Databehandlingsaftale
Denne databehandlings-tillægsaftale ("DPA") udgør en del af aftalen mellem Push Engage LLC d/b/a PushEngage ("PushEngage") og Kunden ("Kunden") og træder i kraft på den dato, hvor begge parter underskriver denne DPA (i "krafttrædelsesdato"). Alle kapitaliserede termer, der ikke er defineret i denne DPA, skal have de betydninger, der er fastsat i aftalen.
1. Definitioner
"Affiliate" betyder en enhed, der direkte eller indirekte kontrollerer, er kontrolleret af eller er under fælles kontrol med en enhed.
"Aftale" betyder PushEngages brugsbetingelser, som regulerer leveringen af tjenesterne til kunden, således som disse betingelser kan opdateres af PushEngage fra tid til anden.
"Kontrol" betyder en ejer-, stemme- eller lignende andel, der repræsenterer halvtreds procent (50%) eller mere af de samlede udestående interesser i den pågældende enhed. Udtrykket "kontrolleret" skal fortolkes tilsvarende.
"Kundedata" betyder enhver personoplysning, som PushEngage behandler på vegne af kunden som databehandler i forbindelse med levering af tjenester, som nærmere beskrevet i denne DPA.
"Databeskyttelseslove" betyder alle databeskyttelses- og privatlivslove, der gælder for behandlingen af personoplysninger i henhold til aftalen, herunder, hvor det er relevant, EU's databeskyttelseslov.
"Datakontrollør" betyder en enhed, der bestemmer formålene med og midlerne til behandlingen af personoplysninger.
"Databehandler" betyder en enhed, der behandler personoplysninger på vegne af en datakontrollør.
"EU's databeskyttelseslov" betyder (i) før den 25. maj 2018, Direktiv 95/46/EF fra Europa-Parlamentet og Rådet om beskyttelse af personer i forbindelse med behandling af personoplysninger og om frie bevægelighed for sådanne data ("Direktivet") og på og efter den 25. maj 2018, Forordning 2016/679 fra Europa-Parlamentet og Rådet om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om frie bevægelighed for sådanne data (General Data Protection Regulation) ("GDPR"); og (ii) Direktiv 2002/58/EF om behandling af personoplysninger og beskyttelse af privatlivets fred i den elektroniske kommunikationssektor og gældende nationale implementeringer heraf (som kan blive ændret, erstattet eller opdateret).
"EØS" betyder, i forbindelse med denne DPA, Det Europæiske Økonomiske Samarbejdsområde, Det Forenede Kongerige og Schweiz.
"Koncern" betyder alle datterselskaber, der er en del af en virksomheds virksomhedsgruppe.
"PushEngage-netværk" betyder PushEngages datacenterfaciliteter, servere, netværksudstyr og værtssystemer (f.eks. virtuelle firewalls), der er under PushEngages kontrol og bruges til at levere tjenesterne.
"Personoplysninger" betyder enhver oplysning om en identificeret eller identificerbar fysisk person.
“Behandling” har den betydning, der er givet til det i GDPR, og “behandler”, “behandler” og “behandlet” skal fortolkes tilsvarende.
“Sikkerhedshændelse” betyder ethvert uautoriseret eller ulovligt brud på sikkerheden, der fører til utilsigtet eller ulovlig ødelæggelse, tab, ændring, uautoriseret videregivelse af eller adgang til Kundedata.
“Tjenester” betyder ethvert produkt eller enhver tjeneste leveret af PushEngage til Kunden i henhold til Aftalen.
“Standardkontraktbestemmelser” betyder Bilag C, der er knyttet til og udgør en del af dette Tillæg.
“Underdatabehandler” betyder enhver databehandler, der er engageret af PushEngage eller dets tilknyttede selskaber til at bistå med opfyldelsen af sine forpligtelser med hensyn til levering af Tjenester i henhold til Aftalen eller denne DPA. Underdatabehandlere kan omfatte tredjeparter eller medlemmer af PushEngage-koncernen.
2. Forholdet til Aftalen
2.1 Parterne er enige om, at DPA erstatter enhver eksisterende DPA, som parterne måtte have indgået tidligere i forbindelse med Tjenesterne.
2.2 Med undtagelse af de ændringer, der er foretaget ved denne DPA, forbliver Aftalen uændret og i fuld kraft og virkning. Hvis der er nogen konflikt mellem denne DPA og Aftalen, skal denne DPA have forrang i det omfang, konflikten rækker.
2.3 Ethvert krav, der fremsættes i henhold til eller i forbindelse med denne DPA, er underlagt vilkårene og betingelserne, herunder, men ikke begrænset til, de undtagelser og begrænsninger, der er fastsat i Aftalen.
2.4 Ethvert krav mod PushEngage eller dets tilknyttede selskaber i henhold til denne DPA skal kun rettes mod den enhed, der er part i Aftalen. Ingen part må begrænse sit ansvar med hensyn til en enkeltpersons databeskyttelsesrettigheder i henhold til denne DPA eller på anden måde. Kunden accepterer endvidere, at eventuelle regulatoriske sanktioner, som PushEngage pådrager sig i relation til Kundedata, som følge af eller i forbindelse med Kundens manglende overholdelse af sine forpligtelser i henhold til denne DPA eller gældende databeskyttelseslove, skal tælle med i og reducere PushEngages ansvar i henhold til Aftalen, som om det var ansvar over for Kunden i henhold til Aftalen.
2.5 Ingen andre end en part i denne DPA, dens efterfølgere og tilladte cessionarer har ret til at håndhæve nogen af dens vilkår.
2.6 Denne DPA skal være underlagt og fortolkes i overensstemmelse med de gældende lovbestemmelser og jurisdiktionsbestemmelser i Aftalen, medmindre andet kræves af gældende databeskyttelseslove.
