Tilsynsbesøget fandt sted den 8. november 2018.

Størrelse: px
Starte visningen fra side:

Download "Tilsynsbesøget fandt sted den 8. november 2018."

Transkript

1 Viborg Kommune Prinsens Allé Viborg Sendt via Digital Post 5. august 2019 Tilsyn med behandling af personoplysninger Datatilsynet Borgergade 28, København K CVR-nr Telefon Fax dt@datatilsynet.dk J.nr Dok.nr Sagsbehandler Amanda Lærke Vad Viborg Kommune var blandt de offentlige myndigheder, som Datatilsynet i efteråret 2018 udvalgte til tilsyn efter databeskyttelsesloven 1 og databeskyttelsesforordningen 2. Datatilsynets planlagte tilsyn med Viborg Kommune fokuserede navnlig på kommunens efterlevelse af de krav, som knytter sig til anvendelse af databehandlere. Efter anmodning fra Datatilsynet havde Viborg Kommune inden tilsynsbesøget sendt en liste over, hvilke databehandlere kommunen gør brug af. Viborg Kommune havde efter anmodning herom fra tilsynet ligeledes sendt en kopi af samtlige af kommunens databehandleraftaler. Tilsynsbesøget fandt sted den 8. november På baggrund af hvad Datatilsynet har konstateret i forbindelse med tilsynsbesøget, finder Datatilsynet grundlag for sammenfattende at konkludere: 1. At Viborg Kommune i flere tilfælde ikke har levet op til kravene i databeskyttelsesforordningens artikel 28, stk. 3, herunder ved a. at kommunen for så vidt angår 5 af kommunens databehandlere ikke har indgået databehandleraftaler der som et minimum indeholder en beskrivelse af de forpligtelser, som er nævnt i artikel 28, stk. 3, b. at kommunen i flere tilfælde ikke i tilstrækkelig grad har forholdt sig til, hvordan forpligtelserne i artikel 28, stk. 3, skal opfyldes af parterne i praksis, 1 Lov nr. 502 af 23. maj 2018 om supplerende bestemmelser til forordning om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger (databeskyttelsesloven). 2 Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse).

2 2 c. at kommunen ikke på en tilstrækkelig klar måde har instrueret samtlige databehandlere i, hvilken behandling af personoplysninger, der skal foretages på vegne af kommunen. 2. At Viborg Kommune ikke har ført løbende tilsyn med behandlingen af personoplysninger hos i hvert fald 3 af kommunens databehandlere. 3. At Viborg Kommune ikke har ført løbende tilsyn med behandlingen af personoplysninger hos kommunens underdatabehandlere. Efter en gennemgang af sagen finder Datatilsynet samlet set grundlag for at udtale alvorlig kritik af, at Viborg Kommune ikke har efterlevet databeskyttelsesforordningens krav i forbindelse med brugen af databehandlere, jf. databeskyttelsesforordningens artikel 28, stk. 3, og artikel 5, stk. 2, jf. artikel 5, stk.1. Datatilsynet finder endvidere grundlag for at meddele Viborg Kommune påbud om at indgå databehandleraftaler, som lever op til kravene i forordningens artikel 28, stk. 3, med følgende databehandlere: 1. Applikator ApS, CVR.nr.: (Vagtplanlægning) 2. Region Midtjylland (Defactum, Kommunale hjerterehabiliteringsdatabase) 3. Edora A/S, CVR.nr.: (WorkForcePlanner) 4. SmartTID ApS, CVR.nr.: (SmartTID STU) 5. Socialstyrelsen (De Utrolige År) Påbuddet meddeles i medfør af databeskyttelsesforordningens artikel 58, stk. 2, litra d. Fristen for efterlevelse af påbuddet er den 30. september Datatilsynet skal anmode om senest samme dato at modtage en bekræftelse på, at påbuddet er efterlevet. Ifølge databeskyttelseslovens 41, stk. 2, nr. 5, straffes med bøde eller fængsel i op til 6 måneder den, der undlader at efterkomme et påbud meddelt af Datatilsynet i medfør af databeskyttelsesforordningens artikel 58, stk. 2. Datatilsynet skal herudover anmode Viborg Kommune om en redegørelse for de databeskyttelsesretlige overvejelser, som kommunen har gjort sig på baggrund af tilsynsbesøget. Redegørelsen bedes være Datatilsynet i hænde senest den 30. september Datatilsynet skal endelig anmode Viborg Kommune om at sende en konkret og detaljeret plan for, hvordan kommunen fremadrettet vil føre det fornødne tilsyn med kommunens databehandlere og underdatabehandlere. Planen bedes være Datatilsynet i hænde senest den 15. oktober Ved valget af sanktion har Datatilsynet fundet det formildende, at de fem databehandleraftaler, som Viborg Kommune på tidspunktet for tilsynsbesøget

3 3 ikke havde nået at indgå/opdatere, alene udgør en lille del af kommunens samlede antal på omkring 130 databehandleraftaler. Datatilsynet har således taget det med i sine betragtninger, at kommunen skulle nå at have indgået/opdateret et stort antal databehandleraftaler inden den 25. maj 2018, hvor databeskyttelsesforordningen fandt anvendelse, og at indgåelse og forhandling af databehandleraftaler generelt kan være en omfattende og tidskrævende proces. I forhold til Viborg Kommunes tilsyn med databehandlere har Datatilsynet lagt vægt på det oplyste om, at kommunen på generelt plan fører et risikobaseret tilsyn med de behandlinger, der foretages af kommunens databehandlere, selvom stikprøverne viste, at kommunens tilsyn var mangelfuldt. En nærmere gennemgang af Datatilsynets konklusioner følger nedenfor. 1. Indgåelse af databehandleraftaler, ansvarlighedsprincippet og de generelle principper for behandling af personoplysninger 1.1. Relevante regler Af databeskyttelsesforordningens artikel 28, stk. 3, følger det, at en databehandlers behandling skal være reguleret af en kontrakt eller et andet retligt dokument i henhold til EU-retten eller medlemsstaternes nationale ret, der er bindende for databehandleren med hensyn til den dataansvarlige, og der fastsætter genstanden for og varigheden af behandlingen, behandlingens karakter og formål, typen af personoplysninger og kategorierne af registrerede samt den dataansvarliges forpligtelser og rettigheder. Denne kontrakt eller dette andet retlige dokument skal navnlig omfattet de krav til databehandleren, som fremgår af forordningens artikel 28, stk. 3, litra a-g. Det skal efter databeskyttelsesforordningens artikel 28, stk. 3, litra a, bl.a. fremgå af en databehandleraftale, at databehandleren kun må behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, herunder for så vidt angår overførsel af personoplysninger til et tredjeland eller en international organisation, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt; i så fald underretter databehandleren den dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser. Af databeskyttelsesforordningens artikel 29 følger det, at databehandleren og enhver der udfører arbejde for den dataansvarlige eller databehandleren, og som har adgang til personoplysninger, kun må behandle disse oplysninger efter instruks fra den dataansvarlige, medmindre det kræves i henhold til EUretten eller medlemsstaternes nationale ret. Det skal efter databeskyttelsesforordningens artikel 28, stk. 3, litra d, endvidere fremgå af en databehandleraftale, at databehandleren skal opfylde de betingelser, der er omhandlet i artikel 28, stk. 2 og 4, for at gøre brug af en anden databehandler (underdatabehandler).

4 4 Af databeskyttelsesforordningens artikel 28, stk. 2, følger det, at databehandleren ikke må gøre brug af en anden databehandler (underdatabehandler) uden forudgående specifik eller generel skriftlig godkendelse fra den dataansvarlige. I tilfælde af generel skriftlig godkendelse skal databehandleren underrette den dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller erstatning af andre databehandlere og derved give den dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer. Af artikel 28, stk. 4, følger det, at hvis en databehandler gør brug af en anden databehandler (underdatabehandler) i forbindelse med udførelse af specifikke behandlingsaktiviteter på vegne af den dataansvarlige, pålægges denne anden databehandler de samme databeskyttelsesforpligtelser som dem, der er fastsat i kontrakten eller et andet retligt dokument mellem den dataansvarlige og databehandleren som omhandlet i stk. 3, gennem en kontrakt eller et andet retligt dokument i henhold til EU-retten eller medlemsstaternes nationale ret, hvorved der navnlig stilles de fornødne garantier for, at de vil gennemføre de passende tekniske og organisatoriske foranstaltninger på en sådan måde, at behandlingen opfylder kravene i denne forordning. Hvis denne anden databehandler ikke opfylder sine databeskyttelsesforpligtelser, forbliver den oprindelige databehandler fuldt ansvarlig over for den dataansvarlige for opfyldelsen af denne anden databehandlers forpligtelser. Det følger endvidere af databeskyttelsesforordningens artikel 5, stk. 1, litra a og f, at personoplysninger skal behandles lovligt, rimeligt og på en gennemsigtig måde i forhold til den registrerede, og at oplysningerne skal behandles på en måde, der sikrer tilstrækkelig sikkerhed for de pågældende personoplysninger, herunder beskyttelse mod uautoriseret eller ulovlig behandling og mod hændeligt tab, tilintetgørelse eller beskadigelse, under anvendelse af passende tekniske og organisatoriske foranstaltninger. Herudover følger det af databeskyttelsesforordningens artikel 5, stk. 2, at den dataansvarlige er ansvarlig for og skal kunne påvise, at artikel 5, stk. 1, overholdes. Databeskyttelsesforordningens artikel 5, stk. 2, indeholder således et ansvarlighedsprincip, som betyder, at den dataansvarlige bl.a. skal sikre og kunne påvise, at personoplysninger behandles til lovlige og rimelige formål, og at oplysningerne behandles på en måde, som sikrer tilstrækkelig sikkerhed for de pågældende personoplysninger også når den dataansvarlige beder en anden part (en databehandler) om at behandle oplysningerne på sine vegne. Den dataansvarlige må herefter for at leve op til sine forpligtelser i forbindelse med brugen af databehandlere udarbejde en databehandleraftale, som regulerer de områder, der er nævnt i artikel 28, stk. 3, og forholde sig til, hvordan disse forpligtelser skal opfyldes i praksis. Den dataansvarlige skal ligeledes på en tilstrækkelig klar måde instruere databehandleren i, hvilken behandling af personoplysninger, der skal foretages på vegne af den dataansvarlige. Dette vil i praksis betyde, at den data-

