Databehandleraftale

Senest opdateret: 18. juli 2026

Denne Databehandleraftale (“DPA” eller “Aftalen”) er indgået mellem Klara (“Databehandleren”) og den kunde, der opretter en konto og accepterer Klaras Vilkår (“Dataansvarlig” eller “Kunden”). Aftalen udgør en integreret del af aftalegrundlaget og er gyldig fra det tidspunkt, Kunden accepterer Klaras Vilkår.

1. Formål og omfang

Denne Databehandleraftale regulerer den behandling af personoplysninger, som Databehandleren foretager på vegne af den Dataansvarlige i forbindelse med levering af Klara-tjenesten, jf. de til enhver tid gældende Forretningsbetingelser.

Aftalen skal sikre, at behandlingen lever op til kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 (“GDPR”), herunder særligt artikel 28. Aftalen har forrang i forhold til eventuelle modstridende bestemmelser om databeskyttelse i andre aftaler mellem parterne.

2. Instruks og varighed

Databehandleren behandler udelukkende personoplysninger efter dokumenteret instruks fra den Dataansvarlige. Kundens konfiguration af widgetten og dashboardet udgør sammen med denne Aftale den fulde og gyldige instruks for behandlingen.

Databehandleren underretter den Dataansvarlige, hvis en instruks efter Databehandlerens opfattelse er i strid med GDPR eller anden databeskyttelseslovgivning.

Aftalen løber, indtil hovedaftalen ophører, eller indtil Kunden sletter sin konto.

3. Den Dataansvarliges forpligtelser

Den Dataansvarlige garanterer, at der foreligger et lovligt behandlingsgrundlag, herunder eventuelt udtrykkeligt samtykke til behandling af følsomme oplysninger som helbredsdata, inden data sendes gennem Klara-widgetten.

Den Dataansvarlige bærer det fulde ansvar for, hvilke data der indsamles via widgetten, og for at sikre, at de besøgende modtager den nødvendige information om behandlingen.

Databehandleren foretager ingen juridisk eller indholdsmæssig kontrol af de data, som den Dataansvarlige eller dennes besøgende indtaster. Skulle en besøgende indtaste utilsigtede følsomme oplysninger, sker dette uden for Databehandlerens instruks og kontrol, og ansvaret herfor påhviler i forholdet mellem parterne den Dataansvarlige. I forholdet mellem parterne kan Databehandleren ikke gøres ansvarlig for bøder eller sanktioner udstedt til den Dataansvarlige af Datatilsynet eller domstolene som følge af den Dataansvarliges manglende behandlingsgrundlag eller ulovlige brug af widgetten. Denne ansvarsfordeling regulerer alene forholdet mellem parterne og begrænser ikke de rettigheder, som registrerede måtte have direkte over for hver af parterne efter GDPR, herunder artikel 79 og 82.

4. Behandlingens karakter og omfang

Databehandleren behandler personoplysninger med det formål at levere bookingfunktioner, chatdialog, aflysnings- og ombookingshåndtering samt transaktionelle notifikationer.

De kategorier af registrerede og oplysninger, der behandles, er:

  • Registrerede: Kundens klienter, patienter og hjemmesidebesøgende
  • Oplysningstyper: Navn, e-mailadresse, telefonnummer, bookingoplysninger, chatbeskeder samt eventuelle oplysninger, den besøgende selv vælger at dele

5. Fortrolighed

Databehandleren sikrer, at de personer, der er autoriseret til at behandle personoplysninger på vegne af den Dataansvarlige, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt. Adgang til personoplysninger gives kun til de personer, for hvem det er nødvendigt, og adgangen begrænses eller lukkes, når den ikke længere er nødvendig.

6. Sikkerhed og assistance

Databehandleren implementerer passende tekniske og organisatoriske sikkerhedsforanstaltninger jf. GDPR artikel 32. Se vores Sikkerhedsside for en beskrivelse af de konkrete foranstaltninger.

Under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for Databehandleren, bistår Databehandleren så vidt muligt den Dataansvarlige med passende tekniske og organisatoriske foranstaltninger med opfyldelsen af den Dataansvarliges forpligtelser vedrørende de registreredes rettigheder (GDPR kapitel III), behandlingssikkerhed (artikel 32), anmeldelse af sikkerhedsbrud (artikel 33-34) samt konsekvensanalyser og forudgående høring af tilsynsmyndigheden (artikel 35-36). Hvis en slutbruger (klient) fremsætter en anmodning om udøvelse af sine rettigheder direkte til Databehandleren, videresender Databehandleren anmodningen til den Dataansvarlige uden unødig forsinkelse.

