# Databehandleraftale for Factfil

**Version 1.1 – gældende fra `[UDFYLDES: dato]`.**

---

## Standardkontraktsbestemmelser

i henhold til artikel 28, stk. 3, i forordning 2016/679 (databeskyttelsesforordningen) med
henblik på databehandlerens behandling af personoplysninger

**mellem**

**den virksomhed, som kontoen hos Factfil er oprettet til**, med det navn, CVR-nummer og den
adresse, der er registreret ved oprettelsen af kontoen

herefter »den dataansvarlige«

**og**

`[UDFYLDES: databehandlerens juridiske navn – selskabet bag Factfil]`
CVR `[UDFYLDES: databehandlerens CVR-nr.]`
`[UDFYLDES: databehandlerens adresse, postnummer og by]`
Danmark

herefter »databehandleren«

der hver især er en »part« og sammen udgør »parterne«

HAR AFTALT følgende standardkontraktsbestemmelser (Bestemmelserne) med henblik på at
overholde databeskyttelsesforordningen og sikre beskyttelse af privatlivets fred og fysiske
personers grundlæggende rettigheder og frihedsrettigheder.

**Tjenesten** er *Factfil*: konvertering af en færdig, godkendt dansk årsrapport i
PDF-form til indberetningsklar Inline XBRL (iXBRL).

Den dataansvarliges identitet, kontaktperson og de indstillinger, aftalen henviser til, er
dem, der til enhver tid er registreret på den dataansvarliges konto. Den dataansvarlige kan
selv rette dem og er ansvarlig for, at de er rigtige.

---

## 2. Præambel

2.1 Disse Bestemmelser fastsætter databehandlerens rettigheder og forpligtelser, når denne
foretager behandling af personoplysninger på vegne af den dataansvarlige.

2.2 Bestemmelserne er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3,
i databeskyttelsesforordningen.

2.3 I forbindelse med leveringen af Factfil behandler databehandleren personoplysninger på
vegne af den dataansvarlige i overensstemmelse med disse Bestemmelser.

2.4 Bestemmelserne har forrang i forhold til eventuelle tilsvarende bestemmelser i andre
aftaler mellem parterne, herunder databehandlerens almindelige abonnementsvilkår.

2.5 Der hører fire bilag til disse Bestemmelser, og bilagene udgør en integreret del af
Bestemmelserne. **Bilag A** indeholder nærmere oplysninger om behandlingen. **Bilag B**
indeholder den dataansvarliges betingelser for brug af underdatabehandlere og listen over
godkendte underdatabehandlere. **Bilag C** indeholder instruksen, kravene til
behandlingssikkerhed og procedurerne for tilsyn. **Bilag D** indeholder parternes
regulering af andre forhold.

2.6 Bestemmelserne med tilhørende bilag skal opbevares skriftligt, herunder elektronisk,
af begge parter. Databehandleren stiller den accepterede udgave til rådighed for den
dataansvarlige på anmodning.

2.7 Disse Bestemmelser frigør ikke databehandleren fra forpligtelser, som databehandleren
er pålagt efter databeskyttelsesforordningen eller enhver anden lovgivning.

---

## 3. Den dataansvarliges rettigheder og forpligtelser

3.1 Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker
i overensstemmelse med databeskyttelsesforordningen (se forordningens artikel 24),
databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og disse
Bestemmelser.

3.2 Den dataansvarlige har ret og pligt til at træffe beslutninger om, til hvilke formål og
med hvilke hjælpemidler der må ske behandling af personoplysninger.

3.3 Den dataansvarlige er ansvarlig for, blandt andet, at sikre, at der er et
behandlingsgrundlag for den behandling af personoplysninger, som databehandleren instrueres
i at foretage.

3.4 **Den dataansvarlige indestår for at have ret til at overlade materialet.** Den
dataansvarlige indestår over for databehandleren for, at den dataansvarlige er berettiget
til at lade det uploadede materiale behandle af databehandleren, herunder at den
dataansvarlige, hvis denne selv er databehandler for sin klient, har den fornødne
godkendelse fra sin klient til at anvende databehandleren som underdatabehandler, jf.
forordningens artikel 28, stk. 2 og 4.

> `[JURIST: Bestemmelse 3.4 er skrevet, så aftalen holder i begge de to roller, en
> revisionsvirksomhed kan have (se grundlagsdokumentets § 1.3). Ordlyden af indeståelsen, og
> om aftalen i scenarie 2 formelt skal benævne databehandleren "underdatabehandler", er
> juristens valg.]`

3.5 **Den dataansvarlige må ikke uploade materiale med særlige kategorier af
personoplysninger.** Den dataansvarlige indestår for ikke bevidst at overlade
databehandleren materiale, der indeholder personoplysninger omfattet af forordningens
artikel 9 eller 10 eller personnumre, ud over hvad en dansk årsrapport efter
årsregnskabsloven i sig selv indeholder. Tjenesten er ikke indrettet til den slags
oplysninger, og sikkerhedsniveauet i bilag C.2 er fastsat derefter.

---

## 4. Databehandleren handler efter instruks

4.1 Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den
dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale
ret, som databehandleren er underlagt. Instruksen er specificeret i bilag A og C.
Efterfølgende instruks kan også gives af den dataansvarlige, mens der sker behandling af
personoplysninger, men instruksen skal altid være dokumenteret og opbevares skriftligt,
herunder elektronisk, sammen med disse Bestemmelser.

4.2 Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter
vedkommendes mening er i strid med forordningen eller databeskyttelsesbestemmelser i anden
EU-ret eller medlemsstaternes nationale ret.

