Databehandleraftale
1. Parterne
Den dataansvarlige:
Den virksomhed eller organisation, der har indgået aftale om anvendelse
af MailDrixa, herefter "Kunden".
Databehandleren:
JVA Gruppen ApS
CVR-nr. 35643141
Rådhusstræde 15
1466 København K
Danmark
E-mail: info@maildrixa.dk
herefter "MailDrixa" eller "Databehandleren".
2. Formål og instruks
MailDrixa behandler personoplysninger på vegne af Kunden med henblik på at levere den sikre kommunikationstjeneste MailDrixa.
Behandlingen må alene ske efter Kundens dokumenterede instruks, herunder den instruks der følger af Kundens anvendelse og konfiguration af MailDrixa, denne aftale og Bilag A.
MailDrixa må ikke behandle personoplysningerne til egne formål, når oplysningerne behandles på Kundens vegne.
Hvis MailDrixa vurderer, at en instruks er i strid med gældende databeskyttelsesret, orienteres Kunden uden unødig forsinkelse.
3. Fortrolighed
MailDrixa sikrer, at personer med adgang til personoplysninger behandlet på Kundens vegne er underlagt passende fortrolighedsforpligtelser og kun har adgang i det omfang, det er nødvendigt for deres arbejdsopgaver.
4. Behandlingssikkerhed
MailDrixa gennemfører passende tekniske og organisatoriske sikkerhedsforanstaltninger under hensyntagen til behandlingens karakter, omfang, sammenhæng og formål samt risikoen for de registreredes rettigheder og frihedsrettigheder.
De centrale sikkerhedsforanstaltninger fremgår af Bilag B.
5. Registreredes rettigheder
MailDrixa bistår, under hensyntagen til behandlingens karakter, Kunden med passende tekniske og organisatoriske foranstaltninger, så Kunden kan besvare anmodninger om udøvelse af registreredes rettigheder.
Hvis MailDrixa modtager en henvendelse direkte fra en registreret om oplysninger, som behandles på vegne af Kunden, videresendes henvendelsen som udgangspunkt til Kunden, medmindre andet følger af lovgivningen.
6. Bistand til Kunden
MailDrixa bistår Kunden i rimeligt omfang med overholdelse af relevante forpligtelser vedrørende behandlingssikkerhed, sikkerhedsbrud, konsekvensanalyser og eventuel forudgående høring af en tilsynsmyndighed, under hensyntagen til behandlingens karakter og de oplysninger, MailDrixa har til rådighed.
7. Brud på persondatasikkerheden
MailDrixa underretter Kunden uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden, der vedrører personoplysninger behandlet på Kundens vegne.
MailDrixa stiller de oplysninger til rådighed, som med rimelighed er nødvendige for, at Kunden kan vurdere og opfylde sine forpligtelser i forbindelse med bruddet.
8. Underdatabehandlere
Kunden giver ved indgåelsen af denne aftale generel skriftlig godkendelse til, at MailDrixa anvender de underdatabehandlere, der fremgår af Bilag C.
MailDrixa sikrer, at relevante databeskyttelsesforpligtelser pålægges underdatabehandlerne.
Ved planlagte væsentlige ændringer i anvendelsen af underdatabehandlere orienteres Kunden, så Kunden får mulighed for at gøre saglig indsigelse mod ændringen.
9. Overførsel til tredjelande
MailDrixa må ikke overføre personoplysninger behandlet på Kundens vegne til et land uden for EU/EØS uden et gyldigt overførselsgrundlag efter gældende databeskyttelsesret og uden at overholde Kundens dokumenterede instruks.
10. Opbevaring og sletning
MailDrixas normale opbevaringspolitik for sikre beskeder, vedhæftninger og samtalehistorik er højst 12 måneder, medmindre Kunden har instrueret om en kortere periode, eller et andet lovligt forhold kræver anden behandling.
Ved kundeforholdets ophør slettes personoplysninger, som MailDrixa behandler på Kundens vegne, som udgangspunkt senest 30 dage efter ophøret, medmindre Kunden inden da har anmodet om lovlig tilbagelevering, eller EU-ret eller national ret kræver fortsat opbevaring.
Hvor fortsat opbevaring er retligt påkrævet, begrænses behandlingen til det nødvendige formål.
11. Dokumentation og tilsyn
MailDrixa stiller de oplysninger til rådighed, som er nødvendige for at påvise overholdelse af databehandlerens relevante forpligtelser.
Kunden kan føre et rimeligt og proportionalt tilsyn med behandlingen. Nærmere rammer fremgår af Bilag D.
