Gå til aftalen
Tilbage til forsiden

Art. 28 i persondataforordningen

Databehandleraftale

Kontraktlige vilkår for behandling af personoplysninger i kundens arbejdsområder, med behandlingsbeskrivelsen, sikkerhedsforanstaltningerne og de aktuelle underdatabehandlere samlet ét sted.

Version 1.1 · Ikrafttrædelse 14. august 2026

Aftalestatus

Denne databehandleraftale udgør en del af HansaChats serviceaftale.

Den bliver bindende, når Kunden accepterer en serviceaftale eller en ordre, der indarbejder den, accepterer de opdaterede servicevilkår eller på anden måde accepterer den elektronisk. Kunden identificeres ved sin ordre, sit abonnement, sit arbejdsområde eller sin kontopost. En underskrift med blæk er ikke påkrævet.

  • Kunden: dataansvarlig (eller databehandler, der handler på vegne af en anden dataansvarlig)
  • HansaChat: databehandler for kundens personoplysninger i arbejdsområdet
  • HansaChat forbliver dataansvarlig for egne oplysninger om fakturering, konto, sikkerhed og retlig overholdelse

Oversigt over dataplacering

Primære arbejdsområdedata gemmes i Tyskland.

Live-programdatabaser, uploadede filer og den selvhostede opkaldstjeneste kører på IONOS Cloud i Tyskland. Sikkerhedskopier, der er krypteret af HansaChat inden overførsel, gemmes i Frankfurt og Stockholm. Valgfri e-mail- og mobil-push-leverance involverer de underdatabehandlere og placeringer, der er angivet i bilag 3.

Krypterede sikkerhedskopier forbliver personoplysninger i henhold til persondataforordningen, fordi HansaChat bevarer muligheden for at gendanne dem. Begge backupplaceringer, Frankfurt og Stockholm, ligger i EU.

Art. 28 i persondataforordningen

Parter og omfang

Denne databehandleraftale ("DBA") er indgået mellem følgende parter og supplerer den aftale, hvorunder HansaChat leverer tjenesten ("serviceaftalen"). "Kundens personoplysninger" betyder personoplysninger, som HansaChat behandler på kundens vegne i forbindelse med tjenesten.

Kunde / dataansvarlig
Den fysiske eller juridiske person, der er angivet som kunde i den relevante ordre, det relevante abonnement, det relevante arbejdsområde eller den relevante HansaChat-kontopost, herunder dens autoriserede tilknyttede selskaber, hvis serviceaftalen dækker dem.
Databehandler
Igor Tverdokhleb, handlende som HansaChat, Barkentinenstr. 20, 23558 Lübeck, Tyskland · igor@hansa.chat

Vederlagsstridighed mellem denne DBA og serviceaftalen om behandling af kundens personoplysninger: Denne DBA har forrang. Er den danske og den tyske version ikke i overensstemmelse, har den tyske version forrang.

1. Genstand, varighed og roller

Denne DBA omfatter HansaChats behandling af kundens personoplysninger for at kunne levere tjenesten. Genstand, art, formål, datakategorier, registrerede og varighed er angivet i bilag 1.

Kunden fastlægger formål og de væsentligste midler for behandlingen af arbejdsområdets indhold. HansaChat behandler disse oplysninger på kundens vegne. Denne DBA omfatter ikke personoplysninger, som HansaChat behandler som selvstændig dataansvarlig til fakturering, kontoadministration, tjenestens sikkerhed, misbrugsforebyggelse, supportadministration eller overholdelse af lovgivning; den behandling er beskrevet i privatlivspolitikken.

2. Dokumenterede instrukser og lovlighed

HansaChat må kun behandle kundens personoplysninger efter dokumenterede instrukser fra kunden, herunder serviceaftalen, denne DBA, kundens brug af og konfiguration af tjenesten og senere instrukser sendt i tekstform. HansaChat må behandle data, hvor unionsretten eller medlemsstaternes lovgivning kræver det, og skal underrette kunden inden da, medmindre loven forbuder denne underretning af vigtige hensyn til den offentlige interesse.

HansaChat skal straks underrette kunden, hvis en instruks efter HansaChats vurdering krænker persondataforordningen eller anden tilgældende unions- eller medlemsstatslovgivning om databeskyttelse, og kan suspendere den berørte instruks, indtil den er bekræftet eller ændret.

