Databehandleraftale
Version 2026-08-23k
Aftalen indgås mellem kunden (dataansvarlig) og BORN DIGITAL ApS, CVR 46614011, Kokhaven 65, 5800 Nyborg (databehandler), og gælder KrydsAfs behandling af personoplysninger på kundens vegne, jf. databeskyttelsesforordningens artikel 28.
1. Genstand, karakter, varighed og formål
Behandlingen sker udelukkende for at levere KrydsAf: modtagelse og behandling af whistleblowerindberetninger samt de øvrige moduler, kunden aktiverer.
Behandlingens karakter omfatter modtagelse, opbevaring, kryptering, visning for kundens udpegede brugere, udsendelse af notifikationer, eksport og sletning.
Aftalen gælder, så længe KrydsAf behandler personoplysninger for kunden — herunder karensperioden efter ordningens ophør — og indtil sletning er gennemført.
Kunden er dataansvarlig og er ansvarlig for, at der er et behandlingsgrundlag, og for at de registrerede har fået de oplysninger, loven kræver. Kunden kan til enhver tid ændre eller trække sin instruks tilbage.
2. Typer af personoplysninger
- Brugere hos kunden: navn, e-mail, rolle og loginoplysninger, herunder logintidspunkter og tofaktor-nøgler.
- Indberetninger: fritekst og bilag, som efter deres natur kan indeholde følsomme oplysninger (artikel 9) og oplysninger om strafbare forhold (artikel 10) — både om indberetteren og om omtalte personer.
- Indberetteren selv: KrydsAf beder ikke om identitet. Vælger indberetteren at oplyse den, behandles den som en del af indberetningen.
- Medarbejderstamdata (medarbejderregistret): navn, e-mail, ansættelses- og fratrædelsesdato, aftalt arbejdstidsmønster, hvorvidt medarbejderen er undtaget tidsregistrering som selvtilrettelægger, samt ledertilknytning.
- Registreret arbejdstid og fravær: daglig arbejdstid, afvigelser fra den aftalte norm samt fraværsperioder og fraværstype (fx ferie eller sygdom) — ikke årsag eller diagnose.
- Sygefraværsforløb: for en registreret sygemelding kan kunden oprette et forløb, der beregner lovens frister. Der behandles første fraværsdag, om der udbetales løn under sygdommen, om medarbejderen er funktionær, om fraværet er delvist, antallet af sygedage inden for funktionærlovens 120-dages-regel, og om der er indgået en aftale efter sygedagpengelovens § 56. De to sidste er efter deres natur helbredsoplysninger efter artikel 9: en § 56-aftale forudsætter en langvarig eller kronisk lidelse, og en optælling af sygedage siger noget om helbredet, selv om ingen diagnose står nogen steder. KrydsAf beder ikke om diagnosen og har intet felt til den.
- Arbejdspladsvurdering (APV): kortlægning af arbejdsmiljøforhold, fund og handlingsplan, sygefraværets betydning for arbejdsmiljøet på virksomhedsniveau, samt hvem der har påtegnet vurderingen. Beskrivelser af det psykiske arbejdsmiljø kan efter deres natur omtale navngivne personer; KrydsAf viser aldrig APV-svar pr. person.
- Ansættelsesbeviser: de oplysninger, ansættelsesbevisloven kræver skriftligt — parternes navn og adresse, arbejdssted, stillingsbetegnelse, ansættelses- og eventuel ophørsdato, prøvetid, løn, tillæg og pensionsbidrag, arbejdstid, opsigelsesvarsler, betalt fravær, hvilken kollektiv overenskomst der regulerer arbejdsforholdet, og hvilke socialsikringsinstitutioner der modtager bidrag. Dertil hvornår og hvordan beviset blev udleveret. Oplysningen om overenskomst angår stillingen, ikke medarbejderens fagforening — KrydsAf har intet felt til fagforeningsmæssigt tilhørsforhold og fraråder det ved feltet.
- Firmapolitikker og kvitteringer: hvilken medarbejder der har kvitteret for hvilken udgave af en politiktekst, hvornår, og om kvitteringen kom fra medarbejderen selv eller blev registreret af kunden. Selve politikteksten er kundens eget indhold og skrives af kunden.
