Spring til hovedindhold
  • Forside
  • Events
  • Produktion
    • Produktion
    • LED liveposter
  • NEXA
  • Om os
    • Om os
    • Blog
    • Cases
  • Kontakt

Databehandleraftale

Captivate ApS' standard databehandleraftale gælder fra tidspunktet for aftalens indgåelse, når tjenester leveres i form af behandling af personoplysninger.

Version 1.3 21. juli 2025 GDPR art. 28(3)
Indhold
  • ↓Download aftalen
  • 1Præambel
  • 2Den dataansvarliges rettigheder
  • 3Behandling efter instruks
  • 4Fortrolighed
  • 5Behandlingssikkerhed
  • 6Underdatabehandlere
  • 7Overførsel til tredjelande
  • 8Bistand
  • 9Brud på datasikkerhed
  • 10Sletning og returnering
  • 11Revision og inspektion
  • 12Ikrafttrædelse og ophør

Download aftalen

Download databehandleraftalen

Version 1.3 · 21. juli 2025 · PDF-format

Download PDF
Databehandleraftalen er bindende fra det tidspunkt, der indgås en kommerciel aftale mellem parterne — jf. klausul 14, stk. 5. Aftalen indgås uden fysiske eller digitale underskrifter i overensstemmelse med GDPR art. 28(3).

Præambel

Disse kontraktklausuler fastlægger den dataansvarliges og databehandlerens rettigheder og forpligtelser ved behandling af personoplysninger på den dataansvarliges vegne.

Klausulerne er udformet for at sikre parternes overholdelse af artikel 28(3) i forordning 2016/679 (GDPR) af 27. april 2016. I forbindelse med levering af eventmanagement, livestreaming, kommunikation og relaterede tjenester behandler databehandleren personoplysninger på den dataansvarliges vegne. Klausulerne har forrang frem for lignende bestemmelser i andre aftaler mellem parterne.

Den dataansvarliges rettigheder og forpligtelser

Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med GDPR (jf. GDPR art. 24), gældende EU- eller medlemsstatslovgivning og klausulerne.

Den dataansvarlige har ret og pligt til at træffe beslutninger om formålene med og hjælpemidlerne til behandlingen, herunder at sikre at den instruerede behandling har et retsgrundlag.

Databehandleren handler efter instruks

Databehandleren må kun behandle personoplysninger efter dokumenterede instrukser fra den dataansvarlige, medmindre EU- eller medlemsstatsret kræver det. Efterfølgende instrukser kan gives løbende, men skal altid dokumenteres skriftligt.

Databehandleren skal straks underrette den dataansvarlige, hvis instrukser efter databehandlerens vurdering er i strid med GDPR eller gældende databeskyttelsesregler.

Fortrolighed

Databehandleren må kun give adgang til de behandlede personoplysninger til personer under databehandlerens myndighed, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt fortrolighedspligt, og kun på et need-to-know-grundlag.

Listen over personer med adgang skal løbende revideres, og adgang trækkes tilbage, hvis den ikke længere er nødvendig.

Behandlingssikkerhed

I overensstemmelse med GDPR art. 32 skal databehandleren implementere passende tekniske og organisatoriske foranstaltninger. Foranstaltningerne kan bl.a. omfatte:

  • Pseudonymisering og kryptering af personoplysninger
  • Sikring af løbende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer
  • Evne til rettidigt at genoprette adgang til personoplysninger ved hændelser
  • Regelmæssig afprøvning og evaluering af de tekniske og organisatoriske foranstaltninger

Personhenførbare oplysninger anonymiseres hurtigst muligt, efter de ikke længere er nødvendige for at levere den aftalte funktionalitet.

Brug af underdatabehandlere

Databehandleren må ikke anvende en underdatabehandler uden forudgående generel skriftlig godkendelse fra den dataansvarlige. Planlagte ændringer meddeles skriftligt mindst 45 dage i forvejen.

Underdatabehandleren pålægges de samme databeskyttelsesforpligtelser som angivet i klausulerne. Databehandleren forbliver fuldt ansvarlig over for den dataansvarlige, hvis underdatabehandleren ikke opfylder sine forpligtelser.

