Proton
Sidst ændret: 10. februar 2026

Databehandlingsaftale

Denne databehandleraftale ("Aftale") udgør en del af tjenesteydelsesaftalen i henhold til Proton AG's vilkår og betingelser ("Hovedaftalen") mellem Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Schweiz, virksomhedsidentifikationsnummer CHE-354.686.492 (benævnt "Databehandleren") og virksomheden, der bruger Protons tjenester (benævnt "Virksomheden", hvilket skal forstås som enhver virksomhed eller organisation, der bruger tjenesterne, uanset dens retlige form).

Denne aftale regulerer de specifikke krav i databeskyttelseslovgivningen i det omfang, virksomhedens brug af Proton-tjenester indebærer behandling af personoplysninger, der er omfattet af databeskyttelseslovgivningen.

Denne aftale supplerer vores privatlivspolitik, som fungerer som den primære reference for vores databeskyttelsespraksis og -foranstaltninger.

Denne aftales løbetid følger løbetiden for hovedaftalen. Begreber, der ikke er defineret heri, har den betydning, der er angivet i hovedaftalen.


BAGGRUND

A) Virksomheden optræder som dataansvarlig ("Dataansvarlig").

B) Virksomheden ønsker at udlicitere visse tjenester (som defineret nedenfor), der indebærer behandling af personoplysninger, til Proton AG, som optræder som databehandler ("Databehandler").

C) Parterne ønsker at indgå en databehandleraftale, der overholder kravene i de gældende retlige rammer for databehandling og Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse) samt anden gældende databeskyttelseslovgivning.

D) Parterne ønsker at fastlægge deres rettigheder og forpligtelser.


ER DER TRUFFET FØLGENDE AFTALE:

1. Definitioner og fortolkning

Medmindre andet er defineret heri, har ord og udtryk med stort begyndelsesbogstav, der anvendes i denne DPA, følgende betydning:

1.1) "Aftale" betyder denne databehandleraftale og alle bilag;

1.2) "Virksomhedens personoplysninger" betyder alle personoplysninger vedrørende virksomheden eller virksomhedens kunder eller medarbejdere, der behandles i forbindelse med hovedaftalen;

1.3) "Kontraheret databehandler" betyder en underdatabehandler;

1.4) "Databeskyttelseslovgivning" betyder EU's databeskyttelseslovgivning og, i det omfang det er relevant, ethvert andet lands databeskyttelses- eller privatlivslovgivning;

1.5) "EØS" betyder Det Europæiske Økonomiske Samarbejdsområde;

1.6) "EU's databeskyttelseslovgivning" betyder EU-direktiv 95/46/EF, som gennemført i den nationale lovgivning i hver medlemsstat og som ændret, erstattet eller afløst fra tid til anden, herunder af GDPR og love, der gennemfører eller supplerer GDPR;

1.7) "GDPR" betyder EU's generelle forordning om databeskyttelse 2016/679;

1.8) "Dataoverførsel" betyder:

  • 1.8.1) en overførsel af virksomhedens personoplysninger fra den dataansvarlige til databehandleren eller en kontraheret databehandler; eller
  • 1.8.2) en videreoverførsel af virksomhedens personoplysninger fra databehandleren til en underdatabehandler eller mellem to af en underdatabehandlers etableringer;

1.9) "Tjenester" betyder sikre onlinetjenester leveret af databehandleren, såsom e-mail, kalender, drev og andre tjenester, som er udviklet af databehandleren. Detaljer og priser for tjenesterne kan findes på databehandlerens websted.

1.10) "Underdatabehandler" betyder enhver person, der er udpeget af eller på vegne af databehandleren til at behandle personoplysninger på vegne af den dataansvarlige i forbindelse med aftalen.

Begreberne "Kommissionen", "Dataansvarlig", "Registreret", "Medlemsstat", "Personoplysninger", "Brud på persondatasikkerheden", "Behandling" og "Tilsynsmyndighed" skal have samme betydning som i GDPR eller anden gældende databeskyttelseslovgivning, og beslægtede udtryk skal fortolkes i overensstemmelse hermed.

2. Behandling af virksomhedens personoplysninger

Databehandleren skal:

2.1) overholde al gældende databeskyttelseslovgivning ved behandling af virksomhedens personoplysninger;

2.2) og ikke behandle virksomhedens personoplysninger på anden måde end efter den dataansvarliges dokumenterede instruktioner i afsnit 2.

Den dataansvarlige instruerer databehandleren om at behandle virksomhedens personoplysninger til at:

2.3) levere tjenesterne og relateret teknisk support;

2.4) opfylde juridiske forpligtelser eller løse tvister;

2.5) udføre enhver intern opgave med henblik på at optimere sikkerheden, privatlivet, fortroligheden og funktionerne i tjenesterne;

2.6) udføre intern rapportering, finansiel rapportering og andre lignende interne opgaver.

3. Databehandlerens personale

Databehandleren skal tage rimelige skridt til at sikre pålideligheden af enhver medarbejder, repræsentant eller leverandør hos enhver kontraheret databehandler, som måtte have adgang til virksomhedens personoplysninger, og i hvert enkelt tilfælde sikre, at adgangen er strengt begrænset til de personer, der har behov for kendskab til/adgang til de relevante af virksomhedens personoplysninger, som det er strengt nødvendigt af hensyn til formålene med hovedaftalen og/eller for at overholde databeskyttelseslovgivningen og anden relevant lovgivning i forbindelse med den pågældendes opgaver for den kontraherede databehandler, og sikre, at alle sådanne personer er underlagt tavshedspligt eller faglige eller lovbestemte fortrolighedsforpligtelser.

4. Sikkerhed

I overensstemmelse med artikel 32 (1) i GDPR skal databehandleren gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risikoen, under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne samt behandlingens art, omfang, sammenhæng og formål. Disse foranstaltninger skal være udformet til at beskytte fysiske personers rettigheder og frihedsrettigheder under hensyntagen til risici af varierende sandsynlighed og alvor, herunder risikoen for et brud på persondatasikkerheden.

Databehandleren skal også vurdere de risici, der er forbundet med behandlingsaktiviteterne, og anvende foranstaltninger, der er i overensstemmelse med kravene fastsat i artikel 32 (1) i GDPR, for til enhver tid at garantere sikkerheden af virksomhedens personoplysninger.

5. Underdatabehandling

Med forbehold af denne aftale giver virksomheden en generel bemyndigelse til databehandleren til at antage underdatabehandlere og videregive eller overføre virksomhedens personoplysninger til dem. Virksomheden anerkender og godkender listen over underdatabehandlere, der er beskrevet i databehandlerens privatlivspolitik, med forståelse for, at denne liste regelmæssigt kan opdateres af databehandleren, i hvilket tilfælde virksomheden skal informeres af databehandleren i overensstemmelse med underretningsprocessen i privatlivspolitikken. Desuden bemyndiger virksomheden databehandleren til at videregive og overføre personoplysninger til ethvert selskab i dennes koncern.

Databehandleren sikrer, at underdatabehandlere er underlagt en aftale med databehandleren, som ikke er mindre restriktiv og beskyttende end nærværende aftale med hensyn til beskyttelse af virksomhedens personoplysninger i det omfang, det er relevant i forhold til arten af de tjenester, der leveres af underdatabehandleren.

6. De registreredes rettigheder

Under hensyntagen til behandlingens art skal databehandleren i rimeligt omfang bistå virksomheden med at opfylde virksomhedens forpligtelser til at besvare anmodninger om udøvelse af de registreredes rettigheder i henhold til databeskyttelseslovgivningen.