5 5 ansvarlige skal have et overblik over behandlingen og være i stand til at dokumentere, hvilke behandlingsaktiviteter databehandleren er instrueret i at foretage, herunder hvilke aktiviteter den dataansvarlige har godkendt i forhold til eventuelle overførsler til tredjelande eller internationale organisationer, anvendelse af underdatabehandlere mv. Eksistensen af en tilstrækkelig tydelig instruks er efter Datatilsynets opfattelse en forudsætning for, at den dataansvarlige har overblikket og kontrol med behandlingen, når denne overlades til en databehandler, samt for at kunne fastslå, hvornår en databehandler evt. handler uden for rammerne af den aftalte instruks. Det er ligeledes vigtigt, at den dataansvarlige er opmærksom på, om det fremgår af aftalen, at databehandleren også anvender oplysningerne til egne formål. Hvis den dataansvarlige godkender en databehandleraftale, hvori det fremgår enten af databehandleraftalen, af hovedaftalen eller andre aftalevilkår at databehandleren anvender oplysningerne til egne formål, vil der efter tilsynets opfattelse være tale om en videregivelse af personoplysninger, som vil kræve en særskilt videregivelseshjemmel i databeskyttelsesforordningens kapitel 2. Hvis der videregives personoplysninger til databehandleren, kan dette med fordel reguleres i et særskilt tillæg til aftalen, så databehandlerens behandling til egne formål ikke blandes sammen med den behandling, som foretages på vegne af den dataansvarlige. Det bør således være tydeligt, hvornår databehandleren er underlagt instruks fra den dataansvarlige, og hvornår databehandleren er selvstændigt ansvarlig for behandlingen af personoplysninger Overholdelse af reglerne hos Viborg Kommune Databehandleraftaler i proces eller under opdatering Datatilsynet spurgte under tilsynsbesøget ind til, om Viborg Kommune har indgået gyldige databehandleraftaler med alle sine databehandlere, eller om der er aftaler, som endnu ikke er indgået eller opdateret, så de lever op til minimumskravene i databeskyttelsesforordningen. Datatilsynet henviste i den forbindelse til, at det fremgår af den fremsendte liste over databehandlere, at der er 19 databehandleraftaler, som er i proces, eller som er ved at blive opdateret. Viborg Kommune bemærkede hertil, at der i de konkrete tilfælde eksisterer databehandleraftaler, men at disse endnu ikke er opdateret i forhold til de nye krav. Kommunen oplyste ligeledes, at det skal vurderes, om nogle af disse databehandleraftaler blot skal ophøre, for eksempel i de tilfælde, hvor der ikke er tale om en databehandlerkonstruktion, eller hvor behandlingen er ophørt. Viborg Kommune har efter tilsynsbesøget ved af 11. december 2018 sendt en opdateret liste over kommunens databehandleraftaler. Det fremgår heraf, at kommunen mangler at indgå gyldige databehandleraftaler med fem af kommunens databehandlere.

6 6 Datatilsynet spurgte under gennemgangen af de konkrete databehandleraftaler ligeledes ind til nedenstående punkter Typen af personoplysninger, der behandles på kommunens vegne Under gennemgangen af de konkrete databehandleraftaler fandt Datatilsynet eksempler på, at det ikke fremgik af aftalen, hvilke specifikke typer af personoplysninger, som behandles på vegne af kommunen. Nogle aftaler indeholdt således en mere generel angivelse af, at der er tale om behandling af personoplysninger i henhold til databeskyttelsesforordningen eller lign. Datatilsynet bemærkede hertil, at det generelt bør fremgår mere tydeligt, hvilke typer af personoplysninger, som overlades til databehandleren. Datatilsynet erklærede sig i den forbindelse dog enige i, at det i visse særlige situationer kan være vanskeligt på forhånd at fastslå, hvilke nærmere typer af personoplysninger, der er omfattet af aftalen. Det kan eksempelvis være tilfældet ved behandling af personoplysninger i relation til en server eller en skytjeneste, hvor der vil blive behandlet mange forskellige typer af oplysninger, f.eks. fordi en kommune skal anvende tjenesten til at opbevare sager fra flere forskellige fagområder. I en sådan situation må man efter Datatilsynets opfattelse så specifikt som muligt forsøge at angive, hvilke typer af personoplysninger, der er genstand for behandling. Det vil dog selvsagt bero på en konkret vurdering, hvor specifikt det er muligt i databehandleraftalen at angive typen af personoplysninger. Datatilsynet bemærkede på tilsynsbesøget, at det under alle omstændigheder bør fremgå klart, om der behandles oplysninger af følsom eller fortrolig karakter, idet dette vil have en betydning for eksempelvis fastlæggelsen af sikkerhedsforanstaltninger og den dataansvarliges løbende tilsyn med behandlingen hos databehandleren Proceduren for kommunens godkendelse eller indsigelse over for brugen af nye underdatabehandlere Datatilsynet spurgte på tilsynsbesøget nærmere ind til proceduren for kommunens godkendelse af underdatabehandlere. Under gennemgangen af de specifikke aftaler spurgte Datatilsynet således ind til, om det er nærmere aftalt, hvordan og hvornår kommunen skal underrettes om planlagte ændringer når kommunen har givet en generel godkendelse til anvendelse af underdatabehandlere herunder om kommunen reelt har mulighed for kunne nå at gøre indsigelse mod eventuelle ændringer. Datatilsynet kunne på baggrund af kommunens besvarelser konstatere, at der i flere tilfælde ikke var taget stilling til, hvordan og hvornår databehandleren skal underrette kommunen om sådanne ændringer.

7 7 I ét af de tilfælde, hvor parterne i databehandleraftalen havde taget stilling til den praktiske gennemførsel af underretningen, kunne det endvidere konstateres, at tidsperioden mellem underretningen og den planlagte anvendelse af underdatabehandleren var aftalt til en så kort tidsperiode, at kommunen i praksis ikke ville kunne nå at gøre indsigelse mod anvendelsen. Datatilsynet bemærkede i den forbindelse, at det efter tilsynets opfattelse ikke vil være i overensstemmelse med kravene i databeskyttelsesforordningens artikel 28, stk. 2, at en databehandler videreoverlader behandlingen eller dele af behandlingen til en underdatabehandler, før den dataansvarlige reelt har haft mulighed for at gøre indsigelse mod dette. Datatilsynet oplyste endvidere, at det er tilsynets umiddelbare opfattelse, at den dataansvarlige aktivt skal underrettes om ændringer vedrørende tilføjelse eller erstatning af underdatabehandlere Dokumenteret instruks og databehandlerens behandling af personoplysninger til egne formål Datatilsynet spurgte under tilsynsbesøget generelt ind til, hvordan kommunen vurderer, om en dokumenteret instruks er tilstrækkelig tydelig. Kommunen oplyste hertil, at databehandleren typisk beskriver den behandling, som foretages, da databehandleren er ekspert i den ydelse, som leveres, men at kommunen forholder sig aktivt til den beskrivelse af behandlingen, som databehandleren har udarbejdet. Datatilsynet spurgte herefter ind til, hvilke overvejelser kommunen har gjort sig i forhold til de tilfælde, hvor det fremgår af en databehandleraftale, at databehandleren ligeledes vil anvende oplysninger til egne formål, herunder om kommunen er opmærksom på denne situation. Datatilsynet oplyste i den forbindelse, at tilsynet tidligere har erfaret/set eksempler på databehandleraftaler, hvoraf det fremgår mere eller mindre tydeligt, at databehandleren også bruger oplysningerne til egne formål. Kommunen oplyste, at de ikke havde oplevet sådanne situationer, og at kommunen i modsat fald ville have reageret på dette. Efter de generelle spørgsmål spurgte Datatilsynet ind til kommunens overvejelser i forhold til instruksen i nogle af de udvalgte databehandleraftaler. Databehandler 1 Datatilsynet spurgte ind til, om kommunen har gjort sig nogle overvejelser i forhold til, at databehandleren anvender personoplysninger til egne formål. Datatilsynet henviste i den forbindelse til aftalens bilag 3 (instruks), hvor det fremgår, at: Kommunen og kommunens lærere skal være opmærksom på, at [databehandler] anvender udvalgte oplysninger til egne formål. [Databehandler] anvender f.eks. oplysninger om brugeradfærd til at kunne målrette den bru-

