninger efter dokumenteret instruks fra kunden, medmindre EU-ret eller dansk ret kræver andet. Kundens brug og konfiguration af tjenesten, supporthenvendelser og denne aftale udgør den dokumenterede instruks. Hvis SafeSend vurderer, at en instruks strider mod databeskyttelsesreglerne, underrettes kunden uden unødig forsinkelse.
4. Registrerede og oplysninger
De registrerede kan omfatte kundens medarbejdere, kunder, klienter, borgere, leverandører, samarbejdspartnere og andre af kundens kontaktpersoner. Oplysningerne kan omfatte identitets- og kontaktoplysninger, beskedindhold, dokumenter, tekniske metadata og andre oplysninger, som kunden vælger at behandle. Tjenesten kan anvendes til særlige kategorier af personoplysninger og oplysninger om strafbare forhold, hvis kunden har lovligt grundlag og har vurderet, at tjenestens sikkerhed passer til risikoen.
5. Fortrolighed og adgang
SafeSend sikrer, at personer med adgang til personoplysninger er underlagt fortrolighed og kun har adgang efter et arbejdsbetinget behov. Adgange skal tildeles efter princippet om mindst mulige rettigheder og ophøre, når behovet bortfalder.
6. Behandlingssikkerhed
SafeSend gennemfører passende tekniske og organisatoriske foranstaltninger efter artikel 32 under hensyn til risiko, teknik og omkostninger. Foranstaltningerne omfatter efter omstændighederne adgangskontrol, stærk autentifikation, transportkryptering, kryptering af lagringsmedier hos driftsleverandører, logning, sikkerhedskopiering, sårbarhedshåndtering, hændelseshåndtering og procedurer for gendannelse. Kunden er ansvarlig for egne brugere, enheder, adgangskoder, modtagere, indhold og konfiguration.
7. Underdatabehandlere
Kunden giver generel skriftlig godkendelse til brug af underdatabehandlere. Ved denne version omfatter de relevante leverandørkategorier og tjenester: Microsoft Azure til cloud-infrastruktur og bloblagring; mlsndr.com til transaktionsmails; SureSMS til SMS; LogHub.dk til driftslogning; samt B-Web/OnPay til betalingshåndtering. En leverandør er kun underdatabehandler i det omfang, leverandøren faktisk behandler personoplysninger på kundens vegne.
SafeSend skal pålægge underdatabehandlere databeskyttelsesforpligtelser, der i det væsentlige svarer til denne aftale. SafeSend forbliver ansvarlig for underdatabehandlerens opfyldelse af disse forpligtelser. Kunden underrettes om planlagte tilføjelser eller udskiftninger og får rimelig mulighed for at gøre indsigelse af saglige databeskyttelsesgrunde.
8. Behandlingssted og tredjelande
SafeSend tilstræber behandling i EU/EØS. Overførsel til et tredjeland må kun ske efter dokumenteret instruks eller når lovgivningen kræver det, og kun med et gyldigt overførselsgrundlag efter databeskyttelsesforordningens kapitel V. Hvor en leverandørs support eller myndighedsadgang kan medføre en overførsel, skal SafeSend vurdere og anvende relevante supplerende foranstaltninger.
9. Bistand til kunden
Under hensyn til behandlingens karakter bistår SafeSend så vidt muligt kunden med anmodninger om registreredes rettigheder. SafeSend bistår desuden rimeligt med behandlingssikkerhed, brud på persondatasikkerheden, konsekvensanalyser og eventuel forudgående høring. Arbejde ud over tjenestens normale funktioner kan faktureres efter aftale, medmindre bistanden skyldes SafeSends misligholdelse.
10. Brud på persondatasikkerheden
SafeSend underretter kunden uden unødig forsinkelse efter at være blevet bekendt med et brud, der vedrører kundens personoplysninger. Underretningen indeholder de oplysninger, SafeSend med rimelighed har til rådighed om hændelsens karakter, berørte oplysninger og registrerede, sandsynlige konsekvenser samt trufne eller foreslåede afhjælpende foranstaltninger. SafeSend dokumenterer hændelsen og samarbejder om håndteringen.
11. Sletning og tilbagelevering
Ved tjenestens ophør sletter eller tilbageleverer SafeSend efter kundens valg personoplysninger og sletter kopier, medmindre lovgivning kræver fortsat opbevaring. Kunden skal meddele et ønske om tilbagelevering og hente tilgængelige data inden udløbet af den varslede ophørsperiode. Oplysninger i sikkerhedskopier slettes ved normal overskrivning og må i mellemtiden ikke anvendes til andre formål.
12. Kontrol og revision
SafeSend stiller de oplysninger til rådighed, som er nødvendige for at påvise overholdelse af artikel 28. Kunden kan én gang årligt og derudover ved begrundet mistanke gennemføre eller lade en uafhængig revisor gennemføre kontrol med rimeligt varsel, under hensyn til sikkerhed og andre kunders fortrolighed. Dokumentation, certificeringer og fælles revisioner anvendes først, hvor de giver tilstrækkelig sikkerhed. Kunden afholder egne omkostninger, medmindre kontrollen påviser væsentlig misligholdelse.
13. Rangorden og ændringer
Denne aftale har forrang ved modstrid om behandling af personoplysninger. SafeSend kan udgive en ny version. Væsentlige ændringer, der forringer kundens databeskyttelsesretlige stilling eller ændrer behandlingens grundlæggende karakter, markeres som krævende fornyet accept.