Spring videre til hovedindholdet

DPA (databehandlingsvilkår)

Ifølge servicevilkårene ("Vilkår") leverer Smartsupp tjenesten som fastsat i Vilkårene til dig som bruger af tjenesten. Forholdet mellem Smartsupp og brugeren er derfor baseret på en online-registreringsproces af brugeren eller via en skriftlig eller elektronisk kontrakt, som Vilkårene er vedhæftet, og som samlet udgør en aftale mellem dig og Smartsupp ("Aftalen"). Dette databehandlingstillæg (herefter "DPA") udgør en integreret del af Aftalen.

Ord, der begynder med stort begyndelsesbogstav, har samme betydning som angivet i Vilkårene eller andre bilag, der henvises til i Vilkårene, medmindre andet er angivet i denne DPA.

Smartsupp indgår denne DPA i overensstemmelse med gældende databeskyttelseslovgivning, såsom Europa-Parlamentets og Rådets forordning 2016/679 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger ("GDPR") , Data Protection Act 2018 eller CCPA/CPRA og også i overensstemmelse med anden privatlivslovgivning, der er gældende under leveringen af tjenesten i henhold til Aftalen ("gældende privatlivslovgivning").

Når denne DPA angiver, at Smartsupp agerer som databehandler, har det samme betydning som "databehandler" under GDPR og andre tilsvarende begreber under anden gældende privatlivslovgivning (f.eks. "Service Provider" som defineret i CCPA). Når denne DPA angiver, at du agerer som dataansvarlig, har det samme betydning som "dataansvarlig" under GDPR og andre tilsvarende begreber under gældende privatlivslovgivning (f.eks. "Business" som defineret i CCPA).

Indhold:

1. INDLEDENDE BESTEMMELSER

1.1 Behandling af personoplysninger som databehandler. Smartsupp kan behandle personoplysninger på vegne af brugeren, når tjenesten leveres til brugeren, og Smartsupp fungerer da som databehandler (eller underdatabehandler) i forhold til brugeren.

De behandlingsaktiviteter, som Smartsupp udfører, udspringer af registreringen, Aftalen eller af dokumenterede anmodninger fra brugeren under leveringen af tjenesten via platformen på https://www.smartsupp.com ("Platformen").

1.2 Autorisation til at behandle personoplysninger. Brugeren godkender hermed, at Smartsupp behandler personoplysninger om de registrerede, som brugeren har leveret, i overensstemmelse med tjenesten, som angivet i denne DPA. Smartsupp behandler personoplysninger for brugeren i henhold til brugerens dokumenterede instruktioner og kun i det omfang, det er nødvendigt for korrekt opfyldelse af Smartsupps forpligtelser i henhold til Aftalen.

1.3 Brugerens ansvar. Da Smartsupp agerer som databehandler, agerer brugeren som dataansvarlig og er derfor ansvarlig for at opfylde alle forpligtelser relateret til behandlingen af personoplysninger. Blandt disse forpligtelser er at informere de registrerede korrekt om behandlingen af deres personoplysninger, at indhente samtykke til behandlingen af personoplysninger, hvis nødvendigt, og at håndtere anmodninger fra de registrerede vedrørende udøvelsen af deres rettigheder (såsom retten til oplysning, indsigt, berigtigelse, sletning, begrænsning af behandling, indsigelse osv.). Smartsupp vil hjælpe brugeren med at opfylde disse forpligtelser via Platformen eller via brugerens dokumenterede anmodninger. Smartsupp er dog på ingen måde ansvarlig for rigtigheden og lovligheden af brugerens aktiviteter, herunder enhver aktivitet, der kan krænke privatlivs- eller anden lovgivning i det land, hvorfra brugeren anvender tjenesten.

2. GENSTAND FOR BEHANDLING, KATEGORIER AF REGISTREREDE OG TYPER AF PERSONOPLYSNINGER

2.1 Genstand for behandlingen. Genstanden for behandlingen af personoplysninger, som defineret nedenfor, af Smartsupp er levering af tjenesten som angivet i Aftalen, især behandling af personoplysninger, når du bruger vores tjenestefunktioner som beskrevet på webstedet.