3. Fortrolighed og adgang

HansaChat sikrer, at enhver person, der er autoriseret til at behandle kundens personoplysninger, er bundet af fortrolighed eller en passende lovbestemt pligt, og kun får adgang, hvor det er nødvendigt for drift, vedligeholdelse, fejlfinding, sikkerhed, misbrugsforebyggelse, retlig overholdelse eller kundeanmodet support.

Hvor § 3 i den tyske lov om databeskyttelse ved telekommunikation og digitale tjenester (TDDDG) finder anvendelse, beskytter HansaChat også indholdet og omstændighederne omkring kommunikationen som telehemmelighed. HansaChat må ikke opnå kendskab ud over, hvad der er nødvendigt for at levere kommunikationstjenesten eller beskytte dens tekniske systemer, og må kun anvende et sådant kendskab til et andet formål, hvor en lov udtrykkeligt tillader det i relation til telekommunikation.

Fortrolighedsforpligtelsen fortsætter, efter at personens arbejde er ophørt, og efter serviceaftalens udløb.

4. Behandlingens sikkerhed

Under hensyn til den tekniske udvikling, gennemføringsomkostningerne samt behandlingens art, omfang, sammenhæng og formål skal HansaChat vedligeholde passende tekniske og organisatoriske foranstaltninger i henhold til persondataforordningens art. 32. De aktuelle foranstaltninger er beskrevet i bilag 2 og på sikkerhedssiden.

HansaChat kan opdatere disse foranstaltninger, efterhånden som teknologi og risici ændrer sig, forudsat at det samlede beskyttelsesniveau ikke væsentligt reduceres under serviceaftalens løbetid.

5. Underdatabehandlere

Kunden giver HansaChat en generel skriftlig tilladelse til at anvende underdatabehandlerne i bilag 3. HansaChat skal pålægge hver underdatabehandler i det væsentlige samme databeskyttelsesforpligtelser, forblive ansvarlig for dennes opfyldelse af denne DBA og holde listen opdateret.

Inden HansaChat tilføjer eller erstatter en underdatabehandler, der behandler kundens personoplysninger, skal HansaChat give mindst 30 dages varsel på forhånd pr. e-mail til kundens kontopost eller via en tydelig servicebesked. En kortere frist kan anvendes, hvor det er nødvendigt for at imødegå en akut sikkerheds-, juridisk eller tilgængelighedsrisiko; HansaChat giver da besked så hurtigt som rimeligt muligt.

Kunden kan gøre indvendinger i varselperioden af rimelige databeskyttelseshensyn. Parterne skal i god tro arbejde på en kommercielt rimelig løsning. Findes der ingen, kan kunden opsige den berørte tjeneste, inden den nye underdatabehandler påbegynder behandlingen, uden straf for den ubrugte forudbetalte periode af den berørte tjeneste.

6. Behandlingssteder og internationale overførsler

Den primære opbevaring af arbejdsområdedata ligger i Tyskland. Krypterede Restic-sikkerhedskopier opbevares i Frankfurt og Stockholm. Netværkslevering og valgfrie understøttende funktioner kan involvere andre placeringer, som angivet i bilag 3.

HansaChat må ikke overføre kundens personoplysninger til et tredjeland eller en international organisation, medmindre kunden har instrueret det, det er nødvendigt for at levere en aktiveret tjenestefunktion, eller loven kræver det, og kun hvor persondataforordningens kapitel V er opfyldt. Tilgældende sikringsforanstaltninger kan omfatte en adegkværdhedsafgørelse, Europa-Kommissionens standardkontraktbestemmelser og supplerende tekniske og organisatoriske foranstaltninger.

7. Anmodninger fra registrerede og bistand til overholdelse

Modtager HansaChat en anmodning fra en registreret vedrørende kundens personoplysninger, skal den straks videresende anmodningen til kunden og ikke besvare den, medmindre kunden har givet tilladelse, eller loven kræver det.

Under hensyn til behandlingens art og de tilgængelige oplysninger skal HansaChat i rimeligt omfang bistå kunden med registreredes rettigheder og med kundens forpligtelser i henhold til persondataforordningens art. 32–36, herunder sikkerhed, vurdering af brud på personalsikkerheden, konsekvensvurderinger og forudgående konsultation.

