GDPR

Databehandleraftale

Standardkontraktbestemmelser i henhold til databeskyttelsesforordningens artikel 28, stk. 3, med henblik på databehandlerens behandling af personoplysninger

Version 1.0 · 25. september 2026Hent som PDF

Den dataansvarlige

Virksomhed

CVR-nr.

Adresse

Postnr. og by

mellem

Databehandleren

TINXDK Cloud ApS

CVR-nr. 42942375

Rømersvej 4

7430 Ikast

hver især en „part“ og sammen „parterne“ har aftalt følgende standardkontraktbestemmelser (herefter „bestemmelserne“) med henblik på at overholde databeskyttelsesforordningen og sikre beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder.

1. Præambel

  1. 1.1.

    Bestemmelserne fastsætter databehandlerens rettigheder og forpligtelser, når denne behandler personoplysninger på vegne af den dataansvarlige.

  2. 1.2.

    Bestemmelserne er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 (databeskyttelsesforordningen).

  3. 1.3.

    I forbindelse med leveringen af ydelser efter parternes hovedaftale (TINXDK Cloud ApS’ salgs- og leveringsbetingelser samt tilhørende ordrebekræftelser) behandler databehandleren personoplysninger på vegne af den dataansvarlige i overensstemmelse med bestemmelserne.

  4. 1.4.

    Bestemmelserne har forrang i forhold til eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne.

  5. 1.5.

    Der hører fire bilag til bestemmelserne, og bilagene udgør en integreret del af bestemmelserne. Bilag A indeholder nærmere oplysninger om behandlingen. Bilag B indeholder den dataansvarliges betingelser for databehandlerens brug af underdatabehandlere og en liste over godkendte underdatabehandlere. Bilag C indeholder den dataansvarliges instruks og de minimumssikkerhedsforanstaltninger, databehandleren skal gennemføre. Bilag D indeholder parternes bestemmelser om andre forhold.

  6. 1.6.

    Bestemmelserne og tilhørende bilag opbevares skriftligt, herunder elektronisk, af begge parter.

  7. 1.7.

    Bestemmelserne frigør ikke databehandleren fra forpligtelser, som databehandleren er pålagt efter databeskyttelsesforordningen eller anden lovgivning.

2. Den dataansvarliges rettigheder og forpligtelser

  1. 2.1.

    Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med databeskyttelsesforordningen (se forordningens artikel 24), databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og bestemmelserne.

  2. 2.2.

    Den dataansvarlige har ret og pligt til at træffe beslutninger om, til hvilke formål og med hvilke hjælpemidler der må ske behandling af personoplysninger.

  3. 2.3.

    Den dataansvarlige er ansvarlig for blandt andet at sikre, at der er et behandlingsgrundlag for den behandling af personoplysninger, som databehandleren instrueres i at foretage.

3. Databehandleren handler efter instruks

  1. 3.1.

    Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt. Denne instruks skal være specificeret i bilag A og C. Efterfølgende instruks kan også gives af den dataansvarlige, mens der sker behandling af personoplysninger, men instruksen skal altid være dokumenteret og opbevares skriftligt, herunder elektronisk, sammen med bestemmelserne.

  2. 3.2.

    Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens mening er i strid med databeskyttelsesforordningen eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret.

4. Fortrolighed

  1. 4.1.

    Databehandleren må kun give adgang til personoplysninger, som behandles på den dataansvarliges vegne, til personer, som er underlagt databehandlerens instruktionsbeføjelser, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun i det nødvendige omfang. Listen af personer, som har fået tildelt adgang, skal løbende gennemgås. På baggrund af denne gennemgang kan adgangen til personoplysninger lukkes, hvis adgangen ikke længere er nødvendig.

  2. 4.2.

    Databehandleren skal efter anmodning fra den dataansvarlige kunne påvise, at de pågældende personer er underlagt ovennævnte tavshedspligt.

5. Behandlingssikkerhed

  1. 5.1.

