- Dokument
- Databehandleraftale
- Version
- 1.2
- Gældende fra
- ikke fastsat endnu
- Digest
cfeda0523e1ed2da3ac299cbdd2168ba561e26aec80b4d5d87735a2e81e8d0ec(sha256 af den serverede tekst)
- 1.2
- Gældende. Beskriver læringen, skabelonerne, sletningen, adgangsloggen, supportmails og opdateringen af serveren, som tjenesten faktisk gør det, og tilføjer bilag D. · teksten ordret
- 1.1
- Første udgave på fladen. Erstattede et internt udkast (v1.0), som aldrig blev serveret eller accepteret. · teksten ordret
En ændring af aftalen træder ikke i kraft ved, at en ny version lægges her – den varsles direkte over for kunden med mindst 30 dages varsel og skal accepteres, jf. Bestemmelse 14.5.
Databehandleraftale for Factfil
Version 1.2 – gældende fra [UDFYLDES: dato].
Standardkontraktsbestemmelser
i henhold til artikel 28, stk. 3, i forordning 2016/679 (databeskyttelsesforordningen) med henblik på databehandlerens behandling af personoplysninger
mellem
den virksomhed, som kontoen hos Factfil er oprettet til, med det navn, CVR-nummer og den adresse, som databehandleren har registreret på kontoen efter den dataansvarliges oplysninger
herefter »den dataansvarlige«
og
[UDFYLDES: databehandlerens juridiske navn – selskabet bag Factfil] CVR [UDFYLDES: databehandlerens CVR-nr.] [UDFYLDES: databehandlerens adresse, postnummer og by] Danmark
herefter »databehandleren«
der hver især er en »part« og sammen udgør »parterne«
HAR AFTALT følgende standardkontraktsbestemmelser (Bestemmelserne) med henblik på at overholde databeskyttelsesforordningen og sikre beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder.
Tjenesten er Factfil: konvertering af en færdig, godkendt dansk årsrapport i PDF-form til indberetningsklar Inline XBRL (iXBRL).
Den dataansvarliges identitet, kontaktperson og de indstillinger, aftalen henviser til, er dem, der til enhver tid er registreret på den dataansvarliges konto. Navn, CVR-nummer, adresse og opbevaringsfristen efter bilag C.4 registreres af databehandleren, når kontoen oprettes, efter aftale med den dataansvarlige. Den dataansvarlige er ansvarlig for, at oplysningerne er rigtige, og giver databehandleren besked om ændringer, som databehandleren derefter registrerer. Hvem der er administrator hos den dataansvarlige, styrer den dataansvarlige selv på kontoen.
2. Præambel
2.1 Disse Bestemmelser fastsætter databehandlerens rettigheder og forpligtelser, når denne foretager behandling af personoplysninger på vegne af den dataansvarlige.
2.2 Bestemmelserne er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i databeskyttelsesforordningen.
2.3 I forbindelse med leveringen af Factfil behandler databehandleren personoplysninger på vegne af den dataansvarlige i overensstemmelse med disse Bestemmelser.
2.4 Bestemmelserne har forrang i forhold til eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne, herunder databehandlerens almindelige abonnementsvilkår.
2.5 Der hører fire bilag til disse Bestemmelser, og bilagene udgør en integreret del af Bestemmelserne. Bilag A indeholder nærmere oplysninger om behandlingen. Bilag B indeholder den dataansvarliges betingelser for brug af underdatabehandlere og listen over godkendte underdatabehandlere. Bilag C indeholder instruksen, kravene til behandlingssikkerhed og procedurerne for tilsyn. Bilag D indeholder parternes regulering af andre forhold, herunder ansvar, forsikring og lovvalg.
2.6 Bestemmelserne med tilhørende bilag skal opbevares skriftligt, herunder elektronisk, af begge parter. Databehandleren stiller den accepterede udgave til rådighed for den dataansvarlige på anmodning.
2.7 Disse Bestemmelser frigør ikke databehandleren fra forpligtelser, som databehandleren er pålagt efter databeskyttelsesforordningen eller enhver anden lovgivning.
3. Den dataansvarliges rettigheder og forpligtelser
3.1 Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med databeskyttelsesforordningen (se forordningens artikel 24), databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og disse Bestemmelser.
3.2 Den dataansvarlige har ret og pligt til at træffe beslutninger om, til hvilke formål og med hvilke hjælpemidler der må ske behandling af personoplysninger.
3.3 Den dataansvarlige er ansvarlig for, blandt andet, at sikre, at der er et behandlingsgrundlag for den behandling af personoplysninger, som databehandleren instrueres i at foretage.
3.4 Den dataansvarlige indestår for at have ret til at overlade materialet. Den dataansvarlige indestår over for databehandleren for, at den dataansvarlige er berettiget til at lade det uploadede materiale behandle af databehandleren, herunder at den dataansvarlige, hvis denne selv er databehandler for sin klient, har den fornødne godkendelse fra sin klient til at anvende databehandleren som underdatabehandler, jf. forordningens artikel 28, stk. 2 og 4.
[JURIST: Bestemmelse 3.4 er skrevet, så aftalen holder i begge de to roller, en revisionsvirksomhed kan have (se grundlagsdokumentets § 1.3). Ordlyden af indeståelsen, og om aftalen i scenarie 2 formelt skal benævne databehandleren "underdatabehandler", er juristens valg.]
3.5 Den dataansvarlige må ikke uploade materiale med særlige kategorier af personoplysninger. Den dataansvarlige indestår for ikke bevidst at overlade databehandleren materiale, der indeholder personoplysninger omfattet af forordningens artikel 9 eller 10 eller personnumre, ud over hvad en dansk årsrapport efter årsregnskabsloven i sig selv indeholder. Tjenesten er ikke indrettet til den slags oplysninger, og sikkerhedsniveauet i bilag C.2 er fastsat derefter.
4. Databehandleren handler efter instruks
4.1 Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt. Instruksen er specificeret i bilag A og C. Efterfølgende instruks kan også gives af den dataansvarlige, mens der sker behandling af personoplysninger, men instruksen skal altid være dokumenteret og opbevares skriftligt, herunder elektronisk, sammen med disse Bestemmelser.
4.2 Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter vedkommendes mening er i strid med forordningen eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret.
4.3 Databehandleren efterkommer ikke en instruks, som databehandleren har underrettet om efter 4.2, før den dataansvarlige skriftligt har fastholdt eller ændret den. Fastholder den dataansvarlige en instruks, som databehandleren fortsat anser for ulovlig, kan databehandleren afvise at udføre netop den behandling og i givet fald opsige tjenesten med det varsel, der følger af parternes øvrige aftale. En sådan afvisning er ikke misligholdelse.
[JURIST: Bestemmelse 4.3 er standardens NOTE om den potentielt ulovlige instruks, skrevet ud som en regel. Bilag D regulerer ansvaret (D.2) og omkostningerne (D.4), men nævner ikke en afvisning efter 4.3 særskilt. Vurdér, om den skal nævnes dér.]
