Denne databehandleraftale (“Databehandleraftalen”) indgår i aftalerammen mellem MAINSYSTEMS, LDA. og hver UNOVOX-kunde sammen med servicevilkårene og den gældende Bestilling. For personoplysninger, der behandles på Kundens vegne, går Databehandleraftalen forud for Vilkårene. En version til underskrift kan rekvireres på dpo@mainsystems.pt.
1. Genstand og roller
Denne Databehandleraftale regulerer MAINSYSTEMS, LDA.' (“Databehandleren”) behandling af personoplysninger på vegne af Kunden (“den Dataansvarlige”) i forbindelse med UNOVOX-platformen, jf. artikel 28 i forordning (EU) 2016/679 (“databeskyttelsesforordningen”). Kunden fastlægger formålet med og midlerne til behandlingen af sine sagsdata; MAINSYSTEMS behandler alene disse oplysninger efter Kundens dokumenterede instrukser, herunder de konfigurationer der foretages i platformen, medmindre behandlingen kræves efter EU-ret eller national ret; i så fald underrettes Kunden inden behandlingen, medmindre lovgivningen forbyder en sådan underretning.
2. Beskrivelse af behandlingen
- Genstand: hosting og levering af UNOVOX-platformen, herunder indberetningsportalen, sagsbehandling, kommunikation, rapportering, teknisk support og, hvor Kunden har aktiveret det, AI-agenter.
- Varighed: abonnementsperioden samt genskabelses- og sletningsperioden i afsnit 10.
- Karakter og formål: indsamling, opbevaring, organisering, konsultation, videregivelse til Kunden og sletning af oplysninger, udelukkende med henblik på at drive Kundens whistleblowerordning og sagsbehandling.
- Kategorier af registrerede: whistleblowere, berørte personer, vidner og nævnte tredjeparter samt Kundens autoriserede brugere.
- Kategorier af oplysninger: identifikations- og kontaktoplysninger, professionelle oplysninger, indberetningsindhold, beskeder og vedhæftede filer, sagsbehandlingsnoter; disse kan omfatte særlige kategorier af oplysninger (artikel 9) og oplysninger om strafbare forhold (artikel 10), afhængigt af hvad der indsendes.
3. Kundens instrukser
MAINSYSTEMS underretter straks Kunden, hvis en instruks efter MAINSYSTEMS' opfattelse er i strid med databeskyttelsesforordningen eller anden databeskyttelseslovgivning, og kan suspendere udførelsen af instruksen, indtil den er bekræftet eller ændret. Kunden indestår for, at instrukserne er lovlige, og at der findes et behandlingsgrundlag for den behandling, Kunden fastlægger.
4. Fortrolighed
MAINSYSTEMS sikrer, at de personer, der er autoriseret til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og at adgangen er begrænset til det strengt nødvendige for at levere, beskytte og supportere tjenesten. I whistleblowersammenhæng omfatter fortroligheden navnlig whistleblowerens identitet og oplysninger, hvoraf identiteten kan udledes. For danske kunder følger dette af § 12, stk. 1, i lov om beskyttelse af whistleblowere (lov nr. 1436 af 29. juni 2021) om fortrolighed om identiteten på whistlebloweren, den berørte person og enhver tredjemand nævnt i indberetningen, af tavshedspligten i lovens § 25 og af begrænsningerne for videregivelse i lovens § 26, i overensstemmelse med artikel 16 i direktiv (EU) 2019/1937.
5. Sikkerhedsforanstaltninger
MAINSYSTEMS anvender de tekniske og organisatoriske foranstaltninger, der er passende i forhold til risikoen, jf. artikel 32 i databeskyttelsesforordningen, og som pr. denne version omfatter: adgangskontrol og rollebaserede rettigheder fastlagt af Kunden; autentifikation med krypteret opbevaring af adgangskoder; adgang til platformen via HTTPS-forbindelser; logisk adskillelse af hver kundes miljø; ingen logning af whistleblowernes IP-adresser på indberetningsportalen; aktivitetslogge i administrationsområdet; regelmæssige sikkerhedskopier; sårbarhedsstyring og procedurer for håndtering af hændelser. En opdateret beskrivelse af foranstaltningerne udleveres på anmodning og kan udvikle sig, forudsat at det samlede beskyttelsesniveau ikke reduceres væsentligt.
6. Underdatabehandlere
Kunden giver generel godkendelse til brug af underdatabehandlere til hosting og infrastruktur, kommunikation, sikkerhed og, hvor det er aktiveret, AI-tjenester. MAINSYSTEMS fører en liste over de relevante underdatabehandlere, som stilles til rådighed for Kunden på anmodning, og underretter Kunden med rimeligt varsel om enhver væsentlig ændring med mulighed for at gøre indsigelse på sagligt grundlag; findes der ikke en rimelig løsning, kan Kunden opsige den berørte tjeneste. MAINSYSTEMS pålægger ved aftale hver underdatabehandler databeskyttelsesforpligtelser svarende til dem i denne Databehandleraftale og er fortsat ansvarlig over for Kunden for deres opfyldelse.