8 8 gerorienterede dialog samt til at optimere vores produkter og tjenesteydelser. [Databehandler] vil derfor behandle udvalgte oplysninger i forbindelse med nyhedsbreve, markeds- og produktundersøgelser samt service- og produktorienteringer. Kommunen oplyste hertil, at kommunen ikke har været opmærksom på dette ved indgåelsen af aftalen, og derfor ikke har forholdt sig aktivt til databehandlerens anvendelse af personoplysningerne til egne formål. Adspurgt oplyste kommunen, at de således heller ikke har undersøgt, hvilke specifikke personoplysninger som databehandleren anvender til egne formål, ligesom at kommunen ikke har forholdt sig til, om der foreligger en videregivelseshjemmel. Kommunen bekræftede herefter, at det ikke er tydeligt for kommunen, hvornår databehandleren handler på kommunes vegne, og hvornår de handler på egne vegne. Kommunen oplyste, at de ville følge op på dette efter tilsynsbesøget. Databehandler 2 Datatilsynet spurgte på tilsynsbesøget nærmere ind til punkt 2 i ydelsesbeskrivelsen (et bilag til databehandleraftalen), hvoraf det fremgår, at databehandleren er berettiget til løbende at ændre i ydelsesbeskrivelsen, som bl.a. indeholder punkter vedrørende beskrivelse af genstanden for aftalen, typen af personoplysninger, formålet med behandlingen, sikkerhedsforanstaltninger, anvendelsen af underdatabehandlere og overførsler til tredjelande. Det fremgår ligeledes af ydelsesbeskrivelsen, at databehandleren skal varsle ændringer i denne i så betids, at kommunen kan nå at gøre indsigelse mod ændringerne. Kommunen har herefter 30 dage til at gøre indsigelse. Hvis kommunen ikke gør indsigelse inden for 30 dage, vil databehandleren anse ændringerne for at være accepteret af kommunen. Datatilsynet satte i den forbindelse spørgsmålstegn ved, om en manglende indsigelse fra kommunen vil kunne udgøre en dokumenteret instruks i forhold til behandlingen hos databehandleren. Databehandler 3 I forhold til databehandleraftalen med databehandler 3, bemærkede Datatilsynet, at det efter tilsynets opfattelse er uklart, hvilken behandling databehandleren foretager på vegne af kommunen, og hvad databehandleren eventuelt gør som selvstændig dataansvarlig. Kommunen bemærkede hertil, at databehandleren opbevarer personoplysningerne på vegne af kommunen, og at databehandleren er et såkaldt datalager. Datatilsynet bemærkede, at det ud fra vilkårenes indhold og de mange tilknyttede dokumenter umiddelbart er uklart, om databehandleren er andet

9 9 end et datalager, og at det efter tilsynets opfattelse er svært at gennemskue den behandling, der foretages. Kommunen oplyste under tilsynsbesøget, at kommunen var enig i, at det er en labyrint at finde rundt i de mange dokumenter, som vilkårene henviser til, og bekræftede, at kommunen ikke har læst alle dokumenterne. Viborg Kommune har efter tilsynsbesøget henvist til nedenstående afsnit i forhold til præcisering af instruksen. Behandling af kundedata, ejerskab Kundedata bruges eller på anden vis behandles kun for at levere Onlinetjenester til Kunden, herunder formål i forbindelse med levering af sådanne tjenester. [Databehandler] bruger ikke eller på anden vis behandler Kundedata eller udleder oplysninger derfra til reklamemæssige eller lignende kommercielle formål. Som mellem parterne, beholder Kunden alle rettigheder, ejendomsret og interesse i og til Kundedata. [Databehandler] erhverver ingen rettigheder i Kundedata, bortset fra de rettigheder, som Kunden tildeler [databehandler] med henblik på at levere Onlinetjenester til Kunden. Dette afsnit har ingen indflydelse på [databehandlers] rettigheder til software eller tjenester, som [databehandler] tildeler Kunden licens til. og Roller og ansvarsområder for behandler og registeransvarlig Kunder og [databehandler] accepterer, at Kunden er registreringsansvarlig for Personlige data, og [databehandler] er behandleren af sådanne data, undtagen når (a) Kunden fungerer som behandler af Personlige data, i hvilket tilfælde [databehandler] er en underbehandler, eller (b) andet fremgår i de vilkår, der er specifikke for Onlinetjenesterne. [Databehandler] behandler kun Personlige data efter dokumenterede instruktioner fra Kunden. Kunde accepterer, at dennes volumenlicensaftale (herunder Vilkår for Onlinetjenester) sammen med Kundens brug og konfiguration af funktioner i Onlinetjenesterne er Kundens fyldestgørende og endelige dokumenterede instruktioner til [databehandler] vedrørende behandlingen af Personlige data. Alle yderligere eller ændrede instruktioner skal aftales i henhold til ændringsprocessen for Kundens volumenlicensaftale. I det tilfælde, hvor Persondataforordningen gælder, og Kunden er en behandler, garanterer Kunden over for [databehandler], at Kundens instruktioner, herunder udnævnelse af [databehandler] som en behandler eller underbehandler, er godkendt af den relevante registeransvarlige. og Bevarelse og sletning af data I hele den periode, hvor Kundens abonnement er aktivt, har Kunden mulighed for at få adgang til og udtrække og slette Kundedata, der er gemt på hver Onlinetjeneste.

10 10 [Databehandler] bevarer Kundedata, som forbliver gemt på Onlinetjenesterne (undtagen gratis prøveversioner og LinkedIn-tjenester), på en konto med begrænset funktionalitet i 90 dage efter udløb eller ophør af Kundens abonnement, så Kunden kan udtrække dataene. Når opbevaringsperioden på 90 dage slutter, deaktiverer [databehandler] Kundens konto og sletter Kundedataene og Personlige data inden for yderligere 90 dage, medmindre [databehandler] har tilladelse til eller er pålagt i henhold til gældende lov at bevare sådanne data eller er blevet godkendt til det i denne aftale. Onlinetjenesten må ikke understøtte opbevaring eller udtrækning af software, der leveres af Kunden. [Databehandler] har ingen ansvarsforpligtelser i forbindelse med sletning af Kundedata eller Personlige data som beskrevet i dette afsnit. Efter en gennemlæsning af ovenstående afsnit står det stadig ikke Datatilsynet klart, hvilken behandling af personoplysninger, databehandleren foretager på vegne af Viborg Kommune Kommunens overblik over brug af underdatabehandlere og overførsel af personoplysninger til tredjelande Datatilsynet spurgte under tilsynsbesøget flere gange ind til kommunens overblik i forhold til konkrete databehandleres brug af underdatabehandlere, hvorvidt kommunen havde accepteret overførsel af personoplysninger til tredjelande i de konkrete tilfælde, og om kommunen havde sikret sig, at der eksisterede et gyldigt overførselsgrundlag for eventuelle overførsler. Viborg Kommune kunne i flere tilfælde ikke svare på ovennævnte spørgsmål, og det var tydeligt for Datatilsynet, at kommunen mangler overblik Sammenfatning Det er i forhold til punkt 1 sammenfattende Datatilsynets opfattelse, at Viborg Kommune ikke har levet op til databeskyttelsesforordningens artikel 28, stk. 3. Datatilsynet har herved lagt vægt på, at Viborg Kommune for så vidt angår 5 af kommunens databehandlere ikke har indgået databehandleraftaler der som et minimum indeholder en beskrivelse af de forpligtelser, som er nævnt i artikel 28, stk. 3, og i flere tilfælde heller ikke i tilstrækkelig grad har forholdt sig til, hvordan forpligtelserne i artikel 28, stk. 3, skal opfyldes af parterne i praksis. Herudover har Datatilsynet lagt vægt på, at Viborg Kommune i forhold til samtlige af de gennemgåede databehandlerafter ikke på en tilstrækkelig klar måde har instrueret databehandlerne i, hvilken behandling af personoplysninger, der skal foretages på vegne af kommunen. Dette tydeliggøres særligt af kommunens manglende overblik over, hvad de har accepteret i forhold til brugen af underdatabehandlere og overførsel af personoplysninger til tredjelande. For så vidt angår en af de gennemgåede databehandleraftaler var det ligeledes Datatilsynets opfattelse, at kommunen ikke var opmærksom på, at

