Databehandleraftale
Databehandleraftale for AmpleoCRM
Mellem: [Kundens navn, CVR-nr. og adresse] (herefter "den Dataansvarlige")
og
Ampleo ApS, CVR-nr. 39640708, Hestetorvet 7, 1.th, Roskilde, Danmark (herefter "Databehandleren")
1. Baggrund og formål
Denne databehandleraftale ("Aftalen") regulerer Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige i forbindelse med levering af CRM-platformen AmpleoCRM samt tilknyttede tjenester ("Tjenesten") i henhold til den mellem Parterne indgåede hovedaftale ("Hovedaftalen").
Aftalen fastsætter de rettigheder og forpligtelser, som påhviler Parterne i forbindelse med behandlingen af personoplysninger, og er indgået for at sikre, at behandlingen sker i overensstemmelse med databeskyttelsesforordningen (EU) 2016/679 ("GDPR"), databeskyttelsesloven samt anden relevant lovgivning.
I tilfælde af uoverensstemmelse mellem Aftalen og Hovedaftalen vedrørende behandling af personoplysninger har denne Aftale forrang.
2. Den Dataansvarliges forpligtelser
Den Dataansvarlige har ansvaret for, at der foreligger et gyldigt behandlingsgrundlag for de personoplysninger, som behandles under denne Aftale.
Den Dataansvarlige garanterer, at de personoplysninger, der overføres til Databehandleren, er indsamlet lovligt, og at den registrerede er blevet informeret som påkrævet efter GDPR artikel 13 og 14.
Den Dataansvarlige instruerer Databehandleren om behandlingen som nærmere beskrevet i Bilag A.
3. Databehandlerens forpligtelser
3.1 Instruks
Databehandleren må alene behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige. Aftalen udgør en sådan instruks.
Databehandleren underretter omgående den Dataansvarlige, hvis en instruks efter Databehandlerens opfattelse er i strid med GDPR eller anden databeskyttelseslovgivning.
3.2 Fortrolighed
Databehandleren sikrer, at personer, der er autoriseret til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
3.3 Sikkerhed
Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger jf. GDPR artikel 32, således at behandlingen opfylder forordningens krav og sikrer beskyttelse af den registreredes rettigheder. Foranstaltningerne er nærmere beskrevet i Bilag C.
3.4 Bistand til den Dataansvarlige
Databehandleren bistår, under hensyntagen til behandlingens karakter, den Dataansvarlige med:
- Opfyldelse af anmodninger fra registrerede om udøvelse af deres rettigheder efter GDPR kapitel III.
- Sikkerhed ved behandling, herunder håndtering af brud på persondatasikkerheden.
- Udarbejdelse af konsekvensanalyser og forudgående høringer af tilsynsmyndigheder, hvor relevant.
Databehandleren er berettiget til rimeligt vederlag for bistand, der går ud over, hvad der følger af Databehandlerens almindelige forpligtelser under denne Aftale, medmindre bistanden er nødvendiggjort af Databehandlerens forhold.
3.5 Underretning om sikkerhedsbrud
Databehandleren underretter den Dataansvarlige uden unødig forsinkelse og senest 48 timer efter at være blevet opmærksom på et brud på persondatasikkerheden. Underretningen indeholder som minimum oplysningerne anført i GDPR artikel 33, stk. 3.
4. Underdatabehandlere
Den Dataansvarlige giver hermed Databehandleren generel tilladelse til at anvende underdatabehandlere. De godkendte underdatabehandlere på aftaletidspunktet fremgår af Bilag B.
Databehandleren underretter den Dataansvarlige om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel. Meddelelse kan ske ved offentliggørelse på AmpleoCRMs hjemmeside, i kundeportalen eller pr. e-mail.
Den Dataansvarlige kan gøre indsigelse mod ændringer inden fristens udløb. Gør den Dataansvarlige indsigelse, er Databehandleren berettiget, men ikke forpligtet, til at fortsætte anvendelsen af den eksisterende underdatabehandler. Kan Parterne ikke finde en løsning, er den Dataansvarlige berettiget til at opsige Hovedaftalen for den berørte del af Tjenesten.
Databehandleren pålægger underdatabehandlere de samme databeskyttelsesforpligtelser, som påhviler Databehandleren efter denne Aftale, gennem en skriftlig aftale.
5. Overførsel til tredjelande
Behandling af personoplysninger under denne Aftale finder som udgangspunkt sted inden for EU/EØS.
