Menu

Databehandleraftale

Databehandleraftale

Denne databehandleraftale ("DPA") indgås automatisk mellem ejendomsmægleren ("Dataansvarlig") og Infinity Game Studio ApS ("Databehandler") når mægleren opretter en konto på estatic.dk og modtager leads og ejer-data via platformen. Aftalen er udarbejdet i overensstemmelse med databeskyttelsesforordningen (GDPR) artikel 28 og Datatilsynets standard-databehandler­aftale.

Vigtigt at forstå: Når du som mægler modtager leads og ejer-oplysninger fra eStatic, er du selv dataansvarlig for, hvordan du bruger og opbevarer dem. eStatic er kun databehandler for de oplysninger vi behandler på dine vegne i forbindelse med selve leverancen. Du har samme pligter overfor de registrerede som ethvert andet danskt mægler-virke — herunder oplysningspligt, behandlings­fortegnelse og overholdelse af markedsføringslovens §10 (Robinsonlisten).

1. Baggrund og formål

1.1 Denne DPA regulerer Databehandlerens behandling af personoplysninger på vegne af Dataansvarlige i forbindelse med levering af eStatic-platformens tjenester, herunder:

  • Indsamling og videresendelse af leads (boligejere der har anmodet om vurdering).
  • Visning af ejer-oplysninger i sælger-radaren for den Dataansvarliges postnumre.
  • Opbevaring af korrespondance, statistikker og analyse­data vedrørende Dataansvarliges egne aktiviteter på platformen.
  • Levering af adresse-rapporter og prisvurderinger til Dataansvarliges brug i mægler-virket.

1.2 Aftalen omfatter ikke data som eStatic behandler som selvstændig dataansvarlig (fx model-træning på offentligt tilgængelige handels­data, drift af tjenesten, fakturering). Sådan behandling reguleres i vores privatlivspolitik.

2. Instruktioner og varighed

2.1 Databehandleren må kun behandle personoplysninger efter dokumenterede instruktioner fra Dataansvarlige. Dataansvarliges generelle instruktion fremgår af Bilag A nedenfor og af de funktioner som Dataansvarlige aktivt anvender i platformen.

2.2 Databehandleren skal straks underrette Dataansvarlige, hvis en instruktion efter Databehandlerens vurdering er i strid med databeskyttelses­forordningen eller anden EU-/medlemsstats­ret.

2.3 Aftalen træder i kraft når mægler-kontoen oprettes og løber, indtil kontoen slettes eller abonnementet ophører — herefter sletter Databehandleren personoplysningerne, jf. afsnit 7.

3. Databehandlerens forpligtelser

Databehandleren skal:

  • Behandle personoplysninger fortroligt og sikre, at personer med adgang er underlagt fortroligheds­pligt.
  • Iværksætte passende tekniske og organisatoriske foranstaltninger, jf. GDPR art. 32 (se Bilag C).
  • Yde rimelig bistand til Dataansvarlige med opfyldelse af pligter efter art. 32-36 (sikkerhed, brud, konsekvens­analyser).
  • Yde rimelig bistand til besvarelse af anmodninger fra registrerede (indsigt, sletning, berigtigelse mv.).
  • Stille de nødvendige oplysninger til rådighed for, at Dataansvarlige kan påvise overholdelse af art. 28, herunder give mulighed for revision og inspektioner — se afsnit 9.

4. Underdatabehandlere (sub-processors)

4.1 Databehandleren har Dataansvarliges generelle godkendelse til at anvende underdatabehandlere. Den aktuelle liste fremgår af Bilag B og privatlivspolitikken §5.

4.2 Databehandleren skal underrette Dataansvarlige mindst 30 dage før der tilføjes eller udskiftes en underdatabehandler. Underretning sker via e-mail til den adresse, der er registreret på kontoen, samt opdatering af listen på estatic.dk/privatlivspolitik.

