DATABEHANDLERAFTALE
Databehandleraftale
Artikel 28 GDPR — aftale mellem dig (den dataansvarlige) og PersoHR (databehandleren)
1. Indledning
Denne databehandleraftale ("DPA") udgør en del af den overordnede abonnementsaftale mellem Labb Holding Ltd, et cypriotisk privat aktieselskab med registreret adresse på Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cypern, registreret under HE 424230 (der driver PersoHR-platformen, "Databehandleren"), og kunden ("Den Dataansvarlige"). Den regulerer behandlingen af personoplysninger, som Databehandleren udfører på vegne af Den Dataansvarlige i forbindelse med PersoHR-platformen, og er udformet med henblik på at overholde forordning (EU) 2016/679 ("GDPR"). Hvor en bestemmelse i denne DPA er i konflikt med den overordnede aftale, har denne DPA forrang i spørgsmål om behandling af personoplysninger. Ord og udtryk med stort begyndelsesbogstav, som anvendes men ikke defineres her, har den betydning, der er tillagt dem i den overordnede aftale eller, hvor det er relevant, i GDPR.
2. Emne, varighed, karakter og formål
Databehandleren behandler personoplysninger udelukkende med det formål at levere PersoHR HR-managementtjenesten. Behandlingen omfatter administration af medarbejderregistre, ferie og fravær, onboarding, offboarding, tidsregistrering, lønforberedelse, medarbejderevalueringer, rekruttering, dokumentopbevaring, intern kommunikation og andre HR-arbejdsgange konfigureret af Den Dataansvarlige. Behandlingen løber i abonnementsperiodens varighed, plus eventuelle opbevaringsperioder krævet af lovgivningen eller af afsnit 13 i denne DPA. Den Dataansvarlige anerkender, at det præcise omfang og dybde af behandlingen afhænger af de moduler og den konfiguration, Den Dataansvarlige vælger at aktivere.
3. Kategorier af personoplysninger
De kategorier af personoplysninger, der behandles, afhænger af Den Dataansvarliges konfiguration af platformen og kan omfatte: stamoplysninger om personale (navn, kontaktoplysninger, postadresse, fødselsdato, fotografi); ansættelsesstamoplysninger (jobtitel, afdeling, ansættelsestype, start- og slutdatoer, arbejdstid, leder); dokumentindhold (ansættelseskontrakter, certifikater, identitetsdokumenter og andre filer uploadet af Den Dataansvarlige); præstations- og udviklingsdata (mål, evalueringer, feedback, uddannelsesregistre); ferie- og fraværsdata (anmodninger, saldi, helligdage); tidsregistreringsdata (check-ind/check-ud-hændelser, timesedler, overarbejde); lønforberedelsesdata (lønregistreringer, IBAN hvor angivet, skat og sociale sikringsidentifikatorer hvor angivet); rekrutteringsdata (ansøgninger, CV'er, interviewnoter, referencer); kommunikations- og chatdata; autentificerings- og sikkerhedsdata (logintidsstempler, IP-adresser, enhedsfingeraftryk, to-faktor-status); og alle andre personoplysninger, Den Dataansvarlige vælger at uploade eller generere inden for platformen. Den Dataansvarlige er ansvarlig for at sikre, at særlige kategorier af data i den i artikel 9 GDPR omhandlede forstand, som uploades, har et passende retsgrundlag.
4. Kategorier af registrerede
Kategorier af registrerede, for så vidt angår Den Dataansvarlige og eventuelle tilknyttede selskaber, som Den Dataansvarlige vælger at administrere via platformen, omfatter typisk: nuværende medarbejdere, kontraktansatte, freelancere og andet personale; tidligere medarbejdere, kontraktansatte og personale; ansøgere og kandidater i aktive eller afsluttede rekrutteringsprocesser; samt pårørende eller nødkontakter oplyst af nogen af de ovennævnte. Den Dataansvarlige er ansvarlig for lovligheden af at inkludere en bestemt registreret i behandlingens anvendelsesområde.