12. Aftalens varighed
Databehandleraftalen gælder, så længe MailDrixa behandler personoplysninger på vegne af Kunden.
Bestemmelser om fortrolighed, sikkerhed og sletning gælder i relevant omfang også efter det almindelige kundeforholds ophør, indtil behandlingen er afsluttet.
Bilag A – Behandlingen og Kundens instruks
A.1 Formål
At levere sikker elektronisk kommunikation mellem Kunden og Kundens modtagere via MailDrixa.
A.2 Behandlingens karakter
Behandlingen kan omfatte:
- modtagelse og registrering af oplysninger
- krypteret lagring
- transmission og tilgængeliggørelse
- SMS-baseret modtagerverifikation
- afsendelse af notifikationsmails
- sikre svar og samtalehistorik
- vedhæftede filer
- logging og sikkerhedsrelateret behandling
- sletning
A.3 Kategorier af registrerede
Afhængigt af Kundens brug kan de registrerede eksempelvis være:
- Kundens kunder og klienter
- medarbejdere
- samarbejdspartnere
- leverandører
- borgere eller andre personer, som Kunden kommunikerer med
A.4 Typer af personoplysninger
Behandlingen kan blandt andet omfatte:
- navn
- e-mailadresse
- telefonnummer
- virksomhedsoplysninger
- beskedindhold
- vedhæftede dokumenter
- kommunikations- og metadata
- tekniske sikkerhedsoplysninger
Da Kunden bestemmer indholdet af kommunikationen, kan MailDrixa også blive anvendt til oplysninger omfattet af særlige kategorier af personoplysninger eller andre fortrolige oplysninger. Kunden er ansvarlig for, at der foreligger et lovligt grundlag for den behandling, Kunden instruerer MailDrixa i at foretage.
A.5 Varighed
Behandlingen finder sted under kundeforholdet og i den efterfølgende sletteperiode som beskrevet i aftalen.
Bilag B – Tekniske og organisatoriske sikkerhedsforanstaltninger
MailDrixa anvender blandt andet følgende foranstaltninger:
- kryptering af beskedindhold og vedhæftninger ved lagring
- HTTPS/TLS ved kommunikation med MailDrixas webtjenester
- SMS-baseret engangskode til verificering af modtagere
- adgangskontrol til administrative og brugerrelaterede funktioner
- separation mellem almindelig notifikationsmail og fortroligt beskedindhold
- sikkerheds- og auditlogging
- server- og netværksmæssige adgangsbegrænsninger
- backup af relevante system- og databasedata
- begrænsning af adgang efter arbejdsbetinget behov
- procedurer for håndtering af sikkerhedshændelser
- løbende vedligeholdelse af den tekniske platform
MailDrixa anvender server-side kryptering af fortroligt indhold. Tjenesten markedsføres ikke som egentlig end-to-end-kryptering.
Bilag C – Godkendte underdatabehandlere
| Leverandør | Formål | Placering/funktion |
|---|---|---|
| Virtual Systems LLC | Hosting og serverinfrastruktur | MailDrixas produktionsmiljø i Amsterdam, Nederlandene |
| Scaleway SAS | Transactional Email | Levering af system- og sikkerhedsnotifikationer via Scaleway TEM |
| ONLINECITY.IO ApS (GatewayAPI.eu) | SMS-tjeneste | Levering af SMS-engangskoder til modtagerverifikation |
Den aktuelle underdatabehandlerliste kan tillige offentliggøres særskilt på MailDrixas hjemmeside.
Bilag D – Tilsyn og revision
Kunden har ret til at føre et passende og proportionalt tilsyn med MailDrixas behandling af personoplysninger på Kundens vegne.
Tilsynet kan som udgangspunkt gennemføres ved gennemgang af MailDrixas relevante dokumentation, sikkerhedsbeskrivelser, erklæringer eller besvarelse af rimelige sikkerheds- og databeskyttelsesspørgsmål.
Hvis dokumentation ikke giver et tilstrækkeligt grundlag, kan parterne aftale yderligere kontrolforanstaltninger under hensyntagen til sikkerhed, fortrolighed, proportionalitet og påvirkning af andre kunder.
MailDrixa skal endvidere medvirke ved relevante tilsyn fra kompetente tilsynsmyndigheder i overensstemmelse med gældende ret.
Kontakt
JVA Gruppen ApS / MailDrixa
CVR-nr. 35643141
Rådhusstræde 15
1466 København K
E-mail: info@maildrixa.dk