Databehandleraftale
oneBC365 ApS
CVR-nr.: 46339959
Gyldig fra: 01.05.2026
Denne databehandleraftale regulerer den behandling af persondata, som oneBC365 ApS foretager på vegne af dig som Kunde. Databehandleraftalen træder i kraft ved indgåelse af Aftalen om levering af Ydelser.
Databehandleraftalen er indgået i henhold til art. 28 stk. 3 i Europa-Parlamentets og Rådets forordning (EU) 2016/679 (“GDPR”) med henblik på at regulere oneBC365 ApS’ behandling af personoplysninger på vegne af Kunden.
Aftalen er indgået mellem:
Dataansvarlig:
[Indsæt: Virksomhedsnavn, adresse, CVR-nr.]
Kontaktperson: [Navn og kontaktinformationer]
og
Databehandler:
oneBC365 ApS
Ågade 2, 3.
9000 Aalborg
CVR-nr.: 46339959
Kontakt: info@onebc365.dk
Parterne kaldes i det følgende henholdsvis “den dataansvarlige” og “databehandleren” og tilsammen “parterne”.
- Præambel
1.1 Definitionen af “personoplysninger”, “særlige kategorier af personoplysninger”, “databehandling”, “den registrerede”, “dataansvarlig” og “databehandler” er den samme som anført i databeskyttelsesforordningen (GDPR).
1.2 Formålet med denne databehandleraftale er at sikre parternes efterlevelse af gældende databeskyttelseslovgivning og dokumentere den dataansvarliges instruks til databehandleren. Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige er at muliggøre levering af Ydelser som nærmere beskrevet i oneBC365’s forretningsbetingelser.
1.3 Denne databehandleraftale fastsætter parternes rettigheder og forpligtelser, når databehandleren behandler personoplysninger på vegne af den dataansvarlige.
1.4 Denne databehandleraftale har forrang for andre modstridende bestemmelser vedrørende behandling af personoplysninger i oneBC365’s betingelser eller øvrige aftaler indgået mellem parterne. Aftalen er gældende, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige.
1.5 Databehandleraftalen frigør ikke databehandleren fra forpligtelser, som databehandleren yderligere er pålagt efter gældende databeskyttelseslovgivning. - Den dataansvarliges rettigheder og forpligtelser
2.1 Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger i forbindelse med levering af Ydelser sker i overensstemmelse med GDPR art. 24, anden EU-ret eller national ret samt denne databehandleraftale.
2.2 Den dataansvarlige har ret og pligt til at træffe beslutninger om, til hvilke(t) formål og med hvilke hjælpemidler der må ske behandling af personoplysninger. Det er alene under den dataansvarliges kontrol, hvilke personoplysninger der behandles i forbindelse med Ydelserne.
2.3 Den dataansvarlige er ansvarlig for at sikre, at der eksisterer et lovligt behandlingsgrundlag for behandlingen og videregivelsen af personoplysninger, som databehandleren instrueres i at foretage.
2.4 Den dataansvarlige har ansvaret for nøjagtigheden, integriteten og lovligheden af de personoplysninger, der behandles af databehandleren.
2.5 Den dataansvarlige har opfyldt alle obligatoriske krav og pligter i forhold til de relevante offentlige myndigheder vedrørende behandlingen af personoplysninger.
2.6 Den dataansvarlige har opfyldt sin oplysningsforpligtelse over for de registrerede vedrørende behandlingen af personoplysninger i henhold til gældende databeskyttelseslovgivning.
2.7 Den dataansvarlige bekræfter ved indgåelse af denne databehandleraftale, at databehandleren har givet de relevante garantier for implementeringen af tekniske og organisatoriske sikkerhedsforanstaltninger. - Databehandleren handler efter instruks
3.1 Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU- eller national ret. Ved at indgå denne databehandleraftale instruerer den dataansvarlige databehandleren i at behandle personoplysninger på følgende måder:
• i overensstemmelse med gældende lovgivning
• for at opfylde sine forpligtelser i henhold til oneBC365’s forretningsbetingelser og den konkrete Aftale
• som yderligere specificeret ved den dataansvarliges normale brug af Ydelserne
• som beskrevet i denne databehandleraftale
3.2 Databehandleren underretter omgående den dataansvarlige, hvis en instruks vurderes at være i strid med gældende databeskyttelseslovgivning eller anden EU- eller national ret. - Behandlingssikkerhed
4.1 Databehandleren er forpligtet til at sikre et passende sikkerhedsniveau ved implementering af relevante organisatoriske, tekniske og fysiske sikkerhedsforanstaltninger, under hensyntagen til den tilgængelige teknologi, implementeringsomkostningerne, behandlingens omfang og formål samt risikoen for de registrerede.
