Databehandleraftale

mellem

Kunden (herefter den dataansvarlige) Navn: ____________________________ CVR-nr.: __________________ Adresse: ____________________________

og

Revisorpartner ApS (herefter databehandleren) CVR-nr. 44 79 29 31 Avedøreholmen 96C, 2650 Hvidovre info@revisorpartner.dk · +45 32 23 38 20


1. Baggrund og formål

1.1 Denne databehandleraftale er indgået i tilknytning til parternes aftale om levering af bogførings-, løn-, regnskabs- og rådgivningsydelser (hovedaftalen).

1.2 Ved levering af ydelserne behandler databehandleren personoplysninger på vegne af den dataansvarlige. Aftalen fastlægger parternes rettigheder og forpligtelser efter databeskyttelsesforordningens artikel 28, stk. 3.

1.3 Ved uoverensstemmelse mellem denne aftale og hovedaftalen har denne aftale forrang for så vidt angår behandling af personoplysninger.

1.4 Behandlingens genstand, varighed, karakter og formål samt typen af personoplysninger og kategorierne af registrerede fremgår af bilag A.


2. Instruks

2.1 Databehandleren må alene behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige. Hovedaftalen og denne aftale med bilag udgør den dataansvarliges samlede instruks på tidspunktet for aftalens indgåelse.

2.2 Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens opfattelse er i strid med databeskyttelsesforordningen eller anden databeskyttelseslovgivning.

2.3 Undtagelse — databehandlerens egne retlige forpligtelser. Databehandleren er som revisions- og bogføringsvirksomhed selv underlagt pligter efter hvidvaskloven, bogføringsloven og revisorloven. Ved udførelse af disse pligter — herunder kundekendskabsprocedurer, underretning til Hvidvasksekretariatet og opbevaring af materiale — handler databehandleren som selvstændig dataansvarlig og ikke efter den dataansvarliges instruks. Denne behandling falder uden for aftalens anvendelsesområde.


3. Fortrolighed

3.1 Databehandleren sikrer, at kun de medarbejdere, der har behov herfor, har adgang til personoplysningerne, og at disse har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.

3.2 Databehandlerens medarbejdere er tillige underlagt tavshedspligt efter revisorloven.


4. Behandlingssikkerhed

4.1 Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risiciene, jf. databeskyttelsesforordningens artikel 32.

4.2 De foranstaltninger, der er gennemført ved aftalens indgåelse, fremgår af bilag C.

4.3 Den dataansvarlige er ansvarlig for at vurdere, om foranstaltningerne er tilstrækkelige i forhold til risikoen ved den konkrete behandling.


5. Underdatabehandlere

5.1 Den dataansvarlige giver hermed databehandleren generel godkendelse til at anvende underdatabehandlere.

5.2 De underdatabehandlere, der er godkendt ved aftalens indgåelse, fremgår af bilag B.

5.3 Databehandleren underretter skriftligt den dataansvarlige mindst 30 dage før tilføjelse eller udskiftning af en underdatabehandler. Den dataansvarlige kan inden fristens udløb gøre begrundet indsigelse. Fastholdes indsigelsen, kan hver part opsige hovedaftalen med virkning fra det tidspunkt, hvor ændringen træder i kraft.

5.4 Databehandleren indgår med hver underdatabehandler en aftale, der pålægger underdatabehandleren samme forpligtelser som dem, der følger af denne aftale. Databehandleren er over for den dataansvarlige fuldt ansvarlig for underdatabehandlerens opfyldelse.


6. Overførsel til tredjelande

6.1 Overførsel af personoplysninger til lande uden for EU/EØS sker kun, når der foreligger et gyldigt overførselsgrundlag efter databeskyttelsesforordningens kapitel V — en afgørelse om tilstrækkeligt beskyttelsesniveau eller EU-Kommissionens standardkontraktbestemmelser suppleret med de nødvendige supplerende foranstaltninger.

6.2 Eventuelle overførsler og overførselsgrundlaget fremgår af bilag B.


7. Bistand til den dataansvarlige

7.1 Databehandleren bistår, under hensyntagen til behandlingens karakter og så vidt muligt, den dataansvarlige med at opfylde forpligtelsen til at besvare anmodninger fra registrerede om udøvelse af deres rettigheder efter forordningens kapitel III.

7.2 Modtager databehandleren en anmodning fra en registreret, videresendes den uden unødig forsinkelse til den dataansvarlige. Databehandleren besvarer ikke selv anmodningen, medmindre andet er aftalt.

7.3 Databehandleren bistår den dataansvarlige med at sikre overholdelse af forordningens artikel 32-36, herunder ved konsekvensanalyser og forudgående høring, i det omfang det er relevant og under hensyn til de oplysninger, databehandleren råder over.


