Databehandleraftale (DPA)

DCA Logic · bilag version DCA-DPA-1.0 · genereret 2026-09-05

DCA Logics databehandleraftale for Operia består af to dele:

  1. Selve bestemmelserne: Datatilsynets standardkontraktsbestemmelser (januar 2020), der anvendes uændret. Kundens databeskyttelsesrådgiver genkender dem, så gennemgangen kan koncentrere sig om bilagene.
  2. Bilag A–D, som er DCA Logics udfyldning og gengives i fuld længde nedenfor: oplysninger om behandlingen, underdatabehandlere, instruks (herunder sikkerhed, opbevaring og lokalitet) og parternes øvrige regulering.

Aftalen underskrives sammen med hovedaftalen og altid før første behandling af rigtige personoplysninger. Den underskrevne version registreres i Operia på kundens virksomhed, og kunden kan selv se registreringen under Konfigurér → Databeskyttelse. Felter markeret med gult udfyldes pr. kunde ved underskrift.

Udkast · version DCA-DPA-1.0 · 14. august 2026

Bilag til Standardkontraktsbestemmelser (Datatilsynet, januar 2020) mellem:

Den dataansvarlige[Kundens juridiske navn], CVR [nr.], [adresse]
DatabehandlerenDCA Logic, CVR [nr.], [adresse]

Udkast. Teksten er skrevet ud fra systemet som det faktisk er bygget pr. 14. august 2026 (se fortegnelsen over behandlingsaktiviteter, fortegnelsen over underdatabehandlere, beskrivelsen af tekniske og organisatoriske foranstaltninger). Den skal gennemgås juridisk før første underskrift, og pladsholdere i kursiv skal udfyldes.

Bilag A — Oplysninger om behandlingen

A.1 Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige

Databehandleren stiller Operia til rådighed som en flerbruger-SaaS-løsning til intern forsendelseshåndtering (track & trace) og de tilkøbte produktmoduler, som den dataansvarlige har aktiveret. Formålene er:

  1. Modtagelse og sporing af forsendelser — at registrere en pakke ved ankomst, knytte den til den rette modtager og føre en sammenhængende, dokumenterbar kæde over hvem der har haft den, hvornår og hvor, indtil den er udleveret, afvist, returneret eller annulleret.
  2. Udlevering og kvittering — at dokumentere den faktiske overdragelse (underskrift, NFC-kort, fuldmagt eller aflevering på aftalt sted).
  3. Underretning af modtagere — at sende driftsbeskeder og påmindelser pr. e-mail og SMS.
  4. Vedligeholdelse af medarbejderkartoteket — at holde modtagerkartoteket ajour via import fra den dataansvarliges HR-system eller synkronisering fra den dataansvarliges eget Microsoft Entra ID.
  5. AI-aflæsning af forsendelseslabels — hvis den dataansvarlige har slået funktionen til: at læse teksten på et labelfoto, så felterne ikke skal tastes.
  6. Ruteplanlægning — hvis aktiveret: at beregne kørselsruter ud fra adresser.
  7. Aktiv- og udlånsstyring — hvis aktiveret: at registrere udlån, retur, flytning og dokumentation af aktiver.
  8. Revisionsspor og logning — at føre et uforanderligt spor over handlinger i systemet, herunder valgfri videresendelse til den dataansvarliges eget logsystem.
  9. Drift, support og fejlretning af løsningen.

Behandling til databehandlerens egne formål finder ikke sted. Personoplysninger overladt af den dataansvarlige bruges ikke til produktudvikling, statistik på tværs af kunder, træning af AI-modeller eller markedsføring.

A.2 Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige drejer sig primært om (karakteren af behandlingen)

Indsamling, registrering, organisering, systematisering, opbevaring, tilpasning, ændring, søgning, brug, visning, sammenstilling, videregivelse til de i Bilag B nævnte underdatabehandlere, begrænsning, anonymisering og sletning — udført ved automatisk databehandling i databehandlerens SaaS-løsning samt manuelt af databehandlerens personale i forbindelse med support og drift.