4.3 Hvis Dataansvarlige har saglige grunde til at gøre indsigelse mod en ny underdatabehandler, kan Dataansvarlige opsige aftalen med øjeblikkelig virkning og få refunderet ikke-brugt abonnement.

4.4 Databehandleren har indgået skriftlige databehandler­aftaler med samtlige underdatabehandlere, der pålægger dem samme databeskyttelses­forpligtelser som er fastsat i nærværende DPA.

5. Overførsel til tredjelande

5.1 Databehandleren må kun overføre personoplysninger til lande uden for EU/EØS, hvis der foreligger et gyldigt overførsels­grundlag jf. GDPR kapitel V — typisk EU-US Data Privacy Framework eller EU-Kommissionens standard­kontrakts­bestemmelser (SCC 2021/914).

5.2 Aktuelle tredjelands-overførsler fremgår af Bilag B.

6. Brud på persondatasikkerheden

6.1 Databehandleren skal uden unødig forsinkelse — og senest 24 timer efter konstatering — give Dataansvarlige meddelelse om enhver brud på persondata­sikkerheden, der vedrører oplysninger behandlet under denne aftale.

6.2 Meddelelsen skal omfatte alle de oplysninger, som Dataansvarlige skal bruge for at kunne anmelde til Datatilsynet inden 72 timer, jf. GDPR art. 33, herunder:

  • Karakteren af bruddet og berørte kategorier af registrerede.
  • Det omtrentlige antal berørte registrerede og dataposter.
  • De sandsynlige konsekvenser af bruddet.
  • Foranstaltninger truffet eller foreslået for at håndtere bruddet.

7. Sletning og tilbagelevering

7.1 Når aftalen ophører — fx ved at kontoen slettes eller abonnementet opsiges — skal Databehandleren efter Dataansvarliges valg:

  • Slette alle personoplysninger samt eksisterende kopier (standard­valget i eStatic), eller
  • Tilbagelevere dem i et struktureret, alment anvendt og maskinlæsbart format (JSON-eksport tilgængelig via dashboardet) inden sletning.

7.2 Sletning sker inden for 30 dages grace-periode efter aftalens ophør, hvorefter alle personhenførbare data slettes uigenkaldeligt. Bogføringspligtige oplysninger anonymiseres og opbevares i 5 år, jf. bogføringslovens §10.

7.3 Databehandleren skal kunne dokumentere, at sletning er sket.

8. Erstatningsansvar

8.1 Parterne hæfter overfor de registrerede efter de regler, der følger af GDPR art. 82.

8.2 Parternes indbyrdes erstatningsansvar er begrænset til direkte tab og kan samlet ikke overstige det beløb, som Dataansvarlige har betalt for eStatic-abonnement i de seneste 12 måneder forud for skadens indtræden.

8.3 Begrænsningerne gælder ikke ved forsætlige handlinger eller grov uagtsomhed.

9. Revision og dokumentation

9.1 Databehandleren stiller årligt — og oftere ved rimelig anmodning — relevante oplysninger til rådighed for Dataansvarlige til dokumentation af, at art. 28-forpligtelserne overholdes. Dette kan ske ved:

  • Skriftlig erklæring fra Databehandleren med beskrivelse af tekniske og organisatoriske foranstaltninger.
  • Adgang til revisions­rapporter fra tredjepart, hvis sådanne findes (fx ISAE 3402-erklæring fra hosting-leverandører).

9.2 Fysisk on-site revision kan aftales i særlige tilfælde med 30 dages varsel og Dataansvarliges egen omkostning.

10. Lovvalg og værneting

10.1 Aftalen er underlagt dansk ret.

10.2 Tvister skal afgøres ved de danske domstole med Retten i Næstved som første instans.

Bilag A — Oplysninger om behandlingen

A.1 Formål med behandlingen

Levering af leads, ejer-data og markeds­analyser til Dataansvarliges brug i mægler-virksomhed.

