OPDATERET 2026-09-30
Databehandleraftale
Aftalen gælder mellem den, der bruger VeraBIM til sine projekter og er dataansvarlig for oplysningerne i dem (»Kunden«), normalt en virksomhed, der er oprettet i tjenesten, og Bäckman, som driver VeraBIM (databehandler, »Databehandleren«). Aftalen indgås i henhold til artikel 28 i databeskyttelsesforordningen (GDPR) og er en del af brugervilkårene.
1. Aftalens indgåelse og omfang
Aftalen gælder fra det tidspunkt, hvor Kunden opretter en virksomhed eller et projekt i tjenesten eller på anden måde lader Databehandleren behandle personoplysninger på Kundens vegne, og accepteres ved, at Kundens administrator eller projektejer accepterer brugervilkårene. Den omfatter de personoplysninger, som Kundens brugere og andre lægger ind i Kundens projekter. Kontooplysninger og oplysninger om, hvordan tjenesten bruges, behandler Databehandleren som dataansvarlig i henhold til privatlivspolitikken. I tilfælde af modstrid har denne aftale forrang for brugervilkårene i spørgsmål om behandling af personoplysninger.
2. Behandlingens karakter, formål og varighed
Databehandleren behandler udelukkende personoplysningerne for at levere tjenesten til Kunden: lagring, visning, søgning, deling inden for projektet, udsendelse af e-mails og pushnotifikationer, sikkerhedskopiering, fejlfinding og support. Behandlingen varer, så længe aftalen gælder, og derefter, indtil oplysningerne er slettet i henhold til afsnit 12.
3. Kategorier af registrerede og oplysninger
- Registrerede: Kundens ansatte og indlejede medarbejdere, medarbejdere hos Kundens samarbejdspartnere, modtagere af distributionslister, personer, der indsender sikkerhedsobservationer, besøgende og andre, der forekommer på fotos eller i notater.
- Oplysninger: identitets- og kontaktoplysninger, faglig rolle og arbejdsgiver, tidspunkter og placeringer i projektet, fotos og fritekst. Ingen følsomme oplysninger (artikel 9) må behandles i tjenesten; Kunden er ansvarlig for, at dette ikke sker.
4. Kundens ansvar og instrukser
Kunden er dataansvarlig og er ansvarlig for, at behandlingen er lovlig: at der er et retsgrundlag, at de registrerede informeres, at kun autoriserede personer inviteres, at roller tildeles korrekt, og at der ikke lægges unødvendige oplysninger ind. Kunden er ansvarlig for indholdet af det, der uploades, herunder fotos af personer.
Kundens dokumenterede instrukser er denne aftale, brugervilkårene og de indstillinger og valg, som Kunden foretager i tjenesten. Yderligere instrukser skal gives skriftligt og være forenelige med tjenestens funktioner. Databehandleren kan afvise instrukser, der kræver ændringer i tjenesten, eller som ikke er rimelige; Kunden kan i så fald opsige aftalen ved at holde op med at bruge tjenesten. Kunden afholder selv sine omkostninger ved at overholde databeskyttelsesforordningen.
5. Databehandlerens forpligtelser
- Databehandleren behandler kun personoplysningerne efter Kundens dokumenterede instrukser, også for så vidt angår overførsel til tredjelande, medmindre EU-retten eller svensk ret kræver andet. I så fald underretter Databehandleren Kunden inden behandlingen, medmindre loven forbyder det.
- Databehandleren underretter Kunden, hvis en instruks efter Databehandlerens vurdering er i strid med databeskyttelsesforordningen eller anden databeskyttelseslovgivning, uden at være forpligtet til selv at foretage en juridisk gennemgang af Kundens instrukser.
- Databehandleren sikrer, at de personer, der er autoriseret til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en lovbestemt tavshedspligt.
- Databehandleren træffer de sikkerhedsforanstaltninger, der kræves i henhold til artikel 32, og som er beskrevet i afsnit 6.
- Databehandleren benytter kun underdatabehandlere i henhold til afsnit 7.
- Databehandleren bistår Kunden, under hensyntagen til behandlingens karakter og så vidt muligt, med at besvare anmodninger fra registrerede og med at opfylde forpligtelserne i henhold til artikel 32-36, jf. afsnit 9 og 10.
- Databehandleren sletter eller tilbageleverer personoplysningerne, når aftalen ophører, i henhold til afsnit 12.
