AuftragsverarbeiterVereinbarung.
Für Schulen und Unternehmen: die Vereinbarung, die vorliegen muss, bevor wir personenbezogene Daten in eurem Auftrag verarbeiten dürfen.
⚠️ Das ist ein fachlicher Entwurf — keine Rechtsberatung
Version 0.9 — Auswurf · August 2026
Der Text ist Punkt für Punkt an Art. 28 der Datenschutz-Grundverordnung entlang geschrieben und beschreibt die Verarbeitung, die die Plattform tatsächlich vornimmt. Er ist NICHT von einem Anwalt oder einem Datenschutzbeauftragten geprüft worden. Soll die Vereinbarung unterschrieben werden, muss sie zuerst von einer Juristin oder einem Juristen durchgesehen werden.
Bis dahin darf das Dokument gern als Grundlage für ein Gespräch herausgegeben werden — aber es muss MIT dieser Notiz herausgegeben werden, und die offenen Felder unten müssen ausgefüllt werden.
Ausstehende Felder, die vor der Übergabe ausgefüllt werden müssen
- HostStack — Rechtsträger, Heimatland und/oder Übermittlungsgrundlage sind nicht bestätigt. Siehe Anlage B.
- PostStack — Rechtsträger, Heimatland und/oder Übermittlungsgrundlage sind nicht bestätigt. Siehe Anlage B.
- Log ind med Facebook — Rechtsträger, Heimatland und/oder Übermittlungsgrundlage sind nicht bestätigt. Siehe Anlage B.
- Browserens push-tjeneste — Rechtsträger, Heimatland und/oder Übermittlungsgrundlage sind nicht bestätigt. Siehe Anlage B.
Solange das Heimatland eines Unterauftragsverarbeiters und die Übermittlungsgrundlage nicht beim Anbieter selbst bestätigt sind, kann der Vertrag nicht unterschrieben werden: Punkt 10 enthielte dann eine Vermutung statt einer Grundlage.
Die Parteien
AUFTRAGSVERARBEITER (uns):
- Camsilo (v/ Casper Madsen)
- Adresse: Ørstedvej 15, 6560 Sommersted
- CVR: 45925145
- Kontakt (E-Mail): kontakt@camsilo.dk
VERANTWORTLICHER (euch):
- Name der Organisation: [udfyldes af den dataansvarlige]
- CVR: [udfyldes af den dataansvarlige]
- Adresse: [udfyldes af den dataansvarlige]
- Ansprechpartner für den Datenschutz: [udfyldes af den dataansvarlige]
- Datenschutzbeauftragter (falls ihr einen habt): [udfyldes af den dataansvarlige]
1. Die Parteien und das Verhältnis der Vereinbarung zum Hauptvertrag
Dieser Auftragsverarbeitungsvertrag wird zwischen dem Kunden (der Schule, dem Unternehmen oder der anderen Organisation, die ein Konto anlegt und Benutzer einlädt) als VERANTWORTLICHEM und Discebo als AUFTRAGSVERARBEITER geschlossen.
Die Vereinbarung ist integraler Bestandteil des Hauptvertrags über die Nutzung von Discebo (des Abonnements). Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag hat diese Vereinbarung Vorrang, soweit es die Verarbeitung personenbezogener Daten betrifft. Die Vereinbarung läuft, solange der Kunde ein aktives Konto hat, und endet zugleich mit dem Hauptvertrag — Punkt 8 über die Löschung bleibt jedoch in Kraft, bis die Löschung durchgeführt ist.
Der dänische Text ist die geltende Fassung. Übersetzungen sind eine Hilfe für den Leser und ändern den Inhalt der Vereinbarung nicht.
2. Gegenstand, Dauer, Art und Zweck der Verarbeitung
GENSTAND: Discebo stiller en lærings- og arbejdsplatform til rådighed. Databehandlerens behandling af personoplysninger sker udelukkende som led i at levere den funktionalitet, kunden har valgt: undervisning og bedømmelse, timeregistrering, vagt- og fraværsstyring, kørsel og udlæg, løn- og bogføringsudtræk, kundekartotek, sager og lokationer, dokumenter, formularer, signering, beskeder og notifikationer.