4.4 Databehandleren behandler ikke materialet til egne formål, med én undtagelse: læringen. Når en bruger hos den dataansvarlige retter et tag, gemmer databehandleren et kort uddrag af rettelsen for at gøre tjenestens genkendelse af regnskabslinjer bedre, både for den dataansvarlige og for tjenesten generelt. Uddraget består af:
- den tekst, der står trykt på rækken ud for tallet, renset for alle tal,
- det begreb, rettelsen gik fra og til, begrebets betegnelse i taksonomien, og hvilken del af regnskabet rækken stod i,
- tallets art og periodetype, tallets placering i dokumentet (side og position), periodens datoer og eventuelle dimensioner – aldrig selve tallet,
- PDF-filens producent-oplysning, konverteringens id og motorens version,
- tidspunktet for rettelsen, og om den senere blev fortrudt,
- en nøglet kontrolsum af det CVR-nummer, rapporten gælder, når databehandleren har aktiveret nøglen. Kontrolsummen kan skelne to selskaber fra hinanden, men kan ikke regnes tilbage til nummeret uden databehandlerens nøgle.
Uddraget indeholder aldrig beløb. Står der et navn trykt på samme linje som tallet, følger navnet med i rækketeksten. Uddraget opbevares i [UDFYLDES: opbevaringstid for læringsdata], og det slettes ikke sammen med konverteringen. For netop denne behandling er databehandleren selvstændigt dataansvarlig, jf. forordningens artikel 28, stk. 10, og den er beskrevet i databehandlerens privatlivspolitik.
Ud over læringen anvendes materialet ikke til at udvikle, træne eller forbedre databehandlerens produkt. Motorens faste ordbog og mekanismer er udviklet på offentligt tilgængelige, allerede indberettede årsrapporter fra datacvr.virk.dk.
[JURIST: Læringen er skrevet ind som databehandlerens eget formål, fordi uddraget bruges til at forbedre tjenesten for alle kunder og ikke kun for den dataansvarlige. Vurdér rollen (selvstændigt dataansvarlig for uddraget, eller en behandling på den dataansvarliges vegne), grundlaget for den, om den dataansvarlige skal kunne fravælge den, og om rensningen er tilstrækkelig, når et navn kan stå på samme linje som et tal. Dimensionerne kan i sjældne tilfælde bære et navn, hvis årsrapporten bruger en fritekst-dimension med et navn i (UVERIFICERET – ikke målt i kundemateriale).]
5. Fortrolighed
5.1 Databehandleren må kun give adgang til personoplysninger, som behandles på den dataansvarliges vegne, til personer, som er underlagt databehandlerens instruktionsbeføjelser, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun i det nødvendige omfang. Listen af personer, som har fået tildelt adgang, gennemgås løbende, og adgangen lukkes, når den ikke længere er nødvendig.
5.2 Databehandleren skal efter anmodning fra den dataansvarlige kunne påvise, at de pågældende personer er underlagt ovennævnte tavshedspligt.
5.3 Adgangen er navngiven og teknisk afgrænset. Der findes ingen delte konti og ingen fælles kodeord. Kodeord opbevares kun som en envejs-hash og forlader aldrig login-modulet; det er sikret med en automatisk kontrol, der slår fejl, hvis et kodeord i læsbar form kan komme ud af modulet.
5.4 Databehandlerens drifts- og supportadgang til den underliggende server er administrativ adgang og ikke en almindelig brugeradgang. Den er begrænset til de personer, der driver tjenesten, og enhver adgang til kundens materiale gennem tjenestens egne flader skrives i adgangsloggen, jf. bilag C.2: hver visning, hentning og sletning af en konvertering, med bruger, tidspunkt og IP-adresse. Oversigten over kontoens konverteringer og de løbende statusforespørgsler, mens en konvertering kører, skrives ikke i loggen.
6. Behandlingssikkerhed
6.1 Databeskyttelsesforordningens artikel 32 fastslår, at den dataansvarlige og databehandleren, under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder, gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et beskyttelsesniveau, der passer til disse risici.
6.2 Den dataansvarlige skal vurdere risiciene ved behandlingen og gennemføre foranstaltninger for at imødegå dem. Afhængig af relevans kan det omfatte pseudonymisering og kryptering, evnen til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed, evnen til rettidigt at genoprette adgangen til oplysningerne, og en procedure for regelmæssig afprøvning og evaluering af foranstaltningernes effektivitet.
6.3 Databehandleren vurderer uafhængigt af den dataansvarlige risiciene ved behandlingen og gennemfører foranstaltninger for at imødegå dem. Den dataansvarlige stiller den nødvendige information til rådighed for databehandleren, så denne kan identificere og vurdere sådanne risici.
6.4 Databehandleren bistår den dataansvarlige med dennes overholdelse af artikel 32, bl.a. ved at stille information til rådighed om de tekniske og organisatoriske sikkerhedsforanstaltninger, databehandleren allerede har gennemført. Foranstaltningerne er beskrevet i bilag C.2, og de kendte afgrænsninger er navngivet samme sted.
6.5 Kræver imødegåelse af de identificerede risici efter den dataansvarliges vurdering yderligere foranstaltninger end de allerede gennemførte, angiver den dataansvarlige disse skriftligt over for databehandleren, og de indføjes som et tillæg til bilag C.2.
7. Anvendelse af underdatabehandlere
7.1 Databehandleren skal opfylde de betingelser, der er omhandlet i databeskyttelsesforordningens artikel 28, stk. 2 og stk. 4, for at gøre brug af en anden databehandler (en underdatabehandler).
7.2 Databehandleren har den dataansvarliges generelle godkendelse til brug af underdatabehandlere. Databehandleren skal skriftligt underrette den dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel og derved give den dataansvarlige mulighed for at gøre indsigelse inden brugen. Listen over godkendte underdatabehandlere fremgår af bilag B.1.
[JURIST: Generel godkendelse med 30 dages varsel er valgt, fordi 30 dage er det varsel, databehandlerens egen hostingleverandør giver databehandleren, og et længere varsel til kunden ville derfor være et løfte, leverandørkæden ikke kan bære. Vurder om et længere varsel eller specifik godkendelse skal kræves, og hvad der sker, hvis kunden gør indsigelse.]
7.3 Gør databehandleren brug af en underdatabehandler, pålægger databehandleren gennem en kontrakt eller et andet retligt dokument underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der fremgår af disse Bestemmelser, herunder de fornødne garantier for gennemførelsen af tekniske og organisatoriske foranstaltninger.
7.4 Databehandleren er ansvarlig for at kræve, at underdatabehandleren som minimum overholder databehandlerens forpligtelser efter disse Bestemmelser og databeskyttelsesforordningen.