- MUS og personalesager: at en medarbejderudviklingssamtale er holdt, af hvem og hvornår — ikke hvad der blev sagt; der findes intet felt til det. For personalesager: type (samtale, påtale, advarsel, opsigelse, bortvisning), dato, emne, beskrivelse af forholdet og konsekvensen ved gentagelse. Felterne er ikke beregnet til helbred, familieforhold, graviditet eller fagforening, og KrydsAf fraråder det ved selve feltet.
- Certifikater og udstyr: hvilke certifikater medarbejderen har, hvornår de udløber, og hvilket udstyr der er udleveret og afleveret.
- Adgangsregister: hvilke af kundens systemer den enkelte medarbejder har adgang til, på hvilket niveau, hvorfor, fra hvornår og til hvornår — samt hvem der har tildelt, gennemgået og lukket adgangen. KrydsAf opbevarer ingen adgangskoder til kundens øvrige systemer.
- Barselsforløb: termin, fødselsdato, hvilken forælderrolle medarbejderen har, om der er tale om flerlinger, om orlov overdrages, og hvornår en udskudt orlov begynder. KrydsAf behandler termin og fødselsdato på linje med helbredsoplysninger — adgangen er begrænset til de roller, der har medarbejderregistret. Om en graviditet i sig selv er en helbredsoplysning efter artikel 9, er omdiskuteret og ikke prøvet ved domstolene; vi lægger os på den forsigtige side frem for at bygge på en vurdering, der kan vise sig forkert.
- Kemisk instruktion: hvilke medarbejdere der er instrueret i hvilke farlige stoffer, hvornår, og om der blev udleveret skriftligt materiale. Selve risikovurderingen handler om produkter og ikke om personer.
- On- og offboarding: tjeklistens punkter for den enkelte ansættelse, hvornår de blev besvaret, af hvem, og eventuelle noter kunden skriver på et punkt (fx hvilket udstyr der er udleveret).
- Fritekstfelter: tidsregistreringer, fraværsperioder, APV-fund, ansættelsesbevisets punkter, on-/offboardingens noter, personalesagernes beskrivelser, noten på en kemisk instruktion, noten på et certifikat eller et stykke udstyr og noten på et punkt i en adgangsgennemgang har fritekst. Felterne er ikke beregnet til helbredsoplysninger eller CPR-numre, KrydsAf fraråder det ved selve feltet, og kunden instruerer sine brugere i ikke at anføre årsag eller diagnose dér.
Afgrænsningen gælder de moduler, denne version af aftalen omfatter — medarbejderregister, tidsregistrering, ferie og fravær, sygefraværets frister, APV inklusive den kemiske risikovurdering, barsel, ansættelsesbeviser, firmapolitikker, on- og offboarding, adgangsregistret, certifikater og udstyr, MUS og personalesager samt artikel 30-fortegnelsen. Bortset fra de to oplysninger om sygefravær, der er nævnt ovenfor, er modulerne indrettet, så de ikke lægger op til helbredsoplysninger, fagforeningsmæssigt tilhørsforhold eller CPR-numre, og KrydsAf beder ikke om dem noget sted. Fritekstfelter kan naturligvis rumme, hvad kundens brugere skriver i dem; derfor er kundens instruks efter § 4 en del af afgrænsningen og ikke kun en formalitet.
Aktiverer kunden yderligere moduler — herunder trivselsmålinger, exit-samtaler, personalesager eller moduler, der forudsætter CPR-nummer eller helbredsoplysninger — opdateres denne paragraf med modulets oplysningstyper, versionen hæves, og kunden skal acceptere den nye version, før behandlingen af de nye typer begynder. Det er håndhævet i systemet og ikke overladt til hukommelsen.
3. Kategorier af registrerede
Kundens medarbejdere og ledelse, personer der indberetter, og personer der omtales i en indberetning. Ved brug af HR-modulerne tillige kundens ansatte, som er optaget i medarbejderregistret — også ansatte uden brugerkonto hos KrydsAf, og tidligere ansatte, hvis oplysninger kunden er forpligtet til at opbevare.
