DATABEHANDLERAFTALE
Markviss AS
CVR-/organisationsnummer: 917 324 689
Ikrafttrædelsesdato: 08.09.2026
Senest opdateret: 08.09.2026
Denne databehandleraftale (“Databehandleraftalen”) er en del af og indarbejdes ved henvisning i Markviss’ servicevilkår (“Aftalen”) mellem Markviss AS (“Markviss”, “vi”, “os”) og den kunde, der har indgået Aftalen (“Kunden”). Den gælder, når Markviss behandler personoplysninger på Kundens vegne som led i leveringen af SaaS-ydelserne.
Der kræves ingen særskilt underskrift: ved at acceptere Aftalen accepterer Kunden også denne Databehandleraftale. En kunde, der har brug for et underskrevet eksemplar på eget papir, kan bede om det på info@markviss.com.
Databehandleraftalen regulerer personoplysninger, som Markviss behandler som databehandler efter Kundens instruks. Personoplysninger, som Markviss behandler som dataansvarlig i eget navn — besøgende på markviss.com, potentielle kunder, faktureringskontakter og egen markedsføring — er i stedet beskrevet i privatlivspolitikken.
1. Definitioner
Begreber, der er defineret i Aftalen, har samme betydning her. Desuden gælder:
- “Databeskyttelsesforordningen” (GDPR) betyder forordning (EU) 2016/679, som gennemført i norsk ret ved personopplysningsloven.
- “Kundens personoplysninger” betyder personoplysninger i Kundedata, som Markviss behandler på Kundens vegne i henhold til Aftalen.
- “Underdatabehandler” betyder en tredjepart, som Markviss antager til at behandle Kundens personoplysninger.
- “Dataansvarlig”, “databehandler”, “registreret”, “behandling”, “brud på persondatasikkerheden” og “tilsynsmyndighed” har den betydning, der følger af databeskyttelsesforordningens artikel 4.
2. Roller og anvendelsesområde
Kunden er dataansvarlig for Kundens personoplysninger, og Markviss er databehandler. Er Kunden selv databehandler for en tredjepart, der er dataansvarlig, er Markviss underdatabehandler, og Kunden indestår for at have bemyndigelse til at indgå denne Databehandleraftale på den pågældendes vegne.
Behandlingens genstand, varighed, karakter og formål, typerne af personoplysninger og kategorierne af registrerede fremgår af Bilag 1, som databeskyttelsesforordningens artikel 28, stk. 3, kræver.
Hver part skal opfylde sine egne forpligtelser efter gældende databeskyttelseslovgivning. Kunden er ansvarlig for lovligheden af de af Kundens personoplysninger, der stilles til rådighed for Markviss, herunder for at have et gyldigt behandlingsgrundlag og for at give de registrerede den nødvendige information.
3. Behandling efter dokumenteret instruks
Markviss må kun behandle Kundens personoplysninger efter Kundens dokumenterede instruks, herunder om overførsel til et tredjeland, medmindre det kræves efter EU-ret eller national ret, som Markviss er underlagt. Gælder et sådant retligt krav, skal Markviss oplyse Kunden om kravet inden behandlingen, medmindre lovgivningen forbyder dette af hensyn til vigtige samfundsinteresser.
Aftalen, denne Databehandleraftale og Kundens brug af funktionerne og konfigurationsvalgene i Ydelserne udgør Kundens fuldstændige dokumenterede instruks. Instrukser derudover kræver skriftlig aftale og kan blive faktureret.
Markviss skal underrette Kunden, hvis en instruks efter Markviss’ opfattelse er i strid med databeskyttelsesforordningen eller anden gældende databeskyttelseslovgivning.
Markviss må ikke sælge Kundens personoplysninger og må ikke bruge dem til at træne, finjustere eller forbedre nogen maskinlæringsmodel.
4. Fortrolighed
Markviss skal sikre, at personer, der er autoriseret til at behandle Kundens personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og at adgangen er begrænset til det personale, der har brug for den for at opfylde Aftalen. Tavshedspligten består, efter at den pågældendes tilknytning til Markviss er ophørt.
5. Sikkerhed
Markviss skal gennemføre og opretholde de tekniske og organisatoriske foranstaltninger, der fremgår af Bilag 2, under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og behandlingens karakter, omfang, sammenhæng og formål, som databeskyttelsesforordningens artikel 32 kræver.
Markviss kan opdatere foranstaltningerne, forudsat at beskyttelsesniveauet ikke forringes. De til enhver tid gældende foranstaltninger er dem, der er offentliggjort i Bilag 2 på denne side.
6. Underdatabehandlere
Kunden giver Markviss generel skriftlig godkendelse til at anvende underdatabehandlere på vilkårene i dette punkt.
