Przetwarzający daneumowa.
Dla szkół i firm: umowa, która musi być na miejscu, zanim możemy przetwarzać dane osobowe w waszym imieniu.
⚠️ To jest projekt techniczny — nie porada prawna
Wersja 0.9 — szkic · sierpień 2026
Tekst napisany jest w stosunku do artykułu 28 rozporządzenia ochrony danych punkt za punktem i opisuje przetwarzanie rzeczywiście wykonywane przez platformę. To NIE zostało przeanalizowane przez prawnika lub pracownika ochrony danych. Jeśli umowa ma być podpisana, musi najpierw przejrzeć prawnik.
Do tego czasu dokument może być przekazany jako podstawa do dialogu — ale musi być przekazany Z tą notatką i należy wypełnić puste pola poniżej.
Zaległe pola, które muszą być wypełnione przed wydaniem
- HostStack — podmiot prawny, kraj pochodzenia i/lub podstawa transferu nie zostały potwierdzone. Patrz Załącznik B.
- PostStack — podmiot prawny, kraj pochodzenia i/lub podstawa transferu nie zostały potwierdzone. Patrz Załącznik B.
- Log ind med Facebook — podmiot prawny, kraj pochodzenia i/lub podstawa transferu nie zostały potwierdzone. Patrz Załącznik B.
- Browserens push-tjeneste — podmiot prawny, kraj pochodzenia i/lub podstawa transferu nie zostały potwierdzone. Patrz Załącznik B.
Dopóki kraj pochodzenia podwładnego procesora danych i podstawa transferu nie zostaną potwierdzone u samego dostawcy, umowa nie może być podpisana: punkt 10 zawierałby wtedy przypuszczenie zamiast podstawy.
Strony
PRZETWARZAJĄCY DANE (os):
- Camsilo (v/ Casper Madsen)
- Adres: Ørstedvej 15, 6560 Sommersted
- CVR: 45925145
- Kontakt (e-mail): kontakt@camsilo.dk
ADMINISTRATOR DANYCH (jer):
- Nazwa organizacji: [udfyldes af den dataansvarlige]
- CVR: [udfyldes af den dataansvarlige]
- Adres: [udfyldes af den dataansvarlige]
- Osoba kontaktowa do ochrony danych: [udfyldes af den dataansvarlige]
- Inspektor ochrony danych (jeśli go macie): [udfyldes af den dataansvarlige]
1. Strony i stosunek umowy do umowy głównej
Ta umowa o przetwarzaniu danych zawiera się między klientem (szkołą, przedsiębiorstwem lub inną organizacją, która tworzy konto i zaprasza użytkowników) jako ADMINISTRATOR DANYCH i Discebo jako PROCESOR DANYCH.
Umowa jest integralną częścią umowy głównej dotyczącej korzystania z Discebo (abonamentu). W przypadku rozbieżności między tą umową a umową główną ta umowa ma pierwszeństwo w odniesieniu do przetwarzania danych osobowych. Umowa obowiązuje tak długo, jak klient ma aktywne konto, i wygasa wraz z umową główną — jednak punkt 8 dotyczący usunięcia pozostaje w mocy do czasu ukończenia usunięcia.
Tekst duński jest obowiązującą wersją. Tłumaczenia są pomocą dla czytelnika i nie zmieniają zawartości umowy.
2. Przedmiot leczenia, czas trwania, charakter i cel
GENSTAND: Discebo stiller en lærings- og arbejdsplatform til rådighed. Databehandlerens behandling af personoplysninger sker udelukkende som led i at levere den funktionalitet, kunden har valgt: undervisning og bedømmelse, timeregistrering, vagt- og fraværsstyring, kørsel og udlæg, løn- og bogføringsudtræk, kundekartotek, sager og lokationer, dokumenter, formularer, signering, beskeder og notifikationer.
