[JURIDISK // DPA]
Databehandleraftale
Bilag til aftale om regnskabs- og rådgivningsydelser mellem Nivou ApS og Kunden
DEN DATAANSVARLIGE
Kunden
som identificeret i Hovedaftalen
DATABEHANDLEREN
Nivou ApS
CVR-nr. 46711653
Gældende fra 1. september 2026
Offentliggjort på nivou.dk/databehandleraftale
Baggrund og formål
Denne databehandleraftale (”DPA”) udgør et bilag til den mellem Parterne indgåede aftale om regnskabs- og rådgivningsydelser, i aftalebrevet benævnt ”Aftalen” (herefter ”Hovedaftalen”). DPA'en har til formål at sikre, at Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige sker i overensstemmelse med Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 (databeskyttelsesforordningen).
DPA'en omfatter alene den behandling, Databehandleren foretager på vegne af den Dataansvarlige. Behandler Databehandleren personoplysninger til opfyldelse af egne retlige forpligtelser, herunder efter hvidvaskloven og bogføringsloven, sker dette som selvstændigt dataansvarlig og er ikke omfattet af denne DPA.
DPA'en er et generelt bilag, der gælder for enhver kunde, som Databehandleren leverer ydelser til. Parternes identitet, herunder den Dataansvarliges navn og CVR-nummer, fremgår af Hovedaftalen. DPA'en anses for indgået, når den Dataansvarlige underskriver Hovedaftalen, og kræver ikke særskilt underskrift.
DPA'en er offentliggjort på nivou.dk/databehandleraftale. Den version, der er offentliggjort på tidspunktet for den Dataansvarliges underskrift på Hovedaftalen, udgør aftalegrundlaget mellem Parterne. Ændringer af DPA'en varsles i overensstemmelse med Databehandlerens handelsbetingelser og træder i kraft ved udløbet af varslet, medmindre den Dataansvarlige forinden opsiger Hovedaftalen.
Databehandlerens forpligtelser
Instruks
Databehandleren behandler alene personoplysninger efter dokumenteret instruks fra den Dataansvarlige. Hovedaftalen og denne DPA udgør tilsammen den fulde instruks. Behandling ud over instruksen forudsætter hjemmel i EU-retten eller national ret, som Databehandleren er underlagt.
Fortrolighed
Databehandleren sikrer, at alle personer med adgang til at behandle personoplysningerne er underlagt tavshedspligt, enten kontraktuelt eller i medfør af lovgivningen.
Behandlingssikkerhed
Databehandleren iværksætter de tekniske og organisatoriske foranstaltninger, der kræves efter databeskyttelsesforordningens artikel 32, herunder adgangskontrol, der forhindrer uautoriseret adgang til systemer og data; foranstaltninger til sikring af fortrolighed, integritet og robusthed i systemer og tjenester; procedurer for backup og rettidig genskabelse af data ved fysiske eller tekniske hændelser; samt procedurer for løbende test og evaluering af sikkerhedsforanstaltningernes effektivitet.
Brudhåndtering
Databehandleren underretter uden ugrundet ophold den Dataansvarlige, når Databehandleren bliver bekendt med et brud på persondatasikkerheden, og giver de oplysninger, der er nødvendige for, at den Dataansvarlige kan opfylde sin anmeldelsespligt over for tilsynsmyndigheden.
Bistand til den Dataansvarlige
Databehandleren bistår, under hensyn til behandlingens karakter, den Dataansvarlige med at besvare anmodninger fra registrerede om udøvelse af deres rettigheder, herunder indsigt, sletning og berigtigelse.
Databehandleren bistår den Dataansvarlige med at overholde forpligtelserne i databeskyttelsesforordningens artikel 32-36, herunder anmeldelse af brud på persondatasikkerheden til tilsynsmyndigheden.
Arbejde forbundet med bistand efter foranstående afsnit honoreres efter medgået tid til Databehandlerens til enhver tid gældende timepris for rådgivning.
Sletning og returnering af data
Ved Hovedaftalens ophør sletter eller returnerer Databehandleren, efter den Dataansvarliges valg, alle personoplysninger og sletter eksisterende kopier, medmindre EU-retten eller national ret, herunder bogføringsloven, foreskriver fortsat opbevaring.
