KrydsAf

Databehandleraftale

Version 2026-08-23k

Aftalen indgås mellem kunden (dataansvarlig) og BORN DIGITAL ApS, CVR 46614011, Kokhaven 65, 5800 Nyborg (databehandler), og gælder KrydsAfs behandling af personoplysninger på kundens vegne, jf. databeskyttelsesforordningens artikel 28.

1. Genstand, karakter, varighed og formål

Behandlingen sker udelukkende for at levere KrydsAf: modtagelse og behandling af whistleblowerindberetninger samt de øvrige moduler, kunden aktiverer.

Behandlingens karakter omfatter modtagelse, opbevaring, kryptering, visning for kundens udpegede brugere, udsendelse af notifikationer, eksport og sletning.

Aftalen gælder, så længe KrydsAf behandler personoplysninger for kunden — herunder karensperioden efter ordningens ophør — og indtil sletning er gennemført.

Kunden er dataansvarlig og er ansvarlig for, at der er et behandlingsgrundlag, og for at de registrerede har fået de oplysninger, loven kræver. Kunden kan til enhver tid ændre eller trække sin instruks tilbage.

2. Typer af personoplysninger

Afgrænsningen gælder de moduler, denne version af aftalen omfatter — medarbejderregister, tidsregistrering, ferie og fravær, sygefraværets frister, APV inklusive den kemiske risikovurdering, barsel, ansættelsesbeviser, firmapolitikker, on- og offboarding, adgangsregistret, certifikater og udstyr, MUS og personalesager samt artikel 30-fortegnelsen. Bortset fra de to oplysninger om sygefravær, der er nævnt ovenfor, er modulerne indrettet, så de ikke lægger op til helbredsoplysninger, fagforeningsmæssigt tilhørsforhold eller CPR-numre, og KrydsAf beder ikke om dem noget sted. Fritekstfelter kan naturligvis rumme, hvad kundens brugere skriver i dem; derfor er kundens instruks efter § 4 en del af afgrænsningen og ikke kun en formalitet.

Aktiverer kunden yderligere moduler — herunder trivselsmålinger, exit-samtaler, personalesager eller moduler, der forudsætter CPR-nummer eller helbredsoplysninger — opdateres denne paragraf med modulets oplysningstyper, versionen hæves, og kunden skal acceptere den nye version, før behandlingen af de nye typer begynder. Det er håndhævet i systemet og ikke overladt til hukommelsen.

3. Kategorier af registrerede

Kundens medarbejdere og ledelse, personer der indberetter, og personer der omtales i en indberetning. Ved brug af HR-modulerne tillige kundens ansatte, som er optaget i medarbejderregistret — også ansatte uden brugerkonto hos KrydsAf, og tidligere ansatte, hvis oplysninger kunden er forpligtet til at opbevare.

4. Instruks

KrydsAf behandler kun personoplysninger efter dokumenteret instruks fra kunden, herunder for så vidt angår overførsel til tredjelande.

Instruksen er: KrydsAf behandler de oplysningstyper, der er fastsat i § 2, om de kategorier af registrerede, der er nævnt i § 3, alene for at levere de moduler, kunden har aktiveret, og alene på den måde, modulet beskriver. Aktiverer kunden et modul, instruerer hun dermed KrydsAf i at behandle netop det moduls oplysningstyper til netop det formål — og aktiverer hun det ikke, foreligger der ingen instruks for de oplysninger.

Overførsel til tredjelande sker alene som beskrevet i § 7, på det grundlag der er angivet dér, og alene til de underdatabehandlere, der er nævnt i § 6. Kunden instruerer ikke KrydsAf i anden overførsel, og KrydsAf foretager ingen.

Kunden kan give supplerende instruks skriftligt. En sådan instruks opbevares sammen med denne aftale.

Kræves en behandling efter EU-ret eller dansk ret, underretter KrydsAf kunden om det retlige krav inden behandlingen, medmindre den pågældende ret forbyder en sådan underretning. KrydsAf underretter desuden kunden, hvis en instruks efter KrydsAfs vurdering strider mod databeskyttelseslovgivningen.

5. Sikkerhed (artikel 32)

KrydsAf iværksætter og vedligeholder alle foranstaltninger, der kræves efter artikel 32, under hensyntagen til at behandlingen omfatter oplysninger efter artikel 9 og 10. KrydsAf afprøver og vurderer foranstaltningernes effektivitet regelmæssigt. Foranstaltningerne omfatter i dag mindst:

Grænsen, ærligt sagt: krypteringen beskytter mod tyveri af data i hvile — databasetyveri, backup-læk, fejl der eksponerer databasen. Den beskytter ikke mod fuld kompromittering af den kørende server, og KrydsAf som operatør kan teknisk set tilgå indholdet. KrydsAf markedsføres ikke som "zero knowledge".