CHARAKTER: zbieranie, rejestracja, organizacja, przechowywanie, zmiana, wyszukiwanie, wyświetlanie, kompilacja w raporty i wyciągi, przekazanie do podprocesorów danych wymienione w Załączniku B oraz usunięcie i anonimizacja.
CEL: jedynie dostarczanie platformy zgodnie z instrukcją klienta. Administrator danych NIGDY nie przetwarza danych osobowych klienta do własnych celów — ani do trenowania modeli, ani do marketingu, ani do profilowania, ani do opracowywania nowych produktów na danych klienta.
CZAS TRWANIA: leczenie trwa do momentu zakończenia głównej umowy, a następnie usunięcie lub zwrot zgodnie z punktem 8 zostaje ukończony.
3. Kategorie osób których dotyczy i typy danych osobowych
Kategorie osób dotkniętych: uczniowie i kursanci; nauczyciele i doradcy; pracownicy, praktykancie i pracownicy zarabiający stawkę godzinową w przedsiębiorstwie na platformie; kierownicy i administratorzy; własni klienci i kontakty firmy (którzy często nigdy nie używali samej platformy); odbiorcy zapytań i linków portalu klienta.
Rodzaje danych osobowych — zwykłe informacje (art. 6): imię i nazwisko, adres e-mail, numer telefonu, adres, region, rola, powiązanie ze szkołą, klasa, grupa, zespół lub firma, data zatrudnienia i numer pracownika, zdjęcie profilu, krótki opis, wykształcenie i doświadczenie, kwalifikacje i certyfikaty z datą ważności, status szukania pracy, odpowiedzi na quizy i testy oraz oceny i opinię, aktywny czas nauki, zarejestrowane godziny pracy i zmiany, przejechane kilometry i trasy, wydatki z towarzyszącymi zdjęciami paragonów, nieobecność z rodzajem i okresem, podstawa wynagrodzenia i streszczenia wynagrodzeń, oferty, faktury i noty kredytowe, sprawy i zadania ze zdjęciami i notatkami, pliki dysku, wypełnienia formularzy, podpisy ze znacznikiem czasu, adres IP i informacje urządzenia w celu bezpieczeństwa operacyjnego, wiadomości i posty oraz powiadomienia.
Rodzaje informacji osobistych — kategorie specjalne (art. 9): platforma zawiera strukturalne pole dla typu nieobecności «choroba», które jest zawarte w wyciągu wynagrodzenia. Informacja o nieobecności zdrowotnej osoby jest informacją zdrowotną. Przetwarzanie ma miejsce na instrukcję klienta jako część obowiązków pracowniczych klienta i opiera się dla klienta na art. 9, ust. 2, lit. b, zob. ustawę o ochronie danych § 12. Klient jest odpowiedzialny za posiadanie niezbędnej podstawy; procesor danych przetwarza informacje wyłącznie na instrukcje. Pola tekstowe (takie jak notatka o ubraniu roboczym lub wiadomość) mogą również praktycznie zawierać informacje zdrowotne, choć to nie było zamiarem.
Wyroki skazujące i naruszenia prawa (art. 10) nie są rozpatrywane, a platforma nie ma pól do tego.
4. Instrukcja — i granice jej zastosowania
Przetwarzający dane może przetwarzać dane osobowe wyłącznie na podstawie udokumentowanego polecenia od administratora danych. Polecenie klienta składa się z: niniejszej umowy z załącznikami, umowy głównej i wyborów dokonanych przez klienta w ustawieniach samej platformy (w tym które moduły są włączone, jakie uprawnienia mają poszczególne role i czy można używać funkcji AI).
Procesor danych niezwłocznie powiadamia administratora danych, jeśli instrukcja stanowiąca zdaniem procesora danych narusza rozporządzenie o ochronie danych, prawo ochrony danych lub inne obowiązujące prawo ochrony danych.
Administrator danych nie przesyła danych osobowych do trzeciego kraju lub organizacji międzynarodowej bez udokumentowanej instrukcji, chyba że prawo unijne lub prawo duńskie tego wymaga. Przesyłki, które klient instruuje w tym zakresie, są całkowicie opisane w Załączniku B.
