Denne databehandleraftale (“Databehandleraftalen”) udgør en integreret del af aftalen mellem KobiTech B.V. og Kunden om brugen af KobiChat. Den regulerer behandlingen af personoplysninger, som Kunden lader behandle på sine vegne via KobiChat, i overensstemmelse med artikel 28 i GDPR. I tilfælde af uoverensstemmelse med de almindelige vilkår og betingelser har denne Databehandleraftale forrang for så vidt angår databeskyttelse.
Databehandler: KobiTech B.V., Klompenmakerstraat 24, 4871 EM Etten-Leur, Handelskammeret (KvK) 42005593 (“vi”).
Dataansvarlig: den Kunde, der abonnerer på KobiChat og forbinder en WhatsApp Business-konto (“Kunden”).
1. Roller og genstand
1.1 Kunden er dataansvarlig for de personoplysninger, som Kunden behandler via KobiChat (navnlig WhatsApp-samtaler, kontaktoplysninger og beskeder fra Kundens egne kunder). KobiTech er databehandler for disse oplysninger og behandler dem udelukkende på vegne af Kunden.
1.2 For Kundens egne konto-, fakturerings- og brugsdata er KobiTech selv dataansvarlig; vores privatlivspolitik gælder for disse data.
2. Instrukser
2.1 Vi behandler udelukkende personoplysningerne på grundlag af Kundens dokumenterede instrukser, herunder normal brug af tjenesten som beskrevet i aftalen og dokumentationen, medmindre en retlig forpligtelse kræver andet af os (i så fald underretter vi Kunden herom på forhånd, medmindre loven forbyder dette).
2.2 Vi underretter Kunden, hvis en instruks efter vores opfattelse er i strid med GDPR eller andre databeskyttelsesregler.
3. Karakter, formål og varighed
3.1 Karakter og formål: levering af en teamindbakke til erhvervsmæssig WhatsApp-kommunikation (afsendelse/modtagelse af beskeder, administration af kontakter og samtaler og - hvor Kunden har aktiveret det - AI-forkvalificering, broadcasts, kalender- og CRM-integrationer). Oplysningerne om behandlingen fremgår af Bilag A.
3.2 Varighed: denne Databehandleraftale gælder, så længe vi behandler personoplysninger for Kunden, og dermed i aftalens løbetid.
4. Fortrolighed
Personer, der på vores vegne har adgang til personoplysningerne, er underlagt tavshedspligt. KobiTechs platformadministratorer har ved almindelig administration ikke adgang til indholdet af kundernes samtaler.
5. Sikkerhed
Vi træffer passende tekniske og organisatoriske foranstaltninger i overensstemmelse med artikel 32 i GDPR for at sikre personoplysningerne. Disse foranstaltninger fremgår af Bilag B. Vi evaluerer og opdaterer dem periodisk.
6. Underdatabehandlere
6.1 Kunden giver generel godkendelse til anvendelse af underdatabehandlere. Den aktuelle liste fremgår af Bilag C og af vores privatlivspolitik.
6.2 Vi pålægger hver underdatabehandler mindst de samme forpligtelser som dem, der følger af denne Databehandleraftale. I tilfælde af en påtænkt ændring (en ny eller erstattende underdatabehandler) underretter vi Kunden herom på forhånd; Kunden kan inden for 14 dage gøre begrundet indsigelse, hvorefter parterne søger en løsning gennem rimelig dialog.
7. Bistand til Kunden
7.1 De registreredes rettigheder: vi yder Kunden rimelig bistand ved anmodninger fra registrerede (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet, indsigelse). Hvis vi modtager en sådan anmodning direkte, henviser vi den registrerede til Kunden.
7.2 DPIA og høring: vi yder rimelig bistand ved en konsekvensanalyse vedrørende databeskyttelse (DPIA) og ved forudgående høring af tilsynsmyndigheden, i det omfang det vedrører vores behandling.
8. Brud på persondatasikkerheden
Vi underretter Kunden uden unødig forsinkelse - og om muligt inden for 48 timer - efter at vi er blevet bekendt med et brud på persondatasikkerheden, der berører Kundens data, og giver de oplysninger, der er nævnt i artikel 33 i GDPR, i det omfang vi kender dem. Kunden forbliver ansvarlig for enhver anmeldelse til tilsynsmyndigheden og/eller underretning af de registrerede.