3. Omfang og anvendelighed af denne DPA
3.1 Denne DPA gælder, hvor og kun i det omfang, PushEngage behandler Kundedata, der stammer fra EØS og/eller som ellers er underlagt EU's databeskyttelseslovgivning på vegne af Kunden som databehandler i forbindelse med levering af Tjenester i henhold til Aftalen.
3.2 Del A (som udgør Afsnit 4 – 8 (inklusiv) af denne DPA, samt Bilag A, B og C til denne DPA) finder anvendelse på behandlingen af Kundedata inden for rammerne af denne DPA fra ikrafttrædelsesdatoen.
3.3 Del B (som udgør Afsnit 9-12 (inklusiv) af denne DPA) finder anvendelse på behandlingen af Kundedata inden for rammerne af DPA fra og med den 25. maj 2018. For at undgå tvivl gælder Del B i tillæg til, og ikke i stedet for, vilkårene i Del A.
Del A: Generelle datobeskyttelsesforpligtelser
4. Roller og omfang af behandling
4.1 Parternes rolle. Mellem PushEngage og Kunden er Kunden datakontrollør for Kundedata, og PushEngage må kun behandle Kundedata som databehandler på vegne af Kunden.
4.2 Kundens behandling af Kundedata. Kunden accepterer, at (i) den overholder sine forpligtelser som datakontrollør i henhold til databeskyttelseslovgivningen med hensyn til sin behandling af Kundedata og enhver behandlingsinstruktion, den giver PushEngage; og (ii) den har givet meddelelse og opnået (eller vil opnå) alle samtykker og rettigheder, der kræves i henhold til databeskyttelseslovgivningen, for at PushEngage kan behandle Kundedata og levere Tjenesterne i henhold til Aftalen og denne DPA.
4.3 PushEngage-behandling af Kundedata. PushEngage må kun behandle Kundedata til de formål, der er beskrevet i denne DPA, og kun i overensstemmelse med Kundens dokumenterede lovlige instruktioner. Parterne er enige om, at denne DPA og Aftalen udgør Kundens fuldstændige og endelige instruktioner til PushEngage vedrørende behandlingen af Kundedata, og behandling uden for rammerne af disse instruktioner (hvis nogen) kræver forudgående skriftlig aftale mellem Kunden og PushEngage.
4.4 Detaljer om databehandling.
- Genstand: Genstanden for databehandlingen i henhold til denne DPA er Kundedata.
- Varighed: Mellem PushEngage og Kunden er varigheden af databehandlingen i henhold til denne DPA indtil ophør af Aftalen i overensstemmelse med dens vilkår.
- Formål: Formålet med databehandlingen i henhold til denne DPA er levering af Tjenesterne til Kunden og udførelse af PushEngages forpligtelser i henhold til Aftalen (herunder denne DPA) eller som ellers aftalt af parterne.
- Behandlingens art: PushEngage leverer en webtrykkemeddelelsestjeneste og andre relaterede tjenester, som beskrevet i Aftalen.
- Kategorier af registrerede: Enhver person, der tilgår og/eller bruger Tjenesterne via Kundens konto ("Brugere"); og enhver person: (i) hvis e-mailadresse er inkluderet i Kundens distributionsliste; (ii) hvis oplysninger er gemt på eller indsamlet via Tjenesterne, eller (iii) som Brugere sender e-mails til eller på anden måde interagerer eller kommunikerer med via Tjenesterne (samlet betegnet "Abonnenter").
- Typer af Kundedata:
- Kunde og brugere: identifikations- og kontaktoplysninger (navn, adresse, titel, kontaktoplysninger, brugernavn); finansielle oplysninger (kreditkortoplysninger, kontooplysninger, betalingsoplysninger); ansættelsesoplysninger (arbejdsgiver, stillingsbetegnelse, geografisk placering, ansvarsområde);
- Abonnenter: identifikations- og kontaktoplysninger (navn, fødselsdato, køn, generelle, erhvervsmæssige eller andre demografiske oplysninger, adresse, titel, kontaktoplysninger, herunder e-mailadresse), personlige interesser eller præferencer (herunder købshistorik, marketingpræferencer og offentligt tilgængelige oplysninger fra sociale medieprofiler); IT-oplysninger (IP-adresser, brugsdata, cookiedata, online navigationsdata, lokalitetsdata, browserdata); finansielle oplysninger (kreditkortoplysninger, kontooplysninger, betalingsoplysninger).
- Uanset alt andet i aftalen (herunder denne DPA) anerkender kunden, at PushEngage har ret til at bruge og videregive data vedrørende drift, support og/eller brug af tjenesterne til sine legitime forretningsformål, såsom fakturering, kontoadministration, teknisk support, produktudvikling samt salg og marketing. I det omfang sådanne data betragtes som personoplysninger i henhold til databeskyttelseslovgivningen, er PushEngage dataansvarlig for sådanne data og behandler derfor sådanne data i overensstemmelse med PushEngage's privatlivspolitik og databeskyttelseslovgivningen.
- Sporingsteknologier. Kunden anerkender, at PushEngage i forbindelse med levering af tjenesterne anvender cookies, unikke identifikatorer, web beacons og lignende sporingsteknologier ("sporingsteknologier"). Kunden skal opretholde passende meddelelses-, samtykke-, opt-in- og opt-out-mekanismer, som krævet af databeskyttelseslovgivningen, for at PushEngage lovligt kan implementere sporingsteknologier på og indsamle data fra abonnenters enheder (defineret nedenfor) i overensstemmelse med og som beskrevet i PushEngage Cookie Statement.
5. Underdatabehandlere
5.1 Autoriserede underdatabehandlere. Kunden accepterer, at PushEngage kan engagere underdatabehandlere til at behandle kundedata på kundens vegne. De underdatabehandlere, som PushEngage i øjeblikket anvender og som er godkendt af kunden, er anført i bilag A.
