Databehandleraftale (DPA)
Version: 30. september 2026
Mellem: Kunden (kontoindehaveren) og GIJA HUB MB, Polocko g. 4B-20, Vilnius, Litauen, virksomhedskode (Litauen) 307210538, agne@gijahub.com ("vi", "os", "Databehandleren").
Denne DPA er en del af Vilkårene. Kunden accepterer den sammen med Vilkårene ved oprettelsen (click-through). På anmodning sender vi en medunderskrevet kopi (punkt D13.5).
D1. Anvendelsesområde og roller
D1.1 Denne DPA gælder, når vi behandler personoplysninger i Kundeindhold på vegne af Kunden, og GDPR (forordning (EU) 2016/679) eller anden databeskyttelseslovgivning finder anvendelse på behandlingen. "Kundens personoplysninger" betyder disse personoplysninger. "Kundeindhold" har den betydning, der er angivet i Vilkårene.
D1.2 Kunden er dataansvarlig for Kundens personoplysninger. Vi er databehandler.
D1.3 Hvis Kunden behandler Kundens personoplysninger som databehandler for sin egen klient (for eksempel en droneoperatør, der arbejder for en grundejer), er Kunden databehandler, og vi er underdatabehandler. Kunden bekræfter, at dennes klient har godkendt denne behandlingskæde, og at Kunden har ret til at give os de instrukser, der fremgår af denne DPA. Vi anvender de samme vilkår.
D1.4 Denne DPA omfatter ikke personoplysninger, som vi er dataansvarlige for: Kundens kontodata, betalingsposter, sikkerhedslogs og besøgsdata for klientgallerier. Privatlivspolitikken omfatter disse.
D1.5 Denne DPA gælder ikke, hvor Kundens behandling udelukkende er af personlig eller familiemæssig karakter. Den er beregnet til Erhvervskunder og andre dataansvarlige.
D1.6 Ord som "personoplysninger", "registreret", "brud på persondatasikkerheden", "behandling", "dataansvarlig", "databehandler" og "tilsynsmyndighed" har den betydning, de har i GDPR.
D2. Instrukser
D2.1 Vi behandler kun Kundens personoplysninger efter Kundens dokumenterede instrukser. Det er: denne DPA, Vilkårene og Kundens brug af Tjenesten (for eksempel upload af et datasæt, start af et job, oprettelse af et klientgalleri, sletning af et job). Det omfatter instrukser om overførsel til et tredjeland (punkt D10).
D2.2 Vi behandler ikke Kundens personoplysninger til egne formål. Vi bruger dem navnlig ikke til at træne AI- eller maskinlæringsmodeller, og vi ser ikke på dem, undtagen som Vilkårene tillader (punkt T9.4): for at besvare en supportanmodning, som Kunden har rejst, for at afhjælpe eller inddæmme en behandlingsfejl eller hændelse, der berører Kundens job, eller hvor EU-retten eller medlemsstaternes ret kræver det.
D2.3 Hvis vi mener, at en instruks overtræder GDPR eller anden databeskyttelseslovgivning, giver vi straks Kunden besked. Vi kan sætte instruksen på pause, indtil Kunden bekræfter eller ændrer den.
D2.4 Hvis EU-retten eller medlemsstaternes ret kræver, at vi behandler Kundens personoplysninger på en anden måde, giver vi Kunden besked, før vi gør det, medmindre den lovgivning forbyder det (Vilkårenes punkt T17).
D3. Personalets fortrolighed
D3.1 Vi sikrer, at personer, der er autoriseret til at behandle Kundens personoplysninger, er forpligtet til fortrolighed. Kun medarbejdere, der har brug for adgang for at udføre deres arbejde, kan få adgang til Kundens personoplysninger.
D3.2 Denne forpligtelse fortsætter, efter deres arbejde for os er ophørt.
D4. Sikkerhed
D4.1 Vi anvender de tekniske og organisatoriske foranstaltninger, der er angivet i bilag II. De sigter mod et sikkerhedsniveau, der svarer til risikoen (artikel 32 i GDPR).