A.3 Behandlingen omfatter følgende typer af personoplysninger om de registrerede

Alene almindelige personoplysninger (databeskyttelsesforordningens art. 6):

Ikke omfattet: særlige kategorier af personoplysninger (art. 9) og oplysninger om strafbare forhold (art. 10). Løsningen indsamler, overfører eller opbevarer ingen biometriske data — biometrisk oplåsning sker udelukkende på brugerens egen enhed, og løsningen modtager alene resultatet "godkendt". Et underskriftsbillede er dokumentation for en overdragelse, ikke en biometrisk skabelon, og bruges ikke til identifikation.

A.4 Behandlingen omfatter følgende kategorier af registrerede

A.5 Behandlingen kan påbegyndes efter Bestemmelsernes ikrafttræden og har følgende varighed

Behandlingen løber, så længe hovedaftalen om brug af Operia er i kraft. Ved ophør sletter eller tilbageleverer databehandleren oplysningerne efter Bilag C.4. Bestemmelserne er gældende, indtil behandlingen er ophørt og oplysningerne slettet.

Bilag B — Underdatabehandlere

B.1 Godkendte underdatabehandlere

Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt følgende underdatabehandlere. Den fuldstændige, løbende ajourførte fortegnelse med databehandlingens omfang og overførselsgrundlag findes i fortegnelsen over underdatabehandlere.

UnderdatabehandlerBehandlingLokalitetOverførselsgrundlagAnvendes ved
Supabase, Inc. (US)Hosting: database, autentifikation, fillager, serverfunktionerEU — AWS eu-north-1 (Stockholm)EU-Kommissionens standardkontraktbestemmelser (SCC)Altid — platformen
Amazon Web ServicesUnderliggende infrastrukturEU (DCA's egen gateway/webserver: region bekræftes)SCC + DPFAltid
Plus Five Five, Inc. ("Resend", US)Afsendelse af e-mail: invitationer, adgangskode, notifikationerUSEU-U.S. Data Privacy Framework + SCCAltid (kontomails), e-mailnotifikationer
ActiveCampaign, LLC ("Postmark", US)Modtagelse af HR-filer sendt pr. e-mailUSEU-U.S. Data Privacy FrameworkKun ved e-mail-baseret dataoverførsel
GatewayAPI A/S (DK)Afsendelse af SMSEU (Danmark)Ingen overførsel til tredjelandKun ved SMS-notifikationer
Mistral AI SAS (FR)AI-aflæsning af labelfotoEU (Frankrig)Ingen overførsel til tredjelandKun ved AI-labellæsning med Mistral valgt
Anthropic PBC (US)AI-aflæsning af labelfotoUSSCC (databehandleraftale med udbyderen)Kun ved AI-labellæsning med Anthropic valgt
Google LLC (US)(a) AI-aflæsning af labelfoto; (b) geokodning, ruteberegning og kortvisningUSEU-U.S. Data Privacy Framework + SCC(a) AI med Google valgt; (b) ruteplanlægning med Google som kortudbyder
HeiGIT gGmbH (DE) — OpenRouteServiceGeokodning og ruteberegningEU (Tyskland)Ingen overførsel til tredjelandRuteplanlægning (standardvalg)

Funktionsafhængighed. Kun de underdatabehandlere, der er markeret "Altid", modtager oplysninger uanset opsætning. De øvrige anvendes udelukkende, når den dataansvarlige selv har slået den pågældende funktion til. Er AI-labellæsning ikke aktiveret, sker der ingen overførsel til Mistral, Anthropic eller Google AI.

Ikke underdatabehandlere: Microsoft (ved synkronisering fra Entra ID læser Operia fra den dataansvarliges eget Microsoft-abonnement på dennes vegne), og det logsystem den dataansvarlige eventuelt selv peger en log-drain mod (destinationen vælges og instrueres af den dataansvarlige).

B.2 Varsel ved ændring af underdatabehandlere

Den dataansvarlige giver hermed generel godkendelse til brug af underdatabehandlere, jf. Bestemmelsernes punkt om underdatabehandlere.

