Senest opdateret: juni 2026
Databehandleraftale
mellem
[KUNDENS JURIDISKE NAVN] CVR-nr.: [CVR] [Adresse] (herefter "den dataansvarlige")
og
Mahope v/ Mads Holst Jensen CVR-nr.: [MAHOPE CVR] [Adresse] (herefter "databehandleren")
hver for sig benævnt en "part" og samlet "parterne".
1. Baggrund og formål
1.1 Denne databehandleraftale ("aftalen") regulerer databehandlerens behandling af personoplysninger på vegne af den dataansvarlige i forbindelse med levering af hosting- og driftsydelser (hjemmeside, e-mail og tilhørende tjenester), jf. den mellem parterne indgåede hovedaftale ("hovedaftalen").
1.2 Aftalen sikrer, at databehandleren overholder databeskyttelsesforordningen (EU 2016/679, "GDPR") artikel 28, samt den til enhver tid gældende danske databeskyttelseslov.
1.3 Ved uoverensstemmelse mellem denne aftale og hovedaftalen har denne aftale forrang for så vidt angår behandling af personoplysninger.
2. Definitioner
2.1 Begreberne "personoplysninger", "behandling", "den registrerede", "dataansvarlig", "databehandler", "underdatabehandler" og "brud på persondatasikkerheden" har den betydning, der følger af GDPR artikel 4.
3. Den dataansvarliges instruks
3.1 Databehandleren behandler udelukkende personoplysninger efter dokumenteret instruks fra den dataansvarlige, herunder hvad angår overførsel til tredjelande, medmindre det kræves efter EU-ret eller dansk ret. Den dokumenterede instruks fremgår af Bilag D og af denne aftale i øvrigt.
3.2 Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens vurdering er i strid med GDPR eller anden databeskyttelseslovgivning.
4. Fortrolighed
4.1 Databehandleren sikrer, at de personer, der er autoriseret til at behandle personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
5. Behandlingssikkerhed
5.1 Databehandleren træffer alle foranstaltninger, som kræves efter GDPR artikel 32, herunder under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og behandlingens karakter, omfang, sammenhæng og formål.
5.2 De tekniske og organisatoriske sikkerhedsforanstaltninger er beskrevet i Bilag C.
6. Anvendelse af underdatabehandlere
6.1 Databehandleren har den dataansvarliges generelle godkendelse til at anvende underdatabehandlere. De på aftaletidspunktet anvendte underdatabehandlere fremgår af Bilag B.
6.2 Databehandleren underretter skriftligt den dataansvarlige om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel.
6.3 Databehandleren pålægger underdatabehandleren de samme databeskyttelsesforpligtelser, som fremgår af denne aftale, ved en skriftlig aftale.
7. Overførsel til tredjelande
7.1 Databehandleren må kun overføre personoplysninger til tredjelande (uden for EU/EØS) efter dokumenteret instruks og på et gyldigt overførselsgrundlag, jf. GDPR kapitel V.
8. Bistand til den dataansvarlige
8.1 Databehandleren bistår så vidt muligt den dataansvarlige med at besvare anmodninger om udøvelse af de registreredes rettigheder (GDPR kapitel III).
8.2 Databehandleren bistår med at sikre overholdelse af forpligtelserne i GDPR artikel 32-36.
9. Brud på persondatasikkerheden
9.1 Databehandleren underretter uden unødig forsinkelse den dataansvarlige, og senest 24 timer efter konstatering af et brud.
9.2 Underretningen skal indeholde de oplysninger, der er nødvendige for, at den dataansvarlige kan opfylde sin anmeldelsespligt til Datatilsynet (inden for 72 timer) jf. GDPR artikel 33.
10. Sletning og tilbagelevering
10.1 Ved ophør sletter eller tilbageleverer databehandleren efter den dataansvarliges valg alle personoplysninger og sletter eksisterende kopier, medmindre lovgivning foreskriver opbevaring.
10.2 Tilbagelevering sker i et almindeligt anvendt, struktureret og maskinlæsbart format.
11. Tilsyn og revision
11.1 Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelse af GDPR artikel 28, til rådighed for den dataansvarlige.
12. Varighed, ændringer og ophør
12.1 Aftalen træder i kraft ved begge parters underskrift og er gældende, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige.
13. Ansvar og lovvalg
13.1 Aftalen er underlagt dansk ret, og tvister afgøres ved de danske domstole.
Bilag A — Beskrivelse af behandlingen
Formål med behandlingen: Hosting og drift af den dataansvarliges hjemmeside og/eller e-mailtjeneste, herunder lagring, transmission og backup af de data, den dataansvarlige placerer på de hostede tjenester.
Behandlingens karakter: Opbevaring, hosting, transmission, backup og teknisk drift/vedligehold.
Kategorier af registrerede (tilpasses pr. kunde):
- Den dataansvarliges medarbejdere og brugere
- Den dataansvarliges kunder, kontakter og hjemmesidebesøgende
- Modtagere og afsendere af e-mail til/fra de hostede postkasser
Kategorier af personoplysninger (tilpasses pr. kunde):
- Almindelige oplysninger: navn, e-mailadresse, telefonnummer, indhold af e-mails, brugerkonti, IP-adresser, log-data
Bilag B — Underdatabehandlere
Databehandleren anvender følgende underdatabehandlere (tilpasses pr. kunde efter faktisk anvendte tjenester):
| Underdatabehandler | Ydelse | Lokation / overførselsgrundlag |
|---|---|---|
| Hetzner Online GmbH | Server- og infrastruktur-hosting | Tyskland (EU) |
| Cloudflare, Inc. | DNS, CDN, sikkerhed (proxy) | EU-trafik; SCC / EU-U.S. Data Privacy Framework |
| Resend | Udgående system-/transaktionsmail | Angiv region + SCC/DPF |
Bilag C — Tekniske og organisatoriske sikkerhedsforanstaltninger
Databehandleren har som minimum implementeret følgende foranstaltninger (jf. GDPR art. 32):
- Adgang efter need-to-know; individuelle konti, ingen delte logins
- To-faktor-godkendelse på administrative systemer
- TLS (HTTPS) på alle hjemmesider og webmail; krypteret e-mail (IMAP/SMTP over TLS)
- Firewall på alle servere; løbende sikkerhedsopdateringer
- Adskillelse af kundemiljøer (isolerede deployments)
- Automatiske, regelmæssige backups opbevaret adskilt fra produktion
- Oppetids- og driftsovervågning med alarmering
- Procedure for håndtering og anmeldelse af sikkerhedsbrud
Bilag D — Instruks
Den dataansvarlige instruerer databehandleren i at behandle personoplysninger med det formål og i det omfang, der er nødvendigt for at levere ydelserne, herunder:
- Hosting og drift af hjemmeside på [DOMÆNE]
- Drift af e-mailtjeneste for [DOMÆNE]
- Backup og gendannelse som beskrevet i Bilag C
- Teknisk support og fejlretning efter den dataansvarliges anmodning
Enhver behandling ud over ovenstående kræver forudgående skriftlig instruks fra den dataansvarlige.
Denne skabelon er udarbejdet som et praktisk udgangspunkt og udgør ikke juridisk rådgivning. Den bør gennemgås og tilpasses den konkrete kunde og aftale.