Databehandleraftale
Senest opdateret: 19. september 2026 · Version 1.0
Denne databehandleraftale (»DPA'en«) indgås mellem dig, den organisation der bruger idbuddy (»Kunden«, »du« eller »din«), og Byte Buddies AB, organisationsnummer 559491-4979, med hjemsted i Malmø, Sverige (»idbuddy«, »vi«, »os« eller »vores«).
Den gælder, når vi behandler persondata på dine vegne i forbindelse med Tjenesten, og den er den aftale, som artikel 28(3) i GDPR kræver. Den udgør en integreret del af vilkårene og betingelserne for Tjenesten, der er tilgængelige på idbuddy.io/terms, og accepteres, når du accepterer Vilkårene. Du behøver ikke at underskrive et separat eksemplar.
Dette dokument regulerer de persondata om dine medlemmer, som du betror os. Det regulerer ikke de persondata, vi behandler som selvstændig dataansvarlig, for eksempel dine administratorers kontooplysninger og vores faktureringsmateriale. De er beskrevet i vores privatlivspolitik på idbuddy.io/privacy.
Kort og godt
Organisationer. Kort fortalt: de seks ting, der er værd at vide før resten.
- Dette er artikel 28-aftalen mellem din organisation og os. Den er en del af Vilkårene og accepteres sammen med dem.
- Du bestemmer, hvad der sker med dine medlemmers oplysninger. Vi handler kun efter din instruks, aldrig til vores egne formål.
- Medlemsoplysninger opbevares i EU. Afsendelse af e-mail indebærer en overførsel til USA på det grundlag, der er nævnt i afsnit 9.
- Hver leverandør, der berører oplysningerne, er nævnt her med land og rolle, og du hører om en ny, før den går i gang.
- Når et medlem beder dig vise, rette eller slette det, du har, får du vores hjælp til at svare.
- Når du forlader os, vælger du: oplysningerne tilbage eller slettet. Uanset hvad beholder vi dem ikke.
1. Roller og behandlingens genstand
Organisationer. Kort fortalt: Du bestemmer, hvad der sker med dine medlemsdata, og vi udfører det. Du er dataansvarlig, vi er din databehandler.
For alle Kundedata handler du som dataansvarlig og vi som din databehandler i henhold til artikel 4, nr. 7–8, i GDPR.
»Kundedata« betyder de persondata, som du eller dine medlemmer lægger ind i dit arbejdsområde: medlemsposter, medlemskaber, registreringer af medlemskontingent, stempelkort og klippekort, tilbud og indløsninger af dem, arrangementer og deltagelse, indtjekningshistorik, uploadede filer samt de beskeder, du sender gennem Tjenesten.
Genstanden for behandlingen er leveringen af Tjenesten til dig: en platform til medlemshåndtering med et administratordashboard, en medlemsapp, en scanner til personalet ved disken og en e-mailudsender.
Konfigurerer du Tjenesten på en måde, der fastlægger et formål, som er dit eget, forbliver du dataansvarlig for det formål.
2. Varighed
Organisationer. Kort fortalt: Så længe du har et arbejdsområde, plus afviklingsperioden i afsnit 14.
DPA'en træder i kraft, når du accepterer Vilkårene, og løber, så længe vi behandler Kundedata på dine vegne.
Den består efter Vilkårenes ophør, så længe vi fortsat opbevarer Kundedata, og forpligtelserne i afsnit 6, 7, 12 og 14 gælder fortsat i den periode.
3. Behandlingens karakter og formål
Organisationer. Kort fortalt: Vi opbevarer dine medlemsdata, viser dem tilbage til dig og dine medlemmer og sender de beskeder, du beder os om at sende.
Vi behandler kun Kundedata for at levere, vedligeholde og sikre Tjenesten. I praksis betyder det:
- At opbevare medlemsposter, medlemskaber og historikken over, hvad et medlem har foretaget sig i dit arbejdsområde.
- At vise disse data tilbage til dig i administratordashboardet og til hvert medlem i medlemsappen, i overensstemmelse med de adgangsregler, du konfigurerer.
- At udstede og læse medlems-QR-koder, så personalet ved disken kan identificere et medlem og registrere en indtjekning, et stempel, et klip eller et indløst tilbud.
- At sende de e-mails, du skriver og udløser, og de transaktionelle e-mails, som Tjenesten sender på dine vegne, for eksempel invitationer.
- At tælle medlemmer og aktivitet, så vi kan vise dig, hvordan dit arbejdsområde bruges.
- At holde de backups, logs og sikkerhedsregistreringer, der er nødvendige for at drive Tjenesten.
Vi bruger ikke Kundedata til at træne modeller, til at opbygge profiler af dine medlemmer til vores egne formål eller til reklame af nogen art.
