1. Baggrund og formål
1.1 Denne DPA regulerer Databehandlerens behandling af personoplysninger på vegne af Dataansvarlige i forbindelse med levering af eStatic-platformens tjenester, herunder:
- Indsamling og videresendelse af leads (boligejere der har anmodet om vurdering).
- Visning af ejer-oplysninger i sælger-radaren for den Dataansvarliges postnumre.
- Opbevaring af korrespondance, statistikker og analysedata vedrørende Dataansvarliges egne aktiviteter på platformen.
- Levering af adresse-rapporter og prisvurderinger til Dataansvarliges brug i mægler-virket.
1.2 Aftalen omfatter ikke data som eStatic behandler som selvstændig dataansvarlig (fx model-træning på offentligt tilgængelige handelsdata, drift af tjenesten, fakturering). Sådan behandling reguleres i vores privatlivspolitik.
2. Instruktioner og varighed
2.1 Databehandleren må kun behandle personoplysninger efter dokumenterede instruktioner fra Dataansvarlige. Dataansvarliges generelle instruktion fremgår af Bilag A nedenfor og af de funktioner som Dataansvarlige aktivt anvender i platformen.
2.2 Databehandleren skal straks underrette Dataansvarlige, hvis en instruktion efter Databehandlerens vurdering er i strid med databeskyttelsesforordningen eller anden EU-/medlemsstatsret.
2.3 Aftalen træder i kraft når mægler-kontoen oprettes og løber, indtil kontoen slettes eller abonnementet ophører — herefter sletter Databehandleren personoplysningerne, jf. afsnit 7.
3. Databehandlerens forpligtelser
Databehandleren skal:
- Behandle personoplysninger fortroligt og sikre, at personer med adgang er underlagt fortrolighedspligt.
- Iværksætte passende tekniske og organisatoriske foranstaltninger, jf. GDPR art. 32 (se Bilag C).
- Yde rimelig bistand til Dataansvarlige med opfyldelse af pligter efter art. 32-36 (sikkerhed, brud, konsekvensanalyser).
- Yde rimelig bistand til besvarelse af anmodninger fra registrerede (indsigt, sletning, berigtigelse mv.).
- Stille de nødvendige oplysninger til rådighed for, at Dataansvarlige kan påvise overholdelse af art. 28, herunder give mulighed for revision og inspektioner — se afsnit 9.
4. Underdatabehandlere (sub-processors)
4.1 Databehandleren har Dataansvarliges generelle godkendelse til at anvende underdatabehandlere. Den aktuelle liste fremgår af Bilag B og privatlivspolitikken §5.
4.2 Databehandleren skal underrette Dataansvarlige mindst 30 dage før der tilføjes eller udskiftes en underdatabehandler. Underretning sker via e-mail til den adresse, der er registreret på kontoen, samt opdatering af listen på estatic.dk/privatlivspolitik.
4.3 Hvis Dataansvarlige har saglige grunde til at gøre indsigelse mod en ny underdatabehandler, kan Dataansvarlige opsige aftalen med øjeblikkelig virkning og få refunderet ikke-brugt abonnement.
4.4 Databehandleren har indgået skriftlige databehandleraftaler med samtlige underdatabehandlere, der pålægger dem samme databeskyttelsesforpligtelser som er fastsat i nærværende DPA.
5. Overførsel til tredjelande
5.1 Databehandleren må kun overføre personoplysninger til lande uden for EU/EØS, hvis der foreligger et gyldigt overførselsgrundlag jf. GDPR kapitel V — typisk EU-US Data Privacy Framework eller EU-Kommissionens standardkontraktsbestemmelser (SCC 2021/914).
5.2 Aktuelle tredjelands-overførsler fremgår af Bilag B.
6. Brud på persondatasikkerheden
6.1 Databehandleren skal uden unødig forsinkelse — og senest 24 timer efter konstatering — give Dataansvarlige meddelelse om enhver brud på persondatasikkerheden, der vedrører oplysninger behandlet under denne aftale.
6.2 Meddelelsen skal omfatte alle de oplysninger, som Dataansvarlige skal bruge for at kunne anmelde til Datatilsynet inden 72 timer, jf. GDPR art. 33, herunder:
- Karakteren af bruddet og berørte kategorier af registrerede.
- Det omtrentlige antal berørte registrerede og dataposter.
- De sandsynlige konsekvenser af bruddet.
- Foranstaltninger truffet eller foreslået for at håndtere bruddet.
7. Sletning og tilbagelevering
7.1 Når aftalen ophører — fx ved at kontoen slettes eller abonnementet opsiges — skal Databehandleren efter Dataansvarliges valg:
- Slette alle personoplysninger samt eksisterende kopier (standardvalget i eStatic), eller
- Tilbagelevere dem i et struktureret, alment anvendt og maskinlæsbart format (JSON-eksport tilgængelig via dashboardet) inden sletning.
