Juridisk
Databehandleraftale
Denne Databehandleraftale regulerer Tradebirds behandling af personoplysninger på vegne af kunder, der bruger tjenesten.
- Ikrafttrædelsesdato:
- 7. september 2026
- Version:
- 2026-09-07
Denne Databehandleraftale (DPA) udgør en del af aftalen mellem den kundeorganisation, der accepterer eller på anden måde tiltræder Tradebirds Servicevilkår (Kunden), og den juridiske Tradebird-enhed, der er angivet nedenfor (Tradebird). Den gælder, hvor Tradebird behandler personoplysninger på Kundens vegne ved levering af tjenesten.
1. Forholdet til aftalen
Denne DPA indarbejdes i Servicevilkårene, når Kunden opretter en organisation eller på anden måde accepterer Vilkårene. Den person, der accepterer, erklærer at være bemyndiget til at forpligte Kunden.
Hvis denne DPA er i strid med Vilkårene vedrørende behandling af Kundepersonoplysninger, har denne DPA forrang. Vilkårene gælder i øvrigt fortsat, herunder deres bestemmelser om lovvalg, ansvar og tvister.
2. Definitioner og roller
Begreber som dataansvarlig, databehandler, personoplysninger, behandling, registreret og brud på persondatasikkerheden har den betydning, der følger af gældende databeskyttelseslovgivning, herunder GDPR.
Kundepersonoplysninger betyder personoplysninger i information, som indsendes til tjenesten af eller for Kunden, og som Tradebird behandler på Kundens vegne.
Kunden er dataansvarlig eller databehandler på vegne af en anden dataansvarlig for Kundepersonoplysninger. Tradebird er Kundens databehandler eller underdatabehandler. Hver part er fortsat selvstændigt ansvarlig for de personoplysninger, som parten behandler som dataansvarlig, som beskrevet i Privatlivspolitikken.
3. Instrukser om behandling
Tradebird behandler kun Kundepersonoplysninger:
- for at levere, sikre, understøtte og vedligeholde tjenesten;
- som konfigureret, indsendt eller instrueret gennem Kundens autoriserede brug af tjenesten;
- som angivet i aftalen; eller
- hvor gældende lov kræver det, og Tradebird vil i så fald underrette Kunden før behandlingen, medmindre loven forbyder denne underretning.
Aftalen, Kundens brug og konfiguration af tjenesten og dokumenterede supportanmodninger udgør Kundens fuldstændige dokumenterede instrukser. Yderligere instrukser kræver gensidig skriftlig aftale og kan medføre rimelige gebyrer, hvor de væsentligt overstiger tjenestens almindelige drift.
Tradebird underretter Kunden, hvis en instruks efter Tradebirds opfattelse overtræder gældende databeskyttelseslovgivning. Tradebird kan suspendere den berørte behandling, mens parterne håndterer instruksen.
4. Kundens ansvar
Kunden skal:
- have et lovligt behandlingsgrundlag og give de påkrævede meddelelser vedrørende Kundepersonoplysninger;
- give lovlige, dokumenterede instrukser og bruge tjenesten i overensstemmelse med gældende lov;
- konfigurere adgang og deling korrekt og sikre, at autoriserede brugere følger Kundens instrukser;
- besvare registrerede og tilsynsmyndigheder, medmindre denne DPA pålægger Tradebird at yde bistand; og
- undgå at indsende oplysninger, som tjenesten ikke er udviklet til at behandle, herunder de begrænsede data, der beskrives i Vilkårene, medmindre Tradebird udtrykkeligt har accepteret andet skriftligt.
Kunden er ansvarlig for at vurdere, om tjenesten og de sikkerhedsforanstaltninger, der beskrives her, er passende til Kundens behandling.
5. Fortrolighed og personale
Tradebird sikrer, at personale, der er autoriseret til at behandle Kundepersonoplysninger, er underlagt passende fortrolighedsforpligtelser og kun får adgang, hvor det er nødvendigt for deres arbejde.
6. Sikkerhed
Tradebird opretholder passende tekniske og organisatoriske foranstaltninger, der er udformet til at beskytte Kundepersonoplysninger mod hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse eller adgang. De aktuelle foranstaltninger beskrives i Bilag 2.
Kunden anerkender, at sikkerheden afhænger af tjenestens karakter og konfiguration, Kundens brug og følsomheden af de indsendte data. Tradebird kan opdatere sine foranstaltninger, efterhånden som teknologi og risici udvikler sig, forudsat at det samlede beskyttelsesniveau ikke reduceres væsentligt.