ART: Erhebung, Erfassung, Organisation, Speicherung, Änderung, Abfrage, Anzeige, Zusammenstellung zu Berichten und Auszügen, Weitergabe an die in Anlage B genannten Unterauftragsverarbeiter sowie Löschung und Anonymisierung.
ZWECK: allein die Bereitstellung der Plattform nach den Weisungen des Kunden. Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten des Kunden NIEMALS für eigene Zwecke — weder zum Trainieren von Modellen noch für Marketing, Profilbildung oder die Entwicklung neuer Produkte auf Basis der Daten des Kunden.
DAUER: Die Verarbeitung läuft, bis der Hauptvertrag endet und die anschließende Löschung oder Rückgabe nach Punkt 8 durchgeführt ist.
3. Kategorien betroffener Personen und Arten personenbezogener Daten
Kategorien betroffener Personen: Schülerinnen, Schüler und Kursteilnehmende; Lehrende und Beratende; Angestellte, Auszubildende und Stundenlöhner in einem Unternehmen auf der Plattform; Führungskräfte und Administratoren; die eigenen Kunden und Kontaktpersonen des Unternehmens (die oft selbst nie die Plattform genutzt haben); Empfänger von Anfragen und von Links des Kundenportals.
Arten personenbezogener Daten — allgemeine Daten (Art. 6): Name, E-Mail-Adresse, Telefonnummer, Adresse, Region, Rolle, Zugehörigkeit zu Schule, Klasse, Lerngruppe, Team oder Unternehmen, Einstellungsdatum und Mitarbeiternummer, Profilbild, kurze Beschreibung, Ausbildung und Erfahrung, Qualifikationen und Zertifikate mit Ablaufdatum, Status der Jobsuche, Antworten auf Quizze und Prüfungen sowie Bewertungen und Feedback, aktive Lernzeit, erfasste Arbeitsstunden und Schichten, gefahrene Kilometer und Routen, Auslagen mit zugehörigen Belegfotos, Abwesenheit mit Art und Zeitraum, Lohngrundlage und Lohnauszüge, Angebote, Rechnungen und Gutschriften, Vorgänge und Aufgaben mit Fotos und Notizen, Laufwerksdateien, Formularausfüllungen, Signaturen mit Zeitstempel, IP-Adresse und Geräteinformationen zur Betriebssicherheit, Nachrichten und Beiträge sowie Benachrichtigungen.
Arten personenbezogener Daten — besondere Kategorien (Art. 9): Die Plattform enthält ein STRUKTURIERTES Feld für die Abwesenheitsart «Krankheit», das in den Lohnauszug eingeht. Die Angabe über die Krankheitsabwesenheit einer Person ist eine Gesundheitsangabe. Die Verarbeitung erfolgt auf Weisung des Kunden im Rahmen der arbeitsrechtlichen Pflichten des Kunden und stützt sich aufseiten des Kunden auf Art. 9 Abs. 2 Buchstabe b in Verbindung mit § 12 des dänischen Datenschutzgesetzes (databeskyttelsesloven). Der Kunde ist dafür verantwortlich, die erforderliche Grundlage zu haben; der Auftragsverarbeiter verarbeitet die Angabe ausschließlich nach Weisung. Freitextfelder (z. B. eine Notiz über Arbeitskleidung oder eine Nachricht) können in der Praxis zudem unbeabsichtigt Gesundheitsangaben enthalten.
Strafurteile und Straftaten (Art. 10) werden nicht verarbeitet, und die Plattform hat dafür keine Felder.
4. Die Unterweisung — und ihre Grenze
Der Auftragsverarbeiter darf personenbezogene Daten ausschließlich nach dokumentierter Weisung des Verantwortlichen verarbeiten. Die Weisung der Kundin oder des Kunden besteht aus: diesem Vertrag mit Anlagen, dem Hauptvertrag und den Einstellungen, die der Kunde in der Plattform selbst vornimmt (darunter, welche Module aktiviert sind, welche Rechte die einzelnen Rollen haben und ob die KI-Funktionen genutzt werden dürfen).
Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich, wenn eine Weisung nach Einschätzung des Auftragsverarbeiters gegen die Datenschutz-Grundverordnung, das dänische Datenschutzgesetz oder anderes geltendes Datenschutzrecht verstößt.
