Databehandleraftale (DPA)
Ikrafttrædelsesdato: 15. oktober 2025
Sidst opdateret: 12. november 2025
Denne databehandleraftale ("DPA") udgør en del af servicevilkårene eller en anden skriftlig eller elektronisk aftale ("Aftale") mellem CONTENT24 TECHNOLOGIES LIMITED, der opererer som Content24 ("Databehandler"), og kunden ("Dataansvarlig" eller "Kunde"), der bruger Content24-platformen og relaterede tjenester ("Tjenesten").
1. Formål
Denne DPA regulerer databehandlerens behandling af personoplysninger på vegne af den dataansvarlige i forbindelse med levering af Tjenesten i overensstemmelse med GDPR artikel 28.
2. Definitioner
Til formålene med denne DPA:
- "Personoplysninger" betyder enhver information vedrørende en identificeret eller identificerbar fysisk person.
- "Behandling" betyder enhver handling, der udføres på Personoplysninger, herunder indsamling, opbevaring, ændring, hentning, videregivelse eller sletning.
- "Dataansvarlig" betyder den enhed, der fastlægger formålene og midlerne for behandlingen af Personoplysninger.
- "Databehandler" betyder den enhed, der behandler Personoplysninger på vegne af den dataansvarlige.
- "Underdatabehandler" betyder en tredjepart, som databehandleren engagerer, og som behandler Personoplysninger på vegne af den dataansvarlige.
- "Gældende lov" betyder GDPR og enhver anden databeskyttelses- eller privatlivslovgivning, der gælder for parterne.
3. Behandlingens omfang
3.1 Art og formål
Databehandleren behandler Personoplysninger udelukkende for at levere, vedligeholde og forbedre Tjenesten, udføre tekniske operationer og opfylde kontraktlige forpligtelser under Aftalen.
3.2 Genstand og varighed
Behandlingen fortsætter i aftalens løbetid og kun så længe, det er nødvendigt for at levere Tjenesten eller overholde juridiske forpligtelser.
3.3 Type data og kategorier af registrerede
- Registrerede: slutbrugere, kunder eller autoriserede brugere af den dataansvarlige.
- Personoplysninger: navn, e-mail, IP-adresse, betalingsdata (via tredjepartsprocessor), brugergenereret indhold og andre oplysninger, der gives eller indsamles under brug af Tjenesten.
4. Databehandlerens forpligtelser
Databehandleren skal:
- Behandle Personoplysninger udelukkende efter dokumenterede instruktioner fra den dataansvarlige.
- Sikre, at personale, der er autoriseret til at behandle Personoplysninger, er underlagt fortrolighedsforpligtelser.
- Implementere passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der er passende til risikoen, herunder kryptering, adgangskontrol og regelmæssige revisioner.
- Underrette den dataansvarlige uden unødig forsinkelse, efter at have fået kendskab til et brud på Personoplysninger.
- Assistere den dataansvarlige, hvor det er muligt, med at opfylde forpligtelser vedrørende registreredes rettigheder, konsekvensanalyser og forudgående høring af tilsynsmyndigheder.
- Ved ophør af Aftalen slette eller returnere alle Personoplysninger, medmindre opbevaring er påkrævet ved lov.
- Gøre alle oplysninger tilgængelige for den dataansvarlige, der er nødvendige for at demonstrere overholdelse af denne DPA, og tillade rimelige revisioner.
5. Den dataansvarliges forpligtelser
Den dataansvarlige skal:
- Sikre, at alle Personoplysninger, der gives til databehandleren, er indsamlet lovligt, og at alle nødvendige samtykker er indhentet.
- Fastlægge det lovlige grundlag for behandling under GDPR.
- Føre et opdateret register over behandlingsaktiviteter.
- Besvare anmodninger fra registrerede og underrette databehandleren, hvor dennes medvirken er påkrævet.
6. Underdatabehandlere
- Den dataansvarlige autoriserer databehandleren til at engagere underdatabehandlere, herunder Amazon Web Services (AWS) til hosting og lagring, Cloudflare til sikkerhed og CDN, OpenAI og Anthropic til AI-indholdsgenerering, Stripe og PayPal til betalingsbehandling samt e-mail-, analyse- og CRM-værktøjer som oplyst i privatlivspolitikken.
- Databehandleren skal sikre, at hver underdatabehandler er bundet af skriftlige vilkår, der pålægger databeskyttelsesforpligtelser, der svarer til dem i denne DPA.
- Databehandleren underretter den dataansvarlige på forhånd om enhver planlagt tilføjelse eller erstatning af underdatabehandlere og giver den dataansvarlige mulighed for at gøre indsigelse af rimelige grunde.
7. Sikkerhedsforanstaltninger
Databehandleren opretholder et ISO/IEC 27001-certificeret Information Security Management System (ISMS) og implementerer følgende kontroller:
- Kryptering af data i hvile og under overførsel (AES-256 / TLS 1.2+).
- Adgangskontrol, MFA og rollebaserede tilladelser.
- Regelmæssig penetrationstest og sårbarhedsscanning.
- Sikre backups og disaster recovery-systemer.
- Medarbejdersikkerhedstræning og fortrolighedsaftaler.
- Logning og løbende overvågning.
8. Internationale dataoverførsler
Ved overførsel af Personoplysninger uden for Det Europæiske Økonomiske Samarbejdsområde (EØS) sikrer databehandleren tilstrækkelig beskyttelse ved at anvende Standard Contractual Clauses (SCCs) godkendt af Europa-Kommissionen, bruge udbydere certificeret under EU-US Data Privacy Framework (DPF) og gennemføre Transfer Impact Assessments (TIAs), hvor det er påkrævet.
9. Registreredes rettigheder
Databehandleren underretter straks den dataansvarlige, hvis den modtager en anmodning fra en registreret, og svarer ikke direkte uden den dataansvarliges godkendelse, medmindre det kræves ved lov.
10. Underretning om databrud
Databehandleren underretter den dataansvarlige uden unødig forsinkelse (og inden for 72 timer, hvor det er muligt), efter at have fået kendskab til et bekræftet brud på Personoplysninger.
- Buddets karakter.
- Kategorier og omtrentligt antal berørte registrerede.
- Sandsynlige konsekvenser.
- Foranstaltninger, der er truffet eller foreslået for at afbøde virkningerne.
11. Revision og certificering
- Databehandleren opretholder uafhængige ISO/IEC 27001- og ISO/IEC 9001-certificeringer.
- Efter skriftlig anmodning stiller databehandleren relevante certificeringsrapporter eller resuméer til rådighed for at demonstrere overholdelse.
- On-site-revisioner kan anmodes højst én gang årligt og må ikke urimeligt forstyrre driften.
12. Ansvar
Ansvar for ethvert brud på denne DPA er underlagt ansvarsbegrænsninger og -udelukkelser i hovedaftalen.
13. Varighed og opsigelse
Denne DPA forbliver i kraft i aftalens løbetid. Ved opsigelse sletter eller returnerer databehandleren, efter den dataansvarliges valg, alle Personoplysninger, medmindre opbevaring er påkrævet ved lov.
14. Gældende lov og jurisdiktion
Denne DPA er underlagt og skal fortolkes i overensstemmelse med lovgivningen i Republikken Cypern, og parterne underkaster sig de cypriotiske domstoles eksklusive jurisdiktion.
15. Kontakt
CONTENT24 TECHNOLOGIES LIMITED, der opererer som Content24.
Adresse: 34 Falirou, 1st Floor, Office 103, 2066 Strovolos, Nicosia, Cyprus.
Support: support@content24.ai.