Tilbage

Databehandleraftale (DBA)

Senest opdateret: 30. juli 2026

1. Parterne

Denne databehandleraftale er indgået mellem den virksomhed, der opretter en konto i Tjek-ind ("Dataansvarlig"), og Tjek-ind ("Databehandler"). Aftalen indgås i henhold til artikel 28 i databeskyttelsesforordningen (GDPR) og accepteres elektronisk ved oprettelse af konto.

2. Formål og varighed

Databehandleren behandler personoplysninger udelukkende med det formål at levere Tjek-ind-platformen til den Dataansvarlige, herunder tidsregistrering, vagtplanlægning, fraværsregistrering og digital egenkontrol. Aftalen gælder, så længe Databehandleren behandler personoplysninger for den Dataansvarlige.

3. Kategorier af registrerede og oplysninger

Registrerede: Den Dataansvarliges medarbejdere og administratorer.

Almindelige personoplysninger: Navn, e-mailadresse, telefonnummer, medarbejder-ID, PIN-kode (hashet), arbejdstider, vagter, fraværstyper og -perioder, lokation for tjek-ind samt egenkontrol-registreringer med tidsstempel og bruger-ID.

Databehandleren behandler ikke følsomme personoplysninger efter GDPR artikel 9. Den Dataansvarlige må ikke indtaste helbredsoplysninger eller andre følsomme oplysninger i fritekstfelter.

4. Instruks

Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den Dataansvarlige. Denne aftale og brugen af platformens funktioner udgør den samlede instruks. Databehandleren underretter den Dataansvarlige, hvis en instruks efter Databehandlerens vurdering strider mod gældende databeskyttelsesret.

5. Fortrolighed

Databehandleren sikrer, at alle personer med adgang til personoplysningerne er underlagt fortrolighed og kun behandler oplysningerne efter instruks. Adgang er begrænset til de medarbejdere, der har et arbejdsbetinget behov.

6. Sikkerhedsforanstaltninger

Databehandleren har implementeret følgende tekniske og organisatoriske foranstaltninger:

  • Kryptering af data under transport (TLS) og i hvile
  • Rollebaseret adgangsstyring og adgangskontrol på rækkeniveau i databasen
  • Hashede adgangskoder og medarbejder-PIN-koder
  • Logning af ændringer i tidsregistreringer (revisionsspor)
  • Daglig backup med point-in-time recovery
  • Løbende sikkerhedsscanning af platformen

7. Underdatabehandlere

Den Dataansvarlige giver generel godkendelse til brug af underdatabehandlere. Databehandleren anvender pt.:

  • Hosting- og databaseleverandør inden for EU/EØS
  • Leverandør af e-mailudsendelse til transaktionsmails

Databehandleren varsler ændringer i underdatabehandlere med mindst 30 dages varsel, og den Dataansvarlige kan gøre indsigelse. Alle underdatabehandlere er underlagt tilsvarende forpligtelser som i denne aftale.

8. Overførsel til tredjelande

Personoplysninger behandles og opbevares inden for EU/EØS. Sker der undtagelsesvis overførsel til tredjelande, sker det på grundlag af EU-Kommissionens standardkontraktbestemmelser samt supplerende foranstaltninger.

9. Bistand til den Dataansvarlige

Databehandleren bistår den Dataansvarlige med at opfylde forpligtelser vedrørende de registreredes rettigheder (indsigt, berigtigelse, sletning, dataportabilitet), sikkerhed, anmeldelse af brud og konsekvensanalyser, i det omfang det er relevant og muligt gennem platformens funktioner.

10. Brud på persondatasikkerheden

Databehandleren underretter uden unødig forsinkelse og senest 24 timer efter at være blevet bekendt med et brud den Dataansvarlige, med de oplysninger der er nødvendige for den Dataansvarliges anmeldelse til Datatilsynet.

11. Sletning og tilbagelevering

Ved aftalens ophør sletter Databehandleren alle personoplysninger senest 30 dage efter ophør, medmindre lovgivning kræver fortsat opbevaring. Den Dataansvarlige kan i denne periode anmode om udlevering af data i et almindeligt maskinlæsbart format. Egenkontroldokumentation kan af hensyn til fødevarelovgivningen eksporteres af den Dataansvarlige inden sletning.

12. Revision og tilsyn

Databehandleren stiller efter anmodning de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af artikel 28, og giver mulighed for revision, herunder inspektioner, gennemført af den Dataansvarlige eller en revisor bemyndiget hertil. Revision kan gennemføres én gang årligt og varsles med mindst 30 dage. Den Dataansvarlige afholder omkostningerne ved revisionen.

13. Lovvalg og kontakt

Aftalen er underlagt dansk ret med værneting i Danmark. Henvendelser om databeskyttelse kan rettes til kontakt@tjekind.online. Se også vores privatlivspolitik.