D4.2 Vi kan ændre foranstaltningerne, hvis sikkerhedsniveauet ikke sænkes. Vi holder bilag II retvisende.
D5. Underdatabehandlere
D5.1 Generel godkendelse. Kunden giver os en generel skriftlig godkendelse til at bruge underdatabehandlere på de vilkår, der gælder i dette punkt.
D5.2 Aktuel liste. De aktuelle underdatabehandlere er opført i bilag III og på siden om underdatabehandlere. Kunden godkender dem ved at acceptere denne DPA.
D5.3 Samme forpligtelser. Vi indgår en skriftlig kontrakt med hver underdatabehandler, som pålægger databeskyttelsesforpligtelser, der ikke er mindre beskyttende end denne DPA (artikel 28, stk. 4, i GDPR). Vi hæfter fortsat over for Kunden for underdatabehandlerens opfyldelse.
D5.4 Varsel om ændringer. Vi giver Kunden besked om en ny underdatabehandler eller udskiftning af en underdatabehandler mindst 30 dage, før den begynder at behandle Kundens personoplysninger. Vi sender en e-mail til kontoadressen og opdaterer siden om underdatabehandlere. Varslet angiver underdatabehandlerens navn, dens land, den ydelse, den leverer, og startdatoen.
D5.5 Indsigelse.
- Kunden kan gøre skriftlig indsigelse med begrundelser, der vedrører databeskyttelse, inden for 14 dage efter vores varsel.
- Vi forsøger derefter i god tro at løse indsigelsen. Vi kan for eksempel undlade at bruge den nye underdatabehandler til Kundens data, eller vi kan tilbyde en anden måde at levere Tjenesten på.
- Hvis vi ikke kan løse den inden for varselsperioden på 30 dage, kan Kunden opsige aftalen for den berørte ydelse ved skriftlig meddelelse. Kunden får da refunderet den ubrugte Betalte saldo for den berørte ydelse (Vilkårene, punkt T15.6(c)). Hvis vi ikke kan levere Tjenesten uden den nye underdatabehandler, er den berørte ydelse hele Tjenesten.
- Refusionen udbetales via Stripe som angivet i Vilkårenes punkt T15.6.
- Vi begynder ikke at bruge den nye underdatabehandler til den pågældende Kundes data, før indsigelsen er løst, eller aftalen er ophørt, medmindre Kunden er indforstået med det.
D5.6 Hastende udskiftning. Hvis en underdatabehandler holder op med at fungere, eller en sikkerhedsrisiko kræver en øjeblikkelig udskiftning, kan vi udskifte den med kortere varsel. Vi giver Kunden besked så hurtigt, vi kan. Kunden beholder retten til at gøre indsigelse efter punkt D5.5.
D5.7 Leverandører, der er selvstændigt dataansvarlige (Stripe og Log ind med Google), er ikke vores underdatabehandlere. De modtager kun de data, der er beskrevet i privatlivspolitikken, ikke Kundeindhold. Vores eget udstyr (en server, der står i vores egne kontorlokaler i EU) er ikke en underdatabehandler.
D6. Anmodninger fra registrerede
D6.1 Vi giver Kunden besked inden for 5 hverdage, hvis vi modtager en anmodning fra en registreret om Kundens personoplysninger. Vi besvarer den ikke selv, bortset fra at oplyse, at vi har videresendt den til Kunden, medmindre Kunden beder os svare, eller loven kræver det.
D6.2 Vi hjælper Kunden med at besvare anmodninger fra registrerede (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet, indsigelse) ved passende tekniske og organisatoriske foranstaltninger, så vidt det er muligt. Kunden kan selv slette job og gallerier i dashboardet. Vi hjælper med det, Kunden ikke selv kan gøre. Vi opkræver ikke betaling for rimelig hjælp. Vi kan opkræve et rimeligt gebyr for hjælp, der kræver væsentligt ekstraarbejde.
D7. Bistand og brud på persondatasikkerheden
D7.1 Vi hjælper Kunden med at opfylde dennes forpligtelser efter artikel 32-36 i GDPR (sikkerhed, anmeldelse af brud, konsekvensanalyser vedrørende databeskyttelse og forudgående høring), under hensyntagen til behandlingens karakter og de oplysninger, vi har.