Der Auftragsverarbeiter überträgt personenbezogene Daten ohne dokumentierte Weisung nicht in ein Drittland oder an eine internationale Organisation, es sei denn, das EU-Recht oder dänisches Recht verlangt es. Die Übermittlungen, die der Kunde hiermit anweist, sind abschließend in Anlage B beschrieben.
5. Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass nur die Personen Zugang zu den personenbezogenen Daten erhalten, die den Zugang aktuell zur Erfüllung des Vertrags benötigen — und ausschließlich zu den Daten, die ihre Aufgabe erfordert. Der Zugang wird entfernt, sobald der Bedarf endet.
Diese Personen sind zur Vertraulichkeit verpflichtet. Die Vertraulichkeitspflicht besteht auch nach Beendigung des Beschäftigungs- oder Kooperationsverhältnisses fort. Der Auftragsverarbeiter kann auf Anfrage dokumentieren, wer einen solchen Zugang hat oder hatte.
Jeder administrative Zugriff auf die Daten eines Kunden — auch wenn eine Support-Mitarbeiterin oder ein Support-Mitarbeiter die Plattform als Benutzer ansieht, um helfen zu können — wird mit Angabe von Wer, Wann und Warum protokolliert. Das Protokoll kann dem Verantwortlichen ausgehändigt werden.
6. Sicherheit (Art. 32)
Der Auftragsverarbeiter führt geeignete technische und organisatorische Maßnahmen unter Berücksichtigung des Risikos für die betroffenen Personen durch. Die zum Zeitpunkt des Vertragsschlusses umgesetzten Maßnahmen sind in Anlage C beschrieben. Die Maßnahmen können geändert werden, aber niemals auf ein niedrigeres Schutzniveau ohne vorherige schriftliche Benachrichtigung des Verantwortlichen.
Der Verantwortliche ist selbst für die Entscheidungen verantwortlich, die in der Rechteverwaltung der Plattform getroffen werden: welche Rollen was sehen können, wer genehmigen kann und wer Administratorzugang erhält. Der Auftragsverarbeiter stellt den Mechanismus bereit und sperrt eine neue Funktion grundsätzlich für die Rollen, denen nicht ausdrücklich Zugang gegeben wurde.
7. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen dabei, die Rechte der betroffenen Personen nach Art. 12-23 zu erfüllen: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Die Plattform enthält eine Selbstbedienung für Auskunft und Löschung, und der Auftragsverarbeiter unterstützt darüber hinaus manuell innerhalb von 10 Arbeitstagen, wenn ein Antrag nicht über die Selbstbedienung erfüllt werden kann.
Auskunft wird über die eigenen Daten der antragstellenden Person erteilt. Wo eine Information zwangsläufig einen Dritten betrifft — zum Beispiel, dass ein anderer Nutzer die betreffende Person blockiert hat — werden ausschließlich die eigenen Daten der antragstellenden Person herausgegeben, vgl. Art. 15 Abs. 4, wonach das Auskunftsrecht die Rechte anderer nicht beeinträchtigen darf.
Der Auftragsverarbeiter unterstützt den Verantwortlichen ferner bei der Einhaltung von Art. 32-36: Sicherheit, Meldung von Verletzungen, Benachrichtigung der Betroffenen, Folgenabschätzungen und vorherige Konsultation — soweit die Informationen ausschließlich beim Auftragsverarbeiter verfügbar sind.
Richtet eine betroffene Person ihren Antrag direkt an den Auftragsverarbeiter, leitet der Auftragsverarbeiter ihn ohne unangemessene Verzögerung an den Verantwortlichen weiter und beantwortet ihn nicht selbst im Namen des Verantwortlichen.
8. Löschung und Rückgabe bei Beendigung
Bei Beendigung der Vereinbarung entscheidet der Verantwortliche, ob die personenbezogenen Daten GELÖSCHT oder ZURÜCKGEGEBEN werden sollen. Wird die Rückgabe gewählt, erfolgt sie in einem gängigen, maschinenlesbaren Format. Trifft der Verantwortliche keine Wahl, löscht der Auftragsverarbeiter die Daten nach einer Frist von 30 Tagen ab der Beendigung, nach vorheriger schriftlicher Erinnerung.
Die Löschung umfasst auch bestehende Sicherungskopien, sobald diese nach der üblichen Aufbewahrungsroutine auslaufen. Der Auftragsverarbeiter bestätigt schriftlich, wenn die Löschung abgeschlossen ist.
