(Aftale i henhold til art. 28 GDPR)


Denne databehandleraftale (“Aftalen”) indgås mellem:

Dataansvarlig (Controller):

Point of Difference e.V.
Wollgrasstr 1a
D‑26802 Moormerland, Tyskland
Vereinsregister-Nr.: VR 201299, Amtsgericht Aurich

(“Den dataansvarlige”)

og

Databehandler (Processor):

[Navn på tjenesteudbyder / partner]
[Retlig form og adresse]

(“Databehandleren”)

Sammen benævnt “Parterne”.


1. Formål og varighed

Denne aftale regulerer Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige i henhold til art. 28 GDPR.

  • Formål: Behandling af personoplysninger nødvendige for levering af aftalte ydelser
  • Varighed: Så længe den underliggende serviceaftale er gældende

Efter ophør fortsætter forpligtelserne i det omfang, det kræves ved lov.


2. Behandlingens karakter og formål

Databehandleren må alene behandle personoplysninger til følgende formål:

  • levering af aftalte ydelser
  • administrativ, operationel og teknisk support
  • hosting, kommunikation, IT- eller projektunderstøttelse

Enhver anden behandling er forbudt.


3. Typer af personoplysninger

Afhængigt af tjenesten kan behandlingen omfatte:

  • identifikationsoplysninger (navn, adresse, kontaktoplysninger)
  • administrative og kommunikationsdata
  • program- og projektrelaterede data
  • data om frivillige, donorer eller deltagere
  • tekniske data (logfiler, adgangsdata)

Særlige kategorier af data (art. 9 GDPR) behandles kun efter særskilt aftale og lovlig hjemmel.


4. Kategorier af registrerede

Personoplysninger kan vedrøre:

  • medarbejdere og frivillige
  • modtagere og deltagere
  • donorer og støtter
  • samarbejdspartnere og leverandører
  • brugere af hjemmeside eller platform

5. Den dataansvarliges forpligtelser

Den dataansvarlige skal:

  • sikre, at behandlingen er lovlig
  • give dokumenterede instruktioner til Databehandleren
  • informere om ændringer i behandlingen
  • opfylde registreredes rettigheder

6. Databehandlerens forpligtelser

Databehandleren skal:

  • kun behandle data efter dokumenterede instruktioner
  • sikre fortrolighed hos autoriserede personer
  • implementere passende tekniske og organisatoriske foranstaltninger (art. 32 GDPR)
  • bistå ved opfyldelse af registreredes rettigheder
  • bistå ved konsekvensanalyser (DPIA)
  • straks underrette om brud på persondatasikkerheden

7. Tekniske og organisatoriske foranstaltninger (TOMs)

Databehandleren skal implementere passende sikkerhedsforanstaltninger, herunder:

  • adgangskontrol og autentificering
  • kryptering og sikker dataoverførsel
  • backup- og gendannelsesprocedurer
  • dataminimering og systemadskillelse
  • løbende sikkerhedstest og medarbejdertræning

Detaljer kan fastsættes i bilag 1.


8. Underdatabehandlere

Anvendelse af underdatabehandlere kræver:

  • forudgående skriftlig godkendelse fra den dataansvarlige
  • databehandleraftaler i overensstemmelse med GDPR

Databehandleren er fuldt ansvarlig for underdatabehandlere.


9. Registreredes rettigheder

Databehandleren skal bistå med håndtering af:

  • indsigt (art. 15)
  • berigtigelse (art. 16)
  • sletning (art. 17)
  • begrænsning (art. 18)
  • dataportabilitet (art. 20)
  • indsigelse (art. 21)

Svar må kun gives direkte efter bemyndigelse.


10. Sikkerhedsbrud

Databehandleren skal uden unødig forsinkelse underrette den dataansvarlige om brud på persondatasikkerheden og fremlægge nødvendige oplysninger i henhold til art. 33 GDPR.


11. Revision og kontrol

Den dataansvarlige har ret til at:

  • anmode om dokumentation eller rapporter
  • gennemføre inspektioner med rimeligt varsel

Databehandleren skal samarbejde loyalt.


12. Overførsel til tredjelande

Overførsel til tredjelande må kun ske hvis:

  • det sker efter instruks fra den dataansvarlige
  • GDPR (art. 44–49) overholdes
  • passende garantier (f.eks. SCC’er) er etableret

13. Returnering eller sletning af data

Ved ophør skal Databehandleren:

  • slette eller
  • returnere alle personoplysninger

medmindre lovpligtige opbevaringskrav gælder.


14. Ansvar

Ansvar reguleres af:

  • art. 82 GDPR
  • gældende tysk ret (BGB)
  • den underliggende aftale

15. Ophør

Den dataansvarlige kan ophæve aftalen uden varsel ved væsentlige brud på databeskyttelsesforpligtelser.


16. Afsluttende bestemmelser

  • Aftalen er underlagt tysk ret
  • Værneting: Den dataansvarliges hjemsted (hvor lovligt muligt)
  • Ændringer skal ske skriftligt
  • Ugyldighed af enkelte bestemmelser påvirker ikke resten

17. Underskrifter

For den dataansvarlige

Point of Difference e.V.

Navn:
Titel:
Dato:
Underskrift:


For Databehandleren

Navn:
Titel:
Dato:
Underskrift: