Databehandleraftale (DPA)
Standardaftalen efter GDPR artikel 28 for behandling af personoplysninger, som Direkte foretager på vegne af kunden. Den gælder automatisk fra den dag, I opretter en konto.
Indhold (16 afsnit)
- 1.Formål og omfang
- 2.Når den dataansvarlige selv er databehandler
- 3.Databehandlerens forpligtelser
- 4.Den dataansvarliges forpligtelser og rettigheder
- 5.Brug af underdatabehandlere
- 6.Overførsel til tredjelande
- 7.Sikkerhedsbrud
- 8.Direktes egen anvendelse til produktudvikling
- 9.Tilsyn og revision
- 10.Ansvar og ansvarsbegrænsning
- 11.Aftalens ophør
- 12.Ikrafttrædelse og ændringer
- 13.Til jeres egen privatlivspolitik og fortegnelse
- 14.Bilag 1: Behandlingens karakter, formål og oplysninger
- 15.Bilag 2: Tekniske og organisatoriske sikkerhedsforanstaltninger
- 16.Bilag 3: Godkendte underdatabehandlere
Denne databehandleraftale er en integreret del af handelsbetingelserne og træder i kraft, når I opretter en konto på app.direkte.live. Den kræver ingen underskrift. Vi registrerer tidspunktet og versionsnummeret for jeres accept.
Har jeres compliance-afdeling brug for et underskrevet eksemplar eller en udgave med jeres egne bilag, sender vi det. Skriv til hej@direkte.live.
Formål og omfang
Denne aftale (Bestemmelserne) fastsætter rettigheder og forpligtelser, når Direkte ApS, CVR-nr. 46637666 (herefter databehandleren) behandler personoplysninger på vegne af den kunde, der har oprettet en konto eller indgået aftale med Direkte (herefter den dataansvarlige).
Bestemmelserne er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 (databeskyttelsesforordningen).
Behandlingen sker som led i levering af live shopping-software og dertilhørende integrationer i henhold til handelsbetingelserne, en individuel aftale eller et accepteret tilbud (herefter Hovedaftalen).
Bestemmelserne har forrang frem for modstridende bestemmelser i Hovedaftalen eller i andre aftaler mellem parterne, medmindre parterne udtrykkeligt skriftligt har aftalt andet, og dette er i overensstemmelse med databeskyttelsesforordningen.
Den dataansvarliges instruks for den konkrete behandling er fastlagt i Bilag 1 og Bilag 2 nedenfor. Ønsker den dataansvarlige at afgrænse behandlingen yderligere, kan det aftales skriftligt og udgør i så fald en del af instruksen.
Når den dataansvarlige selv er databehandler
Bestemmelserne forudsætter som udgangspunkt, at kunden er dataansvarlig for de personoplysninger, der behandles via Platformen. Behandler kunden i stedet oplysningerne på vegne af en tredjepart, f.eks. et bureau eller en agentur-kunde, der afvikler live shopping for et brand, gælder følgende i stedet:
- Tredjeparten er dataansvarlig, kunden er databehandler, og Direkte er underdatabehandler.
- Henvisninger til "den dataansvarlige" i disse Bestemmelser læses som kunden, der handler efter den ultimative dataansvarliges instruks.
Kunden indestår i så fald for at have den dataansvarliges fornødne godkendelse til at gøre brug af Direkte som underdatabehandler, og for at have videreført forpligtelser svarende til disse Bestemmelser i sin egen aftale med den dataansvarlige. Kunden er ansvarlig for at videreformidle vores liste over underdatabehandlere og enhver varsling om ændringer til den dataansvarlige inden for de frister, der fremgår af afsnittet om brug af underdatabehandlere.
Direkte handler alene efter kundens dokumenterede instruks, som skal afspejle den dataansvarliges instruks. Vores forpligtelser efter disse Bestemmelser, herunder bistand, underretning om sikkerhedsbrud, tilsyn og sletning, opfyldes over for kunden, ikke direkte over for den ultimative dataansvarlige, medmindre andet aftales skriftligt.
