Databehandleraftale
Om dette dokument: Dette er ParkPoints standard-databehandleraftale i henhold til GDPR artikel 28, stk. 3, udformet efter Datatilsynets standardbestemmelser for databehandleraftaler (Bestemmelserne pkt. 1–13 + Bilag A–D). Den indgår som bilag 2 til abonnementsaftalen mellem ParkPoint og den enkelte kunde ("Kunden") og accepteres ved underskrift af ordrebekræftelsen. Kunden er dataansvarlig; ParkPoint er databehandler. Den underskrevne aftale har forrang for denne offentliggjorte version, hvis de afviger.
Parterne
Databehandleren: WB VISION, CVR 45198855, C/O Søren Koch, Duevej 4, 8500 Grenaa ("ParkPoint")
Den dataansvarlige: den kunde, der er angivet i ordrebekræftelsen ("Kunden")
Parterne, herefter hver en "Part" og samlet "Parterne", har aftalt følgende bestemmelser ("Bestemmelserne") for at overholde GDPR og sikre beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder.
1. Præambel
1.1. Disse Bestemmelser fastsætter Parternes rettigheder og forpligtelser, når ParkPoint behandler personoplysninger på vegne af Kunden.
1.2. Bestemmelserne er udformet med henblik på Parternes overholdelse af GDPR art. 28, stk. 3, som stiller specifikke krav til indholdet af en databehandleraftale.
1.3. ParkPoints behandling af personoplysninger sker med henblik på opfyldelse af Parternes abonnementsaftale med bilag ("Hovedaftalen"): levering af ParkPoint-platformen (interaktivt gæstekort, CMS og tilhørende tjenester).
1.4. Bestemmelserne har forrang for eventuelle tilsvarende bestemmelser i andre aftaler mellem Parterne, herunder Hovedaftalen.
1.5. Der hører fire bilag til Bestemmelserne, og bilagene udgør en integreret del af Bestemmelserne: Bilag A (oplysninger om behandlingen), Bilag B (underdatabehandlere), Bilag C (instruks vedrørende behandling af personoplysninger) og Bilag D (Parternes regulering af andre forhold).
1.6. Bestemmelserne med tilhørende bilag opbevares skriftligt, herunder elektronisk, af begge Parter.
1.7. Bestemmelserne fritager ikke ParkPoint for forpligtelser, som ParkPoint er pålagt direkte efter GDPR eller enhver anden lovgivning.
2. Den dataansvarliges rettigheder og forpligtelser
2.1. Kunden er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med GDPR (se forordningens art. 24), databeskyttelsesbestemmelser i anden EU-ret eller danske databeskyttelsesregler samt Bestemmelserne.
2.2. Kunden har ret og pligt til at træffe beslutninger om, til hvilke(t) formål og med hvilke hjælpemidler der må ske behandling.
2.3. Kunden er ansvarlig for, blandt andet, at sikre, at der er et behandlingsgrundlag for behandlingen af personoplysninger, som ParkPoint instrueres i at foretage. Kunden er herunder ansvarlig for at administrere egne brugeres adgang til CMS'et og for indholdet af det materiale (billeder, tekster m.v.), Kunden uploader, herunder at Kunden har det fornødne grundlag for at behandle personoplysninger, der måtte indgå heri.
3. Databehandleren handler efter instruks
3.1. ParkPoint må kun behandle personoplysninger efter dokumenteret instruks fra Kunden, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som ParkPoint er underlagt. Denne instruks er specificeret i Bilag A og C. Efterfølgende instruks kan også gives af Kunden, mens der sker behandling af personoplysninger, men instruksen skal altid være dokumenteret og opbevares skriftligt, herunder elektronisk, sammen med Bestemmelserne.
3.2. Hvis behandling kræves i henhold til EU-ret eller national ret, som ParkPoint er underlagt, underretter ParkPoint Kunden om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser.
3.3. ParkPoint underretter omgående Kunden, hvis en instruks efter ParkPoints mening er i strid med GDPR eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret.
4. Fortrolighed
4.1. ParkPoint må kun give adgang til personoplysninger, som behandles på Kundens vegne, til personer, der er underlagt ParkPoints instruktionsbeføjelser, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun i det nødvendige omfang. Listen over personer, som har fået tildelt adgang, skal løbende gennemgås. På baggrund af denne gennemgang kan adgangen til personoplysninger lukkes, hvis adgangen ikke længere er nødvendig, og personoplysningerne skal herefter ikke længere være tilgængelige for disse personer.