5. Poufność
Administrator przetwarzania danych zapewnia, że tylko osoby, które aktualnie mają potrzebę dostępu, aby móc spełnić umowę, uzyskują dostęp do danych osobowych — i tylko do informacji, które ich zadanie wymaga. Dostęp jest usuwany, gdy tylko jest on niepotrzebny.
Osoby te są zobowiązane do poufności. Zobowiązanie do poufności trwa również po zakończeniu zatrudnienia lub współpracy. Przetwarzający dane może na żądanie udokumentować, kto ma lub miał taki dostęp.
Każdy dostęp administracyjny do danych klienta — w tym gdy pracownik wsparcia widzi platformę jako użytkownik, aby móc pomóc — jest rejestrowany z podaniem kto, kiedy i dlaczego. Dziennik może być udostępniony odpowiadającemu za ochronę danych.
6. Bezpieczeństwo (art. 32)
Procesor danych wdraża odpowiednie środki techniczne i organizacyjne biorąc pod uwagę ryzyko dla osób, których dane dotyczą. Środki wdrożone w momencie zawarcia umowy są opisane w Załączniku C. Środki mogą być zmieniane, ale nigdy na niższy poziom ochrony bez wcześniejszego pisemnego powiadomienia kontrolera danych.
Administrator danych jest osobiście odpowiedzialny za wybory dokonane w ustawieniach uprawnień platformy: które role mogą widzieć co, kto może zatwierdzić, i kto uzyskuje dostęp administratora. Przetwarzający dane udostępnia mechanizm i domyślnie zamyka nową funkcję dla ról, które nie otrzymały wyraźnie dostępu.
7. Pomoc osobie odpowiedzialnej za dane
Przetwarzający dane wspiera administratora danych w respektowaniu praw osób, których dane dotyczą, zgodnie z art. 12-23: dostęp, sprostowanie, usunięcie, ograniczenie, przenośność danych i prawo do sprzeciwu. Platforma zawiera samoobsługę dostępu i usunięcia, a przetwarzający dane udzieli również wsparcia ręcznego w ciągu 10 dni roboczych, jeśli wniosek nie może być spełniony za pośrednictwem samoobsługi.
Wgląd udzielany jest we własne informacje osoby wnioskującej. Gdy informacja koniecznie zawiera stronę trzecią — na przykład, że inny użytkownik zablokował daną osobę — przekazuje się jedynie własne informacje osoby wnioskującej, por. art. 15, ust. 4, mówiący, że prawo do wglądu nie może naruszać praw innych osób.
Administrator danych ponadto wspomaga odpowiedzialnego za dane w przestrzeganiu art. 32–36: bezpieczeństwo, zgłoszenie naruszenia, powiadomienie osób dotkniętych, analizy skutków i konsultacje poprzedzające — w zakresie, w jakim informacje są dostępne wyłącznie u administratora danych.
Jeśli osoba, której to dotyczy, skieruje swoją prośbę bezpośrednio do przetwarzającego dane, przetwarzający dane przekazuje ją osobie odpowiedzialnej za dane bez nieuzasadnionego opóźnienia i nie odpowiada na nią sam w imieniu osoby odpowiedzialnej za dane.
8. Usunięcie i zwrot danych przy zakończeniu
Po zakończeniu umowy administrator danych decyduje, czy dane osobowe mają być USUNIĘTE lub ZWRÓCONE. W przypadku wyboru zwrotu odbywa się to w powszechnie stosowanym, czytelnym maszynowo formacie. Jeśli administrator danych nie dokona wyboru, przetwarzający dane usunięcie informacji po upływie 30 dni od zakończenia, po wcześniejszym pisemnym wezwaniu.
Usunięcie obejmuje również istniejące kopie zapasowe, ponieważ wygasają zgodnie z normalnym harmonogramem przechowywania. Przetwarzający dane potwierdza pisemnie, gdy usunięcie jest ukończone.
WYJĄTEK — przechowywanie wymagane ustawowo: gdy prawo UE lub prawo duńskie wymaga dalszego przechowywania, przechowywane jest tylko to, co niezbędne, tylko przez czas, jaki jest wymagany, i tylko do tego celu. Dotyczy to zwłaszcza materiałów rachunkowych, w tym faktur i notatek kredytowych, które zgodnie z ustawą o rachunkowości muszą być przechowywane przez 5 lat od końca roku obrachunkowego, którego dotyczy materiał.
Zwróć uwagę na stosunek między usunięciem OSOBY a danymi FIRMY: jeśli pojedynczy użytkownik usunie swoje osobiste konto, dane biznesowe firmy nie zostaną usunięte wraz z nim, ponieważ firma jest administratorem danych dla nich. Jeśli mają być usunięte, dzieje się to po tej umowie — nie poprzez usunięcie konta przez użytkownika.
9. Podprocesory danych
Administrator danych niniejszym daje ogólne zatwierdzenie na wykorzystanie przez przetwarzającego dane podprzetwarzaczy wymienionych w Załączniku B. Zatwierdzenie dotyczy tylko wymienionych i tylko na wymienione cele.
Procesor danych nakłada na każdego podprocesora danych te same zobowiązania w zakresie ochrony danych, co w tej umowie, poprzez pisemną umowę i pozostaje w pełni odpowiedzialny wobec administratora danych za spełnienie obowiązków przez podprocesora.
Jeśli przetwarzający dane planuje dodanie lub zastąpienie podprzeciwnika, powiadamia administratora danych na piśmie co najmniej 30 dni przed wejściem zmiany w życie. Administrator danych może w ciągu 14 dni od powiadomienia wnieść uzasadniony sprzeciw. Jeśli strony nie mogą znaleźć rozwiązania, administrator danych może rozwiązać umowę z datą wejścia w życie zmiany, z proporcjonalnym zwrotem opłat z góry wpłaconych za subskrypcję.
Administrator danych może w każdym momencie uzyskać aktualną listę. Załącznik B poniżej JEST tą listą: jest generowany z tego samego źródła w kodzie, które pokazuje polityka prywatności platformy, dokładnie aby nie mogło powstać dwie listy mówiące coś innego.
10. Przekazywanie do państw trzecich
Administrator danych dąży do przetwarzania danych osobowych w UE/EOG. Gdy pododpowiedzialny administrator przetwarza dane poza UE/EOG, jest to wyraźnie podane w Załączniku B wraz z konkretną podstawą transferu zgodnie z art. 44-49 dla tego konkretnego pododpowiedzialnego administratora.
Załącznik B określa dla każdego, czy podstawą są standardowe postanowienia dotyczące umów Komisji UE (SCC), certyfikacja w ramach EU-U.S. Data Privacy Framework, czy decyzja o odpowiednim poziomie ochrony. Podstawa jest weryfikowana u samego dostawcy, a źródło podane jest z datą. Jeśli podstawa NIE mogła być potwierdzona, podawana jest jako brakujący element, a nie domniemanie.
Szczególnie o funkcjach AI: wysyłają one dane tylko wtedy, gdy użytkownik sam aktywuje funkcję, i nie są zaangażowane w żadne automatyczne przetwarzanie w tle. Jeśli administrator danych w ogóle nie chce transmisji do danego kraju trzeciego, funkcje AI mogą zostać wyłączone dla organizacji, po czym żadne dane nie będą tam wysyłane.
11. Naruszenie bezpieczeństwa danych osobowych
Przetwarzający dane powiadamia administratora danych bez niepotrzebnej zwłoki i nie później niż 48 godzin po wykryciu naruszenia bezpieczeństwa danych osobowych, zgodnie z art. 33, ust. 2. Termin jest krótszy niż własny termin 72 godzin administratora wobec Inspektora Ochrony Danych, dzięki czemu administrator ma rzeczywisty czas na zgłoszenie.
Powiadomienie zawiera, w zakresie, w jakim informacje są dostępne: charakter naruszenia, które kategorie i ile osób których dane dotyczy, prawdopodobne konsekwencje, podjęte lub proponowane środki, a także punkt kontaktowy. Jeśli informacje nie są dostępne od razu, są udzielane stopniowo bez dalszych niepotrzebnych opóźnień.
Procesor danych nigdy nie zgłasza naruszenia Urzędowi Ochrony Danych w imieniu administratora danych, chyba że jest to wyraźnie umownie uzgodnione na piśmie w konkretnym przypadku, i nie powiadamia również osób poszkodowanych bez umowy.
12. Dokumentacja i rewizja
Administrator danych udostępnia na żądanie informacje niezbędne do wykazania zgodności z art. 28 i umożliwia oraz przyczynia się do audytu i inspekcji, zob. art. 28, ust. 3, lit. h.
Administrator danych może raz w roku — i poza tym po naruszeniu, które dotyczy administratora — przeprowadzić audyt, osobiście lub przez niezależną trzecią stronę, która nie konkuruje z przetwarzającym, i która podpisze umowę poufności. Audyt jest powiadamiany na piśmie co najmniej 30 dni wcześniej, przeprowadzany w normalnym czasie pracy i nie może niepotrzebnie zakłócać operacje.
Administrator danych pokrywa własne koszty audytu. Udział przetwarzającego jest bezpłatny podczas rocznego audytu i audytu po naruszeniu; poza tym można uzgodnić wynagrodzenie na podstawie użytego czasu.
Administrator danych prowadzi rejestr kategorii obróbki przeprowadzanej w imieniu administratora danych, zgodnie z art. 30, ust. 2, i dostarcza go na żądanie.
13. Odpowiedzialność, zmiany i prawo właściwe
Odpowiedzialność stron wynika z artykułu 82 i umowy głównej. Ograniczenia odpowiedzialności w umowie głównej nie mogą ograniczyć praw osoby, której to dotyczy, zgodnie z rozporządzeniem ani odpowiedzialności strony wobec organu nadzoru.
Zmiany w umowie są uzgadniane pisemnie. Jednak operator danych może jednostronnie zmienić Załącznik B zgodnie z procedurą w punkcie 9 i Załącznik C, jeśli zmiana nie obniża poziomu ochrony.
Umowa podlega duńskiemu prawu, a spory rozstrzygane są przez duńskie sądy z siedzibą administratora danych jako pierwszą instancją, chyba że inne zasady są obowiązkowe.
Załącznik A — zakres leczenia
Przedmiot, charakter, cel i czas trwania leczenia wynika z punktu 2. Kategorie dotkniętych osób i typy danych osobowych — w tym strukturalizowane pole zdrowotne dla nieobecności spowodowanych chorobą — wynika z punktu 3. Instrukcje wynikają z punktu 4.
Załącznik B — zatwierdzone podprocesory danych
Lista jest taka sama, którą pokazuje polityka prywatności danych platformy: pochodzi z jednego miejsca w kodzie i nowa integracja nie może być używana bez pojawienia się tutaj.