    Databehandlerens og den dataansvarliges forpligtelser efter databeskyttelsesforordningens artikel 32 omfatter passende tekniske og organisatoriske foranstaltninger under hensyntagen til det aktuelle niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene for fysiske personers rettigheder og frihedsrettigheder.

  2. 5.2.

    Databehandleren skal uafhængigt af den dataansvarlige foretage en vurdering af risiciene for fysiske personers rettigheder og frihedsrettigheder, som behandlingen udgør, og gennemføre foranstaltninger for at imødegå disse risici. De foranstaltninger, databehandleren som minimum gennemfører, fremgår af bilag C.

  3. 5.3.

    Databehandleren skal bistå den dataansvarlige med at overholde den dataansvarliges forpligtelse efter artikel 32 ved blandt andet at stille de nødvendige oplysninger til rådighed vedrørende de tekniske og organisatoriske sikkerhedsforanstaltninger, som databehandleren allerede har gennemført.

6. Anvendelse af underdatabehandlere

  1. 6.1.

    Databehandleren skal opfylde de betingelser, der er omhandlet i databeskyttelsesforordningens artikel 28, stk. 2 og 4, for at gøre brug af en anden databehandler (en underdatabehandler).

  2. 6.2.

    Databehandleren må ikke gøre brug af en underdatabehandler til opfyldelse af bestemmelserne uden forudgående generel skriftlig godkendelse fra den dataansvarlige. Den dataansvarlige giver med bestemmelserne en generel godkendelse af de underdatabehandlere, der fremgår af bilag B.

  3. 6.3.

    Databehandleren skal skriftligt underrette den dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel og derved give den dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer. Gør den dataansvarlige indsigelse, og kan parterne ikke finde en løsning, kan den dataansvarlige opsige de berørte ydelser til ophør, inden ændringen træder i kraft.

  4. 6.4.

    Når databehandleren gør brug af en underdatabehandler i forbindelse med udførelse af specifikke behandlingsaktiviteter på vegne af den dataansvarlige, skal databehandleren gennem en kontrakt eller andet retligt dokument pålægge underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der fremgår af bestemmelserne, hvorved der navnlig stilles de fornødne garantier for, at underdatabehandleren vil gennemføre de tekniske og organisatoriske foranstaltninger på en sådan måde, at behandlingen overholder kravene i bestemmelserne og databeskyttelsesforordningen.

  5. 6.5.

    En kopi af en sådan underdatabehandleraftale og efterfølgende ændringer sendes efter den dataansvarliges anmodning til den dataansvarlige. Bestemmelser om kommercielle forhold, der ikke påvirker det databeskyttelsesretlige indhold af underdatabehandleraftalen, skal ikke sendes.

  6. 6.6.

    Hvis underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige for opfyldelsen af underdatabehandlerens forpligtelser.

7. Overførsel til tredjelande eller internationale organisationer

  1. 7.1.

    Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer må kun foretages af databehandleren på baggrund af dokumenteret instruks herom fra den dataansvarlige og skal altid ske i overensstemmelse med databeskyttelsesforordningens kapitel V.

  2. 7.2.

    Hvis overførsel af personoplysninger til tredjelande eller internationale organisationer, som databehandleren ikke er blevet instrueret i at foretage af den dataansvarlige, kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt, skal databehandleren underrette den dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser.

  3. 7.3.

    Uden dokumenteret instruks fra den dataansvarlige kan databehandleren således ikke inden for rammerne af bestemmelserne overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland, overlade behandling af personoplysninger til en underdatabehandler i et tredjeland eller behandle personoplysningerne i et tredjeland.

  4. 7.4.

    Den dataansvarliges instruks vedrørende overførsel af personoplysninger til et tredjeland, herunder det eventuelle overførselsgrundlag, skal fremgå af bilag C.6.

8. Bistand til den dataansvarlige

  1. 8.1.

    Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger med opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder som fastlagt i databeskyttelsesforordningens kapitel III, herunder retten til indsigt, berigtigelse, sletning, begrænsning af behandling, dataportabilitet og indsigelse.

  2. 8.2.