Databehandleren skal:

6.1) straks underrette virksomheden, hvis den modtager en anmodning fra en registreret i henhold til enhver databeskyttelseslovgivning vedrørende virksomhedens personoplysninger; og

6.2) sikre, at den ikke besvarer anmodningen undtagen efter dokumenteret instruks fra den dataansvarlige eller som krævet i henhold til gældende lovgivning, som databehandleren er underlagt, i hvilket tilfælde databehandleren i det omfang, det er tilladt i henhold til gældende lovgivning, skal informere den dataansvarlige om dette retlige krav, før den kontraherede databehandler besvarer anmodningen.

7. Brud på persondatasikkerheden

Databehandleren skal håndtere ethvert brud på persondatasikkerheden i overensstemmelse med gældende databeskyttelseslovgivning og sine interne procedurer for brud på persondatasikkerheden. I tilfælde af et brud på persondatasikkerheden, der påvirker virksomhedens personoplysninger, skal databehandleren underrette virksomheden uden unødig forsinkelse og give tilstrækkelige oplysninger til, at virksomheden kan opfylde sine forpligtelser i henhold til databeskyttelseslovgivningen, herunder underrette de registrerede efter behov. I sådanne tilfælde skal databehandleren give virksomheden tilstrækkelige oplysninger til, at virksomheden kan opfylde eventuelle forpligtelser til at anmelde bruddet eller underrette de registrerede om bruddet på persondatasikkerheden i henhold til databeskyttelseslovgivningen.

Databehandleren skal samarbejde med virksomheden og tage rimelige kommercielle skridt efter anvisning fra virksomheden for at bistå med undersøgelse, begrænsning og udbedring af hvert sådant brud på persondatasikkerheden.

Hver part skal bære omkostningerne ved undersøgelse, udbedring, begrænsning og andre relaterede omkostninger i det omfang, et databrud er forårsaget af denne part.

Hver part skal bære omkostningerne ved eventuelle bøder, sanktioner, erstatninger eller andre relaterede beløb, der pålægges af et autoriseret tilsynsorgan, en offentlig myndighed eller en kompetent domstol, i det omfang de skyldes denne parts misligholdelse af sine forpligtelser i henhold til denne aftale.

8. Konsekvensanalyse vedrørende databeskyttelse og forudgående høring

Databehandleren skal yde rimelig bistand til virksomheden i forbindelse med eventuelle konsekvensanalyser vedrørende databeskyttelse og forudgående høringer af tilsynsmyndigheder eller andre kompetente databeskyttelsesmyndigheder, som den dataansvarlige med rimelighed anser for at være påkrævet i henhold til artikel 35 eller 36 i GDPR eller tilsvarende bestemmelser i anden databeskyttelseslovgivning, i hvert tilfælde udelukkende i relation til de kontraherede databehandleres behandling af virksomhedens personoplysninger og under hensyntagen til behandlingens art og de oplysninger, der er tilgængelige for de kontraherede databehandlere.

9. Sletning eller returnering af virksomhedens personoplysninger

I tilfælde af ophør af en tjeneste, der involverer behandling af virksomhedens personoplysninger, skal databehandleren slette alle virksomhedens personoplysninger i det omfang, det er tilladt i henhold til gældende lovgivning og i overensstemmelse med databehandlerens vilkår og betingelser og privatlivspolitik. Hvis virksomheden har brug for en kopi af sine data, skal den anmode om det inden sletningen af sin konto. Anmodninger fremsat efter, at kontoen er blevet slettet, kan ikke længere tages i betragtning.