4. Kategorier af registrerede og persondata
Organisationer. Kort fortalt: Dine medlemmer, dine administratorer og de personer, du inviterer. Dataene er det, du og de lægger ind.
Kategorier af registrerede:
- Dine medlemmer og tidligere medlemmer.
- Dine administratorer og andre medarbejdere med adgang til dit arbejdsområde.
- Personer, du har inviteret, og som endnu ikke har accepteret.
Kategorier af persondata:
- Identitets- og kontaktdata: navn, e-mailadresse, profilbillede og ethvert visningsnavn, du sætter på et medlem i dit arbejdsområde.
- Medlemskabsdata: hvilken organisation et medlem tilhører, hvilken rolle det har, hvornår medlemskabet begyndte, dets fornyelses- og samtykkestatus samt eventuelle registreringer af medlemskontingent.
- Interaktionsdata: indsamlede stempler, brugte klip, indløste tilbud, arrangementer der er deltaget i, registrerede indtjekninger og de poster i scanningsloggen, som de skaber.
- Indhold, du leverer: tekst, billeder og filer, du uploader, samt indholdet af de e-mails, du sender.
- Tekniske data, der genereres ved brug: tidsstempler, identifikatorer og logposter knyttet til handlingerne ovenfor.
Hvor et medlemskab af din organisation i sig selv afslører en særlig kategori af persondata efter artikel 9 i GDPR, er du fortsat ansvarlig for at identificere din betingelse efter artikel 9(2). Vi beder ikke om, og Tjenesten har ikke noget felt til, særlige kategorier af data.
5. Instrukser
Organisationer. Kort fortalt: Vi gør kun det, du har bedt os om, og vi siger til, hvis en instruks ser ulovlig ud.
Vi behandler kun Kundedata efter dine dokumenterede instrukser, herunder med hensyn til overførsler til et tredjeland. Dine instrukser består af Vilkårene, denne DPA og din konfiguration af Tjenesten, og intet andet.
Kræver EU-ret eller svensk ret, at vi behandler Kundedata ud over dine instrukser, underretter vi dig om det krav før behandlingen, medmindre den pågældende ret forbyder underretningen af hensyn til vigtige samfundsinteresser.
Vi informerer dig, hvis en instruks efter vores opfattelse er i strid med GDPR eller en anden databeskyttelsesbestemmelse. Vi kan indstille den pågældende behandling, indtil instruksen er trukket tilbage eller ændret.
6. Fortrolighed
Organisationer. Kort fortalt: Alle, der kan se dine data, er bundet af tavshedspligt.
Vi sikrer, at de personer, der er bemyndiget til at behandle Kundedata, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
Adgang gives efter princippet om mindste privilegium, kun til det personale, der har brug for den for at drive, supportere og sikre Tjenesten, og den fjernes, når den ikke længere er nødvendig.
7. Sikkerhedsforanstaltninger
Organisationer. Kort fortalt: De konkrete foranstaltninger, vi anvender efter artikel 32, ikke et løfte om at være omhyggelige.
Vi gennemfører passende tekniske og organisatoriske foranstaltninger efter artikel 32 i GDPR, under hensyntagen til det tekniske niveau, omkostningerne ved implementering, behandlingens karakter og omfang samt risikoen for de registreredes rettigheder og friheder. De omfatter:
- TLS 1.2 eller højere for al trafik i transit og kryptering i hvile for databasen, fillagringen og backups.
- Row-level security i databasen, så en organisations data kun kan nås af den organisation, håndhævet af databasen selv og ikke af applikationskode.
- Hver skrivning går gennem en kontrolleret funktion på serversiden i stedet for en direkte databaseskrivning fra browseren.
- Adgang efter mindste privilegium for vores eget personale, med logning af adgangen.
- Adskillelse af produktionsmiljøet fra udviklingsmiljøerne.
- Regelmæssige backups af databasen og fillagringen.
- Medarbejdere er uddannet i databeskyttelse og bundet af tavshedspligt.
Vi gennemgår disse foranstaltninger med jævne mellemrum og kan ændre dem, forudsat at sikkerhedsniveauet ikke forringes.
8. Underdatabehandlere
Organisationer. Kort fortalt: De leverandører, vi bruger, hvad hver af dem gør, og hvordan du gør indsigelse mod en ændring.
Du giver os generel skriftlig bemyndigelse til at engagere underdatabehandlere. Den aktuelle liste er:
- Supabase Inc. (USA), med vores projekt oprettet i en EU-region. Database, autentificering, fillagring og planlagte job. Det er her, dine konto-, medlemskabs- og interaktionsdata ligger.
