← planvia.dk
Juridisk dokument

Databehandleraftale

Version 1.0 · 6. august 2026 · Udarbejdet i overensstemmelse med databeskyttelsesforordningens artikel 28, stk. 3

Den dataansvarlige («Kunden»)

Det revisions- eller bogføringsfirma, der har indgået aftale om brug af Planvia. Kunden er identificeret i abonnementsaftalen (firmanavn, CVR-nummer og adresse).

Databehandleren («Leverandøren»)

MFI-Consult v/Mads Iversen
CVR-nr. 46630696
Elmevænget 14, 4300 Holbæk
info@mfi.dk

1. Baggrund og formål

Denne databehandleraftale («Aftalen») er indgået som en del af parternes aftale om Kundens brug af softwaresystemet Planvia («Hovedaftalen»). Aftalen fastsætter de rettigheder og forpligtelser, der gælder, når Leverandøren behandler personoplysninger på vegne af Kunden, jf. Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 («databeskyttelsesforordningen») og databeskyttelsesloven.

Aftalen har til formål at sikre, at behandlingen sker i overensstemmelse med databeskyttelsesforordningens artikel 28, stk. 3. Ved modstrid mellem Aftalen og Hovedaftalen går Aftalen forud for så vidt angår behandling af personoplysninger.

Behandlingens genstand, varighed, karakter og formål samt kategorierne af personoplysninger og registrerede fremgår af bilag A. Godkendte underdatabehandlere fremgår af bilag B, og de tekniske og organisatoriske sikkerhedsforanstaltninger af bilag C.

2. Den dataansvarliges rettigheder og forpligtelser

Kunden er dataansvarlig for de personoplysninger, som Kunden lader behandle i Planvia, og har ansvaret for, at behandlingen har lovligt grundlag, herunder at:

3. Databehandleren handler efter instruks

Leverandøren må kun behandle personoplysninger efter dokumenteret instruks fra Kunden, medmindre behandling kræves i henhold til EU-retten eller dansk ret; i så fald underretter Leverandøren Kunden om dette retlige krav, inden behandlingen påbegyndes, medmindre den pågældende ret forbyder en sådan underretning.

Instruksen udgøres af denne Aftale med bilag samt Kundens konkrete brug af Planvias funktioner (f.eks. oprettelse af kundesager, aktivering af automatiske opslag hos Skatteforvaltningen og Erhvervsstyrelsen, udsendelse af e-mails og oprettelse af uploadanmodninger). Leverandøren underretter omgående Kunden, hvis en instruks efter Leverandørens mening er i strid med databeskyttelsesforordningen eller databeskyttelsesbestemmelser i anden EU-ret eller dansk ret.

4. Fortrolighed

Leverandøren sikrer, at kun personer, der er autoriseret hertil, har adgang til de personoplysninger, der behandles på vegne af Kunden, og at disse personer har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt. Autorisationen omfatter alene personer, for hvem adgangen er nødvendig for at levere, drifte, fejlsøge og supportere Planvia. Fortrolighedsforpligtelsen består efter Aftalens ophør.

5. Behandlingssikkerhed

Leverandøren iværksætter — under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og behandlingens karakter, omfang, sammenhæng og formål samt risiciene for fysiske personers rettigheder og frihedsrettigheder — de tekniske og organisatoriske foranstaltninger, der er nødvendige for at sikre et sikkerhedsniveau, der passer til disse risici, jf. databeskyttelsesforordningens artikel 32. De aftalte foranstaltninger fremgår af bilag C.

Da behandlingen omfatter CPR-numre, identitetsdokumenter og økonomiske oplysninger, er sikkerhedsniveauet fastsat i overensstemmelse hermed.

6. Anvendelse af underdatabehandlere

Kunden giver hermed Leverandøren en generel godkendelse til at anvende underdatabehandlere. De underdatabehandlere, der er godkendt ved Aftalens indgåelse, fremgår af bilag B.

Leverandøren underretter Kunden skriftligt (f.eks. pr. e-mail) mindst 30 dage før tilføjelse eller udskiftning af en underdatabehandler. Kunden kan gøre rimelig og konkret begrundet indsigelse. Kan parterne ikke nå til enighed, kan Kunden opsige Hovedaftalen uden yderligere varsel for så vidt angår den berørte behandling.

Leverandøren pålægger ved skriftlig aftale enhver underdatabehandler de samme databeskyttelsesforpligtelser som dem, der er fastsat i denne Aftale, og forbliver fuldt ansvarlig over for Kunden for underdatabehandlerens opfyldelse heraf.