2.2 Typer af personoplysninger. Som led i opfyldelsen af forpligtelser i henhold til Aftalen og leveringen af tjenesten kan følgende typer af personoplysninger behandles i henhold til denne DPA:

a) kontaktoplysninger, såsom navn, efternavn, emailadresse, telefonnummer eller kontakt til konto på sociale netværk,

b) detaljer om besøg på brugerens websted, såsom URL på det besøgte websted, dato og tidspunkt for besøget på webstedet, tekniske oplysninger (skærmopløsning, enhedstype, browsertype, operativsystem osv.), IP-adresse, geolokaliseringsdata (land og by, hvorfra den besøgende så dit websted),

c) oplysninger indeholdt i samtaler mellem brugere og kunder eller andre brugere ved brug af tjenestefunktionerne,

d) tekniske logs og andre oplysninger om brugere, der bruger tjenesten (Smartsupp bruger tredjepartsværktøjer til at indsamle sådanne oplysninger),

e) andre personoplysninger, der uploades eller på anden måde bruges af brugeren, eller

f) personoplysninger, hvis type, omfang og detaljer fastsættes og kontrolleres af brugeren efter eget skøn under leveringen af tjenesten.

Omfanget af personoplysninger afhænger af typen af tjenestefunktioner, som brugeren anvender. Tjenesten er ikke beregnet til at lagre særlige kategorier af personoplysninger. Brugeren må ikke anvende tjenesten til at lagre eller behandle særlige kategorier af personoplysninger. Hvis brugeren behandler sådanne oplysninger via tjenesten, påtager Smartsupp sig intet ansvar for denne behandling.

2.3 Kategorier af registrerede. Smartsupp vil behandle personoplysninger om følgende kategorier af registrerede:

a) medarbejdere (og andre arbejdere og personer, der handler på vegne af brugeren) hos brugeren;

b) personer, for hvem brugeren har oprettet en konto i tjenesten;

c) kunder og andre brugere af brugeren, til hvem tjenesten leveres;

d) besøgende på brugerens websted;

e) andre personer, hvis personoplysninger er blevet leveret til Smartsupp af brugeren under leveringen af tjenesten, og hvis personoplysninger er blevet registreret eller på anden måde behandlet i overensstemmelse med leveringen af tjenesten til brugeren.

3. BEHANDLINGENS KARAKTER OG FORMÅL

3.1 Behandlingens karakter. Smartsupp vil behandle personoplysninger på en automatiseret, elektronisk måde, og behandlingen vil bestå i at få adgang til personoplysningerne som led i leveringen af tjenesten, at se personoplysningerne, lagre personoplysningerne og andre aktiviteter, som kan svare til leveringen af tjenesten til brugeren. Behandlingens karakter følger af:

a) Aftalen, som parterne har indgået;

b) anmodninger fra brugeren eller andre autoriserede brugere, der anvender Platformen på vegne af brugeren;

c) tjenestens og Platformens karakter;

d) andre dokumenterede instruktioner, som er givet af brugeren.

3.2 Formål med behandlingen. Formålet med behandlingen er at levere tjenesten til brugeren, som defineret i Vilkårene, og til andre formål, som kan udspringe af leveringen af tjenesten.

4. VARIGHED AF BEHANDLINGEN

4.1 Varighed af behandling af personoplysninger. Behandlingen af personoplysninger vil blive udført i hele Aftalens varighed eller så længe Smartsupp får instruktioner fra brugeren i forbindelse med opfyldelsen af Aftalen. Smartsupp forpligter sig til at overholde de forpligtelser, der er fastsat i databeskyttelseslovgivningen i hele Aftalens varighed, medmindre det fremgår klart af Aftalen, at de skal fortsætte efter dens ophør.

4.2 Returnering og sletning af personoplysninger. Hvis Aftalen opsiges, skal Smartsupp, i det omfang det er tilladt efter gældende privatlivslovgivning, slette alle personoplysninger, der er lagret med henblik på leveringen af tjenesten, inden for 3 måneder efter ophør. Hvis brugeren inden for ovennævnte periode anmoder Smartsupp om, at brugeren foretrækker at få data returneret, er Smartsupp berettiget til at opkræve et rimeligt gebyr, hvis størrelse meddeles på forhånd.

