Oversættelse. Denne danske tekst er en oversættelse af den engelske version på prduct.com/data-processing-agreement. Ved uoverensstemmelse mellem de to sprogversioner har den engelske version forrang.
Prduct ApS
Senest opdateret: 10. september 2026
Baggrund og Anvendelsesområde
1.1Denne databehandleraftale (“DPA”) regulerer Prduct ApS’ (“Databehandler”) behandling af Personoplysninger på vegne af Kunden (“Dataansvarlig”) i forbindelse med Prduct-Platformen.
1.2Denne DPA udgør Schedule 2: Data Processing Agreement til Subscription Agreement og er indarbejdet i Terms of Use (hver især en “Aftale”). Den gælder for enhver Dataansvarlig, hvis Kundedata indeholder Personoplysninger, uanset om den Dataansvarlige har en Subscription Agreement.
1.3Platformen behandler begrænsede Personoplysninger: kontaktoplysninger på enkeltmandsvirksomheder og forretningskontakter; navne og e-mailadresser på repræsentanter for leverandører/kunder; brugerkontooplysninger (navne, e-mails, stillingsbetegnelser); kommunikationslogs mellem brugere.
1.4Platformens primære formål er at håndtere produktdata (specifikationer, compliance-dokumentation, forsyningskædedata). Sådanne data vedrører produkter, ikke fysiske personer, og er ikke Personoplysninger.
1.5Rangorden: (1) en individuel databehandleraftale underskrevet af begge parter; (2) denne DPA; (3) Aftalen.
Definitioner
“Dataansvarlig”, “den registrerede”, “Personoplysninger”, “Behandling” og “Tilsynsmyndighed” har den betydning, der er angivet i databeskyttelsesforordningen (forordning (EU) 2016/679). “Databehandler” betyder Prduct ApS. “Underdatabehandler” betyder en tredjepart, som Databehandleren har antaget til at behandle Personoplysninger på vegne af den Dataansvarlige. “SCC’er” betyder EU’s standardkontraktbestemmelser for overførsel til tredjelande (afgørelse 2021/914).
“Forbundet Dataansvarlig” betyder en anden Dataansvarlig, som den Dataansvarlige udveksler Delte Data med gennem Platformen i henhold til Terms of Use afsnit 15.
Roller og Instrukser
3.1Den Dataansvarlige er ansvarlig for lovligheden af de Personoplysninger, der uploades til Platformen, for behandlingshjemlen, for oplysning til de registrerede og for besvarelse af anmodninger fra registrerede (med Databehandlerens bistand efter afsnit 8).
3.2Databehandleren behandler kun Personoplysninger efter dokumenteret instruks, pålægger sit personale tavshedspligt, gennemfører passende sikkerhedsforanstaltninger, bistår den Dataansvarlige efter afsnit 8 til 10 og sletter eller tilbageleverer Personoplysninger efter afsnit 12.
3.3Dokumenteret instruks. Den Dataansvarlige instruerer Databehandleren i at behandle Personoplysninger: (a) for at levere, vedligeholde og sikre Platformen i overensstemmelse med Aftalen; (b) for at gøre Delte Data synlige for Forbundne Dataansvarlige i overensstemmelse med den Dataansvarliges delingsindstillinger; og (c) for at udlede anonymiserede og aggregerede data fra Kundedata på en sådan måde, at de resulterende data ikke længere kan henføres til en identificeret eller identificerbar fysisk person, en bestemt Dataansvarlig, et bestemt brand eller et bestemt produkt. Data, der anonymiseres efter (c), er ikke længere Personoplysninger og falder uden for denne DPA. Databehandleren anvender anonymiseringsteknikker i overensstemmelse med vejledning fra Det Europæiske Databeskyttelsesråd og Datatilsynet.
3.4Hvis Databehandleren vurderer, at en instruks er i strid med databeskyttelsesforordningen eller anden gældende ret, underretter Databehandleren den Dataansvarlige uden ophold. Behandling, der kræves i henhold til EU-ret eller medlemsstaternes nationale ret, er tilladt; Databehandleren underretter den Dataansvarlige om kravet, medmindre lovgivningen forbyder det.
3.5Forbundne Dataansvarlige. Når Personoplysninger udveksles mellem den Dataansvarlige og en Forbundet Dataansvarlig gennem Platformen, handler hver af dem som selvstændig dataansvarlig for disse Personoplysninger til egne formål, og Databehandleren handler som databehandler for hver af dem efter denne DPA. Den Dataansvarlige og den Forbundne Dataansvarlige er ikke fælles dataansvarlige.
