Parter og anvendelsesområde
Denne databehandleraftale ("DPA") indgås mellem den kunde, der anvender statycs' tjenester under en gyldig serviceaftale ("den dataansvarlige"), og statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Wien, Østrig ("databehandleren").
Denne DPA regulerer statycs' behandling af personoplysninger på vegne af den dataansvarlige i forbindelse med statycs SaaS-platformen til finansiel planlægning og analyse. Den træder i kraft, når den dataansvarlige accepterer vilkårene og betingelserne eller på anden måde indgår en serviceaftale med statycs, og forbliver i kraft, så længe statycs behandler personoplysninger på vegne af den dataansvarlige. I tilfælde af konflikt mellem denne DPA og andre kontraktbestemmelser har denne DPA forrang med hensyn til databeskyttelsesforhold.
Behandlingens genstand. Behandling af personoplysninger, der er nødvendig for, at statycs kan levere sin finansielle planlægnings- og analyseplatform til den dataansvarlige.
Behandlingens varighed. I løbet af den underliggende serviceaftales løbetid, herunder enhver afviklings- og sletningsperiode i henhold til §11 nedenfor.
Behandlingens karakter og formål
statycs behandler personoplysninger for at give den dataansvarlige adgang til sin platform til finansiel planlægning og analyse. I denne DPA forstås ved "kundeindhold" de data, den dataansvarlige uploader til platformen, og de rapporter, planer og andre resultater, der genereres af disse data. Behandlingen omfatter indsamling, lagring, organisering, strukturering, fremsøgning, konsultation, brug og sletning af data i det omfang, det er nødvendigt for at levere tjenesten.
Behandlingen udføres udelukkende på grundlag af den dataansvarliges dokumenterede instrukser. Disse instrukser omfatter udarbejdelse af aggregeret, anonymiseret statistik og branchebenchmarks; når først resultatet er anonymiseret, udgør det ikke længere personoplysninger og falder uden for denne DPA. statycs vil ikke behandle personoplysninger til andre formål end levering af den aftalte tjeneste, medmindre dette kræves af EU-ret eller østrigsk ret. I så fald vil statycs informere den dataansvarlige om det juridiske krav, inden behandlingen finder sted, medmindre loven forbyder en sådan information.
Datakategorier og registrerede
Kategorier af personoplysninger. Følgende typer personoplysninger kan behandles: navne, e-mailadresser, telefonnumre, jobtitler, virksomhedstilhørsforhold, IP-adresser, browser- og enhedsdata samt alle andre personoplysninger, som den dataansvarlige indtaster i platformen. Finansielle data uploadet til platformen - såsom regnskabsoptegnelser, rapporter og planer - kan indeholde personoplysninger, i det omfang den dataansvarlige inkluderer dem.
Kategorier af registrerede. Registrerede kan omfatte den dataansvarliges medarbejdere, kontraktansatte, klienter, leverandører, investorer og andre fysiske personer, hvis personoplysninger den dataansvarlige behandler via platformen.
Den dataansvarliges forpligtelser
Den dataansvarlige er dataansvarlig i henhold til GDPR og har det fulde ansvar for at sikre lovligheden af behandlingen af personoplysninger, herunder at have et gyldigt retsgrundlag både for selve behandlingen og for overførslen af data til statycs.
Den dataansvarlige er ansvarlig for nøjagtigheden, kvaliteten og lovligheden af de personoplysninger, der leveres til statycs, og for overholdelsen af alle gældende databeskyttelseslove, herunder at informere de registrerede om behandlingen af deres data.