11 11 de havde accepteret databehandlerens brug af personoplysninger til egne formål, og at kommunen heller ikke havde vurderet, om der var den fornødne videregivelseshjemmel til en sådan accept. 2. Tilsyn med behandlingen af personoplysninger hos kommunens databehandlere 2.1. Relevante regler Af databeskyttelsesforordningens artikel 5, stk. 1, følger bl.a., at personoplysninger skal behandles lovligt, rimeligt og på en gennemsigtig måde i forhold til den registrerede, og at oplysningerne skal behandles på en måde, der sikrer tilstrækkelig sikkerhed for de pågældende personoplysninger, herunder beskyttelse mod uautoriseret eller ulovlig behandling og mod hændeligt tab, tilintetgørelse eller beskadigelse, under anvendelse af passende tekniske og organisatoriske foranstaltninger. Herudover følger det af databeskyttelsesforordningens artikel 5, stk. 2, at den dataansvarlige er ansvarlig for og skal kunne påvise, at artikel 5, stk. 1, overholdes. Artikel 5, stk. 2, indeholder et ansvarlighedsprincip, som efter Datatilsynet opfattelse betyder, at den dataansvarlige skal sikre og kunne påvise, at personoplysninger behandles til lovlige og rimelige formål, og at oplysningerne behandles på en måde, som sikrer tilstrækkelig sikkerhed for de pågældende personoplysninger også når den dataansvarlige beder en anden part (en databehandler eller underdatabehandler) om at behandle oplysningerne på sine vegne. Manglende opfølgning på den behandling af personoplysninger, der sker hos databehandlere og underdatabehandlere, vil efter Datatilsynets opfattelse som udgangspunkt betyde, at den dataansvarlige ikke kan sikre eller påvise behandlingens overholdelse af de generelle principper for behandling af personoplysninger, herunder at oplysningerne behandles på en lovlig, rimelig og gennemsigtig måde i forhold til den registrerede (»lovlighed, rimelighed og gennemsigtighed«), samt at oplysningerne behandles på en måde, der sikrer tilstrækkelig sikkerhed for de pågældende personoplysninger, herunder beskyttelse mod uautoriseret eller ulovlig behandling og mod hændeligt tab, tilintetgørelse eller beskadigelse, under anvendelse af passende tekniske eller organisatoriske foranstaltninger (»integritet og fortrolighed«). Den dataansvarlig må således føre et (større eller mindre) tilsyn med, at den indgåede databehandleraftaler overholdes, herunder bl.a. at databehandleren har gennemført de aftalte tekniske og organisatoriske sikkerhedsforanstaltninger Overholdelse af reglerne hos Viborg Kommune 3 Læs mere herom i Datatilsynets vejledende tekst om tilsyn med databehandlere og underdatabehandlere, som kan findes på tilsynets hjemmeside.

12 12 Datatilsynet spurgte under tilsynsbesøget ind til, om kommunen generelt fører tilsyn med databehandlernes overholdelse af kravene i databehandleraftalen, herunder hvor ofte og hvordan der føres tilsyn. Viborg Kommune oplyste, at kommunen har en risikobaseret tilgang til databeskyttelse, og at kommunen generelt stiller krav om en revisionserklæring fra databehandleren. Nogle af erklæringerne skal kommunen selv aktivt gå ind og hente på leverandørens hjemmeside, andre får kommunen tilsendt fra databehandleren. Datatilsynet spurgte ind til, om der føres tilsyn på andre måder end via indhentelse/modtagelse af revisionserklæringer. Hertil oplyste kommunen, at i tilfælde, hvor det ikke kan lade sig gøre at indhente/modtage en revisionserklæring, foretager kommunen i stedet en oplysningsindsamling ved telefonisk drøftelse med den konkrete databehandler, hvor der tages udgangspunkt i emnerne fra ISAE Adspurgt herom oplyste Viborg Kommune, at kommunen ikke har dokumenteret de tilsyn, hvor kommunen har indsamlet oplysninger ved telefonisk drøftelse med databehandlerne, eksempelvis ved journalisering af et telefonnotat. Adspurgt oplyste Viborg Kommune endvidere, at kommunen generelt bruger revisionserklæringerne ISAE 3402 og ISAE 3000, når de fører tilsyn med håndteringen af personoplysninger hos databehandleren. Kommunen bekræftede, at disse erklæringer primært vedrører behandlingssikkerheden hos databehandleren Stikprøvekontrol Under tilsynsbesøget foretog Datatilsynet ligeledes stikprøvekontrol af, om Viborg Kommune havde indhentet revisionserklæringer i forhold til behandlingen af personoplysninger hos tre konkrete databehandlere. Datatilsynet kunne på baggrund af stikprøvekontrollerne konstatere, at Viborg Kommune ikke i nogen af de udvalgte stikprøver kunne fremvise dokumentation for indhentelse af revisionserklæringer, eller udøvelse af andre former for løbende tilsyn med behandlingen hos databehandleren. Datatilsynet har noteret sig, at Viborg Kommune efter tilsynsbesøget har fremsendt indhentede revisionserklæringer fra de tre pågældende databehandlere og dokumentation for, at kommunen har forholdt sig til indholdet af disse Sammenfatning Det er i forhold til punkt 2 sammenfattende Datatilsynets opfattelse, at Viborg Kommune ikke i tilstrækkelig grad har levet op til databeskyttelsesforordningens artikel 5, stk. 2, jf. stk. 1.

13 13 Datatilsynet har herved lagt vægt på, at Viborg Kommune ikke har ført løbende tilsyn med behandlingen af personoplysninger hos i hvert fald de 3 af kommunens databehandlere, som Datatilsynet havde udvalgt til stikprøvekontrol, og at kommunen således ikke har sikret sig eller kunne påvise behandlingernes overholdelse af de generelle principper i forordningens artikel 5, stk Tilsyn med behandlingen af personoplysninger hos kommunens underdatabehandlere 3.1. Relevante regler Der henvises til denne udtalelses punkt Overholdelse af reglerne hos Viborg Kommune Datatilsynet spurgte under tilsynsbesøget indtil, om kommunen generelt følger op på, om behandlingen hos eventuelle underdatabehandlere sker i overensstemmelse med de vilkår, som følger af kommunens aftale med databehandleren. Viborg Kommune oplyste i den forbindelse, at kommunen skal godkende anvendelsen af underdatabehandlere enten ved en generel eller specifik godkendelse. Datatilsynet oplyste hertil, at godkendelsen af eventuelle underdatabehandlere ikke i sig selv udgør et (løbende) tilsyn med behandlingen af personoplysninger hos underdatabehandleren. Datatilsynet spurgte på den baggrund nærmere ind til, hvordan kommunen sikrer sig, at behandlingen hos underdatabehandleren er i overensstemmelse med databehandleraftalen og forordningen. Kommunen henviste til kædeansvaret, hvor databehandleren hæfter for underdatabehandlerens overtrædelser af databehandleraftalen. Viborg Kommune oplyste herefter, at kommunen på den baggrund ikke fører tilsyn med behandlingen hos underdatabehandlerne. Datatilsynet erklærede sig enig i, at tilsynet med behandlingen af personoplysninger hos underdatabehandleren ofte vil foregå gennem databehandleren, men at dette ikke i sig selv fritager den dataansvarlige fra i et større eller mindre omfang at orientere sig om, hvorvidt behandlingen i sin helhed lever op til forordningens regler. Datatilsynet spurgte herefter, om kommunen sikrer sig for eksempel ved indsættelse af et krav herom i databehandleraftalen at databehandleren fører det relevante tilsyn med underdatabehandleren. Viborg Kommune oplyste hertil, at kommunen anvender revisionserklæringer, som i et vist omfang berører databehandlerens tilsyn med underdatabehandleren. Kommunen bekræftede dog, at det ikke generelt indgår som et krav i

14 14 kommunens databehandleraftaler, at databehandleren skal føre det fornødne tilsyn med eventuelle underdatabehandlere. Datatilsynet bemærkede, at tilsynet med behandlingen hos underdatabehandlerne eksempelvis kan ske ved, at kravet om databehandlerens tilsyn med underdatabehandlerne indsættes i databehandleraftalen, og at databehandleren herefter fremsender dokumentation for det udførte tilsyn til den dataansvarlige eller gør det let for den dataansvarlige selv at indhente information herom. Adspurgt bekræftede kommunen, at de ikke kan være sikre på, om databehandleren fører tilsyn med underdatabehandleren, idet dette ikke er aftalt i databehandleraftalen, og idet kommunen ikke har fulgt op på, om det rent faktisk sker. Kommunen bemærkede dog, at de generelt har tillid til, at deres leverandører har styr på behandlingen hos eventuelle underdatabehandlere Sammenfatning Det er i forhold til punkt 3 sammenfattende Datatilsynets opfattelse, at Viborg Kommune ikke har levet op til databeskyttelsesforordningens artikel 5, stk. 2, jf. stk. 1, ved ikke i tilstrækkelig grad at have fulgt op på den behandling af personoplysninger, som finder sted hos kommunens underdatabehandlere. Datatilsynet har herved lagt vægt på, at Viborg Kommune ikke har sikret sig, at der føres et løbende tilsyn med behandlingen af personoplysninger hos underdatabehandlerne, eksempelvis ved at indsætte dette som et krav i databehandleraftalen og herefter aktivt følge op på, om der rent faktisk føres tilsyn, og hvad disse tilsyn viser om behandlingen. Viborg Kommune har således ikke sikret sig eller kunne påvise behandlingernes overholdelse af de generelle principper i forordningens artikel 5, stk Konklusion På baggrund af hvad Datatilsynet har konstateret i forbindelse med tilsynsbesøget, finder Datatilsynet grundlag for sammenfattende at konkludere: 1. At Viborg Kommune i flere tilfælde ikke har levet op til databeskyttelsesforordningens artikel 28, stk. 3, herunder ved a. at kommunen for så vidt angår 5 af kommunens databehandlere ikke har indgået databehandleraftaler der som et minimum indeholder en beskrivelse af de forpligtelser, som er nævnt i artikel 28, stk. 3, b. at kommunen i flere tilfælde ikke i tilstrækkelig grad har forholdt sig til, hvordan forpligtelserne i artikel 28, stk. 3, skal opfyldes af parterne i praksis, c. at kommunen ikke på en tilstrækkelig klar måde har instrueret samtlige databehandlere i, hvilken behandling af personoplysninger, der skal foretages på vegne af kommunen.