AUSNAHME — gesetzlich vorgeschriebene Aufbewahrung: Wo EU-Recht oder dänisches Recht eine fortgesetzte Aufbewahrung verlangt, wird allein das Notwendige aufbewahrt, allein so lange wie erforderlich und allein zu diesem Zweck. Das gilt namentlich für Buchführungsunterlagen, darunter Rechnungen und Gutschriften, die nach dem dänischen Buchführungsgesetz 5 Jahre ab dem Ende des Geschäftsjahres aufzubewahren sind, auf das sich die Unterlagen beziehen.
Achte auf das Verhältnis zwischen der Löschung einer PERSON und den Daten des UNTERNEHMENS: Löscht ein einzelner Nutzer sein persönliches Konto, werden die Geschäftsdaten des Unternehmens nicht mitgelöscht, weil das Unternehmen für sie der Verantwortliche ist. Sollen sie gelöscht werden, geschieht das nach dieser Vereinbarung — nicht dadurch, dass der Nutzer sein Konto löscht.
9. Unterauftragsverarbeiter
Der Verantwortliche erteilt hiermit die allgemeine Genehmigung dafür, dass der Auftragsverarbeiter die in Anlage B aufgeführten Unterauftragsverarbeiter einsetzt. Die Genehmigung umfasst allein die aufgeführten und allein zu den aufgeführten Zwecken.
Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter durch eine schriftliche Vereinbarung dieselben Datenschutzpflichten wie in diesem Vertrag auf und bleibt gegenüber dem Verantwortlichen für die Erfüllung durch den Unterauftragsverarbeiter voll verantwortlich.
Bei einer geplanten Hinzufügung oder einem Wechsel eines Unterauftragsverarbeiters unterrichtet der Auftragsverarbeiter den Verantwortlichen mindestens 30 Tage vor Wirksamwerden der Änderung schriftlich. Der Verantwortliche kann innerhalb von 14 Tagen nach der Unterrichtung begründeten Einspruch erheben. Finden die Parteien keine Lösung, kann der Verantwortliche den Vertrag mit Wirkung zu dem Zeitpunkt kündigen, zu dem die Änderung wirksam werden sollte, gegen anteilige Rückerstattung des im Voraus bezahlten Abonnements.
Der Verantwortliche kann jederzeit eine aktualisierte Liste erhalten. Anlage B unten IST diese Liste: Sie wird aus derselben Quelle im Code erzeugt, aus der auch die Datenschutzerklärung der Plattform gespeist wird, genau damit keine zwei Listen entstehen können, die Unterschiedliches sagen.
10. Übermittlung in Drittländer
Der Auftragsverarbeiter ist bestrebt, personenbezogene Daten innerhalb der EU/des EWR zu verarbeiten. Wenn ein Unterauftragsverarbeiter Daten außerhalb der EU/des EWR verarbeitet, geht das ausdrücklich aus Anlage B hervor, zusammen mit der konkreten Übermittlungsgrundlage nach Art. 44-49 für genau diesen Unterauftragsverarbeiter.
Anlage B gibt für jeden Einzelnen an, ob die Grundlage die Standardvertragsklauseln der EU-Kommission (SCC), eine Zertifizierung nach dem EU-U.S. Data Privacy Framework oder ein Angemessenheitsbeschluss ist. Die Grundlage ist beim Anbieter selbst überprüft, und die Quelle ist mit Datum angegeben. Wo die Grundlage NICHT bestätigt werden konnte, steht sie als offener Mangel und nicht als Vermutung.
Besonderes zu den KI-Funktionen: Sie senden nur dann Daten nach außen, wenn ein Benutzer die Funktion selbst aktiviert, und sie gehen in keine automatische Hintergrundverarbeitung ein. Wünscht der Verantwortliche überhaupt keine Übermittlung in das betreffende Drittland, können die KI-Funktionen für die Organisation abgeschaltet werden, woraufhin keine Daten mehr dorthin gesendet werden.
