Databehandleraftale
Databehandleraftale i overensstemmelse med GDPR Artikel 28
~5 min læsning
Har du fundet en oversættelsesfejl? Skriv til os på support@geotid.dk — vi vil gerne have det rigtigt.
Indhold
Vigtig meddelelse
Denne Databehandleraftale ("DPA") udgør en del af Servicevilkårene og er indgået mellem Kunden ("Den dataansvarlige") og Geotid ApS ("Databehandleren"). Denne aftale finder anvendelse, når Databehandleren behandler Personoplysninger på vegne af Den dataansvarlige i forbindelse med GeoTid-tidsregistreringstjenesterne.
1. Parter og definitioner
1.1 Parter
- "Den dataansvarlige" eller "Kunden": Den organisation, der abonnerer på GeoTid-tjenesterne
- "Databehandleren": Geotid ApS, registreret i Danmark
- "Den registrerede": Medarbejdere eller personer, hvis personoplysninger behandles
1.2 Definitioner
- "Personoplysninger": Enhver oplysning om en identificeret eller identificerbar fysisk person
- "Behandling": Enhver handling foretaget med Personoplysninger
- "Underdatabehandler": Enhver tredjepart, som Databehandleren engagerer til at behandle Personoplysninger
- "GDPR": EU's databeskyttelsesforordning 2016/679
2. Omfang af behandlingen
2.1 Kategorier af Personoplysninger
- Medarbejderidentifikation (navn, e-mail, telefonnummer)
- Tids- og fremmøderegistreringer (tidsstempler for check-ind/check-ud)
- Lokationsdata (GPS-koordinater til geofencing)
- Ansættelsesforhold (arbejdsgivertilknytninger)
- Enhedsoplysninger (til autentifikationsformål)
- Member ID-kortdata — CPR-nummer (eller tilsvarende), ID-foto, nationalitet, arbejdsfunktion og lovpligtige uddannelser — for kunder, der udsteder Member ID-kort
Member ID-kortdata behandles kun for kunder, der slår Member ID til. CPR-nummeret gemmes krypteret og videregives ikke — det ligger hverken i kortets QR-kode eller i svaret på en scanning. Så længe brugen af Member ID er frivillig, skal den dataansvarlige indhente den registreredes udtrykkelige samtykke (databeskyttelseslovens § 11), før databehandleren gemmer et CPR-nummer eller udsteder et kort; når L 120 / L 19 gælder for byggepladsen, bliver grundlaget den retlige forpligtelse i databeskyttelsesforordningens artikel 6, stk. 1, litra c. Kort gemmes i 5 år efter spærring eller udløb.
2.2 Formål med behandlingen
- Tidsregistrering og styring af arbejdstid
- Geofencing og lokationsverifikation
- Rapportering og analyse for Den dataansvarlige
- Brugerautentifikation og adgangskontrol
- Vedligeholdelse og forbedring af Tjenesten
- Udstedelse og verifikation af lovpligtige ID-kort til byggepladser (L 120 / L 19)
2.3 Varighed
Behandlingen finder sted i hele serviceaftalens løbetid samt eventuelle lovpligtige opbevaringsperioder. Tidsregistreringsdata opbevares i 7 år for at overholde arbejds- og skatteretlige krav.