5. Instruktioner og ret til at afvise
Databehandleren behandler kun personoplysninger efter Den Dataansvarliges dokumenterede instruktioner — herunder med hensyn til internationale overførsler — medmindre det er påkrævet at gøre andet i henhold til EU-ret eller medlemsstatsret (i hvilket tilfælde Databehandleren underretter Den Dataansvarlige inden behandlingen, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser). Den Dataansvarlige udpeger de personer, der er eksklusivt bemyndiget til at udstede behandlingsinstruktioner via platformen; i mangel af en sådan udpegning er det kun fysiske personer, der er bemyndiget til at repræsentere Den Dataansvarlige retligt, der kan udstede instruktioner. Hvis Databehandleren med rimelighed vurderer, at en instruktion er i strid med GDPR eller anden gældende databeskyttelseslovgivning, underretter den Den Dataansvarlige uden unødig forsinkelse og kan suspendere udførelsen af den pågældende instruktion, indtil spørgsmålet er løst mellem parterne.
6. Fortrolighed
Databehandleren sikrer, at enhver fysisk person, der er bemyndiget til at behandle personoplysninger på dennes vegne, er underlagt en fortrolighedspligt, enten ved kontrakt eller ved lovbestemt pligt. Hver part forpligter sig endvidere til at behandle fortroligt enhver ikke-offentlig information, der modtages fra den anden part i forbindelse med denne DPA, herunder indholdet af revisioner, sikkerhedsdokumentation og hændelsesrapporter, og til udelukkende at anvende sådanne oplysninger til opfyldelsen af den overordnede aftale og denne DPA. Oplysninger, der er offentligt kendte, er udviklet uafhængigt uden brug af den videregivende parts fortrolige oplysninger, er lovligt modtaget fra en tredjepart uden fortrolighedsforpligtelse, eller som skal videregives i henhold til bindende retlig proces, er undtaget. Fortrolighedsforpligtelserne gælder i fem år efter ophøret af den overordnede aftale.
7. Behandlingssikkerhed (artikel 32)
Under hensyntagen til den aktuelle teknologiske stand, implementeringsomkostningerne samt behandlingens karakter, omfang, sammenhæng og formål, såvel som risikoen for de registreredes rettigheder og frihedsrettigheder, implementerer og opretholder Databehandleren passende tekniske og organisatoriske foranstaltninger, herunder: kryptering af personoplysninger under overførsel (TLS 1.2 eller højere) og i hvile; rollebaseret adgangskontrol med princippet om mindste privilegium; omfattende revisionslogning; regelmæssig sårbarhedsscanning og -patching; datalagring udelukkende i EU til primær behandling; tidsbegrænsede adgangstokens; obligatorisk tofaktorgodkendelse for privilegerede roller; samt regelmæssige sikkerhedskopier med testet gendannelse. De aktuelle tekniske og organisatoriske foranstaltninger ("TOMs") offentliggøres som et offentligt bilag på /legal/security og kan opdateres fra tid til anden, forudsat at en sådan opdatering ikke væsentligt reducerer det overordnede sikkerhedsniveau.
8. Underdatabehandlere
Den Dataansvarlige bemyndiger Databehandleren til at engagere de underdatabehandlere, der er angivet på /legal/sub-processors. Databehandleren underretter Den Dataansvarlige skriftligt (herunder via e-mail) mindst 30 dage inden tilføjelse eller udskiftning af en underdatabehandler. Den Dataansvarlige kan inden for 14 dage efter denne underretning gøre indsigelse på rimelige databeskyttelsesmæssige grunde; i mangel af en rettidig indsigelse anses ændringen for godkendt. Hvis parterne ikke kan løse en berettiget indsigelse inden for yderligere 30 dage, kan begge parter opsige den overordnede aftale med skriftligt varsel uden yderligere ansvar, i hvilken forbindelse Den Dataansvarlige er berettiget til en forholdsmæssig tilbagebetaling af eventuelle forudbetalte gebyrer, der dækker den uudnyttede rest af abonnementsperioden. Databehandleren indgår skriftlige aftaler med hver underdatabehandler, som pålægger databeskyttelsesforpligtelser svarende til dem i denne DPA, og forbliver ansvarlig for sine underdatabehandleres handlinger og undladelser.
