eventorganiser domain was triggered too early. This is usually an indicator for some code in the plugin or theme running too early. Translations should be loaded at the init action or later. Please see Debugging in WordPress for more information. (This message was added in version 6.7.0.) in /var/www/html/wp-includes/functions.php on line 6131Vi har ved indgangen til 2022 valgt at konvertere vores hidtidige databehandleraftale til en skabelon, udgivet af Datatilsynet, i et forsøg på at gøre samtalen omkring databehandling så standardiseret og gennemskuelig som muligt.
Se gerne Datatilsynets hjemmeside og sektionen: “Datatilsynets skabeloner” eller følg dette direkte link.
Standardkontraktsbestemmelser i henhold til artikel 28, stk. 3, i forordning 2016/679 (databeskyttelsesforordningen) med henblik på databehandlerens behandling af personoplysninger mellem
kunden af OnlineFundraising,
herefter ”den dataansvarlige” og
OnlineFundraising ApS
CVR-nr.: 37273457
Finsensvej 6E, 2.tv
2000 Frederiksberg
Danmark
herefter ”databehandleren”,
der hver især er en ”part” og sammen udgør ”parterne”, har aftalt følgende standardkontraktsbestemmelser (Bestemmelserne) med henblik på at overholde databeskyttelsesforordningen og sikre beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder.
A.1 Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige
Databehandler registrerer relevante informationer for at håndtere enkelt- og abonnementsbetaling af donationer og medlemskaber med betalingskort, SMS, MobilePay og Betalingsservice for den dataansvarlige. Den dataansvarlige kan desuden vælge at databehandler skal understøtte visse beslægtede ikke-transaktionelle arbejdsgange, så som underskriftsindsamling, tilmelding til begivenhed eller lignende. De registrerede oplysninger modtages i produktet: OnlineFundraising.
A.2 Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige drejer sig primært om (karakteren af behandlingen)
De registrerede afgiver personoplysninger til databehandleren via OnlineFundraising på den dataansvarliges hjemmeside(r), i telemarketing og i Face2Face på gaden, samt til håndtering af ind- og udadgående SMS-beskeder.
I OnlineFundraising behandles de modtagne personoplysninger, herunder godkendelse af betalingsoplysninger via betalingsgateways, indløsere og andre oplysninger som er nødvendigt for at godkende betalingsmidlet.
De registrerede oplysninger gøres tilgængelig via onlinefundraising.dk ved login, foruden en valgfri API-integration fra den dataansvarliges CRM-database, regnskabsprogram eller lignende.
OnlineFundraising varetager integrationen til de af den dataansvarliges ønskede betalingstjenester, og validerer den indgåede betalingsaftale mellem den dataansvarlige og den registrerede forud for hver automatisk abonnementsbetaling.
A.3 Behandlingen omfatter følgende typer af personoplysninger om de registrerede
Almindelige personoplysninger relevant for oprettelse og vedligehold af abonnementsbetalinger herunder: navn, adresse, email-adresse, telefonnummer, fødselsdato og CPR-nr., samt bankens reg.- og kontonummer.
Den dataansvarlige har dertil evnen til at oprette valgfrie formularfelter til indsamling af yderligere oplysninger. Hvis den dataansvarlige vælger at benytte disse formularfelter til indsamling af følsomme personoplysninger, er den dataansvarlige fuldt og helt ansvarlig for at dette sker korrekt.
A.4 Behandlingen omfatter følgende kategorier af registrerede
Givere, medlemmer og frivillige med tilknytning til den dataansvarlige og dennes formål.
A.5 Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige kan påbegyndes efter disse Bestemmelsers ikrafttræden. Behandlingen har følgende varighed
Indtil ophør af tjenesten.
