Spring videre til hovedindholdet

DPA (vilkår for databehandling)

Skrevet af Michal Jindra

I henhold til servicevilkårene (“Vilkårene”) leverer Smartsupp Tjenesten som fastsat i Vilkårene til dig som bruger af Tjenesten. Forholdet mellem Smartsupp og brugeren er således baseret på brugerens onlineregistrering eller på en skriftlig eller elektronisk kontrakt, som Vilkårene er vedlagt, og som tilsammen udgør en aftale mellem dig og Smartsupp ("Aftalen"). Dette databehandlingstillæg (herefter "DPA") udgør en integreret del af Aftalen.

Ord, der begynder med stort bogstav, har samme betydning som fastsat i Vilkårene eller ethvert andet bilag, der henvises til i Vilkårene, medmindre andet er angivet i denne DPA.

Smartsupp indgår denne DPA i overensstemmelse med gældende databeskyttelseslovgivning, såsom Europa-Parlamentets og Rådets forordning 2016/679 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger (“GDPR”) , Data Protection Act 2018 eller CCPA/CPRA og desuden i overensstemmelse med anden lovgivning om privatlivsbeskyttelse, der finder anvendelse under leveringen af Tjenesten i henhold til Aftalen (“gældende lovgivning om privatlivsbeskyttelse”).

Når denne DPA fastsætter, at Smartsupp fungerer som databehandler, har dette den betydning, der tillægges “databehandler” i GDPR og tilsvarende begreber i anden gældende lovgivning om privatlivsbeskyttelse (f.eks. “Tjenesteudbyder” som defineret i CCPA). Når denne DPA fastsætter, at du fungerer som dataansvarlig, har dette den betydning, der tillægges “dataansvarlig” i GDPR og tilsvarende begreber i gældende lovgivning om privatlivsbeskyttelse (f.eks. ”Virksomhed” som defineret i CCPA).

Vi har opdelt artiklen i nogle afsnit:


1. Indledende bestemmelser

1.1 Behandling af personoplysninger som databehandler.Smartsupp kan behandle personoplysninger på brugerens vegne, når Tjenesten leveres til brugeren, og Smartsupp fungerer da som databehandler (eller underdatabehandler) i forhold til brugeren.

De behandlingsaktiviteter, som Smartsupp udfører, udspringer af registreringen, Aftalen eller dokumenterede anmodninger fra brugeren under leveringen af Tjenesten via den platform, der er tilgængelig på https://www.smartsupp.com (“Platformen”).

1.2 Bemyndigelse til at behandle personoplysninger.Brugeren bemyndiger hermed Smartsupp til at behandle de registreredes personoplysninger, som brugeren har stillet til rådighed i forbindelse med Tjenesten, som fastsat i denne DPA. Smartsupp behandler personoplysninger for brugeren i henhold til brugerens dokumenterede instrukser og kun i det omfang, det er nødvendigt for korrekt opfyldelse af Smartsupps forpligtelser i henhold til Aftalen.

1.3 Brugerens ansvar. Da Smartsupp fungerer som databehandler, fungerer brugeren som dataansvarlig og er derfor ansvarlig for at opfylde alle forpligtelser i forbindelse med behandlingen af personoplysninger. Disse forpligtelser omfatter at informere de registrerede korrekt om behandlingen af personoplysninger, at indhente samtykke til behandlingen af personoplysninger, hvis det er nødvendigt, og at håndtere anmodninger fra registrerede vedrørende udøvelsen af deres rettigheder (såsom retten til information, indsigt, berigtigelse, sletning, begrænsning af behandling, indsigelse osv.). Smartsupp bistår brugeren med at opfylde disse forpligtelser via Platformen eller via dokumenterede anmodninger fra brugeren. Smartsupp er dog på ingen måde ansvarlig for rigtigheden og lovligheden af brugerens aktiviteter, herunder enhver aktivitet, der kan overtræde lovgivning om privatlivsbeskyttelse eller anden lovgivning i det land, hvorfra brugeren anvender Tjenesten.


2. Behandlingens genstand, kategori af registrerede og type af personoplysninger

2.1 Behandlingens genstand. Genstanden for Smartsupps behandling af de personoplysninger, der er defineret nedenfor, er levering af Tjenesten som fastsat i Aftalen, navnlig behandling af personoplysninger, når du bruger vores funktioner i Tjenesten som beskrevet på Webstedet.