5.2 Forpligtelser for underdatabehandlere. PushEngage skal: (i) indgå en skriftlig aftale med underdatabehandleren, der pålægger databeskyttelsesvilkår, som kræver, at underdatabehandleren beskytter kundedataene til den standard, der kræves af databeskyttelseslovgivningen; og (ii) forblive ansvarlig for sin overholdelse af forpligtelserne i denne DPA og for enhver handling eller undladelse fra underdatabehandleren, der medfører, at PushEngage overtræder nogen af sine forpligtelser i henhold til denne DPA.
6. Sikkerhed
6.1 Sikkerhedsforanstaltninger. PushEngage skal implementere og vedligeholde passende tekniske og organisatoriske sikkerhedsforanstaltninger for at beskytte Kundedata mod sikkerhedshændelser og for at bevare sikkerheden og fortroligheden af Kundedata i overensstemmelse med PushEngages sikkerhedsstandarder beskrevet i Bilag B ("Sikkerhedsforanstaltninger").
6.2 Opdateringer til sikkerhedsforanstaltninger. Kunden er ansvarlig for at gennemgå de oplysninger, som PushEngage stiller til rådighed vedrørende datasikkerhed, og for at foretage en uafhængig vurdering af, om Tjenesterne opfylder Kundens krav og juridiske forpligtelser i henhold til databeskyttelseslovgivningen. Kunden anerkender, at Sikkerhedsforanstaltningerne er underlagt tekniske fremskridt og udvikling, og at PushEngage kan opdatere eller ændre Sikkerhedsforanstaltningerne fra tid til anden, forudsat at sådanne opdateringer og ændringer ikke resulterer i en forringelse af den samlede sikkerhed af de Tjenester, som Kunden har købt.
6.3 Kundens ansvar. Uanset ovenstående accepterer Kunden, at medmindre andet er angivet i denne DPA, er Kunden ansvarlig for sin sikre brug af Tjenesterne, herunder sikring af sine godkendelsesoplysninger til kontoen, beskyttelse af Kundedata under transmission til og fra Tjenesterne og iværksættelse af passende foranstaltninger til sikker kryptering eller sikkerhedskopiering af Kundedata, der uploades til Tjenesterne.
7. Sikkerhedsrapporter og revisioner
7.1 Kunden anerkender, at PushEngage regelmæssigt revideres mod SSAE 16- og PCI-standarder af henholdsvis uafhængige tredjepartsrevisorer og interne revisorer.
7.2 PushEngage skal også give skriftlige svar (på fortrolig basis) på alle rimelige anmodninger om oplysninger fra Kunden, herunder svar på spørgeskemaer om informationssikkerhed og revision, som er nødvendige for at bekræfte PushEngages overholdelse af denne DPA, forudsat at Kunden ikke udøver denne ret mere end én gang om året.
8. Internationale overførsler
8.1 Datacenterlokationer. PushEngage må overføre og behandle Kundedata overalt i verden, hvor PushEngage, dets tilknyttede selskaber eller dets underdatabehandlere har databehandlingsaktiviteter. PushEngage skal til enhver tid give et tilstrækkeligt beskyttelsesniveau for de behandlede Kundedata i overensstemmelse med kravene i databeskyttelseslovgivningen.
8.2 Alternativ overførselsmekanisme. Parterne er enige om, at dataneksporteringsløsningen identificeret i afsnit 8.2 ikke finder anvendelse, hvis og i det omfang PushEngage vedtager en alternativ dataneksporteringsløsning til lovlig overførsel af personoplysninger (som anerkendt i henhold til EU's databeskyttelseslovgivning) uden for EØS ("Alternativ overførselsmekanisme"), i hvilket tilfælde den Alternative overførselsmekanisme skal finde anvendelse i stedet (men kun i det omfang en sådan Alternativ overførselsmekanisme dækker de territorier, hvortil personoplysninger overføres).
Del B: GDPR-forpligtelser fra 25. maj 2018
9. Yderligere sikkerhed
9.1 Behandlingens fortrolighed. PushEngage skal sikre, at enhver person, der er autoriseret af PushEngage til at behandle kundedata (inklusive dets personale, agenter og underleverandører), er underlagt en passende fortrolighedsforpligtelse (hvad enten det er en kontraktuel eller lovbestemt pligt).
9.2 Håndtering af sikkerhedsbrud. Når PushEngage bliver opmærksom på et sikkerhedsbrud, skal PushEngage underrette kunden uden unødig forsinkelse og give rettidig information om sikkerhedsbruddet, efterhånden som det bliver kendt eller som rimeligt anmodet af kunden.
10. Ændringer af underdatabehandlere
10.1 PushEngage skal (i) give en opdateret liste over de underdatabehandlere, den har udpeget, efter skriftlig anmodning fra kunden; og (ii) underrette kunden (hvor e-mail er tilstrækkeligt) hvis den tilføjer eller fjerner underdatabehandlere mindst 10 dage før sådanne ændringer.
10.2 Kunden kan skriftligt gøre indsigelse mod PushEngages udpegning af en ny underdatabehandler inden for tredive (30) kalenderdage efter en sådan meddelelse, forudsat at en sådan indsigelse er baseret på rimelige grunde relateret til databeskyttelse. I et sådant tilfælde skal parterne drøfte sådanne bekymringer i god tro med henblik på at opnå en løsning. Hvis dette ikke er muligt, kan kunden suspendere eller opsige aftalen (uden at det berører eventuelle gebyrer, som kunden har afholdt før suspension eller opsigelse).
11. Returnering eller sletning af data
11.1 Ved aftalens ophør eller udløb skal PushEngage (efter kundens valg) slette eller returnere alle kundedata (inklusive kopier), som den besidder eller kontrollerer, til kunden, dog at dette krav ikke gælder i det omfang, PushEngage er forpligtet i henhold til gældende lov til at beholde nogle eller alle kundedata, eller kundedata, som den har arkiveret på backup-systemer, hvilke kundedata PushEngage skal sikkert isolere og beskytte mod enhver yderligere behandling, undtagen i det omfang det kræves i henhold til gældende lov.
