Standard Databehandleraftale
Version 1.0 — gældende fra 1. maj 2026
Bilag til Forretningsbetingelser for Frankston Underskriftrum.
1. Parter
Den dataansvarlige ("Kunden") — Den virksomhed eller organisation, der opretter konto og sender dokumenter til signering via Frankston Underskriftrum.
Databehandleren — Frankston ApS, CVR 34621195, Travervænget 3, 2920 Charlottenlund, Danmark. Kontakt: [email protected]
2. Præambel
2.1. Disse Bestemmelser fastsætter databehandlerens rettigheder og forpligtelser, når denne foretager behandling af personoplysninger på vegne af den dataansvarlige.
2.2. Bestemmelserne er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i databeskyttelsesforordningen (GDPR).
2.3. I forbindelse med leveringen af Frankston Underskriftrum behandler databehandleren personoplysninger på vegne af den dataansvarlige i overensstemmelse med disse Bestemmelser.
3. Den dataansvarliges forpligtelser
3.1. Den dataansvarlige er ansvarlig for at sikre, at behandlingen sker i overensstemmelse med GDPR, øvrig EU-ret og dansk national ret.
3.2. Den dataansvarlige har ret og pligt til at træffe beslutninger om formål og hjælpemidler for behandling af personoplysninger.
3.3. Den dataansvarlige er ansvarlig for, at der er et behandlingsgrundlag for de personoplysninger, som databehandleren instrueres i at behandle.
4. Databehandleren handler efter instruks
4.1. Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller dansk national ret.
4.2. Databehandleren underretter den dataansvarlige, hvis en instruks er i strid med GDPR eller anden databeskyttelseslovgivning.
5. Fortrolighed
5.1. Databehandleren må kun give adgang til personoplysninger til personer, som er underlagt fortrolighed eller lovbestemt tavshedspligt, og kun i det nødvendige omfang.
6. Behandlingssikkerhed
6.1. Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger, herunder:
- Kryptering under overførsel (TLS 1.2+) og at-rest (signaturdata)
- Session-baseret adgangskontrol med UUID-baserede URL'er og kryptografiske tokens
- Webhook-signaturvalidering (HMAC) og CSRF-beskyttelse
- Logning af alle signeringshændelser
- Regelmæssig backup af database og filer
7. Underdatabehandlere
7.1. Godkendte underdatabehandlere:
| Navn | Formål | Lokation |
|---|---|---|
| Criipto A/S / Idura ApS CVR 35142207 | MitID-autentifikation, PAdES-signering og dokumentforsegling | København, DK |
| Resend Inc. | E-mail-levering (notifikationer, påmindelser) | US (EU SCC'er) |
| Laravel Cloud | Hosting af applikation, database og fillagring | EU |
7.2. Ændringer i underdatabehandlere varsles med mindst 30 dages varsel, så den dataansvarlige har mulighed for at gøre indsigelse.
8. Overførsel til tredjelande
8.1. Resend Inc. kan behandle data i USA. Overførselsgrundlaget er EU-standardkontraktbestemmelser (SCC'er).
8.2. Øvrig behandling sker inden for EU/EØS.
9. Bistand til den dataansvarlige
9.1. Databehandleren bistår den dataansvarlige med at besvare anmodninger fra registrerede (indsigt, sletning, berigtigelse, portabilitet, begrænsning, indsigelse).
9.2. Databehandleren bistår med anmeldelse af brud på persondatasikkerheden (inden 72 timer) og eventuelle konsekvensanalyser.
10. Brud på persondatasikkerheden
10.1. Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på brud — senest 24 timer efter.
10.2. Underretningen indeholder: karakteren af bruddet, omtrentligt antal berørte, sandsynlige konsekvenser og trufne foranstaltninger.
11. Sletning og returnering
11.1. Ved ophør sletter databehandleren alle personoplysninger inden 90 dage efter kontolukning og bekræfter sletningen.
11.2. Data som Frankston er retligt forpligtet til at opbevare (fx bogføringslovens 5-års krav) er undtaget.
12. Revision og inspektion
12.1. Databehandleren stiller nødvendige oplysninger til rådighed for at påvise overholdelse af GDPR art. 28.
12.2. Databehandleren giver mulighed for revisioner efter rimelig forudgående aftale.
13. Ikrafttræden
13.1. Bestemmelserne træder i kraft ved Kundens accept af Vilkårene og er gældende så længe behandling af personoplysninger finder sted.
14. Ændringer
14.1. Væsentlige ændringer meddeles med mindst 30 dages varsel via e-mail. Fortsat brug efter ikrafttrædelsesdatoen anses som accept.
Bilag A — Behandlingens karakter
Formål
Levering af cloud-baseret elektronisk underskrift via MitID.
Aktiviteter
- Upload og opbevaring af PDF-dokumenter
- Identifikation af underskrivere via MitID (Criipto/Idura)
- Facilitering af elektronisk signatur (PAdES-format)
- E-mail-kommunikation med underskrivere og seere
- Logning af signeringshændelser (audit trail)
Typer af personoplysninger
- Navn og e-mailadresse
- MitID-identifikator (pseudonymiseret)
- IP-adresse og user agent
- Signeringstidsstempler
- Signaturpakke (krypteret)
- Enhver personoplysning i uploadede dokumenter
Da Kunden uploader dokumenter frit, kan disse indeholde enhver type personoplysninger. Det er Kundens ansvar at sikre lovligt behandlingsgrundlag.
Kategorier af registrerede
- Kundens medarbejdere (admins)
- Underskrivere af dokumenter
- Seere af dokumenter
Varighed
Behandlingen fortsætter så længe Kunden har en aktiv konto. Data slettes 90 dage efter kontolukning.