SSignedby Chefen!
Log ind Opret konto
GDPR ARTIKEL 28

Databehandleraftale

Standardaftale · version 2026-08-19.1

Parterne

Kontoens ejer er dataansvarlig. CHEFEN er databehandler for de personoplysninger, kontoens brugere lægger i Signed. Aftalen gælder fra kontoadministratorens accept og så længe behandlingen varer.

1. Forrang og ramme

Denne aftale supplerer brugs- og forretningsbetingelserne. Ved modstrid om behandling af personoplysninger har denne aftale forrang. Ansvarsbegrænsninger i de almindelige vilkår ændrer ikke parternes ufravigelige pligter eller ansvar efter GDPR.

2. Instruks og formål

Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, herunder disse vilkår, kontoens brug af funktionerne og efterfølgende skriftlige instrukser. Behandling sker alene for at hoste, vise, underskrive, sende, arkivere, sikkerhedskopiere og administrere dokumenter og tilknyttede kontakter/hændelser.

Hvis en instruks efter databehandlerens vurdering strider mod databeskyttelsesretten, underrettes den dataansvarlige straks, og udførelsen kan sættes i bero.

3. Den dataansvarliges pligter

Den dataansvarlige fastlægger formål og retsgrundlag, giver lovlige instrukser, opfylder oplysningspligten, håndterer registreredes rettigheder og vurderer risiko, opbevaringsperiode og egnethed. Den dataansvarlige må ikke uploade særlige kategorier eller oplysninger om strafbare forhold uden særskilt risikovurdering og skriftlig aftale om nødvendige foranstaltninger.

4. Fortrolighed og sikkerhed

Databehandleren sikrer, at personer med adgang til oplysningerne er underlagt fortrolighed, og gennemfører passende tekniske og organisatoriske foranstaltninger under hensyn til behandlingens risiko. De aktuelle grundforanstaltninger er beskrevet i bilag B. Den dataansvarlige er bekendt med, at tjenesten er en enkel standardtjeneste og skal vurdere, om foranstaltningerne er tilstrækkelige til den konkrete behandling.

5. Underdatabehandlere

Den dataansvarlige giver generel godkendelse til de underdatabehandlere, der fremgår af bilag C. Nye eller udskiftede underdatabehandlere varsles via tjenesten, e-mail eller den opdaterede liste med rimeligt varsel. Den dataansvarlige kan gøre saglig indsigelse; hvis en løsning ikke kan findes, kan den berørte tjeneste opsiges.

Databehandleren pålægger underdatabehandlere databeskyttelsesforpligtelser, som i det væsentlige svarer til denne aftale, og er fortsat ansvarlig for deres opfyldelse efter GDPR.

6. Tredjelande

Overførsel uden for EU/EØS må kun ske efter dokumenteret instruks eller på andet lovligt grundlag og med et gyldigt overførselsgrundlag. Placeringer i bilag C skal holdes ajour. Den dataansvarlige skal selv vurdere eventuelle særlige krav til den konkrete behandling.

7. Bistand

Under hensyn til behandlingens karakter bistår databehandleren i rimeligt og muligt omfang med registreredes rettigheder, sikkerhedsbrud, konsekvensanalyser, forudgående høringer og dokumentation. Ekstraordinær, kundespecifik bistand kan faktureres efter forudgående aftale, medmindre behovet skyldes databehandlerens eget brud.

8. Brud på persondatasikkerheden

Databehandleren underretter den dataansvarlige uden unødig forsinkelse efter at være blevet bekendt med et brud vedrørende kontoens oplysninger og giver de tilgængelige oplysninger, der er nødvendige for den dataansvarliges vurdering og eventuelle anmeldelse.

9. Sletning, tilbagelevering og ophør

Kontoadministratoren kan hente en samlet eksport og vælge automatisk retention for arkiverede dokumenter. Efter instruks eller aftalens ophør sletter eller tilbageleverer databehandleren personoplysninger, medmindre EU-ret eller dansk ret kræver opbevaring. Den dataansvarlige skal eksportere ønskede dokumenter før ophør. Eventuelle sikkerhedskopier isoleres fra almindelig brug og udfases senest efter 90 dage.