9. Bistand med registreredes rettigheder
Under hensyntagen til behandlingens karakter bistår Databehandleren Den Dataansvarlige med passende tekniske og organisatoriske foranstaltninger, i det omfang dette er muligt, med at besvare anmodninger i henhold til kapitel III GDPR (indsigt, berigtigelse, sletning, begrænsning, portabilitet og indsigelse). Platformen stiller selvbetjeningsværktøjer til rådighed til de mest almindelige anmodninger (dataeksport i henhold til artikel 20, sletning i henhold til artikel 17, berigtigelse af selvadministrerede felter). For anmodninger, som Den Dataansvarlige ikke kan opfylde via disse værktøjer, yder Databehandleren rimelig yderligere bistand. Hvis en registreret henvender sig direkte til Databehandleren, videresender Databehandleren anmodningen til den relevante Dataansvarlige og underretter Den Dataansvarlige uden unødig forsinkelse.
10. Underretning om brud på persondatasikkerheden
Databehandleren underretter den dataansvarlige uden unødig forsinkelse og under alle omstændigheder inden for 72 timer, efter at databehandleren er blevet opmærksom på et brud på persondatasikkerheden, der berører den dataansvarliges data. Underretningen beskriver karakteren af bruddet, kategorierne og det omtrentlige antal berørte registrerede og registreringer, de sandsynlige konsekvenser samt de foranstaltninger, der er truffet eller foreslået for at afhjælpe bruddet. Databehandleren samarbejder med den dataansvarlige i det omfang, det med rimelighed er påkrævet af hensyn til den dataansvarliges egne underretningsforpligtelser i henhold til GDPR artikel 33 og 34.
11. DPIA og forudgående høring
Databehandleren bistår efter rimelig anmodning den dataansvarlige med konsekvensanalyser vedrørende databeskyttelse i henhold til artikel 35 og forudgående høring af tilsynsmyndighederne i henhold til artikel 36, idet der tages hensyn til behandlingens karakter og de oplysninger, der er tilgængelige for databehandleren.
12. Revision og inspektioner
Databehandleren stiller alle oplysninger til rådighed for den dataansvarlige, som med rimelighed er nødvendige for at påvise overholdelse af GDPR artikel 28 og denne DPA. Den dataansvarlige kan inspicere databehandlerens overholdelse, eller udpege en kvalificeret uafhængig revisor til at gøre dette på sine vegne, med mindst 30 dages skriftligt varsel, inden for normal åbningstid og højst én gang pr. kalenderår (en "Fysisk revision"). Databehandleren kan kræve, at en revisor indgår rimelige fortrolighedsforpligtelser inden revisionen, og kan gøre indsigelse mod en af den dataansvarlige udpeget revisor, der er i direkte konkurrence med databehandleren, eller som databehandleren med rimelighed anser for uegnet. Hver part bærer sine egne omkostninger ved en fysisk revision. I stedet for en fysisk revision kan databehandleren efter eget skøn opfylde denne forpligtelse ved at fremlægge en aktuel uafhængig certificerings- eller attesteringsrapport (f.eks. ISO/IEC 27001, SOC 2 Type II eller en godkendt certificering i henhold til GDPR artikel 42), kopier af resuméer af penetrationstest eller sin TOM-dokumentation; i så fald kan den fysiske revision afvises. Hvor en revision udløses af et bekræftet brud på persondatasikkerheden eller et mere end ubetydeligt brud på denne DPA (en "Hændelsesrelateret revision"), finder varselperioden og hyppighedsbegrænsningen ikke anvendelse, og databehandleren samarbejder fuldt ud uden begrænsning med hensyn til omfang eller hyppighed.