4.2. ParkPoint skal efter anmodning fra Kunden kunne påvise, at de pågældende personer, som er underlagt ParkPoints instruktionsbeføjelser, er underlagt ovennævnte tavshedspligt.
5. Behandlingssikkerhed
5.1. GDPR art. 32 fastslår, at Kunden og ParkPoint, under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder, gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et beskyttelsesniveau, der passer til disse risici.
Kunden skal vurdere risiciene for fysiske personers rettigheder og frihedsrettigheder som behandlingen udgør og gennemføre foranstaltninger for at imødegå disse risici. Afhængig af deres relevans kan det omfatte:
- pseudonymisering og kryptering af personoplysninger
- evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester
- evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse
- en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerhed.
5.2. Efter forordningen skal også ParkPoint — selvstændigt og uafhængigt af Kunden — vurdere risiciene for fysiske personers rettigheder som behandlingen udgør og gennemføre foranstaltninger for at imødegå disse risici. Med henblik på denne vurdering skal Kunden stille den nødvendige information til rådighed for ParkPoint, som gør ParkPoint i stand til at identificere og vurdere sådanne risici.
5.3. Derudover skal ParkPoint bistå Kunden med Kundens overholdelse af Kundens forpligtelse efter GDPR art. 32, ved bl.a. at stille den nødvendige information til rådighed for Kunden vedrørende de tekniske og organisatoriske sikkerhedsforanstaltninger, som ParkPoint allerede har gennemført i henhold til art. 32, og al anden information, der er nødvendig for Kundens overholdelse af sin forpligtelse efter art. 32.
Hvis imødegåelse af de identificerede risici — efter Kundens vurdering — kræver gennemførelse af yderligere foranstaltninger end de foranstaltninger, som ParkPoint allerede har gennemført, skal Kunden angive de yderligere foranstaltninger, der skal gennemføres, i Bilag C. De foranstaltninger, ParkPoint som minimum har gennemført, fremgår af Bilag C, afsnit C.2. ParkPoint kan løbende forbedre og opdatere foranstaltningerne, forudsat at det samlede sikkerhedsniveau ikke derved forringes.
6. Anvendelse af underdatabehandlere
6.1. ParkPoint skal opfylde de betingelser, der er omhandlet i GDPR art. 28, stk. 2 og 4, for at gøre brug af en anden databehandler ("underdatabehandler").
6.2. ParkPoint må således ikke gøre brug af en underdatabehandler til opfyldelse af Bestemmelserne uden forudgående generel skriftlig godkendelse fra Kunden.
6.3. Kunden giver hermed sin generelle godkendelse til ParkPoints brug af underdatabehandlere. De underdatabehandlere, Kunden har godkendt ved Bestemmelsernes ikrafttræden, fremgår af Bilag B. ParkPoint skal skriftligt underrette Kunden om eventuelle planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel og derved give Kunden mulighed for at gøre indsigelse mod sådanne ændringer inden brugen af de(n) omhandlede underdatabehandler(e). Kan Parterne ikke nå til enighed om en begrundet indsigelse, kan Kunden opsige Hovedaftalen til udgangen af en måned uden yderligere omkostninger.
6.4. Når ParkPoint gør brug af en underdatabehandler i forbindelse med udførelse af specifikke behandlingsaktiviteter på vegne af Kunden, skal ParkPoint, gennem en kontrakt eller andet retligt dokument i henhold til EU-retten eller medlemsstaternes nationale ret, pålægge underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der fremgår af Bestemmelserne, hvorved der navnlig stilles de fornødne garantier for, at underdatabehandleren vil gennemføre de tekniske og organisatoriske foranstaltninger på en sådan måde, at behandlingen overholder kravene i Bestemmelserne og GDPR.
6.5. En kopi af en sådan underdatabehandleraftale og senere ændringer skal — efter Kundens anmodning — fremsendes til Kunden. Bestemmelser om kommercielle vilkår, som ikke påvirker det databeskyttelsesretlige indhold af underdatabehandleraftalen, skal ikke fremsendes.
6.6. Hvis underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver ParkPoint fuldt ansvarlig over for Kunden for opfyldelsen af underdatabehandlerens forpligtelser.