11. Verletzung des Schutzes personenbezogener Daten
Der Auftragsverarbeiter benachrichtigt den Verantwortlichen ohne unangemessene Verzögerung und spätestens 48 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, vgl. Art. 33 Abs. 2. Die Frist ist kürzer gesetzt als die eigene 72-Stunden-Frist des Verantwortlichen gegenüber Datatilsynet (der dänischen Datenschutzbehörde), damit der Verantwortliche wirklich Zeit für die Meldung hat.
Die Meldung enthält, soweit die Informationen verfügbar sind: die Art der Verletzung, welche Kategorien und wie viele betroffene Personen und Daten betroffen sind, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen sowie eine Kontaktstelle. Sind die Informationen nicht auf einmal verfügbar, werden sie schrittweise ohne weitere unangemessene Verzögerung nachgereicht.
Der Auftragsverarbeiter meldet eine Verletzung NIEMALS im Namen des Verantwortlichen an Datatilsynet (die dänische Datenschutzbehörde), es sei denn, dies ist im konkreten Fall ausdrücklich schriftlich vereinbart, und benachrichtigt auch die betroffenen Personen nicht ohne Vereinbarung selbst.
12. Dokumentation und Revision
Der Auftragsverarbeiter stellt auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 erforderlich sind, und ermöglicht Überprüfungen und Inspektionen und trägt zu ihnen bei, vgl. Art. 28 Abs. 3 Buchstabe h.
Der Verantwortliche kann einmal jährlich — und darüber hinaus nach einer Verletzung, die den Verantwortlichen betrifft — ein Audit durchführen, selbst oder durch einen unabhängigen Dritten, der kein Wettbewerber des Auftragsverarbeiters ist und eine Vertraulichkeitserklärung unterzeichnet. Das Audit wird mindestens 30 Tage vorher schriftlich angekündigt, in der üblichen Arbeitszeit durchgeführt und darf den Betrieb nicht unnötig stören.
Der Verantwortliche trägt seine eigenen Kosten für das Audit. Die Mitwirkung des Auftragsverarbeiters ist beim jährlichen Audit und beim Audit nach einer Verletzung unentgeltlich; darüber hinaus kann eine Vergütung nach aufgewendeter Zeit vereinbart werden.
Der Auftragsverarbeiter führt gemäß Art. 30 Abs. 2 ein Verzeichnis über die Kategorien von Verarbeitungen, die im Auftrag des Verantwortlichen durchgeführt werden, und stellt es auf Anfrage zur Verfügung.
13. Haftung, Änderungen und Rechtswahl
Die Haftung der Parteien richtet sich nach Art. 82 und dem Hauptvertrag. Haftungsbeschränkungen im Hauptvertrag können weder die Rechte einer betroffenen Person nach der Verordnung noch die Haftung einer Partei gegenüber einer Aufsichtsbehörde einschränken.
Änderungen der Vereinbarung werden schriftlich vereinbart. Der Auftragsverarbeiter kann jedoch Anlage B nach dem Verfahren in Punkt 9 sowie Anlage C einseitig ändern, sofern die Änderung das Schutzniveau nicht senkt.
Die Vereinbarung unterliegt dänischem Recht, und Streitigkeiten werden von den dänischen Gerichten entschieden, mit dem Gerichtsstand des Auftragsverarbeiters als erster Instanz, sofern sich aus zwingenden Vorschriften nichts anderes ergibt.
Anlage A — Umfang der Verarbeitung
Gegenstand, Art, Zweck und Dauer der Verarbeitung ergeben sich aus Punkt 2. Kategorien betroffener Personen und Arten personenbezogener Daten — darunter das strukturierte Gesundheitsfeld für krankheitsbedingte Abwesenheit — ergeben sich aus Punkt 3. Die Weisung ergibt sich aus Punkt 4.
Anlage B — genehmigte Unterauftragsverarbeiter
Die Liste ist dieselbe, die die Datenschutzrichtlinie der Plattform zeigt: Sie kommt aus einer einzigen Stelle im Code, und eine neue Integration kann nicht in Betrieb genommen werden, ohne hier aufzutauchen.