13. Tilbagelevering eller sletning af personoplysninger
Ved ophør af hovedaftalen opbevarer databehandleren den dataansvarliges personoplysninger i 30 dage. I denne periode kan den dataansvarlige enten (a) eksportere sine data via den indbyggede lejereksport i appen i henhold til GDPR artikel 20 eller (b) skriftligt instruere databehandleren om straks at slette dataene. Foretager den dataansvarlige ingen af disse handlinger inden for 30-dagesperioden, sletter databehandleren automatisk dataene ved udløbet af denne periode. Sikkerhedskopier er underlagt den dokumenterede opbevaringsplan for sikkerhedskopier og overskrives med tiden; indtil da er gendannede data fortsat underlagt denne DPA. Personoplysninger, som databehandleren er retligt forpligtet til at opbevare (f.eks. faktureringsdata til skatteformål), er undtaget fra sletning i den pågældende retlige forpligtelses varighed.
14. Internationale overførsler
Databehandleren behandler primært personoplysninger inden for Den Europæiske Union. Hvor databehandleren eller en underdatabehandler skal overføre personoplysninger til et land uden for Det Europæiske Økonomiske Samarbejdsområde, foretages overførslen udelukkende på grundlag af en afgørelse om tilstrækkelighed i henhold til GDPR artikel 45 eller passende garantier i henhold til GDPR artikel 46 — typisk Europa-Kommissionens standardkontraktbestemmelser (afgørelse 2021/914/EU) suppleret, hvor det er påkrævet, af yderligere tekniske og organisatoriske foranstaltninger. Den aktuelle liste over modtagere og gældende overførselsmekanismer er offentliggjort på /legal/sub-processors.
15. Insolvens, beslaglæggelse og tredjepartshændelser
Hvis den dataansvarliges personoplysninger er i fare som følge af beslaglæggelse, konfiskation, insolvens- eller akkordbehandling eller enhver anden handling foretaget af en tredjepart, der kan påvirke databehandlerens evne til at overholde denne DPA, vil databehandleren underrette den dataansvarlige uden unødig forsinkelse og skriftligt informere tredjeparten om, at dataene er den dataansvarliges ansvar som dataansvarlig i GDPR's forstand. Databehandleren vil træffe rimelige foranstaltninger for at beskytte integriteten og tilgængeligheden af den dataansvarliges data, mens tredjepartshandlingen afventer sin afklaring.
16. Ansvar
Hver part er ansvarlig for skade forårsaget af sin egen overtrædelse af denne DPA i overensstemmelse med GDPR artikel 82 og gældende lovgivning. Intet i denne DPA udelukker eller begrænser noget ansvar, der ikke kan udelukkes eller begrænses ved lov, herunder for død eller personskade, svig, svigagtig vildledning eller forsætlig forseelse. I alle andre henseender finder de ansvarsbegrænsninger og -udelukkelser, der er fastsat i hovedaftalen, tilsvarende anvendelse på denne DPA.
17. Ugyldighed og afsluttende bestemmelser
Ændringer og tilføjelser til denne DPA kræver tekstform (som inkluderer e-mailkorrespondance i henhold til GDPR artikel 28, stk. 9) og en udtrykkelig angivelse af, at de ændrer eller supplerer denne DPA. Hvis en bestemmelse i denne DPA er eller bliver ugyldig, ulovlig eller uigennemtvingelig, berøres gyldigheden af de resterende bestemmelser ikke; parterne vil erstatte den ugyldige bestemmelse med en gyldig bestemmelse, hvis økonomiske virkning kommer så tæt som muligt på den ugyldige bestemmelses virkning. Denne DPA kan underskrives og opdateres elektronisk og erstatter alle tidligere databehandlingsaftaler mellem parterne om samme emne.
18. Lovvalg og værneting
Denne DPA er underlagt lovgivningen i Republikken Cypern, med undtagelse af dets lovvalgsregler og FN's konvention om internationale køb af løsøre. Domstolene i Paphos, Cypern har eksklusiv jurisdiktion over enhver tvist, der opstår i forbindelse med eller i relation til denne DPA, uden at dette berører eventuelle ufravigelige forbruger- eller registrerede personers rettighedsmæssige værneting i henhold til GDPR.
19. Kontakt
For spørgsmål vedrørende denne DPA bedes du kontakte Labb Holding Ltd på privacy@persohr.eu, eller skrive til Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cypern. Den dataansvarliges kontaktpunkt for databeskyttelse er den brugerkonto, der er udpeget som OWNER på PersoHR-platformen.