- Vercel Inc. (USA). Hosting af idbuddy.io, app.idbuddy.io, admin.idbuddy.io og ops.idbuddy.io samt den aggregerede brugsmåling og den botbeskyttelse ved login, der er beskrevet i vores privatlivspolitik.
- Resend, Inc. (USA). Levering af hver e-mail, platformen sender. Beskedindhold og modtageradresser passerer gennem den, og dens leveringslogs og beskedmetadata opbevares i USA.
- Google Ireland Limited, med Google LLC (USA) som underdatabehandler. Kun hvor en person vælger »Fortsæt med Google« for at logge ind.
- OpenStreetMap Foundation (Storbritannien). Adresseopslag og kortfliser i administratorværktøjet. Markørbilleder til disse kort leveres fra et offentligt distributionsnetværk for kode, der drives af Cloudflare, Inc. (USA).
- En hostet virksomheds-e-mailtjeneste til korrespondance med info (at) idbuddy.io og contact (at) idbuddy.io.
Hver underdatabehandler er bundet af en skriftlig aftale, der pålægger databeskyttelsesforpligtelser, som ikke er mindre beskyttende end dem i denne DPA.
Vi informerer dig om enhver planlagt tilføjelse eller udskiftning af en underdatabehandler mindst tredive dage, før den får virkning, pr. e-mail til ejeren af dit arbejdsområde. Du kan inden for den periode gøre indsigelse på rimelige databeskyttelsesmæssige grunde ved at skrive til info (at) idbuddy.io. Kan vi ikke løse indsigelsen, kan du opsige den berørte del af Tjenesten og få en forholdsmæssig refusion af eventuelle forudbetalte gebyrer for den uudnyttede periode.
Vi er fortsat fuldt ansvarlige over for dig for hver underdatabehandlers opfyldelse af sine forpligtelser.
9. Overførsler uden for EU/EØS
Organisationer. Kort fortalt: Dine medlemsdata ligger i EU. Hvor en leverandør rækker uden for EU, har hver overførsel et navngivet grundlag.
Kundedata opbevares i en EU-region, og vores eget personale tilgår dem fra Sverige. Flere af underdatabehandlerne i afsnit 8 er etableret uden for EU/EØS, så en del af behandlingen når et tredjeland. Hvor det sker, sker det kun på et af følgende grundlag efter GDPR artikel 44 til 49:
- Tilstrækkelighedsafgørelse (artikel 45). Storbritannien er omfattet af en tilstrækkelighedsafgørelse, og den er grundlaget for OpenStreetMap-behandlingen.
- Europa-Kommissionens standardkontraktbestemmelser (artikel 46) suppleret med tekniske og organisatoriske garantier: kryptering i transit og i hvile, adgangskontroller og transparensforpligtelser. Det er grundlaget for Supabase, Vercel, Resend og Cloudflare.
- EU-US Data Privacy Framework, hvor leverandøren er certificeret under det, og behandlingen falder inden for dets anvendelsesområde.
Vi foretager en konsekvensanalyse for overførsler, før vi indleder en ny tredjelandsoverførsel. Vi tilføjer ikke en overførsel uden en gyldig mekanisme efter kapitel V i GDPR.
10. Bistand med de registreredes rettigheder
Organisationer. Kort fortalt: Dine medlemmer spørger dig, ikke os. Har du brug for vores hjælp til at svare, får du den.
Anmodninger fra registrerede er dine at besvare. Kontakter et medlem os direkte om data i dit arbejdsområde, svarer vi ikke på dine vegne ud over at henvise medlemmet til dig, og vi videresender anmodningen til dig uden unødig forsinkelse.
Under hensyntagen til behandlingens karakter bistår vi dig med passende tekniske og organisatoriske foranstaltninger med at opfylde din forpligtelse til at besvare anmodninger efter GDPR artikel 15 til 22. I praksis:
- Administratordashboardet lader dig selv læse, rette og fjerne medlemsdataene i dit arbejdsområde, hvilket dækker de fleste anmodninger uden vores medvirken.
- Kan en anmodning ikke besvares fra dashboardet, så skriv til info (at) idbuddy.io, hvorefter vi udleverer de Kundedata, vi har om den registrerede, eller gennemfører den berigtigelse, begrænsning eller sletning, du instruerer os om, inden fjorten dage fra din anmodning.
- Vi tager ikke betaling for denne bistand, medmindre en anmodning er åbenbart grundløs eller overdreven.
11. Bistand med artikel 32 til 36
Organisationer. Kort fortalt: Vi hjælper dig med at opfylde dine egne forpligtelser om sikkerhed, brud og konsekvensanalyser.