5. ANDRE RETTIGHEDER OG FORPLIGTELSER

5.1 Smartsupps forpligtelser. Ved behandling af personoplysninger forpligter Smartsupp sig til at:

a) behandle personoplysninger udelukkende på baggrund af dokumenterede instruktioner fra brugeren; for at undgå tvivl anses behandling af personoplysninger i overensstemmelse med forpligtelserne i henhold til Aftalen for at være udført i overensstemmelse med brugerens instruktioner;

b) følge brugerens instruktioner vedrørende overførsel af personoplysninger til et tredjeland eller en international organisation, medmindre sådan behandling allerede kræves af EU- eller medlemsstatslovgivning, som Smartsupp er underlagt;

c) sikre, at personer, der er autoriseret til at behandle personoplysninger, er bundet af en fortrolighedsforpligtelse eller er underlagt en lovbestemt tavshedspligt;

d) under hensyntagen til behandlingens karakter at hjælpe brugeren gennem passende tekniske og organisatoriske foranstaltninger, hvor det er muligt, med at opfylde brugerens forpligtelse til at imødekomme anmodninger om udøvelse af de registreredes rettigheder; reglerne for håndtering af de registreredes anmodninger er angivet i artikel 5.2 i denne DPA;

e) hjælpe brugeren med at opfylde brugerens forpligtelser til (i) at sikre et passende sikkerhedsniveau for behandlingen, (ii) at anmelde brud på persondatasikkerheden til datatilsynet og, hvis relevant, til de registrerede, (iii) at vurdere indvirkningen på beskyttelsen af personoplysninger og (iv) at foretage forudgående høring af datatilsynet, alt under hensyntagen til behandlingens karakter og arten af de behandlede personoplysninger;

f) give brugeren eller en person, som er autoriseret af brugeren, mulighed for at kontrollere (herunder audit eller inspektion), at denne DPA overholdes, især opfyldelsen af de forpligtelser vedrørende behandling af personoplysninger, der følger heraf, og at bidrage til sådanne kontroller i henhold til brugerens eller den autoriserede persons rimelige instruktioner; de specifikke regler for audits er fastsat i artiklerne 5.3 og 5.4 i denne DPA;

g) give brugeren alle de oplysninger, som med rimelighed kan forventes af Smartsupp, for at dokumentere, at forpligtelserne, som er fastsat i relevant databeskyttelseslovgivning, er opfyldt.

5.2 Anmodninger fra registrerede. Hvis en registreret kontakter Smartsupp direkte, skal Smartsupp underrette den registrerede om at rette anmodningen direkte til brugeren. Smartsupp vil kun yde kommercielt rimelige bestræbelser på at hjælpe brugeren med at besvare en sådan anmodning fra en registreret, i det omfang Smartsupp lovligt må gøre dette. Brugeren er ansvarlig for alle omkostninger, der opstår i forbindelse med Smartsupps levering af sådan assistance, og er ansvarlig for korrekt håndtering af en sådan anmodning.

5.3 Regler for audit. Brugeren skal sende enhver anmodning om en audit (kontrol) udelukkende til Smartsupps emailadresse dpo@smartsupp.com med rimelige intervaller. Efter modtagelse af en audit-anmodning skal parterne på forhånd blive enige om (i) en mulig dato for auditten, (ii) sikkerhedsforanstaltninger og hvordan fortrolighedsforpligtelser overholdes under auditten og (iii) det forventede starttidspunkt, omfang og varighed af auditten. Hvis der ikke opnås enighed inden for 30 dage fra datoen for anmodningen, fastsætter Smartsupp vilkårene for auditten.

5.4 Auditor. Smartsupp kan fremsætte skriftlig indsigelse mod enhver auditor (autoriseret person), som brugeren har udpeget, hvis auditoren efter Smartsupps opfattelse ikke er tilstrækkeligt kvalificeret, ikke er uafhængig, er i en konkurrerende position til Smartsupp eller på anden måde klart er uegnet. Efter indsigelsen er brugeren forpligtet til at udpege en anden auditor eller selv gennemføre auditten. Brugeren skal straks informere Smartsupp om enhver manglende overholdelse, enten af gældende privatlivslovgivning eller denne DPA, som opdages under auditten.

5.5 Audit-omfang. Omfanget af auditten, som udføres af brugeren, omfatter kun dokumentation og processer, der er direkte forbundet med brugen af tjenesten af den specifikke bruger.