7.5 Underdatabehandleraftaler og senere ændringer hertil sendes efter den dataansvarliges anmodning i kopi til den dataansvarlige. Bestemmelser om kommercielle vilkår, som ikke påvirker det databeskyttelsesretlige indhold, sendes ikke.
7.6 Databehandleren indføjer i sin aftale med underdatabehandleren den dataansvarlige som begunstiget tredjemand, således at den dataansvarlige, hvis databehandleren faktisk eller retligt er ophørt med at eksistere eller er gået konkurs, har ret til at opsige underdatabehandleraftalen og instruere underdatabehandleren i at slette eller tilbagelevere personoplysningerne.
[JURIST: Bestemmelse 7.6 er VALGFRI i standarden efter ændringen af 04-03-2024. Den er medtaget her, fordi databehandleren er en lille virksomhed, og fordi kunden ellers står uden adgang til sit materiale ved en konkurs. Den kan kun opfyldes i det omfang, hostingleverandørens egne vilkår tillader det – kontrollér dette mod leverandørens aftale, før den underskrives.]
7.7 Opfylder underdatabehandleren ikke sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige for opfyldelsen af underdatabehandlerens forpligtelser.
8. Overførsel til tredjelande eller internationale organisationer
8.1 Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer må kun foretages af databehandleren på baggrund af dokumenteret instruks herom fra den dataansvarlige og skal altid ske i overensstemmelse med databeskyttelsesforordningens kapitel V.
8.2 Kræves en overførsel, som databehandleren ikke er instrueret i, i henhold til EU-ret eller national ret, som databehandleren er underlagt, underretter databehandleren den dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser.
8.3 Uden dokumenteret instruks fra den dataansvarlige kan databehandleren ikke overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland eller en international organisation, overlade behandling til en underdatabehandler i et tredjeland eller behandle personoplysningerne i et tredjeland.
8.4 Der overføres i dag ingen personoplysninger til et tredjeland. Al behandling sker i EU, jf. bilag B.1 og bilag C.5. Om databehandlerens opdateringsværktøj, der har hjemsted i USA, se bilag B.1. Den dataansvarliges instruks vedrørende overførsel fremgår af bilag C.6.
8.5 Disse Bestemmelser skal ikke forveksles med standardkontraktsbestemmelser som omhandlet i forordningens artikel 46, stk. 2, litra c og d, og kan ikke udgøre et grundlag for overførsel af personoplysninger som omhandlet i forordningens kapitel V.
9. Bistand til den dataansvarlige
9.1 Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger med opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelsen af de registreredes rettigheder efter forordningens kapitel III, herunder oplysningspligten, indsigtsretten, retten til berigtigelse, retten til sletning, retten til begrænsning, underretningspligten ved berigtigelse eller sletning, retten til dataportabilitet, retten til indsigelse og retten til ikke at være genstand for en afgørelse, der alene er baseret på automatisk behandling.
9.2 I tillæg hertil bistår databehandleren, under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for databehandleren, den dataansvarlige med:
a. den dataansvarliges forpligtelse til uden unødig forsinkelse og om muligt senest 72 timer efter at være blevet bekendt med det at anmelde brud på persondatasikkerheden til Datatilsynet, medmindre det er usandsynligt, at bruddet indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder, b. den dataansvarliges forpligtelse til uden unødig forsinkelse at underrette den registrerede om brud, når bruddet sandsynligvis vil medføre en høj risiko, c. den dataansvarliges forpligtelse til forud for behandlingen at foretage en konsekvensanalyse, d. den dataansvarliges forpligtelse til at høre Datatilsynet inden behandling, hvis en konsekvensanalyse viser, at behandlingen vil føre til høj risiko i mangel af foranstaltninger.
9.3 Omfanget og udstrækningen af bistanden efter 9.1 og 9.2 fremgår af bilag C.3.
9.4 Det, databehandleren i praksis kan bistå med, er afgrænset af tjenestens indretning, og afgrænsningen er skrevet ned i bilag C.3. Databehandleren søger ikke i indholdet af kundens dokumenter, og kan derfor ikke af egen kraft finde alle forekomster af en bestemt person på tværs af kundens materiale. Databehandleren kan til gengæld inden for få arbejdsdage udlevere eller slette alt materiale, der hører til en navngiven konvertering eller til hele den dataansvarliges konto, samt udlevere adgangsloggen for den dataansvarlige.
10. Underretning om brud på persondatasikkerheden
10.1 Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på, at der er sket et brud på persondatasikkerheden.
10.2 Databehandlerens underretning til den dataansvarlige skal om muligt ske senest 24 timer efter, at denne er blevet bekendt med bruddet, sådan at den dataansvarlige kan overholde sin frist på 72 timer efter forordningens artikel 33. Underretningen sendes til den dataansvarliges kontaktperson efter Bestemmelse 15 på den e-mailadresse, der er oplyst til databehandleren, da kontoen blev oprettet: [UDFYLDES: hvor kontaktpersonens e-mailadresse registreres, når administratorens konto ikke har en].
[JURIST: 24 timer er valgt som en frist, databehandleren kan holde uden en døgnbemandet vagtordning, og som giver kunden to tredjedele af sine 72 timer tilbage. Kortere frister findes i markedet; vurder om 24 timer er tilstrækkeligt over for kundens egne forpligtelser.]
10.3 Databehandleren bistår den dataansvarlige med at tilvejebringe de oplysninger, der efter artikel 33, stk. 3, skal fremgå af anmeldelsen: karakteren af bruddet, herunder om muligt kategorierne og det omtrentlige antal berørte registrerede og registreringer, de sandsynlige konsekvenser, og de foranstaltninger der er truffet eller foreslås truffet.
10.4 De oplysninger, databehandleren skal tilvejebringe, er nærmere angivet i bilag C.3.
11. Sletning og returnering af oplysninger
11.1 Ved ophør af tjenesten sletter databehandleren alle personoplysninger, der er behandlet på vegne af den dataansvarlige, og bekræfter skriftligt over for den dataansvarlige, at oplysningerne er slettet. Sletningen omfatter også de rettelser og skabeloner, den dataansvarliges brugere har gemt. Oplysninger i databasens sikkerhedskopier forsvinder, når kopierne slettes automatisk, senest 16 dage efter, jf. bilag C.2. Den dataansvarlige har forud for sletningen adgang til selv at hente sit materiale, jf. bilag C.4, og har under alle omstændigheder originalen af den årsrapport, der blev uploadet.
11.2 Valget i 11.1 kan ændres af den dataansvarlige efter accepten, så materialet i stedet tilbageleveres. En sådan ændring skal være dokumenteret og opbevares skriftligt, herunder elektronisk, sammen med disse Bestemmelser.
11.3 Undtagelsen er adgangsloggen. Databehandleren opbevarer efter sletningen fortsat de audit-registreringer, der er beskrevet i bilag C.2 og C.4. Registreringerne indeholder alene identifikatorer, tidspunkter og IP-adresser og intet indhold fra kundens materiale. Formålet er at kunne besvare spørgsmålet, hvem der har haft adgang til hvad, også efter at materialet er slettet.
