Databehandleraftale (DPA)
Gældende fra: 1. juni 2026 · Version 1.0
Denne databehandleraftale ("Aftalen") indgås mellem:
- Den dataansvarlige:
- den virksomhed eller person, der som erhvervskunde anvender LegalDock ("Kunden" / "den dataansvarlige"), og
- Databehandleren:
- LegalDock ApS, CVR-nr. [•], [adresse], København, Danmark ("LegalDock" / "databehandleren").
Aftalen indgås i henhold til databeskyttelsesforordningens (GDPR) artikel 28, stk. 3, og udgør en integreret del af de vilkår, Kunden accepterer ved brug af LegalDock som erhvervskunde. Ved at oprette og anvende en erhvervskonto accepterer Kunden denne Aftale. Aftalen har forrang for eventuelle modstridende bestemmelser om databehandling i de generelle vilkår.
§ 1. Genstand og varighed
1.1LegalDock behandler personoplysninger på vegne af Kunden i forbindelse med levering af LegalDocks platform til oprettelse, udfyldelse, opbevaring og digital underskrift af dokumenter.
1.2Behandlingen løber, så længe Kunden har en aktiv konto hos LegalDock, og i den efterfølgende periode, der er nødvendig for sletning eller tilbagelevering efter § 10.
1.3Behandlingens karakter, formål, typer af personoplysninger og kategorier af registrerede er beskrevet i Bilag A.
§ 2. Instruks
2.1LegalDock behandler alene personoplysninger efter dokumenteret instruks fra Kunden, herunder ved overførsel til tredjelande, medmindre andet kræves efter EU-retten eller national ret, som LegalDock er underlagt. I så fald underretter LegalDock Kunden om det retlige krav inden behandlingen, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsinteresser.
2.2Kundens brug af platformen i overensstemmelse med Aftalen og LegalDocks dokumentation udgør den dokumenterede instruks. Anden eller yderligere instruks aftales skriftligt.
2.3LegalDock underretter uden unødig forsinkelse Kunden, hvis en instruks efter LegalDocks vurdering er i strid med databeskyttelsesreglerne.
§ 3. Fortrolighed
3.1LegalDock sikrer, at de personer, der er autoriseret til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og at adgangen er begrænset til, hvad der er nødvendigt for levering af tjenesten.
§ 4. Behandlingssikkerhed (art. 32)
LegalDock træffer de tekniske og organisatoriske foranstaltninger, der er nødvendige for at sikre et sikkerhedsniveau, der passer til risikoen, jf. GDPR artikel 32. Foranstaltningerne omfatter blandt andet:
- kryptering af personoplysninger under transport (TLS) og i hvile,
- hosting og opbevaring af dokument- og underskriverdata inden for EU/EØS (betalingsoplysninger behandles via Stripe, jf. Bilag B og § 8),
- adgangsstyring efter mindste-privilegium-princippet og autentifikation,
- logning og adskillelse af kunders data,
- regelmæssig sikkerhedskopiering samt procedurer for genopretning af tilgængelighed,
- regelmæssig afprøvning og evaluering af foranstaltningernes effektivitet.
§ 5. Underdatabehandlere
5.1Kunden giver LegalDock en generel godkendelse til at anvende underdatabehandlere. De på nuværende tidspunkt anvendte underdatabehandlere fremgår af Bilag B.
5.2LegalDock underretter Kunden om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med et varsel på mindst 30 dage, så Kunden kan gøre indsigelse. Gør Kunden begrundet indsigelse, og kan parterne ikke finde en løsning, kan Kunden opsige de berørte tjenester.
5.3LegalDock pålægger enhver underdatabehandler de samme databeskyttelsesforpligtelser, som følger af denne Aftale, ved en aftale, og LegalDock hæfter over for Kunden for underdatabehandlerens opfyldelse af sine forpligtelser.
§ 6. Bistand til Kunden
LegalDock bistår, under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for LegalDock, Kunden med passende tekniske og organisatoriske foranstaltninger med at opfylde Kundens forpligtelser vedrørende:
- besvarelse af anmodninger om udøvelse af de registreredes rettigheder (GDPR kapitel III),
- behandlingssikkerhed (art. 32),
- anmeldelse af brud på persondatasikkerheden til Datatilsynet (art. 33) og underretning af de registrerede (art. 34),
- konsekvensanalyser (art. 35) og forudgående høring (art. 36).