    Databehandleren bistår herudover den dataansvarlige med at sikre overholdelse af den dataansvarliges forpligtelser efter databeskyttelsesforordningens artikel 32-36 under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for databehandleren, herunder med underretning af tilsynsmyndigheden og de registrerede om brud på persondatasikkerheden, konsekvensanalyser og forudgående høring af tilsynsmyndigheden.

  3. 8.3.

    Parternes regulering af databehandlerens bistand, herunder betaling for bistanden, fremgår af bilag D.

9. Underretning om brud på persondatasikkerheden

  1. 9.1.

    Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på, at der er sket et brud på persondatasikkerheden hos databehandleren eller en eventuel underdatabehandler. Underretningen skal ske senest 48 timer efter, at databehandleren er blevet opmærksom på bruddet, så den dataansvarlige kan overholde sin forpligtelse til at anmelde bruddet til tilsynsmyndigheden inden for 72 timer.

  2. 9.2.

    Underretningen skal, så vidt muligt, indeholde en beskrivelse af karakteren af bruddet, herunder hvis muligt kategorierne og det omtrentlige antal berørte registrerede og registreringer, de sandsynlige konsekvenser af bruddet og de foranstaltninger, der er truffet eller foreslås truffet for at håndtere bruddet. Er det ikke muligt at give alle oplysninger samtidig, kan oplysningerne gives trinvist uden unødig yderligere forsinkelse.

10. Sletning og returnering af oplysninger

  1. 10.1.

    Ved ophør af tjenesterne vedrørende behandling af personoplysninger er databehandleren forpligtet til at slette alle personoplysninger, der er blevet behandlet på vegne af den dataansvarlige, og bekræfte over for den dataansvarlige, at oplysningerne er slettet, medmindre EU-retten eller medlemsstaternes nationale ret foreskriver opbevaring af personoplysningerne.

  2. 10.2.

    Den dataansvarlige kan inden ophør bede om at få personoplysningerne returneret. Databehandleren stiller i så fald oplysningerne til rådighed som beskrevet i bilag C.4.

11. Revision, herunder inspektion

  1. 11.1.

    Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af databeskyttelsesforordningens artikel 28 og bestemmelserne, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige.

  2. 11.2.

    Procedurerne for den dataansvarliges revisioner, herunder inspektioner, med databehandleren og underdatabehandlere fremgår af bilag C.7 og C.8.

  3. 11.3.

    Databehandleren er forpligtet til at give tilsynsmyndigheder, som efter gældende lovgivning har adgang til den dataansvarliges eller databehandlerens faciliteter, eller repræsentanter, der optræder på tilsynsmyndighedens vegne, adgang til databehandlerens fysiske faciliteter mod behørig legitimation.

12. Parternes aftale om andre forhold

  1. 12.1.

    Parterne kan aftale andre bestemmelser vedrørende tjenesten vedrørende behandling af personoplysninger om f.eks. erstatningsansvar, så længe disse andre bestemmelser ikke direkte eller indirekte strider imod bestemmelserne eller forringer den registreredes grundlæggende rettigheder og frihedsrettigheder, som følger af databeskyttelsesforordningen. Sådanne bestemmelser fremgår af bilag D.

13. Ikrafttræden og ophør

  1. 13.1.

    Bestemmelserne træder i kraft på datoen for begge parters underskrift heraf.

  2. 13.2.

    Begge parter kan kræve bestemmelserne genforhandlet, hvis lovændringer eller uhensigtsmæssigheder i bestemmelserne giver anledning hertil.

  3. 13.3.

    Bestemmelserne er gældende, så længe tjenesten vedrørende behandling af personoplysninger varer. I denne periode kan bestemmelserne ikke opsiges, medmindre andre bestemmelser, der regulerer levering af tjenesten vedrørende behandling af personoplysninger, aftales mellem parterne.

  4. 13.4.

    Hvis levering af tjenesterne vedrørende behandling af personoplysninger ophører, og personoplysningerne er slettet eller returneret til den dataansvarlige i overensstemmelse med punkt 10.1 og bilag C.4, kan bestemmelserne opsiges med skriftligt varsel af begge parter.