[JURIST: Adgangsloggen rejser to spørgsmål. Dels levetiden, som ikke er fastsat i denne aftale og skal afvejes mod slettepligten – bilag C.4 foreslår 12 måneder efter sletningen af materialet. Dels at loggen binder en navngiven bruger hos kunden til en navngiven konvertering og dermed tjener både kundens formål og databehandlerens eget (bilag A.4); vurder om den skal deles i to.]
12. Revision, herunder inspektion
12.1 Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af databeskyttelsesforordningens artikel 28 og disse Bestemmelser, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige.
12.2 Procedurerne for revisioner og inspektioner er nærmere angivet i bilag C.7 og C.8.
12.3 Databehandleren er forpligtet til at give tilsynsmyndigheder, som efter gældende lovgivning har adgang til den dataansvarliges eller databehandlerens faciliteter, eller repræsentanter, der optræder på tilsynsmyndighedens vegne, adgang til databehandlerens fysiske faciliteter mod behørig legitimation.
13. Parternes aftale om andre forhold
13.1 Parterne kan aftale andre bestemmelser vedrørende tjenesten, f.eks. om erstatningsansvar, så længe disse ikke direkte eller indirekte strider mod Bestemmelserne eller forringer den registreredes grundlæggende rettigheder og frihedsrettigheder. Sådanne bestemmelser står i bilag D.
[JURIST: Bilag D foreligger som udviklingssporets forslag til juristen, med [VALG]-markeringer, hvor et tal eller et valg mangler, og en note under hvert punkt. Intet i bilaget er gennemset.]
14. Ikrafttræden og ophør
14.1 Bestemmelserne træder i kraft på det tidspunkt, hvor en administrator hos den dataansvarlige accepterer dem ved første login efter kontoens oprettelse, jf. § »Accept af Bestemmelserne«. Den udgave, der accepteres, er den, der er gældende på accepttidspunktet; udgavens versionsnummer og ikrafttrædelsesdato står øverst i dette dokument.
14.2 Begge parter kan kræve Bestemmelserne genforhandlet, hvis lovændringer eller uhensigtsmæssigheder i Bestemmelserne giver anledning hertil.
14.3 Bestemmelserne er gældende, så længe tjenesten varer. I denne periode kan Bestemmelserne ikke opsiges, medmindre andre bestemmelser, der regulerer levering af tjenesten, aftales mellem parterne.
14.4 Ophører leveringen af tjenesten, og er personoplysningerne slettet eller returneret i overensstemmelse med Bestemmelse 11.1 og bilag C.4, kan Bestemmelserne opsiges med skriftligt varsel af begge parter.
14.5 Ændring af Bestemmelserne. Databehandleren kan foreslå ændringer i Bestemmelserne. En ændring træder først i kraft, når den er varslet direkte over for den dataansvarlige med mindst 30 dages varsel og accepteret af denne. En ændring træder ikke i kraft ved, at en ny version offentliggøres på databehandlerens hjemmeside. Hver version bærer versionsnummer og dato.
15. Kontaktpersoner hos den dataansvarlige og databehandleren
15.1 Parterne kan kontakte hinanden via nedenstående kontaktpersoner og er forpligtet til løbende at orientere hinanden om ændringer.
Hos den dataansvarlige: den administrator, der er registreret på den dataansvarliges konto. Den dataansvarlige kan til enhver tid selv ændre, hvem det er, og er ansvarlig for, at oplysningerne er aktuelle. Er der registreret flere administratorer, kan databehandleren give underretninger efter disse Bestemmelser til dem alle.
Hos databehandleren: [UDFYLDES: navn, stilling, telefonnummer og e-mail]
Accept af Bestemmelserne
Bestemmelserne er et fast bilag til databehandlerens abonnementsvilkår og er ens for alle kunder. Databehandleren opretter den dataansvarliges konto, og Bestemmelserne accepteres elektronisk af en administrator hos den dataansvarlige ved første login. Administratoren bekræfter ved accepten at kunne binde den dataansvarlige. Indtil Bestemmelserne er accepteret, kan kontoen ikke bruges til at uploade eller se materiale. En ny version accepteres på samme måde ved næste login. Der udfyldes intet pr. kunde.
Databehandleren registrerer ved accepten, hvilken version af Bestemmelserne der blev accepteret, hvornår den blev accepteret, og hvem der accepterede, samt IP-adressen og en kontrolsum af den tekst, der blev vist. Registreringen stilles til rådighed for den dataansvarlige, og den accepterede tekst kan hentes ordret, også efter at en nyere version er gældende.
Elektronisk form er skriftlig form efter forordningens artikel 28, stk. 9. Den dataansvarlige kan til enhver tid anmode om en udgave med underskrifter; teksten er den samme.
Bilag A – Oplysninger om behandlingen
A.1 Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige
Konvertering af en færdig, godkendt dansk årsrapport i PDF-form til indberetningsklar Inline XBRL (iXBRL), som den dataansvarlige derefter selv indberetter til Erhvervsstyrelsen. Databehandleren indberetter ikke på den dataansvarliges vegne – den dataansvarlige indsender selv med MitID gennem Regnskab Special.
Behandlingen tjener ikke noget selvstændigt formål hos databehandleren, bortset fra læringen, som er beskrevet i Bestemmelse 4.4.
A.2 Behandlingens karakter
Automatiseret, deterministisk tekst- og talbehandling:
- modtagelse af en PDF gennem en TLS-beskyttet upload,
- udtræk af ord og tal fra PDF'ens tekstlag,
- opbygning af et iXBRL-dokument, der viser de samme sider,
- validering af dokumentet mod ÅRL-taksonomien med valideringsværktøjet Arelle, som kører lokalt på serveren, uden opslag udadtil,
- visning af resultatet for den dataansvarliges bruger, gennemgang og download,
- automatisk sletning efter fristen i bilag C.4.
Ingen profilering, ingen automatiske afgørelser om enkeltpersoner og ingen LLM-behandling. Der anvendes ingen sprogmodel i produktionslinjen. Konverteringen er deterministisk: samme PDF, samme motorversion, samme skabelon og samme rettelser giver samme output, og motorversionen stemples på jobbet og vises for brugeren.
A.3 Typer af personoplysninger
Almindelige personoplysninger (forordningens artikel 6):
- navne og titler på fysiske personer, som årsrapporten selv trykker: medlemmer af ledelse og bestyrelse, revisor, underskrivere og, hvor rapporten navngiver dem, ejere eller deltagere,
- vederlag til en navngiven enkeltperson, hvor årsrapporten oplyser det,
- CVR-nummer, virksomhedsnavn og adresse på den rapporterende virksomhed. For en enkeltmandsvirksomhed kan disse identificere en fysisk person,
- regnskabstal, balancedato og regnskabsklasse. Disse er i almindelighed ikke personoplysninger, men behandles sammen med ovenstående.