Under hensyntagen til behandlingens karakter og de oplysninger, vi har til rådighed, bistår vi dig med at sikre overholdelse af dine forpligtelser efter GDPR artikel 32 til 36, herunder behandlingssikkerhed, anmeldelse og meddelelse af brud, konsekvensanalyser vedrørende databeskyttelse samt forudgående høring af en tilsynsmyndighed.
12. Brud på persondatasikkerheden
Organisationer. Kort fortalt: Vi underretter dig uden unødig forsinkelse og giver dig det, du skal bruge for at anmelde.
Vi underretter dig uden unødig forsinkelse, efter at vi er blevet bekendt med et brud på persondatasikkerheden, der berører Kundedata.
Underretningen beskriver bruddets karakter, kategorierne og det omtrentlige antal berørte registrerede og poster, de sandsynlige konsekvenser, de foranstaltninger, der er truffet eller foreslået, samt et kontaktpunkt for yderligere oplysninger. Kan vi ikke give det hele på én gang, giver vi det i etaper uden unødig yderligere forsinkelse.
Anmeldelse til tilsynsmyndigheder og underretning af registrerede efter GDPR artikel 33 og 34 er dit ansvar som dataansvarlig. Vi foretager ikke den anmeldelse på dine vegne, medmindre du instruerer os om det, og vi accepterer det skriftligt.
13. Revision og oplysninger
Organisationer. Kort fortalt: Du kan bede os påvise, at vi overholder reglerne, og du kan revidere på rimelige vilkår.
Vi stiller alle oplysninger, der er nødvendige for at påvise overholdelse af artikel 28 i GDPR, til rådighed for dig og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af dig eller en anden revisor, som du har bemyndiget.
En revision kan foretages én gang pr. kalenderår, med mindst tredive dages skriftligt varsel, inden for normal kontortid, uden urimelige forstyrrelser af vores drift og under iagttagelse af tavshedspligt. Vi kan imødekomme en anmodning om revision ved at fremlægge en aktuel tredjepartsrapport eller certificering, hvor en sådan dækker anmodningens omfang.
Yderligere revisioner kan foretages, hvor en tilsynsmyndighed kræver det, eller efter et brud på persondatasikkerheden, der berører dine Kundedata. Du bærer de rimelige omkostninger ved en revision, medmindre den afdækker en væsentlig misligholdelse af denne DPA.
14. Tilbagelevering og sletning
Organisationer. Kort fortalt: Når du forlader os, vælger du: få dataene tilbage eller få dem slettet. Uanset hvad beholder vi dem ikke.
Ved Tjenestens ophør sletter eller tilbageleverer vi efter dit valg alle Kundedata til dig og sletter eksisterende kopier, medmindre EU-ret eller svensk ret kræver, at vi opbevarer dem.
Du foretager valget ved at skrive til info (at) idbuddy.io inden udløbet af den afviklingsperiode, der er fastsat i Vilkårene. Foretager du ikke et valg, sletter vi.
Backups, der indeholder Kundedata, overskrives i deres almindelige cyklus og gendannes ikke ud over for at retablere Tjenesten.
Aggregerede eller anonymiserede data, der ikke længere kan henføres til en registreret, er ikke Kundedata og kan opbevares.
15. Ansvar og forrang
Organisationer. Kort fortalt: Dette dokument går forud for Vilkårene, hvor de to er uenige om persondata.
Hver part hæfter efter artikel 82 i GDPR for den skade, der forvoldes ved behandling, som er i strid med GDPR.
I tilfælde af konflikt mellem denne DPA og Vilkårene om behandlingen af persondata har denne DPA forrang. I tilfælde af konflikt mellem denne DPA og en Bestilling har denne DPA forrang, for så vidt angår behandlingen af persondata.
Denne DPA er underlagt svensk ret, og tvister afgøres som fastsat i Vilkårene.
16. Kontakt
Organisationer. Kort fortalt: Én adresse til alt i dette dokument.
Byte Buddies AB, organisationsnummer 559491-4979, Malmø, Sverige.
I ethvert forhold under denne DPA, herunder indsigelser mod underdatabehandlere, anmodninger om revision, bistand med de registreredes rettigheder og dit valg efter afsnit 14, skriv til info (at) idbuddy.io.
17. Ændringer af denne DPA
Organisationer. Kort fortalt: Tredive dages varsel, før en væsentlig ændring træder i kraft.
Vi kan opdatere denne DPA, hvor en ændring i lovgivningen, i Tjenesten eller blandt vores underdatabehandlere kræver det, forudsat at ændringen ikke forringer beskyttelsen af Kundedata.
Vi giver dig mindst tredive dages varsel om en væsentlig ændring, før den træder i kraft, pr. e-mail til ejeren af dit arbejdsområde. Versionen og datoen øverst i dette dokument fortæller dig, hvilken version der gælder.