Databehandleraftale
Denne databehandleraftale er en del af Virksomhedsvilkårene. Kunden er dataansvarlig, og Reware ApS er databehandler, når Reware behandler personoplysninger på kundens vegne i Køretur.dk.
Gældende fra 2. august 2026
1. Parter, genstand og varighed
Aftalen indgås mellem den virksomhed, der accepterer Virksomhedsvilkårene ("den dataansvarlige"), og Reware ApS, CVR 45994767, Ågade 5, 8620 Kjellerup ("databehandleren").
Behandlingen omfatter levering, drift, sikkerhed, support og afvikling af Køretur.dk. Aftalen gælder, så længe Reware behandler personoplysninger på kundens vegne, herunder i en aftalt udtræks-, opbevarings- eller sletteperiode efter abonnementets ophør.
2. Kundens dokumenterede instruks
Reware behandler kun personoplysninger efter kundens dokumenterede instruks, som består af Virksomhedsvilkårene, denne aftale, kundens lovlige brug og indstillinger i tjenesten samt efterfølgende skriftlige instrukser, som Reware har accepteret.
Hvis Reware efter EU-ret eller dansk ret er forpligtet til anden behandling, orienteres kunden inden behandlingen, medmindre lovgivningen forbyder det. Reware underretter kunden, hvis en instruks efter Rewares vurdering strider mod databeskyttelsesreglerne.
3. Behandlingens karakter og formål
Reware indsamler, registrerer, strukturerer, opbevarer, tilgår, transmitterer, genererer dokumenter fra og sletter oplysninger i det omfang, det er nødvendigt for de funktioner, kunden vælger at bruge.
Formålene er blandt andet håndtering af køretøjer, prøvekørsler, udlån, dokumenter, signering, billeddokumentation, reklamationer, opfølgning, brugeradministration, support, sikkerhed og lovlig drift.
4. Registrerede og oplysningstyper
De registrerede kan være kundens brugere og medarbejdere samt købere, sælgere, førere, lånere, kontaktpersoner og andre personer, som indgår i kundens dokument- eller sagsforløb.
- Identitets-, kontakt- og virksomhedsoplysninger, herunder navn, adresse, e-mail og telefonnummer.
- Køretøjs-, aftale-, betalings- og sagsoplysninger, dokumenter, fritekstfelter og underskrifter.
- Kørekortoplysninger og billeder, når kunden aktivt bruger scanner- eller uploadfunktioner.
- Tekniske sikkerhedsdata, herunder tidsstempler, login- og hændelsesoplysninger, IP-adresse og user-agent, når det er nødvendigt.
- Andre oplysninger, som kunden vælger at indtaste eller uploade. Kunden må ikke uploade unødvendige følsomme oplysninger eller CPR-numre.
5. Fortrolighed og adgang
Reware sikrer, at personer med adgang til oplysningerne er underlagt fortrolighed og kun får adgang efter et arbejdsbetinget behov. Adgange begrænses, revurderes og fjernes, når behovet ophører.
Kunden administrerer adgangen for egne brugere og skal straks orientere Reware ved mistanke om kompromitterede konti eller uautoriseret adgang.
6. Tekniske og organisatoriske foranstaltninger
Reware gennemfører passende foranstaltninger efter databeskyttelsesforordningens artikel 32 under hensyn til teknologi, omkostninger, behandlingens karakter og risikoen for de registrerede. Foranstaltningerne revurderes i takt med tjenesten og risikobilledet.
- Autentifikation, rolle- og virksomhedsbaseret adgang samt logisk adskillelse af kunders data.
- Krypteret transport og leverandørunderstøttet kryptering ved lagring; særskilt applikationskryptering for funktioner, hvor det er angivet.
- Logning af væsentlige sikkerheds- og signeringshændelser samt begrænset adgang til driftsmiljøer.
- Sikker udvikling, inputvalidering, opdatering af afhængigheder og håndtering af identificerede sårbarheder efter risiko.
- Risikobaseret sikkerhedskopiering, overvågning og procedurer for genoprettelse, sletning og håndtering af sikkerhedsbrud.
- Dataminimering og automatiske slettefrister efter oplysningstype og dokumentets livscyklus.
7. Underdatabehandlere
Kunden giver generel godkendelse til, at Reware bruger nedenstående underdatabehandlere. Reware indgår de nødvendige aftaler med dem og forbliver ansvarlig for deres opfyldelse af de databeskyttelsesforpligtelser, der påhviler dem.