8. Brud på persondatasikkerheden

HansaChat skal underrette kuden uden ugrundet forsinkelse, efter at den er blevet klar over et brud på persondatasikkerheden, der berører kundens personoplysninger. Underretningen skal indeholde de oplysninger, der er tilgængelige for HansaChat, og som kunden med rimelighed har brug for til sine forpligtelser i henhold til persondataforordningens art. 33 og 34, og yderligere oplysninger kan gives i etaper, efterhånden som de bliver tilgængelige.

HansaChat skal træffe rimelige foranstaltninger til at inddæmme, undersøge, afhjælpe og begrænse bruddet og skal samarbejde med kunden. En underretning er ikke en anerkendelse af skyld eller ansvar.

9. Returnering og sletning

Efter kundens valg skal HansaChat returnere eller slette kundens personoplysninger, når behandlingstjenesterne ophører, og slette eksisterende kopier, medmindre unionsretten eller medlemsstaternes lovgivning kræver opbevaring. Kunden skal anmode om returnering, inden arbejdsområdets slettelsesdato; giver kunden ingen instruks, vælges sletning.

Opsagte betalte arbejdsområder og prøvearbejdsområder forbliver anvendelige gennem den aktuelle betalte eller prøveperiode, bliver derefter skrivebeskyttede i 90 dage og slettes. Sletning anmodet af ejeren gør arbejdsområdet skrivebeskyttet straks og sletter det efter en 30 dages frist, medmindre anmodningen annulleres. Prøvearbejdsområder (demo) slettes efter 24 timer. Gratis arbejdsområder forbliver skrivbare og slettes efter 90 dage uden en gemt besked. Arbejdsområdatabaser og uploadede objekter fjernes af den tilgældende sletningsproces; slettede arbejdsområdedata fjernes gradvist fra krypterede sikkerhedskopier efter tidsplanen i bilag 2.

10. Oplysninger og revision

HansaChat skal stille de oplysninger til rådighed, der med rimelighed er nødvendige for at dokumentere overholdelse af persondataforordningens art. 28 og denne DBA. Kunden kan revidere den omfattede behandling selv eller gennem en uafhængig, kvalificeret revisor, der er bundet af fortrolighed.

Revision bør normalt begynde med tilgængelig dokumentation og fjerngennemgang. Fysisk inspektion er mulig, hvor dokumentationen er utilstrækkelig, eller der er rimelige holdepunkter for manglende overholdelse, med rimeligt varsel på forhånd og uden at skade andre kunder, sikkerheden eller forretningshemmeligheder. Kunden bærer de rimelige revisionsomkostninger, medmindre en revision påviser en væsentlig overtrædelse fra HansaChats side. Tilsynsmyndigheders beføjelser begrænses ikke.

11. Kundens forpligtelser

  • Sikre, at kundens personoplysninger indsamles og behandles lovligt, og at instrukser overholder tilgældende lovgivning.
  • Give de påkrævede underretninger, vælge et gyldigt retsgrundlag og indhente eventuelle nødvendige samtykker eller godkendelser fra medarbejderrepræsentation.
  • Konfigurere adgang, invitationer, kanaler, opbevaring, mobil-push-beskeder og integrationer passende i forhold til kundens risici.
  • Anbringe ikke særlige kategorier af personoplysninger eller data om strafbare forhold i HansaChat, medmindre kunden har vurderet nødvendighed, retsgrundlag og sikringsforanstaltninger.
  • Holde kontoposter opdaterede og straks rapportere formodede sikkerheds- eller databeskyttelsesproblemer til igor@hansa.chat.

12. Løbetid, opsigelse og gældende vilkår

Denne DBA træder i kraft, når den bliver bindende i henhold til afsnittet om aftalestatus, og forbliver i kraft, indtil HansaChat har slettet alle kundens personoplysninger. Kan HansaChat ikke overholde denne DBA, skal den straks informere kunden. Kunden kan suspendere behandlingen eller opsige den berørte tjeneste, hvor en væsentlig overtrædelse ikke afhjælpes inden for en rimelig frist.

Ansvar, lovvalg og værneting følger serviceaftalen, medmindre tvingende databeskyttelseslovgivning kræver andet. Intet i denne DBA begrænser registreredes rettigheder eller en kompetent tilsynsmyndigheds beføjelser.