4.3 **Databehandleren efterkommer ikke en instruks, som databehandleren har underrettet om
efter 4.2, før den dataansvarlige skriftligt har fastholdt eller ændret den.** Fastholder
den dataansvarlige en instruks, som databehandleren fortsat anser for ulovlig, kan
databehandleren afvise at udføre netop den behandling og i givet fald opsige tjenesten med
det varsel, der følger af parternes øvrige aftale. En sådan afvisning er ikke
misligholdelse.

> `[JURIST: Bestemmelse 4.3 er standardens NOTE om den potentielt ulovlige instruks, skrevet
> ud som en regel. Konsekvenserne for pris, varsel og eventuelt erstatningsansvar hører
> sammen med Bestemmelse 13 og bilag D.]`

4.4 **Databehandleren behandler ikke materialet til egne formål.** Materialet anvendes ikke
til at udvikle, træne eller forbedre databehandlerens produkt. Motorens ordbog og
mekanismer er udviklet på offentligt tilgængelige, allerede indberettede årsrapporter fra
datacvr.virk.dk, aldrig på kundemateriale.

---

## 5. Fortrolighed

5.1 Databehandleren må kun give adgang til personoplysninger, som behandles på den
dataansvarliges vegne, til personer, som er underlagt databehandlerens
instruktionsbeføjelser, som har forpligtet sig til fortrolighed eller er underlagt en
passende lovbestemt tavshedspligt, og kun i det nødvendige omfang. Listen af personer, som
har fået tildelt adgang, gennemgås løbende, og adgangen lukkes, når den ikke længere er
nødvendig.

5.2 Databehandleren skal efter anmodning fra den dataansvarlige kunne påvise, at de
pågældende personer er underlagt ovennævnte tavshedspligt.

5.3 **Adgangen er navngiven og teknisk afgrænset.** Der findes ingen delte konti og ingen
fælles kodeord. Kodeord opbevares kun som en envejs-hash og forlader aldrig login-modulet;
det er sikret med en automatisk kontrol, der slår fejl, hvis et kodeord i læsbar form kan
komme ud af modulet.

5.4 **Databehandlerens drifts- og supportadgang til den underliggende server er
administrativ adgang og ikke en almindelig brugeradgang.** Den er begrænset til de
personer, der driver tjenesten, og enhver adgang til kundens materiale gennem tjenestens
egne flader skrives i adgangsloggen, jf. bilag C.2.

---

## 6. Behandlingssikkerhed

6.1 Databeskyttelsesforordningens artikel 32 fastslår, at den dataansvarlige og
databehandleren, under hensyntagen til det aktuelle tekniske niveau,
implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og
formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers
rettigheder og frihedsrettigheder, gennemfører passende tekniske og organisatoriske
foranstaltninger for at sikre et beskyttelsesniveau, der passer til disse risici.

6.2 Den dataansvarlige skal vurdere risiciene ved behandlingen og gennemføre foranstaltninger
for at imødegå dem. Afhængig af relevans kan det omfatte pseudonymisering og kryptering,
evnen til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed, evnen
til rettidigt at genoprette adgangen til oplysningerne, og en procedure for regelmæssig
afprøvning og evaluering af foranstaltningernes effektivitet.

6.3 Databehandleren vurderer uafhængigt af den dataansvarlige risiciene ved behandlingen og
gennemfører foranstaltninger for at imødegå dem. Den dataansvarlige stiller den nødvendige
information til rådighed for databehandleren, så denne kan identificere og vurdere sådanne
risici.

6.4 Databehandleren bistår den dataansvarlige med dennes overholdelse af artikel 32, bl.a.
ved at stille information til rådighed om de tekniske og organisatoriske
sikkerhedsforanstaltninger, databehandleren allerede har gennemført. Foranstaltningerne er
beskrevet i **bilag C.2**, og de kendte afgrænsninger er navngivet samme sted.

6.5 Kræver imødegåelse af de identificerede risici efter den dataansvarliges vurdering
yderligere foranstaltninger end de allerede gennemførte, angiver den dataansvarlige disse
skriftligt over for databehandleren, og de indføjes som et tillæg til bilag C.2.

---

## 7. Anvendelse af underdatabehandlere

7.1 Databehandleren skal opfylde de betingelser, der er omhandlet i
databeskyttelsesforordningens artikel 28, stk. 2 og stk. 4, for at gøre brug af en anden
databehandler (en underdatabehandler).

7.2 **Databehandleren har den dataansvarliges generelle godkendelse til brug af
underdatabehandlere.** Databehandleren skal skriftligt underrette den dataansvarlige om
eventuelle planlagte ændringer vedrørende tilføjelse eller udskiftning af
underdatabehandlere med mindst **30 dages** varsel og derved give den dataansvarlige
mulighed for at gøre indsigelse inden brugen. Listen over godkendte underdatabehandlere
fremgår af bilag B.1.

> `[JURIST: Generel godkendelse med 30 dages varsel er valgt, fordi 30 dage er det varsel,
> databehandlerens egen hostingleverandør giver databehandleren, og et længere varsel til
> kunden ville derfor være et løfte, leverandørkæden ikke kan bære. Vurder om et længere
> varsel eller specifik godkendelse skal kræves, og hvad der sker, hvis kunden gør
> indsigelse.]`

7.3 Gør databehandleren brug af en underdatabehandler, pålægger databehandleren gennem en
kontrakt eller et andet retligt dokument underdatabehandleren de samme
databeskyttelsesforpligtelser som dem, der fremgår af disse Bestemmelser, herunder de
fornødne garantier for gennemførelsen af tekniske og organisatoriske foranstaltninger.