D7.2 Underretning om brud. Hvis vi bliver bekendt med et brud på persondatasikkerheden, der berører Kundens personoplysninger, underretter vi Kunden uden unødig forsinkelse og senest 24 timer efter, at vi bliver bekendt med det. Vi er "bekendt" med det, når vi med rimelig sikkerhed ved, at et brud, der berører Kundens personoplysninger, har fundet sted, og ikke allerede når vi første gang ser et muligt varselstegn. Vi sender underretningen til kontoens e-mailadresse.
D7.3 Underretningen indeholder det, vi ved på det tidspunkt:
- bruddets karakter, herunder hvis muligt kategorierne og det omtrentlige antal berørte registrerede og poster;
- de sandsynlige konsekvenser;
- de foranstaltninger, vi har truffet eller foreslår at træffe;
- et kontaktpunkt for yderligere oplysninger.
Hvis vi endnu ikke har alle disse oplysninger, giver vi dem i etaper uden yderligere unødig forsinkelse.
D7.4 Vi handler straks for at inddæmme bruddet og begrænse dets virkninger. Vi fører fortegnelse over brud. Vi underretter ikke selv myndigheder eller registrerede om et brud på Kundens personoplysninger, medmindre loven kræver det.
D7.5 Kunden beslutter, om tilsynsmyndigheden (artikel 33 i GDPR) og de registrerede (artikel 34 i GDPR) skal underrettes. Vi giver Kunden de oplysninger, som Kunden med rimelighed har brug for hertil.
D8. Sletning eller tilbagelevering
D8.1 I aftaleperioden. Kunden kan til enhver tid downloade sit Kundeindhold og slette job og gallerier i dashboardet.
D8.2 Lagringsperioder. Kundeindhold lagres i den periode, der er angivet i Vilkårene (punkt T10): 30 dage for Basis og 365 dage for Fuld Service. Vi sletter det fra vores aktive systemer inden for 30 dage efter udløbet af lagringsperioden.
D8.3 Ved aftalens ophør. Når aftalen ophører, eller efter Kundens tidligere anmodning, sletter vi Kundens personoplysninger fra vores aktive systemer inden for 30 dage. Kunden kan bede os om at udsætte sletningen med op til 30 dage, så Kunden kan nå at hente sine data. Hentningen er gratis.
D8.4 Tilbagelevering. Kundens mulighed for tilbagelevering er at downloade sine resultater og kildedata før sletningen. På anmodning hjælper vi med en samlet eksport af data, der stadig er lagret. Vi leverer den i standardformater (GeoTIFF, LAS/LAZ, OBJ/GLB og de originale billedfiler).
D8.5 Backups.
- De filer, Kunden uploader, og resultatfilerne (billeder, ortofotos, punktskyer, modeller og andet output) indgår ikke i vores backups.
- Vores databasebackups er øjebliksbilleder af kontodata. De kan indeholde e-mailadresser, IP-adresser, sessionsposter, jobposter og detaljer om klientgallerier, herunder galleriadgangskoder og den tekst, Kunden har skrevet i et galleri (titler, klientnavne, kontaktoplysninger, noter).
- Vi opbevarer databasebackups til driftsmæssig gendannelse, så længe vi har brug for dem til det formål. Backups er adgangsbegrænsede. Vi gendanner aldrig en backup til andet formål end katastrofegendannelse.
- Hvis data, der er slettet efter dette punkt, nogensinde gendannes fra en backup, sletter vi dem igen.
D8.6 Bekræftelse. På anmodning bekræfter vi skriftligt, at sletningen har fundet sted.
D8.7 Retlig opbevaring. Vi kan opbevare data, hvor EU-retten eller medlemsstaternes ret kræver det. Vi opbevarer dem da kun til det formål, og de er fortsat beskyttet af denne DPA.
D9. Revision og oplysninger
D9.1 Vi stiller de oplysninger til rådighed for Kunden, der er nødvendige for at påvise, at vi overholder artikel 28 i GDPR og denne DPA.
