Gå til hovedindhold

Databehandleraftale

Standardkontraktbestemmelser i henhold til artikel 28, stk. 3, i forordning 2016/679 (databeskyttelsesforordningen) med henblik på databehandlerens behandling af personoplysninger.

Version 1.2, gældende fra 20-08-2026 · Sidst opdateret: 20. august 2026 · contact@justparity.com

1. Parterne

Databehandler

Just Parity ApS

CVR: 46363906, Vesterbrogade 208, 1800 Frederiksberg C

Kontakt: contact@justparity.com

Dataansvarlig

Kunden

Som defineret i serviceaftalen med Justparity

Der hver især er en "part" og sammen udgør "parterne". Nærværende standardkontraktbestemmelser ("Bestemmelserne") udgør en integreret del af serviceaftalen mellem parterne.

2. Præambel

Disse Bestemmelser fastsætter databehandlerens rettigheder og forpligtelser, når denne foretager behandling af personoplysninger på vegne af den dataansvarlige.

Bestemmelserne er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 (databeskyttelsesforordningen).

I forbindelse med leveringen af Justparity compliance-platformen behandler databehandleren personoplysninger på vegne af den dataansvarlige i overensstemmelse med disse Bestemmelser.

Bestemmelserne har forrang i forhold til eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne.

Der hører fire bilag til disse Bestemmelser, og bilagene udgør en integreret del af Bestemmelserne:

  • Bilag A: Oplysninger om behandlingen (formål, datakategorier, registrerede, varighed)
  • Bilag B: Underdatabehandlere (godkendte underdatabehandlere og betingelser)
  • Bilag C: Instruks vedrørende behandling (sikkerhedsforanstaltninger, lokalitet, overførsler, revisioner)
  • Bilag D: Parternes regulering af andre forhold

Vedrørende særlige kategorier af personoplysninger

Justparity behandler lønoplysninger fordelt på køn til pay gap-analyse (med løntransparensdirektivet 2023/970 som baggrund). Behandlingen kan omfatte oplysninger, der i kombination kan afsløre særlige kategorier efter GDPR artikel 9, herunder oplysninger om fagforeningsmedlemskab (via lønindberetninger). Den dataansvarlige hæfter for, at behandlingsgrundlaget for de særlige kategorier foreligger, typisk artikel 9, stk. 2, litra b, jf. databeskyttelsesloven § 7, stk. 2, og § 12, sammenholdt med ligelønsloven.

3. Den dataansvarliges rettigheder og forpligtelser

Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med databeskyttelsesforordningen, databeskyttelsesbestemmelser i anden EU-ret eller dansk ret samt disse Bestemmelser.

Den dataansvarlige har ret og pligt til at træffe beslutninger om, til hvilke formål og med hvilke hjælpemidler der må ske behandling af personoplysninger.

Den dataansvarlige er ansvarlig for at sikre, at der er et behandlingsgrundlag for den behandling af personoplysninger, som databehandleren instrueres i at foretage.

4. Databehandleren handler efter instruks

4.1 Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller dansk ret, som databehandleren er underlagt. Instruksen er specificeret i bilag A og C. Efterfølgende instruks kan gives, mens der sker behandling, men instruksen skal altid være dokumenteret og opbevares skriftligt.

4.2 Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens vurdering er i strid med databeskyttelsesforordningen eller databeskyttelsesbestemmelser i anden EU-ret eller dansk ret. Databehandleren er ikke forpligtet til at efterkomme en instruks, der vil medføre overtrædelse af gældende ret.

4.3 Den dataansvarliges aktivering af en lønsystemintegration via Justparity-platformen udgør en dokumenteret instruks til databehandleren om at modtage og behandle de personoplysninger, som det pågældende lønsystem overfører. Den dataansvarlige er ansvarlig for at sikre, at overførslen har et lovligt grundlag.

5. Fortrolighed

Databehandleren må kun give adgang til personoplysninger, som behandles på den dataansvarliges vegne, til personer som er underlagt databehandlerens instruktionsbeføjelser, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun i det nødvendige omfang.

Listen af personer med adgang gennemgås løbende. Adgangen lukkes, hvis den ikke længere er nødvendig. Fortrolighedsforpligtelsen gælder også efter Bestemmelsernes ophør.