Ønsker den ultimative dataansvarlige at indgå en aftale direkte med Direkte, eller at gennemføre tilsyn direkte, aftales det særskilt. Kontakt os på hej@direkte.live.
Databehandlerens forpligtelser
Instruks
Databehandleren må udelukkende behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre andet følger af EU-ret eller national ret, som databehandleren er underlagt. Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens opfattelse er i strid med databeskyttelsesforordningen eller anden databeskyttelseslovgivning.
Fortrolighed
Databehandleren sikrer, at personer, der er autoriseret til at behandle personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt. Adgang gives kun til personer med et reelt arbejdsbetinget behov.
Sikkerhedsforanstaltninger
Databehandleren træffer de foranstaltninger, der kræves efter databeskyttelsesforordningens artikel 32, og implementerer som minimum de tekniske og organisatoriske foranstaltninger, der fremgår af Bilag 2.
Bistand til den dataansvarlige
Databehandleren bistår ved hjælp af egnede tekniske og organisatoriske foranstaltninger, så vidt det er muligt, med at besvare anmodninger om udøvelse af de registreredes rettigheder efter forordningens kapitel III. Databehandleren bistår endvidere med at overholde forpligtelserne efter artikel 32 til 36 under hensyntagen til behandlingens karakter og de oplysninger, der er til rådighed for databehandleren.
Sletning og tilbagelevering
Efter afslutningen af behandlingen sletter eller tilbageleverer databehandleren efter den dataansvarliges valg alle personoplysninger og sletter eksisterende kopier, medmindre EU-retten eller dansk ret foreskriver fortsat opbevaring. Fristerne fremgår af afsnittet om aftalens ophør.
Dokumentation for overholdelse
Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af forordningens artikel 28 og disse Bestemmelser, til rådighed for den dataansvarlige og bidrager til revisioner som beskrevet i afsnittet om tilsyn og revision.
Den dataansvarliges forpligtelser og rettigheder
Den dataansvarlige er ansvarlig for, at behandlingen af personoplysninger sker i overensstemmelse med databeskyttelsesforordningen, anden EU-ret eller national ret og disse Bestemmelser.
Den dataansvarlige har ret og pligt til at give databehandleren skriftlige instrukser om, hvilken behandling der skal finde sted, og garanterer, at der foreligger et lovligt grundlag for behandlingen og for de instrukser, der gives.
Den dataansvarlige er ansvarlig for at holde kontaktoplysningerne på kontoen opdaterede, herunder den e-mailadresse, som varslinger og underretninger efter denne aftale sendes til.
Brug af underdatabehandlere
Databehandleren har den dataansvarliges generelle skriftlige godkendelse til at gøre brug af underdatabehandlere. De godkendte underdatabehandlere ved aftalens indgåelse fremgår af Bilag 3, som udgøres af den til enhver tid gældende liste på direkte.live/sub-processors.
Databehandleren underretter skriftligt den dataansvarlige om enhver planlagt tilføjelse eller udskiftning af en underdatabehandler med mindst 30 dages varsel, så den dataansvarlige kan gøre indsigelse.
Gør den dataansvarlige indsigelse, skal indsigelsen være sagligt begrundet og fremsendes skriftligt senest 14 dage efter modtagelsen af underretningen. Parterne søger herefter at finde en rimelig og acceptabel løsning. Kan parterne ikke nå til enighed, er hver part berettiget til at opsige Hovedaftalen med virkning fra det tidspunkt, hvor den nye underdatabehandler tages i brug.
Databehandleren pålægger gennem en kontrakt underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der er fastsat i disse Bestemmelser. Opfylder underdatabehandleren ikke sine forpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige.
Overførsel til tredjelande
Enhver overførsel af personoplysninger til et tredjeland eller en international organisation foretages af databehandleren udelukkende efter dokumenteret instruks fra den dataansvarlige og i overensstemmelse med forordningens kapitel V.