§ 7. Brud på persondatasikkerheden
7.1LegalDock underretter uden unødig forsinkelse og senest 48 timer efter at være blevet bekendt med et brud på persondatasikkerheden Kunden herom, med de oplysninger, der er nødvendige, for at Kunden kan opfylde sin egen anmeldelsespligt til Datatilsynet inden for 72 timer.
§ 8. Overførsel til tredjelande
8.1Dokument- og underskriverdata behandles og opbevares inden for EU/EØS. Betalings- og faktureringsoplysninger behandles via Stripe (jf. Bilag B), hvorved oplysninger kan overføres til USA. Overførslen sker på et gyldigt overførselsgrundlag efter GDPR kapitel V, herunder EU-Kommissionens standardkontraktbestemmelser (SCC) og Stripes certificering under EU-US Data Privacy Framework. Enhver anden overførsel til lande uden for EU/EØS sker kun efter Kundens instruks og på et gyldigt overførselsgrundlag.
§ 9. Revision og tilsyn
9.1LegalDock stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af artikel 28, til rådighed for Kunden og giver mulighed for og bidrager til revisioner, herunder inspektioner, der gennemføres af Kunden eller en revisor bemyndiget af Kunden.
9.2LegalDock kan opfylde forpligtelsen ved at stille relevant dokumentation, herunder eventuelle revisionserklæringer, til rådighed. Kundens revision skal varsles med rimelig frist og må ikke unødigt forstyrre LegalDocks drift.
§ 10. Ophør
10.1Ved Aftalens ophør sletter eller tilbageleverer LegalDock efter Kundens valg samtlige personoplysninger, der behandles på vegne af Kunden, og sletter eksisterende kopier, medmindre EU-retten eller national ret kræver fortsat opbevaring.
10.2Kunden kan i en periode på 30 dage efter ophør anmode om eksport af data. Herefter slettes data efter LegalDocks standardprocedurer.
§ 11. Ansvar og lovvalg
11.1Parternes ansvar følger af GDPR og de generelle vilkår mellem parterne.
11.2Aftalen er underlagt dansk ret, og tvister afgøres ved de danske domstole.
Bilag A — Beskrivelse af behandlingen
- Genstand:
- Levering af LegalDocks platform til oprettelse, udfyldelse, opbevaring og digital underskrift af dokumenter.
- Varighed:
- Så længe Kunden har en aktiv konto, jf. § 1.2.
- Karakter og formål:
- Indsamling, registrering, opbevaring, strukturering, visning, overførsel (til underskrivere) og sletning af personoplysninger med det formål at Kunden kan generere, dele og få underskrevet dokumenter samt føre revisionsspor for underskrifter.
- Typer af personoplysninger:
- Navn, e-mailadresse, eventuelt telefonnummer, IP-adresse, tidsstempler, underskriftsdata samt de personoplysninger, som Kunden selv vælger at medtage i dokumenternes indhold. Kunden bør ikke medtage særlige kategorier af oplysninger (art. 9), medmindre det er nødvendigt og lovligt.
- Kategorier af registrerede:
- Kundens underskrivere og modparter, medarbejdere, samt øvrige fysiske personer, hvis oplysninger Kunden medtager i sine dokumenter.
Bilag B — Godkendte underdatabehandlere
| Underdatabehandler | Formål | Placering |
|---|---|---|
| Supabase | Hosting, database og fillagring | EU/EØS |
| Stripe | Betalings- og faktureringsbehandling | EU + USA (SCC + EU-US Data Privacy Framework) |
| Resend | Udsendelse af transaktions-e-mails (fx underskriftsanmodninger) | EU/EØS |
For betalingsoplysninger optræder Stripe tillige som selvstændig dataansvarlig i henhold til Stripes egne vilkår. Kunden kan til enhver tid anmode om en opdateret liste over underdatabehandlere.