Databehandleraftale
Sidst opdateret: 7. januar 2026
Vigtigt: Denne side er en generel orientering om vores praksis som databehandler. Den bindende databehandleraftale indgås individuelt med hver institution og underskrives separat.
Formål og anvendelsesområde
Denne side beskriver de overordnede vilkår og principper, der gælder når Pædagog Portalen behandler personoplysninger på vegne af institutioner (skoler, daginstitutioner, kommuner mv.). Formålet er at give institutioner overblik over, hvordan vi sikrer overholdelse af GDPR og den danske databeskyttelseslovgivning.
Dataansvarlige og databehandler
Dataansvarlig (skoler/kommuner)
Institutionen (skole, daginstitution, kommune mv.) er dataansvarlig for de personoplysninger, der behandles i forbindelse med brugen af Pædagog Portalen. Det betyder, at institutionen bestemmer formålet med og midlerne til behandlingen af persondata.
Databehandler (Pædagog Portalen)
Pædagog Portalen er databehandler og behandler kun personoplysninger efter dokumenteret instruks fra den dataansvarlige institution og i overensstemmelse med den indgåede databehandleraftale.
Instruks fra dataansvarlig
Som databehandler behandler vi udelukkende personoplysninger efter dokumenteret instruks fra den dataansvarlige institution, medmindre vi er forpligtet hertil efter EU-ret eller national ret.
- Behandlingen sker kun til de formål, der er aftalt med institutionen
- Vi informerer straks den dataansvarlige, hvis en instruks efter vores opfattelse er i strid med GDPR eller anden databeskyttelseslovgivning
- Hovedinstruksen omfatter de behandlingsaktiviteter, der er nødvendige for at levere platformens funktioner
- Særskilte instrukser kan aftales skriftligt efter behov
Fortrolighed
Vi sikrer, at personer med bemyndigelse til at behandle personoplysningerne:
- Er underlagt tavshedspligt eller anden passende lovbestemt fortrolighedsforpligtelse
- Er instrueret i korrekt håndtering af personoplysninger
- Kun har adgang til de data, der er nødvendige for deres opgavevaretagelse
- Er bekendt med konsekvenserne af brud på fortroligheden
Behandlingsaktiviteter
Som databehandler behandler vi følgende typer personoplysninger på vegne af institutioner:
- Medarbejderoplysninger (navn, email, afdeling)
- Brugerkontodata (login-oplysninger, præferencer)
- Aktivitetsdata (oprettede aktiviteter, kalenderdata)
- Tekniske logdata (IP-adresser, browserinformation)
Tekniske og organisatoriske foranstaltninger (TOMs)
Vi har implementeret passende tekniske og organisatoriske sikkerhedsforanstaltninger for at beskytte personoplysninger mod uautoriseret adgang, ændring, videregivelse eller ødelæggelse:
- Kryptering: Al datatransmission sker via HTTPS/TLS
- Adgangskontrol: Rollebaseret adgangsstyring (RBAC)
- Dataminimering: Vi indsamler kun nødvendige data
- Logning: Sikkerhedsrelevante hændelser logges og overvåges
- Backup: Regelmæssig backup af data
- Medarbejdertræning: Personale er instrueret i databeskyttelse
Bemærk: En detaljeret beskrivelse af vores tekniske og organisatoriske foranstaltninger (TOM-bilag) kan udleveres som separat dokument på anmodning. Kontakt os for at modtage dette.
Underdatabehandlere
Vi anvender følgende underdatabehandlere til at levere vores tjenester:
| Underdatabehandler | Formål | Lokation | Overførselsgrundlag |
|---|---|---|---|
| Supabase | Database, autentificering, storage | EU (Frankfurt) | EU-hosting + SCCs for support |
| Lovable (Netlify) | Hosting af webapplikation | EU | EU-hosting |
Supabase og SCC'er: Supabase hoster primære data i EU (Frankfurt, Tyskland). For visse supportfunktioner kan der forekomme adgang fra USA, hvilket er dækket af EU-Kommissionens Standard Contractual Clauses (SCCs). Supabase har implementeret supplerende sikkerhedsforanstaltninger i overensstemmelse med Schrems II-afgørelsen.
Alle underdatabehandlere er godkendt og har indgået databehandleraftaler med os. Ved ændringer i underdatabehandlere informeres dataansvarlige institutioner.
Audit og inspektion
I henhold til GDPR artikel 28, stk. 3, litra h, stiller vi alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse af forpligtelserne, og tillader og bidrager til revisioner, herunder inspektioner:
- Den dataansvarlige kan anmode om dokumentation for vores sikkerhedsforanstaltninger
- Vi deltager i audits efter forudgående aftale (med rimeligt varsel)
- Audits gennemføres på den dataansvarliges bekostning
- Vi kan stille tredjepartsauditrapporter til rådighed som alternativ til fysisk inspektion
Ændringer i behandlingen
Vi informerer den dataansvarlige om ændringer i behandlingen, herunder:
- Tilføjelse eller udskiftning af underdatabehandlere (med minimum 30 dages varsel)
- Væsentlige ændringer i sikkerhedsforanstaltninger
- Ændringer i behandlingens art, omfang eller formål
- Overførsel af data til nye geografiske lokationer
Den dataansvarlige har ret til at gøre indsigelse mod ændringer. Kan enighed ikke opnås, kan aftalen opsiges.
Håndtering af sikkerhedsbrud
I tilfælde af brud på persondatasikkerheden vil vi:
- Underrette den dataansvarlige institution uden unødig forsinkelse og senest inden for 24 timer
- Dokumentere alle sikkerhedsbrud, herunder omstændigheder, virkninger og afhjælpende foranstaltninger
- Bistå den dataansvarlige med at opfylde sine forpligtelser over for Datatilsynet og registrerede
Bistand ved udøvelse af registreredes rettigheder
Vi bistår den dataansvarlige med at opfylde pligten til at besvare anmodninger fra registrerede om udøvelse af deres rettigheder i henhold til GDPR, herunder:
- Ret til indsigt
- Ret til berigtigelse
- Ret til sletning
- Ret til begrænsning af behandling
- Ret til dataportabilitet
- Ret til indsigelse
Overførsel af data
Personoplysninger behandles primært inden for EU/EØS. Såfremt data overføres til tredjelande, sker dette kun på grundlag af EU-Kommissionens standardkontraktbestemmelser (SCCs) eller andre godkendte overførselsmekanismer i henhold til GDPR kapitel V.
Varighed og ophør
Databehandleraftalen gælder så længe vi behandler personoplysninger på vegne af institutionen. Ved ophør af samarbejdet vil vi:
- Returnere alle personoplysninger til den dataansvarlige, eller
- Slette alle personoplysninger, medmindre lovgivning kræver opbevaring
- Bekræfte sletning skriftligt efter anmodning
Sådan indgås databehandleraftale
For at indgå en bindende databehandleraftale med Pædagog Portalen, kontakt os venligst. Vi sender herefter en underskriftsklar aftale, der opfylder GDPR's krav i artikel 28.
Email: kontakt@paedagogportalen.dk
Relaterede sider
- Privatlivspolitik – Generel information om vores behandling af personoplysninger
- Handelsbetingelser – Vilkår for brug af Pædagog Portalen