D9.2 Dokumentation og spørgeskema. Den normale måde at auditere på er ved dokumentation og spørgeskema. Én gang hvert 12. måned eller efter et brud på persondatasikkerheden kan Kunden sende os et rimeligt spørgeskema om sikkerhed og databeskyttelse. Vi svarer inden for 30 dage og stiller relevante politikker, oversigter over foranstaltninger samt de certificeringer eller revisionsrapporter fra vores underdatabehandlere, som vi må dele, til rådighed.
D9.3 Inspektion på stedet, kun med saglig grund. Kunden eller en uafhængig revisor, der er bundet af tavshedspligt, kan kun gennemføre en inspektion på stedet med saglig grund: (a) efter et brud på persondatasikkerheden, der berører Kundens personoplysninger; (b) hvor dokumentationen og spørgeskemaet ikke viser overholdelse, og Kunden har givet os mulighed for at svare; eller (c) hvor en tilsynsmyndighed kræver det. Følgende regler gælder:
- mindst 30 dages skriftligt varsel med angivelse af omfang og plan;
- i normal arbejdstid, uden at forstyrre vores drift, og højst én gang hvert 12. måned, medmindre et nyt brud finder sted;
- ingen adgang til andre kunders data eller til oplysninger, der af sikkerhedsmæssige grunde skal holdes hemmelige;
- Kunden betaler omkostningerne ved inspektionen og vores rimelige tid og omkostninger;
- inspektionen omfatter kun vores lokaler og systemer. For underdatabehandlere støtter vi os til deres revisionsrapporter og certificeringer, og vi bruger vores egne revisionsrettigheder, hvor Kunden med rimelighed har behov for det.
D9.4 Intet i dette punkt begrænser en tilsynsmyndigheds beføjelser.
D10. Overførsler til tredjelande
D10.1 Vi behandler Kundens personoplysninger i EU. Alle underdatabehandlere i bilag III behandler dem i EU.
D10.2 Downloads fra kunder uden for EU/EØS. Når en Kunde, der befinder sig uden for EU/EØS, downloader eller modtager sine egne data fra os, kan det være en overførsel fra os (databehandler) til Kunden (dataansvarlig). Vi anvender følgende garantier:
- Hvis Kundens land er omfattet af en EU-tilstrækkelighedsafgørelse, der er i kraft, dækker afgørelsen overførslen.
- Ellers, hvis Kunden ikke selv er omfattet af GDPR efter artikel 3, stk. 2, aftaler parterne EU's standardkontraktbestemmelser (Kommissionens gennemførelsesafgørelse (EU) 2021/914), modul 4 (databehandler til dataansvarlig), med de valg, der er angivet i bilag IV. De gælder fra tidspunktet for den første sådanne overførsel og kun for sådanne overførsler.
- Hvis Kunden er omfattet af GDPR efter artikel 3, stk. 2, anvendes standardkontraktbestemmelserne ikke. Denne DPA gælder.
D10.3 Vi overfører ikke Kundens personoplysninger til noget andet tredjeland og giver ikke adgang til dem fra et tredjeland, medmindre Kunden instruerer os om det (for eksempel ved at dele et link med en person i et tredjeland).
D10.4 Vi håndterer anmodninger fra myndigheder som angivet i Vilkårenes punkt T17.
D11. Ansvar
D11.1 Vilkårenes ansvarsbestemmelser (punkt T14) gælder for denne DPA. Det omfatter loftet for Erhvervskunder.
D11.2 Dette begrænser ikke det ansvar, som hver part har over for registrerede efter artikel 82 i GDPR. Mellem parterne finder artikel 82, stk. 4 og 5, i GDPR anvendelse på retten til at kræve en andel af en erstatning, der er betalt til en registreret.
D11.3 Intet i denne DPA begrænser ansvar, som ikke kan begrænses ved lov (Vilkårene, punkt T14.1).
D12. Varighed
D12.1 Denne DPA træder i kraft, når Kunden accepterer Vilkårene, og gælder, så længe vi behandler Kundens personoplysninger, herunder i sletningsperioden efter punkt D8.