| Unterauftragsverarbeiter | Behandlungsort | Zweck | Personenbezogene Daten | Übertragungsgrundlage und Quelle |
|---|---|---|---|---|
| HostStack ([udfyldes af den dataansvarlige])HostStack | [udfyldes af den dataansvarlige] | Hosting af selve platformen: applikationsserver, database og fillager. | Alle data på platformen, fordi de fysisk ligger på leverandørens diske. | [udfyldes af den dataansvarlige][udfyldes af den dataansvarlige] — driftaftalen og leverandørens databehandlervilkår findes ikke i kodebasen, og hverken region eller juridisk enhed kunne bekræftes 2026-08-05. |
| Stripe Payments Europe, Ltd. (Irland) og Stripe, Inc. (USA)Stripe | Irland (EU) og USA | Kortbetaling og abonnementsstyring for både personlige abonnementer og firma-pladser. | Navn, e-mailadresse, betalingsoplysninger og abonnementets status. Vi gemmer selv kun en reference til abonnementet — aldrig fulde kortoplysninger. | Stripe oplyser selv at overførsler til USA hviler på BÅDE en certificering under EU-U.S. Data Privacy Framework OG EU-Kommissionens standardkontraktbestemmelser (SCC).stripe.com/legal/privacy-center — afsnittene «Is Stripe certified under the EU-U.S Data Privacy Framework?» og «How to get a copy of the SCCs or UK Addendum?», læst 2026-08-05. |
| Anthropic PBCClaude (AI-assistent, oversættelse, diktat, kvitteringsscan) | USA | Alle AI-funktioner: fag-assistenten, sags-assistenten, oversættelse af beskeder, diktat af opgavetekst, aflæsning af kvitteringsfotos og rejseplan-forslag. | Det indhold du selv sender til funktionen. Konkret: hele samtalen i assistenten; sags-assistenten sender desuden en skjult kontekst med sagens navn, kundens navn, adresse, status og materialeoverblik inkl. anslået materialepris. Oversættelsen sender hele teksten i den besked du oversætter. Diktatet sender din dikterede tekst. Kvitteringsscanningen sender selve FOTOET af kvitteringen — altså leverandør, beløb, moms, dato, eventuel kilometerstand og alt andet der er med i billedet. Rejseplanen sender destination, datoer og antal personer. | EU-Kommissionens standardkontraktbestemmelser (SCC, modul 2 og 3) via Anthropics databehandleraftale, der automatisk indgår i deres erhvervsvilkår. Anthropic påberåber sig IKKE en certificering under EU-U.S. Data Privacy Framework: deres egen privatlivspolitik nævner udelukkende SCC og adgangsafgørelser.anthropic.com/legal/privacy (senest opdateret 8. juli 2026): «We rely on standard contractual clauses to transfer information … to certain affiliates and third parties in countries without an adequacy decision». DPA'ens indarbejdelse: privacy.claude.com/en/articles/7996862. Begge læst 2026-08-05. ⚠️ Offentlige kilder er UENIGE om Anthropics DPF-status — derfor er SCC anført som grundlaget, fordi det er det leverandøren selv skriver. |
| PostStack ([udfyldes af den dataansvarlige])PostStack | [udfyldes af den dataansvarlige] | Al udgående e-mail (kvitteringer, nulstilling af adgangskode, afmeldingslink, nyhedsbreve) og den indgående postkasse som henvendelser til platformen lander i. | Modtagerens navn og e-mailadresse samt mailens fulde indhold. For indgående post desuden afsenderens adresse og eventuelle vedhæftninger. | [udfyldes af den dataansvarlige][udfyldes af den dataansvarlige] — ⚠️ EFTERPRØVET 2026-08-05: poststack.dev offentliggør hverken juridisk enhed, hjemland, privatlivspolitik, databehandleraftale eller behandlingssted. Uden dem er art. 28, stk. 1's krav om «tilstrækkelige garantier» ikke dokumenteret, og hjemlandet kan derfor heller ikke oplyses her. |
| BunnyWay, informacijske storitve d.o.o.Bunny Stream / bunny.net | Slovenien (EU) | Lagring, transkodning og levering af video du uploader. | Selve videofilen og dens indhold, samt IP-adressen på den der ser eller uploader videoen. | Wird innerhalb der EU/des EWR verarbeitet — keine Übermittlungsgrundlage erforderlich.bunny.net/gdpr — leverandøren er BunnyWay d.o.o., Dunajska cesta 165, 1000 Ljubljana, Slovenien, altså inden for EU. Læst 2026-08-05. ⚠️ Bemærk: leverandørens EGEN underdatabehandlerliste (bunny.net/gdpr/sub-processors) omfatter tjenester i USA. Aktiveres deres transkriptionsfunktion, sendes lyd videre — den er IKKE i brug i Discebo i dag, og bliver den det, hører den sin egen post her. |