7. Bistand til Kunden
Under hensyn til behandlingens karakter yder MAINSYSTEMS rimelig bistand til Kunden gennem passende tekniske og organisatoriske foranstaltninger og platformens funktioner med henblik på at: besvare anmodninger fra registrerede og overholde forpligtelserne i artikel 32 til 36, herunder sikkerhed, anmeldelse af brud, konsekvensanalyser og forudgående høringer. Henvender en registreret sig direkte til MAINSYSTEMS om oplysninger, der behandles på Kundens vegne, videresender MAINSYSTEMS anmodningen til Kunden uden unødig forsinkelse og svarer ikke i realiteten uden Kundens instruks, medmindre det er retligt påkrævet. Bistand ud over det, der er rimeligt inden for tjenesten, kan faktureres til rimelige takster.
8. Brud på persondatasikkerheden
MAINSYSTEMS underretter Kunden uden unødig forsinkelse efter at være blevet opmærksom på et brud på persondatasikkerheden, der berører oplysninger behandlet på Kundens vegne, og oplyser de med rimelighed tilgængelige informationer om bruddets karakter, kategorierne og det omtrentlige antal berørte registrerede og registreringer, de sandsynlige konsekvenser og de trufne eller foreslåede foranstaltninger, og supplerer oplysningerne efterhånden som de foreligger. Anmeldelse til tilsynsmyndigheden og underretning af de registrerede er Kundens beslutning og ansvar som dataansvarlig; MAINSYSTEMS samarbejder i rimeligt omfang.
9. Internationale overførsler
Oplysninger behandles i Det Europæiske Økonomiske Samarbejdsområde. Enhver overførsel uden for EU/EØS sker kun med et gyldigt grundlag efter kapitel V i databeskyttelsesforordningen (en tilstrækkelighedsafgørelse, Europa-Kommissionens standardkontraktbestemmelser med supplerende foranstaltninger hvor det er relevant, eller et andet retligt anerkendt instrument) og vil fremgå af oplysningerne om underdatabehandlere.
10. Tilbagelevering og sletning
Ved tjenestens ophør og efter Kundens valg tilbageleverer MAINSYSTEMS personoplysningerne via de tilgængelige eksportfunktioner i den 30-dages genskabelsesperiode, medmindre Bestillingen fastsætter en anden periode, og sletter derefter de eksisterende oplysninger og kopier, bortset fra i det omfang EU-ret eller national ret kræver opbevaring. Sletning fra sikkerhedskopier sker inden for sikre rotationscyklusser. Kunden er ansvarlig for inden genskabelsesperiodens udløb at eksportere den registrering af indberetninger, som Kunden skal føre efter den whistleblowerlovgivning, der gælder for Kunden. For danske kunder følger det af § 23 i lov om beskyttelse af whistleblowere, at modtagne indberetninger skal registreres, og at indberetninger kun må opbevares, så længe det er nødvendigt og forholdsmæssigt for at overholde lovens krav; loven fastsætter ingen fast opbevaringsperiode, så Kunden fastlægger og begrunder selv sine slettefrister.
11. Oplysninger og revision
MAINSYSTEMS stiller de oplysninger til rådighed for Kunden, der er nødvendige for at påvise overholdelse af artikel 28, herunder besvarelser af sikkerhedsspørgeskemaer og dokumentation for de anvendte foranstaltninger. Kunden kan selv, eller ved en uafhængig revisor underlagt fortrolighed, gennemføre revision af de relevante behandlingsaktiviteter med rimeligt forudgående varsel, højst én gang årligt bortset fra hvor en tilsynsmyndighed kræver det eller efter et væsentligt brud, i arbejdstiden og uden adgang til andre kunders oplysninger. Omkostningerne ved revisionen afholdes af Kunden.
12. Ansvar og varighed
Parternes ansvar efter denne Databehandleraftale følger artikel 82 i databeskyttelsesforordningen og begrænsningerne i servicevilkårene, i det omfang disse lovligt kan finde anvendelse. Databehandleraftalen er i kraft, så længe MAINSYSTEMS behandler personoplysninger på Kundens vegne, og går forud for modstridende bestemmelser i Vilkårene i spørgsmål om behandling af personoplysninger. Den er underlagt portugisisk ret.
13. Kontakt
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Privatliv: dpo@mainsystems.pt
Generelt: info@mainsystems.pt
Telefon: +351 211 245 202