TESTMILJØ – brug ikke rigtige regnskabsdata
Accp Finans

Databehandleraftale

Version 1.0-udkast

Denne databehandleraftale ("Aftalen") er indgået mellem kunden (den virksomhed, der opretter en konto i Accp Finans) som dataansvarlig og ACCOUNTERPART ApS som databehandler.

1. Baggrund og formål

1.1 Aftalen fastsætter parternes rettigheder og forpligtelser, når databehandleren behandler personoplysninger på vegne af den dataansvarlige i forbindelse med levering af regnskabsprogrammet Accp Finans ("Tjenesten").

1.2 Aftalen skal sikre, at behandlingen overholder Europa-Parlamentets og Rådets forordning (EU) 2016/679 (databeskyttelsesforordningen), databeskyttelsesloven og bogføringslovens krav til digitale standardbogføringssystemer, herunder bekendtgørelse om krav til digitale standardbogføringssystemer (BEK nr. 97 af 26/01/2023 med senere ændringer).

1.3 Aftalen har forrang for tilsvarende bestemmelser i abonnementsvilkårene, for så vidt angår behandling af personoplysninger.

2. Behandlingens genstand, art og formål

2.1 Databehandleren behandler personoplysninger med det formål at levere Tjenesten: digital bogføring, opbevaring af bilag og transaktioner, fakturering, bankafstemning, momsafregning, rapportering, brugeradministration og support.

2.2 Behandlingen består i indsamling, registrering, opbevaring, strukturering, søgning, overførsel til offentlige myndigheder efter den dataansvarliges instruks, sikkerhedskopiering og sletning.

3. Kategorier af registrerede og personoplysninger

3.1 Registrerede: den dataansvarliges ansatte, ejere og brugere af Tjenesten, kunder, leverandører og kontaktpersoner hos disse.

3.2 Personoplysninger: almindelige personoplysninger (navn, adresse, e-mail, telefon, CVR-/P-nummer, bankoplysninger, fakturaoplysninger, transaktionsdata, lønoplysninger i bilag). Hvis den dataansvarlige uploader bilag, der indeholder CPR-numre eller følsomme oplysninger, behandles disse udelukkende som en del af bilaget.

3.3 Databehandleren behandler ikke CPR-numre i forbindelse med MitID-validering. Der gemmes alene MitID's pseudonyme identifikator, navn og tidspunkt.

4. Den dataansvarliges forpligtelser

4.1 Den dataansvarlige er ansvarlig for, at behandlingen sker lovligt, og at der er hjemmel til at lade databehandleren behandle oplysningerne.

4.2 Den dataansvarlige er ansvarlig for at tildele og fratage brugeradgange i Tjenesten.

5. Databehandleren handler efter instruks

5.1 Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige. Denne Aftale, den dataansvarliges brug af Tjenestens funktioner og lovgivningens krav udgør instruksen.

5.2 Databehandleren underretter straks den dataansvarlige, hvis en instruks efter databehandlerens opfattelse er i strid med databeskyttelseslovgivningen.

5.3 Databehandleren skal udlevere data til offentlige myndigheder, når det kræves efter bogføringsloven, herunder inden for de frister, der fremgår af bogføringsloven og tilhørende bekendtgørelser.

6. Fortrolighed

6.1 Kun personer, der er autoriseret af databehandleren, og som har forpligtet sig til fortrolighed eller er underlagt lovbestemt tavshedspligt, har adgang til personoplysningerne. Adgangen er begrænset til det nødvendige og gennemgås periodisk.

7. Behandlingssikkerhed

7.1 Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger efter databeskyttelsesforordningens artikel 32 og bekendtgørelsens § 8, herunder:

  • logisk adskillelse af hver kundes data, håndhævet i databasen (Row-Level Security),
  • krypteret kommunikation (TLS) og kryptering af særligt følsomme felter,
  • totrinsbekræftelse for alle brugere, stærk adgangskodehåndtering og automatisk udløb af sessioner,
  • MitID-validering af kunden ved oprettelse,
  • en uændringsbar, hash-kædet adgangs- og hændelseslog,
  • automatisk fuld sikkerhedskopi mindst ugentligt og inkrementel sikkerhedskopi mindst dagligt, opbevaret på servere i EU/EØS,
  • en dokumenteret og løbende opdateret risikovurdering og en beredskabsplan.

7.2 En beskrivelse af sikkerhedsforanstaltningerne udleveres til den dataansvarlige på anmodning.

8. Anvendelse af underdatabehandlere

8.1 Den dataansvarlige giver med Aftalen en generel forhåndsgodkendelse af, at databehandleren anvender de underdatabehandlere, der fremgår af den til enhver tid gældende liste på /juridisk/underdatabehandlere.

8.2 Databehandleren varsler ændringer i listen mindst 30 dage i forvejen, så den dataansvarlige kan gøre indsigelse. Gør den dataansvarlige indsigelse, kan aftalen opsiges til ophør, inden ændringen træder i kraft.

8.3 Databehandleren pålægger underdatabehandlere de samme databeskyttelsesforpligtelser som i denne Aftale og forbliver fuldt ansvarlig over for den dataansvarlige.

9. Overførsel til tredjelande

9.1 Personoplysninger behandles og opbevares i EU/EØS. Overførsel til tredjelande sker kun efter dokumenteret instruks og med et gyldigt overførselsgrundlag efter forordningens kapitel V.

10. Bistand til den dataansvarlige

10.1 Databehandleren bistår så vidt muligt den dataansvarlige med at opfylde de registreredes rettigheder (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse) og med forpligtelserne efter forordningens artikel 32–36.

11. Underretning om brud på persondatasikkerheden

11.1 Databehandleren underretter den dataansvarlige uden unødig forsinkelse og senest 24 timer efter at være blevet opmærksom på et brud på persondatasikkerheden, så den dataansvarlige kan overholde fristen på 72 timer for anmeldelse til Datatilsynet.

11.2 Underretningen indeholder så vidt muligt en beskrivelse af bruddets karakter, de berørte kategorier og antal, sandsynlige konsekvenser og de trufne eller foreslåede foranstaltninger.

12. Sletning og tilbagelevering

12.1 Ved ophør af Tjenesten kan den dataansvarlige eksportere sine data i et struktureret, maskinlæsbart format.

12.2 Bogføringsloven kræver, at transaktioner og bilag opbevares i 5 år fra udgangen af det regnskabsår, de vedrører, også når kundeforholdet ophører. Databehandleren opbevarer derfor regnskabsdata i denne periode og sletter dem derefter, medmindre anden lovgivning kræver yderligere opbevaring.

13. Revision og inspektion

13.1 Databehandleren stiller alle nødvendige oplysninger til rådighed for at påvise overholdelse af artikel 28 og giver mulighed for revision, herunder inspektion udført af den dataansvarlige eller en revisor med mandat fra denne.

14. Ikrafttræden og ophør

14.1 Aftalen træder i kraft ved den dataansvarliges elektroniske accept, før kundeforholdet påbegyndes, og gælder så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige.

14.2 Tidspunkt, version, bruger og IP-adresse for accepten registreres som dokumentation.

15. Kontakt

Databehandler: ACCOUNTERPART ApS. Kontakt vedrørende databeskyttelse: privacy@accp.dk.