Den dataansvarliges godkendelse af underdatabehandlerne i Bilag 3 udgør en generel godkendelse af, at databehandleren kan overføre personoplysninger til underdatabehandlere etableret i tredjelande, forudsat at der foreligger et lovligt overførselsgrundlag, f.eks. EU-Kommissionens standardkontraktbestemmelser (SCC) eller EU-U.S. Data Privacy Framework. Grundlaget for den enkelte underdatabehandler fremgår af listen over underdatabehandlere.
Sikkerhedsbrud
Databehandleren underretter uden unødig forsinkelse og senest 48 timer efter at være blevet bekendt hermed den dataansvarlige om ethvert brud på persondatasikkerheden.
Underretningen indeholder som minimum en beskrivelse af:
- karakteren af bruddet, herunder kategorierne og det omtrentlige antal berørte registrerede samt kategorierne og det omtrentlige antal berørte registreringer af personoplysninger,
- de sandsynlige konsekvenser af bruddet,
- de foranstaltninger, databehandleren har truffet eller foreslår truffet for at håndtere bruddet, herunder for at begrænse dets mulige skadevirkninger.
Databehandleren yder rimelig bistand med henblik på, at den dataansvarlige kan anmelde bruddet til Datatilsynet senest 72 timer efter, at den dataansvarlige har konstateret det, eller underrette de registrerede, jf. forordningens artikel 33 og 34.
Kontaktpunkt
Underretning sendes til den e-mailadresse, der er registreret som kontaktadresse på kundens konto. Ønsker I et andet kontaktpunkt, f.eks. en fælles sikkerhedspostkasse, kan I oplyse det til hej@direkte.live. Vil I underrette os om en hændelse, bruger I samme adresse.Direktes egen anvendelse til produktudvikling
Ud over behandlingen på den dataansvarliges vegne anvender databehandleren indhold og data fra Platformen, herunder optagelser af shows, til at analysere, udvikle, træne, teste og forbedre sine egne produkter, funktioner og modeller. Databehandleren kan desuden vise optagelser af shows på sine egne kanaler som eksempler på live shopping. Grundlaget herfor er udviklings- og markedsføringslicensen i handelsbetingelserne. Anvendelsen er ikke tidsbegrænset af Hovedaftalen: den fortsætter efter dens ophør, indtil den dataansvarlige framelder sig.
For denne behandling handler Direkte ikke efter den dataansvarliges instruks, men fastlægger selv formål og midler. Direkte er derfor selvstændig dataansvarlig for den, jf. databeskyttelsesforordningens artikel 28, stk. 10, og den er ikke omfattet af disse Bestemmelser. Den er beskrevet i privatlivspolitikken.
Produktudviklingen er intern: indholdet offentliggøres ikke, og resultater og modeller må ikke gengive det i genkendelig form eller identificere den dataansvarlige, dennes brugere eller dennes slutkunder.
Offentliggøres en optagelse på Direktes egne kanaler, fjernes eller sløres kommentarer, navne, profilbilleder og ordreoplysninger fra slutkunder først. Den dataansvarlige, og enhver person der medvirker i optagelsen, kan bede om at få den taget ned, og vi fjerner den fra vores egne kanaler senest 30 dage efter.
Sådan slår I det fra
Den dataansvarlige kan til enhver tid framelde sig både produktudvikling og offentliggørelse ved at skrive til hej@direkte.live. Frameldingen gælder fremadrettet. Modeller og afledte datasæt, der allerede er frembragt, kan ikke rulles tilbage, fordi det enkelte bidrag ikke kan udskilles igen.Tilsyn og revision
Databehandleren stiller det nødvendige materiale til rådighed, for at den dataansvarlige kan påse, at databehandleren overholder sine forpligtelser efter disse Bestemmelser og forordningens artikel 28.
Den dataansvarlige eller en uafhængig revisor bemyndiget af den dataansvarlige har ret til at gennemføre fysiske eller digitale revisioner, herunder inspektioner, hos databehandleren. Inspektioner varsles skriftligt med mindst 30 dages varsel og gennemføres inden for normal kontortid og uden væsentlig forstyrrelse af databehandlerens daglige drift. Den dataansvarlige afholder egne omkostninger ved et sådant tilsyn.