Databehandleren underretter skriftligt den dataansvarliges databeskyttelseskontakt mindst 30 dage før en ny underdatabehandler tages i brug, eller en eksisterende udskiftes. Den dataansvarlige kan inden for varselsperioden gøre indsigelse på saglige databeskyttelsesmæssige grunde. Kan indsigelsen ikke imødekommes, kan den dataansvarlige opsige den berørte funktion eller aftalen uden vederlag for den resterende periode.

Underretning sendes til den kontakt, den dataansvarlige har registreret under Konfigurér → Databeskyttelse i Operia. Det påhviler den dataansvarlige at holde kontakten ajour.

Bilag C — Instruks vedrørende behandling af personoplysninger

C.1 Behandlingens genstand/instruks

Databehandleren må alene behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige. Instruksen udgøres af:

  1. Denne aftale med bilag, herunder formålene i Bilag A.1.
  2. Den dataansvarliges egen opsætning i løsningen — hvilke produkter og funktioner der er aktiveret, notifikationsindstillinger, opbevaringsperioder, log-drains, valg af kortudbyder og valg af AI-udbyder og -model. Opsætningsændringer, der har betydning for behandlingen, registreres i løsningens revisionsspor med bruger og tidspunkt.
  3. Særskilt bekræftelse ved AI-labellæsning. Funktionen kan ikke aktiveres, før den dataansvarlige i løsningen har bekræftet en oplysningstekst, der navngiver den valgte udbyder, udbyderens land, hvad der sendes, og hvad der ikke gemmes. Bekræftelsen er den dataansvarliges dokumenterede instruks om overførslen, den registreres med bruger, tidspunkt og tekstversion, og den bortfalder automatisk, hvis udbyderen skiftes.
  4. Skriftlige instrukser i øvrigt, afgivet til databehandlerens databeskyttelseskontakt.

Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens opfattelse strider mod databeskyttelsesreglerne.

C.2 Behandlingssikkerhed

De tekniske og organisatoriske foranstaltninger er beskrevet i beskrivelsen af tekniske og organisatoriske foranstaltninger, som udgør en integreret del af dette bilag i den udgave, der er gældende på underskriftstidspunktet — herunder dokumentets §12 om kendte begrænsninger. Hovedelementerne er:

Foranstaltningerne er fastlagt ud fra, at behandlingen ikke omfatter særlige kategorier af personoplysninger, men omfatter oplysninger om ansattes færden og handlinger i arbejdstiden, hvilket stiller krav om et uforanderligt og minimeret revisionsspor.

C.3 Bistand til den dataansvarlige

Databehandleren bistår, i det omfang det er muligt og under hensyn til behandlingens karakter, med:

BistandSådan sker detFrist
Indsigt (art. 15)Den dataansvarlige laver selv et samlet udtræk pr. person under Konfigurér → Persondata → Indsigtsanmodning — både for medarbejdere og, via fritekst-søgning, for personer uden medarbejderrække (fuldmagtsafhentere, private afsendere). Udtrækket leveres som JSON og angiver hvor tilhørende billedfiler ligger; selve billederne udleveres efter anmodningSelvbetjening; billedfiler [10] arbejdsdage
Berigtigelse (art. 16)Den dataansvarlige retter selv stamdata i løsningen eller via næste importStraks, selvbetjening
Sletning (art. 17)Den dataansvarlige anonymiserer selv en medarbejder i løsningen. Anonymisering bevarer forsendelseshistorikken, men fjerner personhenførbarheden — se C.4Straks, selvbetjening
Begrænsning og indsigelse (art. 18, 21)Deaktivering af bruger/medarbejder og af notifikationer; øvrige tilfælde efter skriftlig anmodning[10] arbejdsdage
Dataportabilitet (art. 20)Eksport af stamdata i maskinlæsbart formatSelvbetjening
Brud på persondatasikkerheden (art. 33–34)Underretning til den dataansvarliges registrerede sikkerhedskontakt med de oplysninger, databehandleren råder over, jf. Bilag Dinden 24 timer efter databehandleren er blevet opmærksom på bruddet
Konsekvensanalyse og forudgående høring (art. 35–36)Beskrivelse af behandling, kategorier, modtagere og sikkerhed stilles til rådighed (Bilag A + C.2 + fortegnelsen over behandlingsaktiviteter)Efter anmodning

Begrænsning oplyst i god tro: fritekstfelter (navn på den der har afhentet, noter og årsagsfelter) og forsendelseshistorikkens hændelseslog omfattes ikke af den automatiske anonymisering, fordi de udgør dokumentationen for den enkelte overdragelse. En anmodning, der berører sådanne felter, håndteres manuelt efter konkret vurdering sammen med den dataansvarlige.