D12.2 Bestemmelser, der efter deres natur fortsætter (for eksempel D7, D8, D9 og D11), fortsætter efter DPA'ens ophør.
D13. Generelt
D13.1 Rangorden: Denne DPA går forud for Vilkårene og privatlivspolitikken, hvad angår behandlingen af Kundens personoplysninger. Standardkontraktbestemmelserne går, hvor de finder anvendelse, forud for denne DPA.
D13.2 Denne DPA er underlagt litauisk ret. Domstolene i Vilnius, Litauen, har kompetence, med forbehold for enhver ufravigelig regel, der giver registrerede eller en Kunde, der er Forbruger, et andet værneting.
D13.3 Vi kan opdatere denne DPA efter Vilkårenes punkt T16 (den nye version gælder for eksisterende konti 30 dage efter, at vi har sendt meddelelsen, og bærer en ny versionsdato). Vi gør det, hvis en ændring i lovgivning eller vejledning kræver det, eller for at holde den retvisende. Gamle versioner kan fås ved henvendelse til agne@gijahub.com.
D13.4 Hvis en bestemmelse er ugyldig, forbliver resten gyldig.
D13.5 Medunderskrevet kopi. Kunden accepterer denne DPA ved at acceptere Vilkårene. På anmodning til agne@gijahub.com sender vi en kopi underskrevet af os, hvori Kundens oplysninger er udfyldt, til Kundens medunderskrift. Den underskrevne kopi har de samme vilkår.
D13.6 Kundens forpligtelser. Kunden bekræfter, at den har et lovligt grundlag for behandlingen, at den har givet de registrerede de påkrævede oplysninger, og at dens instrukser overholder databeskyttelsesreglerne.
Underskriftsblok (til en medunderskrevet kopi)
| Kunde | GIJA HUB MB | |
|---|---|---|
| Navn | ||
| Stilling | ||
| Dato | ||
| Underskrift |
Bilag I: Oplysninger om behandlingen
A. Parter
- Dataansvarlig: Kunden (kontoindehaveren). Kontakt: kontoens e-mailadresse.
- Databehandler: GIJA HUB MB, Polocko g. 4B-20, Vilnius, Litauen. Kontakt: agne@gijahub.com. Vi har ikke udpeget en databeskyttelsesrådgiver. Vores kontaktpunkt for databeskyttelse er agne@gijahub.com. Der er ikke krav om en databeskyttelsesrådgiver.
B. Beskrivelse
| Punkt | Oplysninger |
|---|---|
| Genstand | Levering af fotogrammetritjenesten: upload, lagring, behandling og levering af dronebilleder og afledte resultater. |
| Behandlingens karakter | Hosting, lagring, kopiering, overførsel, beregning (fotogrammetri), konvertering, visning i viewere og klientgallerier, levering via delingslinks, sletning. |
| Formål | At levere Tjenesten til Kunden som angivet i Vilkårene og Kundens instrukser. |
| Varighed | Aftalens løbetid samt lagrings- og sletningsperioden efter punkt D8. |
| Hyppighed | Løbende, i takt med at Kunden bruger Tjenesten. |
| Kategorier af registrerede | Personer, der kan ses eller identificeres på dronebilleder og i resultater (for eksempel forbipasserende, beboere, arbejdere); ejere eller brugere af de viste ejendomme; Kundens egne medarbejdere og klienter, der optræder i indholdet eller i gallerier. |
| Typer af personoplysninger | Billeder (personer, køretøjer, nummerplader, ejendomme); billedmetadata (GPS-position, højde, tidspunkt, enhedsoplysninger); afledte data (ortofotos, punktskyer, 3D-modeller, terrænmodeller, kamerapositioner, miniaturebilleder); tekst, som Kunden skriver i et klientgalleri (titel, klientnavn, kontaktoplysninger, noter, links). |
| Særlige kategorier af personoplysninger | Ikke tilsigtet, ikke målrettet. Billeder kan ved tilfældighed vise oplysninger af den art (for eksempel det sted, hvor en person befinder sig). Kunden må ikke uploade sådanne data uden et lovligt grundlag og skal give os besked, hvis den gør. |
| Behandlingssted | EU (se bilag III). |
| Opbevaring | Basis: 30 dage. Fuld Service: 365 dage. Slettes fra aktive systemer inden for 30 dage efter udløbet af lagringsperioden, efter lukning af kontoen eller efter Kundens anmodning om sletning. Se punkt D8. |
C. Kompetent tilsynsmyndighed
- For os: Valstybinė duomenų apsaugos inspekcija (VDAI), L. Sapiegos g. 17, Vilnius, Litauen.