4.2 Databehandleren må kun give adgang til personoplysninger til personer, der har forpligtet sig til fortrolighed eller er underlagt lovbestemt tavshedspligt — og kun i nødvendigt omfang. Fortrolighedspligten gælder ligeledes efter ophør af databehandleraftalen.
4.3 oneBC365 ApS har implementeret sikkerhedsforanstaltninger og interne databeskyttelsespolitikker med henblik på at sikre fortrolighed, integritet og adgang til personoplysninger. Dette omfatter bl.a.:
• Risikovurderinger af sikkerhedsniveau i henhold til GDPR art. 32 og art. 25 (privacy by design og default)
• Kryptering ved overførsel af personoplysninger via internettet
• Adgangskontrol og begrænsning af adgang til personoplysninger til relevante medarbejdere
• Etablerede procedurer til identificering og rapportering af brud på persondatasikkerheden
• Løbende opdatering af sikkerhedsforanstaltninger i takt med teknologisk udvikling - Anvendelse af underdatabehandlere
5.1 Som en del af leveringen af Ydelser kan databehandleren anvende underdatabehandlere. Denne databehandleraftale udgør den dataansvarliges forudgående generelle skriftlige godkendelse heraf. Sådanne underdatabehandlere kan være cloud-udbydere eller andre IT-leverandører i og uden for EU/EØS.
5.2 Databehandleren sikrer, at underdatabehandlere overholder tilsvarende forpligtelser og krav som beskrevet i denne databehandleraftale. Den dataansvarlige orienteres senest 30 dage inden, en ny underdatabehandler tages i brug.
5.3 Den dataansvarlige har ret til at gøre skriftlig indsigelse mod en ny underdatabehandler inden for 14 dage efter orientering herom. Indsigelsen skal være sagligt begrundet i databeskyttelsesmæssige hensyn. Kan parterne ikke opnå enighed, har den dataansvarlige ret til at opsige databehandleraftalen med 30 dages varsel. - Overførsel til tredjelande eller internationale organisationer
6.1 Enhver overførsel af personoplysninger til et tredjeland eller en international organisation forudsætter indgåelse af EU-Kommissionens Standardkontraktbestemmelser (EU SCC’er) eller et andet gyldigt overførselsgrundlag. Databehandleren orienterer den dataansvarlige om det valgte overførselsgrundlag og eventuelle supplerende foranstaltninger, inden overførslen påbegyndes. - Bistand til den dataansvarlige
7.1 Databehandleren bistår, så vidt det er muligt, den dataansvarlige med passende tekniske og organisatoriske foranstaltninger for at sikre overholdelse af den dataansvarliges forpligtelser i henhold til gældende databeskyttelseslovgivning.
7.2 Databehandleren bistår den dataansvarlige med overholdelse af GDPR art. 32-36, herunder behandlingssikkerhed, anmeldelse af brud og underretning af de registrerede.
7.3 Databehandleren besvarer ikke anmodninger direkte fra registrerede, medmindre databehandleren er autoriseret hertil af den dataansvarlige.
7.4 Databehandleren underretter den dataansvarlige, i det omfang det er muligt og lovligt, såfremt:
• En anmodning om indsigt i personoplysninger modtages direkte fra en registreret
• En anmodning om indsigt modtages fra statslige myndigheder, herunder politiet, medmindre databehandleren er instrueret i ikke at underrette den dataansvarlige
7.5 Hvis den dataansvarlige kræver bistand, der går ud over, hvad der er nødvendigt ifølge gældende databeskyttelseslovgivning, kan databehandleren kræve særskilt betaling herfor. - Underretning om brud på persondatasikkerheden
8.1 Databehandleren underretter uden unødig forsinkelse, og senest inden for 48 timer, den dataansvarlige, efter at databehandleren er blevet opmærksom på et brud på persondatasikkerheden vedrørende personoplysninger behandlet på vegne af den dataansvarlige. Underretningen skal indeholde en beskrivelse af bruddet, de berørte kategorier af personoplysninger og registrerede, sandsynlige konsekvenser samt trufne eller foreslåede afbødende foranstaltninger.
8.2 Underretning sker til den kontaktperson, der er oplyst i denne databehandleraftale. - Returnering og sletning/anonymisering af data
9.1 Ved levering af Produktet overdrages Applikationens kildekode og data ved go-live til Kunden, hvorefter databehandleren som udgangspunkt ikke opbevarer Applikationsdata. For Konsulentydelser slettes eller returneres personoplysninger, som oneBC365 ApS har behandlet, senest 30 dage efter den konkrete opgaves afslutning, medmindre lovgivningen kræver andet.