6. Behandlingssikkerhed (artikel 32)

Under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder gennemfører databehandleren passende tekniske og organisatoriske foranstaltninger for at sikre et beskyttelsesniveau, der passer til disse risici.

Da behandlingen omfatter lønoplysninger, kønsdata og potentielt oplysninger om fagforeningsmedlemskab (artikel 9), skal der etableres et højt sikkerhedsniveau.

Databehandleren gennemfører som minimum følgende foranstaltninger, jf. bilag C:

  • Kryptering: TLS 1.3 for data under transport, AES-256 for data i hvile, krypterede databaseforbindelser og backup
  • Adgangskontrol: Rollebaseret adgang (RBAC) med least-privilege-princippet, multifaktorautentificering (MFA) for privilegeret adgang, unikke brugerkonti, automatisk sessionstimeout
  • Dataisolering: Multi-tenant Row Level Security (RLS). Kundedata er logisk adskilt via Row-Level Security, så en kundes data er beskyttet mod adgang fra andre kunder
  • Logning og overvågning: Al adgang til personoplysninger logges, systemadministratoraktiviteter logges separat, automatisk alerting ved uautoriserede adgangsforsøg
  • Sårbarhedshåndtering: Løbende sårbarhedsscanning, kritiske sikkerhedspatches implementeres hurtigst muligt og inden for risikobaserede frister i incident response-proceduren. Ekstern penetrationstest gennemføres, når platformen tages i brug af den første kunde, og derefter mindst hvert andet år
  • Backup og genopretning: Daglig automatisk backup, point-in-time recovery, disaster recovery-plan med dokumenteret RTO og RPO
  • Incident response: Dokumenteret procedure for håndtering af sikkerhedshændelser, klassificering efter alvor, eskalering og underretning jf. afsnit 10
  • Personale: Alle medarbejdere med adgang til personoplysninger har underskrevet fortrolighedserklæring og modtager periodisk sikkerhedstræning

Databehandleren forpligter sig til ikke at reducere det samlede sikkerhedsniveau væsentligt uden forudgående skriftlig underretning af den dataansvarlige.

7. Anvendelse af underdatabehandlere

7.1 Databehandleren har den dataansvarliges generelle godkendelse til brug af de underdatabehandlere, der fremgår af bilag B. Databehandleren sikrer, at der indgås skriftlig aftale med enhver underdatabehandler, som pålægger denne de samme databeskyttelsesforpligtelser som fastsat i disse Bestemmelser.

7.2 Databehandleren underretter skriftligt den dataansvarlige om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel og giver derved den dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer.

7.3 Den dataansvarlige kan gøre begrundet indsigelse mod en ny underdatabehandler inden for 14 dage efter modtagelse af underretningen. Databehandleren vil i rimelig udstrækning forsøge at finde en alternativ løsning. Kan parterne ikke nå til enighed, kan den dataansvarlige opsige den berørte del af serviceaftalen med virkning fra den dato, hvor den nye underdatabehandler skulle have været taget i brug.

7.4 Hvis underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige for opfyldelsen af underdatabehandlerens forpligtelser. Dette påvirker ikke de registreredes rettigheder efter databeskyttelsesforordningen, herunder artikel 79 og 82.

8. Overførsel til tredjelande eller internationale organisationer

Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer må kun foretages af databehandleren på baggrund af dokumenteret instruks fra den dataansvarlige og skal altid ske i overensstemmelse med databeskyttelsesforordningens kapitel V.

Personoplysninger opbevares og behandles i EU/EØS-datacentre (primært Frankfurt, Tyskland). Enkelte underdatabehandlere er amerikanske selskaber, hvis koncernforbundne moderselskaber kan have support-adgang fra tredjelande. For sådanne overførsler er der indgået EU-standardkontraktbestemmelser (SCC) i henhold til artikel 46, stk. 2, litra c, suppleret af EU-US Data Privacy Framework, hvor udbyderen er certificeret.

Den dataansvarliges instruks vedrørende overførsel af personoplysninger til tredjelande, herunder overførselsgrundlaget, er angivet i bilag C.