6. Underdatabehandlere

Kunden giver generel godkendelse til følgende underdatabehandlere:

KrydsAf indgår databehandleraftale med enhver underdatabehandler, før den behandler personoplysninger for kunden, og pålægger den databeskyttelsesforpligtelser svarende til denne aftale. KrydsAf er over for kunden fuldt ansvarlig for underdatabehandlerens opfyldelse.

Ændringer i listen varsles med 30 dage, hvor kunden kan gøre indsigelse og i givet fald opsige aftalen.

7. Hosting og overførsel til tredjelande

Data lagres på KrydsAfs egne servere i Danmark.

Overførsel til tredjelande sker alene på grundlag af EU-Kommissionens standardkontraktbestemmelser (afgørelse 2021/914) eller en gyldig tilstrækkelighedsafgørelse, herunder EU-U.S. Data Privacy Framework for certificerede modtagere.

8. Bistand til kunden

KrydsAf bistår kunden med at besvare anmodninger fra registrerede, med sikkerheden efter artikel 32, med anmeldelse af brud efter artikel 33-34 og med konsekvensanalyser efter artikel 35-36, i det omfang det er relevant for tjenesten.

Henvender en registreret eller en myndighed sig direkte til KrydsAf om behandlingen, besvarer KrydsAf ikke henvendelsen på kundens vegne, men videresender den til kunden uden unødig forsinkelse.

9. Brud på persondatasikkerheden

KrydsAf underretter kunden uden unødig forsinkelse og senest 24 timer efter at være blevet bekendt med et brud. Fristen er sat kortere end kundens egen frist på 72 timer med vilje: kunden skal have tid til at vurdere og anmelde, ikke blot til at videresende.

Underretningen indeholder de oplysninger, der er nævnt i artikel 33, stk. 3 — bruddets karakter, de berørte kategorier og antal, de sandsynlige konsekvenser og de trufne eller foreslåede foranstaltninger — i det omfang de kendes, og suppleres løbende, efterhånden som forholdet oplyses.

KrydsAf dokumenterer alle brud på persondatasikkerheden, herunder deres virkninger og de trufne afhjælpende foranstaltninger, og stiller dokumentationen til rådighed for kunden.

10. Fortrolighed

Alle personer, KrydsAf autoriserer til at behandle kundens personoplysninger, har skriftligt forpligtet sig til fortrolighed, før adgangen gives. Autorisationen omfatter kun personer, for hvem adgangen er nødvendig, og bortfalder sammen med behovet. Adgang til kundedata sker kun, når det er nødvendigt for drift, support eller sikkerhed, og kun i det omfang opgaven kræver det.

Ærligt om grænsen: KrydsAf logger, hvem der åbner en sag i systemets egen sagsflade (sporet på hver sag). En driftsadgang uden om applikationen — direkte på serveren — kan derimod ikke logges af applikationen selv. Den kontrol ligger i adgangsstyringen på serveren, ikke i produktet.

11. Revision

KrydsAf stiller alle oplysninger til rådighed, der er nødvendige for at påvise overholdelsen af artikel 28, herunder sikkerhedsdokumentationen.

Kunden eller en af kunden bemyndiget revisor kan med rimeligt varsel — og mod dækning af KrydsAfs rimelige omkostninger — foretage revision, herunder inspektion, af overholdelsen af denne aftale.

12. Ophør

Ved aftalens ophør sletter eller tilbageleverer KrydsAf efter kundens valg alle personoplysninger og sletter eksisterende kopier, medmindre EU-ret eller dansk ret kræver fortsat opbevaring. Sletningen sker efter karensperioden på 30 dage, og kunden kan inden da hente en fuld eksport.

Kundens database og krypteringsnøgler slettes, og brugerkonti knyttet til ordningen slettes. Data i backups slettes ved udløbet af backup-rotationen på 14 dage efter sletningen.

Undtaget er ét forhold, og det står her, fordi det ellers ville gøre sletteløftet usandt: navn og e-mail på den bruger, der accepterede vilkårene og denne aftale, samt tidspunktet og versionsnummeret bevares som dokumentation for aftaleforholdet. KrydsAf er selvstændigt dataansvarlig for netop den oplysning, jf. privatlivspolitikken, og den slettes senest 3 år efter ordningens lukning.

13. Ansvar

Hver part er ansvarlig for egne overtrædelser af databeskyttelseslovgivningen. Aftalen begrænser ikke registreredes rettigheder efter forordningens artikel 82.

Ansvarsbegrænsningen i vilkårenes pkt. 5 gælder også krav efter denne aftale, herunder kundens regreskrav efter forordningens artikel 82, stk. 5. Den gælder ikke ved forsæt eller grov uagtsomhed og kan ikke gøres gældende over for en registreret.

14. Rangorden

Ved modstrid mellem vilkårene og denne aftale går denne aftale forud, for så vidt angår behandling af personoplysninger.

15. Lovvalg og værneting

Aftalen er underlagt dansk ret. Tvister afgøres ved de danske domstole.

BORN DIGITAL ApS · CVR 46614011 · [email protected]