15 15 2. At Viborg Kommune ikke har ført løbende tilsyn med behandlingen af personoplysninger hos i hvert fald 3 af kommunens databehandlere. 3. At Viborg Kommune ikke har ført løbende tilsyn med behandlingen af personoplysninger hos kommunens underdatabehandlere. Efter en gennemgang af sagen finder Datatilsynet samlet set grundlag for at udtale alvorlig kritik af, at Viborg Kommune ikke har efterlevet databeskyttelsesforordningens krav i forbindelse med brugen af databehandlere, jf. databeskyttelsesforordningens artikel 28, stk. 3, og artikel 5, stk. 2, jf. artikel 5, stk.1. Datatilsynet finder endvidere grundlag for at meddele Viborg Kommune påbud om at indgå databehandleraftaler, som lever op til kravene i forordningens artikel 28, stk. 3, med følgende databehandlere: 1. Applikator ApS, CVR.nr.: (Vagtplanlægning) 2. Region Midtjylland (Defactum, Kommunale hjerterehabiliteringsdatabase) 3. Edora A/S, CVR.nr.: (WorkForcePlanner) 4. SmartTID ApS, CVR.nr.: (SmartTID STU) 5. Socialstyrelsen (De Utrolige År) Påbuddet meddeles i medfør af databeskyttelsesforordningens artikel 58, stk. 2, litra d. Fristen for efterlevelse af påbuddet er den 30. september Datatilsynet skal anmode om senest samme dato at modtage en bekræftelse på, at påbuddet er efterlevet. Ifølge databeskyttelseslovens 41, stk. 2, nr. 5, straffes med bøde eller fængsel i op til 6 måneder den, der undlader at efterkomme et påbud meddelt af Datatilsynet i medfør af databeskyttelsesforordningens artikel 58, stk. 2. Datatilsynet skal herudover anmode Viborg Kommune om en redegørelse for de databeskyttelsesretlige overvejelser, som kommunen har gjort sig på baggrund af tilsynsbesøget. Redegørelsen bedes være Datatilsynet i hænde senest den 30. september Datatilsynet skal endelig anmode Viborg Kommune om at sende en konkret og detaljeret plan for, hvordan kommunen fremadrettet vil føre det fornødne tilsyn med kommunens databehandlere og underdatabehandlere. Planen bedes være Datatilsynet i hænde senest den 15. oktober Ved valget af sanktion har Datatilsynet fundet det formildende, at de fem databehandleraftaler, som Viborg Kommune på tidspunktet for tilsynsbesøget ikke havde nået at indgå/opdatere, alene udgør en lille del af kommunens samlede antal på omkring 130 databehandleraftaler. Datatilsynet har således taget det med i sine betragtninger, at kommunen skulle nå at have indgået/op-

16 16 dateret et stort antal databehandleraftaler inden den 25. maj 2018, hvor databeskyttelsesforordningen fandt anvendelse, og at indgåelse og forhandling af databehandleraftaler generelt kan være en omfattende og tidskrævende proces. I forhold til Viborg Kommunes tilsyn med databehandlere har Datatilsynet lagt vægt på det oplyste om, at kommunen på generelt plan fører et risikobaseret tilsyn med de behandlinger, der foretages af kommunens databehandlere, selvom stikprøverne viste, at kommunens tilsyn var mangelfuldt. 5. Afsluttende bemærkninger Datatilsynet skal for god ordens skyld bemærke, at tilsynet forventer at offentliggøre denne udtalelse på tilsynets hjemmeside om én uge. Med venlig hilsen Katrine Valbjørn Trebbien Souschef, tilsynsenheden

Tilsynsbesøget fandt sted den 9. november 2018.

Tilsynsbesøget fandt sted den 9. november 2018. Randers Kommune Laksetorvet 1 8900 Randers C Sendt med Digital Post 5. august 2019 Tilsyn med Randers Kommunes behandling af personoplysninger Datatilsynet Borgergade 28, 5. 1300 København K CVR-nr. 11-88-37-29

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR: Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8. Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges

Læs mere

Behandling af personoplysninger

Behandling af personoplysninger Behandling af personoplysninger Orientering til kunder om Zibo Athene A/S behandling af personoplysninger. Nærværende dokument er en information til dig som kunde hos Zibo Athene A/S (herefter Zibo Athene)

Læs mere

Bilag 1 Databehandler aftale (v.1.2)

Bilag 1 Databehandler aftale (v.1.2) Denne databehandleraftale er et tillæg til gældende rammeaftale mellem Kunden og Telefonmøder ApS. Databehandleraftalens underbilag B opdateres løbende for at sikre korrekt overblik over vores underdatabehandlere.

Læs mere

DATABEHANDLERAFTALE. er dags dato indgået databehandleraftale på følgende vilkår og betingelser:

DATABEHANDLERAFTALE. er dags dato indgået databehandleraftale på følgende vilkår og betingelser: DATABEHANDLERAFTALE Mellem undertegnede og medundertegnede Johnsen Graphic Solutions A/S Bakkehegnet 1-3 DK-8500 Grenaa CVR-nr.: 18624141 (herefter Databehandleren ) [Indsæt navn] [Indsæt adresse] [Indsæt

Læs mere

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR: Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] Databehandleren.

Databehandleraftale. Mellem. Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] Databehandleren. Databehandleraftale Mellem Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] og Databehandleren Dandodesign CVR 36899042 Vanløsevej 9 8000 Aarhus Danmark 1 Indhold 2 Baggrund

Læs mere

Databehandleraftale (v.1.1)

Databehandleraftale (v.1.1) Denne databehandleraftale er et tillæg til gældende Nordcad salgs og leveringsbetingelser mellem Kunden og Nordcad Systems A/S. Databehandleraftalens underbilag B opdateres løbende for at sikre korrekt

Læs mere

(den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

(den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) MySolutionSpace ApS Måløv Byvej 229.V. 2760 Måløv CVR: 34 46 36 89 [Part] [Adresse] [Adresse] CVR-nr.: [XX] (den Dataansvarlige ) og MySolutionSpace ApS Måløv Byvej 229.V. 2760 Måløv Danmark CVR-nr.: 34

Læs mere

Databehandleraftale. Mellem. Webdomain CVR (herefter "Databehandleren")

Databehandleraftale. Mellem. Webdomain CVR (herefter Databehandleren) Databehandleraftale Mellem Webdomain CVR 21548995 (herefter "Databehandleren") og CVR 39708914 flex-job.dk IVS Kundenummer 171742 (herefter den "Dataansvarlige") er der indgået nedenstående databehandleraftale

Læs mere

Databehandleraftale. Mellem. Brugere af software fra Datalogisk. Den dataansvarlige: Databehandleren: Datalogisk A/S CVR Stubbekøbingvej 41

Databehandleraftale. Mellem. Brugere af software fra Datalogisk. Den dataansvarlige: Databehandleren: Datalogisk A/S CVR Stubbekøbingvej 41 Databehandleraftale Mellem Brugere af software fra Datalogisk Den dataansvarlige: og Databehandleren: Datalogisk A/S CVR 78871911 Stubbekøbingvej 41 4840 Nr. Alslev Danmark 1. Baggrund for databehandleraftalen

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

! Databehandleraftale

! Databehandleraftale ! Databehandleraftale Indledning 1.1. Denne aftale vedrørende behandling af personoplysninger ( Databehandleraftalen ) regulerer Pensopay APS CVR-nr. 36410876 (databehandleren) og Kunden (den Dataansvarlige

Læs mere

Standard databehandlingsvilkår For DLX A/S

Standard databehandlingsvilkår For DLX A/S Standard databehandlingsvilkår For DLX A/S Aftalte betingelser for databehandling Kunden som tiltræder disse vilkår og DLX A/S, CVR-nr. 28692986 (DLX) har indgået aftale om enten (1) Kundens adgang til

Læs mere

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der

Læs mere

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)

Læs mere

DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER. Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde

DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER. Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde DATABEHANDLERAFTALER MELLEM ESBJERG KOMMUNE OG LEVERANDØRER Vejledning til brug af skabelonen Tekst, der er sat i [ ] og markeret med grøn angiver, at Leverandøren skal forholde sig til indholdet evt.

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Kunde hos Alsbogføring. Databehandleren. Alsbogføring.dk ApS. Møllegade Sønderborg.