C.4 Opbevaringsperiode/sletterutine

Opbevaringsperioden fastlægges af den dataansvarlige og sættes i løsningen under Konfigurér → Persondata → Opbevaring i otte kategorier (pakker, fotos og underskrifter, beskedlog, revisionslog, import, udlånshistorik, fratrådte medarbejdere, ruteplaner). Er en kategori ikke sat, følger den databehandlerens standard; er ingen af delene sat, opbevares data indtil videre. Oprydningen kører automatisk hver nat og skrives i revisionsloggen. Ved Bestemmelsernes ikrafttræden gælder:

DatakategoriOpbevaring
MedarbejderstamdataSå længe medarbejderen findes i kundens kartotek. Medarbejdere, der forsvinder fra en import, deaktiveres — de slettes ikke, fordi forsendelseshistorikken henviser til dem. En fratrådt medarbejder anonymiseres automatisk, når dennes sidste forsendelse er afsluttet
Forsendelser og forsendelseshistorikFølger aftalens løbetid. Forsendelseshistorikken (hændelsesloggen) slettes ikke automatisk — den er dokumentationen for kæden af overdragelser; en sletteanmodning imødekommes ved at anonymisere den person, hændelsen henviser til, ikke ved at omskrive historikken
Tilstandsfotos og underskrifterSlettes automatisk, når de ikke længere hører til en forsendelse, og efter en opbevaringsperiode, der kun gælder afsluttede forsendelser
HR-importfilerKildefilen slettes efter vellykket import; alle filer fjernes senest efter 30 dage
RevisionslogEfter den opbevaringsperiode, den dataansvarlige aftaler med databehandleren; loggen kan ikke redigeres, kun slettes efter alder
Labelfoto ved AI-aflæsningGemmes ikke — hverken hos databehandleren eller på håndterminalen efter aflæsningen
BackupUdløber efter driftsplatformens backup-cyklus. En sletning i driftssystemet slår igennem i backup, når den pågældende backup udløber

Den fuldstændige oversigt — kategori, hvad den dækker, hvad der sker ved udløb, og hvad der bevidst står uden for — er opbevaringsoversigten.

Ved ophør af Bestemmelserne sletter databehandleren personoplysningerne efter den dataansvarliges valg om enten tilbagelevering eller sletning:

  1. Den dataansvarlige meddeler valget senest ved ophør.
  2. Ved tilbagelevering leveres et samlet udtræk i maskinlæsbart format inden [30] dage.
  3. Databehandleren sletter herefter data, filer, brugerkonti og opsætning inden [90] dage og bekræfter sletningen skriftligt.
  4. Kopier i backup udløber efter backup-cyklussen og genskabes ikke.

C.5 Lokalitet for behandling

Behandlingen sker på følgende lokaliteter:

BehandlingLokalitet
Database, fillager, autentifikation, serverfunktionerEU — Stockholm, Sverige (AWS eu-north-1)
Filmodtagelses-gateway og webserverEU (bekræftes, jf. fortegnelsen over underdatabehandlere §4)
Underdatabehandleres behandlingSom anført i Bilag B
Databehandlerens support og administrationDanmark

Behandling på andre lokaliteter kræver den dataansvarliges forudgående skriftlige godkendelse.

C.6 Instruks vedrørende overførsel af personoplysninger til tredjelande

Den dataansvarlige instruerer databehandleren i at overføre personoplysninger til tredjelande i det omfang, det følger af de funktioner, den dataansvarlige selv har aktiveret, og alene til de modtagere og på det grundlag, der fremgår af Bilag B:

Overførsel til andre tredjelande eller på andet grundlag må ikke finde sted uden den dataansvarliges forudgående skriftlige instruks.

