Spring til indhold

Databehandleraftale

Sidst opdateret: 7. januar 2026

Vigtigt: Denne side er en generel orientering om vores praksis som databehandler. Den bindende databehandleraftale indgås individuelt med hver institution og underskrives separat.

Formål og anvendelsesområde

Denne side beskriver de overordnede vilkår og principper, der gælder når Pædagog Portalen behandler personoplysninger på vegne af institutioner (skoler, daginstitutioner, kommuner mv.). Formålet er at give institutioner overblik over, hvordan vi sikrer overholdelse af GDPR og den danske databeskyttelseslovgivning.

Dataansvarlige og databehandler

Dataansvarlig (skoler/kommuner)

Institutionen (skole, daginstitution, kommune mv.) er dataansvarlig for de personoplysninger, der behandles i forbindelse med brugen af Pædagog Portalen. Det betyder, at institutionen bestemmer formålet med og midlerne til behandlingen af persondata.

Databehandler (Pædagog Portalen)

Pædagog Portalen er databehandler og behandler kun personoplysninger efter dokumenteret instruks fra den dataansvarlige institution og i overensstemmelse med den indgåede databehandleraftale.

Instruks fra dataansvarlig

Som databehandler behandler vi udelukkende personoplysninger efter dokumenteret instruks fra den dataansvarlige institution, medmindre vi er forpligtet hertil efter EU-ret eller national ret.

  • Behandlingen sker kun til de formål, der er aftalt med institutionen
  • Vi informerer straks den dataansvarlige, hvis en instruks efter vores opfattelse er i strid med GDPR eller anden databeskyttelseslovgivning
  • Hovedinstruksen omfatter de behandlingsaktiviteter, der er nødvendige for at levere platformens funktioner
  • Særskilte instrukser kan aftales skriftligt efter behov

Fortrolighed

Vi sikrer, at personer med bemyndigelse til at behandle personoplysningerne:

  • Er underlagt tavshedspligt eller anden passende lovbestemt fortrolighedsforpligtelse
  • Er instrueret i korrekt håndtering af personoplysninger
  • Kun har adgang til de data, der er nødvendige for deres opgavevaretagelse
  • Er bekendt med konsekvenserne af brud på fortroligheden

Behandlingsaktiviteter

Som databehandler behandler vi følgende typer personoplysninger på vegne af institutioner:

  • Medarbejderoplysninger (navn, email, afdeling)
  • Brugerkontodata (login-oplysninger, præferencer)
  • Aktivitetsdata (oprettede aktiviteter, kalenderdata)
  • Tekniske logdata (IP-adresser, browserinformation)

Tekniske og organisatoriske foranstaltninger (TOMs)

Vi har implementeret passende tekniske og organisatoriske sikkerhedsforanstaltninger for at beskytte personoplysninger mod uautoriseret adgang, ændring, videregivelse eller ødelæggelse:

  • Kryptering: Al datatransmission sker via HTTPS/TLS
  • Adgangskontrol: Rollebaseret adgangsstyring (RBAC)
  • Dataminimering: Vi indsamler kun nødvendige data
  • Logning: Sikkerhedsrelevante hændelser logges og overvåges
  • Backup: Regelmæssig backup af data
  • Medarbejdertræning: Personale er instrueret i databeskyttelse

Bemærk: En detaljeret beskrivelse af vores tekniske og organisatoriske foranstaltninger (TOM-bilag) kan udleveres som separat dokument på anmodning. Kontakt os for at modtage dette.

Underdatabehandlere

Vi anvender følgende underdatabehandlere til at levere vores tjenester:

UnderdatabehandlerFormålLokationOverførselsgrundlag
SupabaseDatabase, autentificering, storageEU (Frankfurt)EU-hosting + SCCs for support
Lovable (Netlify)Hosting af webapplikationEUEU-hosting

Supabase og SCC'er: Supabase hoster primære data i EU (Frankfurt, Tyskland). For visse supportfunktioner kan der forekomme adgang fra USA, hvilket er dækket af EU-Kommissionens Standard Contractual Clauses (SCCs). Supabase har implementeret supplerende sikkerhedsforanstaltninger i overensstemmelse med Schrems II-afgørelsen.

Alle underdatabehandlere er godkendt og har indgået databehandleraftaler med os. Ved ændringer i underdatabehandlere informeres dataansvarlige institutioner.

Audit og inspektion

I henhold til GDPR artikel 28, stk. 3, litra h, stiller vi alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse af forpligtelserne, og tillader og bidrager til revisioner, herunder inspektioner:

  • Den dataansvarlige kan anmode om dokumentation for vores sikkerhedsforanstaltninger
  • Vi deltager i audits efter forudgående aftale (med rimeligt varsel)
  • Audits gennemføres på den dataansvarliges bekostning
  • Vi kan stille tredjepartsauditrapporter til rådighed som alternativ til fysisk inspektion

Ændringer i behandlingen

Vi informerer den dataansvarlige om ændringer i behandlingen, herunder:

  • Tilføjelse eller udskiftning af underdatabehandlere (med minimum 30 dages varsel)
  • Væsentlige ændringer i sikkerhedsforanstaltninger
  • Ændringer i behandlingens art, omfang eller formål
  • Overførsel af data til nye geografiske lokationer

Den dataansvarlige har ret til at gøre indsigelse mod ændringer. Kan enighed ikke opnås, kan aftalen opsiges.

Håndtering af sikkerhedsbrud

I tilfælde af brud på persondatasikkerheden vil vi:

  • Underrette den dataansvarlige institution uden unødig forsinkelse og senest inden for 24 timer
  • Dokumentere alle sikkerhedsbrud, herunder omstændigheder, virkninger og afhjælpende foranstaltninger
  • Bistå den dataansvarlige med at opfylde sine forpligtelser over for Datatilsynet og registrerede

Bistand ved udøvelse af registreredes rettigheder

Vi bistår den dataansvarlige med at opfylde pligten til at besvare anmodninger fra registrerede om udøvelse af deres rettigheder i henhold til GDPR, herunder:

  • Ret til indsigt
  • Ret til berigtigelse
  • Ret til sletning
  • Ret til begrænsning af behandling
  • Ret til dataportabilitet
  • Ret til indsigelse

Overførsel af data

Personoplysninger behandles primært inden for EU/EØS. Såfremt data overføres til tredjelande, sker dette kun på grundlag af EU-Kommissionens standardkontraktbestemmelser (SCCs) eller andre godkendte overførselsmekanismer i henhold til GDPR kapitel V.

Varighed og ophør

Databehandleraftalen gælder så længe vi behandler personoplysninger på vegne af institutionen. Ved ophør af samarbejdet vil vi:

  • Returnere alle personoplysninger til den dataansvarlige, eller
  • Slette alle personoplysninger, medmindre lovgivning kræver opbevaring
  • Bekræfte sletning skriftligt efter anmodning

Sådan indgås databehandleraftale

For at indgå en bindende databehandleraftale med Pædagog Portalen, kontakt os venligst. Vi sender herefter en underskriftsklar aftale, der opfylder GDPR's krav i artikel 28.

Email: kontakt@paedagogportalen.dk

Relaterede sider