Databehandleraftale

Databehandleraftale

Sidst opdateret: 19. juli 2026

Læs databehandleraftalen, eller generér jeres egen udfyldte aftale med virksomheds- og behandlingsoplysninger.

Aftalegenerator

Generér jeres databehandleraftale

Udfyld oplysninger om jeres virksomhed og de ydelser, I bruger hos Webits. Derefter kan I gemme den færdige aftale som PDF.

Denne databehandleraftale ("Databehandleraftalen") fastlægger de vilkår, hvorunder Webits ApS ("Webits", "Databehandleren") behandler personoplysninger på vegne af kunden ("Kunden", "den Dataansvarlige") som led i levering af de produkter og ydelser, der er aftalt mellem parterne.

Databehandleraftalen er en integreret del af aftalen mellem Kunden og Webits og supplerer vores forretningsbetingelser. Den er indgået for at opfylde kravene i artikel 28, stk. 3, i EU's databeskyttelsesforordning 2016/679 ("GDPR") og gælder i det omfang, Webits behandler personoplysninger på Kundens vegne. Behandler Webits personoplysninger som selvstændig dataansvarlig (fx om Kundens kontaktpersoner), reguleres dette af vores cookie- og privatlivspolitik og ikke af denne Databehandleraftale.

1. Baggrund og formål

Kunden er dataansvarlig for de personoplysninger, som Kunden lader Webits behandle gennem brugen af Webits' ydelser (fx webhotel, e-mail, servere, backup, Microsoft 365 og relaterede løsninger). Webits behandler disse personoplysninger som databehandler alene med det formål at levere de aftalte ydelser.

Kunden indestår for, at Kunden har det fornødne behandlingsgrundlag for de personoplysninger, der overlades til Webits, og at Kunden i øvrigt overholder sine forpligtelser som dataansvarlig.

2. Instruks

Webits behandler alene personoplysninger efter dokumenteret instruks fra Kunden, medmindre behandling kræves i henhold til EU-retten eller dansk ret. Kundens instruks udgøres af denne Databehandleraftale, den mellem parterne indgåede aftale og Kundens brug af ydelserne. Yderligere eller ændrede instrukser aftales skriftligt.

Webits underretter Kunden, hvis en instruks efter Webits' opfattelse er i strid med databeskyttelsesreglerne.

3. Behandlingsaktiviteter

Karakteren, formålet, varigheden og typen af behandling samt kategorierne af registrerede og personoplysninger fremgår af Bilag A. Behandlingen omfatter de handlinger, der er nødvendige for at levere de aftalte ydelser, herunder lagring, hosting, drift, backup, support og relateret databehandling.

Behandlingen løber, så længe Webits leverer ydelser til Kunden, og ophører ved aftalens ophør, jf. punkt 10.

4. Webits' forpligtelser

Webits:

  • behandler kun personoplysninger efter Kundens instruks, jf. punkt 2,
  • sikrer, at personer, der er autoriseret til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt,
  • gennemfører passende tekniske og organisatoriske foranstaltninger, jf. punkt 5,
  • bistår Kunden, jf. punkt 6,
  • overholder betingelserne for brug af underdatabehandlere, jf. punkt 7,
  • underretter om brud på persondatasikkerheden, jf. punkt 8, og
  • stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af artikel 28 i GDPR, og giver mulighed for revision, jf. punkt 9.

5. Sikkerhed (tekniske og organisatoriske foranstaltninger)

Webits gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risiciene ved behandlingen, jf. GDPR artikel 32. Foranstaltningerne omfatter blandt andet netværkssegmentering, adgangsstyring efter princippet om mindste privilegium, logning og overvågning, DDoS-beskyttelse, kryptering hvor relevant, backup samt beredskabs- og genopretningsprocedurer.

En nærmere beskrivelse af foranstaltningerne fremgår af vores politik for sikkerhed og drift. Foranstaltningerne opdateres løbende i takt med den teknologiske udvikling og trusselsbilledet.