| Przetwarzacz danych podrzędny | Miejsce leczenia | Cel | Dane osobiste | Podstawa i źródło transferu |
|---|---|---|---|---|
| HostStack ([udfyldes af den dataansvarlige])HostStack | [udfyldes af den dataansvarlige] | Hosting af selve platformen: applikationsserver, database og fillager. | Alle data på platformen, fordi de fysisk ligger på leverandørens diske. | [udfyldes af den dataansvarlige][udfyldes af den dataansvarlige] — driftaftalen og leverandørens databehandlervilkår findes ikke i kodebasen, og hverken region eller juridisk enhed kunne bekræftes 2026-08-05. |
| Stripe Payments Europe, Ltd. (Irland) og Stripe, Inc. (USA)Stripe | Irland (EU) og USA | Kortbetaling og abonnementsstyring for både personlige abonnementer og firma-pladser. | Navn, e-mailadresse, betalingsoplysninger og abonnementets status. Vi gemmer selv kun en reference til abonnementet — aldrig fulde kortoplysninger. | Stripe oplyser selv at overførsler til USA hviler på BÅDE en certificering under EU-U.S. Data Privacy Framework OG EU-Kommissionens standardkontraktbestemmelser (SCC).stripe.com/legal/privacy-center — afsnittene «Is Stripe certified under the EU-U.S Data Privacy Framework?» og «How to get a copy of the SCCs or UK Addendum?», læst 2026-08-05. |
| Anthropic PBCClaude (AI-assistent, oversættelse, diktat, kvitteringsscan) | USA | Alle AI-funktioner: fag-assistenten, sags-assistenten, oversættelse af beskeder, diktat af opgavetekst, aflæsning af kvitteringsfotos og rejseplan-forslag. | Det indhold du selv sender til funktionen. Konkret: hele samtalen i assistenten; sags-assistenten sender desuden en skjult kontekst med sagens navn, kundens navn, adresse, status og materialeoverblik inkl. anslået materialepris. Oversættelsen sender hele teksten i den besked du oversætter. Diktatet sender din dikterede tekst. Kvitteringsscanningen sender selve FOTOET af kvitteringen — altså leverandør, beløb, moms, dato, eventuel kilometerstand og alt andet der er med i billedet. Rejseplanen sender destination, datoer og antal personer. | EU-Kommissionens standardkontraktbestemmelser (SCC, modul 2 og 3) via Anthropics databehandleraftale, der automatisk indgår i deres erhvervsvilkår. Anthropic påberåber sig IKKE en certificering under EU-U.S. Data Privacy Framework: deres egen privatlivspolitik nævner udelukkende SCC og adgangsafgørelser.anthropic.com/legal/privacy (senest opdateret 8. juli 2026): «We rely on standard contractual clauses to transfer information … to certain affiliates and third parties in countries without an adequacy decision». DPA'ens indarbejdelse: privacy.claude.com/en/articles/7996862. Begge læst 2026-08-05. ⚠️ Offentlige kilder er UENIGE om Anthropics DPF-status — derfor er SCC anført som grundlaget, fordi det er det leverandøren selv skriver. |
| PostStack ([udfyldes af den dataansvarlige])PostStack | [udfyldes af den dataansvarlige] | Al udgående e-mail (kvitteringer, nulstilling af adgangskode, afmeldingslink, nyhedsbreve) og den indgående postkasse som henvendelser til platformen lander i. | Modtagerens navn og e-mailadresse samt mailens fulde indhold. For indgående post desuden afsenderens adresse og eventuelle vedhæftninger. | [udfyldes af den dataansvarlige][udfyldes af den dataansvarlige] — ⚠️ EFTERPRØVET 2026-08-05: poststack.dev offentliggør hverken juridisk enhed, hjemland, privatlivspolitik, databehandleraftale eller behandlingssted. Uden dem er art. 28, stk. 1's krav om «tilstrækkelige garantier» ikke dokumenteret, og hjemlandet kan derfor heller ikke oplyses her. |
| BunnyWay, informacijske storitve d.o.o.Bunny Stream / bunny.net | Slovenien (EU) | Lagring, transkodning og levering af video du uploader. | Selve videofilen og dens indhold, samt IP-adressen på den der ser eller uploader videoen. | Przetwarzane w UE/EOG — nie jest potrzebna żadna podstawa do transferu.bunny.net/gdpr — leverandøren er BunnyWay d.o.o., Dunajska cesta 165, 1000 Ljubljana, Slovenien, altså inden for EU. Læst 2026-08-05. ⚠️ Bemærk: leverandørens EGEN underdatabehandlerliste (bunny.net/gdpr/sub-processors) omfatter tjenester i USA. Aktiveres deres transkriptionsfunktion, sendes lyd videre — den er IKKE i brug i Discebo i dag, og bliver den det, hører den sin egen post her. |
