Databehandleraftale

Version af 25.08.2026. Indgået i henhold til artikel 28, stk. 3, i forordning 2016/679 (databeskyttelsesforordningen).

Parterne

Den dataansvarlige er den virksomhed, der bruger Nordbooq, og som har accepteret denne aftale i forbindelse med brugen af systemet. I aftalen kaldes den "jer".

Databehandleren er Interactive Made ApS, CVR-nr. 41133902, Frederikssundsvej 202C, 2700 Brønshøj, Danmark. I aftalen kaldes den "os".

Aftalen gælder fra det tidspunkt, I tager systemet i brug, og så længe vi behandler personoplysninger på jeres vegne.

1. Baggrund og formål

1.1 I bestemmer, hvorfor og hvordan jeres kunders og medarbejderes personoplysninger behandles. Vi behandler dem alene på jeres vegne, når vi driver systemet for jer.

1.2 Aftalen fastlægger vores forpligtelser, og den går forud for Handelsbetingelserne, hvis de to skulle sige noget forskelligt om behandling af personoplysninger.

1.3 Aftalen ændrer ikke ved, at I er ansvarlige for at have et behandlingsgrundlag for de oplysninger, I lægger ind, og for at oplyse jeres kunder om behandlingen.

2. Vores instruks

2.1 Vi behandler kun personoplysninger efter jeres dokumenterede instruks. Instruksen er bilag C sammen med den brug, I gør af systemets funktioner.

2.2 Vi må dog behandle oplysninger, hvor EU-retten eller dansk ret kræver det. Sker det, oplyser vi jer om kravet, inden vi behandler, medmindre loven forbyder os at sige det.

2.3 Mener vi, at en instruks er i strid med databeskyttelsesreglerne, siger vi det til jer med det samme.

3. Fortrolighed

3.1 Kun de af vores medarbejdere, der har brug for det for at kunne levere og drive systemet, har adgang til jeres oplysninger.

3.2 De er pålagt tavshedspligt, og pligten gælder også efter, at de er stoppet hos os.

3.3 Vi giver adgang til jeres data i vores drift, når det er nødvendigt for fejlsøgning eller support. Vi bruger dem ikke til andet.

4. Sikkerhed

4.1 Vi træffer de tekniske og organisatoriske foranstaltninger, der er passende efter artikel 32, og som svarer til risikoen. Journaler og billeder i systemet er helbredsoplysninger, og risikoen vurderes derefter.

4.2 Konkret betyder det blandt andet:

  • al trafik til og fra systemet er krypteret (HTTPS)
  • hver virksomheds data er adskilt i databasen, så en forespørgsel fra én virksomhed ikke kan nå en andens
  • adgangskoder gemmes aldrig i klar tekst
  • hvem der må se hvad, styres af jer selv gennem Rettighedsstyring og Adgangskontrol, og journaladgang kan begrænses til egne behandlinger
  • ændringer i systemet logges, så det kan opklares, hvem der gjorde hvad og hvornår
  • der tages løbende sikkerhedskopier, og de kan gendannes

4.3 Vi må ændre foranstaltningerne, når teknik eller trusselsbillede ændrer sig, så længe sikkerhedsniveauet ikke sænkes.

5. Underdatabehandlere

5.1 I giver os en generel godkendelse til at bruge underdatabehandlere. De, vi bruger i dag, står i bilag B.

5.2 Vi indgår en skriftlig aftale med hver af dem, der pålægger dem de samme forpligtelser, som vi har efter denne aftale.

5.3 Skal en underdatabehandler tilføjes eller skiftes ud, giver vi jer skriftlig besked mindst 30 dage før. Har I en indsigelse, siger I det inden fristen. Kan vi ikke løse den, kan I opsige aftalen om den berørte del af systemet uden beregning.

5.4 Vi hæfter for vores underdatabehandlere som for vores egne forhold.

6. Overførsel til tredjelande

6.1 Behandlingen sker inden for EU og EØS, bortset fra det, der fremgår af bilag B.

6.2 Sker der overførsel til et tredjeland, hviler den på et gyldigt overførselsgrundlag, i praksis EU-Kommissionens standardkontrakts­bestemmelser eller en afgørelse om tilstrækkeligt beskyttelsesniveau, og vi gennemfører de supplerende foranstaltninger, der måtte være nødvendige.

7. Hjælp til jer

7.1 Vi hjælper jer, i det omfang det er muligt, med at svare på anmodninger fra de registrerede om indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse.

7.2 I kan selv hente, rette og slette oplysninger direkte i systemet. Kan I ikke løse en anmodning den vej, hjælper vi.

7.3 Vi hjælper jer med jeres forpligtelser efter artikel 32 til 36, herunder med oplysninger til en konsekvensanalyse, når systemets behandling indgår i den.

7.4 Hjælp ud over det, der følger af aftalen, kan faktureres efter medgået tid.

8. Brud på persondatasikkerheden

8.1 Opdager vi et brud, underretter vi jer uden unødig forsinkelse og senest 24 timer efter, at vi er blevet opmærksomme på det.

8.2 Underretningen indeholder det, vi ved på tidspunktet: hvad der er sket, hvilke kategorier og hvor mange registrerede der er berørt, de sandsynlige konsekvenser og hvad vi gør ved det. Mangler der oplysninger, følger de efter, så snart vi har dem.

8.3 Det er jer, der anmelder til Datatilsynet og eventuelt underretter de registrerede. Vi giver jer det, I skal bruge for at kunne gøre det.