9. Bistand til den dataansvarlige

9.1 Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige med opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelsen af de registreredes rettigheder som fastlagt i databeskyttelsesforordningens kapitel III. Dette indebærer bistand vedrørende:

  1. oplysningspligten ved indsamling af personoplysninger hos den registrerede
  2. oplysningspligten, hvis personoplysninger ikke er indsamlet hos den registrerede
  3. indsigtsretten
  4. retten til berigtigelse
  5. retten til sletning ("retten til at blive glemt")
  6. retten til begrænsning af behandling
  7. underretningspligten i forbindelse med berigtigelse eller sletning
  8. retten til dataportabilitet
  9. retten til indsigelse
  10. retten til ikke at være genstand for en afgørelse, der alene er baseret på automatisk behandling

9.2 Databehandleren bistår endvidere den dataansvarlige med:

  1. anmeldelse af brud på persondatasikkerheden til Datatilsynet, jf. artikel 33
  2. underretning af registrerede om brud, jf. artikel 34
  3. konsekvensanalyser vedrørende databeskyttelse (DPIA), jf. artikel 35, ved at stille al nødvendig teknisk information til rådighed om platformens behandlingsaktiviteter, sikkerhedsforanstaltninger og dataflows
  4. forudgående høring af Datatilsynet, jf. artikel 36

10. Underretning om brud på persondatasikkerheden

10.1 Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på, at der er sket et brud på persondatasikkerheden. Underretningen sker senest 24 timer efter, at databehandleren er blevet bekendt med bruddet, så den dataansvarlige kan overholde sin forpligtelse til at anmelde bruddet til Datatilsynet inden for 72 timer, jf. artikel 33.

10.2 Underretningen skal indeholde følgende oplysninger (jf. artikel 33, stk. 3):

  • karakteren af bruddet, herunder kategorierne og det omtrentlige antal berørte registrerede
  • kategorierne og det omtrentlige antal berørte registreringer af personoplysninger
  • de sandsynlige konsekvenser af bruddet
  • de foranstaltninger der er truffet eller foreslås for at håndtere bruddet, herunder foranstaltninger for at begrænse dets mulige skadevirkninger
  • kontaktoplysninger til databehandlerens kontaktperson

11. Sletning og returnering af oplysninger

11.1 Ved ophør af tjenesterne vedrørende behandling af personoplysninger sletter eller tilbageleverer databehandleren efter den dataansvarliges valg alle personoplysninger. Ved tilbagelevering sker det i et struktureret, almindeligt anvendt og maskinlæsbart format (CSV eller JSON). Sletning af eksisterende kopier i driftsmiljøet sker senest 30 dage efter ophør, medmindre gældende lovgivning foreskriver opbevaring.

11.1 a Personoplysninger i systembackups slettes ikke enkeltvis, men udgår af backupsættene efter den fastsatte backupperiode, jf. afsnit 6. Indtil da er data isoleret fra driftsmiljøet og genskabes ikke, medmindre det er nødvendigt af hensyn til genopretning efter et driftsnedbrud.

11.2 Databehandleren bekræfter skriftligt over for den dataansvarlige, at sletning er gennemført, herunder hos alle underdatabehandlere.

11.3 Følgende regler foreskriver opbevaring af personoplysninger efter ophør: bogføringsloven (5 år), skatte- og afgiftslovgivning samt arbejdsretlig lovgivning. Sådanne oplysninger opbevares fortsat i overensstemmelse med disse Bestemmelsers sikkerhedsbestemmelser og slettes, når opbevaringsforpligtelsen ophører.

12. Revision, herunder inspektion

12.1 Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af databeskyttelsesforordningens artikel 28 og disse Bestemmelser, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige.

12.2 Den dataansvarlige kan foretage en ordinær revision en gang om året med mindst 30 dages forudgående varsel. Revisionen kan udføres af en uafhængig tredjepart efter gensidig aftale. Databehandleren kan supplere med en uafhængig revisionsrapport som dokumentation for overholdelse. Dette begrænser ikke den dataansvarliges ret til at foretage inspektion. Hver part bærer egne omkostninger ved en ordinær revision.

12.3 Ved begrundet mistanke om overtrædelse eller efter et sikkerhedsbrud kan den dataansvarlige foretage ekstraordinær revision med rimeligt varsel.

12.4 Databehandleren er forpligtet til at give Datatilsynet, som efter gældende lovgivning har adgang til den dataansvarliges eller databehandlerens faciliteter, adgang til databehandlerens faciliteter mod behørig legitimation.

