Databehandleraftale
Aftale efter databeskyttelsesforordningens artikel 28 mellem den virksomhed, der driver en butik på bygwebshop.dk (“den dataansvarlige”), og bygwebshop.dk ([Virksomhedsnavn udfyldes ved lancering], CVR [CVR-nummer udfyldes ved lancering], [Adresse udfyldes ved lancering], e-mail [E-mail udfyldes ved lancering]) (“databehandleren”). Aftalen er en del af abonnementsvilkårene.
1. Formål og omfang
Databehandleren driver platformen, som den dataansvarlige bruger til sin webshop. Databehandleren behandler personoplysninger på den dataansvarliges vegne, så længe butikken findes på platformen, og kun for at levere platformen: vise butikken, tage imod ordrer, sende e-mails, føre statistik (med samtykke) og holde tjenesten sikker og kørende.
2. Hvem og hvad
De registrerede er butikkens kunder og besøgende, modtagere af butikkens e-mails og butikkens egne brugere i admin.
- Kunder: navn, e-mail, telefon, leveringsadresse, ordrer, valgt leveringsmetode og afhentningssted, fortrydelser.
- E-mail-modtagere: e-mail, navn, tilmeldinger og afmeldinger, afsendelses- og leveringsstatus.
- Besøgende: cookie-valg (samtykkelog); med samtykke til statistik et pseudonymt besøgs-id, sidevisninger og kampagnekilde.
- Tekniske oplysninger: IP-adresse og tidspunkt i logs og i beskyttelsen mod misbrug.
Der behandles ingen følsomme oplysninger efter artikel 9, og betalingskortoplysninger håndteres alene af Stripe.
3. Instruks
Databehandleren behandler kun oplysningerne efter den dataansvarliges dokumenterede instruks, som er denne aftale og de valg, den dataansvarlige træffer i platformen. Er en instruks efter databehandlerens vurdering i strid med reglerne, siger databehandleren det straks.
4. Fortrolighed og sikkerhed
Personer med adgang til oplysningerne er underlagt tavshedspligt. Databehandleren har blandt andet disse foranstaltninger:
- Krypteret forbindelse (HTTPS) til admin, butikker og alle underdatabehandlere.
- Adskillelse mellem butikker i databasen (række-niveau-sikkerhed): en bruger ser kun sine egne butikkers data.
- Hemmelige nøgler kun på serveren; betalinger bekræftes kun med signerede beskeder fra Stripe.
- Grænser for antal forespørgsler mod misbrug, og fejlovervågning.
- Statistik og marketing-scripts kører først efter kundens samtykke.
5. Underdatabehandlere
Den dataansvarlige giver generel tilladelse til, at databehandleren bruger underdatabehandlerne nedenfor. Databehandleren varsler ændringer mindst 30 dage i forvejen på e-mail, og den dataansvarlige kan gøre indsigelse og i så fald opsige. Hver underdatabehandler er bundet af de samme databeskyttelsesforpligtelser.
| Underdatabehandler | Formål | Oplysninger | Placering |
|---|---|---|---|
| Supabase Inc. | Database, login og filer (hele platformens data) | Alle kategorier nedenfor | EU (AWS eu-west-1, Irland) |
| Vercel Inc. | Hosting af admin og butikker; AI Gateway, som videresender AI-kald | Trafik- og serverlogs (IP-adresse, tidspunkt, side); indholdet af AI-kald | USA/globalt netværk (region og overførselsgrundlag bekræftes) |
| Stripe Payments Europe Ltd. | Butikkens Stripe-konto forbindes via Stripe Connect; betaling af platformens abonnement | Ordrebeløb og betalingsstatus; kundens betaling håndteres af Stripe direkte på butikkens egen konto | Irland/EU, med overførsler til USA (bekræftes) |
| Resend (Plus Five Five Inc.) | Afsendelse af e-mails fra butikken (ordrebekræftelser, fortrydelseskvitteringer, nyhedsbreve) | Kundens navn og e-mail, e-mailens indhold, leveringsstatus | Region bekræftes ved opsætning |
| Tinybird | Butikkens statistik over besøg og salg, kun med kundens samtykke til statistik | Pseudonymt besøgs-id, sider, kampagnekilde, køb | EU-region (bekræftes) |
| Upstash Inc. | Beskyttelse mod misbrug (grænser for antal forespørgsler) | IP-adresse og bruger-id som tællernøgler, slettes automatisk efter kort tid | Region bekræftes ved opsætning |
| Functional Software Inc. (Sentry) | Fejlrapporter, så fejl kan rettes | Tekniske oplysninger om fejlen; kan indeholde IP-adresse og bruger-id | EU (Tyskland) |
| Anthropic PBC og OpenAI LLC (via Vercel AI Gateway) | AI-funktionerne i admin: tekster, design og billeder til butikken, forslag til kampagner og annoncer (Anthropic: tekst, OpenAI: billeder) | Butikkens eget indhold, ejerens beskeder og samlede tal (fx antal tilmeldte). Aldrig kundernes navne, e-mails, adresser eller ordrer. Udbyderne må ikke træne på data | USA (overførselsgrundlag bekræftes) |
| TypeSafe (Jev) | Kun hvis slået til: vurderinger i AI-funktionerne (fx hvilken kampagne der passer) | Ejerens beskeder, butikkens eget indhold og samlede tal; ingen kundeoplysninger | Bekræftes, før det slås til i produktion |
Integrationer, den dataansvarlige selv forbinder med sin egen konto (fx Shipmondo til fragt), er ikke databehandlerens underdatabehandlere; der gælder den dataansvarliges egen aftale med leverandøren.