Oplysninger Om Behandlingen
4.1Genstand: levering af Prduct-Platformen (SaaS-platform til produktdatastyring og compliance).
4.2Varighed: Aftalens løbetid og afviklingsperioden efter afsnit 12.
4.3Karakter og formål: facilitering af dataudveksling i forsyningskæden; håndtering af produktcompliance-dokumentation; muliggørelse af kommunikation mellem forsyningskædepartnere; administration af brugerkonti; compliance-rapporter og analyser.
4.4Kategorier af registrerede: den Dataansvarliges medarbejdere og underleverandører; leverandører/kunder, der er enkeltmandsvirksomheder; kontaktpersoner hos leverandør-/kundeorganisationer; brugere af Platformen i den Dataansvarliges organisation.
4.5Typer af Personoplysninger: identifikationsoplysninger (navne, e-mailadresser, telefonnumre, stillingsbetegnelser); kontooplysninger (hashede loginoplysninger, hvor der anvendes lokale konti, eller den identitetsbekræftelse og de rolleoplysninger, der modtages fra den Dataansvarliges egen identitetsudbyder, hvor der anvendes single sign-on, samt brugerpræferencer); kommunikationsdata (beskeder mellem brugere); forretningsrelationsdata (virksomhedstilhørsforhold, roller i forsyningskæden).
4.6Platformen er ikke designet til at behandle særlige kategorier af Personoplysninger (databeskyttelsesforordningens artikel 9). Den Dataansvarlige må ikke uploade sådanne oplysninger og er eneansvarlig, hvis det sker.
Sikkerhedsforanstaltninger
5.1Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger, herunder: adgangskontrol (single sign-on via Microsoft Entra ID med OpenID Connect, tofaktorgodkendelse, rollebaseret adgang, unikke konti, adgangskodekrav, sessionstimeout); kryptering under overførsel (TLS 1.2+) og i hvile (AWS-kryptering, krypterede backups); beskyttelse mod skadelig kode (scanning af uploadede filer og e-mailvedhæftninger for malware via AWS GuardDuty, før de gøres tilgængelige i Platformen); infrastruktursikkerhed (AWS EU-hosting i Stockholm/Frankfurt, firewalls, indtrængningsdetektion, DDoS-beskyttelse); backup og genetablering (automatiserede backups, geo-redundans for Premium/Enterprise, testet genetablering); overvågning og logning (AWS GuardDuty trusselsdetektion, logning af sikkerhedshændelser, revisionsspor, anomalidetektion); fysisk sikkerhed gennem AWS-datacentre.
5.2Detaljerede sikkerhedsforanstaltninger og aktuel certificeringsstatus offentliggøres på prduct.com/security.
5.3Databehandlerens sikkerhedskontroller er afstemt med ISO 27001. Certificeringsstatus offentliggøres på prduct.com/security.
5.4Databehandleren gennemfører regelmæssig sårbarhedsscanning og sikkerhedsgennemgang af kode.
5.5Databehandleren kan opdatere sikkerhedsforanstaltningerne, forudsat at det samlede sikkerhedsniveau ikke forringes. Væsentlige ændringer meddeles den Dataansvarlige.
Underdatabehandlere
6.1Den Dataansvarlige giver Databehandleren tilladelse til at antage de Underdatabehandlere, der er anført på prduct.com/da/data-processing-agreement/sub-processors.
6.2Nuværende Underdatabehandlere: Amazon Web Services (cloudinfrastruktur og hosting, EU-regioner); Intercom R&D Unlimited Company (support og salg); Microsoft Ireland Operations Limited (support og salg, cloudinfrastruktur og hosting, tjenester inden for kunstig intelligens).
6.3Databehandleren sikrer, at Underdatabehandlere er bundet af skriftlige aftaler, der pålægger i det væsentlige samme forpligtelser som denne DPA, gennemfører passende sikkerhedsforanstaltninger og kun behandler Personoplysninger efter instruks.
6.4Databehandleren underretter den Dataansvarlige om planlagte udskiftninger af Underdatabehandlere pr. e-mail til den Dataansvarliges kontoe-mail og ved at opdatere listen, mindst 30 dage før den nye Underdatabehandler behandler Personoplysninger.
