Juridisk
Databehandleraftale
Version 1.1 af 29. juli 2026. Aftalen regulerer KontorMakkers behandling af personoplysninger på vegne af kunden efter GDPR artikel 28.
Senest opdateret 30. juli 2026
Privat beta · kun via invitation
Inviterede virksomheder modtager leverandørens fulde juridiske oplysninger og den konkrete ordrebekræftelse, før en bindende betalingsaftale indgås.
Parterne
Den dataansvarlige: Den erhvervskunde, der opretter og anvender KontorMakker for sin virksomhed.
Databehandleren: [JURIDISK VIRKSOMHEDSNAVN MANGLER], [FYSISK ADRESSE MANGLER], CVR 46661583, kontakt@kontormakker.dk.
1. Aftalens genstand og varighed
Databehandleren behandler personoplysninger på den dataansvarliges vegne for at levere KontorMakker og Emma, herunder kundemails, viden, opgaver, kalender, integrationer, svarudkast, opfølgning og beslægtede funktioner.
Behandlingen varer, mens kundens abonnement eller anden skriftlig aftale er aktiv, og derefter kun så længe det er nødvendigt for eksport, sikker afvikling, sletning, dokumentation eller lovpligtig opbevaring.
2. Behandlingens karakter og formål
- Indsamling og modtagelse fra kunden og kundens valgte integrationer.
- Strukturering, søgning, sammenfatning, analyse og generering af forslag.
- Lagring, adgangskontrol, visning, eksport og sikker sletning.
- Overførsel til kundens godkendte mail-, kalender-, regnskabs- og betalingsintegrationer.
- Drift, support, fejlretning, sikkerhed og dokumentation af tjenesten.
Formålet er alene at levere den funktionalitet, den dataansvarlige har bestilt og instrueret KontorMakker i at udføre.
3. Registrerede og oplysningstyper
Registrerede kan være: kundens medarbejdere, kunder, potentielle kunder, leverandører, samarbejdspartnere og andre personer, der fremgår af kundens systemer.
Oplysninger kan være: identitets- og kontaktoplysninger, arbejdsrelateret kommunikation, kunde- og sagshistorik, kalenderoplysninger, priser, dokumenter, økonomiske statusoplysninger, tekniske metadata og brugerhandlinger.
Kunden må ikke uden særskilt skriftlig aftale anvende KontorMakker til systematisk behandling af følsomme oplysninger, strafbare forhold eller andre højrisikodata, som tjenesten ikke udtrykkeligt er godkendt til.
4. Dokumenteret instruks
Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige. Instruksen består af denne aftale, kundens opsætning, regler, integrationer, godkendelser og konkrete handlinger i Kontoret.
Hvis en instruks efter databehandlerens vurdering strider mod databeskyttelsesreglerne, underrettes den dataansvarlige uden unødig forsinkelse, medmindre lovgivning forbyder underretningen.
5. Fortrolighed og adgang
Personer med adgang til oplysningerne skal være underlagt fortrolighed og alene have adgang i det omfang, det er nødvendigt for deres arbejdsopgaver. Adgang tildeles efter rolle og arbejdsbehov og fjernes, når behovet ophører.
6. Tekniske og organisatoriske foranstaltninger
Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger under hensyn til behandlingens karakter, omfang, formål og risici. De gældende kontroller for adgang, adskillelse, kryptering, logging, backup, sletning, hændelser, udvikling og leverandørstyring fremgår af KontorMakkers sikkerhedsbilag.
KontorMakker kan ændre kontrollerne, når det er nødvendigt for at forbedre sikkerhed eller drift, men må ikke væsentligt forringe det samlede sikkerhedsniveau uden sagligt grundlag og passende information til kunden.
7. Underdatabehandlere
Den dataansvarlige giver generel skriftlig godkendelse til de centrale underdatabehandlere på KontorMakkers aktuelle leverandørliste. KontorMakker pålægger dem relevante databeskyttelsesforpligtelser, der i det væsentlige svarer til forpligtelserne i denne aftale.
Planlagte nye eller udskiftede centrale underdatabehandlere varsles mindst 30 dage før ændringen via kundens registrerede e-mail og, når muligt, i Kontoret. Kunden kan inden fristens udløb gøre en saglig indsigelse med henvisning til konkrete databeskyttelsesrisici.
8. Overførsler til tredjelande
Personoplysninger må kun overføres eller gøres tilgængelige uden for EU/EØS efter dokumenteret instruks og med et gyldigt overførselsgrundlag, eksempelvis en tilstrækkelighedsafgørelse eller EU-Kommissionens standardkontraktbestemmelser. Relevante forhold fremgår af leverandørlisten og leverandørernes gældende DPA.
9. Bistand til den dataansvarlige
Databehandleren bistår under hensyn til behandlingens karakter og de tilgængelige oplysninger med registreredes rettigheder, sikkerhedsbrud, konsekvensanalyser, forudgående høring, myndighedshenvendelser og dokumentation af overholdelse.
Ekstraordinær bistand uden for den almindelige tjeneste kan faktureres efter forudgående aftale, medmindre behovet skyldes databehandlerens misligholdelse.
10. Brud på persondatasikkerheden
Databehandleren underretter den dataansvarlige uden unødig forsinkelse efter at være blevet bekendt med et brud, der berører kundens oplysninger. Det interne mål er en første besked senest 24timer efter, at et relevant brud er bekræftet. Målet ændrer ikke kravet om underretning uden unødig forsinkelse.
Underretningen beskriver i det omfang muligt hændelsens art, berørte data og personer, sandsynlige konsekvenser, trufne eller foreslåede foranstaltninger og et kontaktpunkt. Foreløbige oplysninger kan suppleres løbende.
11. Eksport, sletning og tilbagelevering
Mens kontoen er aktiv, kan kunden hente en JSON-eksport af sine konto-, virksomheds-, mail-, kladde-, videns- og driftsdata. Eksporten udelader adgangskoder, tokens og andre aktive legitimationsoplysninger.
Ved ophør sletter eller tilbageleverer databehandleren personoplysninger efter den dataansvarliges valg, medmindre lovgivning kræver fortsat opbevaring. Aktiv kontosletning fjerner ejede filer, virksomhedsdata, driftsdata og integrationsnøgler efter den dokumenterede sletteproces.
En verificeret supportassisteret sletteanmodning gennemføres senest inden for 30 dage. Isolerede kopier i backups udløber efter den almindelige backuprotation og må ikke genindføres i aktiv drift, bortset fra nødvendig katastrofegendannelse.
12. Kontrol og revision
Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at dokumentere overholdelse, og giver mulighed for rimelig kontrol eller revision. Kontrol planlægges med rimeligt varsel, begrænses til relevante forhold og baseres så vidt muligt på eksisterende dokumentation, sikkerhedsbilag, auditspor og leverandørmateriale.
Kunden bærer egne og databehandlerens rimelige omkostninger ved en særskilt revision, medmindre revisionen dokumenterer en væsentlig misligholdelse fra databehandlerens side.
13. Rangorden, version og ikrafttræden
Aftalen gælder fra det tidspunkt, hvor kunden accepterer den elektronisk i forbindelse med oprettelse, bestilling eller særskilt skriftlig accept. Den accepterede version, bruger og tidspunkt skal registreres. Ved konflikt om behandling af personoplysninger har denne databehandleraftale forrang for de almindelige abonnementsvilkår.
Væsentlige ændringer varsles før ikrafttræden. Ændringer, der alene forbedrer sikkerhed, præciserer teksten eller følger bindende lovkrav, kan træde i kraft med et kortere rimeligt varsel.