Databehandleraftale. Mellem. Den dataansvarlige: Kunde hos Alsbogføring. Databehandleren. Alsbogføring.dk ApS. Møllegade Sønderborg. Databehandleraftale Mellem Den dataansvarlige: Kunde hos Alsbogføring og Databehandleren Alsbogføring.dk ApS 33754493 Møllegade 71 6400 Sønderborg Danmark Parterne kaldes i det følgende henholdsvis den

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Tønder Kommune BILAG 10

Tønder Kommune BILAG 10 Tønder Kommune BILAG 10 Databehandleraftale mellem Tønder kommuner og Leverandør Side 1/14 DATABEHANDLERAFTALE Mellem Tønder Kommune Wegners Plads 2 6270 Tønder CVR. nr.: 29189781 (herefter Kommunen )

Læs mere

Standardvilkår. Databehandleraftale

Standardvilkår. Databehandleraftale Standardvilkår Databehandleraftale 1 Indhold 2 Vilkårenes status... 2 3 Baggrund for databehandleraftalen... 2 4 Formål med databehandlingen... 2 5 Personoplysninger omfattet af databehandleraftalen...

Læs mere

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren

Læs mere

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS DATABEHANDLERAFTALE General aftale omkring behandling af persondata Udarbejdet af: ZISPA ApS Aftalen Denne databehandleraftale (Aftalen) er ZISPA s generelle databehandler aftale til den indgåede samhandelsaftale

Læs mere

Aftale omkring behandling af persondata.

Aftale omkring behandling af persondata. Databehandleraftale Aftale omkring behandling af persondata. Aftalen Denne databehandleraftale er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig) og ApS (Databehandler), og er gældende

Læs mere

Standard databehandlingsvilkår for IP netcom A/S

Standard databehandlingsvilkår for IP netcom A/S Standard databehandlingsvilkår for IP netcom A/S 1. Aftalte betingelser for databehandling Kunden (herefter benævnt KUNDEN) som tiltræder disse vilkår og IP netcom A/S, CVR nr.: DK32569064 (herefter benævnt

Læs mere

Bilag B Databehandleraftale pr

Bilag B Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (s kunde) indgåelse af aftale om levering af ydelser, som beskrevet i Aftalen, foretager Databehandleren () behandling af personoplysninger,

Læs mere

Standard databehandlingsvilkår For ProLøn A/S

Standard databehandlingsvilkår For ProLøn A/S Standard databehandlingsvilkår For ProLøn A/S Aftalte betingelser for databehandling Kunden som tiltræder disse vilkår og ProLøn A/S, CVRnr. 26038642 (ProLøn) har indgået aftale om Kundens adgang til og

Læs mere

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) Databehandleraftale [Part] [Adresse] [Adresse] CVR-nr.: [XX] (den Dataansvarlige ) og IT-Terminalen ApS Lejrvej 17 3500 Værløse CVR-nr.: 32947697 ( Databehandleren ) (den Dataansvarlige og Databehandleren

Læs mere

Databehandlingsaftale

Databehandlingsaftale Databehandlingsaftale Dataansvarlig: Kunde lokaliseret inden for EU (den dataansvarlige ) og Databehandler: Europæisk repræsentant Virksomhed: ONE.COM (B-one FZ-LLC) One.com A/S Reg.nr. Reg.nr. 19.958

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Databehandleren. Ribe Mediehus CVR Industrivej Ribe. Danmark

Databehandleraftale. Mellem. Den dataansvarlige: Databehandleren. Ribe Mediehus CVR Industrivej Ribe. Danmark Databehandleraftale Mellem Navn: CVR: Adresse: Postnummer og by: Land: Den dataansvarlige: og Databehandleren Ribe Mediehus CVR 36901632 Industrivej 2 6760 Ribe Danmark Denne aftale træder i kræft i samme

Læs mere

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1 DATABEHANDLERAFTALE Aftale omkring behandling af persondata Januar 2018 Version 1.1 Udarbejdet af: Jansson Gruppen A/S på vegne af: Jansson EL A/S, CVR nr.: 73 28 93 19 Jansson Alarm A/S, CVR nr.: 74 78

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Navn, adresse og cvr: Databehandleren. Pronavic Business Systems ApS CVR

Databehandleraftale. Mellem. Den dataansvarlige: Navn, adresse og cvr: Databehandleren. Pronavic Business Systems ApS CVR Databehandleraftale Mellem Den dataansvarlige: Navn, adresse og cvr: og Databehandleren Pronavic Business Systems ApS CVR 34 88 97 75 Godthåbsvej 25 8660 Skanderborg Danmark 1 Indhold 2 Baggrund for databehandleraftalen...

Læs mere

Databehandleraftale e-studio.dk Side 1 af 6

Databehandleraftale e-studio.dk Side 1 af 6 DATABEHANDLERAFTALE Mellem (herefter benævnt Den dataansvarlige ) Og e-studio ApS Albanivej 74 5792 Årslev CVR. nr.: 37074640 (herefter benævnt Databehandleren ) er der indgået nedenstående databehandleraftale

Læs mere

Den Dataansvarlige og Databehandleren benævnes herefter samlet "Parter" og hver for sig "Part".

Den Dataansvarlige og Databehandleren benævnes herefter samlet Parter og hver for sig Part. DATABEHANDLERAFTALE mellem KUNDEN (som defineret i punkt 2 nedenfor) (den "Dataansvarlige") og TECHEM DANMARK A/S CVR-nr. 29 41 69 82 Trindsøvej 7 A-B 8000 Aarhus C ("Databehandleren") Den Dataansvarlige

Læs mere

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) Databehandleraftale Virksomhed [Adresse] [Adresse] CVR-nr.: (den Dataansvarlige ) og Net & Data ApS Hollands Gaard 8 4800 Nykøbing F CVR-nr.: 27216609 ( Databehandleren ) (den Dataansvarlige og Databehandleren

Læs mere

Databehandleraftale Om Valeurs behandling af oplysninger på vegne af kunden

Databehandleraftale Om Valeurs behandling af oplysninger på vegne af kunden valeur@valeur.dk www.valeur.dk Databehandleraftale Om Valeurs behandling af oplysninger på vegne af kunden Indholdsfortegnelse Kapitel 1 Kapitel 4 Databehandleraftalens baggrund Anvendelsesområde og omfang

Læs mere

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren )

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren ) DATABEHANDLERAFTALEN Databehandleraftale ( Aftalen ) mellem: Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK-36726350 ( Leverandøren ) A: OMFANG A.1 Databehandleraftale

Læs mere

Bilag A Databehandleraftale pr

Bilag A Databehandleraftale pr 1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)

Læs mere

3 Omfattede typer af personoplysninger og kategorier af registrerede

3 Omfattede typer af personoplysninger og kategorier af registrerede 1 Behandlingsformål og behandlingsomfang Denne Databehandleraftale (Databehandleraftalen) er indgået som del af eller under henvisning til, at Parterne har aftalt en eller flere leveringer af it-ydelser

Læs mere

Databehandleraftale (Skabelon fra Datatilsynet)

Databehandleraftale (Skabelon fra Datatilsynet) Databehandleraftale (Skabelon fra Datatilsynet) Mellem Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] og Databehandleren [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og

Læs mere

(Kunden og Databehandleren herefter hver for sig kaldet en Part eller Parten og tilsammen Parter eller Parterne )

(Kunden og Databehandleren herefter hver for sig kaldet en Part eller Parten og tilsammen Parter eller Parterne ) Databehandleraftale Denne databehandleraftale er indgået dags dato mellem: klinikforafspaending.easyme.dk (CVR: 30978595) kontakt@klinikforafspaending.dk klinikforafspaending.easyme.dk (herefter kaldet

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Landbrugsstyrelsen CVR Nyropsgade København V. Danmark. Databehandleren.

Databehandleraftale. Mellem. Den dataansvarlige: Landbrugsstyrelsen CVR Nyropsgade København V. Danmark. Databehandleren. Databehandleraftale Mellem Den dataansvarlige: Landbrugsstyrelsen CVR 20814616 Nyropsgade 30 1780 København V Danmark og Databehandleren [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] 1 Indhold

Læs mere

DATABEHANDLERAFTALE. Databahandleraftale # _ Mellem. Navn Adresse Postnr og by CVR: (I det følgende benævnt Kunden )

DATABEHANDLERAFTALE. Databahandleraftale # _ Mellem. Navn Adresse Postnr og by CVR: (I det følgende benævnt Kunden ) DATABEHANDLERAFTALE Databahandleraftale #00014207_2018-05-23 Mellem Navn Adresse Postnr og by CVR: 12345678 (I det følgende benævnt Kunden ) og Corpital P/S Tobaksvejen 23B 2860 Søborg CVR: 28133391 (I

Læs mere

DATABEHANDLERAFTALE. Mellem. CalcuEasy ApS. Håndværkervej Aalborg CVR: (Herefter Databehandleren ) [Navn] CVR [CVR-nummer]

DATABEHANDLERAFTALE. Mellem. CalcuEasy ApS. Håndværkervej Aalborg CVR: (Herefter Databehandleren ) [Navn] CVR [CVR-nummer] DATABEHANDLERAFTALE Mellem CalcuEasy ApS Håndværkervej 1 9000 Aalborg CVR: 36494514 (Herefter Databehandleren ) og [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [evt. Land] (Herefter den Dataansvarlige

Læs mere

Kontraktbilag 3. Databehandleraftale

Kontraktbilag 3. Databehandleraftale Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i