- Den aktuelle liste over underdatabehandlere er offentliggjort på markviss.com/sub-processors og udgør Bilag 3 til denne Databehandleraftale.
- Markviss skal underrette Kunden om enhver påtænkt tilføjelse eller udskiftning af en underdatabehandler, før den pågældende begynder at behandle Kundens personoplysninger. Kunder kan bede om at komme på underretningslisten på info@markviss.com.
- Kunden kan inden fjorten (14) dage fra underretningen gøre indsigelse mod en ny underdatabehandler på saglige databeskyttelsesmæssige grunde. Parterne skal drøfte indsigelsen i god tro; kan den ikke løses, kan Kunden opsige Aftalen for de berørte Ydelser uden omkostning, som fastsat i punkt 10.5 i servicevilkårene.
- Markviss skal ved skriftlig aftale pålægge hver underdatabehandler databeskyttelsesforpligtelser, der ikke er mindre beskyttende end dem, der følger af denne Databehandleraftale, og er fuldt ud ansvarlig over for Kunden for hver underdatabehandlers opfyldelse af sine forpligtelser.
7. Bistand med de registreredes rettigheder
Ydelserne gør det muligt for Kunden selv at få indsigt i, berigtige, eksportere og slette Kundens personoplysninger. I det omfang Kunden ikke kan gøre dette gennem Ydelserne, skal Markviss under hensyntagen til behandlingens karakter bistå Kunden med passende tekniske og organisatoriske foranstaltninger, så Kunden kan opfylde sin pligt til at besvare anmodninger efter databeskyttelsesforordningens kapitel III.
Modtager Markviss en anmodning direkte fra en registreret vedrørende Kundens personoplysninger, må Markviss ikke besvare anmodningen materielt, men skal videresende den til Kunden uden unødig forsinkelse.
8. Brud på persondatasikkerheden
Markviss skal underrette Kunden uden unødig forsinkelse og under alle omstændigheder inden otteogfyrre (48) timer efter at være blevet bekendt med et brud på persondatasikkerheden, der berører Kundens personoplysninger. Underretningen skal beskrive bruddets karakter, kategorierne og det omtrentlige antal berørte registrerede og registreringer, de sandsynlige konsekvenser og de foranstaltninger, der er truffet eller foreslås, i det omfang oplysningerne foreligger på tidspunktet.
Markviss skal bistå Kunden med at opfylde Kundens egne forpligtelser efter databeskyttelsesforordningens artikel 33 og 34. En underretning om et brud indebærer ingen anerkendelse af skyld eller ansvar.
9. Konsekvensanalyser vedrørende databeskyttelse
Under hensyntagen til behandlingens karakter og de oplysninger, Markviss har adgang til, skal Markviss yde Kunden rimelig bistand med konsekvensanalyser vedrørende databeskyttelse og med forudgående høring af en tilsynsmyndighed efter databeskyttelsesforordningens artikel 35 og 36.
10. Sletning og tilbagelevering
Ved Aftalens ophør eller udløb skal Markviss efter Kundens valg slette eller tilbagelevere Kundens personoplysninger.
- Kundens personoplysninger er tilgængelige for eksport gennem Ydelserne i tredive (30) dage efter ophør.
- Markviss skal slette Kundens personoplysninger fra sine produktionssystemer senest tolv (12) måneder efter ophør, i overensstemmelse med opbevaringsperioderne i privatlivspolitikken. Kunden kan skriftligt anmode om tidligere sletning.
- Restkopier i almindelige sikkerhedskopier slettes ved den sædvanlige rotation, der er beskrevet i Bilag 2, og er beskyttet af denne Databehandleraftale, indtil de er slettet.
- Markviss kan opbevare Kundens personoplysninger i det omfang, EU-ret eller national ret kræver det, i den periode loven kræver, og skal fortsat beskytte dem i overensstemmelse med denne Databehandleraftale.
11. Oplysninger og revision
Markviss skal stille alle oplysninger til rådighed for Kunden, der er nødvendige for at påvise, at forpligtelserne efter databeskyttelsesforordningens artikel 28 er opfyldt, og skal muliggøre og bidrage til revisioner, herunder inspektioner, der gennemføres af Kunden eller en revisor bemyndiget af Kunden.
- I første omgang skal Markviss besvare rimelige skriftlige spørgsmål og sikkerhedsspørgeskemaer og fremlægge de certificeringer eller rapporter fra tredjeparter, som Markviss eller underdatabehandlerne til enhver tid har.
- Er dette ikke tilstrækkeligt, kan Kunden gennemføre revision på stedet højst én gang i enhver periode på tolv (12) måneder, med tredive (30) dages skriftligt varsel, i arbejdstiden, mod fortrolighedserklæring og på en måde, der ikke forstyrrer Ydelserne eller berører andre kunders data. En tilsynsmyndighed kan gennemføre revision, når loven kræver det.