7.4 Databehandleren er ansvarlig for at kræve, at underdatabehandleren som minimum
overholder databehandlerens forpligtelser efter disse Bestemmelser og
databeskyttelsesforordningen.

7.5 Underdatabehandleraftaler og senere ændringer hertil sendes efter den dataansvarliges
anmodning i kopi til den dataansvarlige. Bestemmelser om kommercielle vilkår, som ikke
påvirker det databeskyttelsesretlige indhold, sendes ikke.

7.6 Databehandleren indføjer i sin aftale med underdatabehandleren den dataansvarlige som
begunstiget tredjemand, således at den dataansvarlige, hvis databehandleren faktisk eller
retligt er ophørt med at eksistere eller er gået konkurs, har ret til at opsige
underdatabehandleraftalen og instruere underdatabehandleren i at slette eller tilbagelevere
personoplysningerne.

> `[JURIST: Bestemmelse 7.6 er VALGFRI i standarden efter ændringen af 04-03-2024. Den er
> medtaget her, fordi databehandleren er en lille virksomhed, og fordi kunden ellers står
> uden adgang til sit materiale ved en konkurs. Den kan kun opfyldes i det omfang,
> hostingleverandørens egne vilkår tillader det – kontrollér dette mod leverandørens
> aftale, før den underskrives.]`

7.7 Opfylder underdatabehandleren ikke sine databeskyttelsesforpligtelser, forbliver
databehandleren fuldt ansvarlig over for den dataansvarlige for opfyldelsen af
underdatabehandlerens forpligtelser.

---

## 8. Overførsel til tredjelande eller internationale organisationer

8.1 Enhver overførsel af personoplysninger til tredjelande eller internationale
organisationer må kun foretages af databehandleren på baggrund af dokumenteret instruks
herom fra den dataansvarlige og skal altid ske i overensstemmelse med
databeskyttelsesforordningens kapitel V.

8.2 Kræves en overførsel, som databehandleren ikke er instrueret i, i henhold til EU-ret
eller national ret, som databehandleren er underlagt, underretter databehandleren den
dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder
en sådan underretning af hensyn til vigtige samfundsmæssige interesser.

8.3 Uden dokumenteret instruks fra den dataansvarlige kan databehandleren ikke overføre
personoplysninger til en dataansvarlig eller databehandler i et tredjeland eller en
international organisation, overlade behandling til en underdatabehandler i et tredjeland
eller behandle personoplysningerne i et tredjeland.

8.4 **Der overføres i dag ingen personoplysninger til et tredjeland.** Al behandling sker i
EU, jf. bilag B.1 og bilag C.5. Den dataansvarliges instruks vedrørende overførsel fremgår
af bilag C.6.

8.5 Disse Bestemmelser skal ikke forveksles med standardkontraktsbestemmelser som omhandlet
i forordningens artikel 46, stk. 2, litra c og d, og kan ikke udgøre et grundlag for
overførsel af personoplysninger som omhandlet i forordningens kapitel V.

---

## 9. Bistand til den dataansvarlige

9.1 Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den
dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger med
opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelsen af de
registreredes rettigheder efter forordningens kapitel III, herunder oplysningspligten,
indsigtsretten, retten til berigtigelse, retten til sletning, retten til begrænsning,
underretningspligten ved berigtigelse eller sletning, retten til dataportabilitet, retten
til indsigelse og retten til ikke at være genstand for en afgørelse, der alene er baseret
på automatisk behandling.

9.2 I tillæg hertil bistår databehandleren, under hensyntagen til behandlingens karakter og
de oplysninger, der er tilgængelige for databehandleren, den dataansvarlige med:

a. den dataansvarliges forpligtelse til uden unødig forsinkelse og om muligt senest 72 timer
   efter at være blevet bekendt med det at anmelde brud på persondatasikkerheden til
   **Datatilsynet**, medmindre det er usandsynligt, at bruddet indebærer en risiko for
   fysiske personers rettigheder eller frihedsrettigheder,
b. den dataansvarliges forpligtelse til uden unødig forsinkelse at underrette den
   registrerede om brud, når bruddet sandsynligvis vil medføre en høj risiko,
c. den dataansvarliges forpligtelse til forud for behandlingen at foretage en
   konsekvensanalyse,
d. den dataansvarliges forpligtelse til at høre **Datatilsynet** inden behandling, hvis en
   konsekvensanalyse viser, at behandlingen vil føre til høj risiko i mangel af
   foranstaltninger.

9.3 Omfanget og udstrækningen af bistanden efter 9.1 og 9.2 fremgår af bilag C.3.

9.4 **Det, databehandleren i praksis kan bistå med, er afgrænset af tjenestens indretning,
og afgrænsningen er skrevet ned i bilag C.3.** Databehandleren søger ikke i indholdet af
kundens dokumenter, og kan derfor ikke af egen kraft finde alle forekomster af en bestemt
person på tværs af kundens materiale. Databehandleren kan til gengæld inden for få
arbejdsdage udlevere eller slette alt materiale, der hører til en navngiven konvertering
eller til hele den dataansvarliges konto, samt udlevere adgangsloggen for den dataansvarlige.

---

## 10. Underretning om brud på persondatasikkerheden

10.1 Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være
blevet opmærksom på, at der er sket et brud på persondatasikkerheden.

10.2 Databehandlerens underretning til den dataansvarlige skal om muligt ske senest
**24 timer** efter, at denne er blevet bekendt med bruddet, sådan at den dataansvarlige kan
overholde sin frist på 72 timer efter forordningens artikel 33. Underretningen sendes til den
administrator, der er registreret på den dataansvarliges konto, jf. Bestemmelse 15.

