Juridisk
Databehandleraftale
Denne databehandleraftale (DPA) er indgået i henhold til GDPR art. 28 mellem den dataansvarlige (Kunden) og databehandleren Kompas Indsigt ApS, CVR: 46307739.
PDF'en stemples med dato og tidspunkt for download samt gældende version.
Denne databehandleraftale ("DPA") indgås mellem den dataansvarlige ("Kunden") og databehandleren Kompas Indsigt ApS, CVR: 46307739 ("Kompas") i henhold til Europa-Parlamentets og Rådets forordning (EU) 2016/679 (GDPR) art. 28 samt den danske databeskyttelseslov.
DPA'en er en integreret del af samarbejdsaftalen ("Aftalen") mellem Parterne og træder i kraft ved underskrift af Ordreformularen.
1. Baggrund og formål
1.1 Kunden er dataansvarlig for de personoplysninger, der behandles i Kompas-platformen. Kompas fungerer som databehandler og behandler udelukkende personoplysninger på vegne af og efter dokumenteret instruks fra Kunden.
1.2 Denne DPA fastsætter de vilkår, hvorunder Kompas behandler personoplysninger på vegne af Kunden, herunder formål, varighed, art og omfang af behandlingen.
2. Behandlingens genstand
2.1 Formålet med behandlingen er at levere Kompas-platformen til Kunden, herunder visitation, faglig dokumentation og journalisering, medicinhåndtering, magtanvendelsesindberetninger, vagtplanlægning og HR-administration, personale- og borgeradministration, driftsøkonomisk styring, rapportering og tilhørende funktionalitet for sociale tilbud og opholdssteder.
2.2 Behandlingen varer så længe Aftalen er gældende, samt i en periode herefter til sletning/returnering er gennemført.
2.3 Typer af personoplysninger der behandles kan omfatte:
- Navn, e-mail, telefonnummer, rolle og stilling
- Ansættelses- og kontraktforhold, arbejdstider og fravær
- Økonomidata (budget, forbrug, løndata)
- Borgerrelaterede oplysninger, herunder særlige kategorier (GDPR art. 9) afhængigt af Kundens brug: journalnotater, medicinoplysninger, funktionsevnevurderinger, magtanvendelses- og UTH-indberetninger samt visitationsoplysninger
- Vagtplandata
- Organisatoriske data
2.4 Kategorier af registrerede kan omfatte:
- Kundens medarbejdere og ledelse
- Borgere/beboere tilknyttet Kundens tilbud
- Pårørende (i det omfang Kunden registrerer disse)
- Eksterne samarbejdspartnere
3. Kompas' forpligtelser
3.1 Kompas behandler alene personoplysninger efter dokumenteret instruks fra Kunden, herunder med hensyn til overførsel af personoplysninger til tredjelande. Denne DPA udgør, sammen med Aftalen, Kundens dokumenterede instruks.
3.2 Kompas sikrer, at personer, der er autoriseret til at behandle personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt fortrolighedsforpligtelse.
3.3 Kompas har implementeret passende tekniske og organisatoriske foranstaltninger i henhold til GDPR art. 32, herunder:
- Kryptering af personoplysninger under overførsel (TLS 1.2 eller nyere) og i hvile, suppleret med feltkryptering (AES-256-GCM) af følsomme fritekstfelter
- Row Level Security med tvungen tenant-isolation, så hver kundes data er adskilt på databaseniveau
- Adgangsstyring efter princippet om mindst mulige rettigheder, med adgang der kan afgrænses ned på enkeltborger-niveau
- Totrinsbekræftelse: obligatorisk autenticator-app (TOTP) for ledere og administratorer, verifikation med engangskode ved login fra nye enheder for alle brugere, og mulighed for at Kunden skærper kravet til autenticator-app for alle konti via organisationens sikkerhedspolitik
- Append-only revisionsspor på ændringer af følsomme felter og på sletninger samt opslagslog, der registrerer adgang til journaloplysninger
- Automatiske værn mod utilsigtet registrering af CPR-numre i fritekst
- Blokering af skærmoptagelse og biometrisk lås ved adgang til følsomme oplysninger på mobile enheder
- Backup som kontinuert point-in-time recovery i EU med et gendannelsesvindue på 7 dage og årlig gendannelsestest
- Databaseværn mod utilsigtet sletning (REVOKE DELETE) på kernetabeller
- Regelmæssige sikkerhedsvurderinger og procedurer for test og vurdering af foranstaltningernes effektivitet
3.4 Kompas bistår Kunden med opfyldelse af den dataansvarliges forpligtelser vedrørende: besvarelse af anmodninger fra registrerede om udøvelse af deres rettigheder (GDPR art. 15–22), overholdelse af forpligtelserne i GDPR art. 32–36 (sikkerhed, brud-anmeldelse, konsekvensanalyser og forhåndshøring). Anmodninger fra registrerede rettes til Kunden som dataansvarlig; Kompas yder bistand inden 5 arbejdsdage efter Kundens anmodning. Udtræk til brug for indsigt og dataportabilitet leveres i et struktureret, maskinlæsbart format som krypteret arkiv, hvor adgangskoden sendes ad en separat kanal.
3.5 Kompas underretter Kunden uden unødig forsinkelse og så vidt muligt inden for 48 timer efter at være blevet opmærksom på et brud på persondatasikkerheden. Underretningen skal som minimum indeholde:
- En beskrivelse af bruddets art
- Kategorier og omtrentligt antal registrerede berørt
- Kontaktoplysninger til Kompas' kontaktperson
- En beskrivelse af de sandsynlige konsekvenser
- De foranstaltninger, der er truffet eller foreslås truffet for at afhjælpe bruddet
4. Underdatabehandlere
4.1 Kunden giver hermed Kompas en generel skriftlig godkendelse til at anvende underdatabehandlere. Kompas underretter Kunden om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel, således at Kunden har mulighed for at gøre indsigelse mod sådanne ændringer.