7. Overførsel til tredjelande eller internationale organisationer
7.1. Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer må kun foretages af ParkPoint på baggrund af dokumenteret instruks fra Kunden og skal altid ske i overensstemmelse med GDPR kapitel V.
7.2. Hvis overførsel af personoplysninger til tredjelande eller internationale organisationer, som ParkPoint ikke er blevet instrueret i at foretage af Kunden, kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som ParkPoint er underlagt, skal ParkPoint underrette Kunden om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser.
7.3. Uden dokumenteret instruks fra Kunden kan ParkPoint således ikke inden for rammerne af Bestemmelserne overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland eller en international organisation, overlade behandling af personoplysninger til en underdatabehandler i et tredjeland eller behandle personoplysningerne i et tredjeland.
7.4. Kundens instruks vedrørende overførsel af personoplysninger til et tredjeland, herunder det eventuelle overførselsgrundlag i GDPR kapitel V, som overførslen er baseret på, er angivet i Bilag C.6.
7.5. Bestemmelserne skal ikke forveksles med standardkontraktsbestemmelser som omhandlet i GDPR art. 46, stk. 2, litra c og d, og Bestemmelserne kan ikke udgøre et grundlag for overførsel af personoplysninger som omhandlet i GDPR kapitel V.
8. Bistand til den dataansvarlige
8.1. ParkPoint bistår, under hensyntagen til behandlingens karakter, så vidt muligt Kunden ved hjælp af passende tekniske og organisatoriske foranstaltninger med opfyldelse af Kundens forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder som fastlagt i GDPR kapitel III (art. 12–23), herunder oplysningspligt, indsigt, berigtigelse, sletning ("retten til at blive glemt"), begrænsning af behandling, underretningspligt, dataportabilitet, indsigelse samt retten til ikke at være genstand for en afgørelse, der alene er baseret på automatisk behandling, herunder profilering.
8.2. I tillæg til ParkPoints forpligtelse til at bistå Kunden i henhold til pkt. 5.3 bistår ParkPoint endvidere, under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for ParkPoint, Kunden med:
- Kundens forpligtelse til uden unødig forsinkelse og om muligt senest 72 timer, efter at Kunden er blevet bekendt med det, at anmelde brud på persondatasikkerheden til Datatilsynet, medmindre at det er usandsynligt, at bruddet indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder (art. 33)
- Kundens forpligtelse til uden unødig forsinkelse at underrette de(n) registrerede om brud på persondatasikkerheden, når bruddet sandsynligvis vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder (art. 34)
- Kundens forpligtelse til forud for behandlingen at foretage en konsekvensanalyse vedrørende databeskyttelse (art. 35)
- Kundens forpligtelse til at høre Datatilsynet inden behandling, såfremt en konsekvensanalyse viser, at behandlingen vil føre til høj risiko i mangel af foranstaltninger truffet af Kunden for at begrænse risikoen (art. 36).
8.3. Omfanget og udstrækningen af ParkPoints bistand er angivet i Bilag C.3.
9. Underretning om brud på persondatasikkerheden
9.1. ParkPoint underretter uden unødig forsinkelse Kunden efter at være blevet opmærksom på, at der er sket et brud på persondatasikkerheden, der vedrører behandlingen på Kundens vegne.
9.2. ParkPoints underretning til Kunden skal om muligt ske senest 48 timer efter, at ParkPoint er blevet bekendt med bruddet, sådan at Kunden kan overholde sin forpligtelse til at anmelde bruddet til Datatilsynet inden for 72 timer, jf. GDPR art. 33.
9.3. I overensstemmelse med pkt. 8.2 bistår ParkPoint Kunden med at foretage anmeldelse af bruddet til Datatilsynet, herunder med at tilvejebringe oplysning om karakteren af bruddet (kategorierne og det omtrentlige antal berørte registrerede og registreringer), de sandsynlige konsekvenser af bruddet og de foranstaltninger, som er truffet eller foreslås truffet for at håndtere bruddet, jf. art. 33, stk. 3.
9.4. Det er Kundens ansvar som dataansvarlig at vurdere anmeldelsespligten og foretage eventuel anmeldelse til Datatilsynet samt eventuel underretning af de registrerede.