> `[JURIST: 24 timer er valgt som en frist, databehandleren kan holde uden en
> døgnbemandet vagtordning, og som giver kunden to tredjedele af sine 72 timer tilbage.
> Kortere frister findes i markedet; vurder om 24 timer er tilstrækkeligt over for kundens
> egne forpligtelser.]`

10.3 Databehandleren bistår den dataansvarlige med at tilvejebringe de oplysninger, der efter
artikel 33, stk. 3, skal fremgå af anmeldelsen: karakteren af bruddet, herunder om muligt
kategorierne og det omtrentlige antal berørte registrerede og registreringer, de sandsynlige
konsekvenser, og de foranstaltninger der er truffet eller foreslås truffet.

10.4 De oplysninger, databehandleren skal tilvejebringe, er nærmere angivet i bilag C.3.

---

## 11. Sletning og returnering af oplysninger

11.1 **Ved ophør af tjenesten sletter databehandleren alle personoplysninger, der er
behandlet på vegne af den dataansvarlige, og bekræfter skriftligt over for den
dataansvarlige, at oplysningerne er slettet.** Den dataansvarlige har forud for sletningen
adgang til selv at hente sit materiale, jf. bilag C.4, og har under alle omstændigheder
originalen af den årsrapport, der blev uploadet.

11.2 Valget i 11.1 kan ændres af den dataansvarlige efter accepten, så materialet i stedet
tilbageleveres. En sådan ændring skal være dokumenteret og opbevares skriftligt, herunder
elektronisk, sammen med disse Bestemmelser.

11.3 **Undtagelsen er adgangsloggen.** Databehandleren opbevarer efter sletningen fortsat de
audit-registreringer, der er beskrevet i bilag C.2 og C.4. Registreringerne indeholder alene
identifikatorer, tidspunkter og IP-adresser og intet indhold fra kundens materiale. Formålet
er at kunne besvare spørgsmålet, hvem der har haft adgang til hvad, også efter at materialet
er slettet.

> `[JURIST: Adgangsloggen rejser to spørgsmål. Dels levetiden, som ikke er fastsat i denne
> aftale og skal afvejes mod slettepligten – bilag C.4 foreslår 12 måneder efter sletningen
> af materialet. Dels at loggen binder en navngiven bruger hos kunden til en navngiven
> konvertering og dermed tjener både kundens formål og databehandlerens eget (bilag A.4);
> vurder om den skal deles i to.]`

---

## 12. Revision, herunder inspektion

12.1 Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen
af databeskyttelsesforordningens artikel 28 og disse Bestemmelser, til rådighed for den
dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der
foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den
dataansvarlige.

12.2 Procedurerne for revisioner og inspektioner er nærmere angivet i bilag C.7 og C.8.

12.3 Databehandleren er forpligtet til at give tilsynsmyndigheder, som efter gældende
lovgivning har adgang til den dataansvarliges eller databehandlerens faciliteter, eller
repræsentanter, der optræder på tilsynsmyndighedens vegne, adgang til databehandlerens
fysiske faciliteter mod behørig legitimation.

---

## 13. Parternes aftale om andre forhold

13.1 Parterne kan aftale andre bestemmelser vedrørende tjenesten, f.eks. om erstatningsansvar,
så længe disse ikke direkte eller indirekte strider mod Bestemmelserne eller forringer den
registreredes grundlæggende rettigheder og frihedsrettigheder. Sådanne bestemmelser står i
bilag D.

> `[JURIST: Ansvar, ansvarsbegrænsning og forsikring er ikke skrevet af udviklingssporet.
> Bilag D er tomt og er juristens.]`

---

## 14. Ikrafttræden og ophør

14.1 **Bestemmelserne træder i kraft på det tidspunkt, hvor de accepteres ved oprettelsen af
den dataansvarliges konto**, jf. § »Accept af Bestemmelserne«. Den udgave, der accepteres, er
den, der er gældende på accepttidspunktet; udgavens versionsnummer og ikrafttrædelsesdato
står øverst i dette dokument.

14.2 Begge parter kan kræve Bestemmelserne genforhandlet, hvis lovændringer eller
uhensigtsmæssigheder i Bestemmelserne giver anledning hertil.

14.3 Bestemmelserne er gældende, så længe tjenesten varer. I denne periode kan Bestemmelserne
ikke opsiges, medmindre andre bestemmelser, der regulerer levering af tjenesten, aftales
mellem parterne.

14.4 Ophører leveringen af tjenesten, og er personoplysningerne slettet eller returneret i
overensstemmelse med Bestemmelse 11.1 og bilag C.4, kan Bestemmelserne opsiges med skriftligt
varsel af begge parter.

14.5 **Ændring af Bestemmelserne.** Databehandleren kan foreslå ændringer i Bestemmelserne.
En ændring træder først i kraft, når den er varslet direkte over for den dataansvarlige med
mindst 30 dages varsel og accepteret af denne. **En ændring træder ikke i kraft ved, at en
ny version offentliggøres på databehandlerens hjemmeside.** Hver version bærer
versionsnummer og dato.

---

## 15. Kontaktpersoner hos den dataansvarlige og databehandleren

15.1 Parterne kan kontakte hinanden via nedenstående kontaktpersoner og er forpligtet til
løbende at orientere hinanden om ændringer.