Konfiguration uden overførsel til tredjeland. Den dataansvarlige kan vælge Mistral (FR) til AI-aflæsning eller slå funktionen fra, OpenRouteService (DE) til ruteplanlægning og SMS frem for e-mail. Databehandleren oplyser i god tro, at e-mailafsendelse i dag ikke kan gennemføres inden for EU/EØS, og at en fuldstændig EU-konfiguration derfor forudsætter, at der ikke sendes e-mail fra løsningen.

C.7 Procedurer for den dataansvarliges revisioner, herunder inspektioner, med behandlingen af personoplysninger, som er overladt til databehandleren

  1. Databehandleren stiller årligt, og ellers efter anmodning, følgende til rådighed: den ajourførte fortegnelse over underdatabehandlere, beskrivelsen af tekniske og organisatoriske foranstaltninger, samt en rapport over opbevaringsindstillinger, brugere og roller for den dataansvarliges eget miljø.
  2. Den dataansvarlige kan derudover én gang årligt gennemføre en fysisk eller virtuel inspektion med mindst [30] dages skriftligt varsel. Inspektionen må ikke kompromittere andre kunders data.
  3. Ekstraordinære inspektioner kan gennemføres ved mistanke om brud eller på krav fra en tilsynsmyndighed, uden varselsfrist.
  4. Den dataansvarlige afholder egne omkostninger. Databehandlerens medgåede tid ud over det årlige dokumentationsmateriale afregnes til gældende timepris.
  5. Den dataansvarlige kan til enhver tid selv trække sit eget revisionsspor ud af løsningen eller få det leveret løbende til eget logsystem (log-drain).

C.8 Procedurer for revisioner, herunder inspektioner, med behandling af personoplysninger, som er overladt til underdatabehandlere

  1. Databehandleren fører tilsyn med underdatabehandlerne og indhenter deres databehandleraftaler, sikkerhedsdokumentation og, hvor sådanne foreligger, uafhængige erklæringer og certificeringer (fx ISO 27001, SOC 2).
  2. Tilsynet gennemføres mindst årligt og desuden, hver gang en underdatabehandler tilføjes eller udskiftes, eller der indtræder forhold, som giver anledning til fornyet vurdering.
  3. Dokumentation for tilsynet udleveres til den dataansvarlige efter anmodning.
  4. Den dataansvarlige kan ikke selv gennemføre inspektion hos en underdatabehandler; databehandleren indhenter i stedet den nødvendige dokumentation på den dataansvarliges vegne.

Bilag D — Parternes regulering af andre forhold

D.1 Kontaktpersoner

RolleHos den dataansvarligeHos databehandleren
DatabeskyttelseRegistreres af kunden under Konfigurér → Databeskyttelse[navn, e-mail]
Sikkerhed/brud (helst døgnet rundt)Registreres af kunden samme sted[navn, e-mail, telefon]

Parterne holder kontaktoplysningerne ajour. Underretning efter C.3 og B.2 anses for afgivet, når den er sendt til den senest registrerede kontakt.

D.2 Underretning ved brud på persondatasikkerheden

Databehandleren underretter den dataansvarliges sikkerhedskontakt inden 24 timer efter at være blevet opmærksom på et brud, med de oplysninger databehandleren på det tidspunkt råder over, og supplerer løbende. Fristen er kortere end forordningens "uden unødig forsinkelse" og er valgt, fordi den dataansvarliges egen frist over for Datatilsynet er 72 timer og løber fra databehandlerens underretning. Proceduren er beskrevet i proceduren ved brud på persondatasikkerheden.

D.3 Fortrolighed

Databehandlerens personale og underleverandører er underlagt tavshedspligt om personoplysninger, også efter ansættelsens eller samarbejdets ophør.

D.4 Bilagenes version

Disse bilag har version DCA-DPA-1.0. Den underskrevne version registreres i løsningen på den dataansvarliges virksomhed. Væsentlige ændringer forelægges den dataansvarlige, før de træder i kraft.