Databehandleraftale
Senest opdateret: august 2026
Drifter vi en hjemmeside for jer, behandler vi personoplysninger på jeres vegne. Denne aftale er den databehandleraftale databeskyttelsesforordningens artikel 28 kræver. Den er indgået med Weblift ApS, Hunderupvej 104, 1., 5230 Odense M, CVR 46573188, og gælder automatisk som en del af abonnementet — I skal ikke underskrive noget separat. Den kan printes og vedlægges et udbud. I er dataansvarlige, vi er databehandlere. Ved uenighed mellem denne aftale og handelsbetingelserne går denne aftale forud i spørgsmål om personoplysninger.
§1 Hvad aftalen dækker
- Formål
- At levere, drifte og vedligeholde den hjemmeside vi bygger for jer.
- Varighed
- Så længe abonnementet løber, og derefter som beskrevet i §8.
- Typer af oplysninger
- Almindelige oplysninger: navn, adresse, e-mail, telefonnummer, bestillinger og beskeder jeres kunder sender via siden. Vi beder jer ikke om at lægge følsomme oplysninger eller CPR-numre på en side vi drifter.
- Kategorier af registrerede
- Jeres kunder og besøgende, samt de medarbejdere hos jer der har login til CMS eller kundeportal.
§2 Vi handler kun efter jeres instruks
Vi behandler kun personoplysninger efter jeres dokumenterede instruks. Aftalen her, handelsbetingelserne og de opgaver I beder os om undervejs udgør instruksen. Mener vi, at en instruks strider mod databeskyttelsesreglerne, siger vi til. Bliver vi forpligtet af lovgivningen til at behandle oplysninger på anden måde, orienterer vi jer først, medmindre loven forbyder det.
§3 Fortrolighed
Kun de personer hos os, der har brug for det for at drive tjenesten, har adgang til jeres data, og de er underlagt fortrolighed. Adgangen fjernes, når behovet ophører.
§4 Sikkerhed
Vi træffer de tekniske og organisatoriske foranstaltninger, artikel 32 kræver. I praksis er det:
- Al trafik til og fra siden er krypteret (HTTPS), og certifikater fornys automatisk.
- De hjemmesider vi bygger, er statiske filer uden CMS-runtime, database eller login-side på selve siden — de tre almindeligste veje ind findes ikke.
- Adgangskoder gemmes som bcrypt-hash, aldrig i klartekst. Et skiftet kodeord annullerer alle eksisterende sessioner.
- Adgangstokens til kundeportalen kan kun nå en udtrykkelig liste af endepunkter — en ny funktion er lukket, indtil den bevidst åbnes.
- Betalinger foregår hos Stripe. Kortoplysninger rører hverken jeres side eller vores server. Beløb fastsættes altid på serveren, aldrig i browseren.
- Databasen sikkerhedskopieres dagligt og opbevares i 30 dage. Gendannelse af én kundes data uden at røre andres er øvet på en rigtig kopi, ikke kun beskrevet.
- Offentlige endepunkter er rate-limited mod misbrug.
Vi oplyser ikke noget om overvågning, penetrationstest eller certificeringer, fordi vi ikke har det. Får vi det, står det her.
§5 Underdatabehandlere
I giver med denne aftale en generel godkendelse af, at vi bruger underdatabehandlere. Hvem de er, hvad de gør, og hvor data ligger, står på listen over underdatabehandlere. Vi varsler ændringer mindst 30 dage før, og I kan gøre indsigelse i den periode. Vi pålægger enhver underdatabehandler de samme forpligtelser som dem, der står her.
§6 Bistand til jer
Beder en af jeres kunder om indsigt, rettelse, sletning eller dataportabilitet, hjælper vi jer med at svare — uden unødig forsinkelse og senest 10 arbejdsdage efter I beder om det. Henvender den registrerede sig direkte til os, svarer vi ikke selv, men sender henvendelsen videre til jer. Vi bistår desuden med konsekvensanalyser og forudgående høringer, i det omfang det er relevant for vores del af behandlingen.
§7 Brud på persondatasikkerheden
Opdager vi et brud, underretter vi jer uden unødig forsinkelse og senest 48 timer efter vi er blevet bekendt med det — så I kan nå jeres egen frist på 72 timer over for Datatilsynet. Underretningen beskriver hvad der er sket, hvilke oplysninger og hvor mange registrerede der er berørt, hvad konsekvenserne kan være, og hvad vi gør ved det. Vi anmelder ikke på jeres vegne; det er jeres beslutning som dataansvarlige.
§8 Sletning ved ophør
Når abonnementet ophører, sletter vi personoplysningerne, eller returnerer dem til jer hvis I beder om det inden for 30 dage. Sletningen sker senest 30 dage efter ophør. Data kan derefter fortsat findes i sikkerhedskopier, indtil de udløber efter deres normale 30 dage, hvorefter de er væk. Vi opbevarer kun det, lovgivningen kræver af os — f.eks. bogføringsmateriale.
§9 Dokumentation og revision
Vi stiller de oplysninger til rådighed, der skal til for at vise, at vi overholder artikel 28 — herunder ved at besvare et sikkerhedsspørgeskema. Ønsker I en egentlig revision eller inspektion, aftales tid og omfang på forhånd, og I afholder omkostningerne, medmindre revisionen afdækker væsentlige mangler hos os.
§10 Ansvar, lovvalg og ændringer
Ansvarsbegrænsningen i handelsbetingelsernes §16 gælder også for denne aftale, og aftalen er underlagt dansk ret med værneting som i §18. Ændringer i aftalen varsles mindst 30 dage før de træder i kraft.
Versionshistorik
- 16. august 2026 — aftalen oprettet.