2.2 Typer af personoplysninger. Som led i opfyldelsen af forpligtelserne i henhold til Aftalen og leveringen af Tjenesten kan følgende typer af personoplysninger behandles i overensstemmelse med denne DPA:

a) kontaktoplysninger såsom fornavn, efternavn, emailadresse, telefonnummer eller kontaktoplysninger til en konto på et socialt netværk,

b) oplysninger om besøg på brugerens websted, såsom URL for det besøgte websted, dato og tidspunkt for besøget på webstedet, tekniske oplysninger (skærmopløsning, enhedstype, browsertype, operativsystem osv.), IP-adresse, geolokationsdata (land og by, hvorfra brugeren har set dit websted),

c) oplysninger indeholdt i samtalerne mellem brugere og kunder eller andre brugere ved brug af Tjenestens funktioner,

d) tekniske logfiler og andre oplysninger om brugere, der anvender Tjenesten (Smartsupp bruger tredjepartsværktøjer til at indsamle sådanne oplysninger),

e) andre personoplysninger, som brugeren uploader eller anvender på anden måde, eller

f) de personoplysninger, hvis type, omfang og detaljer fastlægges og kontrolleres af brugeren efter dennes eget skøn under leveringen af Tjenesten.

Omfanget af personoplysninger afhænger af den type funktioner i Tjenesten, som brugeren anvender. Tjenesten er ikke beregnet til at opbevare særlige kategorier af personoplysninger. Brugeren må ikke anvende Tjenesten til at opbevare eller behandle særlige kategorier af personoplysninger. Hvis brugeren behandler dem via Tjenesten, påtager Smartsupp sig intet ansvar for en sådan behandling.

2.3 Kategorier af registrerede. Smartsupp behandler personoplysninger om disse kategorier af registrerede:

a) brugerens ansatte (og andre medarbejdere og personer, der handler på brugerens vegne);

b) personer, som brugeren har oprettet en konto til i Tjenesten;

c) brugerens kunder og andre brugere, som Tjenesten leveres til;

d) besøgende på brugerens websted;

e) andre personer, hvis personoplysninger brugeren har stillet til rådighed for Smartsupp under leveringen af Tjenesten, og hvis personoplysninger er blevet registreret eller på anden måde behandlet i forbindelse med leveringen af Tjenesten til brugeren.


3. Behandlingens karakter og formål

3.1 Karakteren af behandlingen af personoplysninger. Smartsupp behandler personoplysninger på automatiseret, elektronisk vis, og behandlingen består i at tilgå personoplysningerne som led i leveringen af Tjenesten, se personoplysningerne, opbevare personoplysninger og udføre andre aktiviteter, som kan være forbundet med leveringen af Tjenesten til brugeren. Karakteren af behandlingen af personoplysninger følger af:

a) den Aftale, som Parterne har indgået;

b) anmodninger fra brugeren eller andre autoriserede brugere, der anvender Platformen på brugerens vegne;

c) Tjenestens og Platformens karakter;

d) enhver anden dokumenteret instruks fra brugeren.

3.2 Behandlingens formål. Behandlingen har til formål at levere Tjenesten til brugeren som defineret i Vilkårene og tjene andre formål, der kan udspringe af leveringen af Tjenesten.


4. Behandlingens varighed

4.1 Varigheden af behandlingen af personoplysninger.Behandlingen af personoplysninger foretages i Aftalens løbetid eller så længe Smartsupp modtager instrukser fra brugeren i forbindelse med opfyldelsen af Aftalen. Smartsupp forpligter sig til at overholde de forpligtelser, der er fastsat i databeskyttelseslovgivningen, i hele Aftalens løbetid, medmindre det fremgår af Aftalen, at de skal fortsætte efter dens ophør.

4.2 Tilbagelevering og sletning af personoplysninger. Hvis Aftalen ophører, skal Smartsupp, i det omfang gældende lovgivning om privatlivsbeskyttelse tillader det, slette alle personoplysninger, der opbevares med henblik på levering af Tjenesten, inden for 3 måneder efter ophøret. Hvis Brugeren inden for ovennævnte periode anmoder Smartsupp om i stedet at få oplysningerne tilbageleveret, er Smartsupp berettiget til at opkræve et rimeligt gebyr, hvis størrelse meddeles på forhånd.