14. Kontaktpersoner hos den dataansvarlige og databehandleren

  1. 14.1.

    Parterne kan kontakte hinanden via nedenstående kontaktpersoner.

  2. 14.2.

    Parterne er forpligtet til løbende at orientere hinanden om ændringer vedrørende kontaktpersoner.

Den dataansvarlige

Navn

Stilling

Telefon

E-mail

Databehandleren

TINXDK Cloud ApS

Telefon: +45 2783 7430

E-mail: info@tinx.dk

Bilag A – Oplysninger om behandlingen

A.1. Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige

Levering af de ydelser, den dataansvarlige har bestilt hos databehandleren, herunder hosting af hjemmesider, webshops og applikationer (bl.a. webhotel, VPS og servere samt Healix AI), mail, backup, drift, support og tilhørende konsulentydelser.

A.2. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige drejer sig primært om (karakteren af behandlingen)

Opbevaring, hosting, backup og gendannelse, overvågning og drift, fejlretning og support, flytning af data samt sletning. Databehandleren bruger ikke personoplysningerne til egne formål.

A.3. Behandlingen omfatter følgende typer af personoplysninger om de registrerede

De personoplysninger, den dataansvarlige selv placerer på eller behandler via ydelserne, typisk almindelige personoplysninger som navn, adresse, e-mail, telefonnummer, ordre- og kundedata, brugernavne, logdata og IP-adresser samt indholdet af e-mails og filer. Behandler den dataansvarlige følsomme personoplysninger eller oplysninger om CPR-numre via ydelserne, skal den dataansvarlige oplyse databehandleren om det skriftligt.

A.4. Behandlingen omfatter følgende kategorier af registrerede

Den dataansvarliges kunder, brugere, medarbejdere, samarbejdspartnere og besøgende på den dataansvarliges hjemmesider og applikationer.

A.5. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige kan påbegyndes efter bestemmelsernes ikrafttræden. Behandlingen har følgende varighed

Behandlingen varer, så længe hovedaftalen om ydelserne løber, og ophører, når personoplysningerne er slettet eller returneret efter bilag C.4.

Bilag B – Underdatabehandlere

B.1. Godkendte underdatabehandlere. Ved bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere, i det omfang den dataansvarlige benytter den pågældende ydelse:

UnderdatabehandlerYdelseBehandlingssted
Curanet A/SWebhotel, mail, DNS og domænerDanmark (EU)
OpenSUN Systems ApSHealix AI (SaaS)EU
Leverandør af datacenter og cloudservereVPS og servere, hosting af applikationer og backupEU

Den fulde identitet (navn, CVR-nr. og adresse) på underdatabehandlere, der er angivet ved kategori, oplyses den dataansvarlige skriftligt ved bestemmelsernes indgåelse og i øvrigt på anmodning.

Databehandleren må ikke – uden den dataansvarliges skriftlige godkendelse – gøre brug af en underdatabehandler til en anden behandlingsaktivitet end den beskrevne og aftalte eller gøre brug af en anden underdatabehandler til denne behandlingsaktivitet.

B.2. Varsel for godkendelse af underdatabehandlere. Databehandleren varsler ændringer med mindst 30 dage, jf. punkt 6.3.

Bilag C – Instruks vedrørende behandling af personoplysninger

C.1. Behandlingens genstand og instruks

Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige sker ved, at databehandleren leverer de ydelser, der er beskrevet i bilag A, i overensstemmelse med hovedaftalen og den dataansvarliges løbende instruks via support, kontrolpaneler og skriftlig kommunikation.

C.2. Behandlingssikkerhed

Sikkerhedsniveauet skal afspejle, at behandlingen omfatter almindelige personoplysninger, og at den dataansvarlige kan placere større mængder data på ydelserne. Databehandleren gennemfører som minimum: krypteret transport (TLS) af data til og fra ydelserne; adgangsstyring efter arbejdsbetinget behov med personlige brugere og stærk autentifikation til administrative adgange; løbende sikkerhedsopdatering af styresystemer og software; overvågning, logning og alarmering; firewall og beskyttelse mod DDoS-angreb; backup, der opbevares adskilt fra produktionsdata; fysisk sikrede datacentre i EU med adgangskontrol, brandsikring og nødstrøm; fortrolighedsforpligtelse og instruktion af medarbejdere; samt procedurer for håndtering af brud på persondatasikkerheden.

