# Databehandleraftale

I henhold til Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 (GDPR), artikel 28, stk. 3.

## 1. Parterne
1.1. Nærværende databehandleraftale er indgået mellem:

Dataansvarlig: Kunden (den erhvervsvirksomhed der abonnerer på Klarkunde), som defineret i abonnementsvilkårene (herefter "den Dataansvarlige").

Databehandler: NordiskSoft ApS, CVR-nr.: 37467901, Hammerensgade 1, 2. th., 1267 København K (herefter "Databehandleren").

1.2. Denne aftale er et tillæg til abonnementsvilkårene og kan ikke stå alene. Aftalen træder i kraft, når den Dataansvarlige opretter et abonnement eller en prøveperiode på Klarkunde og i forbindelse hermed accepterer abonnementsvilkårene samt nærværende databehandleraftale elektronisk.

1.3. Den Dataansvarliges accept sker ved at afkrydse "Jeg har læst og accepterer databehandleraftalen" som et særskilt afkrydsningsfelt. Accepten registreres elektronisk med tidsstempel, IP-adresse, den accepterende brugers identitet, versionsnummeret og en SHA-256-kontrolsum af teksten og har samme retsvirkning som en fysisk underskrift, jf. aftalelovens regler om elektroniske aftaler.

1.4. Den til enhver tid gældende databehandleraftale og alle tidligere versioner er tilgængelige på www.klarkunde.dk/dokumenter/. Databehandleren varsler ændringer med mindst 30 dages varsel pr. e-mail, og en ny version skal accepteres ved næste login.

## 2. Baggrund og formål
2.1. Den Dataansvarlige benytter Databehandlerens cloudbaserede system Klarkunde og behandler herved personoplysninger om den Dataansvarliges kunder, deres ledelse, reelle ejere og kontaktpersoner.

2.2. Nærværende aftale har til formål at sikre, at behandlingen af personoplysninger sker i overensstemmelse med GDPR og den danske databeskyttelseslov.

## 3. Behandlingens genstand og formål
3.1. Databehandleren behandler personoplysninger på vegne af den Dataansvarlige med det ene formål at levere og drifte Klarkunde, herunder:
- Opbevaring og visning af KYC-sager, spørgeskemabesvarelser og dokumentation
- Opslag i CVR og løbende overvågning af kundernes virksomhedsoplysninger
- Kontrol mod officielle sanktions- og PEP-lister
- AI-baserede forslag til risikovurdering og AI-assisteret websøgning (PEP og negativ omtale)
- Kundeportal med MitID-identifikation
- KYC-rapporter, påmindelser og genbesøg
- Backup og datagendannelse

## 4. Typer af personoplysninger
4.1. Følgende typer personoplysninger behandles:

Almindelige personoplysninger:
- Navne, adresser, telefonnumre og e-mailadresser på kunder, ledelse, reelle ejere og kontaktpersoner
- CVR-numre og virksomhedsoplysninger, herunder ejerforhold
- Identifikationsdokumenter og oplysninger fra MitID
- Oplysninger om politisk eksponerede personer (PEP) og nære relationer
- Risikovurderinger, noter og dokumentation for kundekendskab

CPR-numre:

4.2. CPR-numre behandles i overensstemmelse med databeskyttelseslovens § 11, opbevares krypteret og vises maskeret. CPR-numre sendes aldrig til AI-udbydere eller PEP-udbydere.

Oplysninger om strafbare forhold:

4.3. Listefund og negativ omtale kan indeholde oplysninger om strafbare forhold eller sanktioner. Behandlingen sker alene som led i den Dataansvarliges forpligtelser efter hvidvaskloven.

## 5. Kategorier af registrerede
5.1. Personoplysningerne vedrører følgende kategorier af registrerede:
- Den Dataansvarliges kunder (virksomheder og privatpersoner)
- Ledelse, reelle ejere og andre personer med tilknytning til kunderne
- Kontaktpersoner hos kunderne
- Medarbejdere hos den Dataansvarlige (brugere af systemet)

## 6. Databehandlerens forpligtelser
6.1. Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige, herunder med hensyn til overførsler til tredjelande, medmindre det kræves i henhold til EU-ret eller national ret. I så fald underretter Databehandleren den Dataansvarlige inden behandlingen, medmindre lovgivningen forbyder sådan underretning.

