These terms are published in Danish, and the Danish version applies.
Introduktion
Følgende vilkår fastlægger de gældende betingelser for samarbejdet mellem Dig (herefter “Sælger”) og ViaBill (herefter “Markedsføringsudbyderen”) i forbindelse med den tilkøbte markedsføringsløsning(herefter benævnt “Markedsføringsløsningen”). Vilkårene er udarbejdet for at sikre en klar forståelse af begge parters rettigheder, forpligtelser og ansvarsområder i hele samarbejdsforløbet. Ved at indgå aftalen accepterer begge parter at overholde disse vilkår i overensstemmelse med gældende lovgivning og de specificerede rammer for leveringen af servicen. Vilkårene betegner Dig og ViaBill hver for sig som “Parten” og sammen benævnt “Parterne”. Følgende vilkår mellem Parterne træder i kraft, når Sælger har accepteret nærværende betingelser for brug af Markedsføringsløsningen.
Indhold
1. Markedsføringsløsningen
1.1 Formål
Formålet med Markedsføringsløsningen er at tilbyde markedsføring til Sælger overfor kunder, der har accepteret at modtage denne markedsføring fra Markedsføringsløsningen (herefter benævnt “Samtykkende kunder”).
Markedsføringsløsningen gør, at Parterne i fællesskab kan eksponere Samtykkende kunder mod relevantmarkedsføringsmateriale, i form af produktforslag og branding af Sælgers webshop via f.eks. e-mail, SMS, App-indhold, Web-indhold eller push-notifikationer. Dette sker gennem, og på grundlag af, en integration af plug-in, scripts og/eller cookies til Sælgers website og CMS, indsamling af adfærds, kunde-, produkt-, ordre- og refunderingsdata, udføre segmenteret, relevant og personlig markedsføring til Samtykkende kunder.
Der henvises med “webshop” til de(n)hjemmeside(r), der tilhører Sælger, som skal indgå i markedsføring mod Samtykkende kunder.
Med “produktforslag” henvises der til produkter, der sælges via Sælgers webshop, og som anvendes i markedsføringen mod Samtykkende kunder. Med “branding” henvises der til det grafiske materiale såsom, men ikke begrænset til, logoer, navn, produktbilleder og grafisk materiale fra Sælgers hjemmeside.
Helt konkret, indsamles gennem diverse datastrømme forskellige datapunkter på hver kunde, der besøger Sælgers hjemmeside. De indsamlede data benyttes til at eksponere Samtykkende kunder for markedsføringsmateriale, som der er et datagrundlag for at antage, at den Samtykkende kunde kan være interesseret i. Samtykkende kunder eksponeres for dette markedsføringsmateriale og branding af Sælgers webshop gennem en blanding af e-mails, webindhold og appindhold, alt i det omfang og på en måde, der er foreneligt med gældende ret. Sælger har ingen ret til at påvirke valget af markedsføring, produktforslag mm. som Samtykkende kunder eksponeres for, medmindre andet er eksplicit aftalt og skriftligt godkendt af Markedsføringsudbyderen, ellers bestemmes dette alene af Markedsføringsudbyderen.
En eksponering vil være gyldig, såfremt den Samtykkende kunde eksponeres for e-mail indhold ved at åbne e-mailen og/eller ved at kunden bliver vist indhold med branding af Sælgers webshop i App eller andre medier fra SMS, webindhold og push-notifikationer. Markedsføringsløsningen omfatter alle de driftsmæssige og tekniske aspekter forbundet med udvikling, videreudvikling og vedligeholdelse af software, plug-ins, script og cookies, hosting af Markedsføringsløsningen og data, samt alle aspekter af markedsføringsmaterialetog service management.
1.2 Eksponeringer
Markedsføringsløsningen eksponerer Samtykkende kunder for markedsføring med udgangspunkt i treeksponeringsformer (1. Visning, 2. Interaktion, 3. Redirect) beskrevet forneden, med dertilhørende vilkår og perioder. Disse vilkår værende skiftligt eller mundligt aftalt med salgsrepræsentanten. Yderligere attribueres aftalte andele af ordreværdien kun, når en ordre er foretaget af en Samtykkende kundemed en gyldig eksponering.
1.3 Hvad er en eksponering, og hvilke typer eksponeringer anvendes?
En eksponering vil være gyldig, såfremt den Samtykkende kunde udfører en eller flere af følgende handlinger:
1) Visning - Gyldig når kunden ser markedsføringsmaterialet ved f.eks. at åbne en e-mail medmarkedsføringsmateriale eller ser markedsføringsmateriale i App.
2) Interaktion - Gyldig når kunden interagerer med markedsføringsmateriale i App, ved f.eks at ved at kopiere rabatkoder eller klikke ind for at få uddybende information om produkt eller Sælger.
3) Redirect - Gyldig når kunden sendes ind på sælgers hjemmeside fra eksempelvis App ellerandet markedsføringsmateriale.
Markedsføringsmaterialeomfatter produkter, branding eller anden markedsføring af Sælgers webshop.
1.4 Betaling på baggrund af gyldig eksponering CPA
Ved et salg på baggrund af en gyldig eksponering, og såfremt der med salgsrepræsentaten er indgået aftale om en Cost-Per-Acquisition-model (CPA), er Markedsføringsudbyderen berettiget til at modtage en procentuel andel af netto-salgets værdi (ex. moms), som betaling for den bagvedliggende markedsføring, med deres respektive vilkår ekspliciteret i korrespondance medsalgsrepræsentanten. Denne betaling er berettiget såfremt den Samtykkende kundeforetager et køb på Sælgers webshop indenfor de aftalte kalenderdage efter, at vedkommende er blevet eksponeret for markedsføringsmateriale fra Sælgers webshop. Denne betaling for bagvedliggende markedsføring, vil i tilfælde af, at flere af ovenstående eksponeringsformer er gyldige for et salg, tageudgangspunkt i den gyldige eksponeringstype med den højeste attribueringsprocent. Sælger vil derfor aldrig kunne betale for flere eksponeringsformer for det samme salg.
Såfremt Markedsføringsudbyderen ikke får den fornødne data fra Sælger, som er nødvendigfor udregning af den månedlige omkostning for Markedsføringsløsningen via enten CMS integration eller fremsendelse af CSV-fil, er Markedsføringsudbyderen berettiget til at estimere disse omkostninger efter bedste evne og fakturere herpå efter markedskonforme betalingsbetingelser.
1.5 Betaling på baggrund af gyldig eksponering CPM
Ved en aftalebaseret på en gyldig eksponering, og såfremt der med salgsrepræsentanten er indgået en aftale om en Cost-Per-Mille-model (CPM), er Markedsføringsudbyderen berettiget til at modtage betaling baseret på antallet af gyldige visninger af markedsføringsmaterialet. Denne betaling fastsættes ud fra den aftalte CPM-sats, som er specificeret i korrespondance med salgsrepræsentanten. Betaling er berettiget, når visningerne er registreret inden for den pågældende måned, og når eksponeringen opfylder kriterier fastsat i disse vilkår.
1.6 Betaling påbaggrund af gyldig eksponering CPC
Ved en aftalebaseret på et gyldigt Redirect, og såfremt der med salgsrepræsentanten er indgået en aftale om en Cost-Per-Click-model (CPC), er Markedsføringsudbyderen berettiget til at modtage betaling baseret på antallet af gyldige klik på, og redirects til sælgers side som resultat af markedsføringsmaterialet. Denne betaling fastsættes ud fra den aftalte CPC-sats, som er specificeret i korrespondance med salgsrepræsentanten. Betaling er berettiget, når klikregistreringerne sker inden for den aftalte periode, og når de opfylder kriterierne fastsat i aftalen, herunder at klikkene skal være foretaget af unikke brugere og ikke må stamme fra automatiserede eller ikke-valide kilder. Hvis der for en enkelt kunde kan henføres flere gyldige klik til samme kampagne, vil betalingen udelukkende baseres på det førstegyldige klik inden for den aftalte periode. På denne måde sikres det, at Sælgerikke betaler for gentagne interaktioner fra samme kunde i relation til den samme kampagne eller transaktion.
1.7 Base fee
Som en del afaftalen for at benytte Markedsføringsløsningen betaler Sælger et månedligt basisgebyr (herefter "Base Fee" eller “Månedligt abonnement”) til Markedsføringsudbyderen. Dette gebyr dækker adgangen til og driften af Markedsføringsløsningen, herunder udvikling, vedligeholdelse og hosting af systemet samt løbende support og opdateringer. Det månedlige Base Fee faktureres forud for hver måned og er uafhængigt af antallet af gyldige eksponeringer eller den omsætning, der genereres via løsningen. Gebyrets størrelse fastsættes ved aftalens indgåelse og specificeres i korrespondancen mellem Parterne. Eventuelle ændringer i Base Fee kan kun ske med skriftligt samtykke fra begge Parter eller efter forudgående skriftligvarsel fra Markedsføringsudbyderen med minimum 30 dages varsel. Det månedlige Base Fee er en forudsætning for at opretholde adgangen til Markedsføringsløsningen, og manglende betaling kan medføre suspendering eller opsigelse af samarbejdet i henhold til nærværende vilkår.
2. Sælger
Sælger bekræfter ved accept af disse vilkår ønsket om at modtage markedsføringsydelser gennem Markedsføringsløsningen, og Sælger accepterer, at dette sker på de i denne aftales indeholdte vilkår og betingelser.
Sælger accepterer således, at data indsamles på kunder, der besøger Sælgers hjemmeside, og at disse, i det omfang dette kan ske i overensstemmelse med gældende ret, eksponeres for relevant markedsføring.
Såfremt Markedsføringsudbyderen vurderer, at det er hensigtsmæssigt for Sælger at foretage CSV-udtræk som alternativ til implementering og installering af plug-ins til Sælgers CMS, vil dette blive kommunikeret direkte til Sælger, der dermed er pligtig til at foretage CSV-ordre-udtræk og sende til Markedsføringsudbyderen. I tilfælde af sådanne en vurdering foretages, i forbindelse med fremsendelse af CSV-udtræk fra Sælger til Markedsføringsudbyderen, omfatter det følgende datapunkter:
Navn, E-mail, ordre-ID, ordre-dato, ordre-beløb ex. moms
Sælger giver hermed Markedsføringsudbyderen tilladelse til at indsamle, opbevare og gøre brug af relevant data på kunder, der besøger Sælgers hjemmeside og/eller er del af Sælgers CMS data. Sælger skal sikre, at gældende ret er overholdt i forbindelse med indsamling og videregivelse af data, herunder i forbindelse medindsamling af cookies på Sælger hjemmeside.
Sælger er forpligtet til at sikre, at alle samtykker mm. der indhentes, herunder cookiesamtykker og samtykker til indsamling og deling af persondata samt markedsføring, som minimum svarer til lovpligtige krav for gældende dansk og europæisk ret. Anvendelsen af de eksempler på formuleringer af samtykker sker på Sælgers eget ansvar. Samtykke, i medfør af markedsføringsloven, skal ligeledes gives til Markedsføringsudbyderen, som dataansvarlig.
3. Rettigheder
Som en del afaftalen for at benytte Markedsføringsløsningen betaler Sælger et månedligt basisgebyr (herefter "Base Fee" eller “Månedligt abonnement”) til Markedsføringsudbyderen. Dette gebyr dækker adgangen til og driften af Markedsføringsløsningen, herunder udvikling, vedligeholdelse og hosting af systemet samt løbende support og opdateringer. Det månedlige Base Fee faktureres forud for hver måned og er uafhængigt af antallet af gyldige eksponeringer eller den omsætning, der genereres via løsningen. Gebyrets størrelse fastsættes ved aftalens indgåelse og specificeres i korrespondancen mellem Parterne. Eventuelle ændringer i Base Fee kan kun ske med skriftligt samtykke fra begge Parter eller efter forudgående skriftligvarsel fra Markedsføringsudbyderen med minimum 30 dages varsel. Det månedlige Base Fee er en forudsætning for at opretholde adgangen til Markedsføringsløsningen, og manglende betaling kan medføre suspendering eller opsigelse af samarbejdet i henhold til nærværende vilkår.
4. Betingelser
Markedsføringsudbyderener ikke ansvarlig for driftstab, avancetab eller andre indirekte tab, følgeskader eller fejl, der måtte opstå i forbindelse med den Markedsføringsløsning der leveres. Markedsføringsudbyderens erstatningsansvar kan aldrig overstige det beløb, Sælger har betalt for anvendelse af Markedsføringsløsningen i en periode på 2 måneder op til den erstatningspådragende hændelse indtraf. Markedsføringsudbyderen kan ikke holdesansvarlig for en underleverandørs uagtsomhed eller misligholdelse, såfremt Markedsføringsudbyderen har opfyldt sin forpligtelse til at instruere denne underleverandør behørigt. I et sådant tilfælde, kan krav alene rettes modunderleverandøren.
Markedsføringsudbyderen tager forbehold for at ændre nærværende aftale i det omfang dette er nødvendigt til overholdelse af gældende ret og/eller anbefalinger eller pålæg framyndigheder.
Sælger accepterer at Markedsføringsudbyderen kan ændre disse vilkår og betingelser. Sælger vil i tilfælde af ændringer af vilkårene for brugen af Markedsføringsløsningen modtage notits herom via mail. Databehandleraftaleindgået vedhæftes.
Databehandleraftalen angår data, der indsamles fra Sælgers CMS. Markedsføringsudbyderen behandler alle persondata indsamlet, modtaget, eller genereret som led i Markedsføringsløsningen.
5. Opsigelse
Sælger kan til enhver tid opsige samarbejdet efter de betingelser der er aftalt medsalgsrepræsentanten. I opsigelsesperioden skal Markedsføringsløsningen køre med de samme betingelser som beskrevet i disse brugsvilkår. Opsigelse og lukning af Markedsføringsløsningen kan kun ske ved at kontakte Markedsføringsudbyderen først. Sælger må i nedluknings/opsigelses-perioden ikke ændre på Markedsføringsløsningen, afinstallere/deaktivere plugin, eller stoppe med at sende CSV-filer.
6. Marketing
Som led i Markedsføringsløsningen vil Samtykkende kunder blive eksponeret for markedsføring på e-mail, SMS, via App, etc. som afregnes i henhold til det aftalte med salgsrepræsentanten samt ovenstående beskrivelse for gyldige eksponeringer i aftalens punkt 1. Markedsføringsløsningen, heri nævntmarkedsføring/marketing, starter og faktureres fra Markedsføringsløsnings-aftalens indgåelse.
Databehandleraftale
Følgende Databehandleraftale er indgået mellem Dig (herefter “Sælger”) og ViaBill(herefter “ViaBill”).
Herefter hver for sig ”Parten” og sammen benævnt “Parterne” HAR AFTALT følgende standardkontraktsbestemmelser (Bestemmelserne) med henblik på at overholde databeskyttelsesforordningen og sikre beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder. Er indgået følgende aftale (herefter “Databehandleraftalen”) med effekt fra tidspunkt af Sælgers accept af disse standardkontraktsbestemmelser.
Standardkontraktsbestemmelser
I henhold til artikel 28, stk. 3, i forordning2016/679 (databeskyttelsesforordningen) med henblik på databehandlerensbehandling af personoplysninger.
Indholdsfortegnelse
1. Præambel
2. Den dataansvarliges rettigheder og forpligtelser
3. Databehandleren handler efter instruks
4. Fortrolighed
5. Behandlingssikkerhed
6. Anvendelse af underdatabehandlere
7. Overførsel til tredjelande eller internationaleorganisationer
8. Bistand til den dataansvarlige
9. Underretning om brud på persondatasikkerheden
10. Sletning og returnering af oplysninger
11. Revision, herunder inspektion
12. Parternes aftale om andre forhold
13. Ikrafttræden og ophør
14. Kontaktpersoner hos den dataansvarlige og databehandleren
1. Bilag A: Oplysninger om behandlingen
2. Bilag B: Underdatabehandlere
3. Bilag C: Instruks vedrørende behandling af personoplysninger
4. Bilag D: Parternes regulering af andre forhold
1. Præambel
2. Den dataansvarliges rettigheder og forpligtelser
3. Databehandleren handler efter instruks
4. Fortolighed
5. Behandlingssikkerhed
6. Anvendelse af underdatabehandlere
7. Overførsel til tredjelande eller internationale organisationer
8. Bistand til Dataansvarlige
9. Underretning om brud på persondatasikkerheden
10. Sletning og returnering af oplysninger
11. Revision, herunder inspektion
12. Parternes aftale om andre forhold
13. Ikrafttræden og ophør
14. Kontaktpersoner hos den dataansvarlige og databehandleren
Bilag
A. Oplysninger om behandlingen
A.1. Formålet meddatabehandlerens behandling af personoplysninger på vegne af den dataansvarlige
1) Markedsføring af dataansvarliges produkter og services som led i leveringen af Markedsføringsløsningen
2) Fakturering af Markedsføringsløsningen
A.2. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige drejer sigprimært om (karakteren af behandlingen)
1) Forståelse af adfærdsmønstre for dataansvarliges og databehandlers kundegrupper ved behandling af data
A.3. Behandlingen omfatter blandt andet følgende typer af personoplysninger om de registrerede:
1) Navn
2) e-mailadresse
3) telefonnummer
4) adresse
5) type af medlemskab
6) købsadfærd
7) købshistorik
A.4. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige kan på begyndes efter disse bestemmelsers ikrafttræden. Behandlingen har ikke en bestemtvarighed.
B. Underdatabehandlere
B.1. Godkendte underdatabehandlere
1) Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af underdatabehandlerne Microsoft Azure, Valyrion og ElasticCloud.
B.2. Databehandleren må ikke –uden den dataansvarliges skriftlige godkendelse – gøre brug af en underdatabehandler til en anden behandlingsaktivitet end den beskrevne og aftalte eller gøre brug af en anden underdatabehandler til denne behandlingsaktivitet.
B.3. Varsel for godkendelse af underdatabehandlere. Den dataansvarlige kan ikke nægte sådan godkendelse uden saglig grund. Parterne er enige om, at såfremt den dataansvarlige ikke svarer indenfor den nedenfor angivne frist, skal udgøre en accept af, at databehandleren kan benytte den angivne underdatabehandler.
1) 1 uge, svarende til 7 kalenderdage
C. Instruks vedrørende behandling af personoplysninger
C.1. Behandlingens genstand/instruks
1) Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige sker ved, at databehandleren udfører følgende:
- Databehandleren anvender software til at foretagemarkedsføring mod den dataansvarliges kunder, der besøger den Dataansvarliges webshop, gennem e-mail og App.
C.2. Behandlingssikkerhed. Sikkerhedsniveauet skal afspejle:
1) Den generelle behandlingssikkerhed for at undgå at oplysninger ikke hændeligt eller ulovligt tilintetgøres, fortabes, forringes, kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i stridmed de til enhver tid gældende regler og forskrifter for behandling af personoplysninger opretholdes gennem databehandlerens organisatoriske, administrative og IT-sikkerhedsmæssige foranstaltninger.
2) Databehandleren er herefter berettiget og forpligtet til at træffe beslutninger om, hvilke tekniske og organisatoriske sikkerhedsforanstaltninger, der skal gennemføres for at etableret det nødvendige (og aftalte) sikkerhedsniveau.
2) Databehandleren skal dog – under alle omstændigheder og som minimum – gennemføre følgende foranstaltninger, som er aftalt med den dataansvarlige:
- Databehandleren vedligeholder og håndhæver politikker for at sikre, at personoplysninger behandles i overensstemmelse med gældende lovgivning.
- Antivirus- og malwaresystemer anvendes og holdes opdateret på alle systemer sammen med sikker konfiguration.
- Data, som behandles af Databehandleren på vegne af den Dataansvarlige, beskyttes både ved lagring og ved overførsel af data.
- Databehandleren sørger også for sikker bortskaffelse af data, medier, udstyr og papir.
- Databehandlerens medarbejderne er underlagt tavshedspligtunder og efter deres ansættelse ved databehandleren.
- Databehandleren sikrer, at den Dataansvarliges personoplysninger kun tilgås af autoriserede personer ved hjælp af procedurer for håndtering af adgange. Adgang til personoplysninger er isoleret til brugere med arbejdsbetinget behov herfor.
C.3. Bistand til den dataansvarlige
1) Databehandleren har indført procedurer der sikrer, at passende aspekter af god sikkerhedspraksis håndhæves, så Databehandleren er i stand til at hjælpe den Dataansvarlige rettidigt.
2) Databehandlerens proces for behandling af databrud:
- Skabelse af overblik over databruddet
- Så snart databruddet er opdaget, skabes der som det første et overblik over følgende:
- Hvor mange personer er berørt af bruddet?
- Hvor længe har sikkerhedsbruddet stået på?
- Hvordan er databruddet sket?
- Er data stadig tilgængelig for uvedkommende?
3) Dokumentation af databruddet
- Omstændighederne omkring bruddet på persondatasikkerhedenskrives ned og dokumenteres. Samtidig beskrives, hvad databruddet har betydet for de berørte og hvilke afhjælpende foranstaltninger, ViaBill har foretaget. Dette inkluderer:
- En beskrivelse af karakteren af bruddet samt om muligt et omtrentligt antal berørte registrerede og antal berørte registreringer af personoplysninger.
- En beskrivelse af de sandsynlige konsekvenser af bruddet på persondatasikkerheden
- En beskrivelse af de foranstaltninger organisationen hartruffet for at håndtere bruddet og begrænse dets mulige skadevirkninger.
4) Anmeldelse af databruddet til Datatilsynet
- Databehandlerens brud på persondatasikkerheden anmeldestil Dataansvarlige senest 24 timer efter at
- Databehandleren er blevet bekendt med bruddet, således at Dataansvarlige har mulighed for at oplyse bruddet til
- Datatilsynet indenfor 72 timer efter, at Databehandlerener blevet bekendt med hændelsen. Hvis det er usandsynligt, at databruddet indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder, undlader Databehandleren at anmelde bruddet.
5) Underrettelse af de berørte
- Såfremt bruddet på persondatasikkerheden indebærer en højrisiko for fysiske personers rettigheder og frihedsrettigheder, underretter Databehandleren de berørte.
- Om bruddet indebærer en høj risiko eller ej, afhænger afen vurdering af den enkelte hændelse. Databehandleren fortager her en risikovurdering for at afdække:
- Hvad er konsekvenserne for de berørte?
- Hvor sandsynligt er det, at bruddet vil få konsekvenser?
- Hvordan underretningen rent praktisk skal foretages.
C.4. Bistand til databehandleren
1) Databehandleren har indført procedurer der sikrer, at passende aspekter af god sikkerhedspraksis håndhæves, så Databehandleren er i stand til at hjælpe den Dataansvarlige rettidigt. Det tilføjes ligeledes, at data- behandleren kan kræve sig betalt for bistand til den dataansvarlige for forhold som kan henføres tilden dataansvarlige og foranlediget af denne.
C.5. Opbevaringsperiode/sletterutine
1) Personoplysninger opbevares i indtil samarbejdsaftalen ophører hvorefter de slettes hos databehandleren.
2) Ved ophør af tjenesten vedrørende behandling af personoplysninger, skal databehandleren enten slette eller tilbageleverepersonoplysningerne i overensstemmelse med bestemmelse 11.1, medmindre den dataansvarlige – efter underskriften af disse bestemmelser – har ændret den dataansvarlige oprindelige valg. Sådanne ændringer skal være dokumenteret og opbevares skriftligt, herunder elektronisk, i tilknytning til bestemmelserne.”
D. Parternes regulering af andre forhold
D.1. Lokalitet for behandling
1) Behandling af de af Bestemmelserne omfattede personoplysninger kan ikke uden den dataansvarliges forudgående skriftlige godkendelse ske på andre lokaliteter end følgende:
- Grønnegade 10, 1. 1107 København K (Databehandlerens adresse)
D.2. Instruks vedrørende overførsel af personoplysninger til tredjelande
1) Hvis den dataansvarlige ikke i disse Bestemmelser eller efterfølgende giver en dokumenteret instruks vedrørende overførsels af personoplysninger til et tredjeland, er databehandleren ikke berettiget til inden for rammerne af disse Bestemmelser at foretage sådanne overførsler.
D.3. Procedurer for den dataansvarliges inspektioner, med behandlingen af personoplysninger, som er overladt til databehandleren.
1) Den dataansvarlige eller en repræsentant for den dataansvarlige har adgang til at foretage inspektioner, herunder fysiske inspektioner, med lokaliteterne hvorfra databehandleren foretager behandling af personoplysninger, herunder fysiske lokaliteter og systemer, der benyttes til eller i forbindelse med behandlingen. Sådanne inspektioner kan gennemføres, når den dataansvarlige finder det nødvendigt.
- Den dataansvarliges eventuelle udgifter i forbindelse meden fysisk inspektion afholdes af den dataansvarlige selv. Databehandleren er dog forpligtet til at afsætte de ressourcer (hovedsageligt den tid), der er nødvendig(e) for, at den dataansvarlige kan gennemføre sin inspektion.