12. Samarbejde
12.1 Tjenesterne giver Kunden en række kontroller, som Kunden kan bruge til at hente, rette, slette eller begrænse Kundedata, som Kunden kan bruge til at hjælpe med sine forpligtelser i henhold til GDPR, herunder sine forpligtelser vedrørende besvarelse af anmodninger fra registrerede eller relevante databeskyttelsesmyndigheder. I det omfang Kunden ikke selvstændigt kan tilgå de relevante Kundedata inden for Tjenesterne, skal PushEngage (for Kundens regning) yde rimelig bistand til at hjælpe Kunden med at besvare anmodninger fra enkeltpersoner eller relevante databeskyttelsesmyndigheder vedrørende behandling af Personoplysninger i henhold til Aftalen. I tilfælde af at en sådan anmodning rettes direkte til PushEngage, må PushEngage ikke besvare en sådan kommunikation direkte uden Kundens forudgående godkendelse, medmindre det er lovpligtigt. Hvis PushEngage er forpligtet til at besvare en sådan anmodning, skal PushEngage straks underrette Kunden og give denne en kopi af anmodningen, medmindre det er lovligt forbudt.
12.2 Hvis en retshåndhævelsesmyndighed sender PushEngage en anmodning om Kundedata (f.eks. via en stævning eller retskendelse), vil PushEngage forsøge at henvise retshåndhævelsesmyndigheden til at anmode om disse data direkte fra Kunden. Som en del af denne indsats kan PushEngage give Kundens grundlæggende kontaktoplysninger til retshåndhævelsesmyndigheden. Hvis PushEngage er tvunget til at udlevere Kundedata til en retshåndhævelsesmyndighed, skal PushEngage give Kunden rimelig varsel om anmodningen for at give Kunden mulighed for at søge en beskyttelsesordre eller anden passende afhjælpning, medmindre PushEngage er lovligt forhindret i dette.
12.3 I det omfang PushEngage er forpligtet i henhold til EU's databeskyttelseslovgivning, skal PushEngage (for Kundens regning) levere rimeligt anmodede oplysninger vedrørende Tjenesterne for at give Kunden mulighed for at udføre databeskyttelsesevalueringer eller forudgående konsultationer med databeskyttelsesmyndigheder som krævet ved lov.
BILAG A – Liste over PushEngage Underdatabehandlere
PushEngage bruger sine tilknyttede selskaber og en række tredjeparts Underdatabehandlere til at hjælpe med at levere Tjenesterne (som beskrevet i Aftalen). Disse Underdatabehandlere, der er angivet nedenfor, leverer cloud-hosting og -lagringstjenester; indholdslevering og -gennemgangstjenester; bistår med kundesupport; samt sporing, respons, diagnose og løsning af hændelser.
Underdatabehandlere brugt af os, når vi fungerer som databehandler
| Underdatabehandler | Formål | Lokation | Flere kommentarer |
|---|---|---|---|
| Amazon Web Services | Sikker Cloud-tjeneste til hosting af infrastruktur og databaser | USA | https://aws.amazon.com/compliance/gdpr-center/ |
Bilag B – Sikkerhedsforanstaltninger
Sikkerhedsforanstaltningerne, der gælder for Tjenesterne, er beskrevet nedenfor og her https://PushEngage.com/security/ (som opdateret fra tid til anden i overensstemmelse med afsnit 6.2 i denne DPA).
1. Informationssikkerhedsprogram. PushEngage vil vedligeholde et informationssikkerhedsprogram (herunder vedtagelse og håndhævelse af interne politikker og procedurer), der er designet til at (a) hjælpe Kunden med at sikre Kundedata mod utilsigtet eller ulovligt tab, adgang eller videregivelse, (b) identificere rimeligt forudsigelige og interne risici for sikkerhed og uautoriseret adgang til PushEngage-netværket og (c) minimere sikkerhedsrisici, herunder gennem risikovurdering og regelmæssig test. PushEngage vil udpege en eller flere medarbejdere til at koordinere og være ansvarlige for informationssikkerhedsprogrammet. Informationssikkerhedsprogrammet vil omfatte følgende foranstaltninger:
1.1 Netværkssikkerhed. PushEngage-netværket vil være elektronisk tilgængeligt for medarbejdere, entreprenører og enhver anden person, som det er nødvendigt for at levere Tjenesterne. PushEngage vil vedligeholde adgangskontroller og politikker for at styre, hvilken adgang der er tilladt til PushEngage-netværket fra hver netværksforbindelse og bruger, herunder brug af firewalls eller teknologier med funktionelt tilsvarende virkning og godkendelseskontroller. PushEngage vil vedligeholde planer for korrigerende handlinger og hændelsesrespons for at reagere på potentielle sikkerhedstrusler.
1.2 Fysisk sikkerhed
1.2.1 Fysiske adgangskontroller. Fysiske komponenter af PushEngage-netværket er placeret i diskrete faciliteter ("Faciliteterne"). Fysiske barriere-kontroller bruges til at forhindre uautoriseret adgang til Faciliteterne både ved omkredsen og ved bygningens adgangspunkter. Passage gennem de fysiske barrierer ved Faciliteterne kræver enten elektronisk adgangskontrolvalidering (f.eks. kortadgangssystemer osv.) eller validering af menneskeligt sikkerhedspersonale (f.eks. kontrakt- eller intern sikkerhedsvagtordning, receptionist osv.). Medarbejdere og entreprenører tildeles fotobadges, der skal bæres, mens medarbejdere og entreprenører er på nogen af Faciliteterne. Besøgende skal registrere sig hos udpeget personale, skal fremvise passende identifikation, tildeles et besøgs-ID-badge, der skal bæres, mens den besøgende er på nogen af Faciliteterne, og ledsages konstant af autoriserede medarbejdere eller entreprenører under besøg i Faciliteterne.