10. Sletning og returnering af oplysninger
10.1. Ved ophør af tjenesterne vedrørende behandling af personoplysninger (Hovedaftalens ophør) er ParkPoint forpligtet til at slette alle personoplysninger, der er blevet behandlet på vegne af Kunden, og bekræfte over for Kunden, at oplysningerne er slettet, medmindre EU-ret eller national ret foreskriver opbevaring af personoplysningerne.
10.2. Sletningen sker efter følgende rutine: Ved Hovedaftalens ophør stiller ParkPoint Kundens data til rådighed for eksport i 30 dage (returnering), hvorefter alle personoplysninger slettes fra produktionssystemerne. Data i backups slettes i takt med backup-rotationen, dog senest 90 dage efter ophør. ParkPoint bekræfter på Kundens anmodning skriftligt, at sletning er gennemført.
11. Revision, herunder inspektion
11.1. ParkPoint stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af GDPR art. 28 og Bestemmelserne, til rådighed for Kunden og muliggør og bidrager til revisioner, herunder inspektioner, der foretages af Kunden eller en anden revisor, som er bemyndiget af Kunden.
11.2. Procedurerne for Kundens revisioner, herunder inspektioner, med ParkPoint og underdatabehandlere er specificeret i Bilag C.7 og C.8.
11.3. ParkPoint er forpligtet til at give tilsynsmyndigheder, som efter gældende lovgivning har adgang til Kundens eller ParkPoints faciliteter, eller repræsentanter, der optræder på tilsynsmyndighedens vegne, adgang til ParkPoints fysiske faciliteter mod behørig legitimation.
12. Parternes aftale om andre forhold
12.1. Parterne kan aftale andre bestemmelser vedrørende tjenesten vedrørende behandling af personoplysninger om fx erstatningsansvar, så længe disse andre bestemmelser ikke direkte eller indirekte strider imod Bestemmelserne eller forringer den registreredes grundlæggende rettigheder og frihedsrettigheder, som følger af GDPR. Sådanne forhold er reguleret i Bilag D.
13. Ikrafttræden og ophør
13.1. Bestemmelserne træder i kraft samtidig med Hovedaftalen (ved begge Parters underskrift eller elektronisk accept via bestillingsflowet).
13.2. Begge Parter kan kræve Bestemmelserne genforhandlet, hvis lovændringer eller uhensigtsmæssigheder i Bestemmelserne giver anledning hertil.
13.3. Bestemmelserne er gældende, så længe tjenesten vedrørende behandling af personoplysninger varer. I denne periode kan Bestemmelserne ikke opsiges, medmindre andre bestemmelser, der regulerer levering af tjenesten, aftales mellem Parterne.
13.4. Hvis levering af tjenesten ophører, og personoplysningerne er slettet eller returneret til Kunden i overensstemmelse med pkt. 10 og Bilag C.4, kan Bestemmelserne opsiges med skriftligt varsel af begge Parter.
Bilag A — Oplysninger om behandlingen
A.1. Formålet med behandlingen: Levering af ParkPoint-platformen: interaktivt gæstekort, CMS til administration af sæsoner, åbningstider, kortpunkter, aktiviteter og branding, samt tilhørende drift og support.
A.2. Behandlingens karakter: Hosting, opbevaring, visning, autentificering af brugere, udsendelse af transaktionsmails (login-/servicemails), backup, fejlretning/support og sletning.
A.3. Typer af personoplysninger: Navn, e-mailadresse, telefonnummer, krypterede (hashede) adgangskoder, login-tidspunkter, trunkeret IP-adresse i hændelseslog, billeder/indhold uploadet af Kunden. Særlige kategorier af personoplysninger (art. 9): Ingen.
A.4. Kategorier af registrerede: Kundens medarbejdere/CMS-brugere; kontaktpersoner hos Kunden; personer, der optræder i indhold uploadet af Kunden (fx billeder på aktiviteter og kortpunkter).
Om parkens gæster (slutbrugere): Gæster oprettes ikke som brugere, og deres GPS-position behandles lokalt på egen enhed og lagres ikke af platformen. Til driftsstatistik registreres et tilfældigt genereret, anonymt sessions-id med tidsstempel pr. åben kort-session (ingen kobling til person, enhed, position eller adfærd); id'et slettes automatisk efter højst 10 minutter og bruges alene til optælling af samtidige brugere. Ved rutevejledning kan koordinater sendes uden identificerende oplysninger til OpenStreetMaps ruteservice (EU). Gæsters IP-adresser indgår kortvarigt i hostingleverandørens tekniske logs.