7. Brud på persondatasikkerheden
Tradebird underretter uden unødig forsinkelse Kunden efter at være blevet opmærksom på et brud på persondatasikkerheden, der berører Kundepersonoplysninger. Underretningen indeholder de oplysninger, der med rimelighed er tilgængelige for Tradebird, og som Kunden har brug for til at opfylde sine underretningsforpligtelser. Tradebird kan give oplysningerne i faser og tager rimelige skridt til at begrænse, undersøge og afhjælpe bruddet.
En underretning er ikke en indrømmelse af fejl eller ansvar. Kunden er ansvarlig for at underrette registrerede eller myndigheder, hvor det er påkrævet, med rimelig bistand fra Tradebird.
8. Registreredes anmodninger og bistand til overholdelse
Under hensyntagen til behandlingens karakter yder Tradebird rimelig bistand via tilgængelig produktfunktionalitet og, hvor det er nødvendigt, passende tekniske eller organisatoriske foranstaltninger, så Kunden kan besvare anmodninger om at udøve registreredes rettigheder.
Hvis Tradebird modtager en anmodning direkte vedrørende Kundepersonoplysninger, vil Tradebird normalt henvise anmoderen til Kunden og vil ikke svare på Kundens vegne, medmindre loven kræver det, eller Kunden bemyndiger Tradebird.
Under hensyntagen til behandlingens karakter og de oplysninger, som Tradebird har til rådighed, yder Tradebird også rimelig bistand med Kundens sikkerhedsforpligtelser, vurderinger af brud, konsekvensanalyser vedrørende databeskyttelse og forudgående høringer med myndigheder.
9. Underdatabehandlere
Kunden giver Tradebird en generel godkendelse til at anvende underdatabehandlere. Tradebird skal:
- pålægge hver underdatabehandler databeskyttelsesforpligtelser, der giver Kundepersonoplysninger en i det væsentlige tilsvarende beskyttelse;
- forblive ansvarlig for underdatabehandlerens opfyldelse af sine forpligtelser i det omfang, gældende lov kræver det; og
- opretholde en aktuel Liste over Underdatabehandlere.
Tradebird giver mindst 30 dages varsel, før en ny underdatabehandler begynder at behandle Kundepersonoplysninger, normalt via e-mail til organisationens kontokontakt eller gennem tjenesten. Kunden kan i denne periode gøre indsigelse på rimelige databeskyttelsesretlige grunde. Parterne samarbejder i god tro om en kommercielt rimelig løsning. Hvis en løsning ikke er mulig, kan Kunden ophøre med at bruge og opsige den berørte del af tjenesten, før den nye underdatabehandler begynder behandlingen, eller aftalen, hvis den berørte behandling ikke med rimelighed kan adskilles. Dette er Kundens eneste beføjelse i forbindelse med indsigelsen.
10. Internationale overførsler
Tradebird sikrer, at overførsler af Kundepersonoplysninger uden for Det Europæiske Økonomiske Samarbejdsområde er omfattet af en lovlig overførselsmekanisme og supplerende foranstaltninger, hvor det er påkrævet. Når Europa-Kommissionens Standardkontraktbestemmelser er nødvendige, indarbejdes de til enhver tid gældende moduler fra dataansvarlig til databehandler eller fra databehandler til databehandler, alt efter hvad der er relevant, ved henvisning. Denne DPA og dens bilag udfylder de relevante bilag. Den valgfrie tiltrædelsesklausul gælder; valgfri ordlyd om retsmidler gælder ikke; tilsynsmyndighed og lovvalg fastlægges efter gældende databeskyttelseslovgivning og, hvor det er tilladt, Danmark.
Tradebird bestræber sig rimeligt på at anfægte ulovlige eller uforholdsmæssige myndighedskrav og underrette Kunden, medmindre loven forbyder det.
11. Oplysninger og revisioner
Tradebird stiller oplysninger til rådighed, som med rimelighed er nødvendige for at påvise overholdelse af GDPR artikel 28. Efter rimelig skriftlig anmodning giver Tradebird først adgang til tilgængelige uafhængige rapporter, certificeringer, sikkerhedsdokumentation og skriftlige svar.
Hvis disse oplysninger ikke er tilstrækkelige, kan Kunden gennemføre en revision højst én gang om året og derudover efter et dokumenteret brud på persondatasikkerheden, eller hvor en tilsynsmyndighed kræver det. Revisioner skal aftales på forhånd, foregå i normal arbejdstid, undgå urimelige forstyrrelser, beskytte andre kunder og Tradebirds fortrolige oplysninger og udføres af Kunden eller en uafhængig revisor, der ikke er en konkurrent. Kunden afholder sine revisionsomkostninger, og Tradebird kan opkræve rimelige omkostninger for bistand ud over almindelig dokumentation, medmindre revisionen påviser en væsentlig overtrædelse fra Tradebirds side.