| Google Ireland Limited (og Google LLC, USA)Google Analytics 4 | Irland (EU) og USA | Statistik over hvordan sitet bruges. | Besøgs-id i en cookie, hvilke sider du ser, hvor du kom fra og dit browsersprog. | Googles databehandlervilkår anvender en «Alternative Transfer Solution» med EU-Kommissionens standardkontraktbestemmelser (SCC) som den udtrykkelige tilbagefaldsordning, hvis den løsning ikke er i kraft. Selve behandlingen sker for europæiske kunder hos Google Ireland Limited.business.safety.google/adsprocessorterms — «if Google has not adopted, or informs Customer that Google is no longer adopting an Alternative Transfer Solution for any Restricted European Transfers, then … the SCCs … will apply». Læst 2026-08-05. |
| Google Ireland Limited (og Google LLC, USA)Log ind med Google | Irland (EU) og USA | Godtgør over for os at du er indehaver af en Google-konto, så du kan logge ind uden en ekstra adgangskode. | Vi modtager dit navn, din e-mailadresse og et konto-id. Google ser at du logger ind på Discebo. | Google fastlægger selv formål og midler for sin egen konto-behandling og er dermed selvstændig dataansvarlig efter sin egen politik. Vi overfører ingen data til Google ud over den forespørgsel du selv udløser.policies.google.com/privacy — Googles egen politik gælder for kontoen. Læst 2026-08-05. |
| Meta Platforms Ireland Limited ([udfyldes af den dataansvarlige])Log ind med Facebook | Irland (EU) og [udfyldes af den dataansvarlige] | Godtgør over for os at du er indehaver af en Facebook-konto, så du kan logge ind uden en ekstra adgangskode. | Vi modtager dit navn, din e-mailadresse og et konto-id. Meta ser at du logger ind på Discebo. | [udfyldes af den dataansvarlige][udfyldes af den dataansvarlige] — ⚠️ Metas overførselsgrundlag for login-flowet er IKKE efterprøvet 2026-08-05, og posten skal derfor udfyldes eller integrationen fjernes, før politikken udleveres. |
| Vipps MobilePay ASMobilePay | Norge (EØS) | Betaling med MobilePay, hvor en virksomhed har slået det til. | Beløb, betalingsreference og betalerens MobilePay-oplysninger. | Wird innerhalb der EU/des EWR verarbeitet — keine Übermittlungsgrundlage erforderlich.developer.vippsmobilepay.com — API'et ligger på vipps.no, og leverandøren er norsk. Norge er omfattet af EØS-aftalen, så der er ingen tredjelandsoverførsel. Læst 2026-08-05. |
| Google LLC (FCM), Apple Inc. (APNs) og Mozilla Corporation (autopush)Browserens push-tjeneste | USA — hvilken af dem, afgøres af din browser, ikke af os | At levere notifikationer til din telefon eller computer, når nogen skriver til dig eller der sker noget der vedrører dig. | Det endpoint din egen browser har udstedt (en unik adresse til netop den browser-installation) samt selve notifikationen — men KUN i krypteret form. Indholdet krypteres ende-til-ende til din browsers egne nøgler efter RFC 8291, så push-tjenesten videresender en blob den ikke selv kan læse. Den kan altså se AT der blev sendt noget til din enhed og hvornår, men ikke hvad der står. | [udfyldes af den dataansvarlige][udfyldes af den dataansvarlige] — ⚠️ Overførslen sker til den push-tjeneste DIN BROWSER har valgt (Googles FCM, Apples APNs eller Mozillas autopush). Vi har intet kundeforhold til nogen af dem og kan derfor hverken indgå en aftale eller fremvise et grundlag; den dataansvarlige må tage stilling til om overførslen kan hvile på art. 49, stk. 1, litra b (nødvendig for at opfylde en aftale den registrerede selv har anmodet om — brugeren slår notifikationer til aktivt) eller om funktionen skal begrænses. Forholdet der taler for: indholdet er krypteret ende-til-ende til brugerens egne nøgler (RFC 8291), så det der reelt overføres i klartekst, er endpointet og tidspunktet. Teknisk kilde: RFC 8291 + RFC 8292 (VAPID); afsendelsen sker i src/lib/push/send.ts via web-push-pakken. |
Anlage C — technische und organisatorische Maßnahmen
Die untenstehenden Maßnahmen sind zum Zeitpunkt des Vertrags in der Plattform umgesetzt. Die Liste enthält ausschließlich das, was tatsächlich gebaut ist.
