Databehandleraftale

Da jeg har autorisation som sygeplejerske er jeg underlagt journalpligt, hvilket vil sige at jeg skal udføre skriftlig dokumentation af mine terapeutiske samtaler og registrere dette sammen med cpr.nummer. Jeg er også underlagt tavshedspligt. Cpr. numre og journaloplysning bliver opbevaret sikkert og forsvarligt i journalsystemet på platformen Terapeutbooking, ud fra gældende EU-regler, hvilket er uddybet i nedenstående databehandleraftale.

Databehandleraftale imellem:

Dataansvarlig:

Psykoterapeut Trine Brøndmark
Rugmarken 12
3520 Farum
CVR: 44161389 Kontaktperson: kontakt@psykoterapeuttrinebrondmark.dk

og

Databehandler:

EasyPractice ApS Vesterbrogade 74
1620 København V Denmark
CVR: 35642536
Kontakt: kontakt@terapeutbooking.dk

Indhold

Indhold.................................................................................................................................... 2 1.

Baggrund for Databehandleraftale................................................................................... 3 2.

Den dataansvarliges pligter og rettigheder..................................................................... 3 3.

Databehandleren handler efter instrukser.......................................................................4 4. Fortrolighed........................................................................................................................ 4 5.

Sikkerhed ved behandling.................................................................................................4 6.

Brug af underdatabehandlere........................................................................................... 5 7.

Overførsel til tredjelande eller internationale organisationer........................................6 8.

Bistand til den dataansvarlige.......................................................................................... 6 9.

Brud på Persondatasikkerheden...................................................................................... 7 10.

Sletning og returnering af oplysninger..........................................................................7 11.

Inspektion og revision..................................................................................................... 7 12. Erstatningsansvar............................................................................................................8 13.

Ikrafttræden og ophør......................................................................................................8 14. Meddelelser...................................................................................................................... 8 15.

Valg af lov og værneting..................................................................................................8

Bilag A - Information om behandlingen............................................................................... 9

Bilag B - Underbehandlere.................................................................................................. 10

Bilag C - Informationssikkerhed......................................................................................... 11

1. Baggrund for Databehandleraftale

  1. 1.1.  Denne databehandleraftale ("databehandleraftalen") fastsætter de rettigheder og pligter, som gælder, når databehandleren behandler personoplysninger på vegne af den dataansvarlige.
  2. 1.2.  Databehandleraftalen er udformet for at parterne skal overholde Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF ("Persondataforordningen"), samt gældende norsk lov, der implementerer Persondataforordningen (herefter samlet "Persondatalovgivningen").
  3. 1.3.  Databehandlerens behandling af personoplysninger udføres for at opfylde hovedaftalen mellem parterne: "Terms and conditions" ("hovedaftalen"). Databehandlingen er nærmere beskrevet i bilag A (Information om behandlingen).
  4. 1.4.  I denne Databehandleraftale skal "personoplysning", "dataansvarlig", "databehandler", den "registrerede", "behandling", "brud på persondatasikkerheden", "tilsynsmyndighed" og "tredjestater" forstås på samme måde som efter Persondatalovgivningen.
  5. 1.5.  I tilfælde af modstrid mellem denne databehandleraftale og hovedaftalen, skal databehandleraftalen have forrang for alle forhold, der angår databehandlerens behandling af personoplysninger på vegne af den dataansvarlige.
  6. 1.6.  Denne databehandleraftale består af denne generelle aftaletekst og følgende bilag: Bilag A (Information om behandlingen), Bilag B (Underdatabehandlere) og Bilag C (Informationssikkerhed).
  7. 1.7.  Databehandleraftalen og tilhørende dokumenter opbevares skriftligt, også elektronisk, af begge parter.
  8. 1.8.  Parterne er enige om, at den engelske version af databehandleraftalen, der er tilgængelig her, er den autoritative og officielle version af databehandleraftalen. I tilfælde af uoverensstemmelser skal den engelske version have forrang for eventuelle oversatte versioner. Du kan få adgang til den engelske DPA her: https://system.easypractice.net/dpa-en
  9. 1.9.  Denne databehandleraftale fritager ikke databehandleren for eventuelle forpligtelser, som er direkte pålagt databehandleren i henhold til persondatalovgivningen.
  1. Den dataansvarliges pligter og rettigheder
    1. 2.1.  Den dataansvarlige er ansvarlig for, at behandlingen af personoplysninger sker inden for rammerne af persondatalovgivningen.
    2. 2.2.  Den dataansvarlige har ret og pligt til at bestemme formålet med behandlingen af personoplysninger og hvilke midler, der skal benyttes.
    3. 2.3.  Den dataansvarlige er ansvarlig for, blandt andet, at sikre, at der foreligger et behandlingsgrundlag for behandlingen af personoplysninger, som databehandleren instrueres om.
  2. Databehandleren handler efter instrukser
    1. 3.1.  Databehandleren må kun behandle personoplysninger i henhold til dokumenterede instrukser fra den dataansvarlige, medmindre databehandleren efter EU/EØS-retten eller medlemsstaternes nationale ret, som databehandleren er underlagt, er forpligtet til at behandle personoplysninger på en anden måde. Hvis en sådan forpligtelse opstår, skal databehandleren underrette den dataansvarlige om dette retlige krav før behandlingen, medmindre denne ret forbyder sådan underretning af hensyn til vigtige samfundsinteresser, jf. artikel 28 nr. 3 bogstav a.
    2. 3.2.  Databehandleren skal omgående underrette den dataansvarlige, hvis databehandleren mener, at en instruks fra den dataansvarlige er i strid med persondatalovgivningen.

