Databehandleraftale
Denne databehandleraftale (DPA) regulerer, hvordan Dezky ApS behandler personoplysninger på vegne af kunden ved brug af dezky-platformen. Den er et bilag til hovedaftalen mellem parterne.
1. Parter og roller
Kunden er dataansvarlig, og Dezky ApS (CVR 43 14 18 21, Åtoften 33, 6710 Esbjerg V) er databehandler.
dezky behandler kun personoplysninger efter kundens dokumenterede instruks — herunder denne aftale og kundens brug af platformen — og underretter kunden, hvis en instruks efter dezkys vurdering strider mod gældende databeskyttelseslovgivning.
2. Genstand, varighed og formål
Genstanden er de personoplysninger, kunden og kundens brugere lægger ind i modulerne (mail, kalender, kontakter, filer, video, chat og identitet/SSO).
Formålet er at levere og drifte platformen. Behandlingen varer, så længe hovedaftalen er i kraft, hvorefter oplysningerne slettes eller returneres, jf. punkt 9.
3. Kategorier af registrerede og oplysninger
Registrerede: kundens medarbejdere, kontakter og øvrige personer, hvis oplysninger kunden vælger at behandle i platformen.
Oplysninger: navne, e-mailadresser, kontaktoplysninger, kalender- og mødedata, filindhold, beskeder samt login- og brugeradministrationsdata. Kunden bestemmer selv, hvilke oplysninger der lægges i platformen.
4. dezkys forpligtelser
Fortrolighed: alle med adgang til personoplysninger er underlagt tavshedspligt.
Sikkerhed: dezky gennemfører passende tekniske og organisatoriske foranstaltninger jf. GDPR art. 32 (se nedenfor).
Bistand: dezky hjælper kunden med anmodninger fra registrerede samt med art. 32–36 (sikkerhed, brud og konsekvensanalyser).
5. Underdatabehandlere
Kunden giver dezky generel tilladelse til at anvende underdatabehandlere; de aktuelle fremgår af listen nedenfor.
dezky pålægger underdatabehandlere de samme forpligtelser som i denne aftale og varsler kunden i rimelig tid ved ændringer, så kunden kan gøre indsigelse.
6. Overførsel til tredjelande
Indhold og driftsdata hostes i EU (Tyskland) og overføres ikke uden for EU/EØS. dezky har ingen amerikansk moder eller datterselskab.
Betalingsbehandling sker via en EU-baseret underdatabehandler. Sker overførsel undtagelsesvis til et tredjeland, kræver det et gyldigt grundlag jf. GDPR kapitel V.
7. Brud på persondatasikkerheden
dezky underretter kunden uden unødig forsinkelse og senest 72 timer efter at være blevet bekendt med et brud, med de oplysninger kunden skal bruge for at overholde sine egne pligter.
8. Revision og tilsyn
dezky stiller dokumentation til rådighed for at påvise overholdelse, herunder relevante certificeringer og audit-logs, og giver mulighed for tilsyn efter rimeligt varsel og uden unødig forstyrrelse af driften.
9. Sletning og tilbagelevering
Ved ophør sletter eller returnerer dezky efter kundens valg alle personoplysninger og sletter eksisterende kopier, medmindre lovgivning kræver fortsat opbevaring. Kunden kan til enhver tid eksportere sine data via åbne standarder.
10. Lovvalg og værneting
Aftalen er underlagt dansk ret, og tvister afgøres ved de danske domstole.
Underdatabehandlere
Tekniske og organisatoriske foranstaltninger
- ✓Kryptering: AES-256 i hvile, TLS 1.3 i transit
- ✓Adgangsstyring med single sign-on og multifaktor
- ✓ISO 27001-certificeret driftsoperatør, Tier III-datacentre
- ✓Audit-log med 13 måneders opbevaring
- ✓Redundante, krypterede backups
- ✓Kundekontrollerede krypteringsnøgler (BYOK) på Enterprise
- ✓Mindste privilegium og adskilte miljøer
Kontakt
Spørgsmål om databehandling eller anmodning om den underskrevne aftale: privacy@dezky.eu