4.2 Kompas sikrer, at underdatabehandlere er underlagt de samme databeskyttelsesforpligtelser som fastsat i denne DPA via en databehandleraftale. Kompas er ansvarlig over for Kunden for underdatabehandlerens opfyldelse af sine forpligtelser.
4.3 Den aktuelle liste over underdatabehandlere er:
| Underdatabehandler | Formål | Placering | Overførselsgrundlag |
|---|---|---|---|
| Render | Hosting og infrastruktur | EU (Frankfurt) | Behandling i EU |
| Neon (Databricks) | Database | EU | Behandling i EU |
| Clerk | Login og adgangsstyring | USA | EU-U.S. DPF + SCC |
| Sentry | Fejlovervågning | EU-datalagring; support-adgang kan ske fra USA | EU-U.S. DPF + SCC |
| GitHub (Microsoft) | Kildekode og CI | USA | EU-U.S. DPF + SCC |
| Anthropic PBC | AI-indsigter. Anvendes kun, hvis Kunden aktiverer funktionen, og borgernavne pseudonymiseres inden overførsel | USA | SCC |
| Linear | Fejl- og feedbackrapporter | USA | SCC |
| Resend | Transaktionelle statusmails | USA | SCC |
| Expo | Push-notifikationer til mobilappen. Behandler enheders push-tokens; beskedindhold er generisk og indeholder aldrig borger- eller helbredsdata | USA | SCC |
| Cloudflare R2 | Objektlager til dokumenter (AES-256-krypteret) | EU | Behandling i EU |
Kompas' funktioner til tale-til-tekst, journal-strukturering og oplæsning kører på Kompas' egen infrastruktur i EU og involverer ingen tredjepart.
4.4 En opdateret liste kan til enhver tid rekvireres ved henvendelse til kontakt@kompas-indsigt.dk.
5. Overførsel til tredjelande
5.1 Personoplysninger opbevares og behandles inden for EU/EØS. Det gælder al Kundedata i Platformen, herunder borgerrelaterede og følsomme oplysninger, som hostes og opbevares i EU. Undtagelser er begrænset til de underdatabehandlere i punkt 4.3, der er placeret uden for EU/EØS, og omfatter alene almindelige personoplysninger såsom navn og e-mail (til brug for login, fejlhåndtering og statusmails).
5.2 I det omfang underdatabehandlere er etableret i tredjelande (herunder USA), sker overførsel på grundlag af:
- EU-U.S. Data Privacy Framework - for certificerede underdatabehandlere (Clerk, Sentry, GitHub)
- EU-Kommissionens standardkontraktbestemmelser (SCCs) - indgået med alle underdatabehandlere i USA, som supplement til DPF eller som primært overførselsgrundlag (Linear, Resend). For Anthropic sker overførsel på grundlag af SCC Module 2, som indgår i Anthropics Commercial Terms
- Andre godkendte overførselsmekanismer - i henhold til GDPR kapitel V
5.3 Kompas foretager nødvendige risikovurderinger (Transfer Impact Assessments) for overførsler til tredjelande.
6. Revision og tilsyn
6.1 Kompas stiller alle oplysninger, der er nødvendige for at påvise overholdelse af GDPR art. 28, til rådighed for Kunden.
6.2 Kompas giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af Kunden eller en af Kunden bemyndiget revisor. Sådanne revisioner varsles med mindst 20 arbejdsdage og gennemføres under rimelig hensyntagen til Kompas' forretningsmæssige forhold.
6.3 Kompas underretter omgående Kunden, hvis en instruks efter Kompas' opfattelse er i strid med GDPR eller anden EU- eller national databeskyttelseslovgivning.
7. Sletning, opbevaring og returnering
7.1 Ved ophør af Aftalen sletter eller returnerer Kompas alle personoplysninger behandlet på vegne af Kunden, medmindre EU-ret eller national ret foreskriver opbevaring.
7.2 Kunden kan anmode om returnering af personoplysninger i et struktureret, almindeligt anvendt og maskinlæsbart format inden for 30 dage efter Aftalens ophør.
7.3 Ved sletning af en borgers oplysninger under Aftalens løbetid pseudonymiseres personhenførbare oplysninger straks. Endelig sletning (hard delete) gennemføres efter en karensperiode på 90 dage og efter Kundens bekræftelse som dataansvarlig.
7.4 Sundhedsfaglige optegnelser opbevares i mindst 5 år regnet fra seneste optegnelse i henhold til journalføringsbekendtgørelsen og autorisationsloven og slettes derfor ikke sammen med borgerens øvrige oplysninger.
7.5 Medarbejderoplysninger opbevares i op til 5 år efter fratræden; følsom fritekst scrubbes dog efter 90 dage. Visitationsoplysninger om personer, der ikke indskrives, slettes 180 dage efter sagens afslutning. Regnskabsmateriale opbevares i 5 år i henhold til bogføringsloven.
7.6 Sletning ved Aftalens ophør gennemføres senest 90 dage efter ophør, medmindre lovgivning kræver længere opbevaring, jf. punkt 7.4 og 7.5.
7.7 Kompas bekræfter skriftligt gennemført sletning på Kundens anmodning.
8. Ikrafttræden og varighed
8.1 Denne DPA træder i kraft ved underskrift af Ordreformularen og gælder så længe Kompas behandler personoplysninger på vegne af Kunden.
8.2 Bestemmelserne om sletning/returnering (punkt 7), fortrolighed og revision (punkt 6) forbliver i kraft også efter Aftalens ophør.
Senest opdateret: August 2026