Databehandleraftale
Sidst opdateret: 12. august 2026
Denne databehandleraftale ("Aftalen") udgør bilag til Paypers handelsbetingelser og gælder, når Payper ApS, CVR-nr. 46639766 ("Databehandleren") behandler personoplysninger på vegne af Kunden ("den Dataansvarlige") i forbindelse med brugen af Payper-platformen.
Aftalen er udformet med henblik på at opfylde kravene i GDPR artikel 28.
1. Parter og roller
- Kunden er dataansvarlig for de personoplysninger, Kunden eller dennes brugere indlæser i Platformen om egne kunder, leads/henvendelser, medarbejdere og øvrige registrerede.
- Payper er databehandler for den behandling, der er nødvendig for at levere Platformen efter Kundens instruks.
- Payper er selvstændig dataansvarlig for egen kontoadministration, fakturering, supportlog, sikkerhedslogning og egen markedsføring. Se Privatlivspolitikken.
2. Formål og instruks
- Databehandleren må kun behandle personoplysninger til at levere, drifte, sikre, supportere og videreudvikle Platformen i overensstemmelse med aftalegrundlaget og den Dataansvarliges dokumenterede instruks.
- Den dokumenterede instruks består af handelsbetingelserne, denne Aftale, indstillinger i Platformen og eventuelle skriftlige instruktioner fra den Dataansvarlige.
- Databehandleren underretter omgående den Dataansvarlige, hvis en instruks efter Databehandlerens opfattelse er i strid med GDPR eller anden databeskyttelsesret.
- Den Dataansvarlige er ansvarlig for at have lovligt behandlingsgrundlag og for at oplyse de registrerede.
3. Kategorier af registrerede og oplysninger
Afhængigt af Kundens brug kan behandlingen omfatte:
- Registrerede: Kundens slutkunder/kontaktpersoner, medarbejdere, leverandører og øvrige personer, Kunden registrerer
- Oplysningstyper: navn, kontaktinfo, adresse, aftaler, sagsdata, kalenderdata, beskeder, billeder, tidsregistrering, faktureringsrelaterede oplysninger og tekniske logdata knyttet hertil
Platformen er ikke beregnet til systematisk behandling af særlige kategorier af personoplysninger (GDPR art. 9), medmindre parterne skriftligt aftaler andet.
4. Varighed
Behandlingen varer, så længe den Dataansvarlige har adgang til Platformen, og indtil sletning/tilbagelevering er gennemført efter ophør i henhold til handelsbetingelserne (som udgangspunkt op til 3 måneder efter ophør, medmindre andet er aftalt eller lov kræver længere opbevaring).
5. Sikkerhed
- Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger i henhold til GDPR art. 32, herunder adgangskontrol, kryptering i transit, logging, backup og begrænset medarbejderadgang.
- Personer hos Databehandleren, der behandler personoplysninger, er underlagt fortrolighed.
- Databehandleren underretter den Dataansvarlige uden unødig forsinkelse om et persondata brud, der skal anmeldes efter GDPR art. 33, med de oplysninger Databehandleren rimeligt råder over.
6. Underdatabehandlere
- Den Dataansvarlige giver generel godkendelse til, at Databehandleren anvender underdatabehandlere til hosting, database, e-mail, SMS, betaling, CDN, AI-funktioner og tilsvarende drift.
- Ved aftalens indgåelse omfatter godkendte underdatabehandlere blandt andet: Supabase, Stripe, Resend, Twilio, Cloudflare, Hetzner/Coolify, OpenAI/Anthropic (AI-funktioner), samt Google, Dinero og Billy i det omfang Kunden selv aktiverer integrationen.
- Databehandleren indgår skriftlige aftaler med underdatabehandlere, der sikrer tilsvarende databeskyttelsesforpligtelser.
- Ved planlagt tilføjelse eller udskiftning af en underdatabehandler informerer Databehandleren den Dataansvarlige med rimeligt varsel (som udgangspunkt 30 dage), så den Dataansvarlige kan gøre indsigelse af saglige databeskyttelsesgrunde. Fortsat brug uden indsigelse anses som accept.
- Databehandleren forbliver ansvarlig over for den Dataansvarlige for underdatabehandleres ydelser.
7. Overførsler til tredjelande
Primær hosting sker i Tyskland (EU). Hvis personoplysninger overføres uden for EU/EØS, sikrer Databehandleren et gyldigt overførselsgrundlag, typisk standardkontraktbestemmelser og/eller tilstrækkelighedsafgørelse.
8. Bistand til den Dataansvarlige
- Under hensyntagen til behandlingens karakter bistår Databehandleren den Dataansvarlige med at opfylde forpligtelser over for registreredes rettigheder (GDPR kapitel III).
- Databehandleren bistår efter rimelig anmodning med oplysninger, der er nødvendige for at påvise overholdelse af art. 28 og art. 32-36.
- Omfattende bistand, revision eller særskilt udvikling kan faktureres efter aftale til rimelig timepris, medmindre bistanden skyldes Databehandlerens misligholdelse.
9. Revision
Den Dataansvarlige kan én gang årligt, med rimeligt varsel, anmode om relevant dokumentation for Databehandlerens overholdelse af denne Aftale. Fysisk revision kræver saglig grund, varsles i god tid og gennemføres, så drift og andre kunder ikke forstyrres unødigt. Fortrolighed og sikkerhed skal overholdes.
10. Sletning og tilbagelevering
- Ved ophør skal Databehandleren efter den Dataansvarliges valg slette eller tilbagelevere personoplysninger og slette eksisterende kopier, medmindre EU-ret eller dansk ret kræver opbevaring.
- Hvis den Dataansvarlige ikke giver anden instruks, slettes data efter den periode, der fremgår af handelsbetingelserne (som udgangspunkt senest 3 måneder efter ophør).
- Den Dataansvarlige er ansvarlig for at eksportere data i retrieval-perioden.
11. Ansvar
Ansvar for brud på denne Aftale følger handelsbetingelsernes ansvarsbegrænsning, medmindre andet følger af ufravigelig lov.
12. Ikrafttræden
Aftalen træder i kraft, når Kunden accepterer Paypers handelsbetingelser eller på anden måde indgår aftale om brug af Platformen, og gælder indtil behandlingen er endeligt ophørt.
13. Kontakt
Payper ApS
CVR-nr. 46639766
Hundstrupvej 18, 5750 Ringe
E-mail: info@payper.dk
Telefon: +45 32 35 88 08