Kræver den dataansvarlige mere end én revision pr. kalenderår, uden at det skyldes et konstateret brud på persondatasikkerheden eller et påbud fra en tilsynsmyndighed, kan databehandleren fakturere den medgåede tid efter sin gældende timesats.
Ansvar og ansvarsbegrænsning
Parternes erstatningsansvar for skade lidt som følge af overtrædelse af disse Bestemmelser eller databeskyttelseslovgivningen reguleres og begrænses i overensstemmelse med bestemmelserne om ansvar og ansvarsbegrænsning i handelsbetingelserne.
I det omfang ansvaret ikke er dækkende reguleret i Hovedaftalen, er parterne erstatningsansvarlige efter databeskyttelsesforordningens artikel 82.
Aftalens ophør
Bestemmelserne gælder, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige.
Ved ophør af Hovedaftalen sletter eller tilbageleverer databehandleren efter den dataansvarliges valg alle personoplysninger senest 30 dage efter ophøret. Data er tilgængelige for udtræk i de 30 dage.
Sletningen omfatter ikke de optagelser af shows, som databehandleren beholder og anvender som selvstændigt dataansvarlig efter udviklings- og markedsføringslicensen, jf. afsnittet om Direktes egen anvendelse til produktudvikling. Den anvendelse er ikke omfattet af disse Bestemmelser, den fortsætter efter Hovedaftalens ophør, og den ophører, når den dataansvarlige framelder sig.
Backup-data slettes automatisk senest 90 dage efter ophøret i overensstemmelse med databehandlerens faste backup- og opbevaringsrutiner.
Oplysninger, som EU-retten eller dansk ret foreskriver fortsat opbevaring af, herunder bogføringsmateriale og aldersverifikationslogs, opbevares i den lovpligtige periode og behandles ikke til andre formål.
Ikrafttrædelse og ændringer
Bestemmelserne træder i kraft, når den dataansvarlige opretter en konto eller på anden måde accepterer Hovedaftalen. Der kræves ingen særskilt underskrift. Ønsker den dataansvarlige et underskrevet eksemplar, fremsender databehandleren det på anmodning.
Databehandleren kan ændre Bestemmelserne, når det er nødvendigt for at overholde lovgivningen, følge praksis fra tilsynsmyndigheder eller afspejle ændringer i tjenesten. Væsentlige ændringer varsles med mindst 30 dages skriftligt varsel. Den til enhver tid gældende version med versionsnummer og ikrafttrædelsesdato ligger på direkte.live/dpa.
Nærværende version er version 2.0, gældende fra 14. september 2026.
Til jeres egen privatlivspolitik og fortegnelse
I er dataansvarlige over for jeres egne slutkunder. Det betyder, at I skal oplyse dem om, at I bruger en ekstern leverandør, jf. databeskyttelsesforordningens artikel 13 og 14, og at I skal føre Direkte i jeres fortegnelse over behandlingsaktiviteter, jf. artikel 30. I skal ikke indgå en databehandleraftale med jeres slutkunder: en databehandleraftale indgås mellem en dataansvarlig og en databehandler, og jeres slutkunder er registrerede, ikke parter.
Her er de oplysninger, I har brug for. Brug dem, som de er.
Til jeres fortegnelse (artikel 30)
Leverandør: Direkte ApS, CVR-nr. 46637666, Christoffer 2 Vej 27C, 6000 Kolding, Danmark.
Rolle: databehandler.
Behandlingens formål: levering af live shopping-software, herunder afvikling af live shows, kommentar- og beskedhåndtering på tilknyttede sociale medier, oprettelse af indkøbskurve og ordrer samt, hvis det er tilvalgt, checkout i Direkte Storefront.
Kategorier af registrerede: slutkunder og følgere samt egne medarbejdere og administratorer.