7.2 Sletning sker inden for 30 dages grace-periode efter aftalens ophør, hvorefter alle personhenførbare data slettes uigenkaldeligt. Bogføringspligtige oplysninger anonymiseres og opbevares i 5 år, jf. bogføringslovens §10.
7.3 Databehandleren skal kunne dokumentere, at sletning er sket.
8. Erstatningsansvar
8.1 Parterne hæfter overfor de registrerede efter de regler, der følger af GDPR art. 82.
8.2 Parternes indbyrdes erstatningsansvar er begrænset til direkte tab og kan samlet ikke overstige det beløb, som Dataansvarlige har betalt for eStatic-abonnement i de seneste 12 måneder forud for skadens indtræden.
8.3 Begrænsningerne gælder ikke ved forsætlige handlinger eller grov uagtsomhed.
9. Revision og dokumentation
9.1 Databehandleren stiller årligt — og oftere ved rimelig anmodning — relevante oplysninger til rådighed for Dataansvarlige til dokumentation af, at art. 28-forpligtelserne overholdes. Dette kan ske ved:
- Skriftlig erklæring fra Databehandleren med beskrivelse af tekniske og organisatoriske foranstaltninger.
- Adgang til revisionsrapporter fra tredjepart, hvis sådanne findes (fx ISAE 3402-erklæring fra hosting-leverandører).
9.2 Fysisk on-site revision kan aftales i særlige tilfælde med 30 dages varsel og Dataansvarliges egen omkostning.
10. Lovvalg og værneting
10.1 Aftalen er underlagt dansk ret.
10.2 Tvister skal afgøres ved de danske domstole med Retten i Næstved som første instans.
Bilag A — Oplysninger om behandlingen
A.1 Formål med behandlingen
Levering af leads, ejer-data og markedsanalyser til Dataansvarliges brug i mægler-virksomhed.
A.2 Karakteren af behandlingen
Indsamling, opbevaring, struktureret visning, statistisk analyse, videresendelse til Dataansvarlige, sletning.
A.3 Kategorier af personoplysninger
- Identifikationsoplysninger (navn, bopælsadresse).
- Demografiske oplysninger (fødselsår, aldersinterval).
- Ejendoms- og ejeroplysninger (BFE-nummer, ejertid, pant, handelshistorik).
- Adfærdsdata (hvilken boligadresse blev der gjort opslag på — pseudonymiseret).
- Robinsonliste-status (sandt/falskt).
Ingen særlige kategorier af personoplysninger (GDPR art. 9) eller oplysninger om straffedomme (art. 10) behandles.
A.4 Kategorier af registrerede
- Boligejere i de postnumre, som Dataansvarlige har abonnement på.
- Personer der frivilligt har anmodet om en prisvurdering på estatic.dk.
A.5 Varighed
Behandlingen finder sted i samme periode, som Dataansvarlige har en aktiv konto/abonnement, og indtil 30 dage efter ophør (grace-periode), jf. afsnit 7.
Bilag B — Godkendte underdatabehandlere
Listen kan opdateres med 30 dages varsel jf. afsnit 4.2. Den seneste version findes altid på estatic.dk/privatlivspolitik §5.
Bilag C — Tekniske og organisatoriske sikkerhedsforanstaltninger
C.1 Adgangskontrol
- Mægler-login med bcrypt-hashet password (cost 12) + obligatorisk e-mail-verificering.
- Administrativ adgang til produktionsservere kræver SSH-nøgle + 2FA.
- Rolle-baseret adgang: mæglere ser kun data fra egne postnumre.
C.2 Kryptering
- TLS 1.2+ med HSTS på alle HTTP-endpoints.
- LUKS at-rest-kryptering af database-volumes og file-uploads.
- SHA-256-hashing af IP-adresser inden lagring.
C.3 Logning og overvågning
- Audit-log af alle administrative handlinger (godkendelse af mæglere, ændring af tilladelser, dataeksport).
- E-mail-send-log med 13 måneders opbevaring.
- Driftsovervågning med automatiske alerts ved unormal adfærd.
C.4 Backup og kontinuitet
- Daglig krypteret backup af databasen, 30 dages retention.
- Backup gemmes geografisk adskilt fra primær produktion.
- Recovery-procedure dokumenteret og testes kvartalsvist.
C.5 Hændelseshåndtering
- Skriftlig procedure for håndtering af sikkerhedshændelser.
- 24-timers frist for underretning til Dataansvarlige (jf. aftalens afsnit 6).
- Eskalationsprocedure til Datatilsynet ved relevante hændelser.
C.6 Personale
- Fortrolighedsklausul i alle ansættelses- og konsulentkontrakter.
- Adgang gives på "need-to-know"-basis og fjernes straks ved ophør.
- Awareness-træning i GDPR ved tiltrædelse.