Der behandles ikke bevidst særlige kategorier af personoplysninger (artikel 9), oplysninger om strafbare forhold (artikel 10) eller personnumre, jf. Bestemmelse 3.5. Dokumentet er den dataansvarliges, og databehandleren kan ikke garantere, hvad der lægges i en PDF.
A.4 Kategorier af registrerede
| Kategori | Hvor de optræder |
|---|---|
| Medlemmer af ledelse og bestyrelse i den rapporterende virksomhed | Navne i ledelsespåtegningen og i noten om ledelsesvederlag |
| Revisor og revisionsvirksomhedens medarbejdere | Navn og titel i revisorpåtegningen |
| Ejere eller deltagere, hvor årsrapporten navngiver dem | Fx noten om ejerforhold |
| Indehaveren af en enkeltmandsvirksomhed | Virksomhedens navn, CVR og adresse |
Afgrænsning, som hører hjemme her. Oplysninger om den dataansvarliges brugere af platformen – brugernavn, e-mail, rolle, kodeord-hash, samt tidspunkter og IP-adresse for login, upload, visning, download og sletning – behandler databehandleren til sine egne formål: adgangskontrol, sikkerhed og sporbarhed. For dem er databehandleren selvstændigt dataansvarlig, og de er derfor ikke omfattet af disse Bestemmelser. De hører i databehandlerens privatlivspolitik, version [UDFYLDES: version og dato], offentliggjort på [UDFYLDES: adresse], som skal foreligge, før aftalen tages i brug over for en kunde.
A.5 Behandlingens varighed
Behandlingen kan påbegyndes efter Bestemmelsernes ikrafttræden og løber, så længe aftalen løber. For det enkelte materiale er varigheden den frist, der fremgår af bilag C.4. Ved aftalens ophør slettes materialet efter Bestemmelse 11.1.
Bilag B – Underdatabehandlere
B.1 Godkendte underdatabehandlere
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere:
| Navn | CVR/reg.nr. | Adresse | Beskrivelse af behandling | Behandlingssted |
|---|---|---|---|---|
| Scaleway SAS | [UDFYLDES: Scaleways registreringsnummer og adresse, hentes fra leverandørens egen aftale] | Frankrig | Hosting: virtuel server, blokdisk og netværk. Underdatabehandleren opbevarer alt materiale, den dataansvarlige uploader, alt output og databasen | Region nl-ams-1 (Amsterdam), Nederlandene, EU |
Der er kun én. Det er ikke et tilfælde, men resultatet af en række valg, som hver især er bygget ind i tjenesten:
- ingen mail-leverandør – login sker mod en brugerliste på databehandlerens egen maskine, og der sendes ingen mails som led i tjenesten,
- ingen alarm- eller overvågningstjeneste – driftsalarmer skrives i maskinens egen journal og forlader ikke serveren,
- ingen fejlrapporteringstjeneste og ingen logning ud af huset – almindelig programlogning er forbudt i hele platformens kode, og forbuddet håndhæves af en automatisk kontrol,
- intet eksternt objektlager – filerne ligger på serverens egen disk i en mappe, der hører til den enkelte kunde,
- ingen LLM-leverandør i produktionslinjen – konverteringen er deterministisk. Tages en EU-hostet LLM-reviewer i brug, kommer den på denne liste,
- databehandlerens testinfrastruktur er ikke en leverancevej – kørsler mod Erhvervsstyrelsens testmiljø bruger databehandlerens egne eksempel- og testfiler, aldrig den dataansvarliges materiale.
Uden for denne liste, men oplyst af hensyn til gennemsigtighed: domænenavnsopslag for tjenestens adresse varetages af en dansk udbyder, og TLS-certifikatet udstedes automatisk af en certifikatmyndighed. Ingen af delene ser indholdet af den dataansvarliges materiale; de ser tjenestens domænenavn. Trafikken termineres på databehandlerens egen server, og der anvendes ikke noget mellemliggende netværk, der afkoder krypteringen.
Opdateringsværktøjet. Databehandleren opdaterer tjenestens programmel gennem GitHub (GitHub, Inc., USA), som databehandleren også bruger til at udvikle tjenesten. Ved en opdatering logger værktøjet ind på serveren med administrativ adgang, henter den nye version og genstarter tjenesten. Ingen af den dataansvarliges oplysninger overføres som led i opdateringen. Værktøjet får ingen driftsmeddelelser fra serveren tilbage – kun opdateringens egne fremskridtslinjer, uden forbindelsesoplysninger eller personoplysninger.
[JURIST: Værktøjet ser ikke materialet ved en opdatering, men det har teknisk set administrativ adgang til den server, materialet ligger på, mens opdateringen kører. Vurdér, om det gør GitHub til en underdatabehandler, og om adgangen er en overførsel efter forordningens kapitel V. Databehandleren har noteret en senere omlægning, hvor serveren selv henter opdateringen fra EU, så værktøjet ikke har adgang til serveren.]
Underdatabehandlerens egne underdatabehandlere. Hostingleverandøren anvender selv underleverandører til datacenterdrift, herunder colocation. Flere af dem har hovedsæde uden for EU, men behandlingsstedet er efter leverandørens egen offentliggjorte liste i EU. Der er dermed ikke tale om en overførsel til et tredjeland, jf. Bestemmelse 8.4.
[JURIST: Vurder om hostingleverandørens colocation-underleverandører med hovedsæde uden for EU skal adresseres særskilt i aftalen eller alene i den dataansvarliges egen risikovurdering.]
B.2 Varsel for godkendelse af underdatabehandlere
Varslet er 30 dage, jf. Bestemmelse 7.2. Gør den dataansvarlige indsigelse inden for varslet, og kan parterne ikke finde en løsning, kan den dataansvarlige opsige tjenesten med virkning fra det tidspunkt, ændringen træder i kraft, uden at dette er misligholdelse.
Bilag C – Instruks vedrørende behandling af personoplysninger
C.1 Behandlingens genstand og instruks
Databehandleren instrueres i at foretage følgende og intet andet:
- modtage den årsrapport i PDF-form, som den dataansvarliges bruger uploader, sammen med de identitetsfelter brugeren indtaster (virksomhedsnavn, CVR, balancedato, regnskabsklasse),
- kontrollere filen ved døren og afvise den med en navngiven grund, hvis den ikke kan behandles forsvarligt (filsignatur, størrelse, sidetal og tekstlag),
- udtrække ord og tal fra PDF'ens tekstlag,
- opbygge et iXBRL-dokument, der viser de samme sider, og hvor de tagged figurer er synlige,
- validere dokumentet mod ÅRL-taksonomien og vise dommen for brugeren,
- opbevare materialet og resultatet, indtil fristen i C.4 indtræder, og stille det til rådighed for den dataansvarliges egne brugere,
- slette materialet efter C.4 eller straks på den dataansvarliges anmodning,
- lære af de rettelser, den dataansvarliges brugere laver, i skabeloner på den dataansvarliges konto, så næste konvertering får samme rettelse foreslået eller udført.