Kategorier af personoplysninger: almindelige personoplysninger. Ingen følsomme personoplysninger, ingen betalingskortoplysninger og ingen CPR-numre.
Dataplacering: primær database i EU, region North EU (Stockholm). Streaming og transcoding i EU. Øvrig behandling i EU/EØS eller under EU-Kommissionens standardkontraktbestemmelser (SCC).
Databehandleraftale: https://direkte.live/dpa, version 2.0.
Underdatabehandlere: https://direkte.live/sub-processors
Til jeres egen privatlivspolitik (artikel 13)
"Vi bruger Direkte ApS (CVR-nr. 46637666) som leverandør af vores live shopping-platform. Direkte ApS behandler personoplysninger på vores vegne som databehandler, når du ser eller deltager i vores live shows, skriver kommentarer eller beskeder til os på Facebook og Instagram, eller gennemfører et køb via os. Der er indgået en databehandleraftale, og oplysningerne opbevares i EU.Direkte ApS anvender selv en række underdatabehandlere, som fremgår af direkte.live/sub-processors."
Bruger I Direkte Storefront?
Så behandler vi også jeres slutkunders navn, e-mailadresse, telefonnummer samt leverings- og faktureringsadresse, fordi vi driver selve checkout. Tilføj den sætning til teksten ovenfor: "Ved køb behandler Direkte ApSdesuden dit navn, din e-mailadresse, dit telefonnummer og din leveringsadresse med det formål at gennemføre din ordre." Vi modtager ikke betalingskortoplysninger.Skal I bruge et underskrevet eksemplar af databehandleraftalen, en udfyldt leverandørvurdering eller svar på et sikkerhedsspørgeskema, skriver I til hej@direkte.live.
Bilag 1: Behandlingens karakter, formål og oplysninger
Behandlingens genstand og karakter
Behandlingen omfatter de personoplysninger, der er nødvendige for at levere live shopping-software og dertilhørende services til den dataansvarliges webshop og sociale kanaler. Det omfatter import af produktdata, synkronisering af lager, oprettelse af indkøbskurve og ordrer for slutbrugere samt integrationer med e-commerce-platforme og dialogværktøjer på tilknyttede sociale medier.
Formål med behandlingen
- Afvikling af live shopping-kampagner og video-streams for den dataansvarlige.
- Oprettelse og håndtering af indkøbskurve samt oprettelse af ordrer i den dataansvarliges webshopsystem eller i Direkte Storefront.
- Synkronisering af lagerbeholdning og import af produkter.
- Facilitering af kundedialog og kommentarhåndtering på sociale medier i forbindelse med live shopping.
- Drift, vedligeholdelse, support og fejlfinding af den leverede software.
Kategorier af registrerede
- Slutkunder og brugere, der ser live shopping-streams, interagerer med den dataansvarlige eller foretager køb.
- Medarbejdere, konsulenter og administratorer hos den dataansvarlige, som administrerer platformen.
Typer af personoplysninger
Der behandles alene almindelige personoplysninger:
- Identifikations- og kontaktoplysninger: navn, e-mailadresse, telefonnummer, leverings- og faktureringsadresse.
- Købs- og transaktionsoplysninger: ordreoplysninger, betalingsstatus, købshistorik og valgte produkter. Betalingskortdata og CPR-numre behandles ikke af databehandleren.
- Sociale medier-data: profilnavn, bruger-id, kommentarer, beskeder og interaktioner på tilknyttede platforme, f.eks. Facebook og Instagram.
- Tekniske data: IP-adresser, enhedsoplysninger, browserdata og systemlogfiler.
Der behandles ikke følsomme personoplysninger, jf. databeskyttelsesforordningens artikel 9.
