Databehandleraftale
Det revisions- eller bogføringsfirma, der har indgået aftale om brug af Planvia. Kunden er identificeret i abonnementsaftalen (firmanavn, CVR-nummer og adresse).
MFI-Consult v/Mads Iversen
CVR-nr. 46630696
Elmevænget 14, 4300 Holbæk
info@mfi.dk
1. Baggrund og formål
Denne databehandleraftale («Aftalen») er indgået som en del af parternes aftale om Kundens brug af softwaresystemet Planvia («Hovedaftalen»). Aftalen fastsætter de rettigheder og forpligtelser, der gælder, når Leverandøren behandler personoplysninger på vegne af Kunden, jf. Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 («databeskyttelsesforordningen») og databeskyttelsesloven.
Aftalen har til formål at sikre, at behandlingen sker i overensstemmelse med databeskyttelsesforordningens artikel 28, stk. 3. Ved modstrid mellem Aftalen og Hovedaftalen går Aftalen forud for så vidt angår behandling af personoplysninger.
Behandlingens genstand, varighed, karakter og formål samt kategorierne af personoplysninger og registrerede fremgår af bilag A. Godkendte underdatabehandlere fremgår af bilag B, og de tekniske og organisatoriske sikkerhedsforanstaltninger af bilag C.
2. Den dataansvarliges rettigheder og forpligtelser
Kunden er dataansvarlig for de personoplysninger, som Kunden lader behandle i Planvia, og har ansvaret for, at behandlingen har lovligt grundlag, herunder at:
- der foreligger hjemmel til behandlingen, herunder til behandling af CPR-numre, jf. databeskyttelseslovens § 11, stk. 2 (for revisions- og bogføringsvirksomheder typisk hvidvaskloven og skattelovgivningen),
- oplysningspligten over for de registrerede opfyldes (artikel 13 og 14),
- instruksen til Leverandøren er lovlig.
3. Databehandleren handler efter instruks
Leverandøren må kun behandle personoplysninger efter dokumenteret instruks fra Kunden, medmindre behandling kræves i henhold til EU-retten eller dansk ret; i så fald underretter Leverandøren Kunden om dette retlige krav, inden behandlingen påbegyndes, medmindre den pågældende ret forbyder en sådan underretning.
Instruksen udgøres af denne Aftale med bilag samt Kundens konkrete brug af Planvias funktioner (f.eks. oprettelse af kundesager, aktivering af automatiske opslag hos Skatteforvaltningen og Erhvervsstyrelsen, udsendelse af e-mails og oprettelse af uploadanmodninger). Leverandøren underretter omgående Kunden, hvis en instruks efter Leverandørens mening er i strid med databeskyttelsesforordningen eller databeskyttelsesbestemmelser i anden EU-ret eller dansk ret.
4. Fortrolighed
Leverandøren sikrer, at kun personer, der er autoriseret hertil, har adgang til de personoplysninger, der behandles på vegne af Kunden, og at disse personer har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt. Autorisationen omfatter alene personer, for hvem adgangen er nødvendig for at levere, drifte, fejlsøge og supportere Planvia. Fortrolighedsforpligtelsen består efter Aftalens ophør.
5. Behandlingssikkerhed
Leverandøren iværksætter — under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og behandlingens karakter, omfang, sammenhæng og formål samt risiciene for fysiske personers rettigheder og frihedsrettigheder — de tekniske og organisatoriske foranstaltninger, der er nødvendige for at sikre et sikkerhedsniveau, der passer til disse risici, jf. databeskyttelsesforordningens artikel 32. De aftalte foranstaltninger fremgår af bilag C.
Da behandlingen omfatter CPR-numre, identitetsdokumenter og økonomiske oplysninger, er sikkerhedsniveauet fastsat i overensstemmelse hermed.
6. Anvendelse af underdatabehandlere
Kunden giver hermed Leverandøren en generel godkendelse til at anvende underdatabehandlere. De underdatabehandlere, der er godkendt ved Aftalens indgåelse, fremgår af bilag B.
Leverandøren underretter Kunden skriftligt (f.eks. pr. e-mail) mindst 30 dage før tilføjelse eller udskiftning af en underdatabehandler. Kunden kan gøre rimelig og konkret begrundet indsigelse. Kan parterne ikke nå til enighed, kan Kunden opsige Hovedaftalen uden yderligere varsel for så vidt angår den berørte behandling.