10. Kontrol og revision

Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at dokumentere artikel 28-overholdelse, og tillader rimelig kontrol udført af den dataansvarlige eller en uafhængig revisor. Kontrol varsles normalt mindst 30 dage, må ikke kompromittere andre kunders sikkerhed og betales af den dataansvarlige, medmindre kontrollen påviser et væsentligt brud fra databehandlerens side.

Bilag A — Behandlingen

Genstand
Drift af en dokument- og elektronisk underskriftstjeneste med kontaktbog, flertrinsforløb og fakturering.
Varighed
Fra accept til alle kontodata er slettet eller tilbageleveret efter ophør.
Karakter/formål
Modtagelse, lagring, organisering, visning, ændring, signering, godkendelse, transmission, delegering, mailleveringskontrol, logning, fakturering, arkivering, download og sletning efter instruks.
Registrerede
Kontoens brugere, ansatte, kunder, leverandører, kontaktpersoner, modtagere, udpegede underskrivere, gæsteunderskrivere og personer omtalt i dokumenter.
Oplysningstyper
Navn, e-mail, adresse, telefon, land, titel og rolle, valgfri krypteret national-/virksomhedsidentifikator, signatur, IP/browserdata, tidsstempler, Message-ID, leverings- og afvisningsstatus, fakturaoplysninger, dokumentmetadata og de personoplysninger, den dataansvarlige vælger at lægge i dokumenterne.

Bilag B — Grundforanstaltninger

  • HTTPS kræves i normal drift; passwords lagres som stærke hashes.
  • Sessions-, API-, SMS- og gæsteadgang er token- eller kodebaseret; serveren lagrer hashes af langlivede tokens og engangskoder.
  • Valgfri Authenticator-MFA med krypterede TOTP-nøgler, hashbeskyttede engangs-recovery-koder og spærring mod genbrug af accepterede TOTP-koder.
  • Kontaktidentifikatorer krypteres med APP_KEY og vises kun maskeret i oversigter.
  • Fail-closed malwarescanning af dokumenter, avatarer og logoer før lagring.
  • Konto-, ejer-, gruppe-, mappe- og dokumentbaseret adgangskontrol; kontoadministratorrollen giver ikke automatisk filadgang.
  • Dokumenter og avatarer ligger uden for offentlig webrod og udleveres efter adgangstjek.
  • SHA-256-versionskontrol af parallelle underskrifter samt samlet signeringsbevis og uforanderligt slutresultat.
  • CSRF-beskyttelse, MIME-/størrelseskontrol, tidsbegrænsede links og hændelseslog.
  • Adgang til driftssystemet begrænses efter arbejdsbetinget behov; sikkerhedsopdateringer og backup håndteres som driftsopgaver.

Bilag C — Aktuelle underdatabehandlere

LeverandørYdelsePlacering
VIP SupportServer, database, fillager og eventuel backupEU/EØS
VIP SupportUdsendelse af service- og invitationsmailsEU/EØS
CPSMS.dkValgfri udsendelse af SMS-engangskoderEU/EØS

Browserleverandørerne cdnjs/Cloudflare og jsDelivr leverer versionslåste PDF-biblioteker direkte til browseren og er beskrevet i persondatapolitikken. De modtager ikke dokumentindhold fra Signed-serveren.

Accept

Kontoadministratorens elektroniske accept ved kontooprettelse eller fortsat administration af tjenesten gør denne aftale bindende for parterne. Identifikation af den dataansvarlige følger kontoens oplysninger. Databehandler: CHEFEN, CVR 28014201, Violvej 18.

Signed – by Chefen!Leveret af CHEFENVisuel elektronisk underskrift · Brug sker på eget ansvar
SammenlignRoadmapVilkårPersondataCookiesDatabehandleraftale
chefen.dk#ChefenFacebook
CVR 28014201chefen@chefen.dk
Kun de nødvendige cookies

Signed bruger kun teknisk nødvendige cookies til login og sikkerhed — ingen annoncer eller besøgsstatistik.

Læs cookieinformationen