B.1 Godkendte underdatabehandlere
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere:
| NAVN | GDPR-POLITIK | BEHANDLING |
| Amazon Web Services placeret i Frankfurt, Tyskland | https://aws.amazon.com/security | hosting af OnlineFundraising |
| Betalingsservice | https://www.betalingsservice.dk/erhverv/gdpr | betalinger |
| MobilePay | https://mobilepay.dk/sikkerhed | betalinger |
| ePay/Bambora | https://www.bambora.com/gdpr | betalingsgateway |
| NETS Easy (DIBS) | https://www.nets.eu/GDPR | betalingsgateway |
| SendGrid | https://sendgrid.com/policies/security | email for bekræftelser |
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af ovennævnte underdatabehandlere for den beskrevne behandlingsaktivitet. Databehandleren må ikke – uden den dataansvarliges godkendelse – gøre brug af en underdatabehandler til en anden behandlingsaktivitet end den beskrevne og aftalte, eller gøre brug af en anden underdatabehandler til denne behandlingsaktivitet.
C.1 Behandlingens genstand/instruks
Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige sker som beskrevet i bilag A.
C.2 Behandlingssikkerhed
Sikkerhedsniveauet skal afspejle en medium risiko (jf. ENISA Guidelines for SMEs on the security of personal data processing sektion 3.2.1) for datasubjekternes rettigheder og frihedsrettigheder, da der er tale om en løsning, hvor der behandles CPR nummer men derudover udelukkende behandles almindelige kategorier af personoplysninger og hvor konsekvenser af brud på fortrolighed, integritet eller tilgængelighed ikke er væsentlige for datasubjekterne.
Databehandleren er herefter berettiget og forpligtet til at træffe beslutninger om, hvilke tekniske og organisatoriske sikkerhedsforanstaltninger, der skal gennemføres for at etablere det nødvendige (og aftalte) sikkerhedsniveau.
Databehandleren skal dog – under alle omstændigheder og som minimum – gennemføre følgende foranstaltninger, som er aftalt med den dataansvarlige:
C.3 Bistand til den dataansvarlige
Der er ingen særlige tiltag i forhold til de almindelige GDPR-rettigheder som anført i Bestemmelserne 9.1.
C.4 Opbevaringsperiode/sletterutine
Ved ophør af tjenesten vedrørende behandling af personoplysninger, skal databehandleren enten slette eller tilbagelevere personoplysningerne i overensstemmelse med Bestemmelse 11.1, medmindre den dataansvarlige – efter underskriften af disse Bestemmelser – har ændret den dataansvarlige oprindelige valg. Sådanne ændringer skal være dokumenteret og opbevares skriftligt, herunder elektronisk, i tilknytning til Bestemmelserne.
C.5 Lokalitet for behandling
Behandling af de af Bestemmelserne omfattede personoplysninger kan ikke uden den dataansvarliges forudgående skriftlige godkendelse ske på andre lokaliteter end hos databehandleren i Danmark, samt hos de underdatabehandlere som anført i aftalens B.1.
C.6 Instruks vedrørende overførsel af personoplysninger til tredjelande
Databehandleren bruger ikke databehandlere i tredjelande.
Hvis den dataansvarlige ikke i disse Bestemmelser eller efterfølgende giver en dokumenteret instruks vedrørende overførsel af personoplysninger til et tredjeland, er databehandleren ikke berettiget til inden for rammerne af disse Bestemmelser at foretage sådanne overførsler.
C.7 Procedurer for den dataansvarliges revisioner, herunder inspektioner, med behandlingen af personoplysninger, som er overladt til databehandleren
Den dataansvarlige har ret til at auditere databehandlerens overholdelse af databehandleraftalen én gang om året eller i tilfælde af en rimelig mistanke om databehandlerens manglende overholdelse af databehandleraftalen, herunder inspektioner på databehandlerens lokaliteter, samt eventuelle underdatabehandleres lokaliteter.
Den dataansvarlige fastlægger metoden for revision af databehandleren ud fra en risikovurdering af databehandlerens behandling af personoplysninger for den dataansvarlige. Revision kan efter omstændighederne ske på skriftligt grundlag, herunder f.eks. ved brug af revisionserklæringer eller lignende.
Revisionen kan udføres af en anerkendt tredjepart udpeget af den dataansvarlige, og den dataansvarlige skal i så fald betale omkostningerne ved en sådan revision.
Yderligere kan databehandleren kræve rimelig og dokumenteret tid anvendt i forbindelse med sådanne revisioner betalt af den dataansvarlige.
Den dataansvarliges eventuelle udgifter i forbindelse med en fysisk inspektion afholdes af den dataansvarlige selv. Databehandleren er dog forpligtet til at afsætte de ressourcer, der er nødvendig for, at den dataansvarlige kan gennemføre sin inspektion.