5.6 Underdatabehandlere. Brugeren accepterer, at andre underdatabehandlere inddrages i behandlingen af personoplysninger. Afhængigt af typen af tjeneste, som leveres eller anmodes om af brugeren, kan Smartsupp anvende andre underdatabehandlere eller dele personoplysninger med andre modtagere af personoplysninger. Brugeren accepterer, at Smartsupp vil inddrage de underdatabehandlere, der er angivet på: https://help.smartsupp.com/en

5.7 Indsigelser mod andre underdatabehandlere. Smartsupp skal informere brugeren skriftligt eller ved at opdatere listen over underdatabehandlere om inddragelsen af en yderligere underdatabehandler, inden den yderligere underdatabehandler inddrages, og brugeren kan gøre indsigelse mod inddragelsen af den yderligere underdatabehandler inden for 10 arbejdsdage efter underretningen. Hvis brugeren ikke gør indsigelse inden for den fastsatte frist, vil Smartsupp inddrage den yderligere underdatabehandler. Hvis brugeren fremsætter en indsigelse, vil Smartsupp vurdere indsigelsen og, hvis den anses for begrundet, ikke inddrage den yderligere underdatabehandler eller foretage en kommercielt rimelig ændring af brugerens konfiguration eller brug af tjenesten for at undgå behandling af en sådan underdatabehandler. Hvis en ændring ikke er mulig, kan Smartsupp opsige Aftalen med brugeren (eller dele heraf) eller undlade at levere den del af tjenesten, som den yderligere underdatabehandler er knyttet til, uden at være i misligholdelse eller overtræde nogen forpligtelse. Smartsupp vil refundere brugeren eventuelle forudbetalte gebyrer, der dækker resten af Aftalens løbetid efter ikrafttrædelsesdatoen for opsigelsen for den pågældende del af tjenesten, uden at pålægge brugeren en straf for en sådan opsigelse.

5.8 Forpligtelser over for andre underdatabehandlere.Hvis Smartsupp inddrager en anden underdatabehandler, skal denne anden underdatabehandler kontraktligt forpligte sig til de samme forpligtelser til at beskytte personoplysninger som dem, der er aftalt mellem brugeren og Smartsupp, og også til at implementere passende tekniske og organisatoriske foranstaltninger.

5.9 Ansvar for underdatabehandler.Smartsupp er ansvarlig for handlinger og undladelser fra sine underdatabehandlere i samme omfang, som Smartsupp ville være ansvarlig, hvis leveringen af tjenesten af hver underdatabehandler blev udført direkte i henhold til vilkårene i denne DPA, medmindre andet er fastsat i Aftalen.

5.10 Omkostninger relateret til opfyldelsen af DPA’en. Medmindre andet er aftalt skriftligt, bærer brugeren sine egne omkostninger forbundet med opfyldelsen af DPA’en. Smartsupp er berettiget til at opkræve brugeren de rimelige omkostninger, som er afholdt i forbindelse med håndtering af enhver anmodning og opfyldelse af enhver forpligtelse i henhold til denne DPA.

6. SIKKERHED FOR PERSONOPLYSNINGER OG BRUD PÅ PERSONOPLYSNINGSSIKKERHEDEN

6.1 Forpligtelse til at sikre personoplysninger. Smartsupp har indført og opretholder tekniske og organisatoriske foranstaltninger for at forhindre uautoriseret eller utilsigtet adgang til, ændring, destruktion eller tab af personoplysninger, uautoriserede overførsler, anden uautoriseret behandling eller anden uautoriseret misbrug af personoplysninger. Smartsupp overvåger regelmæssigt, at disse foranstaltninger overholdes.

6.2 Specifikke sikkerhedsforanstaltninger. Smartsupp har indført og opretholder følgende foranstaltninger for at sikre et passende sikkerhedsniveau:

Tekniske foranstaltninger:

a) Pseudonymisering og kryptering af personoplysninger:

Platformen, hvorpå personoplysninger behandles, tillader kun sikre kanaler eller protokoller til indgående netværksforbindelser; Smartsupp krypterer data ved hjælp af SSL/TLS til al dataoverførsel

IT-systemerne, der behandler personoplysninger, tillader kun sikre kanaler eller protokoller;

kryptografiske nøgler administreres sikkert.

b) Evnen til at sikre fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester på et løbende grundlag:

fysisk adgang for Smartsupps personale er begrænset til autoriserede personer;