Skabelonerne. En skabelonregel består af rækketeksten renset for tal eller den nærmeste overskrift, og det begreb, rettelsen gav, samt hvem der lærte reglen og hvornår. Til hver skabelon husker kontoen desuden, hvilket CVR-nummer der sidst brugte den, så næste års regnskab for samme selskab åbner med samme skabelon. Skabelonerne hører til den dataansvarliges konto og bruges ikke for andre kunder. Den dataansvarlige kan selv slette en skabelon eller en regel; den bruges så ikke mere, men bevares med en sletningsmarkering, så en konvertering fortsat kan gøre rede for den skabelon, den blev bygget med. Ved aftalens ophør slettes skabelonerne efter Bestemmelse 11.1.
Materiale sendes ikke pr. e-mail. Den dataansvarlige sender ikke årsrapporter eller andet materiale til databehandleren pr. e-mail. En henvendelse til databehandlerens support behøver kun konverteringens nummer. Knappen »Skriv til os« på resultatsiden åbner brugerens eget mailprogram med en mail til databehandlerens supportadresse, hvor nummeret og sætningen »Vedhæft ikke årsrapporten – nummeret er nok.« står udfyldt. Supportmails behandles i databehandlerens almindelige mailsystem, som ikke er en del af tjenesten, jf. databehandlerens privatlivspolitik.
Databehandleren indberetter ikke til Erhvervsstyrelsen på den dataansvarliges vegne, videregiver ikke materialet til nogen tredjepart, og anvender ikke materialet til egne formål ud over læringen i Bestemmelse 4.4.
C.2 Behandlingssikkerhed
Sikkerhedsniveauet afspejler, at behandlingen omfatter almindelige personoplysninger efter forordningens artikel 6, i et begrænset antal pr. dokument, i materiale der er fortroligt indtil indberetning og offentligt derefter, og at behandlingen ikke omfatter særlige kategorier af personoplysninger eller personnumre. Der skal derfor etableres et normalt til højt sikkerhedsniveau, med særlig vægt på fortrolighed før indberetning og på adskillelsen mellem den dataansvarliges materiale og andre kunders.
Databehandleren gennemfører som minimum følgende foranstaltninger:
Fortrolighed
- Transport. TLS på hele fladen. En webserver afslutter den krypterede forbindelse, og selve applikationen lytter kun på maskinens egen interne adresse, så den ikke kan nås uden om TLS.
Strict-Transport-Securitysættes, når forbindelsen faktisk er HTTPS. - Adgangskontrol. Navngivet login pr. person, ingen delte kodeord. Kodeord opbevares kun som en envejs-hash beregnet med scrypt, en anerkendt og bevidst langsom algoritme, med et tilfældigt salt pr. bruger. Efter 5 fejlede login-forsøg på samme brugernavn spærres navnet i 5 minutter. Sessionscookien er
HttpOnly,SameSite=laxogSecurebag TLS. Adgangskontrollen fejler lukket: kan brugerlisten ikke læses, svarer hele tjenesten 503 i stedet for at åbne sig. - Kundeadskillelse. Hver bruger hører til én kunde, og alle opslag på konverteringer går gennem én fælles adgangsprøve. En administrator er administrator i sin egen organisation, aldrig på tværs. Adskillelsen er låst strukturelt: en automatisk kontrol læser koden og slår fejl, hvis en ny side rører en konvertering uden at gå gennem adgangsprøven. Filerne ligger i en mappe pr. kunde.
- Ingen kundedata i driftslogge. Almindelig programlogning er forbudt i hele platformens kode, og præcis to programdele må skrive til skærmen, hver med én linjefunktion, hvis indhold selv er låst. Forbuddet håndhæves af en automatisk kontrol.
- Adgangsloggen bærer kun identifikatorer, tidspunkter og IP-adresse og aldrig filnavne, selskabsnavne eller tal. Der føres en lukket liste over hændelsestyper, netop for at fritekst ikke kan sive ind i loggen.
- CSRF, rate-limit og sikkerheds-headers. Et session-bundet token på alle tilstandsændrende forespørgsler, 10 login-forsøg pr. 15 minutter pr. brugernavn og pr. IP-adresse, 60 uploads i timen pr. kunde, og en Content-Security-Policy pr. ruteklasse.
Integritet
- Determinisme. Samme PDF, samme motorversion, samme skabelon og samme rettelser giver samme output. Motorens version stemples på jobbet og vises på resultatsiden.
- Validering. Hvert output valideres mod ÅRL-taksonomien, og dommen vises for brugeren. Er dommen ikke ren, kan dokumentet ses i browseren, men indberetningsfilen kan først hentes, når brugeren har bekræftet at have set fundene; fundene står listet, og bekræftelsen logges.
- Der afvises aldrig i stilhed. Kan et dokument ikke behandles forsvarligt, afvises det med en navngiven grund frem for at give et usikkert resultat.
Tilgængelighed og robusthed
- Konverteringerne kører i en kø med timeout på 900 sekunder og genoptagelse med højst tre forsøg, så en død kørsel bliver et ærligt fejljob og aldrig et job, der hænger.
- Driftsalarmer hvert 5. minut på kø-alder, fejlrate, kørsler uden livstegn og diskplads, i maskinens egen journal og uden en ekstern tjeneste.
Sikkerhedskopiering
- Kun databasen sikkerhedskopieres: dagligt, krypteret med AES-256, på maskinen selv, og den daglige kørsel sletter automatisk de kopier, der er 15 døgn eller ældre. En kopi kan derfor ligge i op til 16 dage, og en slettet konverterings oplysninger i databasen kan findes i en kopi i op til 16 dage efter sletningen.
- Jobmapperne, det vil sige PDF'er, iXBRL-filer og rapporter, sikkerhedskopieres bevidst ikke. Det er dataminimering: den dataansvarlige har originalen.
- Afgrænsning: krypteringsnøglen ligger på samme maskine. Kopien er dermed beskyttet, hvis en disk eller en fil forlader serveren, men ikke mod en, der allerede har fuld adgang til maskinen.
Kendte afgrænsninger, skrevet ned og ikke skjult
- Databasens egen rækkeniveau-sikkerhed er fravalgt indtil videre. Adskillelsen hviler på tjenestens kode plus den strukturelle kontrol ovenfor. Begrundelsen og fristen for at ændre det er skrevet ned internt og oplyses på anmodning.
- Disken er ikke krypteret ved hvile. Hostingleverandøren leverer det ikke som standard. Afvejningen er skrevet ned i databehandlerens driftsdokumentation.
- Ingen ekstern penetrationstest. Der er gennemført et internt pas efter OWASP ASVS-lette punkter, hvor hvert punkt er målt med en test eller et kald. En ekstern test anbefales før første betalende kunde.
