Parter, formål og varighed
3Peat ApS, CVR 46268555, Persiensvej 8, 2300 København S. E-mail: info@3peat.dk.
Standen, der anvender Standbook til sine handler, er den dataansvarlige. 3Peat ApS er databehandler for den behandling, der udføres på standens vegne. Aftalen supplerer brugsvilkårene og har forrang i spørgsmål om databehandling. Den gælder under leveringen og så længe personoplysninger opbevares på standens vegne.
Formålet er at levere lager, bilag, beregninger, reservationer og eksport. Behandlingen omfatter indsamling, registrering, organisering, opbevaring, visning, overførsel efter instruks samt tilbagelevering, sletning eller anonymisering.
Registrerede og oplysninger
Registrerede er standens private sælgere, kunder og relevante brugere eller kontaktpersoner. Oplysningerne er identitet, adresse, kontaktoplysninger, underskrift, varer, priser, betalingstype, handels- og reservationsoplysninger samt tekniske referencer knyttet til disse.
Tjenesten er ikke beregnet til oplysninger om helbred, strafbare forhold eller andre særlige kategorier. Den dataansvarlige skal have lovligt grundlag for de oplysninger, den registrerer, og begrænse indsamlingen til det nødvendige. CPR-numre skal ikke registreres i tjenestens almindelige bilags- eller fritekstfelter.
Dokumenteret instruks og fortrolighed
Aftalen og den dataansvarliges valg i tjenesten udgør instruksen. Databehandleren behandler alene efter dokumenteret instruks, også ved overførsler uden for EU/EØS, medmindre lovgivning kræver andet. I så fald oplyses den dataansvarlige om kravet før behandlingen, medmindre loven forbyder det.
Databehandleren underretter straks den dataansvarlige, hvis en instruks efter vores vurdering strider mod databeskyttelsesreglerne. Personer med adgang skal være underlagt fortrolighed, og adgang skal være begrænset til arbejdsbetinget behov.
Sikkerhed og bistand
Databehandleren skal gennemføre passende tekniske og organisatoriske foranstaltninger efter artikel 32 under hensyn til risikoen. Standbook anvender autentificering, rollebaseret adgang, adskillelse af tenantdata i databasen og krypteret forbindelse. Sikkerhed omfatter også adgangsadministration, opdatering, hændelseshåndtering samt vurdering af gendannelse og leverandørsikkerhed.
Databehandleren bistår under hensyn til behandlingens karakter og de oplysninger, vi har, med registreredes rettigheder, sikkerhed, brudsanmeldelser, konsekvensanalyser og eventuel forudgående høring efter artikel 32-36. Den dataansvarlige kan kontakte os for dokumentation og konkrete instrukser.
Ved kendskab til brud på persondatasikkerheden underrettes den dataansvarlige uden unødig forsinkelse med tilgængelige oplysninger om hændelse, berørte oplysninger, sandsynlige følger og afhjælpning. Supplerende oplysninger gives, når de foreligger.
Underdatabehandlere
Den dataansvarlige giver generel skriftlig godkendelse til Supabase (database, autentificering og lagring) og Vercel (webdrift). Ved brug af de relevante funktioner kan Resend (e-mail), ntfy (supportnotifikationer) og Apple (pushlevering) indgå i behandlingen. Leverandørernes konkrete roller, aftaler og behandlingssteder skal dokumenteres for de aktiverede funktioner.
Stripe behandler abonnementsbetalinger, og Dinero modtager data ved standens egen forbindelse. I det omfang en leverandør handler som selvstændig dataansvarlig eller direkte efter standens egen aftale, reguleres denne behandling ikke som en underdatabehandling alene ved at stå på listen.
Databehandleren underretter på forhånd om tilføjelse eller udskiftning af underdatabehandlere og giver den dataansvarlige rimelig mulighed for at gøre begrundet indsigelse før ændringen. Underdatabehandlere skal pålægges de samme relevante databeskyttelsesforpligtelser. Databehandleren er fortsat ansvarlig over for den dataansvarlige for underdatabehandlerens opfyldelse af disse forpligtelser.
Overførsler uden for EU/EØS
Overførsel, herunder fjernadgang fra et tredjeland, kræver dokumenteret instruks og lovligt overførselsgrundlag efter GDPR kapitel V. Databehandleren skal kunne oplyse relevante behandlingssteder, leverandørvilkår, overførselsgrundlag og nødvendige supplerende foranstaltninger. Der gives ikke en generel garanti om, at alle leverandører alene behandler data i EU.
Tilbagelevering og sletning
Ved ophør tilbageleverer eller sletter databehandleren personoplysninger og eksisterende kopier efter den dataansvarliges valg, medmindre EU-ret eller dansk ret kræver fortsat opbevaring. Hvis opbevaring er nødvendig efter den dataansvarliges bogføringspligt, skal den fortsatte behandling bygge på en dokumenteret instruks og et fastlagt formål og tidsrum.
Den dataansvarlige kan eksportere bilag i tjenesten og kontakte os om øvrige data, format, tidsplan, eksisterende kopier og bekræftelse af sletning. Sletning af en enkelt brugers login er ikke i sig selv en instruks om at slette hele standens data.
Dokumentation og tilsyn
Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af artikel 28, og giver mulighed for og bidrager til revisioner og inspektioner udført af den dataansvarlige eller dennes bemyndigede revisor. Praktisk planlægning og fortrolighed må ikke forhindre et nødvendigt tilsyn.
Kontakt os om konkrete databehandlingsinstrukser eller dokumentation. Denne aftale er Standbooks egen aftaletekst og udgør ikke en certificering eller myndighedsgodkendelse.