| Google Ireland Limited (og Google LLC, USA)Google Analytics 4 | Irland (EU) og USA | Statistik over hvordan sitet bruges. | Besøgs-id i en cookie, hvilke sider du ser, hvor du kom fra og dit browsersprog. | Googles databehandlervilkår anvender en «Alternative Transfer Solution» med EU-Kommissionens standardkontraktbestemmelser (SCC) som den udtrykkelige tilbagefaldsordning, hvis den løsning ikke er i kraft. Selve behandlingen sker for europæiske kunder hos Google Ireland Limited.business.safety.google/adsprocessorterms — «if Google has not adopted, or informs Customer that Google is no longer adopting an Alternative Transfer Solution for any Restricted European Transfers, then … the SCCs … will apply». Læst 2026-08-05. |
| Google Ireland Limited (og Google LLC, USA)Log ind med Google | Irland (EU) og USA | Godtgør over for os at du er indehaver af en Google-konto, så du kan logge ind uden en ekstra adgangskode. | Vi modtager dit navn, din e-mailadresse og et konto-id. Google ser at du logger ind på Discebo. | Google fastlægger selv formål og midler for sin egen konto-behandling og er dermed selvstændig dataansvarlig efter sin egen politik. Vi overfører ingen data til Google ud over den forespørgsel du selv udløser.policies.google.com/privacy — Googles egen politik gælder for kontoen. Læst 2026-08-05. |
| Meta Platforms Ireland Limited ([udfyldes af den dataansvarlige])Log ind med Facebook | Irland (EU) og [udfyldes af den dataansvarlige] | Godtgør over for os at du er indehaver af en Facebook-konto, så du kan logge ind uden en ekstra adgangskode. | Vi modtager dit navn, din e-mailadresse og et konto-id. Meta ser at du logger ind på Discebo. | [udfyldes af den dataansvarlige][udfyldes af den dataansvarlige] — ⚠️ Metas overførselsgrundlag for login-flowet er IKKE efterprøvet 2026-08-05, og posten skal derfor udfyldes eller integrationen fjernes, før politikken udleveres. |
| Vipps MobilePay ASMobilePay | Norge (EØS) | Betaling med MobilePay, hvor en virksomhed har slået det til. | Beløb, betalingsreference og betalerens MobilePay-oplysninger. | Przetwarzane w UE/EOG — nie jest potrzebna żadna podstawa do transferu.developer.vippsmobilepay.com — API'et ligger på vipps.no, og leverandøren er norsk. Norge er omfattet af EØS-aftalen, så der er ingen tredjelandsoverførsel. Læst 2026-08-05. |
| Google LLC (FCM), Apple Inc. (APNs) og Mozilla Corporation (autopush)Browserens push-tjeneste | USA — hvilken af dem, afgøres af din browser, ikke af os | At levere notifikationer til din telefon eller computer, når nogen skriver til dig eller der sker noget der vedrører dig. | Det endpoint din egen browser har udstedt (en unik adresse til netop den browser-installation) samt selve notifikationen — men KUN i krypteret form. Indholdet krypteres ende-til-ende til din browsers egne nøgler efter RFC 8291, så push-tjenesten videresender en blob den ikke selv kan læse. Den kan altså se AT der blev sendt noget til din enhed og hvornår, men ikke hvad der står. | [udfyldes af den dataansvarlige][udfyldes af den dataansvarlige] — ⚠️ Overførslen sker til den push-tjeneste DIN BROWSER har valgt (Googles FCM, Apples APNs eller Mozillas autopush). Vi har intet kundeforhold til nogen af dem og kan derfor hverken indgå en aftale eller fremvise et grundlag; den dataansvarlige må tage stilling til om overførslen kan hvile på art. 49, stk. 1, litra b (nødvendig for at opfylde en aftale den registrerede selv har anmodet om — brugeren slår notifikationer til aktivt) eller om funktionen skal begrænses. Forholdet der taler for: indholdet er krypteret ende-til-ende til brugerens egne nøgler (RFC 8291), så det der reelt overføres i klartekst, er endpointet og tidspunktet. Teknisk kilde: RFC 8291 + RFC 8292 (VAPID); afsendelsen sker i src/lib/push/send.ts via web-push-pakken. |
Załącznik C — środki techniczne i organizacyjne
Poniższe środki zostały wdrożone na platformie w momencie zawarcia umowy. Lista zawiera tylko to, co faktycznie zostało zbudowane.