Den dataansvarlige skal give databehandleren meddelelse om inspektioner senest 14 dage før gennemførelsen af disse, medmindre dette varsel underminerer formålet med inspektionen.
C.8 Procedurer for revisioner, herunder inspektioner, med behandling af personoplysninger, som er overladt til underdatabehandlere
Databehandleren skal for egen regning og mindst årligt indhente dokumentation angående underdatabehandlerens overholdelse af denne databehandleraftale med bilag. Dette kan f.eks. ske via indhentning af revisionserklæring udarbejdet af uafhængig tredjepart på vegne af underdatabehandleren som del af deres almindelige GDPR-compliance.
Det tilstræbes at der anvendes følgende typer af revisionserklæringer eller nyere anerkendte standarder for informationssikkerhed og/eller behandling af personoplysninger:
Der foretages årligt revision af underdatabehandlerne og dokumentation for tilsynet sendes snarest muligt til orientering hos den dataansvarlige.
Den dataansvarlige kan – hvis det findes nødvendigt – vælge at initiere og deltage på en fysisk inspektion hos underdatabehandleren. Dette kan blive aktuelt, såfremt den dataansvarlige vurderer, at databehandlerens tilsyn med underdatabehandleren ikke har givet den dataansvarlige tilstrækkelig sikkerhed for, at behandlingen hos underdatabehandleren sker i overensstemmelse med denne databehandleraftale.
Den dataansvarliges eventuelle udgifter i forbindelse med en fysisk inspektion afholdes af den dataansvarlige selv. Databehandleren er dog forpligtet til at afsætte de ressourcer, der er nødvendig for, at den dataansvarlige kan gennemføre sin inspektion.
Den dataansvarliges eventuelle deltagelse i et tilsyn hos underdatabehandleren ændrer ikke ved, at databehandleren også herefter har det fulde ansvar for underdatabehandlerens overholdelse af databeskyttelseslovgivningen og denne databehandleraftale.
Gældende fra: 14. februar 2022
Senest opdateret: 14. februar 2022
Vi har ved indgangen til 2022 valgt at konvertere vores hidtidige databehandleraftale til en skabelon, udgivet af Datatilsynet, i et forsøg på at gøre samtalen omkring databehandling så standardiseret og gennemskuelig som muligt.
Se gerne Datatilsynets hjemmeside og sektionen: “Datatilsynets skabeloner” eller følg dette direkte link.
Standardkontraktsbestemmelser i henhold til artikel 28, stk. 3, i forordning 2016/679 (databeskyttelsesforordningen) med henblik på databehandlerens behandling af personoplysninger mellem
kunden af OnlineFundraising,
herefter ”den dataansvarlige” og
OnlineFundraising ApS
CVR-nr.: 37273457
Finsensvej 6E, 2.tv
2000 Frederiksberg
Danmark
herefter ”databehandleren”,
der hver især er en ”part” og sammen udgør ”parterne”, har aftalt følgende standardkontraktsbestemmelser (Bestemmelserne) med henblik på at overholde databeskyttelsesforordningen og sikre beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder.
A.1 Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige
Databehandler registrerer relevante informationer for at håndtere enkelt- og abonnementsbetaling af donationer og medlemskaber med betalingskort, SMS, MobilePay og Betalingsservice for den dataansvarlige. Den dataansvarlige kan desuden vælge at databehandler skal understøtte visse beslægtede ikke-transaktionelle arbejdsgange, så som underskriftsindsamling, tilmelding til begivenhed eller lignende. De registrerede oplysninger modtages i produktet: OnlineFundraising.
A.2 Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige drejer sig primært om (karakteren af behandlingen)
De registrerede afgiver personoplysninger til databehandleren via OnlineFundraising på den dataansvarliges hjemmeside(r), i telemarketing og i Face2Face på gaden, samt til håndtering af ind- og udadgående SMS-beskeder.
I OnlineFundraising behandles de modtagne personoplysninger, herunder godkendelse af betalingsoplysninger via betalingsgateways, indløsere og andre oplysninger som er nødvendigt for at godkende betalingsmidlet.