Assistance, der rækker ud over, hvad der med rimelighed kan gennemføres med Databehandlerens eksisterende tekniske og organisatoriske foranstaltninger, herunder omfattende eller gentagne anmodninger om audit, dokumentation eller besvarelse af registreredes rettigheder, kan Databehandleren fakturere den Dataansvarlige for efter medgået tid baseret på Klaras gældende konsulenttakster.

7. Revision og dokumentation

Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelsen af GDPR artikel 28 og denne Aftale, og giver mulighed for og bidrager til revisioner, herunder inspektioner, der gennemføres af den Dataansvarlige eller en af denne bemyndiget revisor.

Denne forpligtelse opfyldes som udgangspunkt ved, at Databehandleren efter anmodning fremsender eksisterende sikkerhedsdokumentation, herunder beskrivelsen på vores Sikkerhedsside samt eventuelle revisionserklæringer eller tredjepartsrapporter vedrørende Databehandleren og dennes underdatabehandlere. Fysiske inspektioner gennemføres alene, hvor det er nødvendigt for at opfylde et konkret krav fra en tilsynsmyndighed, og skal aftales i rimelig tid i forvejen samt gennemføres, så driften forstyrres mindst muligt. Den Dataansvarliges omkostninger ved revisioner og inspektioner afholdes af den Dataansvarlige selv.

8. Underdatabehandlere

Den Dataansvarlige meddeler hermed generel godkendelse til, at Databehandleren anvender underdatabehandlere. De aktuelle godkendte underdatabehandlere er:

  • Supabase (database og login – Frankfurt, Tyskland)
  • Vercel (hosting og infrastruktur – Stockholm, Sverige)
  • Anthropic (AI-behandling – USA / EU-US Data Privacy Framework og SCC’er)
  • Resend (transaktionsmails – Irland)
  • Sentry (fejlovervågning – Frankfurt, Tyskland)
  • Stripe (betalingshåndtering – Irland)

Databehandleren adviserer den Dataansvarlige om ændringer i underdatabehandlere via e-mail eller dashboardet med mindst 14 dages varsel. Gør Kunden ikke skriftlig indsigelse inden fristens udløb, betragtes ændringen som godkendt.

Databehandleren pålægger enhver underdatabehandler de samme databeskyttelsesforpligtelser som fastsat i denne Aftale og forbliver over for den Dataansvarlige fuldt ansvarlig for underdatabehandlerens opfyldelse af sine forpligtelser.

9. Overførsel til tredjelande

Overførsel af personoplysninger til tredjelande sker alene på grundlag af et gyldigt overførselsgrundlag efter GDPR kapitel V, herunder EU-Kommissionens standardkontraktbestemmelser (SCC’er) og EU-US Data Privacy Framework, hvor relevant.

10. Sikkerhedsbrud

I tilfælde af et konstateret sikkerhedsbrud, der involverer personoplysninger behandlet på vegne af den Dataansvarlige, underretter Databehandleren den Dataansvarlige uden unødig forsinkelse og senest inden for 24 timer efter konstatering. Underretningen indeholder de oplysninger, der er nødvendige for at den Dataansvarlige kan overholde sin eventuelle anmeldelsespligt over for Datatilsynet.

11. Ansvarsbegrænsning

Databehandlerens samlede økonomiske og juridiske ansvar under denne Databehandleraftale er underlagt de samme ansvarsbegrænsninger og beløbsmæssige lofter, som er defineret i Klaras Forretningsbetingelser, punkt 6.

Databehandleren kan i forholdet mellem parterne under ingen omstændigheder gøres erstatningsansvarlig for bøder eller sanktioner udstedt til den Dataansvarlige som følge af den Dataansvarliges manglende overholdelse af databeskyttelseslovgivningen.

Ansvarsbegrænsningerne i denne bestemmelse regulerer alene forholdet mellem parterne og indskrænker ikke de rettigheder, som registrerede har direkte over for hver af parterne efter ufravigelig lovgivning, herunder GDPR artikel 82.

12. Ophør og sletning

Ved ophør af kundeforholdet sletter eller anonymiserer Databehandleren alle personoplysninger inden for 90 dage, medmindre anden lovgivning, herunder bogføringsloven, kræver fortsat opbevaring. Kunden kan anmode om at få udleveret en kopi af sine data inden sletning.

13. Kontakt

Spørgsmål til denne Databehandleraftale: kontakt@hejklara.dk.