Databehandleraftale (DPA)
Gældende fra 26. juli 2026 · Version 1.0. (Dato + versionsnummer opdateres ved hver revision.)
Denne databehandleraftale ("Aftalen") indgås mellem:
Dataansvarlig (Kunden)
[Kundens firmanavn] · CVR [•] · [adresse]
(herefter "den Dataansvarlige")
Databehandler
Webora Tech ApS · CVR 43142674 · J.P. Larsens Vej 13, 8220 Brabrand
kontakt@webora-tech.dk
(herefter "Databehandleren")
Aftalen indgås elektronisk ved Kundens accept i forbindelse med køb/onboarding af et Webora-produkt og udgør en integreret del af parternes hovedaftale (Handelsbetingelserne). De generelle bestemmelser nedenfor gælder for al databehandling; produktspecifikke bestemmelser (behandlingens formål, kategorier af personoplysninger m.v.) fremgår af det enkelte produktafsnit.
1. Roller
1.1 Den Dataansvarlige bestemmer formål og midler for behandlingen og er ansvarlig for, at der er et lovligt behandlingsgrundlag, herunder lovligt grundlag for at kontakte de registrerede.
1.2 Databehandleren behandler alene personoplysninger efter dokumenteret instruks fra den Dataansvarlige, jf. § 2.
2. Instruks
2.1 Databehandleren må kun behandle personoplysninger med det formål at levere det købte Webora-produkt som beskrevet i Handelsbetingelserne og efter den Dataansvarliges instruks.
2.2 Den dokumenterede instruks udgøres af denne Aftale, Handelsbetingelserne og den konfiguration, den Dataansvarlige foretager i produktet (fx skabeloner, triggere, links).
2.3 Databehandleren underretter den Dataansvarlige, hvis en instruks efter Databehandlerens vurdering er i strid med databeskyttelsesreglerne.
3. Databehandlerens forpligtelser
3.1 Databehandleren sikrer, at personer, der behandler oplysningerne, er underlagt fortrolighed.
3.2 Databehandleren træffer passende tekniske og organisatoriske sikkerhedsforanstaltninger, jf. GDPR art. 32 og § 5.
3.3 Databehandleren bistår i rimeligt omfang den Dataansvarlige med at besvare anmodninger fra registrerede (indsigt, sletning m.v.) samt med sikkerhed, konsekvensanalyser og forudgående høring (art. 32-36).
3.4 Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af art. 28, og muliggør og bidrager til revision, jf. § 6.
4. Underdatabehandlere
4.1 Den Dataansvarlige giver generel forudgående godkendelse til, at Databehandleren anvender underdatabehandlere. Databehandleren varsler ændringer (tilføjelse/udskiftning) med rimeligt varsel, og den Dataansvarlige kan gøre indsigelse.
4.2 Databehandlerens generelle underdatabehandlere (infrastruktur):
| Underdatabehandler | Formål | Lokation |
|---|---|---|
| Hetzner Online GmbH | Hosting og drift af tjenesten + database | Tyskland (EU/EØS) |
| Hetzner Online GmbH (mail-tjeneste) | Udsendelse af system-, faktura- og onboarding-e-mails | Tyskland (EU/EØS) |
4.3 Databehandleren pålægger sine underdatabehandlere samme databeskyttelsesforpligtelser som i denne Aftale.
4.4 Eventuelle produktspecifikke systemer, som den Dataansvarlige selv opretter og ejer, fremgår af produktafsnittet og er ikke Databehandlerens underdatabehandlere.
5. Sikkerhed (tekniske og organisatoriske foranstaltninger)
Databehandleren har som minimum implementeret:
- Adgangsstyring og princippet om mindst mulige rettigheder
- Kryptering af data under transport (TLS)
- Sikker opbevaring af secrets/API-nøgler, aldrig i klartekst i klientkode
- Adskillelse af produktions- og testmiljø
- Logning og overvågning af væsentlige hændelser
- Backup og procedure for gendannelse
- Idempotens og validering i integrationer for at undgå fejlbehandling
Produktspecifikke sikkerhedsforanstaltninger fremgår af det pågældende produktafsnit.
6. Revision
6.1 Databehandleren stiller efter anmodning dokumentation til rådighed, der påviser overholdelse af Aftalen. Fysisk/teknisk revision kan gennemføres med rimeligt varsel og mod betaling af Databehandlerens rimelige omkostninger, medmindre andet følger af loven.
7. Overførsel til tredjelande
7.1 Databehandleren overfører ikke personoplysninger til lande uden for EU/EØS, medmindre det fremgår af § 4.2, og der i så fald foreligger et gyldigt overførselsgrundlag (fx EU-Kommissionens standardkontraktbestemmelser (SCC'er) eller en adækvansafgørelse).