7. Overførsel til tredjelande

Al behandling af personoplysninger under denne Aftale sker på servere beliggende i EU/EØS. Leverandøren overfører ikke personoplysninger til tredjelande eller internationale organisationer uden forudgående dokumenteret instruks fra Kunden, medmindre det kræves i henhold til EU-retten eller dansk ret; i så fald gælder underretningspligten i punkt 3.

8. Bistand til den dataansvarlige

Leverandøren bistår, under hensyntagen til behandlingens karakter, så vidt muligt Kunden med passende tekniske og organisatoriske foranstaltninger ved opfyldelse af Kundens forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder (artikel 12-22), herunder indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse.

Leverandøren bistår endvidere Kunden med at sikre overholdelse af forpligtelserne i artikel 32-36, herunder behandlingssikkerhed, anmeldelse af brud til Datatilsynet, underretning af registrerede, konsekvensanalyser og forudgående høring, under hensyntagen til behandlingens karakter og de oplysninger, Leverandøren råder over.

9. Underretning om brud på persondatasikkerheden

Leverandøren underretter Kunden uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden, der vedrører personoplysninger behandlet på vegne af Kunden. Underretningen skal så vidt muligt indeholde de oplysninger, Kunden skal bruge til en eventuel anmeldelse til Datatilsynet inden for 72 timer, jf. artikel 33, herunder bruddets karakter, kategorier og omtrentligt antal berørte registrerede og registreringer, sandsynlige konsekvenser samt trufne og foreslåede foranstaltninger.

10. Sletning og tilbagelevering af oplysninger

Ved Hovedaftalens ophør leverer Leverandøren efter Kundens valg alle personoplysninger tilbage til Kunden i et almindeligt anvendt, maskinlæsbart format og/eller sletter dem, medmindre EU-retten eller dansk ret foreskriver fortsat opbevaring. Sletning fra driftsmiljøet sker senest 90 dage efter ophør. Oplysninger i krypterede backupper udløber derefter automatisk i takt med backup-rotationen og er fuldt udløbet senest 12 måneder efter sletningen fra driftsmiljøet; backupper anvendes i perioden alene til gendannelse.

11. Revision og tilsyn

Leverandøren stiller alle oplysninger, der er nødvendige for at påvise overholdelse af databeskyttelsesforordningens artikel 28 og denne Aftale, til rådighed for Kunden og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af Kunden eller en revisor bemyndiget af Kunden.

12. Ansvar og øvrige forhold

Parternes ansvar, herunder ansvarsbegrænsninger, reguleres af Hovedaftalen, dog således at ingen bestemmelse fritager en part for det ansvar, der følger direkte af databeskyttelsesforordningen (herunder artikel 82).

13. Ikrafttræden og ophør

Aftalen træder i kraft samtidig med Hovedaftalen og gælder, så længe Leverandøren behandler personoplysninger på vegne af Kunden. Punkt 4 (fortrolighed) og punkt 10 (sletning) gælder også efter ophør, indtil forpligtelserne er opfyldt. Aftalen er accepteret elektronisk som en del af Hovedaftalen; en underskrevet kopi kan rekvireres ved henvendelse til info@mfi.dk.

Bilag A — Oplysninger om behandlingen

Formål og karakter

Leverandøren stiller Planvia til rådighed: et system til kundestyring, opgave- og fristplanlægning, dokumenthåndtering og automatisering for revisions- og bogføringsvirksomheder. Behandlingen omfatter hosting, lagring, strukturering, visning, sikkerhedskopiering samt følgende funktioner udført efter Kundens instruks:

Kategorier af registrerede

Kategorier af personoplysninger

Behandlingen omfatter ikke tilsigtet særlige kategorier af personoplysninger (artikel 9). Dokumenter uploadet af eller på vegne af Kunden kan undtagelsesvist indeholde sådanne oplysninger; de behandles i så fald alene som lagring på vegne af Kunden.

Varighed

Behandlingen varer, så længe Hovedaftalen løber, med efterfølgende sletning efter Aftalens punkt 10.

Bilag B — Godkendte underdatabehandlere

NavnCVR/Reg.YdelseLokation
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Tyskland
HRB 6089 (Ansbach) Serverhosting og datacenterdrift (fysisk infrastruktur) Tyskland (EU) — ISO 27001-certificerede datacentre

Kundens egne systemer, som Planvia integrerer med efter Kundens instruks — f.eks. Microsoft 365 (single sign-on og mailudsendelse via Kundens egen tenant), Uniconta og Skatteforvaltningens TastSelv — er ikke underdatabehandlere under denne Aftale; her gælder Kundens egne aftaler med de pågældende leverandører.

Bilag C — Tekniske og organisatoriske sikkerhedsforanstaltninger