Bilag II: Tekniske og organisatoriske foranstaltninger
1. Adgangskontrol og fortrolighed
- Root- og administratoradgang til produktionssystemer er begrænset til autoriseret personale og logføres.
- Kundeindhold er kun tilgængeligt via den ejende konto, via de delingslinks, ejeren modtager, og via de gallerier, ejeren opretter.
- Konti er beskyttet af en adgangskode, der kun gemmes som en saltet envejs-hash, eller af Log ind med Google. Loginsessioner bruger cookies, der er HttpOnly, Secure og SameSite=Lax.
- Personale med adgang er bundet af tavshedspligt (punkt D3).
2. Kontrol med overførsel
- Trafik mellem browsere og vores websted, API og viewere er krypteret med TLS. HTTP Strict Transport Security er aktiveret.
- Forbindelser fra vores systemer til objektlagring bruger HTTPS.
3. Delingslinks, gallerier og viewere
- Delingslinks og gallerilinks bruger lange tilfældige tokens (mindst 256 bit), som ikke i praksis kan gættes. Enhver, der har et delingslink, kan downloade filerne. Sådan fungerer delingslinks, og det fremgår af Vilkårene.
- Klientgallerier tilføjer en 6-cifret adgangskode. Koden gemmes, så kontoejeren kan se den. Den er en ekstra kontrol og ikke en erstatning for at holde linket hemmeligt.
- Galleribesøgendes sessioner udløber efter 8 timer. Sessionstokens gemmes kun som SHA-256-hashes.
- Forkerte gallerikoder er begrænsede: ti forkerte forsøg fra samme IP-adresse spærrer den adresse i 15 minutter.
- De interaktive viewere kræver ejerens login eller en gyldig gallerisession.
4. Netværk og infrastruktur
- Firewallregler begrænser adgangen til serverne. Databasen og interne tjenester kan ikke nås direkte fra internettet.
- Midlertidige cloudservere slettes efter hvert job.
- Hostingleverandørerne driver datacentrene, herunder fysisk adgangskontrol samt modstandsdygtighed over for strøm- og netværkssvigt, under deres egne sikkerhedsprogrammer. Se siden om underdatabehandlere.
5. Applikationssikkerhed
- Beskyttelse mod cross-site request forgery ved kontohandlinger.
- Hastighedsbegrænsning på følsomme endpoints.
- Botbeskyttelse ved oprettelse og login gennem en proof-of-work-udfordring, der kører på vores egen infrastruktur. Der sendes ingen data til tredjeparter i den forbindelse.
- Sikkerhedsheadere, herunder en Content Security Policy.
- Kontroller af, at en bruger kun kan få adgang til sine egne job, datasæt og gallerier.
6. Logning, overvågning og hændelseshåndtering
- Sikkerhedslogs (IP-adresser, sessioner, hændelser) opbevares i 90 dage.
- Uafhængig ekstern overvågning kontrollerer tilgængeligheden af webstedet, API'et og vieweren.
- Vi undersøger sikkerhedshændelser og underretter Kunder om brud på persondatasikkerheden inden for 24 timer efter, at vi bliver bekendt med dem (punkt D7).
7. Backups og gendannelse
- Uploadede filer og resultatfiler indgår ikke i backups.
- Databasebackups (kontodata og detaljer om klientgallerier, ingen billed- eller resultatfiler) er adgangsbegrænsede og bruges kun til katastrofegendannelse. Data, der er slettet efter Kundens anmodning, slettes igen, hvis de nogensinde gendannes (punkt D8.5).