13. Parternes aftale om andre forhold

13.1 Databehandlerens samlede erstatningsansvar under disse Bestemmelser er begrænset til det beløb, den dataansvarlige har betalt i abonnement i de 12 måneder forud for den hændelse, der giver anledning til kravet. Ansvarsbegrænsningen gælder ikke for krav, der udspringer af krænkelse af registreredes rettigheder i henhold til artikel 82 (ufravigelig regel), eller hvor tabet skyldes grov uagtsomhed eller forsæt.

13.2 Disse Bestemmelser er underlagt dansk ret. Tvister afgøres ved de danske domstole med Retten på Frederiksberg som værneting i første instans.

14. Ikrafttræden og ophør

Bestemmelserne træder i kraft ved indgåelse af serviceaftalen. Begge parter kan kræve Bestemmelserne genforhandlet, hvis lovændringer eller uhensigtsmæssigheder giver anledning hertil.

Bestemmelserne er gældende, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige. Ved ophør finder bestemmelserne om fortrolighed (afsnit 5) og sletning (afsnit 11) fortsat anvendelse.

15. Kontaktpersoner

Parternes kontaktpersoner for spørgsmål vedrørende disse Bestemmelser og for underretning om brud på persondatasikkerheden er:

Databehandler (Just Parity ApS)

Generelle henvendelser: contact@justparity.com

Brud på persondatasikkerheden: security@justparity.com

Dataansvarlig (kunden)

Udfyldes ved indgåelse af aftalen:

Kontaktperson: ______________________

Databeskyttelsesrådgiver (DPO), hvis relevant: ______________________

E-mail: ______________________

Bilag

Bilag A: Oplysninger om behandlingen

A.1 FormålLevering af Justparity compliance-platform til EU Pay Transparency Directive (2023/970), herunder jobarkitektur, lønrammer, pay gap-analyse, rapportering til myndigheder, håndtering af medarbejderforespørgsler og audit trail
A.2 Behandlingens karakterIndsamling via API-integration med lønsystemer, strukturering og kategorisering, statistisk analyse og beregning, rapportgenerering, visning i webapplikation, opbevaring i krypteret database, sletning ved ophør eller instruks
A.3 Personoplysninger

Almindelige: Navn, medarbejder-ID, stilling, jobniveau, jobkategori, afdeling, ansættelsesdato, fratrædelsesdato, arbejdstid, basisløn, tillæg, bonus, pension, benefits, lønhistorik, e-mail, aktivitetslog

Køn: Behandles til pay gap-beregning. Køn indgår ikke i den udtømmende opregning i art. 9, stk. 1, og er derfor en almindelig personoplysning med behandlingsgrundlag i art. 6, stk. 1, litra c, jf. ligelønsloven og direktiv 2023/970; den dataansvarlige hæfter for grundlaget. Oplysningen behandles med de samme skærpede foranstaltninger som særlige kategorier, jf. afsnit 6.

Særlige kategorier (art. 9): Fagforeningsmedlemskab kan forekomme indirekte i importerede løndatasæt (behandlingsgrundlag: art. 9, stk. 2, litra b, jf. databeskyttelsesloven § 7, stk. 2, og § 12).

CPR-numre: Kan modtages transient fra tilknyttede lønsystemer og anvendes udelukkende til teknisk udledning af køn (sidste ciffer). CPR-nummeret lagres ikke.

A.4 RegistreredeNuværende og tidligere medarbejdere hos den dataansvarlige samt platformbrugere (HR-medarbejdere, ledere)
A.5 VarighedBehandlingen pågår, så længe serviceaftalen er gældende. Sletning senest 30 dage efter ophør, jf. afsnit 11.

Bilag B: Underdatabehandlere

Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere. Ændringer varsles mindst 30 dage før ikrafttrædelse, jf. afsnit 7.2.

