Databehandleraftale (DBA)
§1 Genstand, varighed og formål
Denne Databehandleraftale (DBA) regulerer, i henhold til GDPR art. 28, behandlingen af personoplysninger, som UAB NVGroup ("Databehandler") udfører efter instruks fra kunden ("Dataansvarlig") i forbindelse med brugen af tjenesten demurrit.eu (herefter — Tjenesten).
Formål med behandlingen — levering af Tjenesten: udtræk af data fra fragt- og tolddokumenter, kontrol af fakturaer/deklarationer samt udarbejdelse af hertil knyttede rapporter/krav til gavn for den Dataansvarlige.
Varighed af behandlingen — denne DBA gælder, så længe den underliggende tjenesteydelsesaftale mellem den Dataansvarlige og Databehandleren er i kraft. Efter ophør af hovedaftalen gælder §7 (Tilbagelevering og sletning af data ved ophør).
Kategorier af registrerede — den Dataansvarliges medarbejdere og brugere af kundeportalen (navn, e-mail, rolle i organisationen); samt tredjeparter, hvis oplysninger fremgår af indholdet i de dokumenter, som den Dataansvarlige uploader (f.eks. chauffører, kontaktpersoner, modtagere).
Kategorier af personoplysninger — kontaktoplysninger (navn, e-mail, telefon), oplysninger knyttet til fragt-/tolddokumenter (køretøjsregistreringsnummer, chaufførens navn, adresser, underskrifter på dokumenter) samt oplysninger om brug af kontoen (logintidspunkter, aktivitetslog).
§2 Sted for behandling
Al primær behandling og opbevaring for Tjenesten finder sted udelukkende inden for EU/EØS: applikationsserveren og databasen — i netcup GmbH's datacenter i Nürnberg, Tyskland; dokumentopbevaring — i Hetzner Online GmbH's datacenter, ligeledes i Nürnberg; sikkerhedskopier — i Akenes SA's (Exoscale) datacenter i Wien, Østrig.
Overførsel af data uden for EØS sker i to tilfælde: (1) til automatiseret dataudtræk fra dokumenter, der ikke kan behandles deterministisk inden for EU's infrastruktur (se afsnit 6.1 i Privatlivspolitikken – trinvis behandling, størstedelen af dokumenterne forlader ALDRIG EU), hvor indholdet overføres til Anthropic PBC, registreret i USA; (2) til afsendelse af e-mails (fakturaer, login-links, påmindelser), via Proton AG, registreret i Schweiz.
USA har ingen generel tilstrækkelighedsafgørelse; overførslen til Anthropic PBC er baseret på EU's standardkontraktbestemmelser (GDPR art. 46), som udgør en del af Anthropics databehandlingsvilkår. For Schweiz gælder Europa-Kommissionens tilstrækkelighedsafgørelse (GDPR art. 45) — overførslen til Proton AG kræver ingen yderligere sikkerhedsforanstaltninger.
§3 Liste over underdatabehandlere (godkendte databehandlere)
| Underdatabehandler | Placering | Formål |
|---|---|---|
| netcup GmbH | Registreret: Karlsruhe, DE<br>Datacenter: Nürnberg, DE | Serverhosting, applikation + database |
| Hetzner Online GmbH | Nürnberg, DE | Opbevaring af dokumenter (S3-kompatibel) |
| Akenes SA (Exoscale) | Registreret: Schweiz<br>Datacenter: Wien, AT (tilstrækkelighedsafgørelse for Schweiz i henhold til GDPR art. 45) | Krypterede sikkerhedskopier |
| Anthropic PBC | San Francisco, USA (standardkontraktbestemmelser i henhold til GDPR art. 46) | AI-baseret dataudtræk fra dokumenter, der ikke kan behandles deterministisk |
| Proton AG | Schweiz (tilstrækkelighedsafgørelse i henhold til GDPR art. 45) | Afsendelse af e-mails (fakturaer, login-links, påmindelser) |
Med denne DBA giver den Dataansvarlige Databehandleren en generel tilladelse til at anvende de ovenfor nævnte underdatabehandlere. Databehandleren forpligter sig til at underrette den Dataansvarlige om enhver planlagt ændring vedrørende engagement eller udskiftning af en underdatabehandler senest 30 kalenderdage i forvejen (se afsnit 7 i Privatlivspolitikken), så den Dataansvarlige har mulighed for inden for 15 dage at gøre begrundet indsigelse. Hvis en sådan indsigelse gøres, og parterne ikke inden for en rimelig frist bliver enige om et alternativ, har hver part ret til at opsige hovedaftalen for den del af Tjenesten, som kræver den bestridte underdatabehandler.