Såfremt overførsel til tredjelande undtagelsesvist finder sted, sker dette alene på grundlag af et gyldigt overførselsgrundlag efter GDPR kapitel V, herunder Europa-Kommissionens standardkontraktbestemmelser og eventuelle supplerende foranstaltninger.
Databehandleren anvender primært infrastruktur hos Hetzner Online GmbH i Tyskland samt europæiske leverandører for at minimere behov for overførsel uden for EU/EØS.
6. Den registreredes rettigheder
Databehandleren bistår, i det omfang det er muligt, den Dataansvarlige med passende tekniske og organisatoriske foranstaltninger med opfyldelse af den Dataansvarliges forpligtelse til at besvare anmodninger fra registrerede om udøvelse af deres rettigheder efter GDPR kapitel III.
Anmodninger fra registrerede, der modtages direkte af Databehandleren, videresendes uden unødig forsinkelse til den Dataansvarlige, som varetager besvarelsen.
7. Revision og tilsyn
Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelse af GDPR artikel 28, til rådighed for den Dataansvarlige.
Databehandleren giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den Dataansvarlige eller en anden revisor, som er bemyndiget af den Dataansvarlige.
Revisioner gennemføres med rimeligt varsel på mindst 30 dage, i normal arbejdstid og på en måde, der ikke påvirker Databehandlerens drift uforholdsmæssigt. Den Dataansvarlige afholder egne omkostninger samt Databehandlerens dokumenterede merforbrug forbundet med revisioner, medmindre revisionen afdækker væsentlig misligholdelse fra Databehandlerens side.
Databehandleren kan opfylde dele af sin revisionsforpligtelse ved at stille anerkendte tredjeparts-certifikater (fx ISO 27001) eller revisorerklæringer (fx ISAE 3000) til rådighed, hvor sådanne foreligger.
8. Sletning og tilbagelevering
Ved ophør af tjenesterne under Hovedaftalen skal Databehandleren efter den Dataansvarliges valg slette eller tilbagelevere alle personoplysninger til den Dataansvarlige og slette eksisterende kopier, medmindre EU-retten eller national ret foreskriver opbevaring.
Den Dataansvarlige kan i op til 30 dage efter ophør eksportere sine data via Tjenestens standardfunktioner. Efter denne periode sletter Databehandleren personoplysningerne fra produktionsmiljøer inden for 30 dage og fra backupmedier inden for 90 dage.
9. Ansvar
Parternes ansvar efter denne Aftale reguleres af ansvarsbestemmelserne i Hovedaftalen, herunder eventuelle ansvarsbegrænsninger, i det omfang dette er foreneligt med ufravigelig lovgivning.
Hver Part er direkte ansvarlig over for de registrerede og tilsynsmyndigheder i overensstemmelse med GDPR artikel 82.
10. Varighed og ophør
Aftalen træder i kraft ved den Dataansvarliges accept af Tjenestens vilkår eller ved underskrift af Parterne, afhængigt af hvad der sker først.
Aftalen er gældende så længe Databehandleren behandler personoplysninger på vegne af den Dataansvarlige i henhold til Hovedaftalen.
Bestemmelser, som efter deres natur er beregnet til at overleve ophør, herunder forpligtelser vedrørende fortrolighed, sletning og ansvar, forbliver i kraft efter Aftalens ophør.
11. Lovvalg og værneting
Aftalen er underlagt dansk ret.
Tvister, der udspringer af eller har sammenhæng med Aftalen, afgøres ved Ampleos hjemting som første instans, medmindre andet følger af ufravigelig lovgivning.
12. Indgåelse
Aftalen kan indgås elektronisk, herunder ved accept af Tjenestens vilkår i forbindelse med signup, eller ved underskrift på papir eller via digital signaturløsning.
Bilag A – Behandling af personoplysninger
A.1 Formålet med behandlingen
Behandlingen af personoplysninger sker med henblik på at levere AmpleoCRM til den Dataansvarlige, herunder administration af kunde- og kontaktdata, salgs- og pipelinestyring, serviceaftaler, field service-opgaver, dokumentgenerering og kommunikation.
A.2 Behandlingens karakter
Databehandleren foretager følgende typer af behandling:
- Hosting og drift af CRM-platformen.
- Lagring af oplysninger i PostgreSQL-database i EU.
- Brugeradministration via Keycloak.
- Afsendelse af system- og transaktions-e-mails.