9. Sletning og tilbagelevering

9.1 Ved aftalens ophør sletter vi eller tilbageleverer alle personoplysninger, vi behandler for jer. I vælger hvilken af delene, og I siger det inden 30 dage efter ophøret.

9.2 Hører vi ikke fra jer, sletter vi oplysningerne efter 30 dage.

9.3 Oplysninger i sikkerhedskopier slettes, når kopien udløber efter vores almindelige opbevaringsplan. Indtil da er de omfattet af aftalen.

9.4 Vi må beholde oplysninger, hvor EU-retten eller dansk ret kræver det, og kun så længe kravet gælder.

10. Tilsyn

10.1 Vi giver jer de oplysninger, der er nødvendige for at vise, at vi overholder artikel 28 og denne aftale.

10.2 I kan én gang om året, og derudover hvis en myndighed kræver det, bede om en revision. Den kan gennemføres som en skriftlig gennemgang, eller som et fysisk tilsyn, der aftales i god tid og lægges, så det ikke forstyrrer driften.

10.3 I afholder omkostningerne ved en revision, I selv beder om, medmindre den viser væsentlige mangler hos os.

11. Varighed og ændringer

11.1 Aftalen gælder, så længe vi behandler personoplysninger for jer, og den ophører, når behandlingen ophører, jf. pkt. 9.

11.2 Ændringer skal være skriftlige. Vi kan opdatere bilag B efter pkt. 5.3, og vi kan opdatere aftalen, når lovgivning eller en myndigheds praksis kræver det.

11.3 Aftalen er underlagt dansk ret, og tvister afgøres efter Handelsbetingelsernes pkt. 12.

Bilag A: Oplysninger om behandlingen

Formål

At drive et bookingsystem for jer: at tage imod og administrere bookinger, at føre kundekartotek og behandlingsjournaler, at planlægge vagter og fravær, at sende påmindelser og beskeder til jeres kunder, at lave statistik og lønopgørelser for jer, og at levere support.

Karakter af behandlingen

Indsamling, registrering, opbevaring, ændring, søgning, brug, videregivelse til de underdatabehandlere der står i bilag B, og sletning.

Kategorier af registrerede

  • jeres kunder, herunder personer der booker online
  • jeres medarbejdere og andre brugere, I opretter login til

Kategorier af personoplysninger

  • Almindelige oplysninger: navn, telefonnummer, e-mail, adresse, køn, fødselsdato, bookinghistorik, noter, beløb og betalingsstatus, samtykker og beskeder
  • Følsomme oplysninger, artikel 9: behandlingsjournaler og de billeder, der hører til dem. Journaler i en klinik eller salon indeholder ofte helbredsoplysninger, og systemet behandler dem derfor som den mest følsomme del
  • Oplysninger om medarbejdere: navn, kontaktdata, rolle og adgange, vagtplan, fravær, løn- og provisionsgrundlag
  • Cpr-nummer, hvis I selv vælger at registrere det på et kundekort. Feltet er slået fra som standard
  • Optagelser og referater af telefonsamtaler, hvis I bruger AI-telefonassistenten og har slået det til

Varighed

Oplysningerne behandles, så længe aftalen løber, og slettes derefter som beskrevet i pkt. 9. I kan selv slette undervejs, og I kan sætte systemet til at slette gamle oplysninger automatisk.

Bilag B: Underdatabehandlere

UnderdatabehandlerOpgavePlacering
DigitalOcean Drift af servere og database, herunder sikkerhedskopier. Amsterdam, Holland
Famulor AI-telefonassistent: modtager opkald og opretter bookinger og beskeder, når salonen har slået funktionen til. Tyskland
Telnyx Telefonnummeret, AI-assistenten tager imod opkald på. EU
GatewayAPI Afsendelse af sms: bekræftelser, påmindelser, aflysninger, kampagner og bookingkoder, når salonen har slået sms til. Beskeden indeholder et telefonnummer, et navn og et tidspunkt. EU (Tyskland)
Simply.com Afsendelse af e-mail fra noreply@nordbooq.com: linket til at nulstille en glemt adgangskode og, når en salon har slået e-mail til, bekræftelser og påmindelser til dens kunder (navn, e-mailadresse, tidspunkt). Danmark
Expo Afsendelse af push-beskeder til personaleappen. Beskeden indeholder et navn og et tidspunkt, ikke journaloplysninger. EU og USA

Listen opdateres efter pkt. 5.3. Tjenester, I selv kobler på systemet, er ikke vores underdatabehandlere; dem indgår I selv aftale med.

Bilag C: Instruks

Vi behandler personoplysninger for jer på følgende måder, og ikke andre:

  • vi stiller systemet til rådighed og driver det, herunder hosting, overvågning, sikkerhedskopiering og gendannelse
  • vi retter fejl og yder support, og vi ser kun på jeres data, når det er nødvendigt for at løse en konkret sag
  • vi sender de beskeder til jeres kunder, som I selv har slået til, med det indhold I selv har lagt ind
  • vi videregiver til de underdatabehandlere, der står i bilag B, og kun til det, der står ud for hver af dem
  • vi sletter, når I beder om det, eller når aftalen ophører

Vi bruger ikke jeres data til at træne modeller, vi sælger dem ikke, og vi bruger dem ikke til markedsføring. Anonymiseret statistik om brugen af systemet, som ikke kan henføres til jer eller jeres kunder, er ikke omfattet.

Spørgsmål til aftalen? Skriv til info@interactivemade.com.

Dine cookievalg

Vælg de cookies, du vil tillade. Du kan altid ændre dem igen under "Administrer cookies". Nødvendige cookies kan ikke slås fra, for uden dem virker bookingen ikke. Se mere i vores cookiepolitik.