8. Tilgængelighed og robusthed
- Oppetidsmål på 99,9 % pr. måned for webstedet, API'et og vieweren, målt ved uafhængig ekstern overvågning (Vilkårene, punkt T11).
9. Dataminimering og adskillelse
- Vi indsamler kun de data, vi har brug for for at levere Tjenesten.
- Kundeindhold bruges ikke til andet formål end at levere Tjenesten til den pågældende Kunde. Det bruges ikke til at træne modeller.
- Kundeindhold lagres under jobspecifikke identifikatorer og blandes ikke mellem kunder.
10. Fysisk sikkerhed for vores eget udstyr (specialjobs)
- Til specialjobs, som Kunden har godkendt, kan vi bruge en server, der står i vores egne kontorlokaler i EU. Fysisk adgang er begrænset til autoriserede personer.
11. Styring af underdatabehandlere
- Underdatabehandlere er bundet af skriftlige databeskyttelsesvilkår og opføres med 30 dages varsel ved ændringer (punkt D5).
Bilag III: Underdatabehandlere
Listen på siden om underdatabehandlere er den aktuelle liste. Den gentages her for den version af denne DPA, der er i kraft.
| Underdatabehandler | Enhed og land | Ydelse for Kundeindhold | Placering | Status |
|---|---|---|---|---|
| Hetzner | Hetzner Online GmbH, Gunzenhausen, Tyskland | Hosting af platformen; virtuelle maskiner til behandling; objektlagring; levering af resultater via Storage Share (Nextcloud) | Tyskland og Finland | Aktiv |
| Google Cloud | Google Cloud EMEA Limited, Irland | Midlertidige behandlingsservere | europe-north1 (Finland), europe-west1 (Belgien), europe-west4 (Nederlandene) | Aktiv til behandling |
| OVH | OVH SAS, Roubaix, Frankrig | Mulig fremtidig brug til behandling | Frankrig | Mulig |
| Contabo | Contabo GmbH, München, Tyskland | Planlagt brug til behandling | Tyskland | Planlagt |
| Brevo | Sendinblue SAS (Brevo), Paris, Frankrig | Afsendelse af servicemails, herunder e-mails med resultatlinket | EU | Aktiv |
Selvstændigt dataansvarlige (ikke underdatabehandlere): Stripe (betalinger), Google (Log ind med Google). De modtager ikke Kundeindhold.
Bilag IV: Valg for standardkontraktbestemmelserne (kun hvor punkt D10.2 finder anvendelse)
- Modul: Modul 4 (databehandler til dataansvarlig). Dataeksportør: GIJA HUB MB. Dataimportør: Kunden.
- Klausul 7 (tiltrædelsesklausul): anvendes ikke.
- Klausul 11, litra a, valgfrit sprog: anvendes ikke.
- Klausul 17 (lovvalg): litauisk ret.
- Klausul 18, litra b (domstole): Litauens domstole (Vilnius).
- Kompetent tilsynsmyndighed (bilag I.C): Valstybinė duomenų apsaugos inspekcija (VDAI).
- Bilag I (parter, beskrivelse af overførslen): som i bilag I til denne DPA.
- Bilag II (tekniske og organisatoriske foranstaltninger): som i bilag II til denne DPA.
Oversigt: artikel 28, stk. 3, i GDPR
| Krav i artikel 28, stk. 3 | Punkt |
|---|---|
| Genstand, varighed, karakter, formål, datatyper, registrerede (artikel 28, stk. 3, første afsnit) | Bilag I |
| (a) dokumenterede instrukser, herunder overførsler; underretning, hvis en instruks er i strid med reglerne | D2, D10 |
| (b) fortrolighed | D3 |
| (c) sikkerhed (artikel 32) | D4, bilag II |
| (d) underdatabehandlere (artikel 28, stk. 2 og 4) | D5, bilag III |
| (e) bistand ved anmodninger fra registrerede | D6 |
| (f) bistand efter artikel 32-36 | D7 |
| (g) sletning eller tilbagelevering | D8 |
| (h) oplysninger og revision | D9 |
| Ansvar (artikel 82) | D11 |
| Overførsler (kapitel V) | D10, bilag IV |