Brug af underdatabehandlere
Den Dataansvarlige giver ved indgåelsen af denne DPA en generel godkendelse til, at Databehandleren gør brug af underdatabehandlere.
Databehandleren anvender pr. denne DPA's ikrafttrædelsesdato de underdatabehandlere, der er anført i Bilag 1.
Databehandleren underretter den Dataansvarlige om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere, så den Dataansvarlige har mulighed for at gøre indsigelse.
Indsigelse skal fremsættes skriftligt og sagligt begrundet senest 30 dage efter underretningen. Fremsættes indsigelse ikke rettidigt, anses ændringen for godkendt. Fastholder den Dataansvarlige en saglig indsigelse, som Databehandleren ikke kan imødekomme, kan hver af Parterne opsige Hovedaftalen med det heri aftalte varsel.
Databehandleren pålægger enhver underdatabehandler de samme databeskyttelsesforpligtelser, som er fastsat i denne DPA.
Overføres personoplysninger til lande uden for EU/EØS, sikrer Databehandleren, at der foreligger gyldigt overførselsgrundlag, herunder EU-Kommissionens standardkontraktbestemmelser, hvor relevant.
Tilsyn og revision
Databehandleren stiller de oplysninger til rådighed for den Dataansvarlige, der er nødvendige for at dokumentere overholdelse af databeskyttelsesforordningens artikel 28.
Databehandleren giver mulighed for og bidrager til revisioner og inspektioner foretaget af den Dataansvarlige eller en revisor bemyndiget af denne. Omkostninger forbundet hermed afholdes af den Dataansvarlige.
Fysisk inspektion kan gennemføres højst én gang årligt og skal varsles skriftligt med mindst 30 dages varsel, medmindre andet følger af et krav fra en tilsynsmyndighed. Databehandleren kan opfylde sine forpligtelser efter dette afsnit ved at fremlægge en uafhængig revisorerklæring eller tilsvarende dokumentation for de iværksatte tekniske og organisatoriske foranstaltninger.
Varighed og ikrafttræden
Denne DPA træder i kraft samtidig med Hovedaftalen og gælder, så længe Databehandleren behandler personoplysninger på vegne af den Dataansvarlige.
Ansvar
Parternes ansvar over for registrerede og tilsynsmyndigheder følger databeskyttelsesforordningens artikel 82.
I forholdet mellem Parterne gælder de ansvarsbegrænsninger, der er fastsat i Handelsbetingelserne, tillige for denne DPA, i det omfang begrænsningerne er forenelige med databeskyttelsesforordningen og anden præceptiv lovgivning.
Den Dataansvarlige indestår for, at de personoplysninger, der overlades til Databehandleren, er indsamlet lovligt, og at den Dataansvarlige har det fornødne behandlingsgrundlag, herunder for behandling af CPR-numre i forbindelse med lønadministration.
Bilag 1
DETALJER OM BEHANDLINGEN
Behandlingens karakter og omfang
Formålet med behandlingen
Opfyldelse af Hovedaftalen, herunder bogføring, lønadministration, momsindberetning, afstemninger og udarbejdelse af årsrapport.
Kategorier af registrerede
Den Dataansvarliges medarbejdere, kunder og leverandører (kontaktpersoner), samt ejere og ledelse.
Almindelige personoplysninger
Navn, adresse, e-mail, telefonnummer, stilling, bankoplysninger, lønoplysninger, købs- og salgshistorik.
Fortrolige oplysninger
Personnummer (CPR-nr.), alene i forbindelse med lønadministration og indberetning til offentlige myndigheder, jf. databeskyttelseslovens § 11.
Særlige kategorier
Helbredsoplysninger i begrænset omfang, hvor Hovedaftalen omfatter refusionsansøgninger ved sygdom og barsel, jf. databeskyttelsesforordningens artikel 9.
Behandlingssted
Inden for EU/EØS, medmindre andet er anført for den enkelte underdatabehandler.
Behandlingens varighed
Hovedaftalens løbetid. Visse oplysninger opbevares herefter i overensstemmelse med bogføringslovens krav.