Reware varsler som udgangspunkt en ny eller erstattet underdatabehandler mindst 30 dage før brug. Kunden kan inden fristen gøre saglig indsigelse af databeskyttelsesmæssige grunde. Hvis parterne ikke kan finde en rimelig løsning, kan kunden opsige den berørte tjeneste inden ændringen træder i kraft.
- Vercel, Inc. — hosting, serverfunktioner, filopbevaring og teknisk trafikmåling.
- Neon, LLC — administreret database.
- Kinde Australia Pty Ltd — login, bruger- og virksomhedsadministration samt abonnementstilslutning.
- Plus Five Five, Inc. (Resend) — udsendelse og drift af e-mail.
- Google, herunder den relevante Google Cloud-kontraktpart — billedanalyse af kørekort, men kun når kunden aktivt bruger scannerfunktionen.
- Discord, Inc. eller Discord Netherlands B.V. — begrænsede drifts-, support- og fejlhændelser; dokumentindhold må ikke bevidst sendes hertil.
8. Overførsler uden for EU/EØS
Hvis en underdatabehandler behandler oplysninger uden for EU/EØS, sikrer Reware et gyldigt overførselsgrundlag, eksempelvis en EU-tilstrækkelighedsafgørelse, EU-U.S. Data Privacy Framework eller EU-Kommissionens standardkontraktbestemmelser med nødvendige supplerende foranstaltninger.
Kunden kan anmode om overordnet information om det anvendte overførselsgrundlag, i det omfang oplysningerne kan deles uden at svække sikkerhed eller tredjemands rettigheder.
9. Bistand til kunden
Reware bistår under hensyn til behandlingens karakter og de tilgængelige oplysninger kunden med anmodninger om registreredes rettigheder, behandlingssikkerhed, brud på persondatasikkerheden, konsekvensanalyser og forudgående høring af Datatilsynet.
Hvis bistanden går væsentligt ud over tjenestens almindelige funktioner eller skyldes kundens forhold, kan Reware kræve rimelig betaling efter forudgående oplysning om omfang og pris.
10. Brud på persondatasikkerheden
Reware underretter kunden uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden, der vedrører kundens oplysninger. Underretningen indeholder de oplysninger, Reware på det tidspunkt med rimelighed har til rådighed, og suppleres efter behov.
Reware dokumenterer relevante hændelser, begrænser skaden og samarbejder om undersøgelse og afhjælpning. Kunden er ansvarlig for egne anmeldelser til Datatilsynet og meddelelser til registrerede.
11. Sletning, tilbagelevering og ophør
Under aftalen sletter Reware oplysninger efter de beskrevne opbevaringsregler og kundens lovlige brug. Ved ophør kan kunden vælge dataudtræk og derefter sletning af eksporterbare data, medmindre EU-ret eller dansk ret kræver fortsat opbevaring.
Efter den aftalte overgangsperiode stilles data til rådighed i mindst 30 kalenderdage. Derefter slettes eller anonymiseres data efter kundens dokumenterede valg og gældende opbevaringsregler. Rester i sikkerhedskopier beskyttes mod almindelig brug og slettes som udgangspunkt senest 30 dage efter sletning i driftsmiljøet.
12. Kontrol og revision
Reware stiller de oplysninger til rådighed, som med rimelighed er nødvendige for at dokumentere overholdelsen af artikel 28. Kunden kan højst én gang årligt gennemføre eller lade gennemføre en relevant kontrol med rimeligt varsel, medmindre et sikkerhedsbrud eller en myndighed kræver hurtigere kontrol.
Kontrollen skal respektere andre kunders fortrolighed og tjenestens sikkerhed. Kunden afholder egne og Rewares rimelige omkostninger, medmindre kontrollen påviser en væsentlig misligholdelse fra Rewares side.
13. Rangorden, ansvar og kontakt
Ved modstrid om behandling af personoplysninger går denne databehandleraftale forud for Virksomhedsvilkårene. For øvrige kommercielle forhold, herunder ansvarsbegrænsning, gælder Virksomhedsvilkårene, i det omfang ufravigelig databeskyttelsesret ikke bestemmer andet.
Henvendelser om databehandling, sikkerhed og revision sendes til anders.reware@gmail.com.
Version 2026-08-02 · Gældende fra 2. august 2026