- Kunden bærer sine egne omkostninger og Markviss’ rimelige omkostninger ved en revision på stedet, medmindre revisionen afdækker en væsentlig misligholdelse af denne Databehandleraftale fra Markviss’ side.
12. Overførsel til tredjelande
Kundens personoplysninger opbevares og behandles inden for EØS. Markviss må ikke overføre Kundens personoplysninger uden for EØS, medmindre der foreligger et passende grundlag efter databeskyttelsesforordningens kapitel V, såsom en afgørelse om tilstrækkeligt beskyttelsesniveau eller EU’s standardkontraktbestemmelser, sammen med eventuelle supplerende foranstaltninger, der følger af en overførselsvurdering.
Behandlingsstedet for hver underdatabehandler er angivet på markviss.com/sub-processors. Er en underdatabehandler etableret uden for EØS, er overførselsgrundlaget angivet dér.
13. Ansvar og varighed
Hver parts ansvar efter denne Databehandleraftale er underlagt ansvarsbegrænsningerne i Aftalen. Intet i Databehandleraftalen begrænser ansvar, der ikke kan begrænses efter gældende ret, herunder en registrerets rettigheder efter databeskyttelsesforordningens artikel 82.
Databehandleraftalen træder i kraft, når Kunden accepterer Aftalen, og gælder, så længe Markviss behandler Kundens personoplysninger. Punkt 4, 10, 12 og 13 består efter ophør.
Ved uoverensstemmelse mellem denne Databehandleraftale og Aftalen for så vidt angår behandling af personoplysninger har Databehandleraftalen forrang.
14. Ændringer af denne Databehandleraftale
Markviss kan opdatere Databehandleraftalen for at afspejle ændringer i lovgivningen, i Ydelserne eller blandt underdatabehandlerne. Væsentlige ændringer meddeles Kunden mindst tredive (30) dage i forvejen i overensstemmelse med punkt 12.5 i servicevilkårene. Ændringer i listen over underdatabehandlere følger i stedet underretnings- og indsigelsesordningen i punkt 6.
15. Lovvalg
Denne Databehandleraftale er underlagt norsk ret, og tvister hører under domstolene i Oslo, Norge, i overensstemmelse med punkt 12.1 og 12.2 i servicevilkårene.
16. Kontakt
For ethvert forhold under denne Databehandleraftale, herunder anmodninger fra registrerede, sikkerhedsspørgsmål og revisionsanmodninger:
Markviss AS
Tanumveien 272, 1339 Vøyenenga, Norge
E-mail: info@markviss.com
Telefon: +47 45207543
Markviss har ikke udpeget en databeskyttelsesrådgiver, da det ikke er påkrævet efter databeskyttelsesforordningens artikel 37. Henvendelser håndteres på adressen ovenfor.
17. Sprog
Denne Databehandleraftale er offentliggjort på engelsk, norsk, svensk og dansk. Den engelske version er den autoritative tekst. Ved afvigelse, uklarhed eller uoverensstemmelse mellem den engelske version og en oversættelse har den engelske version forrang.
Bilag 1 — Nærmere om behandlingen
Genstand
Levering af Markviss’ platform til mål, målepunkter og planlægning, som beskrevet i Aftalen.
Varighed
Aftalens løbetid samt sletteperioden i punkt 10.
Behandlingens karakter og formål
- Hosting og opbevaring af Kundedata.
- Oprettelse og administration af brugerkonti, autentifikation og adgangsstyring.
- Beregning af målepunkter, KPI’er, formler og scenarier ud fra data, som Kunden indtaster, uploader eller importerer.
- Import af data fra kildesystemer, som Kunden vælger at forbinde, efter Kundens instruks.
- Generering af svar i AI-assistenten som svar på en brugers forespørgsel og forslag til kolonnetilknytning for uploadede filer.
- Udsendelse af service- og kontomeddelelser samt kundesupport.
- Opretholdelse af sikkerhed, tilgængelighed, sikkerhedskopier og revisionslogfiler.
Kategorier af registrerede
- Kundens autoriserede brugere — medarbejdere, ledelsesmedlemmer, konsulenter og andre personer, som Kunden giver adgang.
- Personer, hvis personoplysninger optræder i data, som Kunden indtaster, uploader eller importerer — hvilket kan omfatte Kundens egne medarbejdere, kunder, leverandører og forretningsforbindelser.
Kategorier af personoplysninger
- Identifikations- og kontaktoplysninger: navn, e-mailadresse, telefonnummer, arbejdsgiver eller firmanavn, jobfunktion.