Læs mere

Databehandleraftale. Gældende pr. 25. maj 2018

Databehandleraftale. Gældende pr. 25. maj 2018 Databehandleraftale Gældende pr. 25. maj 2018 DATABEHANDLERAFTALE Mellem og Firmanavn: Adresse: Postnummer/By: CVR-nr.: (herefter Dataansvarlig ) Buchs A/S Kertemindevej 15 8940 Randers SV CVR-nr. 29 84

Læs mere

DATABEHANDLERAFTALE. Mellem. [Dataansvarliges navn] [Adresse] [Postnummer og by] CVR-nr. [cvr nummer] (herefter den Dataansvarlige )

DATABEHANDLERAFTALE. Mellem. [Dataansvarliges navn] [Adresse] [Postnummer og by] CVR-nr. [cvr nummer] (herefter den Dataansvarlige ) DATABEHANDLERAFTALE Mellem [Dataansvarliges navn] [Adresse] [Postnummer og by] CVR-nr. [cvr nummer] (herefter den Dataansvarlige ) og Compu Revision A/S Banegårdspladsen 2 8000 Århus CVR-nr. 15618175 (herefter

Læs mere

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) DATABEHANDLERAFTALE Mellem [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er

Læs mere

Databehandleraftale. Mellem. Dataansvarlig: Kunden

Databehandleraftale. Mellem. Dataansvarlig: Kunden Databehandleraftale Mellem Dataansvarlig: Kunden (Omfatter virksomheder, der har oprettet en brugerkonto på www.pakkelabels.dk og benytter sig af Pakkelabels.dk s fragtløsning) og Databehandleren: Navn:

Læs mere

DATABEHANDLERAFTALE. [Dataansvarlig: F.eks. Hansen Håndværk ApS] [Adresse] ( Selskabet )

DATABEHANDLERAFTALE. [Dataansvarlig: F.eks. Hansen Håndværk ApS] [Adresse] ( Selskabet ) Skau Reipurth & Partnere Advokatpartnerselskab DATABEHANDLERAFTALE Indgået mellem [Dataansvarlig: F.eks. Hansen Håndværk ApS] [Adresse] ( Selskabet ) og [Databehandleren: F.eks. en lønbehandler] [Adresse]

Læs mere

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til

Læs mere

D A T A B E H A N D L E R A F T A L E

D A T A B E H A N D L E R A F T A L E D A T A B E H A N D L E R A F T A L E er den indgået mellem Navn: CVR-nr.: Adresse: (den Dataansvarlige ) og DCS CVR-nr.: 26686091 Høgemosevænget 1 8380 Trige ( Databehandleren ) (Den Dataansvarlige og

Læs mere

Databehandleraftale. (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne )

Databehandleraftale. (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne ) Databehandleraftale XXXXXXX (herefter De dataansvarlige ) og XXXXXX (herefter Databehandleren ) (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne ) har

Læs mere

DATABEHANDLERAFTALE [LEVERANDØR]

DATABEHANDLERAFTALE [LEVERANDØR] DATABEHANDLERAFTALE Mellem [KUNDE] og [LEVERANDØR] Der er den [dato] indgået følgende databehandleraftale ("Aftalen") mellem: (A) (B) [VIRKSOMHEDEN], [ADRESSE] et selskab registreret under CVR-nr. [ ]

Læs mere

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig )

Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) Aftalen foreligger mellem kunden (i det følgende betegnet Dataansvarlig ) og Steuermann ApS Flæsketorvet 68 1711 København V CVR. nr. 35809422 (i det følgende betegnet Databehandler ) (herefter samlet

Læs mere

DATABEHANDLERAFTALE Databehandleren skal overholde Persondataloven og Persondataforordningen, samt heraf afledt national lovgivning.

DATABEHANDLERAFTALE Databehandleren skal overholde Persondataloven og Persondataforordningen, samt heraf afledt national lovgivning. DATABEHANDLERAFTALE Opdateret 24. maj 2018 Virksomhedsnavn: Virksomhedens adresse: Postnummer og by: Virksomhedens CVR nr.: (herefter benævnt Dataansvarlig ) og SpotOn Marketing ApS Ryesgade 106A, 4. th.

Læs mere

DATABEHANDLERAFTALE. Conscia A/S. Conscia A/S Kirkebjerg Parkvej 9 DK-2605 Brøndby Tlf

DATABEHANDLERAFTALE. Conscia A/S. Conscia A/S Kirkebjerg Parkvej 9 DK-2605 Brøndby Tlf DATABEHANDLERAFTALE Conscia A/S Conscia A/S Kirkebjerg Parkvej 9 DK-2605 Brøndby Tlf. +45 7020 7780 www.conscia.com 1 INDHOLDSFORTEGNELSE 1. BAGGRUND OG FORMÅL... 3 2. OMFANG... 3 3. VARIGHED... 3 4. DEN

Læs mere

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018].

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018]. Baggrund for persondatapolitikken Nykøbing Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt Parterne og hver for sig Part) DATABEHANDLERAFTALE Aftalen foreligger mellem Adresse Post nr. og By CVR. nr. xx xx xx xx (i det følgende betegnet Dataansvarlig ) og CC GROUP DENMARK Møllebugtvej 5 7000 Fredericia Att: CVR. nr. 27415032

Læs mere

Databehandleraftale. Databehandleraftale webcrm, Maj Side 1 / 9

Databehandleraftale. Databehandleraftale webcrm, Maj Side 1 / 9 Databehandleraftale Side 1 / 9 Bilag A Databehandleraftale 1. Indledning 1.1 Denne aftale vedrørende behandling af personoplysninger ( Databehandleraftalen ) regulerer webcrm A/S, CVR nr. 25189558 ( Databehandleren

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

Aftale vedrørende fælles dataansvar

Aftale vedrørende fælles dataansvar Aftale vedrørende fælles dataansvar Mellem Dataansvarlig 1 og Dataansvarlig 2 Baptisternes Børne- og Ungdomsforbund CVR 28536364 Fælledvej 16 7200 Grindsted 1. Fælles dataansvar 1.1. Denne aftale fastsætter

Læs mere

DATABEHANDLERAFTALE. Omsorgsbemanding

DATABEHANDLERAFTALE. Omsorgsbemanding DATABEHANDLERAFTALE Omsorgsbemanding Nærværende databehandleraftale er indgået mellem Omsorgsbemanding, via Manningsmart IVS (CVR-nr.: 40217231) og brugeren af Omsorgsbemanding. Partnerne omtales i nærværende

Læs mere

SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 2.0 af 30. maj 2018

SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 2.0 af 30. maj 2018 SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 2.0 af 30. maj 2018 Side 1/16 Vejledning til brug af skabelonen Tekst, der er sat i [ ] og markeret med gul er aftaletekst,

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Kunden (den juridiske enhed, der har indgået aftale om Lønadministration.

Databehandleraftale. Mellem. Den dataansvarlige: Kunden (den juridiske enhed, der har indgået aftale om Lønadministration. Databehandleraftale Mellem Den dataansvarlige: Kunden (den juridiske enhed, der har indgået aftale om Lønadministration og Databehandleren: Dansk Løn Service CVR 20222670 Enebærvej 11 8653 Them Danmark

Læs mere

DATABEHANDLERAFTALE. Mellem: Kunden (herefter Den Dataansvarlige ) atriumweb A/S (herefter Databehandleren ) CVR-nr Dalsagervej Egå

DATABEHANDLERAFTALE. Mellem: Kunden (herefter Den Dataansvarlige ) atriumweb A/S (herefter Databehandleren ) CVR-nr Dalsagervej Egå DATABEHANDLERAFTALE - pr. den 23/05/2018 Mellem: Kunden (herefter Den Dataansvarlige ) og atriumweb A/S (herefter Databehandleren ) CVR-nr. 33957300 Dalsagervej 25 8250 Egå 1. Baggrund og formål 1.1. Parterne

Læs mere

1.1. Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden.

1.1. Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden. Der indgås hermed følgende databehandleraftale ("Aftalen") mellem "Kunden"og MemberLink Aps (som driver Rokort.dk), Stenager 2, 6400 Sønderborg CVR 33381638 ("Leverandøren"), der samlet benævnes "Parterne"

Læs mere

Databehandleraftale. Dataansvarlig. Databehandler. Navn: CVR nr.: Adresse:

Databehandleraftale. Dataansvarlig. Databehandler. Navn: CVR nr.: Adresse: Databehandleraftale Dataansvarlig Navn: CVR nr.: Adresse: Databehandler Navn: Dataspecialisten CVR nr.: 25252985 Adresse: Idrætsvej 17, 4532 Gislinge Baggrund og formål 1.1 Parterne har aftalt levering

Læs mere

DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr

DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr. 29189668 (herefter Kommunen ) og Firmanavn Adresse Postnr. og by CVR.nr. (herefter Leverandøren ) er der indgået nedenstående

Læs mere

Surftown A/S. Regionsgolf-Danmark DATABEHANDLERAFTALE. Databehandleraftalen foreligger mellem. Regionsgolf-Danmark.