- Synkronisering og integration med tredjepartssystemer valgt af den Dataansvarlige (fx Microsoft 365, Google Workspace, Uniconta, Business Central).
- Anbefalings- og AI-funktionalitet, hvor dette er aktiveret af den Dataansvarlige.
- Backup, sikkerhed og fejlretning.
A.3 Varighed af behandlingen
Behandlingen finder sted så længe Hovedaftalen er i kraft, samt i en efterfølgende periode på op til 90 dage med henblik på eksport og sletning, jf. Aftalens pkt. 8.
A.4 Kategorier af registrerede
- Den Dataansvarliges medarbejdere og brugere af Tjenesten.
- Den Dataansvarliges kunder, leads og kontaktpersoner.
- Leverandører og samarbejdspartnere hos den Dataansvarlige.
- Andre personer, som den Dataansvarlige vælger at registrere i Tjenesten.
A.5 Kategorier af personoplysninger
Almindelige personoplysninger:
- Navn, titel og organisatorisk tilknytning.
- Kontaktoplysninger (e-mail, telefon, adresse).
- Loginoplysninger og brugerprofiler.
- Korrespondance og kommunikationshistorik.
- Oplysninger om aftaler, tilbud, fakturering og serviceydelser.
- Opgaver, noter og aktiviteter knyttet til kunder og kontakter.
- Tekniske oplysninger såsom IP-adresser og log-data.
Den Dataansvarlige bør som udgangspunkt ikke registrere særlige kategorier af personoplysninger (GDPR artikel 9) eller oplysninger om strafbare forhold (GDPR artikel 10) i Tjenesten, medmindre dette er nødvendigt og sker på et gyldigt behandlingsgrundlag.
Bilag B – Godkendte underdatabehandlere
Den Dataansvarlige har godkendt anvendelsen af nedenstående underdatabehandlere:
- Hetzner Online GmbH – Tyskland (EU) – Hosting af servere, databaser og backup – Alle kundedata lagret i AmpleoCRM.
- Mistral AI – Frankrig (EU) – AI-baserede anbefalinger og forslag – Kundedata sendt til modellen for anbefalinger (konfigurerbart).
- Lettermint – EU – Afsendelse af system- og transaktions-e-mails – E-mailadresser, afsender/modtager, emne og indhold af systemmails.
Den opdaterede liste over underdatabehandlere er til enhver tid tilgængelig på AmpleoCRMs hjemmeside og i kundeportalen.
Bilag C – Tekniske og organisatoriske foranstaltninger
Databehandleren har implementeret følgende foranstaltninger i overensstemmelse med GDPR artikel 32:
C.1 Adgangskontrol
- Brugergodkendelse via Keycloak med multifaktorautentifikation for administrative brugere.
- Rollebaseret adgangskontrol (RBAC) på tenant- og postniveau.
- Adgangsrettigheder gennemgås periodisk.
C.2 Kryptering
- Kryptering under transport via TLS 1.2 eller nyere.
- Kryptering af data at rest på databaseniveau.
- Sikker opbevaring af adgangsoplysninger og nøgler.
C.3 Logisk og fysisk adskillelse
- Multi-tenant arkitektur med logisk adskillelse af kundedata på databaseniveau.
- Servere hostes i datacentre med passende fysisk sikkerhed (Hetzner, ISO 27001-certificerede lokationer).
C.4 Logning og overvågning
- Sikkerhedslog over adgang til og ændringer i systemet.
- Automatisk overvågning af systemets tilgængelighed og sikkerhed.
- Alarmering ved mistænkelig aktivitet.
C.5 Backup og kontinuitet
- Daglig backup af produktionsdata.
- Backup opbevares krypteret i EU.
- Periodisk test af restore-procedurer.
C.6 Organisatoriske foranstaltninger
- Databehandleren har udpeget en ansvarlig for databeskyttelse.
- Medarbejdere og underleverandører er underlagt skriftlig tavshedspligt.
- Medarbejdere modtager løbende uddannelse i databeskyttelse og informationssikkerhed.
- Skriftlige politikker og procedurer for håndtering af sikkerhedsbrud.
C.7 Håndtering af sikkerhedsbrud
- Dokumenteret procedure for detektering, rapportering og håndtering af brud.
- Underretning af den Dataansvarlige senest 48 timer efter konstatering af brud.
- Evaluering og forbedring af foranstaltninger efter hændelser.