- Passwörter — Passwörter werden niemals im Klartext gespeichert, sondern als ein mit scrypt abgeleiteter Schlüssel mit individuellem Salt. Der Auftragsverarbeiter kann ein Passwort weder sehen noch wiederherstellen.
- Sitzungen — Das Login-Cookie ist httpOnly und mit einem geheimen Schlüssel signiert, und die Signatur wird bei jeder Anfrage in konstanter Zeit überprüft. Ändert ein Benutzer das Passwort oder wird das Konto gesperrt, werden alle bestehenden Sitzungen dieses Kontos sofort ungültig.
- Transport — Der gesamte Verkehr zur und von der Plattform ist verschlüsselt (HTTPS/TLS). Das gilt auch für die Aufrufe an die Unterauftragsverarbeiter, die in Anlage B genannt sind.
- Zugangsverwaltung — Rechte werden pro Modul und pro Stufe gesteuert (kein Zugriff, sehen, bearbeiten, genehmigen) und werden bei jeder Handlung auf dem Server überprüft — nicht nur in der Benutzeroberfläche. Ein neues Modul ist grundsätzlich GESCHLOSSEN für die Rollen, die nicht ausdrücklich Zugriff erhalten haben, damit eine Erweiterung der Plattform nicht versehentlich Daten öffnen kann.
- Trennung von Kunden — Die Daten jeder Organisation sind an die ID der Organisation gebunden, und jede Anfrage überprüft Mitgliedschaft und Berechtigung, bevor Daten abgerufen werden. Dateien und Bilder werden nur über eine kontrollierte Route ausgeliefert, nicht von einer offenen Adresse.
- Protokollierung — Administrative Handlungen und Zugriffe im Namen eines Nutzers werden mit Wer, Wann und Was protokolliert. Das Aktivitätsprotokoll hat eine feste Aufbewahrungsgrenze von 180 Tagen, und die Zeilen, die einen Nutzer als Handelnden ausweisen, werden bei der Kontolöschung entfernt.
- Missbrauchsschutz — Anmeldung, Registrierung und die Funktionen, die Ressourcen kosten, sind ratenbegrenzt. Die IP-Adresse wird dafür verwendet und nicht länger als nötig gespeichert.
- Datensicherung — Von der strukturierten Datenbank und von den gespeicherten Dateien werden regelmäßig Sicherungskopien erstellt. Die Wiederherstellung ist erprobt.
- Schlichten — Die Löschung eines Kontos erfolgt als zusammenhängende Kaskade über sämtliche Datenschichten einschließlich der zugehörigen Dateien und Bilder, nicht als Markierung des Datensatzes. Wo eine Angabe aus rechtlichen Gründen bestehen bleiben muss, wird stattdessen der personenbezogene Teil anonymisiert.
- Datenminimierung in den KI-Funktionen — Die KI-Funktionen senden nur das, was die jeweilige Funktion erfordert, und speichern auf unsere Veranlassung keine Antwort beim Anbieter. Der Belegscan gibt allein die ausgelesenen Felder zurück und speichert das Bild nicht beim Anbieter.
Unterschrift
Die Vereinbarung kommt dadurch zustande, dass beide Parteien unterschreiben — entweder physisch, mit digitaler Signatur oder dadurch, dass die Administratorin oder der Administrator der Organisation die Versionsnummer der Vereinbarung in der Einrichtung der Plattform genehmigt, wodurch die Genehmigung mit Zeitpunkt und Namen gespeichert wird.
Braucht ihr die Vereinbarung als unterschriebenes Dokument, oder habt ihr eine eigene Standardvereinbarung, die ihr lieber verwendet, dann schreibt uns — wir antworten auf beides.
Mehr über deine Daten
Sieh auch unser Datenschutzerklärung, unser Cookie-Richtlinie und unsere Geschäftsbedingungen.