Databehandleraftale
Gældende fra 2. oktober 2026.
01Parter og omfang
Databehandleraftalen er en del af vilkårene for abonnementet "Jeres digitale afdeling" og særskilte opgaver, der aftales i forbindelse med det. Den gælder, når mondaybrew ApS, CVR 45 21 77 79 (databehandleren), behandler personoplysninger på vegne af kunden (den dataansvarlige). Kunden accepterer databehandleraftalen sammen med vilkårene.
Databehandleraftalen opfylder kravene i databeskyttelsesforordningens artikel 28. Ved uoverensstemmelse mellem vilkårene og databehandleraftalen går databehandleraftalen forud i spørgsmål om behandling af personoplysninger.
02Instruks
Databehandleren behandler kun personoplysninger efter dokumenteret instruks fra den dataansvarlige. Vilkårene, databehandleraftalen og de opgaver, kunden godkender på opgavetavlen, udgør instruksen.
Databehandleren underretter straks den dataansvarlige, hvis en instruks efter databehandlerens opfattelse strider mod databeskyttelsesreglerne. Databehandleren må kun behandle oplysningerne til andre formål, hvis EU-retten eller dansk ret kræver det.
03Behandlingens indhold
Behandlingens formål, art, typer af personoplysninger og kategorier af registrerede står i bilag A.
04Fortrolighed
Kun personer, der har brug for adgang for at udføre opgaverne, får adgang til personoplysningerne. De er underlagt tavshedspligt. Adgangen fjernes, når den ikke længere er nødvendig.
05Sikkerhed
Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger efter artikel 32, så risikoen ved behandlingen er tilstrækkeligt begrænset. Foranstaltningerne står i bilag C.
06Underdatabehandlere
Den dataansvarlige giver generel godkendelse til, at databehandleren bruger underdatabehandlere. De underdatabehandlere, der bruges i dag, står i bilag B.
Databehandleren varsler planlagte tilføjelser eller udskiftninger af underdatabehandlere mindst 14 dage i forvejen på denne side og på kundens opgavetavle. Gør den dataansvarlige indsigelse, kan den dataansvarlige opsige abonnementet efter vilkårene, før ændringen træder i kraft.
Databehandleren sikrer, at underdatabehandlere er underlagt databeskyttelsesforpligtelser, der giver en tilsvarende beskyttelse, typisk gennem underdatabehandlerens egne databehandlervilkår. Databehandleren hæfter over for den dataansvarlige for underdatabehandleres opfyldelse af deres forpligtelser efter disse vilkår og inden for ansvarsbegrænsningen i vilkårene.
07Overførsel til tredjelande
Nogle underdatabehandlere behandler personoplysninger uden for EU/EØS, primært i USA. Overførsler sker kun med et gyldigt overførselsgrundlag, typisk EU-U.S. Data Privacy Framework eller EU-Kommissionens standardkontraktbestemmelser. Den dataansvarlige giver med databehandleraftalen instruks om disse overførsler.
08Bistand til den dataansvarlige
Databehandleren bistår så vidt muligt den dataansvarlige med at besvare anmodninger fra registrerede, med konsekvensanalyser og med forudgående høring af Datatilsynet. Omfattende bistand løses som en opgave på tavlen eller efter aftale mod betaling.
09Brud på persondatasikkerheden
Databehandleren underretter den dataansvarlige uden unødig forsinkelse og så vidt muligt senest 48 timer efter at være blevet opmærksom på et brud på persondatasikkerheden. Underretningen indeholder de oplysninger, databehandleren har, så den dataansvarlige kan vurdere bruddet og om nødvendigt anmelde det til Datatilsynet inden for 72 timer.
10Sletning og tilbagelevering
Ved ophør sletter databehandleren senest 30 dage efter ophøret de personoplysninger, databehandleren har fra kunden uden for kundens egne systemer, medmindre lovgivningen kræver opbevaring. Oplysninger i kundens egne systemer forbliver dér, og databehandlerens adgang fjernes. Kopier hos underdatabehandlere slettes efter deres vilkår.
11Revision og tilsyn
Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at påvise, at artikel 28 og databehandleraftalen overholdes. Den dataansvarlige kan med rimeligt varsel lade en uafhængig revisor gennemføre en revision. Den dataansvarlige betaler sine egne omkostninger og databehandlerens tidsforbrug ved revisionen.
12Den dataansvarliges forpligtelser
Den dataansvarlige er ansvarlig for, at der er hjemmel til behandlingen, og for at oplyse de registrerede om den. Den dataansvarlige giver kun adgang til de personoplysninger, opgaverne kræver.
Særlige kategorier af personoplysninger efter artikel 9, oplysninger om strafbare forhold og CPR-numre behandles ikke under abonnementet, medmindre det er aftalt skriftligt i forvejen.
13Varighed og ansvar
Databehandleraftalen gælder, så længe databehandleren behandler personoplysninger for den dataansvarlige. Parternes ansvar følger vilkårene, herunder ansvarsbegrænsningen.
ABilag A: Behandlingen
Emne Beskrivelse Formål At levere de opgaver, kunden bestiller under abonnementet eller særskilt, fx opsætning, ændring, fejlretning, integration, automatisering, AI, test og overvågning af kundens digitale systemer. Art Adgang til, læsning, ændring, overførsel og sletning af oplysninger i kundens systemer, herunder med AI-værktøjer, der arbejder direkte i systemerne. Registrerede Kundens kunder og leads, medarbejdere, brugere af kundens hjemmeside og systemer samt samarbejdspartnere. Oplysninger Almindelige personoplysninger, fx navn, e-mail, telefon, adresse, virksomhed, ordre- og kundehistorik, kommunikation, tekniske identifikatorer som IP-adresse, cookie- og klik-id samt andre oplysninger, der ligger i kundens systemer. Varighed Så længe abonnementet eller den særskilte opgave løber og indtil sletning efter punkt 10. Sted EU/EØS og USA, jf. bilag B. BBilag B: Underdatabehandlere
Underdatabehandler Formål Placering Anthropic (Claude) AI-modeller, der udfører og assisterer arbejdet USA OpenAI (ChatGPT og Codex) AI-modeller, der udfører og assisterer arbejdet USA Google (Workspace) E-mail, kalender, møder og fildeling EU/USA Vercel og tilknyttet databaseudbyder Drift af opgavetavlen og dens database EU/USA Hetzner Online Server til automatiseringer Finland DigitalOcean via Cloudways Hosting af hjemmesider, når de ligger på mondaybrews serverkonto Tyskland Kundens egne leverandører, fx kundens CRM, webshop eller hosting, er ikke underdatabehandlere for mondaybrew. De har deres egen aftale med kunden.
CBilag C: Sikkerhedsforanstaltninger
- Adgang til kundens systemer sker med brugere, roller eller nøgler, som kunden kan begrænse og tilbagekalde.
- Adgangsoplysninger opbevares sikkert og deles ikke med andre end dem, der udfører opgaven.
- To-faktor-godkendelse bruges på mondaybrews egne konti, hvor tjenesten understøtter det.
- Data overføres over krypterede forbindelser.
- Kunden tester ændringer, før de går live, jf. vilkårene.
- Adgang fjernes og oplysninger slettes ved ophør, jf. punkt 10.
Spørgsmål? Skriv til kc@mondaybrew.dk.