1.2.2 Begrænset adgang for medarbejdere og entreprenører. PushEngage giver adgang til Faciliteterne for de medarbejdere og entreprenører, der har et legitimt forretningsmæssigt behov for sådanne adgangsrettigheder. Når en medarbejder eller entreprenør ikke længere har et forretningsmæssigt behov for de adgangsrettigheder, der er tildelt ham/hende, tilbagekaldes adgangsrettighederne straks, selvom medarbejderen eller entreprenøren fortsat er ansat hos PushEngage eller dets tilknyttede selskaber.
1.2.3 Fysiske sikkerhedsforanstaltninger. Alle adgangspunkter (undtagen hovedindgangsdøre) holdes sikret (låst). Adgangspunkter til faciliteterne overvåges af videoovervågningskameraer, der er designet til at optage alle personer, der tilgår faciliteterne. PushEngage vedligeholder også elektroniske indbrudsdetektionssystemer, der er designet til at detektere uautoriseret adgang til faciliteterne, herunder overvågning af sårbarhedspunkter (f.eks. primære indgangsdøre, nødudgangsdøre, tagluger, vareindlejringsdøre osv.) med dørkontakter, glasbrudsdetektorer, indendørs bevægelsesdetektion eller andre enheder designet til at detektere personer, der forsøger at få adgang til faciliteterne. Al fysisk adgang til faciliteterne af medarbejdere og entreprenører logges og revideres rutinemæssigt.
2. Fortsat evaluering. PushEngage vil udføre periodiske gennemgange af sikkerheden af sit PushEngage-netværk og tilstrækkeligheden af sit informationssikkerhedsprogram, som målt mod industrisikkerhedsstandarder og dets politikker og procedurer. PushEngage vil løbende evaluere sikkerheden af sit PushEngage-netværk og tilknyttede tjenester for at afgøre, om yderligere eller anderledes sikkerhedsforanstaltninger er påkrævet for at reagere på nye sikkerhedsrisici eller fund genereret af de periodiske gennemgange.
Bilag C – Standard kontraktbestemmelser
Til formålene i artikel 26, stk. 2, i direktiv 95/46/EF for overførsel af personoplysninger til databehandlere etableret i tredjelande, der ikke sikrer et tilstrækkeligt beskyttelsesniveau for data.
Den enhed, der er identificeret som “Kunde” i tillægget (”dataeksportør”), og PushEngage (”dataindimportør”), hver en “part”; tilsammen “parterne”,
HAR AFTALT følgende kontraktbestemmelser (bestemmelserne) for at give tilstrækkelige garantier med hensyn til beskyttelse af privatlivets fred og individers grundlæggende rettigheder og frihedsrettigheder for overførsel af de personoplysninger, der er specificeret i bilag 1, fra dataeksportøren til dataindimportøren.
Bestemmelse 1
Definitioner
I forbindelse med bestemmelserne:
- ‘personoplysninger’, ‘særlige kategorier af data’, ‘behandling/behandle’, ‘kontrollerende organ’, ‘databehandler’, ‘den registrerede’ og ‘tilsynsmyndighed’ skal have samme betydning som i Europa-Parlamentets og Rådets direktiv 95/46/EF af 24. oktober 1995 om beskyttelse af personer i forbindelse med behandling af personoplysninger og om fri bevægelighed for sådanne oplysninger;
- ‘dataeksportør’ betyder den kontrollerende, der overfører personoplysningerne;
- ‘dataindimportør’ betyder den databehandler, der indvilliger i at modtage personoplysninger fra dataeksportøren med henblik på behandling på dennes vegne efter overførslen i overensstemmelse med dennes instruktioner og bestemmelsernes vilkår og som ikke er underlagt et tredjelands system, der sikrer tilstrækkelig beskyttelse i henhold til artikel 25, stk. 1, i direktiv 95/46/EF;
- ‘underdatabehandler’ betyder enhver databehandler, der er engageret af dataimportøren eller af en anden underdatabehandler for dataimportøren, som accepterer at modtage personoplysninger udelukkende med henblik på behandlingsaktiviteter, der skal udføres på vegne af dataeksportøren efter overførslen i overensstemmelse med dennes instruktioner, vilkårene i klausulerne og vilkårene i den skriftlige underentreprisekontrakt;
- ‘den gældende databeskyttelseslovgivning’ betyder den lovgivning, der beskytter individers grundlæggende rettigheder og frihedsrettigheder og især deres ret til privatliv med hensyn til behandling af personoplysninger, som gælder for en dataansvarlig i medlemsstaten, hvor dataeksportøren er etableret;
- ‘tekniske og organisatoriske sikkerhedsforanstaltninger’ betyder de foranstaltninger, der sigter mod at beskytte personoplysninger mod utilsigtet eller ulovlig destruktion eller utilsigtet tab, ændring, uautoriseret videregivelse eller adgang, især hvor behandlingen indebærer transmission af data over et netværk, og mod alle andre ulovlige former for behandling.
Klausul 2
Detaljer om overførslen
Detaljerne om overførslen og især de særlige kategorier af personoplysninger, hvor det er relevant, er specificeret i tillæg 1, som udgør en integreret del af klausulerne.
Klausul 3
Tredjepartsberettigelsesklausul
- Den registrerede kan over for dataeksportøren håndhæve denne klausul, klausul 4(b) til (i), klausul 5(a) til (e) og (g) til (j), klausul 6(1) og (2), klausul 7, klausul 8(2) og klausul 9 til 12 som tredjepartsberettiget.
- Den registrerede kan over for dataimportøren håndhæve denne klausul, klausul 5(a) til (e) og (g), klausul 6, klausul 7, klausul 8(2) og klausul 9 til 12, i tilfælde hvor dataeksportøren faktisk er forsvundet eller er ophørt med at eksistere i henhold til loven, medmindre en efterfølgende enhed har overtaget dataeksportørens samlede juridiske forpligtelser ved kontrakt eller ved lov, som følge heraf overtager dataeksportørens rettigheder og forpligtelser, i hvilket tilfælde den registrerede kan håndhæve dem over for en sådan enhed.