4. Instruks
KrydsAf behandler kun personoplysninger efter dokumenteret instruks fra kunden, herunder for så vidt angår overførsel til tredjelande.
Instruksen er: KrydsAf behandler de oplysningstyper, der er fastsat i § 2, om de kategorier af registrerede, der er nævnt i § 3, alene for at levere de moduler, kunden har aktiveret, og alene på den måde, modulet beskriver. Aktiverer kunden et modul, instruerer hun dermed KrydsAf i at behandle netop det moduls oplysningstyper til netop det formål — og aktiverer hun det ikke, foreligger der ingen instruks for de oplysninger.
Overførsel til tredjelande sker alene som beskrevet i § 7, på det grundlag der er angivet dér, og alene til de underdatabehandlere, der er nævnt i § 6. Kunden instruerer ikke KrydsAf i anden overførsel, og KrydsAf foretager ingen.
Kunden kan give supplerende instruks skriftligt. En sådan instruks opbevares sammen med denne aftale.
Kræves en behandling efter EU-ret eller dansk ret, underretter KrydsAf kunden om det retlige krav inden behandlingen, medmindre den pågældende ret forbyder en sådan underretning. KrydsAf underretter desuden kunden, hvis en instruks efter KrydsAfs vurdering strider mod databeskyttelseslovgivningen.
5. Sikkerhed (artikel 32)
KrydsAf iværksætter og vedligeholder alle foranstaltninger, der kræves efter artikel 32, under hensyntagen til at behandlingen omfatter oplysninger efter artikel 9 og 10. KrydsAf afprøver og vurderer foranstaltningernes effektivitet regelmæssigt. Foranstaltningerne omfatter i dag mindst:
- Indberetninger og bilag krypteres og kan kun åbnes med en masternøgle, der aldrig opbevares sammen med databasen eller dens sikkerhedskopier.
- Hver kunde har sin egen database — isolationen ligger ved databaseforbindelsen.
- Adgang til sager er begrænset til den rolle, kunden har udpeget som upartisk enhed.
- Applikationen modtager ikke indberetterens IP-adresse på indberetnings- og opslagssiderne.
- Al trafik er krypteret i transit. Backups opbevares krypteret med 14 dages rotation.
- Adgang til sager logges med hvem og hvornår.
- Drift, backup og overvågning varetages af KrydsAf på egne servere i Danmark.
Grænsen, ærligt sagt: krypteringen beskytter mod tyveri af data i hvile — databasetyveri, backup-læk, fejl der eksponerer databasen. Den beskytter ikke mod fuld kompromittering af den kørende server, og KrydsAf som operatør kan teknisk set tilgå indholdet. KrydsAf markedsføres ikke som "zero knowledge".
6. Underdatabehandlere
Kunden giver generel godkendelse til følgende underdatabehandlere:
- Cloudflare — netværk og TLS-terminering. Cloudflare ser som transportled besøgendes IP-adresser, herunder indberetteres. Oplysningerne persisteres ikke af KrydsAf.
- Brevo — udsendelse af e-mail. Mails fra KrydsAf indeholder aldrig indhold fra en indberetning; kun sagsnummer og et link.
KrydsAf indgår databehandleraftale med enhver underdatabehandler, før den behandler personoplysninger for kunden, og pålægger den databeskyttelsesforpligtelser svarende til denne aftale. KrydsAf er over for kunden fuldt ansvarlig for underdatabehandlerens opfyldelse.
Ændringer i listen varsles med 30 dage, hvor kunden kan gøre indsigelse og i givet fald opsige aftalen.
7. Hosting og overførsel til tredjelande
Data lagres på KrydsAfs egne servere i Danmark.
Overførsel til tredjelande sker alene på grundlag af EU-Kommissionens standardkontraktbestemmelser (afgørelse 2021/914) eller en gyldig tilstrækkelighedsafgørelse, herunder EU-U.S. Data Privacy Framework for certificerede modtagere.
- Cloudflare kan som transportled behandle trafikdata uden for EU/EØS. Grundlaget er standardkontraktbestemmelserne, som indgår i Cloudflares databehandleraftale.
- Brevo behandler alene inden for EU/EØS.