- Kody dostępu — Hasła nigdy nie są przechowywane w postaci zwykłego tekstu, ale jako klucz pochodny scrypt z indywidualnym solą. Przetwarzający dane nie może widzieć ani odtworzyć hasła.
- Sesje — Plik cookie logowania to httpOnly i jest podpisany tajnym kluczem, a podpis jest sprawdzany przy każdym żądaniu w stałym czasie. Jeśli użytkownik zmieni hasło lub konto zostanie zablokowane, wszystkie istniejące sesje na tym koncie są unieważniane natychmiast.
- Transport — Cały ruch na i ze strony jest szyfrowany (HTTPS/TLS). Dotyczy to również wywołań podprzetwarzaczy danych wymienionych w Załączniku B.
- Kontrola dostępu — Uprawnienia są kontrolowane na moduł i na poziom (brak dostępu, zobacz, edytuj, zatwierdź) i weryfikowane na serwerze przy każdej akcji — nie tylko w interfejsie użytkownika. Nowy moduł jest domyślnie ZAMKNIĘTY dla ról, które wyraźnie nie otrzymały dostępu, więc rozszerzenie platformy nie może przypadkowo otworzyć danych.
- Separacja klientów — Dane każdej organizacji są powiązane z identyfikatorem organizacji i każde zapytanie weryfikuje członkostwo i uprawnienia, zanim dane zostaną pobrane. Pliki i obrazy są wydawane tylko przez kontrolowaną trasę, a nie z otwartego adresu.
- Rejestrowanie — Działania administracyjne i dostęp w imieniu użytkownika są rejestrowane z kto, kiedy i co. Dziennik aktywności ma stały limit przechowywania wynoszący 180 dni, a wiersze wskazujące użytkownika jako działającego są usuwane po usunięciu konta.
- Ochrona przed nadużyciami — Logowanie, rejestracja i funkcje wymagające zasobów podlegają ograniczeniu szybkości. Adres IP jest używany w tym celu i przechowywany nie dłużej niż to konieczne.
- Kopia zapasowa bezpieczeństwa — Regularnie wykonywane są kopie zapasowe strukturalnej bazy danych i przechowywanych plików. Przywracanie zostało przetestowane.
- Usuwanie — Usunięcie konta przebiega jako spójny kaskada na wszystkich warstwach danych z powiązanymi plikami i obrazami, a nie jako oznaczenie wiersza. Jeśli informacja musi istnieć ze względów prawnych, zamiast tego anonimizuje się część identyfikującą osobę.
- Minimalizacja danych w funkcjach AI — Funkcje AI wysyłają tylko to, co funkcja wymaga, i nie przechowują żadnej odpowiedzi u dostawcy na naszą prośbę. Skanowanie rachunków zwraca tylko odczytane pola i nie przechowuje zdjęcia u dostawcy.
Podpis
Umowa zostaje zawarta przez podpisanie przez obie strony – fizycznie, za pomocą podpisu cyfrowego, lub administrator organizacji zatwierdzający numer wersji umowy w ustawieniach platformy, zatwierdzenie jest zapisywane wraz z godziną i imieniem.
Jeśli potrzebny Ci akt jako podpisany dokument, lub masz własną standardową umowę, którą wolisz używać, napisz do nas — odpowiemy na obie.
Więcej o twoich danych
Patrz także nasz polityka prywatności danych, nasz polityka plików cookie i nasze Warunki handlowe.