Surftown A/S. Regionsgolf-Danmark DATABEHANDLERAFTALE. Databehandleraftalen foreligger mellem. Regionsgolf-Danmark. Surftown A/S Regionsgolf-Danmark 08-05-2018 DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Regionsgolf-Danmark Michael Hansen Søndermarkvej, 60 4200 Slagelse CVR. nr. 34759316 (i det følgende

Læs mere

Databehandleraftale. Compliancelog IVS. 25. maj 2018 Version

Databehandleraftale. Compliancelog IVS. 25. maj 2018 Version Databehandleraftale Compliancelog IVS 25. maj 2018 Version 1.0 Databehandleraftale Side 1 Mellem Den dataansvarlige: Firmanavn: CVR: Adresse: Postnr og by: Land: og Databehandleren Compliancelog IVS CVR

Læs mere

Databehandleraftale INDHOLDSFORTEGNELSE

Databehandleraftale INDHOLDSFORTEGNELSE Databehandleraftale INDHOLDSFORTEGNELSE 1. BAGGRUND OG FORMÅL 2. OMFANG 3. VARIGHED 4. DATABEHANDLERNS FORPLIGTELSER 5. DEN DATAANSVARLIGES FORPLIGTELSER 6. UNDERDATABEHANDLERE 7. TREDJELANDE OG INTERNATIONALE

Læs mere

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi

Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi Aftale om fælles dataansvar for Dansk Boldspil-Union s fælles ITsystemer, der udbydes i Dansk Boldspil-Union s regi Indledning Denne aftale er udarbejdet af Dansk Boldspil-Union under henvisning til databeskyttelsesforordningen

Læs mere

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.

Læs mere

DATABEHANDLERAFTALE. Mellem KUNDEN ADRESSE POSTNR. BY CVR. nr.: (herefter Kunden DATAANSVARLIG)

DATABEHANDLERAFTALE. Mellem KUNDEN ADRESSE POSTNR. BY CVR. nr.: (herefter Kunden DATAANSVARLIG) DATABEHANDLERAFTALE Mellem KUNDEN ADRESSE POSTNR. BY CVR. nr.: (herefter Kunden DATAANSVARLIG) og Orloff Firmatøj A/S Tarupvej 53 5210 Odense NV CVR-nummer 16942634 (herefter Leverandøren DATABEHANDLER)

Læs mere

Persondatapolitik for Aabenraa Statsskole

Persondatapolitik for Aabenraa Statsskole Persondatapolitik for Aabenraa Statsskole Baggrund for persondatapolitikken s persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af

Læs mere

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole.

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole. Baggrund for persondatapolitikken Ribe Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018.

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018. Persondatapolitik for Horsens HF & VUC Baggrund for persondatapolitikken Horsens HF & VUCs persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU)

Læs mere

3 Omfattede typer af personoplysninger og kategorier af registrerede

3 Omfattede typer af personoplysninger og kategorier af registrerede 1 Behandlingsformål og behandlingsomfang Denne Databehandleraftale (Databehandleraftalen) er indgået som del af eller under henvisning til, at Parterne har aftalt en eller flere leveringer af it-ydelser

Læs mere

Persondata politik for GHP Gildhøj Privathospital

Persondata politik for GHP Gildhøj Privathospital Persondata politik for GHP Gildhøj Privathospital Baggrund for persondatapolitikken Denne persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU)

Læs mere

Persondatapolitik på Gentofte Studenterkursus

Persondatapolitik på Gentofte Studenterkursus Persondatapolitik på Gentofte Studenterkursus Baggrund for persondatapolitikken Gentofte Studenterkursus persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets

Læs mere

Databehandlervilkår. 1: Baggrund, formål og definitioner

Databehandlervilkår. 1: Baggrund, formål og definitioner Databehandlervilkår 1: Baggrund, formål og definitioner 1.1 Denne databehandleraftale (herefter kaldet Databehandleraftalen ) vedrører de af den Dataansvarlige indkøbte løsninger og ydelser, hvor behandling

Læs mere

DATABEHANDLERAFTALE Version 1.1a

DATABEHANDLERAFTALE Version 1.1a DATABEHANDLERAFTALE Version 1.1a Mellem Institutionens navn Institutions nr. Adresse Kommune Institutions CVR. nr. og WEBTJENESTEN LÆRIT.DK ApS Ellehammersvej 93 7500 Holstebro CVR: 35862056 (herefter

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige (kunden): Navn : Cvr : Adresse : Postnummer & by : Databehandleren (leverandøren):

Databehandleraftale. Mellem. Den dataansvarlige (kunden): Navn : Cvr : Adresse : Postnummer & by : Databehandleren (leverandøren): Databehandleraftale Mellem Den dataansvarlige (kunden): Navn : Cvr : Adresse : Postnummer & by : og Databehandleren (leverandøren): Navn : Mama Knows Best ApS herunder Juleministeriet.com Aps & Flagudlejning.dk

Læs mere

Persondatapolitik for Tørring Gymnasium 2018

Persondatapolitik for Tørring Gymnasium 2018 Persondatapolitik for Tørring Gymnasium 2018 Baggrund for persondatapolitikken Tørring Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Databehandler aftale Bilag til Aftale om MemberLink

Databehandler aftale Bilag til Aftale om MemberLink Denne databehandleraftale er et bilag til den mellem Parterne indgåede Aftale om MemberLink ( Aftalen om MemberLink ) og udgør en integreret del deraf jf. Aftalen om MemberLinks bestemmelser vedrørende

Læs mere

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden.

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden. Aftalens omfang 1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden. 1.2 Personoplysninger, der behandles af Leverandøren,

Læs mere

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX.

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX. Persondatapolitik for Horsens Statsskole Baggrund for persondatapolitikken Horsens Statsskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata DATABEHANDLERAFTALE Aftale omkring behandling af persondata Denne databehandleraftale (Aftalen) er er et tillæg til den indga ede samtykke mellem kunden (Dataansvarlig) og GSGroup Esbjerg (Databehandler)

Læs mere

Persondatapolitik Vordingborg Gymnasium & HF

Persondatapolitik Vordingborg Gymnasium & HF Persondatapolitik Vordingborg Gymnasium & HF Indholdsfortegnelse Indhold Baggrund for persondatapolitikken... 3 Formål... 3 Definitioner... 3 Ansvarsfordeling... 4 Ansvarlighed... 4 Lovlighed, rimelighed

Læs mere

Sammenfattende kan Datatilsynet konkludere

Sammenfattende kan Datatilsynet konkludere Odense Kommune Flakhaven 2 5000 Odense C Att.: John Bonnerup Sendt med Digital Post 11. november 2016 Vedrørende tilsyn med behandling af personoplysninger Datatilsynet Borgergade 28, 5. 1300 København

Læs mere

Standard databehandlingsvilkår

Standard databehandlingsvilkår Standard databehandlingsvilkår Aftalte betingelser for databehandling Kunden som tiltræder disse vilkår og XPConsult v/klaus Nielsen, CVR-nr. 26385156 (XPConsult) har indgået aftale om (1) Kundens adgang

Læs mere

Bilag til kunder (herefter Dataansvarlige), som har indgået aftale med Dansk Løn Service ApS

Bilag til kunder (herefter Dataansvarlige), som har indgået aftale med Dansk Løn Service ApS Side: 1 DATABEHANDLERAFTALE Bilag til kunder (herefter Dataansvarlige), som har indgået aftale med Dansk Løn Service ApS 1. Baggrund 1.1 Den Dataansvarlige er den juridiske enhed/kunde som har indgået

Læs mere

DATABEHANDLERAFTALE Bilag til handelsaftale mellem Shopstart ApS (Databehandleren) og køber af webhotel tjeneste (Dataansvarlig)

DATABEHANDLERAFTALE Bilag til handelsaftale mellem Shopstart ApS (Databehandleren) og køber af webhotel tjeneste (Dataansvarlig) DATABEHANDLERAFTALE Bilag til handelsaftale mellem Shopstart ApS (Databehandleren) og køber af webhotel tjeneste (Dataansvarlig) (Den Dataansvarlige og Databehandleren kaldes tilsammen Parterne og hver

Læs mere

Databehandleraftale. SMPLR ApS. 24. maj 2018 Version 1.0. Brandts Passage 15, Odense C

Databehandleraftale. SMPLR ApS. 24. maj 2018 Version 1.0. Brandts Passage 15, Odense C Databehandleraftale SMPLR ApS 24. maj 2018 Version 1.0 Brandts Passage 15, 2 5000 Odense C Mellem Den dataansvarlige: Firmanavn: CVR: Adresse: Postnr og by: Land: og Databehandleren SMPLR ApS CVR 32552943

Læs mere

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg Persondatapolitik for Social- og Sundhedsskolen Esbjerg Indhold Baggrund for persondatapolitikken... 2 Formål... 2 Definitioner... 2 Ansvarsfordeling... 3 Øverste ledelse (bestyrelsen)... 3 Daglig ledelse

Læs mere

Databehandler aftale

Databehandler aftale Databehandler aftale Den dataansvarlige: RegionsGolf ØST CVR 36323205 Søndermarksvej 60 4200 Slagelse Danmark og Databehandleren Advicecom Distribution ApS CVR 28994605 Kildegårdsvej 8 C 2900 Hellerup

Læs mere

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium.

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium. Baggrund for persondatapolitikken Kolding Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere