Vilkår og betingelser

Introduktion

Følgende vilkår fastlægger de gældende betingelser for samarbejdet mellem Dig (herefter “Sælger”) og ViaBill (herefter “Markedsføringsudbyderen”) i forbindelse med den tilkøbte markedsføringsløsning(herefter benævnt “Markedsføringsløsningen”). Vilkårene er udarbejdet for at sikre en klar forståelse af begge parters rettigheder, forpligtelser og ansvarsområder i hele samarbejdsforløbet. Ved at indgå aftalen accepterer begge parter at overholde disse vilkår i overensstemmelse med gældende lovgivning og de specificerede rammer for leveringen af servicen. Vilkårene betegner Dig og ViaBill hver for sig som “Parten” og sammen benævnt “Parterne”. Følgende vilkår mellem Parterne træder i kraft, når Sælger har accepteret nærværende betingelser for brug af Markedsføringsløsningen.
‍

Indhold
‍

1. Markedsføringsløsning2. Sælger3. Rettigheder4. Betingelser5. Opsigelse6. MarketingDatabehandleraftaleDatabehandleraftale: Bilag

1. Markedsføringsløsningen

1.1 Formål

Formålet med Markedsføringsløsningen er at tilbyde markedsføring til Sælger overfor kunder, der har accepteret at modtage denne markedsføring fra Markedsføringsløsningen (herefter benævnt “Samtykkende kunder”).

Markedsføringsløsningen gør, at Parterne i fællesskab kan eksponere Samtykkende kunder mod relevantmarkedsføringsmateriale, i form af produktforslag og branding af Sælgers webshop via f.eks. e-mail, SMS, App-indhold, Web-indhold eller push-notifikationer. Dette sker gennem, og på grundlag af, en integration af plug-in, scripts og/eller cookies til Sælgers website og CMS, indsamling af adfærds, kunde-, produkt-, ordre- og refunderingsdata, udføre segmenteret, relevant og personlig markedsføring til Samtykkende kunder.

Der henvises med “webshop” til de(n)hjemmeside(r), der tilhører Sælger, som skal indgå i markedsføring mod Samtykkende kunder.

Med “produktforslag” henvises der til produkter, der sælges via Sælgers webshop, og som anvendes i markedsføringen mod Samtykkende kunder. Med “branding” henvises der til det grafiske materiale såsom, men ikke begrænset til, logoer, navn, produktbilleder og grafisk materiale fra Sælgers hjemmeside.

Helt konkret, indsamles gennem diverse datastrømme forskellige datapunkter på hver kunde, der besøger Sælgers hjemmeside. De indsamlede data benyttes til at eksponere Samtykkende kunder for markedsføringsmateriale, som der er et datagrundlag for at antage, at den Samtykkende kunde kan være interesseret i. Samtykkende kunder eksponeres for dette markedsføringsmateriale og branding af Sælgers webshop gennem en blanding af e-mails, webindhold og appindhold, alt i det omfang og på en måde, der er foreneligt med gældende ret. Sælger har ingen ret til at påvirke valget af markedsføring, produktforslag mm. som Samtykkende kunder eksponeres for, medmindre andet er eksplicit aftalt og skriftligt godkendt af Markedsføringsudbyderen, ellers bestemmes dette alene af Markedsføringsudbyderen.

En eksponering vil være gyldig, såfremt den Samtykkende kunde eksponeres for e-mail indhold ved at åbne e-mailen og/eller ved at kunden bliver vist indhold med branding af Sælgers webshop i App eller andre medier fra SMS, webindhold og push-notifikationer. Markedsføringsløsningen omfatter alle de driftsmæssige og tekniske aspekter forbundet med udvikling, videreudvikling og vedligeholdelse af software, plug-ins, script og cookies, hosting af Markedsføringsløsningen og data, samt alle aspekter af markedsføringsmaterialetog service management.

1.2 Eksponeringer

Markedsføringsløsningen eksponerer Samtykkende kunder for markedsføring med udgangspunkt i treeksponeringsformer (1. Visning, 2. Interaktion, 3. Redirect) beskrevet forneden, med dertilhørende vilkår og perioder. Disse vilkår værende skiftligt eller mundligt aftalt med salgsrepræsentanten. Yderligere attribueres aftalte andele af ordreværdien kun, når en ordre er foretaget af en Samtykkende kundemed en gyldig eksponering.  

1.3 Hvad er en eksponering, og hvilke typer eksponeringer anvendes?

En eksponering vil være gyldig, såfremt den Samtykkende kunde udfører en eller flere af følgende handlinger:
‍
1) Visning - Gyldig når kunden ser markedsføringsmaterialet ved f.eks. at åbne en e-mail medmarkedsføringsmateriale eller ser markedsføringsmateriale i App.

 2) Interaktion - Gyldig når kunden interagerer med markedsføringsmateriale i App, ved f.eks at ved at kopiere rabatkoder eller klikke ind for at få uddybende information om produkt eller Sælger.

3) Redirect - Gyldig når kunden sendes ind på sælgers hjemmeside fra eksempelvis App ellerandet markedsføringsmateriale.
‍
Markedsføringsmaterialeomfatter produkter, branding eller anden markedsføring af Sælgers webshop.

1.4 Betaling på baggrund af gyldig eksponering CPA

Ved et salg på baggrund af en gyldig eksponering, og såfremt der med salgsrepræsentaten er indgået aftale om en Cost-Per-Acquisition-model (CPA), er Markedsføringsudbyderen berettiget til at modtage en procentuel andel af netto-salgets værdi (ex. moms), som betaling for den bagvedliggende markedsføring, med deres respektive vilkår ekspliciteret i korrespondance medsalgsrepræsentanten. Denne betaling er berettiget såfremt den Samtykkende kundeforetager et køb på Sælgers webshop indenfor de aftalte kalenderdage efter, at vedkommende er blevet eksponeret for markedsføringsmateriale fra Sælgers webshop. Denne betaling for bagvedliggende markedsføring, vil i tilfælde af, at flere af ovenstående eksponeringsformer er gyldige for et salg, tageudgangspunkt i den gyldige eksponeringstype med den højeste attribueringsprocent. Sælger vil derfor aldrig kunne betale for flere eksponeringsformer for det samme salg. 

Såfremt Markedsføringsudbyderen ikke får den fornødne data fra Sælger, som er nødvendigfor udregning af den månedlige omkostning for Markedsføringsløsningen via enten CMS integration eller fremsendelse af CSV-fil, er Markedsføringsudbyderen berettiget til at estimere disse omkostninger efter bedste evne og fakturere herpå efter markedskonforme betalingsbetingelser.

1.5 Betaling på baggrund af gyldig eksponering CPM

Ved en aftalebaseret på en gyldig eksponering, og såfremt der med salgsrepræsentanten er indgået en aftale om en Cost-Per-Mille-model (CPM), er Markedsføringsudbyderen berettiget til at modtage betaling baseret på antallet af gyldige visninger af markedsføringsmaterialet. Denne betaling fastsættes ud fra den aftalte CPM-sats, som er specificeret i korrespondance med salgsrepræsentanten. Betaling er berettiget, når visningerne er registreret inden for den pågældende måned, og når eksponeringen opfylder kriterier fastsat i disse vilkår.  

1.6 Betaling påbaggrund af gyldig eksponering CPC

Ved en aftalebaseret på et gyldigt Redirect, og såfremt der med salgsrepræsentanten er indgået en aftale om en Cost-Per-Click-model (CPC), er Markedsføringsudbyderen berettiget til at modtage betaling baseret på antallet af gyldige klik på, og redirects til sælgers side som resultat af markedsføringsmaterialet. Denne betaling fastsættes ud fra den aftalte CPC-sats, som er specificeret i korrespondance med salgsrepræsentanten. Betaling er berettiget, når klikregistreringerne sker inden for den aftalte periode, og når de opfylder kriterierne fastsat i aftalen, herunder at klikkene skal være foretaget af unikke brugere og ikke må stamme fra automatiserede eller ikke-valide kilder. Hvis der for en enkelt kunde kan henføres flere gyldige klik til samme kampagne, vil betalingen udelukkende baseres på det førstegyldige klik inden for den aftalte periode. På denne måde sikres det, at Sælgerikke betaler for gentagne interaktioner fra samme kunde i relation til den samme kampagne eller transaktion.

1.7 Base fee

Som en del afaftalen for at benytte Markedsføringsløsningen betaler Sælger et månedligt basisgebyr (herefter "Base Fee" eller “Månedligt abonnement”) til Markedsføringsudbyderen. Dette gebyr dækker adgangen til og driften af Markedsføringsløsningen, herunder udvikling, vedligeholdelse og hosting af systemet samt løbende support og opdateringer. Det månedlige Base Fee faktureres forud for hver måned og er uafhængigt af antallet af gyldige eksponeringer eller den omsætning, der genereres via løsningen. Gebyrets størrelse fastsættes ved aftalens indgåelse og specificeres i korrespondancen mellem Parterne. Eventuelle ændringer i Base Fee kan kun ske med skriftligt samtykke fra begge Parter eller efter forudgående skriftligvarsel fra Markedsføringsudbyderen med minimum 30 dages varsel. Det månedlige Base Fee er en forudsætning for at opretholde adgangen til Markedsføringsløsningen, og manglende betaling kan medføre suspendering eller opsigelse af samarbejdet i henhold til nærværende vilkår.

2. Sælger

Sælger bekræfter ved accept af disse vilkår ønsket om at modtage markedsføringsydelser gennem Markedsføringsløsningen, og Sælger accepterer, at dette sker på de i denne aftales indeholdte vilkår og betingelser.

Sælger accepterer således, at data indsamles på kunder, der besøger Sælgers hjemmeside, og at disse, i det omfang dette kan ske i overensstemmelse med gældende ret, eksponeres for relevant markedsføring.

Såfremt Markedsføringsudbyderen vurderer, at det er hensigtsmæssigt for Sælger at foretage CSV-udtræk som alternativ til implementering og installering af plug-ins til Sælgers CMS, vil dette blive kommunikeret direkte til Sælger, der dermed er pligtig til at foretage CSV-ordre-udtræk og sende til Markedsføringsudbyderen. I tilfælde af sådanne en vurdering foretages, i forbindelse med fremsendelse af CSV-udtræk fra Sælger til Markedsføringsudbyderen, omfatter det følgende datapunkter:

Navn, E-mail, ordre-ID, ordre-dato, ordre-beløb ex. moms

Sælger giver hermed Markedsføringsudbyderen tilladelse til at indsamle, opbevare og gøre brug af relevant data på kunder, der besøger Sælgers hjemmeside og/eller er del af Sælgers CMS data. Sælger skal sikre, at gældende ret er overholdt i forbindelse med indsamling og videregivelse af data, herunder i forbindelse medindsamling af cookies på Sælger hjemmeside.

Sælger er forpligtet til at sikre, at alle samtykker mm. der indhentes, herunder cookiesamtykker og samtykker til indsamling og deling af persondata samt markedsføring, som minimum svarer til lovpligtige krav for gældende dansk og europæisk ret. Anvendelsen af de eksempler på formuleringer af samtykker sker på Sælgers eget ansvar. Samtykke, i medfør af markedsføringsloven, skal ligeledes gives til Markedsføringsudbyderen, som dataansvarlig.

3. Rettigheder

Som en del afaftalen for at benytte Markedsføringsløsningen betaler Sælger et månedligt basisgebyr (herefter "Base Fee" eller “Månedligt abonnement”) til Markedsføringsudbyderen. Dette gebyr dækker adgangen til og driften af Markedsføringsløsningen, herunder udvikling, vedligeholdelse og hosting af systemet samt løbende support og opdateringer. Det månedlige Base Fee faktureres forud for hver måned og er uafhængigt af antallet af gyldige eksponeringer eller den omsætning, der genereres via løsningen. Gebyrets størrelse fastsættes ved aftalens indgåelse og specificeres i korrespondancen mellem Parterne. Eventuelle ændringer i Base Fee kan kun ske med skriftligt samtykke fra begge Parter eller efter forudgående skriftligvarsel fra Markedsføringsudbyderen med minimum 30 dages varsel. Det månedlige Base Fee er en forudsætning for at opretholde adgangen til Markedsføringsløsningen, og manglende betaling kan medføre suspendering eller opsigelse af samarbejdet i henhold til nærværende vilkår.

4. Betingelser

Markedsføringsudbyderener ikke ansvarlig for driftstab, avancetab eller andre indirekte tab, følgeskader eller fejl, der måtte opstå i forbindelse med den Markedsføringsløsning der leveres. Markedsføringsudbyderens erstatningsansvar kan aldrig overstige det beløb, Sælger har betalt for anvendelse af Markedsføringsløsningen i en periode på 2 måneder op til den erstatningspådragende hændelse indtraf. Markedsføringsudbyderen kan ikke holdesansvarlig for en underleverandørs uagtsomhed eller misligholdelse, såfremt Markedsføringsudbyderen har opfyldt sin forpligtelse til at instruere denne underleverandør behørigt. I et sådant tilfælde, kan krav alene rettes modunderleverandøren.

Markedsføringsudbyderen tager forbehold for at ændre nærværende aftale i det omfang dette er nødvendigt til overholdelse af gældende ret og/eller anbefalinger eller pålæg framyndigheder.

Sælger accepterer at Markedsføringsudbyderen kan ændre disse vilkår og betingelser. Sælger vil i tilfælde af ændringer af vilkårene for brugen af Markedsføringsløsningen modtage notits herom via mail. Databehandleraftaleindgået vedhæftes.

Databehandleraftalen angår data, der indsamles fra Sælgers CMS. Markedsføringsudbyderen behandler alle persondata indsamlet, modtaget, eller genereret som led i Markedsføringsløsningen.

5. Opsigelse

Sælger kan til enhver tid opsige samarbejdet efter de betingelser der er aftalt medsalgsrepræsentanten. I opsigelsesperioden skal Markedsføringsløsningen køre med de samme betingelser som beskrevet i disse brugsvilkår. Opsigelse og lukning af Markedsføringsløsningen kan kun ske ved at kontakte Markedsføringsudbyderen først. Sælger må i nedluknings/opsigelses-perioden ikke ændre på Markedsføringsløsningen, afinstallere/deaktivere plugin, eller stoppe med at sende CSV-filer.

6. Marketing

Som led i Markedsføringsløsningen vil Samtykkende kunder blive eksponeret for markedsføring på e-mail, SMS, via App, etc. som afregnes i henhold til det aftalte med salgsrepræsentanten samt ovenstående beskrivelse for gyldige eksponeringer i aftalens punkt 1. Markedsføringsløsningen, heri nævntmarkedsføring/marketing, starter og faktureres fra Markedsføringsløsnings-aftalens indgåelse.

Databehandleraftale

Følgende Databehandleraftale er indgået mellem Dig (herefter “Sælger”) og ViaBill(herefter “ViaBill”).

Herefter hver for sig ”Parten” og sammen benævnt “Parterne” HAR AFTALT følgende standardkontraktsbestemmelser (Bestemmelserne) med henblik på at overholde databeskyttelsesforordningen og sikre beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder. Er indgået følgende aftale (herefter “Databehandleraftalen”) med effekt fra tidspunkt af Sælgers accept af disse standardkontraktsbestemmelser.

Standardkontraktsbestemmelser

I henhold til artikel 28, stk. 3, i forordning2016/679 (databeskyttelsesforordningen) med henblik på databehandlerensbehandling af personoplysninger.

Indholdsfortegnelse

1. Præambel
2. Den dataansvarliges rettigheder og forpligtelser
3. Databehandleren handler efter instruks
4. Fortrolighed
5. Behandlingssikkerhed
6. Anvendelse af underdatabehandlere
7. Overførsel til tredjelande eller internationaleorganisationer
8. Bistand til den dataansvarlige
9. Underretning om brud på persondatasikkerheden
10. Sletning og returnering af oplysninger
11. Revision, herunder inspektion
12. Parternes aftale om andre forhold
13. Ikrafttræden og ophør
14. Kontaktpersoner hos den dataansvarlige og databehandleren
1. Bilag A: Oplysninger om behandlingen
2. Bilag B: Underdatabehandlere
3. Bilag C: Instruks vedrørende behandling af personoplysninger
4. Bilag D: Parternes regulering af andre forhold

1. Præambel

  1. Disse Bestemmelser fastsætter databehandlerensrettigheder og forpligtelser, når denne foretager behandling afpersonoplysninger på vegne af den dataansvarlige.
  2. Disse bestemmelser er udformet med henblik på parternesefterlevelse af artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning(EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer iforbindelse med behandling af personoplysninger og om fri udveksling af sådanneoplysninger og om ophævelse af direktiv 95/46/EF(databeskyttelsesforordningen).
  3. I forbindelse med leveringen af Markedsføringsløsningen, jf. definitionen i Markedsføringsaftalen mellem Partnerne, behandlerdatabehandleren personoplysninger på vegne af den dataansvarlige i overensstemmelse med disse Bestemmelser.
  4. Bestemmelserne har forrang i forhold til eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne.
  5. Der hører fire bilag til disse Bestemmelser, og bilagene udgør en integreret del af Bestemmelserne.
  6. Bilag A indeholder nærmere oplysninger om behandlingen af personoplysninger, herunder om behandlingens formål og karakter, typen af personoplysninger, kategorierne af registrerede og varighed af behandlingen.
  7. Bilag B indeholder den dataansvarliges betingelser for databehandlerens brug af underdatabehandlere og en liste af underdatabehandlere, som den dataansvarlige har godkendt brugen af.
  8. Bilag C indeholder den dataansvarliges instruks for så vidt angår databehandlerens behandling af personoplysninger, en beskrivelse af de sikkerhedsforanstaltninger, som databehandleren som minimum skal gennemføre, og hvordan der føres tilsyn med databehandleren og eventuelle underdatabehandlere.
  9. Bilag D indeholder bestemmelser vedrørende andreaktiviteter, som ikke af omfattet af Bestemmelserne.
  10. Bestemmelserne med tilhørende bilag skal opbevares skriftligt, herunder elektronisk, af begge parter.
  11. Disse Bestemmelser frigør ikke databehandleren fraforpligtelser, som databehandleren er pålagt efter databeskyttelsesforordningen eller enhver anden lovgivning.

2. Den dataansvarliges rettigheder og forpligtelser

  1. Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse meddatabeskyttelsesforordningen (se forordningens artikel 24),databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og disse Bestemmelser.
  2. Den dataansvarlige har ret og pligt til at træffebeslutninger om, til hvilke(t) formål og med hvilke hjælpemidler, der må skebehandling af personoplysninger.
  3. Den dataansvarlige er ansvarlig for, blandt andet, at sikre, at der er et behandlingsgrundlag for behandlingen af personoplysninger, som databehandleren instrueres i at foretage.
  4. Den dataansvarlige skal sikre, at gældende ret er overholdt i forbindelse med indsamling og videregivelse af data, herunder i forbindelse med indsamling af cookies på dataansvarliges hjemmeside.

    Den dataansvarlige er forpligtet til straks og uden ugrundet ophold at meddele databehandleren om tilbagekaldelse af samtykke fra en kunde/slutforbruger, jf. Markedsføringsaftalen.  

3. Databehandleren handler efter instruks

  1. Databehandleren må kun behandle personoplysninger efterdokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt. Denne instruks skal være specificeret i bilag A og C. Efterfølgende instruks kan også gives af den dataansvarlige, mens der sker behandling af personoplysninger, men instruksen skal altid være dokumenteret og opbevares skriftligt, herunder elektronisk, sammen med disse Bestemmelser.
  2. Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter vedkommendes mening er i strid med denne forordning eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret.

4. Fortolighed

  1. Databehandleren må kun give adgang til personoplysninger, som behandles på den dataansvarliges vegne, til personer, som er underlagt databehandlerens instruktionsbeføjelser, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun idet nødvendige omfang. Listen af personer, som har fået tildelt adgang, skal løbende gennemgås. På baggrund af denne gennemgang kan adgangen til personoplysninger lukkes, hvis adgangen ikke længere er nødvendig, og personoplysningerne skal herefter ikke længere være tilgængelige for disse personer.
  2. Databehandleren skal efter anmodning fra den data ansvarlige kunne påvise, at de pågældende personer, som er underlagt databehandlerens instruktionsbeføjelser, er underlagt ovennævnte tavshedspligt.

5. Behandlingssikkerhed

  1. Databeskyttelsesforordningens artikel 32 fastslår, at den dataansvarlige og databehandleren, under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder, gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et beskyttelsesniveau, der passer til disse risici.
  2. Den dataansvarlige skal vurdere risiciene for fysiske personers rettigheder og frihedsrettigheder som behandlingen udgør og gennemføre foranstaltninger for at imødegå disse risici. Afhængig af deres relevans kan det omfatte:
    -     Pseudonymisering og kryptering af personoplysninger
    -     evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og        robusthed af behandlingssystemer og tjenester
    -     evne til rettidigt at genoprette tilgængeligheden af ogadgangen til        personoplysninger i tilfælde af en fysisk eller teknisk hændelse
    -     en procedure for regelmæssig afprøvning, vurdering og evaluering af        effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af        behandlingssikkerhed.
  3. Efter forordningens artikel 32 skal databehandleren –uafhængigt af den dataansvarlige – også vurdere risiciene for fysiske personers rettigheder som behandlingen udgør og gennemføre foranstaltninger for at imødegå disse risici. Med henblik på denne vurdering skal den data ansvarlige stille den nødvendige information til rådighed for databehandleren som gør vedkommende i stand til at identificere og vurdere sådanne risici.
  4. Derudover skal databehandleren bistå den data ansvarlige med vedkommendes overholdelse af den dataansvarliges forpligtelse efterforordningens artikel 32, ved bl.a. at stille den nødvendige information til rådighed for den dataansvarlige vedrørende de tekniske og organisatoriske sikkerhedsforanstaltninger, som databehandleren allerede har gennemført i henhold til forordningens artikel 32, og al anden information, der er nødvendigfor den dataansvarliges overholdelse af sin forpligtelse efter forordningens artikel32.
  5. Hvis imødegåelse af de identificerede risici – efter den dataansvarliges vurdering – kræver gennemførelse af yderligere foranstaltninger end de foranstaltninger, som databehandleren allerede har gennemført, skal den dataansvarlige angive de yderligere foranstaltninger, der skal gennemføres, i bilag C.

6. Anvendelse af underdatabehandlere

  1. Databehandleren skal opfylde de betingelser, der er omhandlet i databeskyttelsesforordningens artikel 28, stk. 2, og stk. 4, for at gøre brug af en anden databehandler (en underdatabehandler).
  2. Databehandleren må således ikke gøre brug af en underdatabehandler til opfyldelse af disse Bestemmelser uden forudgående generel skriftlig godkendelse fra den dataansvarlige.
  3. Databehandleren må kun gøre brug af underdatabehandlere med den dataansvarliges forudgående generelle skriftlige godkendelse. Databehandleren skal indgive anmodningen om en specifik godkendelse mindst 7dage inden anvendelsen af den pågældende underdatabehandler. Listen overunderdatabehandlere, som den dataansvarlige allerede har godkendt, fremgår af bilag B.
  4. Når databehandleren gør brug af en underdatabehandler i forbindelse med udførelse af specifikke behandlingsaktiviteter på vegne af den dataansvarlige, skal databehandleren, gennem en kontrakt eller andet retligt dokument i henhold til EU retten eller medlemsstaternes nationale ret, pålægge underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der fremgår af disse Bestemmelser, hvorved der navnlig stilles de fornødne garantier for, at underdatabehandleren vil gennemføre de tekniske og organisatoriske foranstaltninger på en sådanmåde, at behandlingen overholder kravene i disse Bestemmelser og databeskyttelsesforordningen.
  5. Databehandleren er derfor ansvarlig for at kræve, at underdatabehandleren som minimum overholder databehandlerens forpligtelser efter disse Bestemmelser og databeskyttelsesforordningen.
  6. Underdatabehandleraftale(r) og eventuelle senere ændringer hertil sendes – efter den dataansvarliges anmodning herom – i kopi til den dataansvarlige, som herigennem har mulighed for at sikre sig, at tilsvarende databeskyttelsesforpligtelser som følger af disse Bestemmelser er pålagt underdatabehandleren. Bestemmelser om kommercielle vilkår, som ikkepåvirker det databeskyttelsesretlige indhold af underdatabehandleraftalen, skal ikke sendes til den dataansvarlige.
  7. Databehandleren skal i sin aftale medunderdatabehandleren indføje den dataansvarlige som begunstiget tredjemand i tilfælde af databehandlerens konkurs, således at den dataansvarlige kan indtræde i databehandlerens rettigheder og gøre dem gældende over for underdatabehandlere, som f.eks. gør den dataansvarlige i stand til at instruereunderdatabehandleren i at slette eller tilbagelevere personoplysningerne.
  8. Hvis underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig overfor den dataansvarlige for opfyldelsen af underdatabehandlerens forpligtelser. Dette påvirker ikke de registreredes rettigheder, der følger af databeskyttelsesforordningen, herunder særligt forordningens artikel 79 og 82,over for den dataansvarlige og databehandleren, herunder underdatabehandleren.

7. Overførsel til tredjelande eller internationale organisationer

  1. Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer må kun foretages af databehandleren på baggrund af dokumenteret instruks herom fra den dataansvarlige og skal altid ske i overensstemmelse med databeskyttelsesforordningens kapitel V.
  2. Hvis overførsel af personoplysninger til tredjelande eller internationale organisationer, som databehandleren ikke er blevet instrueret i at foretage af den dataansvarlige, kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt, skal databehandleren underrette den dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser.
  3. Uden dokumenteret instruks fra den dataansvarlige kan databehandleren således ikke inden for rammerne af disse
  4. Bestemmelser:
    -     overføre personoplysninger til en dataansvarlig eller databehandler i et        tredjeland eller en international organisation
    -     overlade behandling af personoplysninger til en underdatabehandler i et        tredjeland
    -     behandle personoplysningerne i et tredjeland
  5. Den dataansvarliges instruks vedrørende overførsel af personoplysninger til et tredjeland, herunder det eventuelle overførselsgrundlag i databeskyttelsesforordningens kapitel V, som overførslen er baseret på, skal angives i bilag C.6.
  6. Disse Bestemmelser skal ikke forveksles medstandardkontraktsbestemmelser som omhandlet i databeskyttelsesforordningens artikel 46, stk. 2, litra c og d, og disse Bestemmelser kan ikke udgøre et grundlag for overførsel af personoplysninger som omhandlet i databeskyttelsesforordningens kapitel V.

8. Bistand til Dataansvarlige

  1. Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige ved hjælp af passendetekniske og organisatoriske foranstaltninger med opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelsen af de registreredes rettigheder som fastlagt i databeskyttelsesforordningens kapitel III.
  2. Dette indebærer, at databehandleren så vidt muligt skal bistå den dataansvarlige i forbindelse med, at den dataansvarlige skal sikreoverholdelsen af:
    -     oplysningspligten ved indsamling af personoplysninger hos den registrerede
    -     oplysningspligten, hvis personoplysninger ikke er indsamlet hos den        registrerede
    -     indsigtsretten
    -     retten til berigtigelse
    -     retten til sletning (”retten til at blive glemt”)
    -     retten til begrænsning af behandling
    -     underretningspligten i forbindelse med berigtigelse eller sletning af        personoplysninger eller begrænsning af behandling
    -     retten til dataportabilitet
    -     retten til indsigelse
    -     retten til ikke at være genstand for en afgørelse, der alene er baseret på        automatisk behandling, herunder profilering
  3. I tillæg til databehandlerens forpligtelse til at bistå den dataansvarlige i henhold til Bestemmelse 6.3., bistår databehandleren endvidere, under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for databehandleren, den dataansvarlige med:
    -     den dataansvarliges forpligtelse til uden unødigforsinkelse og om muligt        senest 72 timer, efter at denne er blevet bekendt med det at anmelde brud på        persondatasikkerheden til den kompetente tilsynsmyndighed, medmindre at        det er usandsynligt, at bruddet på persondatasikkerheden indebærer en risiko        for fysiske personers rettigheder eller frihedsrettigheder
    -     den dataansvarliges forpligtelse til uden unødigforsinkelse at underrette den        registrerede om brud på persondatasikkerheden, når bruddet sandsynligvis vil        medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder
    -     den dataansvarliges forpligtelse til forud forbehandlingen at foretage en        analyse af de påtænkte behandlingsaktiviteters konsekvenser for beskyttelse        af personoplysninger (en konsekvensanalyse)
    -     den dataansvarliges forpligtelse til at høre den kompetente tilsynsmyndighed,        inden behandling, såfremt en konsekvensanalysevedrørende databeskyttelse        viser, at behandlingen vil føre til høj risiko imangel af foranstaltninger truffet af        den dataansvarlige for at begrænserisikoen.
  4. Parterne skal i bilag C angive de fornødne tekniske og organisatoriske foranstaltninger, hvormed databehandleren skal bistå den dataansvarlige samt i hvilket omfang og udstrækning. Det gælder for defor pligtelser, der følger af Bestemmelse 9.1. og 9.2. Ligeledes skal Parterne i bilag C angive de fornødne tekniske, økonomiske og organisatoriske foranstaltninger, hvorved den dataansvarlige skal bistå databehandleren, samt i hvilket omfang og udstrækning.

9. Underretning om brud på persondatasikkerheden

  1. Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på, at der er sket et brud på persondatasikkerheden.
  2. Databehandlerens underretning til den dataansvarlige skal om muligt ske senest 24 timer efter, at denne er blevet bekendt med bruddet, sådan at den dataansvarlige kan overholde sin forpligtelse til at anmeldebruddet på persondatasikkerheden til den kompetente tilsynsmyndighed, jf. databeskyttelsesforordningens artikel 33.
  3. I overensstemmelse med Bestemmelse 9.2.a skal databehandleren bistå den dataansvarlige med at foretage anmeldelse af bruddet til den kompetente tilsynsmyndighed. Det betyder, at databehandleren skal bistå med at tilvejebringe nedenstående information, som ifølge artikel 33, stk. 3,skal fremgå af den dataansvarliges anmeldelse af bruddet til den kompetente til-synsmyndighed:
    -     karakteren af bruddet på persondatasikkerheden, herunder, hvis det er muligt,        kategorierne og det omtrentlige antal berørte registrerede samt kategorierne        og det omtrentlige antal berørte registreringer af personoplysninger
    -     de sandsynlige konsekvenser af bruddet på persondatasikkerheden
    -     de foranstaltninger, som den dataansvarlige har truffet eller foreslår truffet for        at håndtere bruddet på persondatasikkerheden, herunder, hvis det er relevant,        foranstaltninger for at begrænse dets mulige skadevirkninger.
  4. Parterne skal i bilag C angive den information, som databehandleren skal tilvejebringe i forbindelse med sin bistand til den dataansvarlige i dennes forpligtelse til at anmelde brud på persondatasikkerheden til den kompetente tilsynsmyndighed.

10. Sletning og returnering af oplysninger

  1. Ved ophør af tjenesterne vedrørende behandling af personoplysninger, er databehandleren forpligtet til at tilbagelevere alle personoplysningerne og slette eksisterende kopier, medmindre EU-retten eller medlemsstaternes nationale ret foreskriver opbevaring af personoplysningerne.
  2. Databehandleren forpligter sig til alene at behandlepersonoplysningerne til de(t) formål, i den periode og under de betingelser, som disse regler foreskriver.

11. Revision, herunder inspektion

  1. Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af databeskyttelsesforordningens artikel28 og disse Bestemmelser, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige.
  2. Procedurerne for den dataansvarliges revisioner, herunder inspektioner, med databehandleren og underdatabehandlere er nærmere angivet i Bilag C.7. og C.8.
  3. Databehandleren er forpligtet til at givetilsynsmyndigheder, som efter gældende lovgivningen har adgang til den dataansvarliges eller databehandlerens faciliteter, eller repræsentanter, der optræder på tilsynsmyndighedens vegne, adgang til databehandlerens fysiske faciliteter mod behørig legitimation.

12. Parternes aftale om andre forhold

  1. Parterne kan aftale andre bestemmelser vedrørende tjenesten vedrørende behandling af personoplysninger om f.eks. erstatningsansvar, så længe disse andre bestemmelser ikke direkte eller indirekte strider imod Bestemmelserne eller forringer den registreredes grundlæggende rettigheder og frihedsrettigheder, som følger af databeskyttelsesforordningen.

13. Ikrafttræden og ophør

  1. Bestemmelserne træder i kraft på datoen for Sælgers accept af de i aftalen inkluderede kontraktbestemmelser.
  2. Begge parter kan kræve Bestemmelserne genforhandlet, hvis lovændringer eller uhensigtsmæssigheder i Bestemmelserne giver anledning hertil.
  3. Bestemmelserne er gældende, så længe tjenesten vedrørende behandling af personoplysninger varer. I denne periode kan Bestemmelserne ikkeopsiges, medmindre andre bestemmelser, der regulerer levering af tjenestenvedrørende behandling af personoplysninger, aftales mellem parterne.
  4. Hvis levering af tjenesterne vedrørende behandling af personoplysninger ophører, og personoplysningerne er slettet eller returneret til den dataansvarlige i overensstemmelse med Bestemmelse 11.1 og Bilag C.4, kan Bestemmelserne opsigesmed skriftlig varsel af begge parter

14. Kontaktpersoner hos den dataansvarlige og databehandleren

  1. Parterne kan kontakte hinanden via nedenstående kontaktpersoner.
  2. Parterne er forpligtet til løbende at orientere hinanden om ændringer vedrørende kontaktpersoner.
Kontaktoplysninger Dataansvarlige Databehandleren, ViaBill Tech A/S
Navn Oplyst via mail Gustav Hammer
Telefonnummer Oplyst via mail +45 2242 7282
E-mail Oplyst via mail gha@viabill.com

Bilag

A. Oplysninger om behandlingen

A.1.   Formålet meddatabehandlerens behandling af personoplysninger på vegne af          den dataansvarlige
               1)      Markedsføring af dataansvarliges produkter og services som led i                         leveringen af Markedsføringsløsningen
               2)      Fakturering af Markedsføringsløsningen

A.2.  Databehandlerens behandling af personoplysninger på vegne af den                    dataansvarlige drejer sigprimært om (karakteren af behandlingen)
               1)      Forståelse af adfærdsmønstre for dataansvarliges og databehandlers                         kundegrupper ved behandling af data

A.3.   Behandlingen omfatter blandt andet følgende typer af personoplysninger om           de registrerede:
               1)      Navn
               2)      e-mailadresse
               3)      telefonnummer
               4)      adresse
               5)      type af medlemskab
               6)      købsadfærd
               7)      købshistorik

A.4.   Databehandlerens behandling af personoplysninger på vegne af den                      dataansvarlige kan på begyndes efter disse bestemmelsers ikrafttræden.           Behandlingen har ikke en bestemtvarighed.

B. Underdatabehandlere

B.1.   Godkendte underdatabehandlere
               1)      Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt                         brugen af underdatabehandlerne Microsoft Azure, Valyrion og                         ElasticCloud.

B.2.   Databehandleren må ikke –uden den dataansvarliges skriftlige godkendelse – gøre           brug af en underdatabehandler til en anden behandlingsaktivitet end den           beskrevne og aftalte eller gøre brug af en anden underdatabehandler til           denne behandlingsaktivitet.

B.3.   Varsel for godkendelse af underdatabehandlere. Den dataansvarlige kan ikke           nægte sådan godkendelse uden saglig grund. Parterne er enige om, at såfremt           den dataansvarlige ikke svarer indenfor den nedenfor angivne frist, skal udgøre           en accept af, at databehandleren kan benytte den angivne underdatabehandler.
               1)      1 uge, svarende til 7 kalenderdage

C. Instruks vedrørende behandling af personoplysninger

C.1.   Behandlingens genstand/instruks
               1)      Databehandlerens behandling af personoplysninger på vegne af den                         dataansvarlige sker ved, at databehandleren udfører følgende:
                             -     Databehandleren anvender software til at foretagemarkedsføring                                     mod den dataansvarliges kunder, der besøger den                                     Dataansvarliges webshop, gennem e-mail og App.

C.2.   Behandlingssikkerhed. Sikkerhedsniveauet skal afspejle:
               1)      Den generelle behandlingssikkerhed for at undgå at oplysninger ikke                         hændeligt eller ulovligt tilintetgøres, fortabes, forringes, kommer til                         uvedkommendes kendskab, misbruges eller i øvrigt behandles i stridmed                         de til enhver tid gældende regler og forskrifter for behandling                         af personoplysninger opretholdes gennem databehandlerens                         organisatoriske, administrative og IT-sikkerhedsmæssige foranstaltninger.
               2)      Databehandleren er herefter berettiget og forpligtet til at træffe                         beslutninger om, hvilke tekniske og organisatoriske                         sikkerhedsforanstaltninger, der skal gennemføres for at etableret det                         nødvendige (og aftalte) sikkerhedsniveau.
               2)      Databehandleren skal dog – under alle omstændigheder og som                         minimum – gennemføre følgende foranstaltninger, som er aftalt med den                         dataansvarlige:
                             -     Databehandleren vedligeholder og håndhæver politikker for at                                     sikre, at personoplysninger behandles i overensstemmelse med                                     gældende lovgivning.
                             -     Antivirus- og malwaresystemer anvendes og holdes opdateret på                                     alle systemer sammen med sikker konfiguration.
                             -     Data, som behandles af Databehandleren på vegne af den                                     Dataansvarlige, beskyttes både ved lagring og ved overførsel af                                     data.
                             -     Databehandleren sørger også for sikker bortskaffelse af data,                                     medier, udstyr og papir.
                             -     Databehandlerens medarbejderne er underlagt tavshedspligtunder                                     og efter deres ansættelse ved databehandleren.
                             -     Databehandleren sikrer, at den Dataansvarliges personoplysninger                                     kun tilgås af autoriserede personer ved hjælp af procedurer for                                     håndtering af adgange. Adgang til personoplysninger er isoleret til                                     brugere med arbejdsbetinget behov herfor.