12. Tilbagelevering og sletning
I aftaleperioden kan Kunden bruge tilgængelig funktionalitet til at tilgå eller eksportere Kundepersonoplysninger. Når aftalen ophører, sletter eller tilbageleverer Tradebird Kundepersonoplysninger i overensstemmelse med Kundens dokumenterede instruks, medmindre gældende lov kræver opbevaring.
Sletning kan ske gennem Tradebirds normale cyklusser for opbevaring, gendannelse, sikkerhedskopiering og sikker sletning. Data, der opbevares i beskyttede sikkerhedskopier, forbliver isoleret fra almindelig brug, indtil de overskrives. Tradebird kan opbevare oplysninger, der er uigenkaldeligt anonymiseret, så de ikke længere er personoplysninger.
13. Varighed og ændringer
Denne DPA forbliver i kraft, så længe Tradebird behandler Kundepersonoplysninger. Tradebird kan opdatere den som beskrevet i Vilkårene. En væsentlig begrænsning af Kundens databeskyttelsesrettigheder varsles på forhånd, og Tradebird beder om fornyet accept, hvor loven eller aftalen kræver det.
Bilag 1 — Oplysninger om behandlingen
| Punkt | Beskrivelse |
|---|---|
| Genstand | Levering, sikkerhed, support og vedligeholdelse af tjenesten efter Kundens instruks. |
| Varighed | Aftaleperioden samt de begrænsede opbevarings- og sletteperioder, der beskrives i aftalen og Privatlivspolitikken. |
| Karakter og formål | Hosting, organisering, hentning, overførsel, analyse og anden behandling af oplysninger, som Kunden indsender eller konfigurerer, for at levere tjenesten. |
| Registrerede | Kundens autoriserede brugere og de personer, hvis oplysninger Kunden eller dennes brugere indsender, f.eks. medarbejdere, repræsentanter, leverandører, kunder, potentielle kunder og modparter. |
| Typer af personoplysninger | Konto- og virksomhedskontaktoplysninger, kommunikation, uploadede dokumenter og deres indhold, brugs- og supportdata samt andre personoplysninger, som Kunden vælger at indsende. Tjenesten er ikke udviklet til begrænsede data angivet i Vilkårene, medmindre det udtrykkeligt er aftalt. |
| Behandlingshyppighed | Løbende eller som iværksat af Kunden og dennes autoriserede brugere i aftaleperioden. |
| Den dataansvarliges rettigheder | Kunden kan give instrukser og udøve sine rettigheder via tjenesten og kontaktoplysningerne i denne DPA. |
Bilag 2 — Tekniske og organisatoriske foranstaltninger
Tradebirds foranstaltninger er udformet til efter risikoen at omfatte:
- kryptering af data under transport og i hvile ved brug af aktuelle branchestandardfunktioner hos udbyderne;
- godkendt adgang, rollebaseret autorisation, administrativ adgang efter princippet om færrest mulige privilegier og kontrol af lejergrænser;
- logning, overvågning, alarmering og procedurer til undersøgelse af formodede sikkerhedshændelser;
- robusthed, sikkerhedskopiering, gendannelse og kontinuitetskontrol, der er passende for den hostede tjeneste;
- sikker udviklingspraksis, kodegennemgang, vedligeholdelse af afhængigheder, ændringsstyring og adskillelse af miljøer;
- fortrolighedsforpligtelser og adgangsstyring for personale;
- due diligence og kontraktlige sikkerhedsforanstaltninger for relevante tjenesteudbydere;
- processer for sårbarheder, rettelser og hændelseshåndtering; og
- periodisk gennemgang og forbedring af sikkerhedsforanstaltninger, efterhånden som trusler, behandling og teknologi ændres.
Tradebird videregiver ikke sikkerhedsoplysninger, hvis dette i væsentlig grad vil svække tjenesten eller afsløre en anden kundes oplysninger, men stiller rimelige dokumentationsoplysninger til rådighed i henhold til afsnit 11.
Kontakt
Kontakt os om denne Databehandleraftale, databeskyttelse, revisioner, sikkerhed eller underdatabehandlere.
Tradebird ApS
Virksomhedsregistreringsnummer: 46753313
Overgaden Oven Vandet 58A, 2. 1415 København K Danmark