Version 1.0, 5. september 2026. Bilag til driftsaftale om hjemmeside med gott-IT. Denne side er den gældende version; afløste versioner arkiveres og kan fremvises på anmodning.
1. Parterne
Dataansvarlig: Kunden, som identificeret i driftsaftalen ("Kunden").
Databehandler: Gottlieb IT ApS (binavn gott-IT ApS), CVR-nr. 30727592, Plantagevej 10, 2800 Kgs. Lyngby ("Leverandøren").
2. Baggrund og omfang
2.1. Leverandøren drifter Kundens hjemmeside på det domæne, der er angivet i driftsaftalen. Hjemmesiden er en statisk hjemmeside uden brugerlogin og uden database. Den eneste behandling af personoplysninger, Leverandøren udfører på Kundens vegne, er formidling af henvendelser sendt via hjemmesidens kontaktformular til Kundens e-mailadresse, samt den tekniske drift (hosting, DNS), hvor besøgendes IP-adresser passerer hostingleverandørens systemer.
2.2. Kunden er dataansvarlig for de personoplysninger, der sendes via kontaktformularen, og for de oplysninger Kunden selv vælger at vise på hjemmesiden. Leverandøren behandler dem alene som databehandler på Kundens vegne.
2.3. Behandlingens karakter, formål, varighed samt kategorier af oplysninger og registrerede fremgår af Bilag A.
3. Instruks
3.1. Leverandøren behandler kun personoplysningerne efter dokumenteret instruks fra Kunden. Driftsaftalen og denne aftale udgør instruksen: henvendelser via kontaktformularen sendes uændret og straks videre til den e-mailadresse, Kunden har oplyst i driftsaftalen, og gemmes ikke hos Leverandøren.
3.2. Kunden kan ændre modtageradressen eller bede om, at kontaktformularen fjernes, ved skriftlig henvendelse til Leverandøren.
3.3. Leverandøren underretter Kunden, hvis en instruks efter Leverandørens opfattelse strider mod databeskyttelsesforordningen (GDPR) eller anden databeskyttelsesret.
4. Fortrolighed
4.1. Kun personer med arbejdsbetinget behov har adgang til Leverandørens systemer for Kundens hjemmeside, og de er underlagt fortrolighedsforpligtelse. Leverandøren gemmer ikke henvendelser i egne systemer. Indholdet kan i op til 30 dage ses i e-mailleverandørens (Resend) afsendelseslog, som kun Leverandørens bemyndigede personale har adgang til, og som alene bruges til fejlsøgning af afsendelsen, fx når Kunden melder, at en henvendelse ikke er nået frem.
5. Behandlingssikkerhed (art. 32)
5.1. Leverandøren gennemfører passende tekniske og organisatoriske foranstaltninger, jf. Bilag C, herunder krypteret transport (TLS), ingen lagring af henvendelser hos Leverandøren, adgangsstyring med flerfaktor-login til alle driftssystemer og opbevaring af nøgler i passwordhusker.
6. Underdatabehandlere
6.1. Kunden giver en generel godkendelse til, at Leverandøren anvender underdatabehandlere. De aktuelle fremgår af Bilag B.
6.2. Ændringer varsles pr. e-mail til Kundens kontaktperson senest 30 dage før ikrafttræden. Gør Kunden berettiget indsigelse, og kan parterne ikke finde en løsning, kan Kunden opsige driftsaftalen til ændringens ikrafttræden.
6.3. Leverandøren pålægger underdatabehandlere de samme databeskyttelsesforpligtelser som i denne aftale og hæfter over for Kunden for deres behandling.
7. Overførsler til tredjelande
7.1. Behandling sker som udgangspunkt i EU/EØS. Hvor en underdatabehandler er etableret i et tredjeland (se Bilag B), sker overførsel kun på gyldigt overførselsgrundlag: EU-Kommissionens tilstrækkelighedsafgørelse (herunder EU-U.S. Data Privacy Framework) eller EU's standardkontraktbestemmelser (SCC).
8. Bistand til den dataansvarlige
8.1. Leverandøren bistår, under hensyntagen til behandlingens karakter og de oplysninger Leverandøren råder over, Kunden med besvarelse af anmodninger om de registreredes rettigheder (art. 12-23) samt sikkerhed, anmeldelse af brud og eventuelle konsekvensanalyser (art. 32-36). Da Leverandøren ikke opbevarer henvendelser, vil bistanden i praksis bestå i dokumentation af, hvordan data er behandlet, og henvisning til Kundens egen postkasse.
9. Brud på persondatasikkerheden
9.1. Leverandøren underretter Kunden uden unødig forsinkelse og senest 48 timer efter at være blevet bekendt med et brud, der vedrører Kundens oplysninger, med de oplysninger Kunden skal bruge til en eventuel anmeldelse til Datatilsynet (art. 33). Anmeldelse til tilsyn og registrerede er Kundens ansvar.
9.2. Underretningen sker pr. e-mail til Kundens kontaktperson og indeholder, i det omfang oplysningerne foreligger, bruddets karakter, de berørte kategorier og omtrentlige antal registrerede, de sandsynlige konsekvenser og de foranstaltninger, Leverandøren har truffet. Foreligger alle oplysninger ikke inden for fristen, underretter Leverandøren om det kendte og supplerer løbende.
10. Sletning og tilbagelevering
10.1. Leverandøren opbevarer ingen henvendelser, og der er derfor intet at slette ved ophør ud over de tekniske spor hos underdatabehandlerne (se Bilag A, varighed).