- Databehandleren giver Kunden adgang til de oplysninger, der kræves for at påvise, at forpligtelserne i artikel 28 er opfyldt, og giver mulighed for revisioner i henhold til afsnit 11.
6. Sikkerhedsforanstaltninger
- Trafikken mellem brugernes enheder og tjenesten krypteres med HTTPS (TLS). Adgangskoder gemmes som saltede PBKDF2-hashværdier, og totrinsbekræftelse tilbydes. Login via Kundens eget katalog (OpenID Connect) kan tilknyttes efter verificeret domæneejerskab.
- Adgang til projektdata kontrolleres på serveren ved hvert kald ud fra Kundens roller. Sessioner kan afsluttes af brugeren; login begrænses efter gentagne fejlforsøg.
- Data lagres på en server i Sverige. Database og filer sikkerhedskopieres dagligt; kopierne gemmes i 14 dage. Serverlogfiler gemmes i 30 dage.
- Kun Databehandleren og personer, som Databehandleren benytter under tavshedspligt, har adgang til serveren, og kun i det omfang det er nødvendigt for drift, fejlfinding og support.
- Slettede poster ligger i projektets papirkurv i 30 dage og slettes derefter automatisk; permanent sletning kan foretages straks af projektets ejer.
Kunden har vurderet, at foranstaltningerne giver et passende sikkerhedsniveau for de oplysninger, som Kunden lægger ind i tjenesten. Databehandleren kan ændre foranstaltningerne, så længe det samlede beskyttelsesniveau ikke sænkes.
7. Underdatabehandlere og andre modtagere
Kunden giver en generel forhåndsgodkendelse til, at Databehandleren benytter underdatabehandlere. Server, database og fillagring drives af Databehandleren selv på en egen server i Sverige. Ved aftalens indgåelse benyttes Simply.com i Danmark, inden for EU, til udgående e-mail (modtageradresse, emne og beskedtekst).
Pushnotifikationer leveres via de pushtjenester, der hører til modtagerens browser eller operativsystem (for eksempel Google, Apple, Microsoft eller Mozilla). Pushtjenesterne bruges kun, når en bruger selv har slået pushnotifikationer til, og indholdet i notifikationerne er krypteret, så pushtjenesten ikke kan læse det.
Databehandleren underretter Kunden om planlagte tilføjelser eller udskiftninger af underdatabehandlere ved at opdatere denne aftale og meddele det i tjenesten eller via e-mail i god tid, inden ændringen gennemføres. Kunden kan gøre indsigelse inden for 14 dage fra meddelelsen. Hvis parterne ikke bliver enige, er Kundens eneste ret at opsige aftalen ved at holde op med at bruge tjenesten. Databehandleren pålægger underdatabehandlere de samme databeskyttelsesforpligtelser, som følger af denne aftale, og hæfter over for Kunden for underdatabehandlernes opfyldelse i henhold til artikel 28, stk. 4, med den ansvarsbegrænsning, der er angivet i afsnit 13.
8. Overførsel til tredjelande
Databehandleren lagrer og behandler Kundens projektdata i Sverige, og e-mail sendes via en underdatabehandler inden for EU. Pushtjenesterne kan behandle enhedens pushadresse og oplysninger om, hvornår notifikationer sendes, uden for EU/EØS, men kan ikke læse indholdet. I øvrigt overfører Databehandleren ikke personoplysningerne til tredjelande uden Kundens skriftlige instruks.
9. Brud på persondatasikkerheden
Databehandleren underretter Kunden uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden, der vedrører Kundens personoplysninger. Underretningen sendes til e-mailadressen for Kundens administrator eller projektejer og indeholder de oplysninger, Databehandleren har om bruddets karakter, de berørte kategorier og det omtrentlige antal registrerede og registreringer, de sandsynlige konsekvenser og de trufne eller foreslåede foranstaltninger. Oplysningerne kan gives trinvis. Kunden vurderer selv, om bruddet skal anmeldes til tilsynsmyndigheden og meddeles de registrerede.