Leverandøren pålægger ved skriftlig aftale enhver underdatabehandler de samme databeskyttelsesforpligtelser som dem, der er fastsat i denne Aftale, og forbliver fuldt ansvarlig over for Kunden for underdatabehandlerens opfyldelse heraf.
7. Overførsel til tredjelande
Al behandling af personoplysninger under denne Aftale sker på servere beliggende i EU/EØS. Leverandøren overfører ikke personoplysninger til tredjelande eller internationale organisationer uden forudgående dokumenteret instruks fra Kunden, medmindre det kræves i henhold til EU-retten eller dansk ret; i så fald gælder underretningspligten i punkt 3.
8. Bistand til den dataansvarlige
Leverandøren bistår, under hensyntagen til behandlingens karakter, så vidt muligt Kunden med passende tekniske og organisatoriske foranstaltninger ved opfyldelse af Kundens forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder (artikel 12-22), herunder indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse.
Leverandøren bistår endvidere Kunden med at sikre overholdelse af forpligtelserne i artikel 32-36, herunder behandlingssikkerhed, anmeldelse af brud til Datatilsynet, underretning af registrerede, konsekvensanalyser og forudgående høring, under hensyntagen til behandlingens karakter og de oplysninger, Leverandøren råder over.
9. Underretning om brud på persondatasikkerheden
Leverandøren underretter Kunden uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden, der vedrører personoplysninger behandlet på vegne af Kunden. Underretningen skal så vidt muligt indeholde de oplysninger, Kunden skal bruge til en eventuel anmeldelse til Datatilsynet inden for 72 timer, jf. artikel 33, herunder bruddets karakter, kategorier og omtrentligt antal berørte registrerede og registreringer, sandsynlige konsekvenser samt trufne og foreslåede foranstaltninger.
10. Sletning og tilbagelevering af oplysninger
Ved Hovedaftalens ophør leverer Leverandøren efter Kundens valg alle personoplysninger tilbage til Kunden i et almindeligt anvendt, maskinlæsbart format og/eller sletter dem, medmindre EU-retten eller dansk ret foreskriver fortsat opbevaring. Sletning fra driftsmiljøet sker senest 90 dage efter ophør. Oplysninger i krypterede backupper udløber derefter automatisk i takt med backup-rotationen og er fuldt udløbet senest 12 måneder efter sletningen fra driftsmiljøet; backupper anvendes i perioden alene til gendannelse.
11. Revision og tilsyn
Leverandøren stiller alle oplysninger, der er nødvendige for at påvise overholdelse af databeskyttelsesforordningens artikel 28 og denne Aftale, til rådighed for Kunden og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af Kunden eller en revisor bemyndiget af Kunden.
- Kunden kan én gang årligt anmode om en skriftlig erklæring om Leverandørens overholdelse af Aftalen, herunder en opdateret beskrivelse af foranstaltningerne i bilag C.
- Fysisk eller virtuel inspektion kan gennemføres med mindst 30 dages skriftligt varsel, i normal arbejdstid og uden unødig forstyrrelse af driften. Hver part bærer egne omkostninger. Inspektion må ikke give adgang til andre kunders data.
12. Ansvar og øvrige forhold
Parternes ansvar, herunder ansvarsbegrænsninger, reguleres af Hovedaftalen, dog således at ingen bestemmelse fritager en part for det ansvar, der følger direkte af databeskyttelsesforordningen (herunder artikel 82).
13. Ikrafttræden og ophør
Aftalen træder i kraft samtidig med Hovedaftalen og gælder, så længe Leverandøren behandler personoplysninger på vegne af Kunden. Punkt 4 (fortrolighed) og punkt 10 (sletning) gælder også efter ophør, indtil forpligtelserne er opfyldt. Aftalen er accepteret elektronisk som en del af Hovedaftalen; en underskrevet kopi kan rekvireres ved henvendelse til info@mfi.dk.