9.2 Den dataansvarlige kan anmode om dokumentation for sletning af data. - Revision, herunder inspektion
10.1 Den dataansvarlige er berettiget til at igangsætte en revision af databehandlerens overholdelse af forpligtelserne i henhold til databehandleraftalen. Revision varsles skriftligt med rimeligt varsel.
10.2 Den dataansvarlige har ret til én årlig revision uden yderligere omkostninger. Bistand til revision herudover afregnes særskilt til gældende timepris. - Ikrafttræden og ophør
11.1 Denne databehandleraftale er gældende, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige i forbindelse med levering af Ydelser.
11.2 Databehandleren er berettiget til at opbevare personoplysninger efter ophør, i det omfang det er nødvendigt i henhold til gældende lov. - Ændringer til databehandleraftalen
12.1 Den gældende version af databehandleraftalen er tilgængelig på onebc365.dk. Væsentlige ændringer varsles 30 dage inden ikrafttræden via e-mail til eksisterende kunder. Hvis den dataansvarlige gør skriftlig indsigelse inden fristens udløb, forbliver den hidtidige version gældende mellem parterne, indtil enighed opnås. - Ansvar
13.1 Ansvar for handlinger i strid med bestemmelserne i denne databehandleraftale reguleres af ansvars- og erstatningsbestemmelserne i oneBC365’s forretningsbetingelser, herunder det ansvarsloft og de ansvarsfraskrivelser der følger heraf. Intet i denne databehandleraftale begrænser parternes ansvar for forsætlige eller groft uagtsomme brud på databeskyttelseslovgivningen. - Lovvalg og værneting
14.1 Denne databehandleraftale er underlagt dansk ret, og enhver tvist der udspringer af denne aftale skal anlægges ved Retten i Aalborg.
Bilag A – Kategorier af personoplysninger og registrerede
A. Kategorier af personoplysninger
Den dataansvarlige kontrollerer selv, hvilke kategorier af personoplysninger der behandles i forbindelse med Ydelserne. Dette kan bl.a. omfatte:
• Navn
• Titel / stillingsbetegnelse
• Telefonnummer
• E-mailadresse
• Adresse
• CVR-nummer (i det omfang det er knyttet til en fysisk person)
Særlige kategorier af personoplysninger (følsomme oplysninger) kan behandles, i det omfang den dataansvarlige selv vælger at registrere sådanne oplysninger i forbindelse med Ydelserne. Den dataansvarlige er ansvarlig for at sikre et lovligt behandlingsgrundlag herfor, jf. GDPR art. 9. Databehandleren anbefaler, at den dataansvarlige undgår registrering af følsomme oplysninger, medmindre det er strengt nødvendigt.
B. Kategorier af registrerede
Den dataansvarlige kontrollerer selv, hvilke kategorier af registrerede der behandles i forbindelse med Ydelserne. Dette kan bl.a. omfatte:
• Den dataansvarliges slutbrugere og medarbejdere
• Den dataansvarliges kunder og kunders medarbejdere
• Den dataansvarliges leverandører og kontaktpersoner
• Andre kontaktpersoner tilknyttet den dataansvarliges Business Central-miljø - Bilag B – Underdatabehandlere
oneBC365 ApS anvender underdatabehandlere som led i levering af Ydelser. For større cloud-udbydere (herunder Microsoft Azure) gælder udbyderens standardmæssige databehandlervilkår, som oneBC365 har tiltrådt. For øvrige underdatabehandlere indgås særskilte databehandleraftaler.
Eventuelle underdatabehandlere placeret uden for EU sikres ved indgåelse af EU’s standardkontraktbestemmelser (SCC) eller andet gyldigt overførselsgrundlag.
Aktuelle underdatabehandlere:
Microsoft Ireland Operations Ltd. (Microsoft Azure) — cloud-hosting og databehandling — EU (Irland/Holland). Overførselsgrundlag: EU-Kommissionens tilstrækkelighedsafgørelse / EU SCC’er iht. Microsofts Products and Services DPA.
Den til enhver tid opdaterede liste over underdatabehandlere er tilgængelig på onebc365.dk og på forespørgsel til info@onebc365.dk.
Har du spørgsmål til vores brug af Spørgsmål vedrørende underdatabehandlere eller behandling af personoplysninger kan rettes til info@onebc365.dk.