6.5Den Dataansvarlige kan gøre indsigelse på rimelige databeskyttelsesmæssige grunde inden for 30 dage efter underretningen. Parterne drøfter alternativer i god tro; findes der ingen, kan den Dataansvarlige opsige de berørte ydelser med 30 dages varsel og forholdsmæssig tilbagebetaling, hvor det er relevant.
6.6Databehandleren er fortsat fuldt ansvarlig over for den Dataansvarlige for Underdatabehandleres ydelser.
Overførsel til Tredjelande
7.1Personoplysninger behandles og opbevares primært i EU (AWS Stockholm/Frankfurt).
7.2Når en Underdatabehandler behandler Personoplysninger uden for EU/EØS, finder EU’s SCC’er (modul 2, dataansvarlig til databehandler) anvendelse, suppleret af tekniske foranstaltninger (kryptering, adgangskontrol) og en vurdering af overførslens konsekvenser.
7.3SCC’erne (afgørelse 2021/914) er indarbejdet ved henvisning som Appendiks 1: modul 2 finder anvendelse; bilag I er afsnit 4; bilag II er afsnit 5; bilag III er afsnit 6; lovvalg (klausul 17) dansk ret; værneting (klausul 18) danske domstole, Aarhus.
7.4For overførsler til eller fra Storbritannien finder den britiske International Data Transfer Agreement eller det britiske tillæg til EU’s SCC’er anvendelse.
7.5Hvor en EU-tilstrækkelighedsafgørelse omfatter et tredjeland, kan overførsler ske på grundlag af denne afgørelse.
De Registreredes Rettigheder
8.1Den Dataansvarlige er ansvarlig for at besvare anmodninger fra registrerede.
8.2Efter anmodning yder Databehandleren rimelig bistand, herunder relevante Personoplysninger i sin besiddelse, tekniske midler til at eksportere Personoplysninger og vejledning om Platformens funktionalitet.
8.3Modtager Databehandleren en anmodning direkte, videresender den anmodningen til den Dataansvarlige inden for 48 timer og svarer ikke den registrerede uden den Dataansvarliges bemyndigelse, medmindre det er retligt påkrævet.
8.4Bistand ud over grundlæggende samarbejde kan være omfattet af rimelige vederlag.
Brud på Persondatasikkerheden
9.1Databehandleren underretter den Dataansvarlige uden unødig forsinkelse og tilstræber underretning inden for 48 timer, efter at være blevet opmærksom på et brud på persondatasikkerheden, der berører den Dataansvarliges Personoplysninger.
9.2Underretningen beskriver bruddets karakter (kategorier og omtrentligt antal registrerede), et kontaktpunkt (security@prduct.com), sandsynlige konsekvenser og foranstaltninger, der er truffet eller foreslået. Oplysningerne kan gives i faser.
9.3Databehandleren dokumenterer alle brud på persondatasikkerheden. Dokumentationen stilles til rådighed for den Dataansvarlige og Tilsynsmyndigheder efter anmodning.
9.4Den Dataansvarlige afgør, om de registrerede og Tilsynsmyndigheder skal underrettes efter databeskyttelsesforordningens artikel 33 og 34.
Konsekvensanalyse Vedrørende Databeskyttelse
10.1Databehandleren yder rimelig bistand med konsekvensanalyser (databeskyttelsesforordningens artikel 35) og forudgående høringer (artikel 36), herunder oplysninger om behandlingsaktiviteter, sikkerhedsforanstaltninger, Underdatabehandlere og datastrømme. Omfattende bistand kan være omfattet af rimelige vederlag.
Revision
11.1Den Dataansvarlige kan revidere Databehandlerens overholdelse af denne DPA én gang om året (oftere efter et brud eller ved myndighedskrav), med mindst 30 dages varsel, inden for normal arbejdstid, for den Dataansvarliges regning, inden for et rimeligt omfang og under fortrolighed.
11.2Den Dataansvarlige kan udpege en uafhængig tredjepartsrevisor med forbehold af Databehandlerens godkendelse, som ikke må nægtes urimeligt.
11.3Som alternativ kan Databehandleren fremlægge ISO 27001-certifikater, SOC 2-rapporter eller sikkerhedsvurderinger fra tredjepart, hvor sådanne foreligger, samt relevante revisionsrapporter for Underdatabehandlere (f.eks. AWS SOC 2).
11.4Afdækker en revision væsentlig manglende overholdelse, bærer Databehandleren de rimelige omkostninger til revisionen.