- Den registrerede kan over for underdatabehandleren håndhæve denne klausul, klausul 5(a) til (e) og (g), klausul 6, klausul 7, klausul 8(2) og klausul 9 til 12, i tilfælde hvor både dataeksportøren og dataimportøren faktisk er forsvundet eller er ophørt med at eksistere i henhold til loven eller er blevet insolvent, medmindre en efterfølgende enhed har overtaget dataeksportørens samlede juridiske forpligtelser ved kontrakt eller ved lov som følge heraf overtager dataeksportørens rettigheder og forpligtelser, i hvilket tilfælde den registrerede kan håndhæve dem over for en sådan enhed. En sådan tredjepartsansvarlighed for underdatabehandleren er begrænset til dens egne behandlingsaktiviteter i henhold til klausulerne.
- Parterne gør ikke indsigelse mod, at en registreret kan repræsenteres af en forening eller et andet organ, hvis den registrerede udtrykkeligt ønsker det, og hvis det er tilladt i henhold til national lovgivning.
Klausul 4
Dataeksportørens forpligtelser
Dataeksportøren accepterer og garanterer:
- at behandlingen, herunder selve overførslen, af personoplysningerne er og fortsat vil blive foretaget i overensstemmelse med de relevante bestemmelser i den gældende databeskyttelseslovgivning (og, hvor det er relevant, er blevet anmeldt til de relevante myndigheder i medlemsstaten, hvor dataeksportøren er etableret) og ikke krænker den pågældende stats relevante bestemmelser;
- at den har instrueret og i hele perioden for behandlingen af personoplysninger vil instruere datamodtageren i kun at behandle de overførte personoplysninger på dataeksportørens vegne og i overensstemmelse med den gældende databeskyttelseslovgivning og klausulerne;
- at datamodtageren vil give tilstrækkelige garantier for de tekniske og organisatoriske sikkerhedsforanstaltninger, der er specificeret i bilag 2 til denne kontrakt;
- at sikkerhedsforanstaltningerne efter vurdering af kravene i den gældende databeskyttelseslovgivning er passende til at beskytte personoplysninger mod utilsigtet eller ulovlig destruktion eller utilsigtet tab, ændring, uautoriseret videregivelse eller adgang, især hvor behandlingen indebærer overførsel af data over et netværk, og mod alle andre ulovlige former for behandling, og at disse foranstaltninger sikrer et sikkerhedsniveau, der er passende for de risici, som behandlingen medfører, og den type data, der skal beskyttes, under hensyntagen til den teknologiske udvikling og omkostningerne ved deres implementering;
- at den vil sikre overholdelse af sikkerhedsforanstaltningerne;
- at, hvis overførslen omfatter særlige kategorier af data, er den registrerede blevet informeret eller vil blive informeret før eller så hurtigt som muligt efter overførslen om, at dens data kunne blive overført til et tredjeland, der ikke yder tilstrækkelig beskyttelse i henhold til direktiv 95/46/EF;
- at videresende enhver meddelelse modtaget fra datamodtageren eller en underdatabehandler i henhold til klausul 5 (b) og klausul 8 (3) til databeskyttelsesmyndigheden, hvis dataeksportøren beslutter at fortsætte overførslen eller ophæve suspensionen;
- at stille en kopi af klausulerne, med undtagelse af bilag 2, og en opsummerende beskrivelse af sikkerhedsforanstaltningerne til rådighed for de registrerede efter anmodning, samt en kopi af enhver kontrakt om underdatabehandling, der skal indgås i henhold til klausulerne, medmindre klausulerne eller kontrakten indeholder kommercielle oplysninger, i hvilket tilfælde disse kommercielle oplysninger kan fjernes;
- at, i tilfælde af underdatabehandling, behandlingsaktiviteten udføres i overensstemmelse med klausul 11 af en underdatabehandler, der yder mindst samme niveau af beskyttelse for personoplysningerne og de registreredes rettigheder som datamodtageren i henhold til klausulerne; og
- at den vil sikre overholdelse af klausul 4 (a) til (i).