- Rate-limitten tælles i én proces. Tjenesten kører én webproces i dag. Flere webprocesser kræver en delt tæller, og det er en kendt, skrevet afgrænsning.
Yderligere foranstaltninger, som den dataansvarliges risikovurdering måtte kræve efter Bestemmelse 6.5, angives skriftligt af den dataansvarlige og bliver et tillæg til dette bilag.
C.3 Bistand til den dataansvarlige
Databehandleren bistår inden for følgende omfang:
- Indsigt, berigtigelse, sletning og begrænsning. Databehandleren kan for en navngiven konvertering eller for hele den dataansvarliges konto udlevere det uploadede materiale, det producerede output og de tilhørende audit-registreringer, og kan slette materialet. Frist: 10 arbejdsdage fra en skriftlig anmodning fra den dataansvarliges kontaktperson.
- Afgrænsningen, jf. Bestemmelse 9.4. Databehandleren indekserer ikke indholdet af dokumenterne og kan derfor ikke af egen kraft finde alle forekomster af en navngiven fysisk person på tværs af den dataansvarliges materiale. Den dataansvarlige, som kender sine egne sager, anviser de konverteringer, en anmodning angår.
- Brud. Databehandleren underretter efter Bestemmelse 10.2 og leverer de oplysninger, der er nævnt i 10.3, i det omfang de kan fastslås. Adgangsloggen er det primære grundlag.
- Konsekvensanalyse og forudgående høring. Databehandleren stiller dette bilag, bilag B og en oversigt over de tekniske kontroller til rådighed som dokumentation. Databehandleren udarbejder ikke konsekvensanalysen.
- Dataportabilitet. Output leveres i det format, tjenesten producerer: et iXBRL-dokument og en rapport. Der er ingen indlåsning, og den dataansvarlige kan til enhver tid hente sine filer.
C.4 Opbevaringsperiode og sletterutine
- Standardfristen er 30 dage efter at kørslen er afsluttet. Fristen kan strammes pr. kunde: den er en indstilling på den enkelte kundes konto, ikke en fast værdi i programmet, og den sættes af databehandleren, når kontoen oprettes, efter aftale med den dataansvarlige. Den frist, der gælder for den dataansvarlige, er den, der er registreret på den dataansvarliges konto.
- Fristen står på den enkelte konvertering og vises for den dataansvarliges brugere. Sletningsjobbet regner den ikke selv ud, netop for at der ikke slettes en dag før eller efter den dato, kunden fik at vide.
- Sletningen omfatter alt: oplysningerne om konverteringen, de producerede filer, hele jobmappen, herunder den uploadede PDF, og de rettelser, brugerne har gemt på konverteringen. To ting overlever sletningen og er beskrevet andetsteds: databasens sikkerhedskopier i op til 16 dage (C.2) og læringsuddraget (Bestemmelse 4.4).
- Sletningen sker på fristen og ikke før. Sletningsjobbet kører hver time og sletter en konvertering, når dens frist er passeret. Intet andet sletter en konvertering på alder.
- Sporet skrives i samme transaktion som sletningen. Kan sporet ikke skrives, slettes intet. Fejler filsletningen bagefter, registreres både sletningen og fejlen, og fladen siger det.
- Der er en »slet nu«-knap pr. konvertering, og den dataansvarlige kan bruge den uden at kontakte databehandleren.
- Adgangsloggen overlever sletningen med vilje, jf. Bestemmelse 11.3, og foreslås opbevaret i 12 måneder efter sletningen af det materiale, den angår.
C.5 Lokalitet for behandling
Behandling af de af Bestemmelserne omfattede personoplysninger kan ikke uden den dataansvarliges forudgående skriftlige godkendelse ske på andre lokaliteter end følgende:
| Lokalitet | Hvem behandler dér |
|---|---|
Region nl-ams-1 (Amsterdam), Nederlandene | Underdatabehandleren Scaleway SAS, jf. bilag B.1, samt databehandleren selv, hvis applikation kører på den nævnte server |
| Databehandlerens egen adresse i Danmark, jf. parterne øverst | Databehandlerens egen administrative fjernadgang til driften af serveren |
Opdateringsværktøjet i bilag B.1 har under en opdatering administrativ adgang til serveren i Amsterdam. Behandlingen sker fortsat på serveren; værktøjet får ingen af den dataansvarliges oplysninger med tilbage.
C.6 Instruks vedrørende overførsel af personoplysninger til tredjelande
Den dataansvarlige instruerer databehandleren i ikke at overføre personoplysninger til tredjelande eller internationale organisationer. Al behandling sker inden for EU, jf. C.5.
Der er derfor ikke aftalt noget overførselsgrundlag efter forordningens kapitel V. Giver den dataansvarlige ikke i disse Bestemmelser eller efterfølgende en dokumenteret instruks om overførsel til et tredjeland, er databehandleren ikke berettiget til at foretage sådanne overførsler.
C.7 Procedurer for den dataansvarliges revisioner og inspektioner
- Dokumentation som førstevalg. Databehandleren stiller én gang årligt og ved væsentlige ændringer dette bilag, bilag B og en oversigt over de tekniske kontroller til rådighed for den dataansvarlige, sammen med underdatabehandlerens egne offentliggjorte sikkerhedsdokumenter. Dokumentationen fremsendes uden unødig forsinkelse på anmodning.
- Uafhængig erklæring. Databehandleren indhenter ikke i dag en revisionserklæring fra en uafhængig tredjepart. Den dataansvarlige kan anmode om det; udgiften afholdes af den dataansvarlige, jf. bilag D.4.4.
- Inspektion. Den dataansvarlige eller dennes repræsentant kan foretage inspektion af de lokaliteter og systemer, hvorfra databehandleren behandler personoplysninger, når den dataansvarlige finder det nødvendigt, og efter mindst 14 dages varsel. Den dataansvarliges egne udgifter afholdes af denne selv; databehandleren afsætter den nødvendige tid.
- Baseret på resultatet er den dataansvarlige berettiget til at anmode om gennemførelse af yderligere foranstaltninger.
[JURIST: Punkt 1 lader databehandlerens egne dokumenterede kontroller træde i stedet for en årlig ekstern erklæring. Det er en reel afvigelse fra, hvad større leverandører tilbyder, og det er valgt, fordi en erklæring er en omkostning, der ikke står mål med tjenestens størrelse i dag. Vurder om det er tilstrækkeligt over for revisionskunder, som selv er vant til erklæringer.]
C.8 Procedurer for revisioner og inspektioner hos underdatabehandlere
Databehandleren indhenter og gennemgår årligt underdatabehandlerens offentliggjorte dokumentation for tekniske og organisatoriske foranstaltninger samt dennes egen liste over underdatabehandlere, og videresender den til den dataansvarlige på anmodning. Databehandleren foretager ikke fysisk inspektion hos underdatabehandleren.