6. Bistand til Kunden

Webits bistår i rimeligt omfang Kunden med:

  • at besvare anmodninger fra registrerede om udøvelse af deres rettigheder efter GDPR kapitel III (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse), og
  • at overholde Kundens forpligtelser efter GDPR artikel 32–36, herunder sikkerhed, anmeldelse af brud, underretning af registrerede samt konsekvensanalyser (DPIA) og forudgående høring.

Bistand ud over det, der følger direkte af Databehandleraftalen, kan faktureres efter Webits' gældende timetakster.

7. Underleverandører og databehandlere

Kunden giver Webits generel godkendelse til at anvende underdatabehandlere. En oversigt over de anvendte underdatabehandlere fremgår af Bilag B.

Webits sikrer, at der er indgået skriftlige aftaler med underdatabehandlerne, som pålægger dem databeskyttelsesforpligtelser svarende til dem, der påhviler Webits efter denne Databehandleraftale. Webits er ansvarlig over for Kunden for underdatabehandlerens overholdelse af forpligtelserne.

Webits underretter Kunden om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med rimeligt varsel, så Kunden har mulighed for at gøre indsigelse. Gør Kunden begrundet indsigelse, søger parterne en løsning i mindelighed; kan en løsning ikke findes, kan Kunden opsige den berørte ydelse.

Overførsel til tredjelande. Behandling sker som udgangspunkt inden for EU/EØS. Sker der overførsel af personoplysninger til et tredjeland eller en international organisation, sikrer Webits et gyldigt overførselsgrundlag efter GDPR kapitel V — eksempelvis en afgørelse om tilstrækkeligt beskyttelsesniveau, EU-Kommissionens standardkontraktbestemmelser (SCC) eller EU-U.S. Data Privacy Framework.

8. Underretning om brud på persondatasikkerheden

Webits underretter Kunden uden unødig forsinkelse efter at være blevet opmærksom på et brud på persondatasikkerheden, der berører personoplysninger behandlet på Kundens vegne. Underretningen indeholder — i det omfang oplysningerne er tilgængelige — en beskrivelse af bruddets karakter, de sandsynlige konsekvenser og de foranstaltninger, der er truffet eller foreslås truffet for at håndtere bruddet og begrænse dets skadevirkninger.

Underretningen sætter Kunden i stand til at opfylde sine egne forpligtelser, herunder en eventuel anmeldelse til Datatilsynet inden for 72 timer og underretning af de berørte registrerede. Det er Kunden som dataansvarlig, der er ansvarlig for at foretage anmeldelse til tilsynsmyndigheden og eventuel underretning af de registrerede.

9. Revision og dokumentation

Webits stiller på Kundens anmodning de oplysninger til rådighed, der er nødvendige for at påvise Webits' overholdelse af artikel 28 i GDPR og denne Databehandleraftale. Dette kan ske ved fremlæggelse af relevante revisionserklæringer (fx ISAE 3402) eller anden dokumentation.

Kunden kan derudover — efter rimeligt forudgående varsel og i normal arbejdstid — foranledige en revision, herunder en inspektion, som gennemføres af Kunden eller en af Kunden bemyndiget uafhængig revisor. Revisioner må ikke unødigt forstyrre Webits' drift eller kompromittere andre kunders sikkerhed og fortrolighed. Webits' rimelige omkostninger og tidsforbrug i forbindelse med revision kan faktureres Kunden.

10. Ophør

Ved ophør af leveringen af ydelserne sletter eller tilbageleverer Webits — efter Kundens valg — alle personoplysninger, der er behandlet på Kundens vegne, og sletter eksisterende kopier, medmindre EU-retten eller dansk ret foreskriver fortsat opbevaring.

Sletning og eventuelle særlige retention-perioder følger i øvrigt de vilkår, der gælder for den enkelte ydelse, herunder de opsigelses- og sletningsregler samt backup-retention, der fremgår af forretningsbetingelserne.