4. Fortrolighed

  1. 4.1.  Databehandleren skal sørge for, at det kun er de personer, som er autoriseret til det, der har adgang til de personoplysninger, der behandles på vegne af den dataansvarlige.
  2. 4.2.  Databehandleren skal sørge for, at personerne, som er autoriseret til at behandle personoplysninger på vegne af den dataansvarlige, er underlagt enten lovpligtig eller aftalemæssig tavshedspligt.
  3. 4.3.  På anmodning fra den dataansvarlige skal databehandleren kunne påvise, at de aktuelle ansatte er underlagt tavshedspligt.

5. Sikkerhed ved behandling

5.1. Databehandleren skal iværksætte alle foranstaltninger, som kræves i henhold til artikel 32 i Persondataforordningen. Dette indebærer, at databehandleren, taget i betragtning af den tekniske udvikling, gennemførelsesomkostningerne og karakteren, omfanget, sammenhængen og formålet med den aktuelle

behandling, samt risiciene af varierende sandsynligheds- og alvorlighedsgrad for fysiske personers rettigheder og friheder, skal gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et tilstrækkeligt sikkerhedsniveau ved behandlingen af personoplysningerne.

  1. 5.2.  Ovennævnte forpligtelse indebærer, at databehandleren skal gennemføre en risikovurdering og derefter træffe foranstaltninger for at håndtere identificerede risici. Sådanne foranstaltninger kan blandt andet omfatte følgende:
    1. 5.2.1.  Pseudonymisering og kryptering af personoplysninger;
    2. 5.2.2.  foranstaltninger, der sikrer evnen til at opretholde vedvarende fortrolighed, integritet, tilgængelighed og robusthed i behandlingssystemerne og -tjenesterne;
    3. 5.2.3.  foranstaltninger, der sikrer evnen til at genskabe tilgængeligheden og adgangen til personoplysninger i rette tid, hvis der opstår en fysisk eller teknisk hændelse; og/eller
    4. 5.2.4.  en proces for regelmæssig testning, analyse og vurdering af, hvor effektive behandlingens tekniske og organisatoriske sikkerhedsforanstaltninger er.
  2. 5.3.  Disse foranstaltningerne er specificeret i bilag C (Informationssikkerhed). Til dette formål skal den dataansvarlige give databehandleren alle oplysninger, der er nødvendige for at identificere og vurdere sådanne risici. I forbindelse med den dataansvarliges eller databehandlerens efterfølgende behov for etablering af yderligere sikkerhedsforanstaltninger, vil dette fremgå af hovedaftalen eller af bilag C (Informationssikkerhed).

6. Brug af underdatabehandlere

  1. 6.1.  Databehandleren skal opfylde betingelserne i Persondataforordningen artikel 28, stk. 2 og 4, for at anvende en anden databehandler ("underdatabehandler").
  2. 6.2.  Databehandleren må ikke bruge en underdatabehandler til at behandle personoplysninger under denne databehandleraftale uden forudgående skriftligt samtykke fra den dataansvarlige.
  3. 6.3.  Den dataansvarlige giver herved databehandleren sin generelle tilladelse til at benytte underdatabehandlere for at opfylde Databehandleraftalen. Underdatabehandleraftalerne, som benyttes ved indgåelsen af denne databehandleraftale, er optaget i bilag B (Underdatabehandlere).
  4. 6.4.  Ved udskiftning af underdatabehandlere optaget i bilag B (Underdatabehandlere) eller engagement af nye underdatabehandlere, skal databehandleren underrette den dataansvarlige i rimelig tid, før underdatabehandleren tages i brug. Dataansvarlig kan modsætte sig

sådanne ændringer, hvis der er rimelig grund til at antage, at engagementet vil svække beskyttelsesniveauet, som garanteres for personoplysningerne under denne databehandleraftale. Hvis den dataansvarlige modsætter sig brug af underdatabehandleren, skal parterne i god tro igangsætte diskussioner med mål om at finde en løsning, der tager højde for den dataansvarliges bekymringer.