**Hos den dataansvarlige:** den administrator, der er registreret på den dataansvarliges
konto. Den dataansvarlige kan til enhver tid selv ændre, hvem det er, og er ansvarlig for,
at oplysningerne er aktuelle. Er der registreret flere administratorer, kan databehandleren
give underretninger efter disse Bestemmelser til dem alle.

**Hos databehandleren:** `[UDFYLDES: navn, stilling, telefonnummer og e-mail]`

---

## Accept af Bestemmelserne

Bestemmelserne er et fast bilag til databehandlerens abonnementsvilkår og er ens for alle
kunder. De **accepteres elektronisk ved oprettelsen af den dataansvarliges konto** af den
bruger, der opretter kontoen, og som ved accepten bekræfter at kunne binde den
dataansvarlige. Der udfyldes intet pr. kunde.

Databehandleren registrerer ved accepten, **hvilken version** af Bestemmelserne der blev
accepteret, **hvornår** den blev accepteret, og **hvem** der accepterede, og stiller
registreringen til rådighed for den dataansvarlige på anmodning.

Elektronisk form er skriftlig form efter forordningens artikel 28, stk. 9. Den
dataansvarlige kan til enhver tid anmode om en udgave med underskrifter; teksten er den
samme.

---

# Bilag A – Oplysninger om behandlingen

## A.1 Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige

Konvertering af en **færdig, godkendt dansk årsrapport i PDF-form** til indberetningsklar
Inline XBRL (iXBRL), som den dataansvarlige derefter **selv** indberetter til
Erhvervsstyrelsen. Databehandleren indberetter ikke på den dataansvarliges vegne – den
dataansvarlige indsender selv med MitID gennem Regnskab Special.

Behandlingen tjener ikke noget selvstændigt formål hos databehandleren, jf. Bestemmelse 4.4.

## A.2 Behandlingens karakter

Automatiseret, deterministisk tekst- og talbehandling:

1. modtagelse af en PDF gennem en TLS-beskyttet upload,
2. udtræk af ord og tal fra PDF'ens tekstlag,
3. opbygning af et iXBRL-dokument, der viser de samme sider,
4. validering af dokumentet mod ÅRL-taksonomien med valideringsværktøjet Arelle, som kører
   **lokalt på serveren**, uden opslag udadtil,
5. visning af resultatet for den dataansvarliges bruger, gennemgang og download,
6. automatisk sletning efter fristen i bilag C.4.

**Ingen profilering, ingen automatiske afgørelser om enkeltpersoner og ingen
LLM-behandling.** Der anvendes ingen sprogmodel i produktionslinjen. Konverteringen er
deterministisk: samme PDF og samme motorversion giver samme output, og motorversionen
stemples på jobbet og vises for brugeren.

## A.3 Typer af personoplysninger

**Almindelige personoplysninger (forordningens artikel 6):**

* navne og titler på fysiske personer, som årsrapporten selv trykker: medlemmer af ledelse
  og bestyrelse, revisor, underskrivere og, hvor rapporten navngiver dem, ejere eller
  deltagere,
* vederlag til en navngiven enkeltperson, hvor årsrapporten oplyser det,
* CVR-nummer, virksomhedsnavn og adresse på den rapporterende virksomhed. For en
  enkeltmandsvirksomhed kan disse identificere en fysisk person,
* regnskabstal, balancedato og regnskabsklasse. Disse er i almindelighed ikke
  personoplysninger, men behandles sammen med ovenstående.

**Der behandles ikke bevidst særlige kategorier af personoplysninger (artikel 9), oplysninger
om strafbare forhold (artikel 10) eller personnumre**, jf. Bestemmelse 3.5. Dokumentet er
den dataansvarliges, og databehandleren kan ikke garantere, hvad der lægges i en PDF.

## A.4 Kategorier af registrerede

| Kategori | Hvor de optræder |
|---|---|
| Medlemmer af ledelse og bestyrelse i den rapporterende virksomhed | Navne i ledelsespåtegningen og i noten om ledelsesvederlag |
| Revisor og revisionsvirksomhedens medarbejdere | Navn og titel i revisorpåtegningen |
| Ejere eller deltagere, hvor årsrapporten navngiver dem | Fx noten om ejerforhold |
| Indehaveren af en enkeltmandsvirksomhed | Virksomhedens navn, CVR og adresse |

**Afgrænsning, som hører hjemme her.** Oplysninger om **den dataansvarliges brugere af
platformen** – brugernavn, e-mail, rolle, kodeord-hash, samt tidspunkter og IP-adresse for
login, upload, visning, download og sletning – behandler databehandleren til **sine egne**
formål: adgangskontrol, sikkerhed og sporbarhed. For dem er databehandleren **selvstændigt
dataansvarlig**, og de er derfor **ikke** omfattet af disse Bestemmelser. De hører i
**databehandlerens privatlivspolitik, version `[UDFYLDES: version og dato]`, offentliggjort på
`[UDFYLDES: adresse]`**, som skal foreligge, før aftalen tages i brug over for en kunde.

## A.5 Behandlingens varighed

Behandlingen kan påbegyndes efter Bestemmelsernes ikrafttræden og løber, så længe aftalen
løber. For det enkelte materiale er varigheden den frist, der fremgår af bilag C.4. Ved
aftalens ophør slettes materialet efter Bestemmelse 11.1.

