Parter og anvendelsesområde
Denne databehandleraftale ("DPA") indgås mellem den kunde, der anvender statycs' tjenester under en gyldig serviceaftale ("den dataansvarlige"), og statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Wien, Østrig ("databehandleren").
Denne DPA regulerer statycs' behandling af personoplysninger på vegne af den dataansvarlige i forbindelse med statycs SaaS-platformen til finansiel planlægning og analyse. Den træder i kraft, når den dataansvarlige accepterer vilkårene og betingelserne eller på anden måde indgår en serviceaftale med statycs, og forbliver i kraft, så længe statycs behandler personoplysninger på vegne af den dataansvarlige. I tilfælde af konflikt mellem denne DPA og andre kontraktbestemmelser har denne DPA forrang med hensyn til databeskyttelsesforhold.
Behandlingens genstand. Behandling af personoplysninger, der er nødvendig for, at statycs kan levere sin finansielle planlægnings- og analyseplatform til den dataansvarlige.
Behandlingens varighed. I løbet af den underliggende serviceaftales løbetid, herunder enhver afviklings- og sletningsperiode i henhold til §11 nedenfor.
Behandlingens karakter og formål
statycs behandler personoplysninger for at give den dataansvarlige adgang til sin platform til finansiel planlægning og analyse. Behandlingen omfatter indsamling, lagring, organisering, strukturering, fremsøgning, konsultation, brug og sletning af data i det omfang, det er nødvendigt for at levere tjenesten.
Behandlingen udføres udelukkende på grundlag af den dataansvarliges dokumenterede instrukser. statycs vil ikke behandle personoplysninger til andre formål end levering af den aftalte tjeneste, medmindre dette kræves af EU-ret eller østrigsk ret. I så fald vil statycs informere den dataansvarlige om det juridiske krav, inden behandlingen finder sted, medmindre loven forbyder en sådan information.
Datakategorier og registrerede
Kategorier af personoplysninger. Følgende typer personoplysninger kan behandles: navne, e-mailadresser, telefonnumre, jobtitler, virksomhedstilhørsforhold, IP-adresser, browser- og enhedsdata samt alle andre personoplysninger, som den dataansvarlige indtaster i platformen. Finansielle data uploadet til platformen - såsom regnskabsoptegnelser, rapporter og planer - kan indeholde personoplysninger, i det omfang den dataansvarlige inkluderer dem.
Kategorier af registrerede. Registrerede kan omfatte den dataansvarliges medarbejdere, kontraktansatte, klienter, leverandører, investorer og andre fysiske personer, hvis personoplysninger den dataansvarlige behandler via platformen.
Den dataansvarliges forpligtelser
Den dataansvarlige er dataansvarlig i henhold til GDPR og har det fulde ansvar for at sikre lovligheden af behandlingen af personoplysninger, herunder at have et gyldigt retsgrundlag både for selve behandlingen og for overførslen af data til statycs.
Den dataansvarlige er ansvarlig for nøjagtigheden, kvaliteten og lovligheden af de personoplysninger, der leveres til statycs, og for overholdelsen af alle gældende databeskyttelseslove, herunder at informere de registrerede om behandlingen af deres data.
Databehandlerens forpligtelser
statycs forpligter sig til at:
- Behandle personoplysninger udelukkende på dokumenterede instrukser fra den dataansvarlige, medmindre loven kræver andet
- Sikre, at alle personer med adgang til at behandle personoplysninger er bundet af skriftlige fortrolighedsforpligtelser
- Iværksætte passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der svarer til risikoen
- Bistå den dataansvarlige med at besvare anmodninger fra registrerede i henhold til GDPR artikel 15-22
- Bistå den dataansvarlige med overholdelse af GDPR artikel 32-34, konsekvensanalyser vedrørende databeskyttelse og forudgående høring af tilsynsmyndigheder under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for statycs
- Underrette den dataansvarlige uden unødig forsinkelse, når statycs bliver bekendt med et brud på persondatasikkerheden
- Slette eller tilbagelevere alle personoplysninger til den dataansvarlige ved ophør af serviceaftalen, medmindre opbevaring kræves ved lov
- Straks informere den dataansvarlige, hvis statycs vurderer, at en instruks overtræder GDPR eller anden gældende databeskyttelseslovgivning
statycs opfylder revisionspligterne i henhold til GDPR art. 28(3)(h) ved på rimelig skriftlig anmodning og højst én gang hvert tolvte måned at fremlægge sit aktuelle sikkerhedsoverblik, liste over underdatabehandlere og skriftlige svar på den dataansvarliges rimelige spørgeskema. Derudover kan den dataansvarlige - eller en uafhængig revisor, som den dataansvarlige bemyndiger under en fortrolighedsforpligtelse - gennemføre en fysisk revision højst én gang hvert fireogtyve måneder, eller til enhver tid efter pålæg fra en tilsynsmyndighed eller ved en begrundet mistanke om et brud. Fysiske revisioner finder sted på den dataansvarliges regning, med tredive dages forudgående skriftlig varsel, inden for normal arbejdstid og med omfang, tidsplan og fortrolighed aftalt skriftligt på forhånd.