10.2. Ved driftsaftalens ophør overdrager Leverandøren inden 14 dage hjemmesidens kildekode og billeder (GitHub-repository) samt en eksport af domænets DNS-zone til Kunden eller den, Kunden anviser. Leverandøren holder hjemmesiden kørende i 30 dage efter ophør, så Kunden kan nå at flytte, hvorefter Leverandørens kopi af repository, DNS-zone og driftskonfiguration slettes.
11. Dokumentation og revision
11.1. Leverandøren stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af art. 28, og muliggør og bidrager til revisioner. Henset til behandlingens begrænsede karakter opfyldes dette som udgangspunkt ved skriftlig dokumentation (denne aftale, Bilag B og C samt underdatabehandlernes egne aftaler og certificeringer, som Leverandøren opbevarer i dateret kopi). Fysisk audit kan aftales mod dækning af Leverandørens rimelige omkostninger.
12. Ansvar
12.1. Driftsaftalens bestemmelser om ansvar og ansvarsbegrænsning gælder også for krav i henhold til denne aftale. Hver part hæfter over for de registrerede efter GDPR art. 82; den part, der har betalt erstatning, kan kræve regres hos den anden i det omfang, denne er ansvarlig.
13. Varighed og ophør
13.1. Aftalen gælder, så længe Leverandøren behandler personoplysninger på Kundens vegne, og ophører sammen med driftsaftalen, dog tidligst når forpligtelserne i pkt. 10 er opfyldt.
14. Lovvalg
14.1. Dansk ret. Tvister afgøres ved Leverandørens hjemting.
Bilag A – Behandlingen
| Emne | Beskrivelse |
|---|---|
| Formål | Drift af Kundens hjemmeside og formidling af henvendelser fra hjemmesidens kontaktformular til Kunden. |
| Karakter | Modtagelse af formulardata, validering (udfyldte felter, mailformat, spamfilter), afsendelse som e-mail til Kunden. Ingen lagring hos Leverandøren. Teknisk drift: hosting og DNS, hvor besøgendes IP-adresse og forespørgsel behandles kortvarigt af hostingleverandøren. |
| Varighed | Driftsaftalens løbetid + 30 dage. Henvendelser gemmes ikke; e-mailleverandøren (Resend) beholder en afsendelseslog i op til 30 dage, hostingleverandøren (Cloudflare) driftslogs i kort tid uden adgang for Leverandøren. |
| Registrerede | Personer der skriver via kontaktformularen (Kundens kunder og potentielle kunder). Besøgende på hjemmesiden (kun IP-adresse i driftslogs). |
| Oplysningskategorier | Navn, e-mailadresse, telefonnummer, beskedtekst (fritekst, som den registrerede selv skriver). IP-adresse og tidspunkt i e-mailen til Kunden af hensyn til spamhåndtering. |
| Følsomme oplysninger | Behandles ikke og skal ikke skrives i kontaktformularen. Skriver en registreret alligevel følsomme oplysninger i fritekstfeltet, videresendes de uændret til Kunden, som er ansvarlig for den videre behandling. |
Bilag B – Underdatabehandlere
Verificeret 5. september 2026. Daterede kopier af underdatabehandlernes databehandleraftaler opbevares af Leverandøren og fremvises på anmodning.
| Leverandør | Ydelse | Etableret | Behandlingssted | Overførselsgrundlag |
|---|---|---|---|---|
| Cloudflare, Inc. | Hosting af hjemmesiden (Workers), DNS for domænet, modtagelse af formulardata | USA | Cloudflares europæiske edge-netværk; kun driftslogs | EU-U.S. DPF / SCC (Cloudflare Customer DPA) |
| Resend, Inc. | Afsendelse af formularhenvendelser som e-mail til Kunden | USA | EU (Irland, eu-west-1) | EU-U.S. DPF / SCC (Resend DPA) |
| GitHub, Inc. (Microsoft) | Opbevaring af hjemmesidens kildekode og billeder. Indeholder ingen personoplysninger ud over Kundens egne, offentlige kontaktoplysninger | USA | USA/EU | EU-U.S. DPF / SCC (GitHub DPA) |
Kundens egen e-mailleverandør (den postkasse, henvendelser sendes til) er ikke underdatabehandler for Leverandøren, men Kundens eget system, som Kunden selv har aftale med.
Bilag C – Tekniske og organisatoriske foranstaltninger
- Ingen lagring: formularhenvendelser holdes kun i hukommelsen, mens de sendes videre, og skrives ikke til disk eller database hos Leverandøren.
- Kryptering: TLS på al trafik til hjemmesiden (automatisk fornyede certifikater) og på forbindelsen til e-mailleverandøren.
- Spamfilter: skjult honeypot-felt afviser automatiske indsendelser uden at behandle dem. Ved behov kan Cloudflare Turnstile tilføjes.
- Adgangsstyring: Leverandørens adgang til Cloudflare, GitHub og Resend kræver flerfaktor-login. API-nøgler opbevares i passwordhusker (1Password) og som krypterede secrets hos Cloudflare; nøgler er begrænset til det enkelte domæne.
- Adskillelse: hver kunde har eget repository, egen hjemmeside (Worker) og egen DNS-zone. Ingen fælles database.
- Sporbarhed: alle ændringer af hjemmesiden er versioneret i Git med tidspunkt og ophav; deployment sker automatisk fra versionerede ændringer.
- Logning: driftslogs hos hostingleverandøren med kort opbevaring; Leverandøren fører ingen egen log over henvendelser.
- Organisatorisk: adgang begrænset til Leverandørens bemyndigede personale; fortrolighedsforpligtelse; sikkerhedsopdateringer af skabelonen udrulles til alle kundesider.
- Ophør: overdragelse af repository og DNS-zone til Kunden inden 14 dage, drift i 30 dage efter ophør, derefter sletning hos Leverandøren.