5. Andre rettigheder og forpligtelser

5.1 Smartsupps forpligtelser.Ved behandling af personoplysninger forpligter Smartsupp sig til at:

a) behandle personoplysninger udelukkende på grundlag af brugerens dokumenterede instrukser; for at undgå tvivl anses behandling af personoplysninger i overensstemmelse med forpligtelserne i henhold til Aftalen for at være udført i overensstemmelse med brugerens instrukser;

b) følge brugerens instrukser vedrørende overførsel af personoplysninger til et tredjeland eller en international organisation, medmindre en sådan behandling allerede kræves af EU-ret eller medlemsstatsret, som Smartsupp er underlagt;

c) sikre, at personer, der er bemyndiget til at behandle personoplysninger, er bundet af en fortrolighedsforpligtelse eller er underlagt en lovbestemt tavshedspligt;

d) under hensyntagen til behandlingens karakter så vidt muligt bistå brugeren gennem passende tekniske og organisatoriske foranstaltninger med at opfylde brugerens forpligtelse til at besvare anmodninger om udøvelse af registreredes rettigheder; reglerne for håndtering af registreredes anmodninger er angivet i artikel 5.2 i denne DPA;

e) bistå brugeren med at opfylde brugerens forpligtelser til at (i) sikre behandlingens sikkerhedsniveau, (ii) anmelde brud på persondatasikkerheden til databeskyttelsesmyndigheden og, hvor det er relevant, underrette de registrerede, (iii) vurdere konsekvenserne for beskyttelsen af personoplysninger og (iv) foretage forudgående høring af databeskyttelsesmyndigheden, i alle tilfælde under hensyntagen til behandlingens karakter og karakteren af de behandlede personoplysninger;

f) give brugeren eller en person, som brugeren har bemyndiget, mulighed for at kontrollere (herunder ved revision eller inspektion) overholdelsen af denne DPA, navnlig opfyldelsen af de forpligtelser vedrørende behandling af personoplysninger, der følger heraf, og bidrage til sådanne kontroller i henhold til brugerens eller den bemyndigede persons rimelige instrukser; de specifikke regler for revision er fastsat i artikel 5.3 og 5.4 i denne DPA;

g) stille alle oplysninger, som med rimelighed kan forventes af Smartsupp, til rådighed for brugeren for at dokumentere, at forpligtelserne i relevant databeskyttelseslovgivning er blevet opfyldt.

5.2 Registreredes anmodninger. Hvis en registreret kontakter Smartsupp direkte, skal Smartsupp meddele den registrerede, at anmodningen skal rettes direkte til brugeren. Smartsupp skal kun yde en kommercielt rimelig indsats for at bistå brugeren med at besvare en sådan anmodning fra en registreret, i det omfang Smartsupp lovligt kan gøre dette. Brugeren er ansvarlig for alle omkostninger, der opstår som følge af Smartsupps ydelse af sådan bistand, og er ansvarlig for korrekt håndtering af en sådan anmodning.

5.3 Regler for revision. Brugeren skal sende enhver anmodning om revision (kontrol) udelukkende til Smartsupps emailadresse dpo@smartsupp.com, med rimelige mellemrum. Efter modtagelse af en anmodning om revision skal parterne på forhånd aftale (i) den mulige dato for revisionen, (ii) sikkerhedsforanstaltninger og hvordan overholdelse af fortrolighedsforpligtelser sikres under revisionen, og (iii) revisionens forventede begyndelse, omfang og varighed. Hvis der ikke opnås enighed inden for 30 dage fra datoen for anmodningen, fastsætter Smartsupp vilkårene for revisionen.

5.4 Revisor.Smartsupp kan fremsætte en skriftlig indsigelse mod enhver revisor (bemyndiget person), som brugeren har udpeget, hvis revisoren efter Smartsupps opfattelse ikke er tilstrækkeligt kvalificeret, ikke er uafhængig, konkurrerer med Smartsupp eller på anden måde er åbenbart uegnet. Efter indsigelsen er brugeren forpligtet til at udpege en anden revisor eller selv gennemføre revisionen. Brugeren skal straks underrette Smartsupp om enhver manglende overholdelse af enten gældende lovgivning om privatlivsbeskyttelse eller denne DPA, som opdages under revisionen.

5.5 Revisionens omfang. Omfanget af den revision, som brugeren foretager, omfatter kun dokumentation og processer, der er direkte knyttet til den pågældende brugers anvendelse af Tjenesten.