6.2. Databehandleren sikrer at personer der er autoriseret til at behandle personoplysningerne har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.

6.3. Databehandleren træffer alle foranstaltninger der kræves i medfør af GDPR artikel 32 (sikkerhed).

6.4. Databehandleren bistår den Dataansvarlige med at sikre overholdelse af forpligtelserne i GDPR artikel 32–36 under hensyntagen til behandlingens karakter og de oplysninger der er tilgængelige for Databehandleren.

6.5. Databehandleren bistår den Dataansvarlige med opfyldelsen af den Dataansvarliges forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet, indsigelse).

6.6. Databehandleren stiller alle oplysninger der er nødvendige for at påvise overholdelse af GDPR artikel 28 til rådighed for den Dataansvarlige, og giver mulighed for og bidrager til revisioner herunder inspektioner der foretages af den Dataansvarlige eller en anden revisor på bemyndigelse af den Dataansvarlige.

## 7. Sikkerhedsforanstaltninger
7.1. Databehandleren har implementeret følgende tekniske og organisatoriske sikkerhedsforanstaltninger:

Tekniske foranstaltninger:
- Kryptering af data under transport (TLS 1.2+) og i hvile; CPR-numre krypteres særskilt
- Adgangskontrol med rollebaseret rettighedsstyring og Row Level Security pr. abonnent
- Daglig backup, der opbevares i mindst 7 dage, fra Kundens første betalte periode
- Logning af adgange og ændringer i revisionslog, der opbevares i 5 år
- Løbende sikkerhedstjek og opdateringer

Organisatoriske foranstaltninger:
- Tavshedspligt for alle med adgang til persondata
- Adgangsbegrænsning efter need-to-know-princippet; supportadgang er tidsbegrænset, begrundet og logget
- Risikovurdering og konsekvensanalyse ved nye behandlingsaktiviteter
- Beredskabsplan for håndtering af sikkerhedsbrud

## 8. Underdatabehandlere
8.1. Den Dataansvarlige giver hermed Databehandleren generel skriftlig godkendelse til at gøre brug af underdatabehandlere, jf. GDPR artikel 28, stk. 2.

8.2. Databehandleren underretter den Dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel, således at den Dataansvarlige har mulighed for at gøre indsigelse. Gør den Dataansvarlige saglig indsigelse mod en ny underdatabehandler, og kan parterne ikke finde en løsning, kan den Dataansvarlige opsige aftalen til ophør, før ændringen træder i kraft, uden at være bundet af en bindingsperiode.

8.3. De godkendte underdatabehandlere fremgår af bilaget "Underdatabehandlere" (www.klarkunde.dk/underdatabehandlere/), som er en del af denne aftale.

8.4. Databehandleren sikrer at der er indgået databehandleraftale med samtlige underdatabehandlere der pålægger disse samme databeskyttelsesforpligtelser som fastsat i nærværende aftale.

8.5. Databehandleren er fuldt ansvarlig over for den Dataansvarlige for underdatabehandlernes opfyldelse af deres forpligtelser.

## 9. Overførsel til tredjelande
9.1. Overførsel af personoplysninger til lande uden for EU/EØS sker udelukkende på grundlag af:
- a) EU-Kommissionens afgørelse om tilstrækkeligt beskyttelsesniveau for virksomheder certificeret under EU-US Data Privacy Framework – kun for de udbydere, der er angivet som certificerede i bilaget, og/eller
- b) EU-Kommissionens standardkontraktbestemmelser (Standard Contractual Clauses, SCC) i udbyderens databehandleraftale, med eventuelle supplerende foranstaltninger.

9.2. Grundlaget for hver underdatabehandler fremgår af bilaget. Databehandleren sikrer at der til enhver tid foreligger et gyldigt overførselsgrundlag for samtlige overførsler til tredjelande.