11. Ansvar og øvrige vilkår

Parternes ansvar under denne Databehandleraftale reguleres af ansvarsbestemmelserne i forretningsbetingelserne, herunder ansvarsbegrænsningen i forretningsbetingelsernes punkt 12, i det omfang dette er foreneligt med gældende ret. Databehandleraftalen er underlagt dansk ret med værneting som angivet i forretningsbetingelserne.

Ved uoverensstemmelse mellem denne Databehandleraftale og den øvrige aftale mellem parterne har Databehandleraftalen forrang for så vidt angår behandling af personoplysninger.


Bilag A — Behandlingsaktiviteter

Genstand for behandlingen: Behandling af personoplysninger som nødvendigt for at levere de mellem parterne aftalte ydelser (hosting, e-mail, servere, backup, Microsoft 365 og relaterede løsninger).

Varighed: Behandlingen løber, så længe Webits leverer ydelser til Kunden.

Karakter og formål: Lagring, hosting, drift, backup, support og øvrig behandling, der er nødvendig for leveringen af ydelserne.

Typer af personoplysninger: De personoplysninger, som Kunden vælger at lagre eller behandle via ydelserne. Der behandles som udgangspunkt almindelige personoplysninger (fx navn, kontaktoplysninger, brugeroplysninger og indhold i e-mail og filer). Kunden må ikke overlade følsomme personoplysninger eller oplysninger om strafbare forhold til behandling uden forudgående skriftlig aftale om de nødvendige supplerende foranstaltninger.

Kategorier af registrerede: De personer, hvis oplysninger Kunden vælger at behandle via ydelserne, fx Kundens egne kunder, brugere, medarbejdere, kontaktpersoner og samarbejdspartnere — herunder slutbrugere af applikationer, som Webits har udviklet, driver og/eller hoster for Kunden. Kunden er som dataansvarlig ansvarlig for behandlingsgrundlaget for disse oplysninger og for det indhold, slutbrugerne uploader eller deler.

Bilag B — Underdatabehandlere

Webits anvender følgende underdatabehandlere til levering af ydelserne:

UnderdatabehandlerFormålPlaceringOverførselsgrundlag
Microsoft (Azure og Office 365)Platform (PaaS) og softwaretjenester, der anvendes til webprodukterDatacentre i EU (bl.a. Holland og Irland)Behandling inden for EU/EØS
OVHcloudDedikerede servere til webprodukterDatacentre i EU (Tyskland)Behandling inden for EU/EØS
DigitalOceanCloudløsninger til cloudbaserede webprodukterDatacentre i EUBehandling inden for EU/EØS; ved eventuel overførsel uden for EU/EØS anvendes SCC/DPF
Curanet A/SDomæneregistrering på vegne af KundenDatacenter i DanmarkBehandling inden for EU/EØS
PleskSupport og drift af hostingplatformens systemsoftwareSchweizAfgørelse om tilstrækkeligt beskyttelsesniveau (Schweiz)
StripeHåndtering af kortbetalingerEU/USASCC og/eller EU-U.S. Data Privacy Framework

Oversigten opdateres løbende. Ved domæneadministration kan der desuden ske videregivelse til officielle navne- og registermyndigheder som Punktum dk, ICANN og RIPE; disse optræder som selvstændige dataansvarlige/myndigheder og ikke som underdatabehandlere for Webits.

Udgiver

Webstedet ejes og publiceres af:

Webits ApS CVR-nr.: 41336404 Fadet 43 st. tv. 1799 København V

Telefon: +45 44 14 44 30 E-mail: info@webits.dk · Databeskyttelsesrådgiver: dpo@webits.dk

Administrerende direktør: Martin Bennetzen

Skal vi gøre IT til noget, I aldrig tænker over?

Fortæl os om jeres udfordring — så vender vi tilbage med et konkret bud på en løsning.