Smartsupp har indført mekanismer til at begrænse fysisk eller onlineadgang til servere, der hoster personoplysninger;

forebyggelse af, at uautoriserede personer får adgang til personoplysninger, og forebyggelse af, at personoplysninger bruges uden autorisation;

personer, der er autoriseret til at behandle personoplysninger, har kun adgang til de personoplysninger, de har brug for og er autoriseret til at få adgang til, og personoplysninger må ikke læses, kopieres, ændres eller fjernes uden autorisation under behandlingen;

adgang er stærkt autentificeret (f.eks. ved brug af stærke adgangskoder);

adgangsrettigheder kontrolleres regelmæssigt;

forsøg på adgang (både succesfulde og mislykkede) logges og overvåges;

Smartsupps personale må ikke downloade og behandle personoplysninger lokalt på deres arbejdsstationer eller på andre netværksplaceringer;

alle mulige fejl på Platformen og uregelmæssigheder logges.

c) Evnen til rettidigt at genskabe tilgængelighed og adgang til personoplysninger i tilfælde af fysiske eller tekniske hændelser:

Smartsupp har indført backup-proces, -mekanisme og -værktøjer;

gendannelsesprocedure, læsbarhed af data og integriteten af backups testes regelmæssigt.

d) Smartsupp har indført en proces til regelmæssig test, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger, der er truffet for at sikre behandlingssikkerheden.

e) Personoplysninger må ikke ændres eller slettes uden autorisation under elektronisk transmission, transport eller lagring, og modtagende enheder for enhver overførsel skal kunne identificeres og verificeres.

Organisatoriske foranstaltninger:

f) Alt personale, der er involveret i behandlingen af personoplysninger, er informeret om den fortrolige karakter af personoplysningerne, har modtaget passende træning vedrørende deres ansvar og har indgået skriftlige fortrolighedsaftaler.

g) Smartsupp har implementeret interne retningslinjer og processer for at sikre behandling af personoplysninger i overensstemmelse med gældende privatlivslovgivning.

h) For spørgsmål om denne DPA, overholdelse af databeskyttelseslovgivning, dataprivatliv eller andre privatlivsrelaterede spørgsmål kan kunden sende en email til privacy@smartsupp.com.

6.3 Sikkerhedshændelser. Hvis Smartsupp opdager et brud på persondatasikkerheden, skal det rapporteres til brugeren uden unødig forsinkelse og senest 48 timer efter, at Smartsupp er blevet opmærksom på sikkerhedshændelsen, og Smartsupp skal bruge rimelige bestræbelser på at give brugeren alle kendte oplysninger om hændelsen, begrænset til:

  • beskrivelse af karakteren af bruddet på persondatasikkerheden, herunder, hvor det er muligt, kategorierne og det omtrentlige antal berørte registrerede og kategorierne og det omtrentlige antal berørte personoplysningsposter;

  • beskrivelse af de sandsynlige konsekvenser af bruddet på persondatasikkerheden;

  • forslag til foranstaltninger, som brugeren kan træffe for at håndtere bruddet på persondatasikkerheden, herunder, hvor det er relevant, foranstaltninger til at begrænse de mulige negative konsekvenser.

Smartsupp vil besvare enhver anmodning fra brugeren om assistance i tilfælde af et sikkerhedsbrud uden unødig forsinkelse.

6.4 Ulovlige instruktioner. Hvis brugeren instruerer Smartsupp på en måde, der medfører et brud på forpligtelserne i henhold til databeskyttelseslovgivningen, og Smartsupp sanktioneres af en tilsynsmyndighed eller anden regulerende myndighed på grundlag af en sådan instruktion eller pålægges at kompensere de registrerede, accepterer brugeren at kompensere Smartsupp og betale for ethvert tab, der er pådraget, efter skriftlig meddelelse fra Smartsupp.

6.5 Ansvarsbegrænsning. Den samme ansvarsbegrænsning, som er angivet i Vilkårene, gælder for denne DPA.

6.6 Ændringer. De samme regler for ændringer, som er angivet i Vilkårene, gælder.

6.7 Ikrafttræden. Denne DPA bliver juridisk bindende mellem brugeren og Smartsupp sammen med Aftalen.


Besvarede dette dit spørgsmål?