3. Databehandlerens forpligtelser
Databehandleren skal:
- Behandle Personoplysninger udelukkende efter dokumenterede instrukser fra Den dataansvarlige
- Sikre, at personale, der behandler data, er underlagt fortrolighedsforpligtelser
- Iværksætte passende tekniske og organisatoriske sikkerhedsforanstaltninger
- Kun engagere underdatabehandlere efter forudgående tilladelse fra Den dataansvarlige
- Bistå Den dataansvarlige med at imødekomme anmodninger om de registreredes rettigheder
- Slette eller returnere alle Personoplysninger ved ophør af tjenesterne
- Stille de oplysninger til rådighed, der er nødvendige for at dokumentere GDPR-overholdelse
- Underrette Den dataansvarlige uden unødigt ophold ved ethvert brud på persondatasikkerheden
4. Underdatabehandlere
4.1 Nuværende underdatabehandlere
| Underdatabehandler | Formål | Lokation |
|---|---|---|
| Hetzner Online GmbH | Cloud-infrastrukturhosting (API, web-dashboard, database) | EU (Nürnberg, Tyskland) |
| Sentry GmbH | Fejl- og nedbrudsovervågning. Hændelserne er minimeret (ingen adgangsoplysninger), men kan indeholde personoplysninger som en e-mailadresse | EU (Frankfurt, Tyskland) |
| Resend | Levering af transaktions-e-mails | EU |
| Stripe Payments Europe Ltd. | Abonnementsfakturering (ingen kortdata opbevares hos os) | EU (Irland) |
| Expo (Expo Application Services) | Levering af push-notifikationer til medarbejdernes enheder (enhedens push-token og notifikationens tekst) | USA |
| Apple Push Notification service / Google Firebase Cloud Messaging | Endelig levering af push-notifikationer til iOS- og Android-enheder | USA |
| Cloudflare (Turnstile) | Botbeskyttelse på den offentlige kontaktformular (kun IP-adresse og kontroltoken) | USA (globalt edge-netværk) |
| OpenStreetMap Foundation (kortfliser, Nominatim-geokodning) | Kortfliser i web-dashboardet og omregning af adresser på arbejdssteder til koordinater | EU / Storbritannien |
| Dinero (Visma) | Regnskabseksport — kun for dataansvarlige, der forbinder deres egen Dinero-konto | EU (Danmark) |
| Google Workspace | Virksomheds- og supportpostkasser (supportkorrespondance og henvendelser via kontaktformularen) | EU / USA |
4.2 Ændringer af underdatabehandlere
Den dataansvarlige underrettes pr. e-mail mindst 30 dage før ny underdatabehandler engageres. Den dataansvarlige kan gøre indsigelse mod sådanne ændringer inden for 14 dage.
5. Sikkerhedsforanstaltninger
Databehandleren iværksætter følgende sikkerhedsforanstaltninger:
5.1 Tekniske foranstaltninger
- Kryptering af data under transmission (TLS); hemmeligheder, tokens og dokumenter krypteret ved opbevaring (Fernet)
- Stærk autentifikation med JWT-tokens og sikker hashning af adgangskoder (bcrypt)
- Regelmæssige sikkerhedsopdateringer og sårbarhedsscanninger
- Krypterede databasebackups
- Adgangslogning og overvågning
5.2 Organisatoriske foranstaltninger
- Rollebaseret adgangskontrol (employee, admin, super_admin)
- Regelmæssig sikkerhedsbevidsthedstræning
- Dokumenterede sikkerhedspolitikker og -procedurer
- Procedurer for hændelseshåndtering
6. Den registreredes rettigheder
Databehandleren bistår Den dataansvarlige med at besvare anmodninger fra de registrerede:
- Indsigtsret: Eksportfunktion tilgængelig i indstillingerne
- Ret til berigtigelse: Brugere kan opdatere deres profiloplysninger
- Ret til sletning: Sletning af konto med anonymisering af data
- Ret til dataportabilitet: JSON-eksport af alle personoplysninger
- Ret til begrænsning af behandling: Konto kan deaktiveres
- Indsigelsesret: Markedsføringssamtykke er adskilt og valgfrit
Svartid for anmodninger fra de registrerede: Inden for 72 timer efter modtagelse.
7. Underretning om brud på persondatasikkerheden
I tilfælde af et brud på persondatasikkerheden skal Databehandleren:
- Underrette Den dataansvarlige uden unødigt ophold og senest inden for 24 timer
- Beskrive bruddets karakter og kategorierne af berørte data
- Beskrive sandsynlige konsekvenser samt iværksatte eller foreslåede foranstaltninger
- Dokumentere alle brud uanset underretningskrav
Nødkontakt
Til indberetning af brud på persondatasikkerheden: support@geotid.dk
8. Revisionsret
Den dataansvarlige har ret til at:
- Anmode om dokumentation for sikkerhedsforanstaltninger og overholdelse
- Foretage revisioner med rimeligt varsel (mindst 30 dage)
- Engagere tredjepartsrevisorer underlagt fortrolighedsaftaler
- Gennemgå underdatabehandleres compliance-dokumentation
Anmodninger om revision skal rettes til: support@geotid.dk
9. Ophør og sletning af data
Ved ophør af tjenesterne:
- Den dataansvarlige kan anmode om dataeksport inden for 30 dage efter ophør
- Personoplysninger slettes inden for 90 dage, medmindre opbevaring er lovpligtig
- Tidsregistreringer kan opbevares i 7 år af hensyn til lovkrav (anonymiseret)
- Bekræftelse på sletning udstedes på anmodning
10. Kontaktoplysninger
Kontakt til Den dataansvarlige
Som defineret i din serviceaftale
Kontakt til Databehandleren
Geotid ApS
Copenhagen, Denmark
CVR: 46657683
Momsnummer: DK46657683
E-mail: support@geotid.dk
DBR: support@geotid.dk
Denne Databehandleraftale træder i kraft pr. 19. september 2026