9. Tilbagelevering og sletning
Efter aftalens ophør sletter vi efter Kundens valg personoplysningerne eller tilbageleverer dem (eksport), og vi sletter eksisterende kopier inden for en rimelig frist, medmindre lovpligtige opbevaringsforpligtelser (f.eks. den skattemæssige opbevaringspligt for faktureringsdata) kræver længere opbevaring. Derudover kan Kunden til enhver tid selv eksportere samtaler og kontakter eller få dem slettet.
10. Revisioner
Vi stiller de oplysninger til rådighed for Kunden, som er nødvendige for at påvise overholdelse af artikel 28 i GDPR, og giver mulighed for, at der gennemføres revisioner. Revisioner finder sted højst én gang om året, efter rimeligt varsel, inden for kontortid og uden unødig forstyrrelse af driften; Kunden afholder selv sine omkostninger ved sådanne revisioner.
11. Overførsler uden for EØS
Behandlingen finder sted inden for Det Europæiske Økonomiske Samarbejdsområde, undtagen hvor en underdatabehandler (se Bilag C) behandler data uden for EØS. I så fald baserer vi overførslen på et passende grundlag, såsom EU’s standardkontraktbestemmelser (SCC) eller EU-US Data Privacy Framework.
Bilag A - Oplysninger om behandlingen
| Genstand | Levering af KobiChat-teamindbakken til erhvervsmæssig WhatsApp-kommunikation. |
|---|---|
| Behandlingens karakter | Indsamling, opbevaring, søgning, afsendelse/modtagelse, strukturering og - efter anmodning - sletning af beskeder og kontaktoplysninger. |
| Formål | Kundekommunikation via WhatsApp, forkvalificering af leads (AI, valgfrit), broadcasts, kalender- og CRM-integration (valgfrit). |
| Kategorier af registrerede | Kundens (slut)kunder og kontakter, der kommunikerer med Kunden via WhatsApp; Kundens medarbejdere. |
| Typer af personoplysninger | Navn, telefonnummer, beskedindhold, eventuelle medier/vedhæftede filer, attributter og noter registreret af Kunden, e-mailadresse (hvis oplyst). |
| Særlige kategorier | Ikke tilsigtet. Kunden skal forhindre, at særlige kategorier af personoplysninger unødigt behandles via WhatsApp. |
| Varighed | I aftalens løbetid; derefter i overensstemmelse med punkt 9. |
Bilag B - Sikkerhedsforanstaltninger
- Krypterede forbindelser (TLS/HTTPS) for al datatrafik.
- Adgangskoder gemt som en stærk hash (bcrypt); valgfri tofaktorgodkendelse (TOTP).
- Logisk adskillelse mellem kundemiljøer (multi-tenant-isolation på hver datasti).
- Signerede/verificerede webhooks (HMAC) for indgående WhatsApp-trafik.
- Rollebaseret adgang inden for et miljø (ejer/administrator/teammedlem/kun læseadgang).
- Hosting inden for EU (Microsoft Azure, West Europe); daglige backups.
- Begrænset, sporbar adgang; platformadministration uden adgang til samtaleindhold ved almindelig administration.
- Procedurer for opdagelse, håndtering og anmeldelse af brud på persondatasikkerheden.
Bilag C - Underdatabehandlere
| Underdatabehandler | Service | Placering |
|---|---|---|
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform | EU/USA (SCC/DPF) |
| Microsoft Azure | Hosting og database | EU (West Europe) |
| Mollie B.V. | Betalingsbehandling | EU (Nederlandene) |
| Apple Inc. | Push-notifikationer (APNs) | USA (DPF) |
| Anthropic / OpenAI (valgfrit) | AI-svar (kundens egen nøgle) | USA (SCC/DPF) |
| Google Ireland Ltd. (valgfrit) | Kalenderintegration | EU/USA (DPF) |
| Teamleader NV (valgfrit) | CRM-forbindelse | EU (Belgien) |
| E-mailudbyder (SMTP) | System-/påmindelsesmails | EU |