Navn CVR / VAT Beskrivelse
Amazon Web Services (AWS EMEA SARL) DK39009323 Hostingservices til SaaS-applikationen
Hetzner Online GmbH DE812871812 Fildeling mellem den dataansvarlige og databehandleren
Microsoft Danmark ApS DK13612870 Office 365-onlinetjenester (EU-hostet)
MongoDB Limited IE9793087U Databasekonfigurationsservices
Mollie B.V. NL815839091B01 Betalingsgateway til NEXA-eventplatformen
n8n GmbH DE327574983 Linkfunktionalitet til service-til-service API
ZRM ApS (Zoho Corporation B.V.) NL855264263B01 Kundelivscyklusstyring og kommunikationstjenester
Compaya A/S DK31375428 SMS-gateway til SMS-notifikationer

Overførsel til tredjelande

Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer må kun ske på baggrund af dokumenterede instrukser fra den dataansvarlige og altid i overensstemmelse med GDPR kapitel V.

Uden dokumenterede instrukser er databehandleren ikke berettiget til at overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland, overdrage behandlingen til en underdatabehandler i et tredjeland eller lade personoplysningerne behandle i et tredjeland.

Bistand til den dataansvarlige

Databehandleren bistår den dataansvarlige med at opfylde forpligtelserne i GDPR kapitel III om de registreredes rettigheder, herunder:

  • Retten til indsigt, berigtigelse og sletning
  • Retten til begrænsning af behandling og dataportabilitet
  • Retten til indsigelse og retten til ikke at være genstand for automatiske afgørelser
  • Underretning til Datatilsynet inden for 72 timer ved brud på persondatasikkerheden
  • Gennemførelse af konsekvensanalyser (DPIA) og forudgående høring af tilsynsmyndigheden

Anmeldelse af brud på persondatasikkerheden

I tilfælde af brud på persondatasikkerheden skal databehandleren uden unødigt ophold underrette den dataansvarlige — om muligt inden for 48 timer — så den dataansvarlige kan overholde sin anmeldelsespligt over for Datatilsynet jf. GDPR art. 33.

Underretningen skal indeholde oplysninger om bruddets art, de berørte kategorier og antal registrerede, de sandsynlige konsekvenser samt de iværksatte eller foreslåede foranstaltninger.

Sletning og returnering af data

Ved ophør af personoplysningsbehandlingstjenesterne er databehandleren forpligtet til at slette alle personoplysninger behandlet på den dataansvarliges vegne og bekræfte dette skriftligt, medmindre EU- eller medlemsstatsret kræver opbevaring.

Revision og inspektion

Databehandleren stiller alle nødvendige oplysninger til rådighed for den dataansvarlige for at påvise overholdelse af GDPR art. 28, og bidrager til revisioner foretaget af den dataansvarlige eller en udpeget revisor.

Bemærk: Det vil i praksis ikke være muligt at foretage en fysisk inspektion af vores datacentre. Relevante tredjepartsrevisionsrapporter kan i stedet rekvireres, og omkostninger hertil afholdes af den dataansvarlige.

Ikrafttrædelse og ophør

Klausulerne er bindende for parterne og gælder i hele perioden for levering af personoplysningsbehandlingstjenesterne. Databehandleren er bundet af aftalen fra det tidspunkt, der indgås en kommerciel aftale.

Databehandleren forbeholder sig retten til løbende at foretage ændringer i overensstemmelse med gældende lovgivning. Den dataansvarlige underrettes og har 45 kalenderdage til at gøre indsigelse. Det er altid den seneste version af aftalen, der gælder — se captivateint.com/compliance.

Kontakt vedr. aftalen

📧 compliance@captivateint.com
📞 +45 44 45 46 47

Captivate logo

Tilmeld nyhedsbrev

* Påkrævet

Find os

  • Captivate ApS
  • Kongstedvej 1
    4200 Slagelse
  • CVR 43767879

Virksomhed

  • Om os
  • Cases
  • Kontakt os

Platform

  • NEXA

© 2026 Captivate ApS. Alle rettigheder forbeholdes.

  • Privatlivspolitik
  • Cookiepolitik
  • Databehandleraftale