Den dataansvarlige kan, hvis denne finder det nødvendigt, anmode om at få gennemført en inspektion hos underdatabehandleren i det omfang, underdatabehandlerens egne vilkår tillader det. Databehandlerens og underdatabehandlerens eventuelle udgifter herved er den dataansvarlige uvedkommende.
Den dataansvarliges eventuelle deltagelse ændrer ikke ved, at databehandleren fortsat har det fulde ansvar for underdatabehandlerens overholdelse af Bestemmelserne og forordningen.
Bilag D – Parternes regulering af andre forhold
Forslag til juristen, version 0.1 – 27. september 2026.
D.1 Forholdet til abonnementsvilkårene
D.1.1 Bestemmelserne er bilag til databehandlerens abonnementsvilkår for Factfil. Er der uoverensstemmelse mellem Bestemmelserne og abonnementsvilkårene om behandlingen af personoplysninger, har Bestemmelserne forrang.
D.1.2 Dette bilag regulerer alene forhold, der har betydning for databeskyttelsen. Bilaget må ikke fortolkes, så det direkte eller indirekte strider mod Bestemmelserne eller forringer de registreredes grundlæggende rettigheder og frihedsrettigheder, jf. Bestemmelse 13.1.
D.2 Ansvar mellem parterne
D.2.1 Hver part er ansvarlig efter dansk rets almindelige regler for det tab, parten påfører den anden part ved at overtræde Bestemmelserne eller databeskyttelsesreglerne.
D.2.2 Ingen af parterne er ansvarlig for indirekte tab, herunder driftstab, tabt fortjeneste og tab af goodwill.
D.2.3 Hver parts samlede ansvar over for den anden part efter Bestemmelserne er pr. kalenderår begrænset til det største af
- det vederlag, den dataansvarlige har betalt for tjenesten i de 12 måneder før det forhold, der begrunder ansvaret, og
[VALG: et fast minimumsbeløb, fx 50.000 kr.].
D.2.4 Begrænsningerne i D.2.2 og D.2.3 gælder ikke, hvis tabet er forvoldt ved forsæt eller grov uagtsomhed.
D.2.5 Begrænsningerne gælder alene mellem parterne. De begrænser ikke de registreredes ret til erstatning efter databeskyttelsesforordningens artikel 82, og de ændrer ikke ved, at hver part selv bærer de bøder, en myndighed eller en domstol pålægger netop den part.
[JURIST: Loftet er sat som det største af årets vederlag og et fast minimumsbeløb. Minimumet er med, fordi vederlaget kan være lille eller nul i en pilotperiode, og et loft på nul næppe vil blive accepteret af en revisionsvirksomhed. Vurdér niveauet, og om revisionskunder vil forvente et højere loft for netop databeskyttelse end for tjenesten i øvrigt.]
D.3 Krav fra registrerede og regres
D.3.1 Rejser en registreret eller en tilsynsmyndighed et krav mod den ene part, der vedrører behandling, som den anden part har foretaget, underretter parten den anden part uden unødig forsinkelse. Parterne samarbejder om kravets behandling, og ingen af parterne anerkender et krav på den anden parts vegne uden dennes samtykke.
D.3.2 Har en part betalt fuld erstatning efter artikel 82, stk. 4, kan parten søge regres hos den anden part for den del af erstatningen, der svarer til den anden parts andel af ansvaret, jf. artikel 82, stk. 5.
[JURIST: Vurdér, om regreskrav efter D.3.2 skal være omfattet af loftet i D.2.3 eller ligge uden for det.]
D.4 Omkostninger ved bistand, revision og inspektion
D.4.1 Databehandlerens bistand efter Bestemmelse 9 og bilag C.3 er indeholdt i vederlaget, så længe bistanden ligger inden for det omfang, bilag C.3 beskriver.
D.4.2 Bistand ud over bilag C.3 afregnes efter [VALG: timepris, fx databehandlerens til enhver tid gældende timepris] og kun efter forudgående aftale med den dataansvarlige. Databehandlerens tidsforbrug ved en inspektion efter bilag C.7, punkt 3, afregnes ikke.
D.4.3 Bistand, der er nødvendig, fordi databehandleren selv har overtrådt Bestemmelserne, afregnes ikke.
D.4.4 Ønsker den dataansvarlige en revisionserklæring fra en uafhængig tredjepart efter bilag C.7, punkt 2, betaler den dataansvarlige erklæringen.
[JURIST: Inspektion er gjort gratis for databehandleren at stille op til, fordi bilag C.7, punkt 3, siger, at databehandleren »afsætter den nødvendige tid«, og bilag C.8 siger, at udgifter ved inspektion hos underdatabehandleren er den dataansvarlige uvedkommende. Skal inspektion koste noget, skal C.7 ændres samtidig, ellers strider bilag D mod Bestemmelserne.]
D.5 Forsikring
D.5.1 Databehandleren opretholder en erhvervs- og produktansvarsforsikring, der også dækker ansvar for brud på persondatasikkerheden, med en dækning på mindst [VALG: beløb]. Den dataansvarlige kan på anmodning få dokumentation for forsikringen.
[JURIST: Punktet står kun, hvis forsikringen faktisk er tegnet. Er den ikke det, udgår D.5 helt – aftalen må ikke love noget, virksomheden ikke har.]
D.6 Force majeure
D.6.1 Ingen af parterne er ansvarlig for manglende opfyldelse, der skyldes forhold uden for partens kontrol, som parten ikke burde have forudset ved aftalens indgåelse og ikke kunne afværge, fx krig, naturkatastrofe, strejke, lockout eller omfattende nedbrud i den offentlige infrastruktur.
D.6.2 Force majeure fritager ikke for pligten til at underrette om brud på persondatasikkerheden efter Bestemmelse 10 eller for pligten til at slette efter Bestemmelse 11, i det omfang pligterne kan opfyldes.
[JURIST: Svigt hos en underdatabehandler er bevidst ikke nævnt som force majeure, fordi databehandleren efter Bestemmelse 7.7 forbliver fuldt ansvarlig for underdatabehandleren. Vurdér om det skal siges udtrykkeligt.]
D.7 Lovvalg og værneting
D.7.1 Bestemmelserne og dette bilag er underlagt dansk ret.
D.7.2 Tvister, som parterne ikke kan løse ved forhandling, afgøres ved retten på databehandlerens hjemting som første instans.
[JURIST: Domstolene er valgt frem for voldgift, fordi kunderne er små og mellemstore revisionsvirksomheder, og voldgift er dyr for begge parter. Vurdér valget.]
Hvad der bevidst ikke står her
Ansvaret for indholdet af den færdige iXBRL-fil – at tallene er rigtige, og at kunden selv gennemser og godkender filen, før den indberettes – hører ikke til i databehandleraftalen. Det handler om tjenesten, ikke om persondata, og skal stå i abonnementsvilkårene.
[JURIST: Abonnementsvilkårene findes ikke endnu. D.1 henviser til dem, så de skal skrives, før aftalen tages i brug.]