6. Kunstig intelligens (AI)
Platformens AI-funktioner (tekster, design og billeder til butikken, forslag til kampagner og annoncer) sendes gennem Vercel AI Gateway til de AI-udbydere, der står i listen ovenfor. For dem gælder:
- Modellerne får butikkens eget indhold, ejerens beskeder og samlede tal (fx hvor mange der er tilmeldt nyhedsbrevet). De får ikke kundernes navne, e-mails, telefonnumre, adresser eller ordrer.
- Hvert kald bruges kun til at svare på netop den forespørgsel. Kald sendes kun til udbydere, der har forpligtet sig til ikke at træne modeller på data. Databehandleren bruger ikke oplysningerne til at træne eller forbedre modeller.
- AI træffer ingen afgørelser om butikkens kunder, som har retsvirkning eller på lignende måde påvirker dem betydeligt.
- Skal en AI-funktion en dag bruge kundeoplysninger, sker det kun med udbydere, der ikke gemmer data (zero data retention), og ændringen varsles som en ændring af underdatabehandlere efter punkt 5.
7. Oplysning til butikkens kunder
Butikkens privatlivspolitik ender med et fast afsnit om platformen, underdatabehandlerne og AI, som databehandleren vedligeholder og opdaterer, når listen ændres. Afsnittet vises altid under butikkens egen tekst og kan ikke redigeres eller fjernes i admin, så kunderne altid får korrekte oplysninger om modtagerne af deres oplysninger (databeskyttelsesforordningens artikel 13). Den dataansvarlige er fortsat ansvarlig for resten af sin privatlivspolitik.
8. Overførsel til lande uden for EU/EØS
Oplysninger overføres kun til lande uden for EU/EØS med et gyldigt overførselsgrundlag, fx EU-US Data Privacy Framework eller EU-Kommissionens standardkontraktbestemmelser. Grundlaget for hver underdatabehandler fremgår af listen, når det er bekræftet.
9. Bistand til den dataansvarlige
Databehandleren hjælper, så vidt det er muligt, den dataansvarlige med at besvare de registreredes anmodninger (indsigt, rettelse, sletning, dataportabilitet) og med konsekvensanalyser og sikkerhed. Meget af det kan den dataansvarlige selv gøre i admin: se kunder og ordrer, hente alle oplysninger om en kunde som en fil og slette en kundes oplysninger (betalte ordrer beholdes, så længe bogføringsloven kræver det).
10. Brud på persondatasikkerheden
Databehandleren underretter den dataansvarlige uden unødig forsinkelse efter at være blevet opmærksom på et brud, så den dataansvarlige kan anmelde det til Datatilsynet inden for 72 timer, og giver de oplysninger, databehandleren har om bruddet.
11. Sletning ved ophør
Når aftalen ophører, sletter databehandleren den dataansvarliges personoplysninger, medmindre loven kræver, at de gemmes (fx bogføringsloven for ordrer). Før sletning kan den dataansvarlige bede om en kopi. Frister for sletning og eksport fastlægges før lancering.
12. Kontrol
Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at vise, at aftalen overholdes, og giver mulighed for revision efter aftale.