C.3. Bistand til den dataansvarlige

Databehandleren bistår så vidt muligt den dataansvarlige med opfyldelse af punkt 8.1 og 8.2 ved at levere oplysninger, udtræk og tekniske ændringer, der er nødvendige, inden for de rammer, ydelserne giver.

C.4. Opbevaringsperiode og sletterutine

Personoplysningerne opbevares, så længe ydelsen løber. Ved ophør stiller databehandleren på anmodning den dataansvarliges data til rådighed i 30 dage i gængse formater (fx filer og databaseudtræk). Herefter slettes data. Kopier i backup slettes i takt med den normale backupcyklus og senest 90 dage efter ophør.

C.5. Lokalitet for behandling

Behandling af de af bestemmelserne omfattede personoplysninger kan ikke uden den dataansvarliges forudgående skriftlige godkendelse ske på andre lokaliteter end databehandlerens og de godkendte underdatabehandleres lokaliteter i EU/EØS, herunder fjernadgang fra databehandlerens adresse i Danmark.

C.6. Instruks vedrørende overførsel af personoplysninger til tredjelande

Den dataansvarlige giver ikke instruks om overførsel til tredjelande. Hvis den dataansvarlige ikke i bestemmelserne eller efterfølgende giver en dokumenteret instruks vedrørende overførsel af personoplysninger til et tredjeland, er databehandleren ikke berettiget til inden for rammerne af bestemmelserne at foretage sådanne overførsler.

C.7. Procedurer for den dataansvarliges revisioner, herunder inspektioner, med behandlingen af personoplysninger, som er overladt til databehandleren

Databehandleren giver på den dataansvarliges anmodning og for den dataansvarliges regning en gang årligt en skriftlig redegørelse for overholdelsen af bestemmelserne. Den dataansvarlige eller en af den dataansvarlige udpeget uafhængig revisor kan herudover foretage en fysisk inspektion af databehandlerens lokaliteter med mindst 30 dages varsel, hvis det er nødvendigt efter den dataansvarliges vurdering.

C.8. Procedurer for revisioner, herunder inspektioner, med behandling af personoplysninger, som er overladt til underdatabehandlere

Databehandleren fører tilsyn med underdatabehandlerne, typisk ved at indhente og gennemgå underdatabehandlernes revisionserklæringer (fx ISAE 3000/3402), certificeringer (fx ISO 27001) eller skriftlige redegørelser. Dokumentationen stilles på anmodning til rådighed for den dataansvarlige.

Bilag D – Parternes regulering af andre forhold

D.1. Betaling for bistand

Bistand efter punkt 8, 9 og 11 og bilag C.3 og C.7, der går ud over, hvad der er omfattet af ydelserne, afregnes efter medgået tid til databehandlerens gældende timepris, medmindre bistanden skyldes databehandlerens egne forhold eller et brud på persondatasikkerheden hos databehandleren.

D.2. Ansvar

Parternes ansvar følger hovedaftalen, herunder de ansvarsbegrænsninger, der fremgår af databehandlerens salgs- og leveringsbetingelser, i det omfang det ikke strider imod databeskyttelsesforordningen.

D.3. Forholdet til hovedaftalen

Ved uoverensstemmelse mellem bestemmelserne og hovedaftalen har bestemmelserne forrang for så vidt angår behandlingen af personoplysninger.

Underskrifter

Den dataansvarlige

Dato

Navn

Underskrift

Databehandleren · TINXDK Cloud ApS

Dato

Navn

Underskrift

Send den underskrevne aftale til info@tinx.dk. Vi returnerer et eksemplar underskrevet af TINXDK Cloud ApS.