Klausul 5
Datamodtagerens forpligtelser
Datamodtageren accepterer og garanterer:
- at behandle de personoplysninger udelukkende på vegne af dataeksportøren og i overensstemmelse med dennes instruktioner og Klausulerne; hvis den af enhver årsag ikke kan opfylde en sådan overensstemmelse, accepterer den at underrette dataeksportøren om sin manglende evne til at overholde straks, i hvilket tilfælde dataeksportøren er berettiget til at suspendere dataoverførslen og/eller opsige kontrakten;
- at den ikke har nogen grund til at tro, at den gældende lovgivning forhindrer den i at opfylde de modtagne instruktioner fra dataeksportøren og dens forpligtelser i henhold til kontrakten, og at den i tilfælde af en ændring i denne lovgivning, der sandsynligvis vil have en væsentlig negativ indvirkning på de garantier og forpligtelser, der er fastsat i Klausulerne, straks vil underrette dataeksportøren om ændringen, så snart den bliver opmærksom på den, i hvilket tilfælde dataeksportøren er berettiget til at suspendere dataoverførslen og/eller opsige kontrakten;
- at den har implementeret de tekniske og organisatoriske sikkerhedsforanstaltninger, der er specificeret i Bilag 2, før behandling af de overførte personoplysninger;
- at den straks vil underrette dataeksportøren om:
- enhver juridisk bindende anmodning om videregivelse af personoplysninger fra en retshåndhævelsesmyndighed, medmindre andet er forbudt, såsom et forbud i henhold til straffeloven om at bevare fortroligheden af en retshåndhævelsesundersøgelse,
- enhver utilsigtet eller uautoriseret adgang, og
- enhver anmodning modtaget direkte fra registrerede uden at besvare anmodningen, medmindre den på anden måde er blevet godkendt til det;
- at behandle alle henvendelser fra dataeksportøren vedrørende dens behandling af de personoplysninger, der er omfattet af overførslen, omgående og korrekt og at følge tilsynsmyndighedens rådgivning vedrørende behandlingen af de overførte data;
- at på dataeksportørens anmodning underkaste sine databehandlingsfaciliteter en revision af de databehandlingsaktiviteter, der er omfattet af Klausulerne, som skal udføres af dataeksportøren eller et inspektionsorgan bestående af uafhængige medlemmer og i besiddelse af de krævede faglige kvalifikationer bundet af en fortrolighedspligt, udvalgt af dataeksportøren, hvor det er relevant, i aftale med tilsynsmyndigheden;
- at stille en kopi af Klausulerne eller enhver eksisterende kontrakt om databehandling til rådighed for den registrerede efter anmodning, medmindre Klausulerne eller kontrakten indeholder kommercielle oplysninger, i hvilket tilfælde den kan fjerne sådanne kommercielle oplysninger, med undtagelse af Bilag 2, som skal erstattes af en opsummerende beskrivelse af sikkerhedsforanstaltningerne i de tilfælde, hvor den registrerede ikke kan opnå en kopi fra dataeksportøren;
- at den i tilfælde af databehandling tidligere har underrettet dataeksportøren og indhentet dennes forudgående skriftlige samtykke;
- at databehandlingstjenesterne fra databehandleren vil blive udført i overensstemmelse med Klausul 11;
- at straks sende en kopi af enhver databehandleraftale, den indgår i henhold til Klausulerne, til dataeksportøren.
Krav i national lovgivning, der gælder for dataimportøren, og som ikke går ud over, hvad der er nødvendigt i et demokratisk samfund på grundlag af en af de interesser, der er anført i artikel 13, stk. 1 i direktiv 95/46/EF, dvs. hvis de udgør en nødvendig foranstaltning til at beskytte national sikkerhed, forsvar, offentlig sikkerhed, forebyggelse, efterforskning, opdagelse og retsforfølgning af strafbare handlinger eller overtrædelser af etik for de regulerede erhverv, en vigtig økonomisk eller finansiel statslig interesse eller beskyttelse af den registrerede eller andres rettigheder og frihedsrettigheder, er ikke i modstrid med standardkontraktklausulerne. Nogle eksempler på sådanne lovpligtige krav, der ikke går ud over, hvad der er nødvendigt i et demokratisk samfund, er bl.a. internationalt anerkendte sanktioner, krav om skatterapportering eller krav om rapportering om bekæmpelse af hvidvaskning af penge.
Klausul 6
Ansvar
- Parterne er enige om, at enhver registreret, der har lidt skade som følge af en overtrædelse af de forpligtelser, der er omhandlet i klausul 3 eller i klausul 11, fra en part eller en underdatabehandler, har ret til at modtage erstatning fra dataeksportøren for den lidte skade.
- Hvis en registreret ikke kan gøre et krav om erstatning i henhold til stk. 1 mod dataeksportøren, der opstår som følge af en overtrædelse fra dataimportøren eller dennes underdatabehandler af nogen af deres forpligtelser, der er omhandlet i klausul 3 eller i klausul 11, fordi dataeksportøren faktisk er forsvundet eller ophørt at eksistere i henhold til loven eller er blevet insolvent, accepterer dataimportøren, at den registrerede kan fremsætte et krav mod dataimportøren, som om denne var dataeksportøren, medmindre en efterfølgende enhed har overtaget dataeksportørens fulde juridiske forpligtelser ved kontrakt eller ved lov, i hvilket tilfælde den registrerede kan håndhæve sine rettigheder mod en sådan enhed. Dataimportøren kan ikke påberåbe sig en overtrædelse fra en underdatabehandler af dennes forpligtelser for at undgå sine egne forpligtelser.
- Hvis en registreret ikke kan gøre et krav gældende mod dataeksportøren eller dataimportøren, der er omhandlet i stk. 1 og 2, som opstår som følge af en overtrædelse fra underdatabehandleren af nogen af deres forpligtelser, der er omhandlet i klausul 3 eller i klausul 11, fordi både dataeksportøren og dataimportøren faktisk er forsvundet eller ophørt at eksistere i henhold til loven eller er blevet insolvente, accepterer underdatabehandleren, at den registrerede kan fremsætte et krav mod underdatabehandleren med hensyn til dennes egne behandlingsaktiviteter i henhold til klausulerne, som om denne var dataeksportøren eller dataimportøren, medmindre en efterfølgende enhed har overtaget dataeksportørens eller dataimportørens fulde juridiske forpligtelser ved kontrakt eller ved lov, i hvilket tilfælde den registrerede kan håndhæve sine rettigheder mod en sådan enhed. Underdatabehandlerens ansvar er begrænset til dennes egne behandlingsaktiviteter i henhold til klausulerne.
Klausul 7
Mægling og jurisdiktion
1. Dataindhentningsagenten accepterer, at hvis den registrerede påberåber sig tredjeparts begunstigede rettigheder over for den og/eller kræver erstatning for skader i henhold til Klausulerne, vil dataindhentningsagenten acceptere den registreredes afgørelse:
- at henvise tvisten til mægling ved en uafhængig person eller, hvor det er relevant, ved tilsynsmyndigheden;
- at henvise tvisten til domstolene i den medlemsstat, hvor dataeksportøren er etableret.
Parterne accepterer, at det valg, den registrerede træffer, ikke vil forringe dens materielle eller proceduremæssige rettigheder til at søge retsmidler i overensstemmelse med andre bestemmelser i national eller international lovgivning.