10. Revisionsrettigheder

Med forbehold af dette afsnit 10 skal databehandleren efter anmodning stille alle oplysninger til rådighed for virksomheden, som er nødvendige for at påvise overholdelse af denne aftale, og skal give mulighed for og bidrage til revisioner, herunder inspektioner, foretaget af virksomheden eller en revisor bemyndiget af virksomheden i relation til de kontraherede databehandleres behandling af virksomhedens personoplysninger. Virksomheden må ikke udøve sine revisionsrettigheder mere end én gang pr. kalenderår, undtagen efter et brud på persondatasikkerheden eller en instruks fra en tilsynsmyndighed. Virksomheden skal give databehandleren mindst tres (60) dages forudgående skriftligt varsel om sin hensigt om at auditere databehandleren i henhold til denne aftale. Revisionen skal udføres i databehandlerens åbningstid, må ikke forstyrre databehandlerens drift og skal sikre beskyttelsen af personoplysninger tilhørende virksomheden, databehandleren og andre registrerede. Databehandleren og virksomheden skal på forhånd indbyrdes aftale dato, omfang, varighed samt sikkerheds- og fortrolighedskontrol gældende for revisionen. Virksomheden anerkender, at underskrivelse af en fortrolighedsaftale kan være påkrævet af den dataansvarlige forud for gennemførelsen af revisionen.

Virksomhedens oplysnings- og revisionsrettigheder opstår kun i henhold til afsnit 10 i det omfang, aftalen ikke på anden vis giver dem oplysnings- og revisionsrettigheder, der opfylder de relevante krav i databeskyttelseslovgivningen.

11. Dataoverførsel

I det omfang det er muligt, må databehandleren kun overføre eller give tilladelse til overførsel af data til lande i Schweiz, EU og/eller lande, der er omfattet af en afgørelse om tilstrækkelighed, som fastsat i art. 45 i GDPR og art. 16 i den schweiziske FADP. Hvis personoplysninger, der behandles i henhold til denne aftale, overføres fra Schweiz eller et land i EU eller et land, der er omfattet af en afgørelse om tilstrækkelighed, til et land uden for dette anvendelsesområde, skal parterne sikre, at personoplysningerne er tilstrækkeligt beskyttet. For at opnå dette skal parterne, medmindre andet er aftalt, basere sig på Schweiz-, EU- og/eller UK-godkendte og på det tidspunkt gældende standardkontraktbestemmelser for overførsel af personoplysninger eller andre overførselsmekanismer som fastsat i databeskyttelseslovgivningen. Databehandleren er bemyndiget til at foretage sådanne overførsler til underdatabehandlere, forudsat at der implementeres passende garantier under hensyntagen til overførslens art.

12. Generelle vilkår

Overholdelse af gældende lovgivning. Databehandleren vil behandle virksomhedens personoplysninger i overensstemmelse med denne aftale og databeskyttelseslovgivning, der gælder for dennes rolle i henhold til denne aftale. Databehandleren er hverken ansvarlig eller erstatningsansvarlig for overholdelse af databeskyttelseslovgivning, der udelukkende gælder for virksomheden i kraft af dens virksomhed eller branche.

Fortrolighed. Hver part skal hemmeligholde alle oplysninger, den modtager om den anden part og dennes virksomhed i forbindelse med denne aftale ("Fortrolige oplysninger"), og må ikke anvende eller videregive disse fortrolige oplysninger uden forudgående skriftligt samtykke fra den anden part, undtagen i det omfang at:

(a) videregivelse er påkrævet ved lov;

(b) de relevante oplysninger allerede er offentligt tilgængelige uden parternes skyld.

Meddelelser. Alle meddelelser og korrespondance i henhold til denne aftale skal være skriftlige og sendes via e-mail. Den dataansvarlige underrettes via e-mail sendt til den adresse, der er knyttet til dennes brug af tjenesterne i henhold til hovedaftalen. Databehandleren underrettes via e-mail sendt til adressen: legal@proton.me.

Lovvalg og værneting. Denne aftale er underlagt schweizisk ret, uden hensyn til modstridende lovvalgsregler i nogen jurisdiktion, og tvister, søgsmål, krav eller sagsårsager, der opstår som følge af eller i forbindelse med denne aftale, en bestillingsformular, ethvert dokument indarbejdet ved reference, Proton-teknologi eller tjenesterne, er underlagt det enekompetente værneting i Genève, Schweiz.


I tilfælde af uoverensstemmelse mellem den engelske version af disse Betingelser og en oversat version, skal den engelske version have forrang.