  1. 6.5.  Når databehandleren engagerer en underdatabehandler i overensstemmelse med dette punkt 6, skal databehandleren sørge for at pålægge underdatabehandleren de samme forpligtelser, som databehandleren er pålagt i henhold til databehandleraftalen.
  2. 6.6.  Databehandlerens brug af underdatabehandlere må ikke reducere eller begrænse databehandlerens ansvar og forpligtelser efter denne databehandleraftale.

7. Overførsel til tredjelande eller internationale organisationer

7.1. Databehandleren må ikke overføre eller på anden måde forårsage, at personoplysningerne bliver overført ud af EU/EØS-området til tredjelande eller internationale organisationer, som ikke er anerkendt som lande med et tilstrækkeligt beskyttelsesniveau for personoplysninger af EU-Kommissionen, uden den dataansvarliges skriftlige forhåndssamtykke. Før et sådant samtykke gives, kan den dataansvarlige kræve, at databehandleren træffer nødvendige beskyttelsesforanstaltninger, herunder (men ikke begrænset til) at overførslen sker med grundlag i EU-Kommissionens standardaftaler for overførsler af personoplysninger til tredjelande.

8. Bistand til den dataansvarlige

  1. 8.1.  Databehandleren skal, ved hjælp af passende tekniske og organisatoriske foranstaltninger, bistå den dataansvarlige med at svare på henvendelser fra registrerede vedrørende udøvelse af den registreredes rettigheder over for den dataansvarlige efter kapitel III i Persondataforordningen.
  2. 8.2.  Under hensyntagen til behandlingens art og den information, som er tilgængelig for databehandleren, skal databehandleren bistå den dataansvarlige med at sikre overholdelse af den dataansvarliges forpligtelser i henhold til Persondataforordningen artikel 32-36. Dette indebærer, at databehandleren skal bistå den dataansvarlige med at sikre overholdelse af:

8.2.1. pligten til at gennemføre en konsekvensanalyse for databeskyttelse, hvis en type behandling sandsynligvis vil udgøre en høj risiko for fysiske personers rettigheder og friheder ("data protection impact assessment" eller "DPIA").

9.

10.

Brud på Persondatasikkerheden

9.1. Databehandleren skal underrette den dataansvarlige uden ubegrundet forsinkelse efter at være blevet bekendt med, at der er sket et brud på persondatasikkerheden hos databehandleren eller en underdatabehandler. Databehandleren skal give nødvendig information og bistand, så den dataansvarlige kan opfylde sine rapporteringspligter efter persondatalovgivningen. Databehandleren skal yderligere iværksætte alle nødvendige foranstaltninger for at begrænse virkningen af sikkerhedsbruddet.

Sletning og returnering af oplysninger

10.1. Ved ophør af databehandleraftalen kan den dataansvarlige, hvis muligt, instruere databehandleren til at returnere alle personoplysninger, som databehandleren har behandlet på vegne af den dataansvarlige, til den dataansvarlige eller til en tredjepart udpeget af den dataansvarlige. Den dataansvarlige kan desuden kræve, at disse personoplysninger slettes. Databehandleren skal inden for rimelig tid efter at have modtaget en sådan instruks, sende en skriftlig bekræftelse på, at personoplysningerne er blevet returneret og/eller slettet.

Tilsyn og revision

  1. 11.1.  Databehandleren skal stille alle nødvendige oplysninger til rådighed for den dataansvarlige for at påvise databehandlerens overholdelse af persondataforordningens artikel 28 og denne databehandleraftale. Databehandleren skal facilitere og bidrage til revisioner, herunder inspektioner, som udføres af den dataansvarlige eller en anden af databehandleren bemyndiget revisor til at kontrollere, at databehandleren overholder sine forpligtelser i henhold til denne databehandleraftale.
  2. 11.2.  Den nærmere procedure for den dataansvarliges tilsyn med databehandleren findes i bilag C (Informationssikkerhed).
  3. 11.3.  Den dataansvarliges tilsyn med eventuelle underdatabehandlere tager udgangspunkt i databehandleren. Den detaljerede procedure herfor fremgår af bilag C (Informationssikkerhed).

11.

8.3.

8.2.2. pligten til at rådføre sig med tilsynsmyndigheden (Datatilsynet) før behandling, hvis en vurdering af databeskyttelseskonsekvenser viser, at behandlingen vil føre til høj risiko, hvis den dataansvarlige ikke træffer foranstaltninger for at begrænse risikoen.

Databehandleren har krav på kompensation for medgået tid for bistand til den dataansvarlige, hvis dette er aftalt i hovedaftalen eller i bilag C (Informationssikkerhed).