Underdatabehandlere
statycs anvender følgende underdatabehandlere til at levere tjenesten:
- Google Analytics (Google LLC, USA) - analyse
- PostHog (PostHog Inc., USA; PostHog Cloud EU hostet i Tyskland) - produktanalyse
- Hanko (Hanko GmbH, Tyskland) - autentifikation
- Zero (Zero Inc., Finland) - CRM
- Hetzner (Hetzner Online GmbH, Tyskland) - hosting
- Chatwoot (Chatwoot Inc., USA) - live chat til besøgende på hjemmesiden, ikke app-brugere
statycs sikrer, at alle underdatabehandlere er bundet af skriftlige aftaler med tilsvarende databeskyttelsesforpligtelser. Den dataansvarlige vil blive underrettet om eventuelle planlagte ændringer af underdatabehandlere mindst tredive dage i forvejen. Den dataansvarlige kan gøre indsigelse mod en ny underdatabehandler på rimelige grunde inden for fjorten dage efter underretningen. Hvis indsigelsen ikke kan løses, kan den dataansvarlige opsige kontrakten med virkning fra den dato, hvor ændringen af underdatabehandleren træder i kraft, og statycs vil refundere forudbetalte gebyrer pro rata for den ubrugte del af perioden.
Internationale dataoverførsler
statycs lagrer og behandler kundedata inden for Den Europæiske Union og Det Europæiske Økonomiske Samarbejdsområde. Hvor data skal overføres til underdatabehandlere uden for EU eller EØS - herunder navnlig i USA - sikrer statycs, at der er indført passende sikkerhedsforanstaltninger i overensstemmelse med GDPR kapitel V.
Disse sikkerhedsforanstaltninger omfatter EU's standardkontraktbestemmelser vedtaget af Europa-Kommissionen og, hvor det er relevant, afgørelser om tilstrækkeligt beskyttelsesniveau. statycs vurderer løbende den juridiske ramme i modtagerlande for at sikre løbende overholdelse. En kopi af sikkerhedsforanstaltningerne er tilgængelig på anmodning via [email protected].
Sikkerhedsforanstaltninger
statycs iværksætter passende tekniske og organisatoriske foranstaltninger til beskyttelse af personoplysninger, herunder:
- Kryptering af data under overførsel (TLS) og i hvile
- Rollebaseret adgangskontrol efter princippet om mindste privilegium
- Multifaktorgodkendelse til interne systemer
- Periodiske sikkerhedsgennemgange tilpasset behandlingens karakter og omfang, herunder tredjepartstest fra tid til anden
- Automatiseret databeskyttelse og procedurer for katastrofegendannelse
- Logning og overvågning af adgang til personoplysninger
- Sikkerhedsbevidsthedstræning for medarbejdere
En aktuel beskrivelse af de tekniske og organisatoriske foranstaltninger er tilgængelig på anmodning via [email protected].
Underretning om brud på persondatasikkerheden
statycs vil underrette den dataansvarlige uden unødig forsinkelse, når statycs bliver bekendt med et brud på persondatasikkerheden, der sandsynligvis vil medføre en risiko for de registreredes rettigheder og frihedsrettigheder.
Underretningen vil indeholde, i det omfang det er kendt: bruddets karakter, kategorierne og det omtrentlige antal berørte registrerede, de sandsynlige konsekvenser, de foranstaltninger der er truffet eller foreslået for at håndtere bruddet og afbøde dets virkninger, samt et kontaktpunkt ([email protected]), hvorfra den dataansvarlige kan indhente yderligere oplysninger.
statycs vil samarbejde med den dataansvarlige og tage rimelige skridt til at bistå med undersøgelse, inddæmning og afhjælpning af bruddet.
Ansvar
Ansvar for databehandling i henhold til denne DPA er reguleret af vilkårene og betingelserne for den underliggende serviceaftale. Intet i denne DPA ændrer eller udvider de ansvarsbestemmelser, der er aftalt mellem parterne.
Hver part er ansvarlig for skader forårsaget af behandling, der overtræder GDPR, i overensstemmelse med GDPR artikel 82. statycs er kun ansvarlig for skader forårsaget af behandling, der ikke overholder de forpligtelser, der specifikt er rettet mod databehandlere under GDPR, eller den dataansvarliges lovlige instrukser.
Opsigelse og sletning af data
Denne DPA ophører automatisk ved ophør af den underliggende serviceaftale mellem den dataansvarlige og statycs.
Ved ophør opbevares personoplysninger behandlet på vegne af den dataansvarlige i 30 dage og slettes derefter permanent, medmindre den dataansvarlige anmoder om tilbagelevering af data i et struktureret, almindeligt anvendt format i denne periode. statycs kan opbevare personoplysninger ud over denne periode udelukkende, hvis det kræves af EU-ret eller østrigsk ret, og vil informere den dataansvarlige om et sådant krav.
Denne DPA er underlagt østrigsk ret. Den eksklusive værneting er den kompetente ret i Wien.