§4 Databehandlerens forpligtelser
Databehandleren forpligter sig til:
- kun at behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige (herunder instrukser vedrørende overførsel af personoplysninger til et tredjeland), medmindre det kræves i henhold til EU-retten eller medlemsstaternes ret — i så fald underretter Databehandleren den Dataansvarlige om dette retlige krav, inden behandlingen påbegyndes, medmindre en sådan underretning er forbudt af hensyn til vigtige samfundsmæssige interesser;
- at sikre, at personer, der er bemyndiget til at behandle personoplysninger, skriftligt har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt;
- at træffe de i §6 nævnte tekniske og organisatoriske foranstaltninger i henhold til GDPR art. 32;
- at overholde de i §3 nævnte betingelser for anvendelse af underdatabehandlere;
- under hensyntagen til behandlingens karakter, at bistå den Dataansvarlige med passende tekniske og organisatoriske foranstaltninger i forbindelse med opfyldelsen af dennes forpligtelse til at besvare anmodninger om udøvelse af registreredes rettigheder (GDPR kapitel III);
- at bistå den Dataansvarlige med at sikre overholdelse af forpligtelserne i henhold til GDPR art. 32–36 (behandlingssikkerhed, underretning om brud, konsekvensanalyse vedrørende databeskyttelse, forudgående høring), under hensyntagen til behandlingens karakter og de oplysninger, som Databehandleren har adgang til;
- efter den Dataansvarliges valg, efter ophør af de behandlingsrelaterede ydelser, at slette eller tilbagelevere alle personoplysninger til den Dataansvarlige og slette eksisterende kopier, medmindre EU-retten eller medlemsstaternes ret kræver opbevaring af personoplysningerne (se §7);
- at stille alle oplysninger, der er nødvendige for at påvise overholdelse af forpligtelserne i GDPR art. 28, til rådighed for den Dataansvarlige og muliggøre og bidrage til revisioner, herunder inspektioner, foretaget af den Dataansvarlige eller en revisor, som denne har bemyndiget (se §5).
§5 Ret til revision
Den Dataansvarlige har ret til, efter skriftlig varsling mindst 20 arbejdsdage i forvejen, højst én gang pr. kalenderår (bortset fra tilfælde, hvor revisionen gennemføres på grund af en begrundet mistanke om et brud — i så fald bortfalder varslingsfristen), at anmode Databehandleren om at fremlægge dokumenter, der bekræfter overholdelse af denne DBA og GDPR art. 28. Revisionen gennemføres inden for normal arbejdstid uden urimeligt at forstyrre Databehandlerens drift, og de rimelige omkostninger forbundet med en konkret revision afholdes af den Dataansvarlige, medmindre revisionen afdækker et reelt brud på GDPR eller denne DBA.
§6 Tekniske og organisatoriske foranstaltninger (TOM)
Disse foranstaltninger er på tidspunktet for udarbejdelsen af dette dokument (2026-09-06) reelt implementeret og verificeret — en ærlig liste, ikke en markedsføringsform:
- Kryptering under overførsel: al trafik via TLS (Let's Encrypt, automatisk fornyet certifikat).
- Isolering af databasen: adskillelse af organisationer på databaseniveau (row-level security med FORCE), anvendt på HVER tabel, der indeholder organisationsdata — verificeret ved automatiserede test.
- Adgangskontrol til serveren: udelukkende SSH-nøgleautentificering (adgangskodelogin deaktiveret), root-login deaktiveret, firewall (ufw) tillader kun de nødvendige porte (22/80/443), automatiske sikkerhedsopdateringer.