---

# Bilag B – Underdatabehandlere

## B.1 Godkendte underdatabehandlere

Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af følgende
underdatabehandlere:

| Navn | CVR/reg.nr. | Adresse | Beskrivelse af behandling | Behandlingssted |
|---|---|---|---|---|
| Scaleway SAS | `[UDFYLDES: Scaleways registreringsnummer og adresse, hentes fra leverandørens egen aftale]` | Frankrig | Hosting: virtuel server, blokdisk og netværk. Underdatabehandleren opbevarer alt materiale, den dataansvarlige uploader, alt output og databasen | **Region `nl-ams-1` (Amsterdam), Nederlandene, EU** |

**Der er kun én.** Det er ikke et tilfælde, men resultatet af en række valg, som hver især
er bygget ind i tjenesten:

* **ingen mail-leverandør** – login sker mod en brugerliste på databehandlerens egen maskine,
  og der sendes ingen mails som led i tjenesten,
* **ingen alarm- eller overvågningstjeneste** – driftsalarmer skrives i maskinens egen
  journal og forlader ikke serveren,
* **ingen fejlrapporteringstjeneste og ingen logning ud af huset** – almindelig
  programlogning er forbudt i hele platformens kode, og forbuddet håndhæves af en
  automatisk kontrol,
* **intet eksternt objektlager** – filerne ligger på serverens egen disk i en mappe, der
  hører til den enkelte kunde,
* **ingen LLM-leverandør i produktionslinjen** – konverteringen er deterministisk. Tages en
  EU-hostet LLM-reviewer i brug, kommer den på denne liste,
* **databehandlerens testinfrastruktur er ikke en leverancevej** – kørsler mod
  Erhvervsstyrelsens testmiljø bruger databehandlerens egne eksempel- og testfiler, aldrig
  den dataansvarliges materiale.

**Uden for denne liste, men oplyst af hensyn til gennemsigtighed:** domænenavnsopslag for
tjenestens adresse varetages af en dansk udbyder, og TLS-certifikatet udstedes automatisk af
en certifikatmyndighed. Ingen af delene ser indholdet af den dataansvarliges materiale; de
ser tjenestens domænenavn. Trafikken termineres på databehandlerens egen server, og der
anvendes ikke noget mellemliggende netværk, der afkoder krypteringen.

**Underdatabehandlerens egne underdatabehandlere.** Hostingleverandøren anvender selv
underleverandører til datacenterdrift, herunder colocation. Flere af dem har hovedsæde uden
for EU, men behandlingsstedet er efter leverandørens egen offentliggjorte liste i EU. Der er
dermed ikke tale om en overførsel til et tredjeland, jf. Bestemmelse 8.4.

> `[JURIST: Vurder om hostingleverandørens colocation-underleverandører med hovedsæde uden
> for EU skal adresseres særskilt i aftalen eller alene i den dataansvarliges egen
> risikovurdering.]`

## B.2 Varsel for godkendelse af underdatabehandlere

Varslet er **30 dage**, jf. Bestemmelse 7.2. Gør den dataansvarlige indsigelse inden for
varslet, og kan parterne ikke finde en løsning, kan den dataansvarlige opsige tjenesten med
virkning fra det tidspunkt, ændringen træder i kraft, uden at dette er misligholdelse.

---

# Bilag C – Instruks vedrørende behandling af personoplysninger

## C.1 Behandlingens genstand og instruks

Databehandleren instrueres i at foretage følgende og intet andet:

1. **modtage** den årsrapport i PDF-form, som den dataansvarliges bruger uploader, sammen
   med de identitetsfelter brugeren indtaster (virksomhedsnavn, CVR, balancedato,
   regnskabsklasse),
2. **kontrollere** filen ved døren og afvise den med en navngiven grund, hvis den ikke kan
   behandles forsvarligt (filsignatur, størrelse, sidetal og tekstlag),
3. **udtrække** ord og tal fra PDF'ens tekstlag,
4. **opbygge** et iXBRL-dokument, der viser de samme sider, og hvor de tagged figurer er
   synlige,
5. **validere** dokumentet mod ÅRL-taksonomien og vise dommen for brugeren,
6. **opbevare** materialet og resultatet, indtil fristen i C.4 indtræder, og stille det til
   rådighed for den dataansvarliges egne brugere,
7. **slette** materialet efter C.4 eller straks på den dataansvarliges anmodning.

Databehandleren indberetter ikke til Erhvervsstyrelsen på den dataansvarliges vegne,
videregiver ikke materialet til nogen tredjepart, og anvender ikke materialet til egne
formål.

## C.2 Behandlingssikkerhed

**Sikkerhedsniveauet afspejler**, at behandlingen omfatter almindelige personoplysninger
efter forordningens artikel 6, i et begrænset antal pr. dokument, i materiale der er
**fortroligt indtil indberetning og offentligt derefter**, og at behandlingen ikke omfatter
særlige kategorier af personoplysninger eller personnumre. Der skal derfor etableres et
**normalt til højt** sikkerhedsniveau, med særlig vægt på fortrolighed før indberetning og
på adskillelsen mellem den dataansvarliges materiale og andre kunders.