Omfanget følger de moduler, I bruger
Ovenstående beskriver platformens samlede behandlingsmuligheder. Bruger I kun enkelte moduler, er den faktiske behandling tilsvarende mindre. Forskellen mellem de to typiske opsætninger er væsentlig, fordi den afgør, om databehandleren overhovedet ser oplysninger om jeres slutkunder:
| Opsætning | Hvad databehandleren behandler om jeres slutkunder |
|---|---|
| Salg i jeres egen webshop (webshop-integration) | Produktdata, kurv-links, tracking-id er og ordredata for ordrer med Direkte-tracking, det vil sige ordre-id, ordrenummer, status, dato, tracking-meta, ordrelinjer, total og valuta. Der behandles ikke navne, e-mailadresser, telefonnumre, adresser eller betalingsoplysninger på jeres slutkunder. Ordrer uden Direkte-tracking overføres ikke. |
| Salg i Direkte Storefront | Databehandleren driver selve checkout og behandler derfor slutkundens identifikations- og kontaktoplysninger samt ordredata. Se den udtømmende liste nedenfor. |
I kan få jeres konkrete afgrænsning skrevet ind som en særskilt instruks.
Direkte Storefront: behandling af slutkundeoplysninger
Anvender den dataansvarlige Direkte Storefront, gennemføres købet på en salgsside, som databehandleren stiller til rådighed. Databehandleren behandler i den forbindelse følgende oplysninger om den dataansvarliges slutkunder, alene efter den dataansvarliges instruks og med det formål at gennemføre og administrere ordren:
- Identifikation og kontakt: navn, e-mailadresse og telefonnummer.
- Leverings- og faktureringsadresse: adresse, postnummer, by og land, samt valgt leveringsmetode, herunder afhentning i butik.
- Ordreoplysninger: ordrenummer, ordrelinjer, beløb, fragt, rabatkode, valuta, status, tidspunkter samt eventuelle bemærkninger, slutkunden selv skriver ved bestillingen.
- Betalingsstatus: valgt betalingsmetode og en betalingsreference fra betalingsudbyderen.
- Profil på sociale medier: brugernavn og bruger-id, hvor købet er foretaget i forlængelse af en kommentar eller besked på Facebook eller Instagram.
- Købshistorik: antal ordrer, samlet forbrug samt tidspunkt for første og seneste ordre, så den dataansvarlige kan se sine tilbagevendende kunder.
- Fragtoplysninger: fragtfirma, forsendelsesnummer og sporingslink, hvor den dataansvarlige har tilkoblet en fragtløsning.
Der behandles ingen betalingskortoplysninger
Databehandleren modtager, ser eller opbevarer ikke kortnumre, udløbsdatoer, CVV/CVC-koder eller andre betalingskortoplysninger. Betalingen gennemføres hos den betalingsudbyder, den dataansvarlige har tilknyttet, på grundlag af den dataansvarliges egen aftale med udbyderen. Databehandleren modtager alene en betalingsreference og en status. Der behandles heller ikke CPR-numre.Sælger den dataansvarlige aldersbegrænsede varer og har aktiveret aldersbekræftelse, logger databehandleren resultatet af kontrollen sammen med ordrereference, betalingsreference, den valgte aldersgrænse, beløb og tidspunkt. Der logges ikke fødselsdato, personnummer eller slutkundens faktiske alder. Loggen opbevares i 6 år af hensyn til den dataansvarliges dokumentationspligt.