A.2 Karakteren af behandlingen

Indsamling, opbevaring, struktureret visning, statistisk analyse, videresendelse til Dataansvarlige, sletning.

A.3 Kategorier af personoplysninger

  • Identifikations­oplysninger (navn, bopælsadresse).
  • Demografiske oplysninger (fødselsår, alders­interval).
  • Ejendoms- og ejer­oplysninger (BFE-nummer, ejertid, pant, handels­historik).
  • Adfærds­data (hvilken bolig­adresse blev der gjort opslag på — pseudonymiseret).
  • Robinsonliste-status (sandt/falskt).

Ingen særlige kategorier af personoplysninger (GDPR art. 9) eller oplysninger om straffe­domme (art. 10) behandles.

A.4 Kategorier af registrerede

  • Boligejere i de postnumre, som Dataansvarlige har abonnement på.
  • Personer der frivilligt har anmodet om en prisvurdering på estatic.dk.

A.5 Varighed

Behandlingen finder sted i samme periode, som Dataansvarlige har en aktiv konto/abonnement, og indtil 30 dage efter ophør (grace-periode), jf. afsnit 7.

Bilag B — Godkendte underdatabehandlere

NavnBehandlingPlaceringOverførsels­grundlagStripe Payments Europe Ltd.Betalings­behandling og abonnementIrland (EU)Intern EUResend Inc. / SMTP-leverandørTransaktions- og notifikations­mailsUSAEU-US DPF + SCCCloudflare Inc.DNS, TLS, DDoS-beskyttelseEU/USAEU-US DPF + SCCEgen hosting-infrastrukturDatabase, applikations­hosting, backup-lagringDanmarkIntern EULet's Encrypt (ISRG)Udstedelse af TLS-certifikaterUSAIngen personoplysninger overført (kun domæne)

Listen kan opdateres med 30 dages varsel jf. afsnit 4.2. Den seneste version findes altid på estatic.dk/privatlivspolitik §5.

Bilag C — Tekniske og organisatoriske sikkerheds­foranstaltninger

C.1 Adgangskontrol

  • Mægler-login med bcrypt-hashet password (cost 12) + obligatorisk e-mail-verificering.
  • Administrativ adgang til produktionsservere kræver SSH-nøgle + 2FA.
  • Rolle-baseret adgang: mæglere ser kun data fra egne postnumre.

C.2 Kryptering

  • TLS 1.2+ med HSTS på alle HTTP-endpoints.
  • LUKS at-rest-kryptering af database-volumes og file-uploads.
  • SHA-256-hashing af IP-adresser inden lagring.

C.3 Logning og overvågning

  • Audit-log af alle administrative handlinger (godkendelse af mæglere, ændring af tilladelser, dataeksport).
  • E-mail-send-log med 13 måneders opbevaring.
  • Driftsovervågning med automatiske alerts ved unormal adfærd.

C.4 Backup og kontinuitet

  • Daglig krypteret backup af databasen, 30 dages retention.
  • Backup gemmes geografisk adskilt fra primær produktion.
  • Recovery-procedure dokumenteret og testes kvartalsvist.

C.5 Hændelseshåndtering

  • Skriftlig procedure for håndtering af sikkerhedshændelser.
  • 24-timers frist for underretning til Dataansvarlige (jf. aftalens afsnit 6).
  • Eskalations­procedure til Datatilsynet ved relevante hændelser.

C.6 Personale

  • Fortrolighedsklausul i alle ansættelses- og konsulent­kontrakter.
  • Adgang gives på "need-to-know"-basis og fjernes straks ved ophør.
  • Awareness-træning i GDPR ved tiltrædelse.
Denne databehandleraftale accepteres elektronisk ved oprettelse af mægler-konto på estatic.dk. Den seneste version er bindende. Tidligere versioner kan rekvireres ved at skrive til [email protected].
Til toppen af siden