De registrerede oplysninger gøres tilgængelig via onlinefundraising.dk ved login, foruden en valgfri API-integration fra den dataansvarliges CRM-database, regnskabsprogram eller lignende.
OnlineFundraising varetager integrationen til de af den dataansvarliges ønskede betalingstjenester, og validerer den indgåede betalingsaftale mellem den dataansvarlige og den registrerede forud for hver automatisk abonnementsbetaling.
A.3 Behandlingen omfatter følgende typer af personoplysninger om de registrerede
Almindelige personoplysninger relevant for oprettelse og vedligehold af abonnementsbetalinger herunder: navn, adresse, email-adresse, telefonnummer, fødselsdato og CPR-nr., samt bankens reg.- og kontonummer.
Den dataansvarlige har dertil evnen til at oprette valgfrie formularfelter til indsamling af yderligere oplysninger. Hvis den dataansvarlige vælger at benytte disse formularfelter til indsamling af følsomme personoplysninger, er den dataansvarlige fuldt og helt ansvarlig for at dette sker korrekt.
A.4 Behandlingen omfatter følgende kategorier af registrerede
Givere, medlemmer og frivillige med tilknytning til den dataansvarlige og dennes formål.
A.5 Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige kan påbegyndes efter disse Bestemmelsers ikrafttræden. Behandlingen har følgende varighed
Indtil ophør af tjenesten.
B.1 Godkendte underdatabehandlere
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere:
| NAVN | GDPR-POLITIK | BEHANDLING |
| Amazon Web Services placeret i Frankfurt, Tyskland | https://aws.amazon.com/security | hosting af OnlineFundraising |
| Betalingsservice | https://www.betalingsservice.dk/erhverv/gdpr | betalinger |
| MobilePay | https://mobilepay.dk/sikkerhed | betalinger |
| ePay/Bambora | https://www.bambora.com/gdpr | betalingsgateway |
| NETS Easy (DIBS) | https://www.nets.eu/GDPR | betalingsgateway |
| SendGrid | https://sendgrid.com/policies/security | email for bekræftelser |
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af ovennævnte underdatabehandlere for den beskrevne behandlingsaktivitet. Databehandleren må ikke – uden den dataansvarliges godkendelse – gøre brug af en underdatabehandler til en anden behandlingsaktivitet end den beskrevne og aftalte, eller gøre brug af en anden underdatabehandler til denne behandlingsaktivitet.
C.1 Behandlingens genstand/instruks
Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige sker som beskrevet i bilag A.
C.2 Behandlingssikkerhed
Sikkerhedsniveauet skal afspejle en medium risiko (jf. ENISA Guidelines for SMEs on the security of personal data processing sektion 3.2.1) for datasubjekternes rettigheder og frihedsrettigheder, da der er tale om en løsning, hvor der behandles CPR nummer men derudover udelukkende behandles almindelige kategorier af personoplysninger og hvor konsekvenser af brud på fortrolighed, integritet eller tilgængelighed ikke er væsentlige for datasubjekterne.
Databehandleren er herefter berettiget og forpligtet til at træffe beslutninger om, hvilke tekniske og organisatoriske sikkerhedsforanstaltninger, der skal gennemføres for at etablere det nødvendige (og aftalte) sikkerhedsniveau.
Databehandleren skal dog – under alle omstændigheder og som minimum – gennemføre følgende foranstaltninger, som er aftalt med den dataansvarlige:
C.3 Bistand til den dataansvarlige
Der er ingen særlige tiltag i forhold til de almindelige GDPR-rettigheder som anført i Bestemmelserne 9.1.
C.4 Opbevaringsperiode/sletterutine
Ved ophør af tjenesten vedrørende behandling af personoplysninger, skal databehandleren enten slette eller tilbagelevere personoplysningerne i overensstemmelse med Bestemmelse 11.1, medmindre den dataansvarlige – efter underskriften af disse Bestemmelser – har ændret den dataansvarlige oprindelige valg. Sådanne ændringer skal være dokumenteret og opbevares skriftligt, herunder elektronisk, i tilknytning til Bestemmelserne.