Juridisk enhedLandData-lokationBehandlingsaktivitetOverførselsgrundlag
Supabase Inc.USAEU (AWS eu-central-1, Frankfurt)Cloud hosting, database, autentificering. Kerne: alle persondata inkl. køn og evt. art. 9 samt transient CPRSCC (art. 46, stk. 2, litra c). Ikke DPF-certificeret
Netlify, Inc.USAEU CDN og serverlessHosting, CDN, serverless functions; gemmer Gmail-service-secret i Netlify BlobsEU-US DPF med SCC som fallback
Google Ireland Limited (drift: Google LLC, USA)Irland / USAEU/USTransaktionelle e-mails (Gmail DWD)EU-US DPF (Google LLC) samt SCC
Slack Technologies LLC (Salesforce, Inc.)USAEU (Slack EU residency)Interne notifikationer ved brugeroprettelseEU-US DPF (Salesforce) samt SCC
Functional Software, Inc. (Sentry)USAEU (de.sentry.io) ved EU-org, ellers USKlient-side fejlmonitoreringEU-region: ingen overførsel, ellers EU-US DPF samt SCC

Rate-limiting sker i platformens egen hukommelse og involverer ingen ekstern udbyder.

Bilag C: Instruks vedrørende behandling af personoplysninger

C.1 Behandlingens genstand

Databehandleren instrueres i at modtage løndata, ansættelsesdata og demografiske data fra den dataansvarliges lønsystem(er) via API-integration, strukturere disse i jobarkitektur og lønrammer, foretage statistisk analyse af lønforskelle fordelt på køn, generere lovpligtige rapporter og stille data til rådighed for den dataansvarlige via en webbaseret platform.

C.2 Behandlingssikkerhed

Da behandlingen omfatter lønoplysninger, kønsdata og potentielt særlige kategorier af personoplysninger (fagforeningsmedlemskab), skal der etableres et højt sikkerhedsniveau. De konkrete foranstaltninger er beskrevet i afsnit 6.

C.3 Bistand til den dataansvarlige

Databehandleren bistår den dataansvarlige i det omfang og den udstrækning, der fremgår af afsnit 9. Databehandleren stiller teknisk information og dokumentation til rådighed til brug for konsekvensanalyser og forudgående høringer.

C.4 Opbevaringsperiode og sletterutine

Personoplysninger opbevares, så længe serviceaftalen er gældende. Ved ophør slettes eller tilbageleveres data inden 30 dage, jf. afsnit 11. Lovpligtig opbevaring (bogføringsloven, skattelovgivning, arbejdsret) er undtaget.

C.5 Lokalitet for behandling

Behandling af personoplysninger finder sted i EU/EØS-datacentre. Enkelte underdatabehandlere er amerikanske selskaber, hvis koncernforbundne moderselskaber kan have support-adgang fra tredjelande på SCC/DPF-grundlag, jf. bilag B. Specifikke datacentre fremgår af bilag B for de respektive underdatabehandlere. Behandling kan ikke uden den dataansvarliges forudgående skriftlige godkendelse finde sted på andre lokaliteter.

C.6 Instruks vedrørende overførsel til tredjelande

Den dataansvarlige instruerer databehandleren i, at personoplysninger behandles i EU/EØS-datacentre. Enkelte underdatabehandleres amerikanske moderselskaber kan have koncernforbundet support-adgang fra tredjelande; for disse overførsler er der indgået EU-standardkontraktbestemmelser (SCC) i henhold til artikel 46, stk. 2, litra c, suppleret af EU-US Data Privacy Framework, hvor udbyderen er certificeret.

C.7 Procedurer for revision af databehandleren

Den dataansvarlige eller en repræsentant for den dataansvarlige kan foretage en årlig revision med 30 dages varsel, jf. afsnit 12. Databehandleren kan stille en uafhængig revisionsrapport til rådighed som alternativ. Ekstraordinær revision kan foretages ved begrundet mistanke eller efter sikkerhedsbrud.

C.8 Procedurer for revision af underdatabehandlere

Databehandleren foretager løbende tilsyn med underdatabehandlerne og sikrer, at disse overholder databeskyttelsesforordningen og disse Bestemmelser. Den dataansvarlige kan anmode om dokumentation for underdatabehandlernes overholdelse.

Bilag D: Parternes regulering af andre forhold

D.1 Tredjepartsintegrationer

Justparity integrerer med eksterne lønsystemer via API (herunder Zenegy, Planday, Xena m.fl.). Aktivering af en integration udgør en dokumenteret instruks, jf. afsnit 4.3. Den dataansvarlige er ansvarlig for at sikre lovligt behandlingsgrundlag for overførslen fra lønsystemet til Justparity.

Spørgsmål til databehandleraftalen?

Har du spørgsmål, eller ønsker du en kopi i PDF-format? Kontakt os.