12. Erstatningsansvar

13.

  1. 12.1.  Den i hovedaftalen indeholdte ansvarsbegrænsning gælder i overensstemmelse hermed for parternes misligholdelse af denne databehandleraftale.
  2. 12.2.  Parternes ansvar for de registreredes eller andre fysiske personers tab som følge af brud på privatlivslovgivningen reguleres efter personbeskyttelsesforordningens artikel 82 uden ovenstående begrænsning.

Ikrafttræden og ophør

  1. 13.1.  Denne aftale træder i kraft på datoen for begge parters underskrift af hovedaftalen.
  2. 13.2.  Begge parter kan kræve aftalen genforhandlet, hvis lovændringer eller utilstrækkeligheder i aftalen giver anledning hertil.
  3. 13.3.  Eventuelle efterfølgende ændringer vedrørende vederlag, vilkår eller lignende vil fremgå af hovedaftalen eller i bilag C (Informationssikkerhed).
  4. 13.4.  Opsigelse af databehandleraftalen kan ske i henhold til hovedaftalen.
  5. 13.5.  Databehandleraftalen gælder, så længe Databehandleren behandler personoplysninger på vegne af den Dataansvarlige. Uanset opsigelse af Hovedaftalen vil databehandleraftalen forblive i kraft, indtil behandlingen afsluttes, og personoplysningerne slettes af databehandleren og eventuelle underdatabehandlere.
  6. 13.6.  Aftalen indgås elektronisk, og accept af aftalen gives ved at trykke på knappen "Accepter" efter gennemlæsning og accept af denne aftale.

14. Meddelelser

15.

14.1. Meddelelser eller anden kommunikation mellem den Dataansvarlige og databehandleren, som i henhold til denne Databehandleraftale skal gives skriftligt, skal sendes på e-mail som angivet i Bilag A (Oplysninger om behandlingen).

Valg af lov og værneting

15.1. Hovedaftalens bestemmelser om lov- og værneting gælder tilsvarende for Databehandleraftalen.

Bilag A - Information om behandlingen

Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige er at:

● Levere platformen til den dataansvarlige. Platformen indeholder følgende funktioner til slutbrugerne:

  • ○  Klienthåndtering
  • ○  Journalføring
  • ○  Booking af aftaler / online kurser / arrangementer
  • ○  Kommunikation mellem behandlere og patienter
  • ○  Fakturering og betaling

    Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige vedrører primært (behandlingens art):
    Behandlingen vil foregå via den platform ("Systemet"), som stilles til rådighed for den enkelte behandler. Platformen fungerer som et system til registrering af medlemmer eller klienter for den enkelte behandler. Derudover bruges systemet til journalføring i de tilfælde, hvor der er klienter, der opsøger en behandler.

    For klienters vedkommende kan det også i henhold til sundhedslovgivningen være nødvendigt at registrere patientens cpr-nummer i forbindelse med berettiget behandling.

    Behandlingen omfatter følgende typer af personoplysninger om den registrerede:

  • ●  E-mail
  • ●  Navn
  • ●  CPR-nummer
  • ●  Identifikation til online betaling
  • ●  Kontakt information (adresse, telefonnummer)
  • ●  Bruger-id-nummer distribueret af systemet

    Behandlingen omfatter følgende kategorier af registrerede:

  • ●  Kunden og Kundens medarbejdere, der har oprettet en profil og/eller benytter Systemet til registrering af kunder.
  • ●  Kundens kunder, der har oprettet en profil i Online Booking direkte med Systemet.

    Særlige kategorier af persondataoplysninger:

    ● Sundhedsoplysninger

Bilag B - Underbehandlere

Ved indgåelse af databehandleraftalen har den dataansvarlige godkendt brugen af følgende underdatabehandlere: Sub Data Processors

page10image59408016

Bilag C - Informationssikkerhed

Informationssikkerhed

Sikkerhedsniveauet skal afspejle:
● Behandlingen af en stor mængde almindelige personoplysninger omfattet af

persondataforordningens artikel 6 om "almindelige personoplysninger", og i nogle tilfælde også følsomme personoplysninger omfattet af persondataforordningens artikel 9, og et "hensigtsmæssig" sikkerhedsniveau bør fastlægges i overensstemmelse hermed.

Databehandleren har herefter ret og pligt til at træffe beslutninger om de tekniske og organisatoriske sikkerhedsforanstaltninger, der skal anvendes for at skabe det nødvendige (og aftalte) sikkerhedsniveau omkring oplysningerne.

Databehandleren skal dog - i alle tilfælde og som minimum - udføre følgende tiltag, som er aftalt med den dataansvarlige (på baggrund af den risikovurdering, som den dataansvarlige har foretaget):

Pseudonymisering bruges til statistik.