5.6 Underdatabehandlere. Brugeren accepterer inddragelsen af andre underdatabehandlere i behandlingen af personoplysninger. Afhængigt af typen af den Tjeneste, der leveres eller anmodes om af brugeren, kan Smartsupp anvende andre underdatabehandlere eller dele personoplysninger med andre modtagere af personoplysninger. Brugeren accepterer, at Smartsupp inddrager de underdatabehandlere, der er anført på: https://help.smartsupp.com/da/articles/12647685

5.7 Indsigelser mod andre underdatabehandlere. Smartsupp skal skriftligt eller ved opdatering af listen over underdatabehandlere informere brugeren om inddragelsen af en yderligere underdatabehandler, før denne inddrages, og brugeren kan gøre indsigelse mod inddragelsen af den yderligere underdatabehandler inden for 10 arbejdsdage efter underretningen. Hvis brugeren ikke gør indsigelse inden for den fastsatte frist, inddrager Smartsupp den yderligere underdatabehandler. Hvis brugeren gør indsigelse, vurderer Smartsupp indsigelsen og vil, hvis den anses for berettiget, undlade at inddrage den yderligere underdatabehandler eller foretage en kommercielt rimelig ændring af brugerens konfiguration eller anvendelse af Tjenesten for at undgå behandling hos en sådan underdatabehandler. Hvis en ændring ikke er mulig, kan Smartsupp opsige Aftalen med brugeren (eller en del af den) eller undlade at levere den del af Tjenesten, som den yderligere underdatabehandler er knyttet til, uden at være i misligholdelse eller overtræde nogen forpligtelse. Smartsupp refunderer brugeren alle forudbetalte gebyrer, der dækker resten af en sådan Aftales løbetid efter ophørets ikrafttrædelsesdato for den således ophørte Tjeneste, uden at pålægge brugeren en sanktion for et sådant ophør.

5.8 Forpligtelser over for andre underdatabehandlere.Hvis Smartsupp inddrager en anden underdatabehandler, skal denne anden underdatabehandler ved aftale påtage sig de samme forpligtelser til at beskytte personoplysninger som dem, der er aftalt mellem brugeren og Smartsupp, samt forpligte sig til at gennemføre passende tekniske og organisatoriske foranstaltninger.

5.9 Ansvar for underdatabehandler.Smartsupp er ansvarlig for sine underdatabehandleres handlinger og undladelser i samme omfang, som Smartsupp ville være ansvarlig, hvis hver underdatabehandlers levering af Tjenesten skete direkte i henhold til vilkårene i denne DPA, medmindre andet er fastsat i Aftalen.

5.10 Omkostninger i forbindelse med opfyldelsen af DPA'en. Medmindre andet er aftalt skriftligt, afholder brugeren sine egne omkostninger i forbindelse med opfyldelsen af DPA'en. Smartsupp er berettiget til at opkræve betaling fra brugeren for de rimelige omkostninger, der afholdes ved håndtering af enhver anmodning og opfyldelse af enhver forpligtelse i henhold til denne DPA.


6. Personoplysningers sikkerhed og brud på persondatasikkerheden

6.1 Forpligtelse til at sikre personoplysninger.Smartsupp har vedtaget og opretholder tekniske og organisatoriske foranstaltninger for at forhindre uautoriseret eller hændelig adgang til, ændring, tilintetgørelse eller tab af personoplysninger, uautoriserede overførsler, anden uautoriseret behandling eller andet uautoriseret misbrug af personoplysninger. Smartsupp overvåger regelmæssigt overholdelsen af disse foranstaltninger.

6.2 Specifikke sikkerhedsforanstaltninger.Smartsupp har vedtaget og opretholder følgende foranstaltninger for at sikre et passende sikkerhedsniveau:

Tekniske foranstaltninger:

a) Pseudonymisering og kryptering af personoplysninger:

Platformen, hvor personoplysninger behandles, tillader kun sikre kanaler eller protokoller til indgående netværksforbindelser; Smartsupp krypterer data ved hjælp af SSL/TLS ved al dataoverførsel

de IT-systemer, der behandler personoplysninger, tillader kun sikre kanaler eller protokoller;

kryptografiske nøgler administreres sikkert.

b) Evnen til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed for behandlingssystemer og -tjenester:

fysisk adgang for Smartsupps personale er begrænset til autoriserede personer;