Databehandleren gennemfører som minimum følgende foranstaltninger:

### Fortrolighed

* **Transport.** TLS på hele fladen. En webserver afslutter den krypterede forbindelse, og
  selve applikationen lytter kun på maskinens egen interne adresse, så den ikke kan nås uden
  om TLS. `Strict-Transport-Security` sættes, når forbindelsen faktisk er HTTPS.
* **Adgangskontrol.** Navngivet login pr. person, ingen delte kodeord. Kodeord opbevares kun
  som en envejs-hash beregnet med en anerkendt, bevidst langsom algoritme med parametre efter
  OWASP's anbefaling. Sessionscookien er `HttpOnly`, `SameSite=lax` og `Secure` bag TLS.
  Adgangskontrollen **fejler lukket**: kan brugerlisten ikke læses, svarer hele tjenesten 503
  i stedet for at åbne sig.
* **Kundeadskillelse.** Hver bruger hører til én kunde, og alle opslag på konverteringer går
  gennem én fælles adgangsprøve. En administrator er administrator i sin egen organisation,
  aldrig på tværs. Adskillelsen er låst **strukturelt**: en automatisk kontrol læser koden og
  slår fejl, hvis en ny side rører en konvertering uden at gå gennem adgangsprøven. Filerne
  ligger i en mappe pr. kunde.
* **Ingen kundedata i driftslogge.** Almindelig programlogning er forbudt i hele platformens
  kode, og præcis to programdele må skrive til skærmen, hver med én linjefunktion, hvis
  indhold selv er låst. Forbuddet håndhæves af en automatisk kontrol.
* **Adgangsloggen bærer kun identifikatorer, tidspunkter og IP-adresse** og aldrig filnavne,
  selskabsnavne eller tal. Der føres en **lukket** liste over hændelsestyper, netop for at
  fritekst ikke kan sive ind i loggen.
* **CSRF, rate-limit og sikkerheds-headers.** Et session-bundet token på alle
  tilstandsændrende forespørgsler, 10 login-forsøg pr. 15 minutter pr. brugernavn og pr.
  IP-adresse, 60 uploads i timen pr. kunde, og en Content-Security-Policy pr. ruteklasse.

### Integritet

* **Determinisme.** Samme PDF og samme motorversion giver samme output. Motorens
  version stemples på jobbet og vises på resultatsiden.
* **Validering.** Hvert output valideres mod ÅRL-taksonomien, og dommen vises for brugeren.
  Er dommen ikke ren, udleveres indberetningsfilen først, når brugeren har bekræftet at have
  set fundene; fundene står listet, og bekræftelsen logges.
* **Der afvises aldrig i stilhed.** Kan et dokument ikke behandles forsvarligt, afvises det
  med en navngiven grund frem for at give et usikkert resultat.

### Tilgængelighed og robusthed

* Konverteringerne kører i en kø med timeout på 900 sekunder og genoptagelse med højst tre
  forsøg, så en død kørsel bliver et ærligt fejljob og aldrig et job, der hænger.
* Driftsalarmer hvert 5. minut på kø-alder, fejlrate, kørsler uden livstegn og diskplads, i
  maskinens egen journal og uden en ekstern tjeneste.

### Sikkerhedskopiering

* **Kun databasen** sikkerhedskopieres: dagligt, krypteret med AES-256, på maskinen selv, og
  kopier ældre end **14 dage** slettes automatisk.
* **Jobmapperne, det vil sige PDF'er, iXBRL-filer og rapporter, sikkerhedskopieres bevidst
  ikke.** Det er dataminimering: den dataansvarlige har originalen.
* **Afgrænsning:** krypteringsnøglen ligger på samme maskine. Kopien er dermed beskyttet,
  hvis en disk eller en fil forlader serveren, men ikke mod en, der allerede har fuld adgang
  til maskinen.

### Kendte afgrænsninger, skrevet ned og ikke skjult

1. **Databasens egen rækkeniveau-sikkerhed er fravalgt indtil videre.** Adskillelsen hviler
   på tjenestens kode plus den strukturelle kontrol ovenfor. Begrundelsen og fristen for at
   ændre det er skrevet ned internt og oplyses på anmodning.
2. **Disken er ikke krypteret ved hvile.** Hostingleverandøren leverer det ikke som standard.
   Afvejningen er skrevet ned i databehandlerens driftsdokumentation.
3. **Ingen ekstern penetrationstest.** Der er gennemført et internt pas efter OWASP
   ASVS-lette punkter, hvor hvert punkt er målt med en test eller et kald. En ekstern test
   anbefales før første betalende kunde.
4. **Rate-limitten tælles i én proces.** Tjenesten kører én webproces i dag. Flere
   webprocesser kræver en delt tæller, og det er en kendt, skrevet afgrænsning.

Yderligere foranstaltninger, som den dataansvarliges risikovurdering måtte kræve efter
Bestemmelse 6.5, angives skriftligt af den dataansvarlige og bliver et tillæg til dette
bilag.

## C.3 Bistand til den dataansvarlige

Databehandleren bistår inden for følgende omfang:

* **Indsigt, berigtigelse, sletning og begrænsning.** Databehandleren kan for en navngiven
  konvertering eller for hele den dataansvarliges konto udlevere det uploadede materiale,
  det producerede output og de tilhørende audit-registreringer, og kan slette materialet.
  Frist: **10 arbejdsdage** fra en skriftlig anmodning fra den dataansvarliges kontaktperson.
* **Afgrænsningen, jf. Bestemmelse 9.4.** Databehandleren indekserer ikke indholdet af
  dokumenterne og kan derfor ikke af egen kraft finde alle forekomster af en navngiven
  fysisk person på tværs af den dataansvarliges materiale. Den dataansvarlige, som kender
  sine egne sager, anviser de konverteringer, en anmodning angår.
* **Brud.** Databehandleren underretter efter Bestemmelse 10.2 og leverer de oplysninger,
  der er nævnt i 10.3, i det omfang de kan fastslås. Adgangsloggen er det primære grundlag.
* **Konsekvensanalyse og forudgående høring.** Databehandleren stiller dette bilag, bilag B
  og en oversigt over de tekniske kontroller til rådighed som dokumentation. Databehandleren
  udarbejder ikke konsekvensanalysen.
* **Dataportabilitet.** Output leveres i det format, tjenesten producerer: et iXBRL-dokument
  og en rapport. Der er ingen indlåsning, og den dataansvarlige kan til enhver tid hente
  sine filer.