10. Bistand og omkostninger
Anmodninger fra registrerede håndterer Kunden i første omgang selv med tjenestens funktioner, for eksempel eksport, berigtigelse og sletning. Hvis Databehandleren modtager en anmodning, der vedrører Kundens oplysninger, henviser Databehandleren den registrerede til Kunden. Databehandleren bistår i øvrigt Kunden med anmodninger fra registrerede, konsekvensanalyser og forudgående høringer i rimeligt omfang under hensyntagen til behandlingens karakter og de oplysninger, som Databehandleren har. Bistand, der går ud over tjenestens funktioner, ydes mod betaling af Databehandlerens rimelige omkostninger, medmindre bistanden er nødvendig, fordi Databehandleren har overtrådt denne aftale.
11. Revision
Databehandleren påviser overholdelse af forpligtelserne i første omgang gennem skriftlig information, for eksempel denne aftale, beskrivelsen af sikkerhedsforanstaltningerne og skriftlige svar på Kundens rimelige spørgsmål. Hvis Kunden påviser, at en revision på stedet alligevel er påkrævet i henhold til databeskyttelsesforordningen, kan Kunden lade en uafhængig revisor, der er underlagt tavshedspligt, gennemføre den. Revisionen skal varsles mindst 30 dage i forvejen, må højst finde sted én gang om året, skal udføres uden at forstyrre driften eller afsløre andre kunders oplysninger og betales fuldt ud af Kunden, herunder en rimelig godtgørelse for Databehandlerens tid. En revision, som en tilsynsmyndighed anmoder om, gennemføres i henhold til myndighedens krav.
12. Aftalens varighed, sletning og tilbagelevering
Aftalen gælder, så længe Databehandleren behandler personoplysninger på Kundens vegne. Kunden kan til enhver tid selv eksportere projektdata (for eksempel rapporter, Excel, BCF og filer) og slette projekter i tjenesten. Tilbagelevering sker ved, at Kunden eksporterer oplysningerne, inden aftalen ophører. Hvis Databehandleren lukker tjenesten eller Kundens adgang, giver Databehandleren, når det er muligt, Kunden rimelig tid til først at eksportere. Når aftalen er ophørt, sletter Databehandleren Kundens personoplysninger inden for rimelig tid, og oplysningerne forsvinder fra sikkerhedskopierne, efterhånden som disse roteres ud. Oplysninger, som Databehandleren i henhold til lovgivningen skal opbevare, slettes, når forpligtelsen ophører.
13. Ansvar
Den registreredes ret til erstatning i henhold til artikel 82 i databeskyttelsesforordningen kan ikke begrænses ved denne aftale. Mellem parterne gælder følgende:
- Hver part bærer ansvaret for sin egen del af en skade og for administrative bøder, der pålægges parten selv.
- Databehandleren er kun ansvarlig over for Kunden for skade, der er opstået, fordi Databehandleren ikke har opfyldt de forpligtelser i databeskyttelsesforordningen, der specifikt påhviler databehandlere, eller har handlet uden for eller i strid med Kundens lovlige instrukser.
- Databehandlerens ansvar er begrænset på samme måde som i brugervilkårene. Databehandleren er ikke ansvarlig for indirekte tab eller følgeskader, og det samlede ansvar er begrænset til det beløb, som Kunden har betalt for tjenesten i de tolv måneder, der gik umiddelbart forud for den skadegørende begivenhed, det vil sige nul (0) kroner, så længe tjenesten er gratis. Begrænsningen gælder ikke ved forsæt eller grov uagtsomhed, eller i det omfang ufravigelig lovgivning er til hinder for den.
- Kunden skal holde Databehandleren skadesløs for krav fra registrerede, tilsynsmyndigheder og andre tredjeparter og for erstatninger og omkostninger, som skyldes Kundens instrukser, Kundens indhold, eller at Kunden har overtrådt denne aftale eller databeskyttelsesforordningen.
- Har Databehandleren betalt fuld erstatning til en registreret i henhold til artikel 82, stk. 4, har Databehandleren ret til fra Kunden at få tilbagebetalt den del, der svarer til Kundens ansvar (artikel 82, stk. 5).
14. Ændringer og lovvalg
Databehandleren kan ændre aftalen på samme måde som brugervilkårene, for eksempel når underdatabehandlere udskiftes, eller lovgivningen kræver det. Aftalen erstatter tidligere aftaler om samme behandling. Svensk ret finder anvendelse, og tvister afgøres i henhold til brugervilkårene.
15. Kontakt
Spørgsmål om aftalen, underretninger og anmodninger fra registrerede: support@verabim.com.