Opbevaring under normal drift
| Datakategori | Opbevaringsperiode | Bemærkninger |
|---|---|---|
| Identifikations- og kontaktoplysninger (slutkunder) | Så længe Hovedaftalen er i kraft | Nødvendigt for at levere tjenesten. Den dataansvarlige fastsætter selv sin opbevaringspolitik og kan til enhver tid instruere om sletning. |
| Købs- og transaktionsoplysninger | Så længe Hovedaftalen er i kraft | Den dataansvarliges egen bogføringspligt varetages i den dataansvarliges eget system, ikke hos databehandleren. |
| Sociale medier-data (kommentarer, chat m.v.) | Så længe Hovedaftalen er i kraft | Knyttet til den enkelte kampagne og tilgængelig for den dataansvarlige i platformens arkiv. |
| Optagelser af shows | Indtil den dataansvarlige beder om sletning, eller til Hovedaftalen ophører | Optagelsen ligger på den dataansvarliges konto og kan slettes i platformen eller efter anmodning. Direkte beholder sin egen kopi efter ophøret som selvstændigt dataansvarlig, indtil den dataansvarlige framelder sig. Se afsnittet om Direktes egen anvendelse til produktudvikling. |
| Tekniske data (IP-adresser, systemlogfiler) | 48 timer til 6 år afhængigt af type | Records til dublethåndtering af webhooks slettes efter 48 timer. Udløbne link-tokens slettes dagligt og anvendte tokens 24 timer efter brug. Aldersverifikationslogs for aldersbegrænset salg opbevares i 6 år af hensyn til dokumentationspligten. Driftslogfiler hos hosting-underdatabehandlere følger disses egne rutiner. |
| Medarbejder- og administratordata | Så længe brugerkontoen er aktiv | Slettes ved lukning af kontoen eller ved Hovedaftalens ophør. |
Bilag 2: Tekniske og organisatoriske sikkerhedsforanstaltninger
Databehandleren implementerer og vedligeholder passende tekniske og organisatoriske sikkerhedsforanstaltninger for at beskytte personoplysningerne mod uautoriseret adgang, ændring, tab eller ødelæggelse. Følgende foranstaltninger er som minimum implementeret:
- Kryptering: data under transmission beskyttes med HTTPS/TLS 1.2 eller nyere. Personoplysninger i databaser er krypteret i hvile med AES-256. Adgangskoder lagres hashet, og API-nøgler og integrationstokens opbevares krypteret.
- Adgangskontrol: rollebaseret adgangsstyring, så kun autoriseret personale med et reelt arbejdsbetinget behov har adgang. Tofaktorgodkendelse er obligatorisk på de administrative systemer, der udgør den underliggende infrastruktur.
- Adskillelse af kunder: data er logisk adskilt pr. virksomhed, så en bruger kun kan tilgå data for den eller de virksomheder, brugeren er tilknyttet.
- Backup og genopretning: der foretages automatiske, regelmæssige backups af systemer og databaser. Backups opbevares sikkert og krypteret hos vores hosting-underdatabehandlere.
- Logning og overvågning: administrative handlinger og adgang til produktionssystemer logges, og systemerne overvåges for usædvanlig aktivitet.
- Misbrugsbeskyttelse: oprettelse og login er beskyttet mod automatiserede angreb, og der anvendes rate limiting på centrale endepunkter.
- Brudshåndtering: der er en intern procedure for identifikation, eskalering og dokumentation af sikkerhedshændelser, og den dataansvarlige underrettes senest 48 timer efter opdagelsen.
- Fortrolighed: alt personale med adgang til personoplysninger er kontraktligt underlagt tavshedspligt.
Bilag 3: Godkendte underdatabehandlere
Bilag 3 udgøres af den til enhver tid gældende liste på direkte.live/sub-processors. Listen angiver for hver underdatabehandler navn, registreret enhed, formål, fysisk dataplacering og overførselsgrundlag.
Ved aftalens ikrafttræden godkender den dataansvarlige de underdatabehandlere, der fremgår af listen. Enhver ændring varsles skriftligt med mindst 30 dages varsel som beskrevet i afsnittet om brug af underdatabehandlere.
Tredjepartsydelser, som den dataansvarlige selv tilkobler med egne kundeaftaler, konti og API-nøgler, f.eks. fragtleverandører, anses ikke for underdatabehandlere for Direkte. Behandlingen sker i disse tilfælde som et selvstændigt forhold mellem den dataansvarlige og den pågældende tredjepart, som optræder som selvstændig dataansvarlig. Direktes rolle er begrænset til teknisk at videreformidle de oplysninger, den dataansvarlige selv vælger at sende.
Virksomhedsoplysninger
Spørgsmål til databehandleraftale (dpa)?
Skriv til os, så vender vi tilbage. Har I brug for en underskrevet udgave eller en gennemgang med jeres jurist, ordner vi det.
hej@direkte.live