C.3.   Bistand til den dataansvarlige
               1)      Databehandleren har indført procedurer der sikrer, at passende aspekter                         af god sikkerhedspraksis håndhæves, så Databehandleren er i stand til at                         hjælpe den Dataansvarlige rettidigt.
               2)      Databehandlerens proces for behandling af databrud:
                             -     Skabelse af overblik over databruddet
                             -     Så snart databruddet er opdaget, skabes der som det første et                                     overblik over følgende:
                             -     Hvor mange personer er berørt af bruddet?
                             -     Hvor længe har sikkerhedsbruddet stået på?
                             -     Hvordan er databruddet sket?
                             -     Er data stadig tilgængelig for uvedkommende?
               3)      Dokumentation af databruddet
                             -     Omstændighederne omkring bruddet på                                     persondatasikkerhedenskrives ned og dokumenteres. Samtidig                                     beskrives, hvad databruddet har betydet for de berørte og hvilke                                     afhjælpende foranstaltninger, ViaBill har foretaget. Dette                                     inkluderer:
                                    -     En beskrivelse af karakteren af bruddet samt om muligt et                                            omtrentligt antal berørte registrerede og antal berørte                                            registreringer af personoplysninger.
                                    -     En beskrivelse af de sandsynlige konsekvenser af bruddet på                                           persondatasikkerheden
                                    -     En beskrivelse af de foranstaltninger organisationen hartruffet                                           for at håndtere bruddet og begrænse dets mulige                                           skadevirkninger.
               4)      Anmeldelse af databruddet til Datatilsynet
                             -     Databehandlerens brud på persondatasikkerheden anmeldestil                                     Dataansvarlige senest 24 timer efter at
                             -     Databehandleren er blevet bekendt med bruddet, således at                                     Dataansvarlige har mulighed for at oplyse bruddet til
                             -     Datatilsynet indenfor 72 timer efter, at Databehandlerener blevet                                     bekendt med hændelsen. Hvis det er usandsynligt, at databruddet                                     indebærer en risiko for fysiske personers rettigheder eller                                     frihedsrettigheder, undlader Databehandleren at anmelde bruddet.
               5)      Underrettelse af de berørte
                             -     Såfremt bruddet på persondatasikkerheden indebærer en højrisiko                                     for fysiske personers rettigheder og frihedsrettigheder, underretter                                     Databehandleren de berørte.
                             -     Om bruddet indebærer en høj risiko eller ej, afhænger afen                                     vurdering af den enkelte hændelse. Databehandleren fortager her                                     en risikovurdering for at afdække:
                                    -     Hvad er konsekvenserne for de berørte?
                                    -     Hvor sandsynligt er det, at bruddet vil få konsekvenser?
                                    -     Hvordan underretningen rent praktisk skal foretages.

C.4.   Bistand til databehandleren
               1)      Databehandleren har indført procedurer der sikrer, at passende aspekter                         af god sikkerhedspraksis håndhæves, så Databehandleren er i stand til at                         hjælpe den Dataansvarlige rettidigt. Det tilføjes ligeledes, at data-                        behandleren kan kræve sig betalt for bistand til den dataansvarlige for                         forhold som kan henføres tilden dataansvarlige og foranlediget af denne.

C.5.   Opbevaringsperiode/sletterutine
               1)      Personoplysninger opbevares i indtil samarbejdsaftalen ophører hvorefter                         de slettes hos databehandleren.
               2)      Ved ophør af tjenesten vedrørende behandling af personoplysninger, skal                         databehandleren enten slette eller tilbageleverepersonoplysningerne i                         overensstemmelse med bestemmelse 11.1, medmindre den dataansvarlige                         – efter underskriften af disse bestemmelser – har ændret den                         dataansvarlige oprindelige valg. Sådanne ændringer skal være                         dokumenteret og opbevares skriftligt, herunder elektronisk, i tilknytning til                         bestemmelserne.”

D. Parternes regulering af andre forhold

D.1.   Lokalitet for behandling
               1)      Behandling af de af Bestemmelserne omfattede personoplysninger kan                         ikke uden den dataansvarliges forudgående skriftlige godkendelse ske på                         andre lokaliteter end følgende:
                        -     Grønnegade 10, 1. 1107 København K (Databehandlerens adresse)

D.2.   Instruks vedrørende overførsel af personoplysninger til tredjelande
               1)      Hvis den dataansvarlige ikke i disse Bestemmelser eller efterfølgende                         giver en dokumenteret instruks vedrørende overførsels af                         personoplysninger til et tredjeland, er databehandleren ikke berettiget til                         inden for rammerne af disse Bestemmelser at foretage sådanne                         overførsler.

D.3.   Procedurer for den dataansvarliges inspektioner, med behandlingen af           personoplysninger, som er overladt til databehandleren.
               1)      Den dataansvarlige eller en repræsentant for den dataansvarlige har                         adgang til at foretage inspektioner, herunder fysiske inspektioner, med                         lokaliteterne hvorfra databehandleren foretager behandling                         af personoplysninger, herunder fysiske lokaliteter og systemer, der                         benyttes til eller i forbindelse med behandlingen. Sådanne inspektioner                         kan gennemføres, når den dataansvarlige finder det nødvendigt.
                            -     Den dataansvarliges eventuelle udgifter i forbindelse meden fysisk                                    inspektion afholdes af den dataansvarlige selv. Databehandleren                                    er dog forpligtet til at afsætte de ressourcer (hovedsageligt den                                    tid), der er nødvendig(e) for, at den dataansvarlige kan gennemføre                                    sin inspektion.