8. Brud på persondatasikkerheden

8.1 Databehandleren underretter uden unødig forsinkelse og senest 24 timer efter at være blevet opmærksom på det, den dataansvarlige om brud på persondatasikkerheden.

8.2 Underretningen skal så vidt muligt indeholde en beskrivelse af bruddets karakter, de berørte kategorier og antal registrerede, de sandsynlige konsekvenser og de foranstaltninger, der er truffet eller foreslås truffet.

8.3 Databehandleren bistår den dataansvarlige med anmeldelse til Datatilsynet inden for fristen på 72 timer, jf. forordningens artikel 33.


9. Dokumentation og revision

9.1 Databehandleren stiller på anmodning alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse af artikel 28, og giver mulighed for og bidrager til revisioner og inspektioner.

9.2 Revision gennemføres med rimeligt varsel, i normal arbejdstid, højst én gang årligt medmindre der foreligger særlig anledning, og under iagttagelse af databehandlerens tavshedspligt over for øvrige kunder.

9.3 Den dataansvarlige afholder egne omkostninger ved revision. Databehandlerens dokumenterede tidsforbrug faktureres efter gældende timesatser.


10. Ophør, sletning og tilbagelevering

10.1 Ved ophør af hovedaftalen sletter eller tilbageleverer databehandleren efter den dataansvarliges valg alle personoplysninger og sletter eksisterende kopier.

10.2 Undtagelse. Databehandleren er ikke forpligtet — og har ikke ret — til at slette materiale, som databehandleren efter lovgivningen skal opbevare, herunder:

  • regnskabsmateriale i 5 år fra udgangen af det regnskabsår, materialet vedrører, jf. bogføringslovens § 12
  • oplysninger og dokumenter fra kundekendskabsproceduren i mindst 5 år efter forretningsforbindelsens ophør, jf. hvidvasklovens § 30, stk. 2
  • dokumentation efter revisorloven med tilhørende bekendtgørelser

Sådant materiale opbevares fortroligt og behandles ikke til andre formål, indtil opbevaringspligten ophører, hvorefter det slettes.


11. Varighed

11.1 Aftalen træder i kraft ved begge parters underskrift og løber, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige.

11.2 Punkt 3, 8.3 og 10 består efter aftalens ophør.


12. Ansvar

12.1 Parternes ansvar følger databeskyttelsesforordningens artikel 82 og hovedaftalens ansvarsbestemmelser.

12.2 Aftalen er undergivet dansk ret. Tvister afgøres ved de danske domstole med databehandlerens hjemting som værneting.


Underskrifter

Den dataansvarlige Revisorpartner ApS
Dato: Dato:
Navn: Navn:
Titel: Titel:
Underskrift: Underskrift:

Bilag A — Behandlingens karakter

Formål Levering af bogførings-, løn-, regnskabs- og rådgivningsydelser i henhold til hovedaftalen.

Behandlingens karakter Indsamling, registrering, systematisering, opbevaring, ændring, samkøring, søgning og sletning af personoplysninger som led i bogføring, lønadministration, moms- og skatteindberetning samt regnskabsudarbejdelse.

Behandlingen omfatter anvendelse af databehandlerens integration Revisorpartner Bogføringsassistent, der tilgår den dataansvarliges regnskabsaftale i e-conomic og danner konteringsforslag ved hjælp af kunstig intelligens. Forslagene skrives som ubogførte kladdeposteringer og godkendes af en medarbejder inden bogføring. Der træffes ikke automatiske afgørelser i forordningens artikel 22’s forstand. Integrationens vilkår fremgår af databehandlerens brugeraftale.

Kategorier af registrerede

  • Den dataansvarliges medarbejdere
  • Den dataansvarliges kunder og disses kontaktpersoner
  • Den dataansvarliges leverandører og disses kontaktpersoner
  • Ledelsesmedlemmer, ejere og reelle ejere

Kategorier af personoplysninger

Almindelige oplysninger: navn, adresse, e-mail, telefonnummer, stilling, ansættelsesdato, løn- og ansættelsesvilkår, bankkontooplysninger, fraværsregistreringer, kørselsgodtgørelse og udlæg, fakturerings- og betalingsoplysninger.

Fortrolige oplysninger: CPR-nummer, herunder til brug for lønbehandling og indberetning til Skattestyrelsen.

Følsomme oplysninger: kan forekomme i lønadministration, fx fagforeningsmedlemskab og helbredsoplysninger i forbindelse med sygefravær, barsel og refusion.

Varighed Behandlingen løber, så længe hovedaftalen er i kraft, med de undtagelser der følger af punkt 10.2.

Bilag B — Underdatabehandlere

Senest opdateret 22. september 2026.