Smartsupp har indført mekanismer til at begrænse fysisk adgang eller onlineadgang til servere, der opbevarer personoplysninger;

forhindring af, at uautoriserede personer får adgang til personoplysninger, og af, at personoplysninger anvendes uden tilladelse;

personer, der er bemyndiget til at behandle personoplysninger, har kun adgang til de personoplysninger, som de har brug for og er bemyndiget til at tilgå, og personoplysninger kan ikke læses, kopieres, ændres eller fjernes uden tilladelse under behandlingen;

adgang sikres med stærk autentificering (f.eks. ved brug af stærke adgangskoder);

adgangsrettigheder kontrolleres regelmæssigt;

adgangsforsøg (både vellykkede og mislykkede) logges og overvåges;

Smartsupps personale må ikke downloade og behandle personoplysninger lokalt på deres arbejdsstationer eller på nogen anden netværksplacering;

alle mulige fejl på Platformen og uregelmæssigheder logges.

c) Evnen til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af fysiske eller tekniske hændelser:

Smartsupp har indført processen, mekanismen og værktøjerne til sikkerhedskopiering;

gendannelsesproceduren samt sikkerhedskopiernes datalæsbarhed og integritet testes regelmæssigt.

d) Smartsupp har indført en proces for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger, der er indført for at sikre behandlingssikkerheden.

e) Personoplysninger kan ikke ændres eller slettes uden tilladelse under elektronisk overførsel, transport eller opbevaring, og modtagende enheder ved enhver overførsel kan fastslås og verificeres.

Organisatoriske foranstaltninger:

f) Alt personale, der beskæftiger sig med behandling af personoplysninger, er informeret om personoplysningernes fortrolige karakter, har modtaget passende uddannelse vedrørende deres ansvar og har indgået skriftlige fortrolighedsaftaler.

g) Smartsupp har implementeret interne retningslinjer og processer for at sikre behandlingen af personoplysninger i overensstemmelse med gældende lovgivning om privatlivsbeskyttelse.

h) Ved spørgsmål om denne DPA, overholdelse af databeskyttelseslovgivningen, databeskyttelse eller andre spørgsmål om privatlivsbeskyttelse kan Kunden sende en email til dpo@smartsupp.com.

6.3 Sikkerhedshændelser.Hvis Smartsupp opdager et brud på persondatasikkerheden, skal Smartsupp underrette brugeren uden unødig forsinkelse, senest 48 timer efter at være blevet bekendt med sikkerhedshændelsen, og gøre en rimelig indsats for at give brugeren alle kendte oplysninger om hændelsen, begrænset til:

  • beskrivelse af karakteren af bruddet på persondatasikkerheden, herunder, hvor det er muligt, kategorierne af og det omtrentlige antal berørte registrerede samt kategorierne af og det omtrentlige antal berørte registreringer af personoplysninger;
    ​

  • beskrivelse af de sandsynlige konsekvenser af bruddet på persondatasikkerheden;
    ​

  • forslag til foranstaltninger, som brugeren kan træffe for at håndtere bruddet på persondatasikkerheden, herunder, hvor det er relevant, foranstaltninger til at begrænse dets mulige skadevirkninger.

Smartsupp besvarer enhver anmodning fra brugeren om bistand i tilfælde af et sikkerhedsbrud med unødig forsinkelse.

6.4 Ulovlige instrukser.Hvis brugeren instruerer Smartsupp på en måde, der medfører en overtrædelse af forpligtelser i henhold til databeskyttelseslovgivningen, og Smartsupp på grundlag af en sådan instruks pålægges sanktioner af en tilsynsmyndighed eller et andet regulerende organ eller pålægges at yde erstatning til registrerede, accepterer brugeren efter skriftlig meddelelse fra Smartsupp at kompensere Smartsupp og betale for enhver opstået skade.

6.5 Ansvarsbegrænsning. Den samme ansvarsbegrænsning som fastsat i Vilkårene gælder for denne DPA.

6.6 Ændringer. De samme regler for ændringer som fastsat i Vilkårene gælder.

6.7 Ikrafttræden. Denne DPA bliver juridisk bindende mellem brugeren og Smartsupp sammen med Aftalen.


Hvad er næste skridt?

💡 Har du brug for mere hjælp? Kontakt vores supportteam via chat eller email — vi hjælper gerne.

Besvarede dette dit spørgsmål?