7.2 Vælger den Dataansvarlige et eget system, der indebærer overførsel til tredjeland, er den Dataansvarlige selv ansvarlig for overførselsgrundlaget i det forhold, jf. produktafsnittet.
8. Sletning og tilbagelevering
8.1 Ved ophør af hovedaftalen sletter eller tilbageleverer Databehandleren efter den Dataansvarliges valg alle personoplysninger, medmindre lovgivning kræver fortsat opbevaring. Produktspecifikke slettefrister fremgår af produktafsnittet. System-logs opbevares maksimalt 60 dage, og backups slettes efter Databehandlerens ordinære backup-cyklus.
9. Brud på persondatasikkerheden
9.1 Databehandleren underretter uden unødig forsinkelse og senest 48 timer efter at være blevet bekendt med et brud den Dataansvarlige og bistår med de oplysninger, der er nødvendige for den Dataansvarliges eventuelle anmeldelse til Datatilsynet og de registrerede.
10. Ansvar
10.1 Parternes ansvar følger GDPR og dansk ret. Den mellem parterne aftalte ansvarsbegrænsning i Handelsbetingelserne finder tilsvarende anvendelse, i det omfang det er tilladt efter præceptiv lovgivning.
11. Varighed og ikrafttræden
11.1 Aftalen træder i kraft ved Kundens accept og gælder, så længe Databehandleren behandler personoplysninger på vegne af den Dataansvarlige.
11.2 Ved uoverensstemmelse mellem denne Aftale og Handelsbetingelserne har denne Aftale forrang for så vidt angår behandling af personoplysninger.
12. Underskrift / accept
Aftalen accepteres elektronisk ved køb/onboarding. Ønskes fysisk underskrift:
For den Dataansvarlige: _______________________ Dato: __________
For Databehandleren (Webora Tech ApS): _______________________ Dato: __________
ReviewBooster
Baggrund og formål
Databehandleren leverer tjenesten ReviewBooster, der på vegne af den Dataansvarlige udsender SMS til den Dataansvarliges slutkunder og faciliterer indsamling af anmeldelser. I den forbindelse behandler Databehandleren personoplysninger på vegne af den Dataansvarlige.
Kategorier af registrerede og personoplysninger
Registrerede: Den Dataansvarliges slutkunder (og kontaktpersoner herfor).
Kategorier af personoplysninger (almindelige, ikke-følsomme):
- Navn
- Telefonnummer
- E-mail (hvor relevant)
- Fakturarelaterede oplysninger (fx fakturanummer, beløb, dato) i det omfang de knyttes til den registrerede
- Svar/status i anmeldelsesflowet (fx "tilfreds/utilfreds")
Der behandles ikke særlige kategorier af personoplysninger (følsomme oplysninger) eller CPR-numre. Den Dataansvarlige må ikke tilføre tjenesten sådanne oplysninger.
Behandlingens karakter
Behandlingen omfatter indsamling, opbevaring, brug og videregivelse (til den Dataansvarliges egen SMS-udbyder) med henblik på udsendelse af SMS og håndtering af anmeldelsesflow.
Den Dataansvarliges egne systemer (ikke underdatabehandlere)
Følgende er den Dataansvarliges egne systemer/konti, som den Dataansvarlige selv opretter og har det fulde ansvar for. Databehandleren anvender alene de credentials, den Dataansvarlige stiller til rådighed, og optræder ikke som databehandler for disse:
- SMS-udbyder: Twilio eller GatewayAPI (den Dataansvarliges egen konto)
- Regnskabssystem: Dinero eller e-conomic (den Dataansvarliges eget system)
Den Dataansvarlige er selv ansvarlig for at have fornødent grundlag og eventuel databehandleraftale direkte med sine egne udbydere. Vælger den Dataansvarlige en udbyder, der indebærer overførsel til tredjeland (fx Twilio/USA), er den Dataansvarlige selv ansvarlig for overførselsgrundlaget.
Supplerende sikkerhedsforanstaltninger
- Feltkryptering (Fernet) af følsomme credentials — Kundens SMS- og regnskabs-API-nøgler/tokens opbevares krypteret i databasen, aldrig i klartekst
- Bemærk: databasen anvender ikke diskniveau-kryptering "at rest". Slutkunde-telefonnumre opbevares derfor i klartekst på diskniveau. Adgang til serveren er beskyttet af adgangsstyring og TLS, og risikoen vurderes som acceptabel givet oplysningernes almindelige, ikke-følsomme karakter.
Slettefrist
Personoplysninger om slutkunder (fx surveys/kontakter) slettes senest 60 dage efter ophør — i praksis inden for få dage efter opsigelsen.