A.5. Varighed: Behandlingen varer, så længe Hovedaftalen løber, med tillæg af sletteperioden i pkt. 10 og Bilag C.4 (eksportvindue 30 dage; backups senest 90 dage efter ophør).
Bilag B — Underdatabehandlere
B.1. Godkendte underdatabehandlere
| Underdatabehandler | Ydelse | Sted / overførselsgrundlag |
|---|---|---|
| Cloudflare, Inc. | Hosting (Workers), database (D1), fillager (R2), CDN/DNS | Globalt edge-netværk med EU-datacentre; EU-standardkontraktbestemmelser + EU-U.S. Data Privacy Framework; data krypteret at-rest |
| Resend (Plus Five Five, Inc.) | Udsendelse af transaktionsmails | EU-region valgt; EU-standardkontraktbestemmelser |
| Google Ireland Ltd. (Google Workspace) | Support- og administrationskorrespondance samt aftalearkiv | EU; EU-standardkontraktbestemmelser + EU-U.S. Data Privacy Framework |
ParkPoint må ikke — uden Kundens skriftlige godkendelse — gøre brug af en underdatabehandler til en anden behandlingsaktivitet end den beskrevne og aftalte eller gøre brug af en anden underdatabehandler til denne behandlingsaktivitet.
B.2. Varsel
ParkPoint underretter skriftligt Kunden mindst 30 dage før planlagt tilføjelse eller udskiftning af en underdatabehandler, jf. pkt. 6.3. Den aktuelle liste kan altid rekvireres hos ParkPoint.
Bilag C — Instruks vedrørende behandling af personoplysninger
C.1. Behandlingens genstand / instruks
ParkPoint behandler alene personoplysninger i det omfang, det er nødvendigt for at levere platformens funktioner som beskrevet i Hovedaftalen, herunder autentificering af brugere, udsendelse af login-/servicemails, hosting og visning af det indhold, Kunden selv administrerer, backup samt fejlretning og support. Behandlingen sker som led i platformens almindelige, automatiserede funktion; yderligere instruks gives skriftligt, jf. pkt. 3.1.
C.2. Behandlingssikkerhed — tekniske og organisatoriske foranstaltninger (TOMs)
Sikkerhedsniveauet afspejler, at behandlingen omfatter almindelige personoplysninger og ingen særlige kategorier, jf. Bilag A. ParkPoint har — som minimum og til enhver tid — gennemført følgende foranstaltninger:
- Adgangskoder: hashes med PBKDF2-HMAC-SHA-256 med individuelt salt; opbevares aldrig i klartekst
- Adgangskontrol: rollebaseret adgang; to-faktor-autentificering (e-mail-OTP) på ParkPoints administratorkonti og på Kundens hovedkonto til CMS'et; automatisk lockout ved gentagne fejllogins
- Tenant-isolation: hver kundes data er logisk adskilt; alle opslag er bundet til kundens identitet fra den autentificerede session
- Kryptering: TLS 1.2+ i transit; kryptering at-rest hos hostingleverandøren
- Sessioner og engangskoder: tidsbegrænsede, enkeltbrugs-tokens med automatisk oprydning af udløbne data
- Sikkerhedsheaders og inputvalidering: CSP, HSTS m.fl.; server-side validering af filuploads (typegodkendelse på indhold, ikke filendelse)
- Dataminimering ved upload: metadata (EXIF, XMP, IPTC m.v.) fjernes automatisk fra uploadede billeder
- Logning: tekniske logs uden persondata/tokens; adskilt fra kundedata
- Sikkerhedsopdateringer: løbende afhængigheds- og sårbarhedsscanning samt versionsstyret, gatet udrulning
- Backup/gendannelse: point-in-time-gendannelse af databasen (op til 30 dage) via hostingleverandøren
- Organisatorisk: adgang til produktionsdata er begrænset til 2 betroede personer; fortrolighedsforpligtelse; dokumenteret beredskabsplan for brud
C.3. Bistand til den dataansvarlige
Kunden kan selv tilgå, berigtige og slette oplysninger om egne CMS-brugere og eget indhold via platformens indbyggede funktioner. Anmodninger vedrørende registreredes rettigheder, der ikke kan opfyldes via disse funktioner, håndteres af ParkPoint uden unødig forsinkelse og senest 10 arbejdsdage efter skriftlig anmodning. Ved brud på persondatasikkerheden underretter ParkPoint Kunden uden unødig forsinkelse og om muligt senest 48 timer efter at være blevet bekendt med bruddet, jf. pkt. 9. Til brug for konsekvensanalyser stiller ParkPoint dokumentation for platformens behandling og sikkerhedsforanstaltninger til rådighed. Vederlag for bistand er reguleret i Bilag D.