Underdatabehandlere
Nedenstående leverandører behandler personoplysninger på vegne af den Dataansvarlige som led i Databehandlerens opfyldelse af Hovedaftalen.
| System | Juridisk enhed og land | Formål |
|---|---|---|
| e-conomic | Visma e-conomic A/S, Danmark (CVR-nr. 29403473) | Regnskabssystem |
| Dinero | Visma Dinero ApS, Danmark (CVR-nr. 34731543) | Regnskabssystem |
| Billy / Shine Regnskab | Shine Denmark ApS, Danmark (CVR-nr. 33239106) | Regnskabssystem |
| Zenegy | Zenegy Danmark ApS, Danmark (CVR-nr. 38366041) | Lønsystem |
| Salary | Shine Salary ApS, Danmark (CVR-nr. 37628409) | Lønsystem |
| Danløn | Paychex Europe Denmark ApS, Danmark (CVR-nr. 15611472) | Lønsystem |
| Dataløn | Visma DataLøn A/S, Danmark (CVR-nr. 48117716) | Lønsystem |
| Corpay | Corpay One ApS, Danmark (CVR-nr. 37231525) | Betalingsformidling og bilagshåndtering |
| Kontolink | Kontolink ApS, Danmark (CVR-nr. 39638827) | Indlæsning og matchning af bank- og bilagsdata |
| Storebuddy | Shine Solutions ApS, Danmark | Integration mellem webshop og regnskabssystem |
| Advisoa (Paypilot) | Advisoa ApS, Danmark (CVR-nr. 41405554) | Analyse af betalingsomkostninger og automatiseret bogføring af salg, refusioner og gebyrer |
| Ratios | Ratios ApS, Danmark (CVR-nr. 43416731) | Rapportering og regnskabsanalyse |
| Microsoft 365 | Microsoft Ireland Operations Limited, Irland | E-mail, fillagring og samarbejdsplatform |
Listen omfatter de underdatabehandlere, Databehandleren anvender på tværs af sin kundeportefølje. Hvilke af disse der faktisk behandler personoplysninger for den enkelte Dataansvarlige, afhænger af den opsætning, der er aftalt i Hovedaftalen. Databehandleren oplyser efter anmodning, hvilke underdatabehandlere der anvendes for den Dataansvarlige.
Behandling sker inden for EU/EØS. Enkelte af de anførte leverandører anvender selv underleverandører uden for EU/EØS, herunder i USA. Overførsel sker i så fald på grundlag af EU-Kommissionens standardkontraktbestemmelser eller EU-US Data Privacy Framework, jf. afsnit 5. En opdateret liste over underdatabehandlere kan til enhver tid rekvireres hos Databehandleren.
Systemer under Databehandlerens eget dataansvar
Nedenstående systemer anvendes af Databehandleren til opfyldelse af egne formål og retlige forpligtelser, herunder efter hvidvaskloven, samt til egen kunde- og salgsadministration. Databehandleren er selvstændigt dataansvarlig for denne behandling, der ikke er omfattet af denne DPA, jf. afsnit 1. Systemerne er alene medtaget for gennemsigtighedens skyld.
| System | Juridisk enhed og land | Formål |
|---|---|---|
| ePact | ePact ApS, Danmark (CVR-nr. 39694050) | Kundekendskabsprocedure og hvidvaskkontrol samt digital signering |
| Pipedrive | Pipedrive OÜ, Estland | CRM og administration af kunde- og kundeemnedata |
| CVR Sales Octagon | Danmark (CVR-nr. 38726706) | Leadgenerering, CRM og IP-telefoni |
| Aircall | Aircall SAS, Frankrig | Telefoni |
Accept
DPA'en accepteres af den Dataansvarlige ved underskrift på Hovedaftalen, jf. afsnit 1, og udgør et integreret bilag hertil. Der kræves ikke særskilt underskrift af denne DPA.
Den til enhver tid gældende version af DPA'en er tilgængelig på nivou.dk/databehandleraftale. Databehandleren opbevarer tidligere versioner og udleverer den version, der gjaldt ved Hovedaftalens indgåelse, efter anmodning.
NIVOU APS · CVR-NR. 46711653 · FORTROLIGT