Art. 28 i persondataforordningen

Bilag 1 · Beskrivelse af behandlingen

Genstand
Levering og drift af HansaChats kommunikationstjeneste for arbejdsområder på kundens vegne.
Varighed
I serviceaftalens løbetid samt sletnings-/returneringsperioden beskrevet i § 9 og bilag 2.
Behandlingens art
Indsamling, registrering, organisering, strukturering, opbevaring, indhentning, gennemse, visning, overførsel mellem autoriserede brugere, e-mail- og push-leverance, sikkerhedskopiering, supportadgang når påkrævet, begrænsning, eksport og sletning.
Formål
Godkendelse; administration af arbejdsområder og medlemskaber; kanaler og direkte beskeder; levering af beskeder, søgning, reaktioner, omtale, filer, opkald og skærmdeling; notifikationer; sikkerhed; support; driftskontinuitet; og sletning.
Registrerede
Kundens medarbejdere, kontraktører, arbejdsområdemedlemmer, inviterede gæster, inviterede, eksterne samarbejdspartnere og enhver identificerbar person, hvis oplysninger brugere anbringer i arbejdsområdets indhold.
Kategorier af personoplysninger
Navne, e-mailadresser, profil- og rolledata, kodeords-hash og godkendelsesposter, arbejdsområdemedlemskaber, beskeder og svar, filer, reaktioner, omtale, kanal- og opkaldsmetadata, enheds- og push-tokens, IP-/anmodnings-/sikkerhedsmetadata og supportmateriale fremsendt af kunden.
Frekvens
Løbende for aktive arbejdsområder og ellers efterhånden som autoriserede brugere, planlagte sikkerhedskopier, opbevaringsjobs eller supportinstrukser iværksætter det.

Særlige kategorier og data om strafbare forhold

HansaChat er ikke designet specifikt til data i henhold til art. 9 eller art. 10. Brugere kan alligevel anbringe sådanne data i fritekstbeskeder eller filer. Kunden styrer, hvorvidt det sker, og skal fastlægge retsgrundlag, nødvendighed, adgangsregler og eventuelle supplerende sikringsforanstaltninger. HansaChat anvender denne DBA og bilag 2-foranstaltningerne på sådanne data uden at bruge dem til et andet formål.

Art. 28 i persondataforordningen

Bilag 2 · Tekniske og organisatoriske foranstaltninger

Disse foranstaltninger beskriver tjenesten i dens nuværende form. De er forholdsmæssige sikringsforanstaltninger, ikke et krav om ende-til-ende-kryptering, uafhængig certificering eller en offentliggjort penetrationstest.

Adgang og fortrolighed

  • Operatøradgang efter need-to-know-princippet, begrænset til drift, vedligeholdelse, fejlfinding, sikkerhed, retlig overholdelse eller kundeanmodet support.
  • Fortrolighedsforpligtelser for personer, der er autoriseret til at behandle kundens personoplysninger, herunder telehemmelighed i henhold til § 3 TDDDG, hvor tilgældende.
  • bcrypt-kodeords hashing med automatiske salte, valgfri tofaktorgodkendelse for brugere, krypterede session-cookies, udløb ved inaktivitet og regenerering af session-id efter login.
  • Adgangsregler baseret på arbejdsområde, offentlige/private kanaler, direkte beskeder, medlemskab og rolle.

Isolation og infrastruktur

  • Hvert arbejdsområde har en separat programdatabase; gratis- og demo-databaser kan dele den underliggende administrerede databasetjeneste, mens betalte arbejdsområder får en separat administreret database.
  • Primære databaser, uploadede filer og den selvhostede LiveKit-medietjeneste kører på IONOS Cloud i Tyskland.
  • Uploadede filer gemmes separat i IONOS Object Storage med AES-256-kryptering på serversiden i hvile.
  • Forbindelser mellem klienter og HansaChat anvender HTTPS/TLS. HansaChat er ikke ende-til-ende-krypteret og bevarer teknisk adgang, hvor drift kræver det.

Tilgængelighed, sikkerhedskopier og gendannelse

  • IONOS MariaDB DBaaS leverer udbyderadministrerede sikkerhedskopier, der gemmes i syv dage, og punktvis gendannelse.
  • HansaChat opretter komprimerede Restic-snapshots hver sjette time og krypterer dem inden overførsel til backupobjektlager.
  • Restic-kopier opbevares i Frankfurt (Tyskland) og Stockholm (Sverige). Alle snapshots gemmes i 7 dage, derefter én daglig i 30 dage, én ugentlig i 12 uger og én månedlig i 12 måneder.
  • Slettede arbejdsområdedata fjernes gradvist fra krypterede sikkerhedskopier i henhold til denne dokumenterede opbevaringsplan.