## C.4 Opbevaringsperiode og sletterutine

* **Standardfristen er 30 dage** efter at kørslen er afsluttet. Fristen kan **strammes pr.
  kunde**: den er en indstilling på den enkelte kundes konto, ikke en fast værdi i
  programmet. Den frist, der gælder for den dataansvarlige, er den, der er registreret på
  den dataansvarliges konto.
* Fristen står på den enkelte konvertering og vises for den dataansvarliges brugere.
  Sletningsjobbet regner den ikke selv ud, netop for at der ikke slettes en dag før eller
  efter den dato, kunden fik at vide.
* **Sletningen omfatter alt:** oplysningerne om konverteringen, de producerede filer og hele
  jobmappen, herunder den uploadede PDF.
* **Sporet skrives i samme transaktion som sletningen.** Kan sporet ikke skrives, slettes
  intet. Fejler filsletningen bagefter, registreres både sletningen og fejlen, og fladen
  siger det.
* Der er en **»slet nu«**-knap pr. konvertering, og den dataansvarlige kan bruge den uden at
  kontakte databehandleren.
* **Adgangsloggen overlever sletningen med vilje**, jf. Bestemmelse 11.3, og foreslås
  opbevaret i **12 måneder** efter sletningen af det materiale, den angår.

## C.5 Lokalitet for behandling

Behandling af de af Bestemmelserne omfattede personoplysninger kan ikke uden den
dataansvarliges forudgående skriftlige godkendelse ske på andre lokaliteter end følgende:

| Lokalitet | Hvem behandler dér |
|---|---|
| Region `nl-ams-1` (Amsterdam), Nederlandene | Underdatabehandleren Scaleway SAS, jf. bilag B.1, samt databehandleren selv, hvis applikation kører på den nævnte server |
| Databehandlerens egen adresse i Danmark, jf. parterne øverst | Databehandlerens egen administrative fjernadgang til driften af serveren |

## C.6 Instruks vedrørende overførsel af personoplysninger til tredjelande

**Den dataansvarlige instruerer databehandleren i ikke at overføre personoplysninger til
tredjelande eller internationale organisationer.** Al behandling sker inden for EU, jf. C.5.

Der er derfor ikke aftalt noget overførselsgrundlag efter forordningens kapitel V. Giver den
dataansvarlige ikke i disse Bestemmelser eller efterfølgende en dokumenteret instruks om
overførsel til et tredjeland, er databehandleren ikke berettiget til at foretage sådanne
overførsler.

## C.7 Procedurer for den dataansvarliges revisioner og inspektioner

1. **Dokumentation som førstevalg.** Databehandleren stiller én gang årligt og ved væsentlige
   ændringer dette bilag, bilag B og en oversigt over de tekniske kontroller til rådighed
   for den dataansvarlige, sammen med underdatabehandlerens egne offentliggjorte
   sikkerhedsdokumenter. Dokumentationen fremsendes uden unødig forsinkelse på anmodning.
2. **Uafhængig erklæring.** Databehandleren indhenter ikke i dag en revisionserklæring fra en
   uafhængig tredjepart. Den dataansvarlige kan anmode om det; udgiften afholdes af den
   dataansvarlige, medmindre andet aftales i bilag D.
3. **Inspektion.** Den dataansvarlige eller dennes repræsentant kan foretage inspektion af
   de lokaliteter og systemer, hvorfra databehandleren behandler personoplysninger, når den
   dataansvarlige finder det nødvendigt, og efter mindst 14 dages varsel. Den dataansvarliges
   egne udgifter afholdes af denne selv; databehandleren afsætter den nødvendige tid.
4. Baseret på resultatet er den dataansvarlige berettiget til at anmode om gennemførelse af
   yderligere foranstaltninger.

> `[JURIST: Punkt 1 lader databehandlerens egne dokumenterede kontroller træde i stedet for
> en årlig ekstern erklæring. Det er en reel afvigelse fra, hvad større leverandører
> tilbyder, og det er valgt, fordi en erklæring er en omkostning, der ikke står mål med
> tjenestens størrelse i dag. Vurder om det er tilstrækkeligt over for revisionskunder, som
> selv er vant til erklæringer.]`

## C.8 Procedurer for revisioner og inspektioner hos underdatabehandlere

Databehandleren indhenter og gennemgår årligt underdatabehandlerens offentliggjorte
dokumentation for tekniske og organisatoriske foranstaltninger samt dennes egen liste over
underdatabehandlere, og videresender den til den dataansvarlige på anmodning. Databehandleren
foretager ikke fysisk inspektion hos underdatabehandleren.

Den dataansvarlige kan, hvis denne finder det nødvendigt, anmode om at få gennemført en
inspektion hos underdatabehandleren i det omfang, underdatabehandlerens egne vilkår tillader
det. Databehandlerens og underdatabehandlerens eventuelle udgifter herved er den
dataansvarlige uvedkommende.

Den dataansvarliges eventuelle deltagelse ændrer ikke ved, at databehandleren fortsat har det
fulde ansvar for underdatabehandlerens overholdelse af Bestemmelserne og forordningen.

---

# Bilag D – Parternes regulering af andre forhold

`[UDFYLDES: erstatningsansvar, ansvarsbegrænsning, forsikring, lovvalg og værneting samt
eventuelle kommercielle vilkår, der har betydning for databeskyttelsen. Bilaget er tomt,
indtil juristen har skrevet det, jf. Bestemmelse 13.]`