Databehandlerens forpligtelser
statycs forpligter sig til at:
- Behandle personoplysninger udelukkende på dokumenterede instrukser fra den dataansvarlige, medmindre loven kræver andet
- Sikre, at alle personer med adgang til at behandle personoplysninger er bundet af skriftlige fortrolighedsforpligtelser
- Iværksætte passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der svarer til risikoen
- Bistå den dataansvarlige med at besvare anmodninger fra registrerede i henhold til GDPR artikel 15-22
- Bistå den dataansvarlige med overholdelse af GDPR artikel 32-34, konsekvensanalyser vedrørende databeskyttelse og forudgående høring af tilsynsmyndigheder under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for statycs
- Underrette den dataansvarlige uden unødig forsinkelse, når statycs bliver bekendt med et brud på persondatasikkerheden
- Efter den dataansvarliges valg slette eller tilbagelevere alle personoplysninger til den dataansvarlige ved ophør af serviceaftalen, medmindre opbevaring kræves ved lov
- Straks informere den dataansvarlige, hvis statycs vurderer, at en instruks overtræder GDPR eller anden gældende databeskyttelseslovgivning
statycs opfylder revisionspligterne i henhold til GDPR art. 28(3)(h) ved på rimelig skriftlig anmodning og højst én gang hver tolvte måned at fremlægge sit aktuelle sikkerhedsoverblik, liste over underdatabehandlere og skriftlige svar på den dataansvarliges rimelige spørgeskema. Derudover kan den dataansvarlige - eller en uafhængig revisor, som den dataansvarlige bemyndiger under en fortrolighedsforpligtelse - gennemføre en fysisk revision højst én gang hver fireogtyvende måned, eller til enhver tid efter pålæg fra en tilsynsmyndighed eller ved en begrundet mistanke om et brud. Fysiske revisioner finder sted på den dataansvarliges regning, med tredive dages forudgående skriftlig varsel, inden for normal arbejdstid og med omfang, tidsplan og fortrolighed aftalt skriftligt på forhånd.
Underdatabehandlere
statycs anvender følgende udbydere i forbindelse med leveringen af tjenesten. Hetzner, Cloudflare og Hanko behandler personoplysninger på vegne af den dataansvarlige og er underdatabehandlere i GDPR artikel 28's forstand. PostHog og Stripe er anført af hensyn til gennemsigtigheden; deres roller er angivet ud for de enkelte punkter. Den dataansvarlige giver hermed statycs generel skriftlig godkendelse som omhandlet i GDPR art. 28(2), jf. dog bestemmelserne i dette punkt, til at anvende de underdatabehandlere, der er anført nedenfor, og til at foretage ændringer heri.
- Hetzner (Hetzner Online GmbH, Tyskland) - hosting
- Cloudflare (Cloudflare, Inc., USA) - indholdslevering, TLS-terminering og botbeskyttelse for app.statycs.com
- Hanko (Hanko GmbH, Tyskland) - autentifikation
- PostHog (PostHog Inc., USA; PostHog Cloud EU hostet i Tyskland) - produktanalyse. statycs fastlægger formålene med sin produktanalyse og er selv dataansvarlig herfor, og PostHog optræder derfor som statycs' egen databehandler for denne aktivitet og ikke som underdatabehandler for den dataansvarlige
- Stripe (Stripe Payments Europe Ltd., Irland; Stripe, LLC, USA) - betalingsbehandling og abonnementsfakturering. Ved gennemførelsen af betalinger og opfyldelsen af sine egne regulatoriske forpligtelser optræder Stripe som selvstændig dataansvarlig og er anført her af hensyn til gennemsigtigheden og ikke som underdatabehandler for den dataansvarlige
statycs sikrer, at alle underdatabehandlere er bundet af skriftlige aftaler med tilsvarende databeskyttelsesforpligtelser. Den dataansvarlige vil blive underrettet om eventuelle planlagte ændringer af underdatabehandlere mindst tredive dage i forvejen. Den dataansvarlige kan gøre indsigelse mod en ny underdatabehandler på rimelige grunde inden for fjorten dage efter underretningen. Hvis indsigelsen ikke kan løses, kan den dataansvarlige opsige kontrakten med virkning fra den dato, hvor ændringen af underdatabehandleren træder i kraft, og statycs vil refundere forudbetalte gebyrer pro rata for den ubrugte del af perioden.
Internationale dataoverførsler
Kundeindhold - de finansielle data, rapporter og planer, der uploades til platformen - lagres, inklusive sikkerhedskopier, udelukkende på servere inden for Den Europæiske Union. Hosting varetages af Hetzner (Tyskland) og autentifikation af Hanko (Tyskland). Produktanalysen kører på PostHog Cloud EU (Tyskland), som modtager brugshændelser, men aldrig kundeindhold.
Tre forhold falder uden for dette. Betalings- og faktureringsdata behandles af Stripe, som driver infrastruktur i USA. Cloudflare varetager TLS-termineringen for app.statycs.com, og trafik under overførsel kan derfor passere uden for Den Europæiske Union, selv om kundeindhold ikke lagres der. Endelig kontrolleres flere udbydere, herunder Cloudflare og PostHog, af moderselskaber etableret i USA, og support- eller administrationsadgang fra lande uden for EØS er derfor fortsat mulig, selv hvor serverne står i Europa. statycs betragter alle tre forhold som overførsler omfattet af GDPR kapitel V.