Overvågning og gennemgang

  • Drifts- og sikkerhedslogføring for fejl, godkendelse, anmodninger og signaler til misbrugsforebyggelse, med personoplysninger begrænset, hvor det er praktisk muligt.
  • Incidentundersøgelse, inddæmning, afhjælpning og kundeunderretning i henhold til § 8.
  • Afhængigheder, konfiguration og adgangskontrol gennemgås, efterhånden som tjenesten ændres; foranstaltninger kan opdateres uden væsentlig reduktion af den samlede beskyttelse.
  • Sletningsjobs gennemfører de arbejdsområdelivscykler, der er angivet i § 9, med separat aldring af krypterede sikkerhedskopier.
Læs den detaljerede sikkerhedsside

Art. 28 i persondataforordningen

Bilag 3 · Autoriserede underdatabehandlere

Følgende enheder kan behandle kundens personoplysninger for at levere HansaChat. Valgfrie tjenester behandler kun data, når den relevante funktion anvendes.

IONOS Cloud GmbH

Tjeneste og data
Primær hosting, administreret MariaDB, Object Storage til uploads, Kubernetes, netværk og selvhostet LiveKit-opkaldsinfrastruktur. Behandler alle kundens personoplysninger, der kræves for at levere kerntjenesten.
Behandlingssted
Tyskland for HansaChats primære/live-tjenester.
Sikring
Databehandleraftale i henhold til art. 28; behandling i udvalgte tyske IONOS-lokationer; udbyderens tekniske og organisatoriske foranstaltninger.

BunnyWay d.o.o. (bunny.net)

Tjeneste og data
CDN, DNS/proxy-levering, DDoS-beskyttelse, begrænsede anmodningsmetadata og objektlager til Restic-krypterede sikkerhedskopier.
Behandlingssted
Global edge-transit; krypterede sikkerhedskopier i Frankfurt (Tyskland) og Stockholm (Sverige).
Sikring
Databehandleraftale i henhold til art. 28; dataminimering og krypteret backupindhold; EU/EØS-behandling og backupopbevaring samt kapitel V-sikringer, hvor påkrævet.

Vercom S.A. (EmailLabs)

Tjeneste og data
Transaktions- og service-e-mails, herunder arbejdsområdeinvitationer, verifikation og beskeder om nulstilling af kodeord. Behandler modtageradresse, afsenderoplysninger, e-mailindhold og leveringsmetadata.
Behandlingssted
Det europæiske økonomiske samarbejdsområde, primært Polen, Tyskland og Irland i henhold til udbyderens dokumentation.
Sikring
Databehandleraftale i henhold til art. 28 og forpligtelser om EØS-behandling.

Google Ireland Limited og Google-tilknyttede selskaber (Firebase Cloud Messaging)

Tjeneste og data
Valgfri mobil-push-beskeder. Behandler enhedstokens, arbejdsområde-/kanal-/afsender-id'er og en beskedforhåndsvisning sendt i notifikationsnyttelasten.
Behandlingssted
Google og dets underdatabehandlere kan behandle globalt. Denne behandling sker kun for registrerede mobil-push-enheder.
Sikring
Firebase Data Processing and Security Terms; adegkværdighedsmekanismer og/eller Europa-Kommissionens standardkontraktbestemmelser med supplerende foranstaltninger, hvor påkrævet.

Tjenester uden for denne underdatabehandlerliste

Creem (fakturering), HansaChat-kontoadministration og HansaChats egne sikkerheds-/overholdelsesposter er omfattet af privatlivspolitikken, fordi HansaChat fastlægger disse formål som dataansvarlig. Den selvhostede LiveKit-server er en del af HansaChats IONOS-infrastruktur og er ikke en separat skybaseret underdatabehandler.

Primære juridiske og udbyderreferencer

Disse links understøtter due diligence. De erstatter eller indskrænker ikke forpligtelserne i denne DBA.

Kontaktperson for persondata

Spørgsmål, instrukser eller revisionsanmodninger

Send databeskyttelsesinstrukser, anmodninger fra registrerede, spørgsmål om hændelser og revisionsanmodninger til adressen nedenfor. Angiv arbejdsområdets domæne og en autoriseret kundekontakt.

igor@hansa.chat