8. Bistand til kunden
KrydsAf bistår kunden med at besvare anmodninger fra registrerede, med sikkerheden efter artikel 32, med anmeldelse af brud efter artikel 33-34 og med konsekvensanalyser efter artikel 35-36, i det omfang det er relevant for tjenesten.
Henvender en registreret eller en myndighed sig direkte til KrydsAf om behandlingen, besvarer KrydsAf ikke henvendelsen på kundens vegne, men videresender den til kunden uden unødig forsinkelse.
9. Brud på persondatasikkerheden
KrydsAf underretter kunden uden unødig forsinkelse og senest 24 timer efter at være blevet bekendt med et brud. Fristen er sat kortere end kundens egen frist på 72 timer med vilje: kunden skal have tid til at vurdere og anmelde, ikke blot til at videresende.
Underretningen indeholder de oplysninger, der er nævnt i artikel 33, stk. 3 — bruddets karakter, de berørte kategorier og antal, de sandsynlige konsekvenser og de trufne eller foreslåede foranstaltninger — i det omfang de kendes, og suppleres løbende, efterhånden som forholdet oplyses.
KrydsAf dokumenterer alle brud på persondatasikkerheden, herunder deres virkninger og de trufne afhjælpende foranstaltninger, og stiller dokumentationen til rådighed for kunden.
10. Fortrolighed
Alle personer, KrydsAf autoriserer til at behandle kundens personoplysninger, har skriftligt forpligtet sig til fortrolighed, før adgangen gives. Autorisationen omfatter kun personer, for hvem adgangen er nødvendig, og bortfalder sammen med behovet. Adgang til kundedata sker kun, når det er nødvendigt for drift, support eller sikkerhed, og kun i det omfang opgaven kræver det.
Ærligt om grænsen: KrydsAf logger, hvem der åbner en sag i systemets egen sagsflade (sporet på hver sag). En driftsadgang uden om applikationen — direkte på serveren — kan derimod ikke logges af applikationen selv. Den kontrol ligger i adgangsstyringen på serveren, ikke i produktet.
11. Revision
KrydsAf stiller alle oplysninger til rådighed, der er nødvendige for at påvise overholdelsen af artikel 28, herunder sikkerhedsdokumentationen.
Kunden eller en af kunden bemyndiget revisor kan med rimeligt varsel — og mod dækning af KrydsAfs rimelige omkostninger — foretage revision, herunder inspektion, af overholdelsen af denne aftale.
12. Ophør
Ved aftalens ophør sletter eller tilbageleverer KrydsAf efter kundens valg alle personoplysninger og sletter eksisterende kopier, medmindre EU-ret eller dansk ret kræver fortsat opbevaring. Sletningen sker efter karensperioden på 30 dage, og kunden kan inden da hente en fuld eksport.
Kundens database og krypteringsnøgler slettes, og brugerkonti knyttet til ordningen slettes. Data i backups slettes ved udløbet af backup-rotationen på 14 dage efter sletningen.
Undtaget er ét forhold, og det står her, fordi det ellers ville gøre sletteløftet usandt: navn og e-mail på den bruger, der accepterede vilkårene og denne aftale, samt tidspunktet og versionsnummeret bevares som dokumentation for aftaleforholdet. KrydsAf er selvstændigt dataansvarlig for netop den oplysning, jf. privatlivspolitikken, og den slettes senest 3 år efter ordningens lukning.
13. Ansvar
Hver part er ansvarlig for egne overtrædelser af databeskyttelseslovgivningen. Aftalen begrænser ikke registreredes rettigheder efter forordningens artikel 82.
Ansvarsbegrænsningen i vilkårenes pkt. 5 gælder også krav efter denne aftale, herunder kundens regreskrav efter forordningens artikel 82, stk. 5. Den gælder ikke ved forsæt eller grov uagtsomhed og kan ikke gøres gældende over for en registreret.
14. Rangorden
Ved modstrid mellem vilkårene og denne aftale går denne aftale forud, for så vidt angår behandling af personoplysninger.
15. Lovvalg og værneting
Aftalen er underlagt dansk ret. Tvister afgøres ved de danske domstole.
BORN DIGITAL ApS · CVR 46614011 · [email protected]