C.4. Opbevaringsperiode / sletterutine
Personoplysninger opbevares, så længe Hovedaftalen løber. Ved Hovedaftalens ophør stilles Kundens data til rådighed for eksport i 30 dage, hvorefter alle personoplysninger slettes fra produktionssystemerne. Data i backups slettes i takt med backup-rotationen, dog senest 90 dage efter ophør. Sessioner, engangskoder og udløbne tokens slettes løbende og automatisk i driftsperioden.
C.5. Lokalitet for behandling
Behandling af de af Bestemmelserne omfattede personoplysninger kan ikke ske på andre lokaliteter end EU/EØS-datacentre hos de i Bilag B nævnte underdatabehandlere uden Kundens forudgående skriftlige godkendelse.
C.6. Instruks vedrørende overførsel til tredjelande
Behandling sker som udgangspunkt i EU/EØS. Kunden instruerer hermed ParkPoint i, at personoplysninger kan overføres til/behandles i tredjelande i det omfang, det følger af brugen af underdatabehandlerne i Bilag B, forudsat at overførslen sker på et gyldigt overførselsgrundlag efter GDPR kapitel V: EU-standardkontraktbestemmelser (art. 46, stk. 2, litra c) og/eller EU-U.S. Data Privacy Framework (art. 45). Herudover må overførsel til tredjelande ikke finde sted uden Kundens dokumenterede instruks.
C.7. Procedurer for tilsyn med underdatabehandlere
ParkPoint fører løbende — og mindst én gang årligt — tilsyn med sine underdatabehandlere ved at indhente og gennemgå deres tilgængelige revisionserklæringer, certificeringer (fx ISO 27001, SOC 2) og databehandleraftaler samt kontrollere, at overførselsgrundlag fortsat er gyldige. Dokumentation for det seneste tilsyn fremsendes til Kunden på anmodning.
C.8. Procedurer for den dataansvarliges tilsyn
Kundens tilsyn gennemføres som udgangspunkt ved, at ParkPoint én gang årligt — på Kundens anmodning — fremlægger en skriftlig egenerklæring om overholdelse af Bestemmelserne eller, hvis en sådan foreligger, en erklæring fra en uafhængig tredjepart (fx ISAE 3000). Kunden eller en af Kunden bemyndiget revisor kan herudover gennemføre fysisk inspektion hos ParkPoint med mindst 30 dages skriftligt varsel. Inspektionen må ikke forstyrre driften unødigt og sker for Kundens regning, medmindre inspektionen afdækker væsentlig misligholdelse af Bestemmelserne.
Bilag D — Parternes regulering af andre forhold
D.1. Vederlag for bistand: Bistand efter pkt. 8 og Bilag C.3 samt medvirken til revision ud over den årlige egenerklæring/inspektion, jf. Bilag C.8, kan faktureres efter ParkPoints til enhver tid gældende timepris, medmindre behovet for bistand skyldes ParkPoints forhold (herunder brud på persondatasikkerheden hos ParkPoint eller ParkPoints misligholdelse).
D.2. Ansvar: Parternes erstatningsansvar i anledning af Bestemmelserne reguleres af Hovedaftalens ansvarsbestemmelser (abonnementsvilkårenes pkt. 9). Intet i Hovedaftalen eller Bestemmelserne begrænser dog den registreredes rettigheder eller Parternes ansvar over for de registrerede efter GDPR art. 82 eller over for tilsynsmyndigheder efter GDPR art. 83.
D.3. Forrang: I spørgsmål om behandling af personoplysninger har Bestemmelserne forrang, jf. pkt. 1.4.
Kontakt
Spørgsmål til denne aftale eller anmodning om den seneste underdatabehandler-liste: kontakt@parkpoint.dk.