Bilag A — Oplysninger om behandlingen
Formål og karakter
Leverandøren stiller Planvia til rådighed: et system til kundestyring, opgave- og fristplanlægning, dokumenthåndtering og automatisering for revisions- og bogføringsvirksomheder. Behandlingen omfatter hosting, lagring, strukturering, visning, sikkerhedskopiering samt følgende funktioner udført efter Kundens instruks:
- automatiske opslag og indhentning af skatteoplysninger hos Skatteforvaltningen (TastSelv) med Kundens egne adgange,
- opslag i offentligt tilgængelige registerdata fra Erhvervsstyrelsen (CVR/Virk),
- udsendelse af e-mails via Kundens egen mailkonto (Kundens SMTP-opsætning),
- modtagelse af dokumenter fra Kundens kunder via sikre uploadlinks,
- brevfletning ud fra Kundens egne skabeloner.
Kategorier af registrerede
- Kundens medarbejdere og brugere af systemet
- Kundens kunder (fysiske personer og enkeltmandsvirksomheder)
- Kontaktpersoner, ejere og reelle ejere hos Kundens erhvervskunder
- Personer, der optræder i dokumenter uploadet til systemet
- Modtagere af e-mails sendt fra systemet
Kategorier af personoplysninger
- Identifikations- og kontaktoplysninger: navn, adresse, e-mail, telefonnummer, initialer, brugerkonti og roller
- CVR- og CPR-numre (fortrolige oplysninger, jf. databeskyttelseslovens § 11)
- Skatte- og regnskabsoplysninger, herunder oplysninger indhentet fra TastSelv, frister og indberetningsstatus
- Identitetsdokumenter (f.eks. pas og kørekort) og øvrige dokumenter uploadet som led i Kundens kundekendskabsprocedurer efter hvidvaskloven
- Korrespondance journaliseret i systemet samt supporthenvendelser
Behandlingen omfatter ikke tilsigtet særlige kategorier af personoplysninger (artikel 9). Dokumenter uploadet af eller på vegne af Kunden kan undtagelsesvist indeholde sådanne oplysninger; de behandles i så fald alene som lagring på vegne af Kunden.
Varighed
Behandlingen varer, så længe Hovedaftalen løber, med efterfølgende sletning efter Aftalens punkt 10.
Bilag B — Godkendte underdatabehandlere
| Navn | CVR/Reg. | Ydelse | Lokation |
|---|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Tyskland |
HRB 6089 (Ansbach) | Serverhosting og datacenterdrift (fysisk infrastruktur) | Tyskland (EU) — ISO 27001-certificerede datacentre |
Kundens egne systemer, som Planvia integrerer med efter Kundens instruks — f.eks. Microsoft 365 (single sign-on og mailudsendelse via Kundens egen tenant), Uniconta og Skatteforvaltningens TastSelv — er ikke underdatabehandlere under denne Aftale; her gælder Kundens egne aftaler med de pågældende leverandører.
Bilag C — Tekniske og organisatoriske sikkerhedsforanstaltninger
- Kryptering under transmission: al ekstern trafik sker over HTTPS/TLS; certifikater fornys og overvåges automatisk.
- Kundeadskillelse: dataadskillelse mellem kunder (tenants) håndhæves i selve databasen med row level security, så en kundes data ikke kan tilgås fra en anden kundes miljø.
- Adgangsstyring: rollebaseret adgangskontrol i systemet; mulighed for single sign-on via Kundens egen Microsoft-tenant, hvorved Kundens egne politikker for f.eks. multifaktor-godkendelse finder anvendelse; adgange nedlægges ved medarbejderophør hos Kunden af Kundens administratorer.
- Uploadlinks: dokumentindlevering sker via tilfældigt genererede engangslinks med udløbsdato; kun en kryptografisk hash af linket opbevares på serveren.
- Serveradgang: adgang til den underliggende infrastruktur er begrænset til autoriseret driftspersonale hos Leverandøren.
- Backup: daglig sikkerhedskopiering; backupper krypteres med AES-256 og opbevares efter fast rotation (dagligt i 14 dage, ugentligt i 2 måneder, månedligt i 12 måneder); gendannelse testes automatisk ugentligt.
- Drift og overvågning: løbende overvågning af systemer og netværk, rate limiting på følsomme endpoints samt logning af driftshændelser.
- Ændringsstyring: adskilt test-/beta-miljø og produktionsmiljø; database-backup tages automatisk før strukturændringer i produktion.
- Fysisk sikkerhed: serverne står i Hetzner Online GmbH's ISO 27001-certificerede datacentre i Tyskland med adgangskontrol, redundant strøm og brandsikring.