For disse overførsler bygger statycs på EU's standardkontraktbestemmelser vedtaget af Europa-Kommissionen, om nødvendigt suppleret med yderligere tekniske og organisatoriske foranstaltninger, og, hvor modtageren er certificeret, på Europa-Kommissionens afgørelse af 10. juli 2023 om tilstrækkeligheden af beskyttelsesniveauet i henhold til EU-US Data Privacy Framework. statycs vurderer regelmæssigt de retlige rammer i modtagerlandene, herunder om de afgørelser om tilstrækkeligheden af beskyttelsesniveauet, som statycs støtter sig på, fortsat er i kraft. En kopi af garantierne er tilgængelig på anmodning via [email protected].
Sikkerhedsforanstaltninger
statycs iværksætter passende tekniske og organisatoriske foranstaltninger til beskyttelse af personoplysninger, herunder:
- Kryptering af data under overførsel (TLS) og i hvile
- Rollebaseret adgangskontrol efter princippet om mindste privilegium
- Multifaktorgodkendelse til interne systemer
- Periodiske sikkerhedsgennemgange tilpasset behandlingens karakter og omfang, herunder tredjepartstest fra tid til anden
- Automatiseret sikkerhedskopiering og procedurer for katastrofegendannelse
- Logning og overvågning af adgang til personoplysninger
- Sikkerhedsbevidsthedstræning for medarbejdere
En aktuel beskrivelse af de tekniske og organisatoriske foranstaltninger er tilgængelig på anmodning via [email protected].
Underretning om brud på persondatasikkerheden
statycs vil underrette den dataansvarlige uden unødig forsinkelse, når statycs bliver bekendt med et brud på persondatasikkerheden. GDPR art. 33(2) opstiller ingen risikotærskel for en databehandlers underretning af den dataansvarlige, og statycs anvender heller ingen.
Underretningen vil indeholde, i det omfang det er kendt: bruddets karakter, kategorierne og det omtrentlige antal berørte registrerede, de sandsynlige konsekvenser, de foranstaltninger der er truffet eller foreslået for at håndtere bruddet og afbøde dets virkninger, samt et kontaktpunkt ([email protected]), hvorfra den dataansvarlige kan indhente yderligere oplysninger.
statycs vil samarbejde med den dataansvarlige og tage rimelige skridt til at bistå med undersøgelse, inddæmning og afhjælpning af bruddet.
Ansvar
Ansvar for databehandling i henhold til denne DPA er reguleret af vilkårene og betingelserne for den underliggende serviceaftale. Intet i denne DPA ændrer eller udvider de ansvarsbestemmelser, der er aftalt mellem parterne.
Hver part er ansvarlig for skader forårsaget af behandling, der overtræder GDPR, i overensstemmelse med GDPR artikel 82. statycs er kun ansvarlig for skader forårsaget af behandling, der ikke overholder de forpligtelser, der specifikt er rettet mod databehandlere under GDPR, eller den dataansvarliges lovlige instrukser.
Opsigelse og sletning af data
Denne DPA ophører automatisk ved ophør af den underliggende serviceaftale mellem den dataansvarlige og statycs, dog således at den forbliver i kraft for så vidt angår personoplysninger, som statycs fortsat opbevarer på vegne af den dataansvarlige, indtil disse data er tilbageleveret eller slettet i overensstemmelse med dette punkt.
Ved ophør opbevares personoplysninger behandlet på vegne af den dataansvarlige i 30 dage. I denne periode kan den dataansvarlige vælge, om statycs skal tilbagelevere dataene i et struktureret, almindeligt anvendt og maskinlæsbart format eller slette dem. Træffes der intet valg, sletter statycs dem: fra produktionssystemerne ved udløbet af de 30 dage og fra de krypterede sikkerhedskopier inden for den efterfølgende sikkerhedskopieringscyklus. statycs kan opbevare personoplysninger ud over denne periode udelukkende, hvis det kræves af EU-ret eller østrigsk ret, og vil informere den dataansvarlige om et sådant krav.
Denne DPA er underlagt østrigsk ret. Den eksklusive værneting er den kompetente ret i Wien.
Denne DPA offentliggøres på flere sprog. Den engelske version er den bindende version og regulerer aftalen mellem parterne. Alle andre sprogversioner stilles alene til rådighed af hensyn til bekvemmelighed; i tilfælde af uoverensstemmelse har den engelske version forrang.