C.5 Lokalitet for behandling
Behandling af de af Bestemmelserne omfattede personoplysninger kan ikke uden den dataansvarliges forudgående skriftlige godkendelse ske på andre lokaliteter end hos databehandleren i Danmark, samt hos de underdatabehandlere som anført i aftalens B.1.
C.6 Instruks vedrørende overførsel af personoplysninger til tredjelande
Databehandleren bruger ikke databehandlere i tredjelande.
Hvis den dataansvarlige ikke i disse Bestemmelser eller efterfølgende giver en dokumenteret instruks vedrørende overførsel af personoplysninger til et tredjeland, er databehandleren ikke berettiget til inden for rammerne af disse Bestemmelser at foretage sådanne overførsler.
C.7 Procedurer for den dataansvarliges revisioner, herunder inspektioner, med behandlingen af personoplysninger, som er overladt til databehandleren
Den dataansvarlige har ret til at auditere databehandlerens overholdelse af databehandleraftalen én gang om året eller i tilfælde af en rimelig mistanke om databehandlerens manglende overholdelse af databehandleraftalen, herunder inspektioner på databehandlerens lokaliteter, samt eventuelle underdatabehandleres lokaliteter.
Den dataansvarlige fastlægger metoden for revision af databehandleren ud fra en risikovurdering af databehandlerens behandling af personoplysninger for den dataansvarlige. Revision kan efter omstændighederne ske på skriftligt grundlag, herunder f.eks. ved brug af revisionserklæringer eller lignende.
Revisionen kan udføres af en anerkendt tredjepart udpeget af den dataansvarlige, og den dataansvarlige skal i så fald betale omkostningerne ved en sådan revision.
Yderligere kan databehandleren kræve rimelig og dokumenteret tid anvendt i forbindelse med sådanne revisioner betalt af den dataansvarlige.
Den dataansvarliges eventuelle udgifter i forbindelse med en fysisk inspektion afholdes af den dataansvarlige selv. Databehandleren er dog forpligtet til at afsætte de ressourcer, der er nødvendig for, at den dataansvarlige kan gennemføre sin inspektion.
Den dataansvarlige skal give databehandleren meddelelse om inspektioner senest 14 dage før gennemførelsen af disse, medmindre dette varsel underminerer formålet med inspektionen.
C.8 Procedurer for revisioner, herunder inspektioner, med behandling af personoplysninger, som er overladt til underdatabehandlere
Databehandleren skal for egen regning og mindst årligt indhente dokumentation angående underdatabehandlerens overholdelse af denne databehandleraftale med bilag. Dette kan f.eks. ske via indhentning af revisionserklæring udarbejdet af uafhængig tredjepart på vegne af underdatabehandleren som del af deres almindelige GDPR-compliance.
Det tilstræbes at der anvendes følgende typer af revisionserklæringer eller nyere anerkendte standarder for informationssikkerhed og/eller behandling af personoplysninger:
Der foretages årligt revision af underdatabehandlerne og dokumentation for tilsynet sendes snarest muligt til orientering hos den dataansvarlige.
Den dataansvarlige kan – hvis det findes nødvendigt – vælge at initiere og deltage på en fysisk inspektion hos underdatabehandleren. Dette kan blive aktuelt, såfremt den dataansvarlige vurderer, at databehandlerens tilsyn med underdatabehandleren ikke har givet den dataansvarlige tilstrækkelig sikkerhed for, at behandlingen hos underdatabehandleren sker i overensstemmelse med denne databehandleraftale.
Den dataansvarliges eventuelle udgifter i forbindelse med en fysisk inspektion afholdes af den dataansvarlige selv. Databehandleren er dog forpligtet til at afsætte de ressourcer, der er nødvendig for, at den dataansvarlige kan gennemføre sin inspektion.
Den dataansvarliges eventuelle deltagelse i et tilsyn hos underdatabehandleren ændrer ikke ved, at databehandleren også herefter har det fulde ansvar for underdatabehandlerens overholdelse af databeskyttelseslovgivningen og denne databehandleraftale.
Gældende fra: 14. februar 2022
Senest opdateret: 14. februar 2022
Vil du have nyheder, inspiration og viden om digital fundraising direkte i din indbakke? Så bliv en del af fundraisingholdet og modtag vores nyhedsbrev.