- Kontooplysninger: brugeridentifikator, profilindstillinger, sprog, rettigheder og rolletildelinger, abonnements- og licensoplysninger.
- Autentifikationsoplysninger: hashede adgangskoder, sessionstokens, API-nøgler og adgangstokens til kildesystemer, som Kunden forbinder.
- Brugs- og tekniske oplysninger: IP-adresse, browser- og enhedstype, adgangstidspunkter, viste sider og handlinger udført i applikationen.
- Indhold indsendt af brugerne: navne på målepunkter og kategorier, kommentarer, noter, målbeskrivelser, forespørgsler til og samtalehistorik med AI-assistenten, uploadede regneark og poster importeret fra forbundne kildesystemer — som alle kan indeholde personoplysninger, Kunden selv vælger.
Særlige kategorier af personoplysninger
Ingen. Ydelserne er ikke udformet til særlige kategorier af personoplysninger efter databeskyttelsesforordningens artikel 9 eller til personoplysninger om straffedomme og lovovertrædelser efter artikel 10, og Kunden må ikke indsende sådanne oplysninger til Ydelserne.
Behandlingens hyppighed
Løbende, i Aftalens løbetid.
Bilag 2 — Tekniske og organisatoriske foranstaltninger
Følgende foranstaltninger er på plads pr. datoen for seneste opdatering ovenfor. De er beskrevet så detaljeret, at beskrivelsen er meningsfuld uden selv at skabe en sikkerhedsrisiko; yderligere detaljer er tilgængelige mod fortrolighedserklæring som led i ordningen i punkt 11.
Kryptering
- Trafik mellem brugere og Ydelserne og mellem Markviss’ komponenter og underdatabehandlere krypteres under overførsel med TLS.
- Databaser samt lagrene for forbindelser og opgaver krypteres i hvile med nøgler, der administreres af AWS Key Management Service.
- Adgangskoder opbevares som saltede hashes, aldrig i klartekst.
Adgangsstyring og adskillelse mellem kunder
- Hver kundekontos forretningsdata ligger i en separat database, der tilgås via en forbindelse pr. konto; applikationens forespørgsler er afgrænset til den autentificerede brugers konto.
- Adgang til applikationen autentificeres med signerede tokens med udløbstid og autoriseres pr. rolle med et princip om afvisning som standard for privilegerede handlinger.
- Programmatisk adgang anvender API-nøgler med afgrænset omfang, der kan tilbagekaldes enkeltvis.
- Administrativ adgang til produktionsinfrastruktur er begrænset til navngivet personale, kræver personlige legitimationsoplysninger og er afgrænset ved tilladelseslister på netværksniveau.
Håndtering af hemmeligheder og legitimationsoplysninger
- Applikationshemmeligheder samt adgangstokens til kildesystemer, som Kunden forbinder, opbevares i AWS Secrets Manager og ikke i applikationskode eller konfigurationsfiler.
- Legitimationsoplysninger til forbindelser indtastes af Kunden og vises aldrig tilbage i deres helhed.
Drift og fysisk sikkerhed
- Ydelserne hostes på Amazon Web Services i Stockholm-regionen (eu-north-1), inden for EØS. Fysisk sikkerhed og miljøsikkerhed i datacentrene varetages af AWS under egne certificeringer.
- Netværksadgang til databaseinstanser er begrænset af sikkerhedsgrupperegler, der kun tillader kendte applikationskomponenter og udtrykkeligt tilladte administrative adresser.
Robusthed og sikkerhedskopiering
- Automatiske daglige sikkerhedskopier af databasen, der opbevares i 30 dage, med gendannelse til ethvert tidspunkt inden for dette vindue.
- Infrastrukturen er defineret som kode, så miljøer kan genopbygges deterministisk.
Logning og overvågning
- Applikations- og infrastrukturlogfiler indsamles centralt med alarmering ved fejltilstande og ved unormale omkostninger eller unormalt forbrug.
- Administrative hændelser og autentifikationshændelser logges.
Organisatoriske foranstaltninger
- Personalet er bundet af skriftlig tavshedspligt og modtager vejledning i databeskyttelse og sikkerhed.
- Adgange gives efter behov og fjernes, når en tilknytning ophører.
- Ændringer i produktionskode gennemgås før udgivelse og udrulles gennem en automatiseret pipeline.
- Underdatabehandlere vurderes, før de antages, og bindes af skriftlige databeskyttelsesvilkår.
Bilag 3 — Underdatabehandlere
Den aktuelle liste over underdatabehandlere med formålet med hver antagelse, kategorierne af personoplysninger og behandlingsstedet er offentliggjort på markviss.com/sub-processors og udgør en del af denne Databehandleraftale.
Senest opdateret: 08.09.2026