Sletning og Tilbagelevering
12.1Inden for 30 dage efter Aftalens ophør vil Databehandleren efter den Dataansvarliges valg slette alle Personoplysninger og eksisterende kopier eller tilbagelevere alle Personoplysninger i et almindeligt maskinlæsbart format (CSV/JSON).
12.2Den Dataansvarlige har 30 dage fra ophøret til at anmode om eksport. Derefter kan data slettes uden yderligere varsel.
12.3Efter anmodning bekræfter Databehandleren sletningen skriftligt.
12.4Databehandleren kan opbevare Personoplysninger i det omfang, det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, med fortsatte forpligtelser om fortrolighed og sikkerhed.
12.5Personoplysninger i backups slettes efter Databehandlerens opbevaringsplan for backups (maksimalt 365 dage for Enterprise).
12.6Databehandleren kan opbevare anonymiserede og aggregerede data, der ikke kan henføres til den Dataansvarlige eller de registrerede, efter instruksen i afsnit 3.3(c) og som fastsat i Terms of Use afsnit 8.2.
Fortrolighed
13.1Databehandleren sikrer, at alt personale, der er bemyndiget til at behandle Personoplysninger, er underlagt tavshedspligt, modtager passende uddannelse og kun har adgang efter et need-to-know-princip.
13.2Fortrolighedsforpligtelserne forbliver i kraft efter ophør uden tidsbegrænsning.
Ansvar
14.1Hver parts ansvar efter databeskyttelsesforordningens artikel 82 og 83 reguleres af disse bestemmelser.
14.2Med forbehold af afsnit 14.1 reguleres det kontraktuelle ansvar af Terms of Use afsnit 11 eller, for Dataansvarlige med en Subscription Agreement, afsnit 10 i denne aftale.
14.3Hver part skadesløsholder den anden for krav fra tredjepart, der udspringer af den skadesløsholdende parts misligholdelse af denne DPA, overtrædelse af databeskyttelsesforordningen eller uagtsomhed eller forsætlig misligholdelse, forudsat at der gives straks varsel, ydes rimeligt samarbejde og gives fuld kontrol over forsvaret.
Løbetid
15.1Denne DPA gælder i Aftalens løbetid. Afsnit 5, 9, 12, 13 og 14 forbliver i kraft efter ophør.
15.2Hver part kan opsige denne DPA, hvis den anden begår en væsentlig misligholdelse, der ikke afhjælpes inden for 14 dage efter skriftligt varsel, overtræder databeskyttelsesforordningen på en måde, der skaber risiko for betydelig skade for de registrerede, eller undlader at efterleve en bindende afgørelse fra en Tilsynsmyndighed. Ved ophør ophører Databehandleren med at behandle bortset fra tilbagelevering eller sletning efter afsnit 12.
Ændringer
16.1Databehandleren kan ændre denne DPA for at overholde ændringer i databeskyttelseslovgivningen, for at afspejle nye SCC’er eller for at imødekomme vejledning fra Tilsynsmyndigheder. Væsentlige ændringer varsles 30 dage i forvejen pr. e-mail og på prduct.com/da/data-processing-agreement.
16.2Gør den Dataansvarlige indsigelse mod en væsentlig ændring, finder Terms of Use afsnit 17 eller Subscription Agreement afsnit 12 anvendelse.
Generelt
17.1Denne DPA har forrang for Aftalen i spørgsmål om behandling af Personoplysninger.
17.2Er en bestemmelse ugyldig, forbliver de øvrige i kraft, og parterne forhandler en gyldig erstatningsbestemmelse. Manglende håndhævelse af en bestemmelse udgør ikke et afkald. Der er ingen tredjemandsrettigheder, bortset fra hvad SCC’erne kræver.
Lovvalg og Værneting
18.1Denne DPA er underlagt dansk ret. Tvister afgøres af de danske domstole (Aarhus), dog således at registrerede kan indbringe krav efter databeskyttelsesforordningens artikel 79, og at Tilsynsmyndigheder har kompetence efter artikel 56. For forhold, der reguleres af SCC’erne, finder SCC’ernes bestemmelser anvendelse.
Kontakt
Prduct ApS, Universitetsbyen 71, 8000 Aarhus C, DanmarkDatabeskyttelsesrådgiver: dpo@prduct.com
Sikkerhedshændelser: security@prduct.com
Generelt: legal@prduct.com
Accept
Den Dataansvarlige accepterer denne DPA ved at acceptere Terms of Use eller Subscription Agreement, som hver især indarbejder den.