Godkendte underdatabehandlere ved aftalens indgåelse:

Underdatabehandler Formål Placering Overførselsgrundlag
Visma e-conomic A/S, CVR 29403473 Bogførings- og regnskabssystem EU/EØS Ikke relevant
Visma DataLøn A/S, CVR 48117716 Lønbehandling og indberetning EU/EØS Ikke relevant
Reportability, CVR 38710168 Udarbejdelse af årsrapporter og skatteberegning EU/EØS Ikke relevant
Creditro A/S (Visma Creditro), CVR 39181169 Kundekendskabsprocedure (KYC) efter hvidvaskloven EU/EØS Ikke relevant
ePact, CVR 39694050 Digital underskrift med MitID EU/EØS Ikke relevant
Microsoft Ireland Operations Limited E-mail og kontorpakke (Outlook, Microsoft 365) EU/EØS (EU Data Boundary) Ikke relevant for behandling inden for EU Data Boundary; i øvrigt SCC
Dropbox International Unlimited Company Fillagring og deling af kundemateriale EU/EØS med overførsel til USA EU-Kommissionens standardkontraktbestemmelser (SCC)
Anthropic Ireland, Limited Forslag til kontering (kunstig intelligens) EU/EØS med overførsel til USA EU-Kommissionens standardkontraktbestemmelser (SCC)
OpenAI Ireland Ltd Forslag til kontering (kunstig intelligens) EU/EØS med overførsel til USA EU-Kommissionens standardkontraktbestemmelser (SCC)

Noter til listen

CVR-numre er slået op i Det Centrale Virksomhedsregister. Creditro A/S markedsføres i dag som Visma Creditro; det registrerede navn i CVR er fortsat Creditro A/S. De udenlandske leverandører har ikke dansk CVR-nummer og er derfor angivet med deres registrerede selskabsnavn.

Anthropic Ireland, Limited og OpenAI Ireland Ltd kontraherer gennem deres irske selskaber for kunder i EØS og behandler data i USA på EU-Kommissionens standardkontraktbestemmelser. Begge anvendes på erhvervsvilkår med databehandleraftale, og indholdet anvendes ikke til at træne leverandørernes modeller.

Opslag i CVR. Når databehandlerens integration slår en leverandør eller anden modpart op i Det Centrale Virksomhedsregister, sker det udelukkende hos Erhvervsstyrelsen via Datafordeleren. Erhvervsstyrelsen er en offentlig myndighed, der stiller registret til rådighed efter lovgivningen, og handler ikke som underdatabehandler. Der sendes alene modpartens navn — ikke beløb, datoer eller den dataansvarliges identitet — og der foretages ikke opslag på privatpersoner.


Bilag C — Tekniske og organisatoriske sikkerhedsforanstaltninger

Følgende foranstaltninger er gennemført hos Revisorpartner ApS.

Adgangsstyring

Alle medarbejdere har individuelle brugerkonti. Der anvendes ikke delte logins. Adgang tildeles efter arbejdsbetinget behov og lukkes ved fratrædelse.

Autentifikation

Multifaktorgodkendelse er aktiveret på alle systemer med adgang til personoplysninger, herunder Microsoft 365 og Outlook, e-conomic og Dataløn.

Kryptering under transmission

Al kommunikation med de anvendte systemer sker over krypterede forbindelser (TLS).

Kryptering ved opbevaring

Arbejdsstationer med adgang til personoplysninger er krypteret med fuld diskkryptering (FileVault). Adgangsnøgler til e-conomic og til leverandøren af kunstig intelligens opbevares i operativsystemets krypterede nøglering og aldrig i filer eller e-mails. Personoplysninger opbevares i øvrigt i leverandørsystemerne, der krypterer data i hvile som led i deres drift.

Datalagring og backup

Personoplysninger opbevares i de anvendte leverandørsystemer — e-conomic, Dataløn, Microsoft 365 og Dropbox — der som led i deres drift varetager redundans og backup. Integrationen Revisorpartner Bogføringsassistent gemmer desuden på en krypteret arbejdsstation hos databehandleren: kundeprofiler, faste konteringsregler og et revisionsspor over hvert konteringsforslag (posteringstekst, beløb, foreslået konto og begrundelse). Revisionssporet er dokumentation for, hvordan en postering er opstået, og opbevares efter bogføringslovens regler, jf. aftalens punkt 10.2.

Logning

Adgang til og ændringer i personoplysninger logges i det omfang, de anvendte systemer understøtter det.

Fortrolighed

Medarbejdere har underskrevet tavshedserklæring og er tillige underlagt tavshedspligt efter revisorloven.

Leverandørstyring

Der er indgået databehandleraftale med de underdatabehandlere, der fremgår af bilag B.

Integrationen med e-conomic

Integrationen tilgår den dataansvarliges regnskabsaftale med rollen Bogføring og bogfører ikke selv. Forslag skrives som ubogførte kladdeposteringer og godkendes af en medarbejder. Den dataansvarlige kan til enhver tid tilbagekalde adgangen i e-conomic under Indstillinger → Apps, og databehandleren sletter i så fald adgangsnøglen.