## 10. Brud på persondatasikkerheden
10.1. Databehandleren underretter uden unødig forsinkelse og senest inden 24 timer den Dataansvarlige efter at være blevet opmærksom på et brud på persondatasikkerheden.

10.2. Underretningen skal som minimum indeholde:
- a) En beskrivelse af karakteren af bruddet, herunder hvor det er muligt, kategorierne af og det omtrentlige antal berørte registrerede og personoplysningsposter.
- b) Navn og kontaktoplysninger på den person hos Databehandleren hvorfra yderligere oplysninger kan indhentes.
- c) En beskrivelse af de sandsynlige konsekvenser af bruddet.
- d) En beskrivelse af de foranstaltninger der er truffet eller foreslået for at håndtere bruddet, herunder begrænse de mulige skadevirkninger.

10.3. Databehandleren bistår den Dataansvarlige med at opfylde sine forpligtelser over for Datatilsynet og de registrerede i forbindelse med bruddet.

## 11. Revision og audit
11.1. Den Dataansvarlige har ret til at foretage revision (audit) af Databehandlerens behandling af personoplysninger samt de tekniske og organisatoriske sikkerhedsforanstaltninger med et rimeligt varsel på minimum 10 arbejdsdage.

11.2. Revision kan foretages af den Dataansvarlige selv eller af en uafhængig tredjepart på den Dataansvarliges vegne, forudsat at tredjeparten er underlagt tavshedspligt.

11.3. Databehandleren stiller alle nødvendige oplysninger og systemer til rådighed for gennemførelsen af revisionen.

11.4. Omkostninger til revision afholdes af den Dataansvarlige, medmindre revisionen afdækker væsentlige mangler hos Databehandleren.

## 12. Varighed og ophør
12.1. Nærværende aftale gælder så længe Databehandleren behandler personoplysninger på vegne af den Dataansvarlige. Aftalen følger abonnementsvilkårenes varighed.

12.2. Ved aftalens ophør skal Databehandleren, efter den Dataansvarliges valg, enten slette eller returnere alle personoplysninger til den Dataansvarlige og slette eksisterende kopier, medmindre EU-ret eller national ret foreskriver opbevaring af personoplysningerne.

12.3. Medmindre den Dataansvarlige instruerer anderledes, opbevares KYC-dokumentation i 5 år efter kundeforholdets ophør (hvidvaskloven § 30) og slettes derefter automatisk. Bogføringsdata opbevares i 5 år fra udgangen af det regnskabsår, de vedrører (bogføringsloven). Øvrige data slettes 90 dage efter abonnementets ophør.

12.4. Databehandleren bekræfter skriftligt at sletning er foretaget, når den Dataansvarlige anmoder herom.

## 13. Kontaktpersoner
13.1. Kontaktperson hos Databehandleren vedrørende spørgsmål om databeskyttelse:

Navn: Mohanad Mansour

E-mail: support@klarkunde.dk

13.2. Kontaktperson hos den Dataansvarlige er den administrator, der har accepteret aftalen, medmindre andet oplyses.

## 14. Lovvalg og værneting
14.1. Nærværende aftale er underlagt dansk ret.

14.2. Tvister vedrørende denne aftale afgøres ved Københavns Byret som første instans, jf. abonnementsvilkårene.

## Elektronisk accept
Nærværende databehandleraftale accepteres elektronisk af den Dataansvarlige i forbindelse med oprettelse af abonnement eller prøveperiode på Klarkunde. Afkrydsningsfeltet er adskilt fra accept af abonnementsvilkårene, således at databehandleraftalen accepteres som en selvstændig aftale.

Følgende oplysninger registreres og opbevares som dokumentation for accepten:
- Tidsstempel for accepten (dato og klokkeslæt)
- Navn og e-mailadresse på den person der foretager accepten
- IP-adresse hvorfra accepten er foretaget
- Virksomhedsnavn og CVR-nummer på den Dataansvarlige
- Versionsnummer og SHA-256 af den accepterede databehandleraftale