- Beskyttelse af dokumentopbevaringen: uploadede originaldokumenter opbevares med versionering og Object Lock (i Governance-tilstand) — bekræftet ved en reel test af, at end ikke en administrationsnøgle kan slette en gemt version permanent uden yderligere tilladelse.
- Sikkerhedskopier: daglige, automatiserede, opbevaret hos en ANDEN leverandør end produktionsinfrastrukturen, ved brug af nøgler uden sletterettigheder. En reel gendannelsesprocedure til en uafhængig server er verificeret.
- Adgangslog: en log over statusændringer for hvert dokument (kun tilføjelse, append-only, kun skrive- og læseadgang for applikationens brug).
En detaljeret beskrivelse af de tekniske og organisatoriske foranstaltninger, herunder deres nuværende begrænsninger, stilles til rådighed for køberens sikkerhedsteam eller databeskyttelsesrådgiver efter anmodning: privacy@demurrit.eu.
§7 Opbevaringsperiode, sletning og tilbagelevering af data ved ophør
Fristerne for løbende behandling er fastsat i afsnit 9 i Privatlivspolitikken (24 måneder for originaldokumenter, 40 måneder for tolddokumenter osv.) — denne DBA duplikerer dem ikke, men henviser til samme kilde, så de to dokumenter ikke kan glide fra hinanden over tid.
Uanset ovenstående frister skal Databehandleren, efter ophør af hovedaftalen mellem den Dataansvarlige og Databehandleren, inden for 30 dage efter den Dataansvarliges anmodning slette eller (hvis den Dataansvarlige anmoder herom) tilbagelevere alle resterende personoplysninger og slette eksisterende kopier — bortset fra oplysninger, som EU-retten eller medlemsstaternes ret (f.eks. regnskabslovgivning, CMR-konventionen eller EU-toldkodeksen) kræver opbevaret i længere tid; i så fald opbevares oplysningerne kun, så længe dette retsgrundlag kræver det, og behandles ikke til noget andet formål.
§8 Underretning om brud på persondatasikkerheden
Hvis Databehandleren bliver bekendt med et brud på persondatasikkerheden vedrørende data, der behandles i henhold til denne DBA, underretter denne den Dataansvarlige uden unødig forsinkelse og senest inden for 48 timer efter at være blevet bekendt hermed, pr. e-mail til den adresse, som den Dataansvarlige har angivet på sin konto eller i aftalen. Underretningen skal, så vidt muligt, beskrive bruddets karakter, de sandsynlige konsekvenser samt de foranstaltninger, der er truffet eller foreslås truffet for at afhjælpe bruddet eller begrænse dets mulige skadevirkninger. Denne frist er fastsat, så den Dataansvarlige har reel tid til at opfylde sin egen 72-timers underretningspligt over for tilsynsmyndigheden i henhold til GDPR art. 33.
§9 Ansvar
Hver part er ansvarlig for skade forårsaget af egen overtrædelse af GDPR eller denne DBA, i overensstemmelse med GDPR art. 82 og gældende national ret. Ansvarsbegrænsninger aftalt mellem parterne (hvis fastsat i den underliggende tjenesteydelsesaftale) finder også anvendelse på denne DBA, medmindre sådanne begrænsninger er forbudt i henhold til ufravigelige bestemmelser i GDPR.
§10 Gældende ret og tvistbilæggelse
Denne DBA er underlagt lovgivningen i Republikken Litauen. Tvister, der opstår som følge af eller i forbindelse med denne DBA, søges løst ved forhandling, og hvis dette ikke lykkes — ved den kompetente domstol i Republikken Litauen med kompetence på Databehandlerens hjemsted.
§11 Kontakt
Ved spørgsmål om denne DBA, individuel tilpasning, eller spørgsmål fra jeres databeskyttelsesrådgiver: privacy@demurrit.eu. UAB NVGroup, Litauen (oplysninger — se afsnit 1 i Privatlivspolitikken).