Klausul 8
Samarbejde med tilsynsmyndigheder
- Dataeksportøren accepterer at deponere en kopi af denne kontrakt hos tilsynsmyndigheden, hvis den anmoder herom, eller hvis en sådan deponering er påkrævet i henhold til den gældende databeskyttelseslovgivning.
- Parterne accepterer, at tilsynsmyndigheden har ret til at gennemføre en revision af dataindhentningsagenten og enhver underdatabehandler, som har samme omfang og er underlagt de samme betingelser, som ville gælde for en revision af dataeksportøren i henhold til den gældende databeskyttelseslovgivning.
- Dataindhentningsagenten skal straks underrette dataeksportøren om eksistensen af lovgivning, der gælder for den eller en underdatabehandler, og som forhindrer gennemførelsen af en revision af dataindhentningsagenten eller en underdatabehandler i henhold til stk. 2. I et sådant tilfælde er dataeksportøren berettiget til at træffe de foranstaltninger, der er fastsat i Klausul 5, litra b).
Klausul 9
Gældende lov
Klausulerne skal være underlagt lovgivningen i den medlemsstat, hvor dataeksportøren er etableret.
Klausul 10
Variation af kontrakten
Parterne forpligter sig til ikke at ændre eller modificere Klausulerne. Dette udelukker ikke, at parterne kan tilføje klausuler om forretningsrelaterede emner, hvor det er nødvendigt, så længe de ikke er i modstrid med Klausulen.
Klausul 11
Underdatabehandling
- Dataindhentningsagenten må ikke udlicitere nogen af sine behandlingsoperationer, der udføres på vegne af dataeksportøren i henhold til Klausulerne, uden forudgående skriftligt samtykke fra dataeksportøren. Hvor dataindhentningsagenten udliciterer sine forpligtelser i henhold til Klausulerne med samtykke fra dataeksportøren, skal den kun gøre det ved en skriftlig aftale med underdatabehandleren, der pålægger underdatabehandleren de samme forpligtelser, som pålægges dataindhentningsagenten i henhold til Klausulerne. Hvor underdatabehandleren undlader at opfylde sine databeskyttelsesforpligtelser i henhold til en sådan skriftlig aftale, forbliver dataindhentningsagenten fuldt ud ansvarlig over for dataeksportøren for opfyldelsen af underdatabehandlerens forpligtelser i henhold til en sådan aftale.
- Den forudgående skriftlige kontrakt mellem datainporteren og underdatabehandleren skal også indeholde en bestemmelse om tredjeparts begunstigelse som fastlagt i punkt 3 for tilfælde, hvor datasubjektet ikke er i stand til at fremsætte krav om erstatning som omhandlet i punkt 1 i punkt 6 mod dataeksportøren eller datainporteren, fordi de faktisk er forsvundet, er ophørt med at eksistere juridisk eller er blevet insolvent, og ingen efterfølgende enhed har overtaget hele dataeksportørens eller datainporterens juridiske forpligtelser ved kontrakt eller ved lov. Sådan tredjepartsansvar for underdatabehandleren skal begrænses til dens egne behandlingsaktiviteter i henhold til klausulerne.
- Bestemmelserne vedrørende databeskyttelsesaspekter for underdatabehandling af den kontrakt, der henvises til i stk. 1, skal være underlagt lovgivningen i den medlemsstat, hvor dataeksportøren er etableret.
- Dataeksportøren skal føre en liste over underdatabehandlingsaftaler, der er indgået i henhold til klausulerne og meddelt af datainporteren i henhold til klausul 5 (j), som skal opdateres mindst en gang om året. Listen skal være tilgængelig for dataeksportørens tilsynsmyndighed for databeskyttelse.
Klausul 12
Forpligtelse efter ophør af tjenester til behandling af personoplysninger
- Parterne er enige om, at ved ophør af levering af databehandlingstjenester skal datainporteren og underdatabehandleren, efter valg af dataeksportøren, returnere alle overførte personoplysninger og kopier heraf til dataeksportøren eller destruere alle personoplysninger og bekræfte over for dataeksportøren, at den har gjort det, medmindre lovgivning pålagt datainporteren forhindrer den i at returnere eller destruere alle eller dele af de overførte personoplysninger. I så fald garanterer datainporteren, at den vil garantere fortroligheden af de overførte personoplysninger og ikke længere aktivt behandle de overførte personoplysninger.
- Datainporteren og underdatabehandleren garanterer, at den efter anmodning fra dataeksportøren og/eller tilsynsmyndigheden vil underkaste sine databehandlingsfaciliteter en revision af de foranstaltninger, der henvises til i stk. 1.
BILAG 1 TIL STANDARDKONTRAKTSKLAUSULERNE
Dataeksportør
Dataeksportøren er den enhed, der er identificeret som "Kunde" i Tillægget.
Datainporter
Datainporteren er PushEngage, en udbyder af webtjenester.
Datasubjekter
Datasubjekter omfatter dataeksportørens kunder og slutbrugere.
Kategorier af data
De personoplysninger vedrørende enkeltpersoner, der uploades til PushEngage-tjenesterne af dataeksportøren.
Behandlingsaktiviteter
De overførte personoplysninger vil være genstand for følgende grundlæggende behandlingsaktiviteter (hvor relevant):
Beregning, lagring og levering af indhold på PushEngage-netværket
BILAG 2 TIL STANDARDKONTRAKTSKLAUSULERNE
Dette bilag udgør en del af klausulerne og skal udfyldes og underskrives af parterne. Ved at underskrive signatursiden på side 1 af dette tillæg anses parterne for at have underskrevet dette bilag 2.
Beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger, som datainputteren har implementeret i overensstemmelse med klausul 4(d) og 5(c) (eller vedlagt dokument/lovgivning):
De tekniske og organisatoriske sikkerhedsforanstaltninger, som datainputteren har implementeret, er som beskrevet i tillægget.
Senest opdateret: 24. december 2025