Databehandleraftale – WebStyle

Ikrafttrædelsesdato version 1.0: 12. februar 2026

Version 1.1 sidst opdateret: 29. september 2026

Databehandleraftale

Denne databehandleraftale, herefter “Databehandleraftalen”, regulerer CN WebStyles behandling af personoplysninger på vegne af kunder, der anvender WebStyles tjenester, software, integrationer, supportydelser eller andre løsninger.

Databehandleraftalen udgør en integreret del af den aftale, der er indgået mellem kunden og CN WebStyle, når CN WebStyle behandler personoplysninger på kundens vegne.

Aftalen er udarbejdet med henblik på at opfylde kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679, herunder særligt artikel 28 om behandling af personoplysninger foretaget af en databehandler. Artikel 28 kræver blandt andet, at databehandleraftalen beskriver behandlingens genstand og varighed, formål og karakter, typer af personoplysninger, kategorier af registrerede samt parternes rettigheder og forpligtelser.

1. Parterne

Dataansvarlig
Den kunde eller organisation, som har indgået aftale med CN WebStyle, og som bestemmer formålet med og de væsentlige hjælpemidler til behandlingen af personoplysninger.

Databehandler:
CN WebStyle
CVR: 32184928
Danmark
E-mail: kontakt@web-style.dk
Web: https://web-style.dk

I det følgende benævnt “WebStyle”.

2. Behandlingens genstand og formål

WebStyle behandler alene personoplysninger i det omfang, det er nødvendigt for at levere de tjenester, som kunden har bestilt.
Behandlingen kan blandt andet vedrøre:

  • drift og vedligeholdelse af software og integrationer
  • dataudveksling mellem kundens systemer
  • hosting af WebStyle-relaterede tjenester
  • teknisk support
  • fejlsøgning og diagnostik
  • sikkerheds- og hændelseslogning
  • backup og genetablering
  • vedligeholdelse og kvalitetssikring af de leverede løsninger

    For integrationsprodukter, herunder WebStyle Accounting Sync, kan behandlingen eksempelvis bestå i teknisk behandling og overførsel af ordre-, kunde-, produkt-, fakturerings- og regnskabsdata mellem kundens WooCommerce-installation og kundens valgte regnskabssystem.
    WebStyle bestemmer ikke formålet med kundens behandling af disse oplysninger.

3. Behandlingens varighed

WebStyle må behandle personoplysninger, så længe det er nødvendigt for at levere den aftalte tjeneste eller udføre behandling efter kundens dokumenterede instruks.
Når databehandlerforholdet ophører, håndteres oplysninger efter reglerne i afsnit 16 om returnering, opbevaring og sletning.

4. Typer af personoplysninger

Afhængigt af den konkrete løsning kan behandlingen blandt andet omfatte:

  • navn
  • adresse
  • telefonnummer
  • e-mailadresse
  • virksomhedsnavn
  • CVR-nummer
  • EAN-nummer
  • fakturerings- og leveringsoplysninger
  • ordreoplysninger
  • produkt- og transaktionsoplysninger
  • faktura- og regnskabsoplysninger
  • kunde- og kontaktreferencer
  • IP-adresser og tekniske identifikatorer
  • bruger-, sessions- og sikkerhedslogs
  • support- og diagnostikoplysninger

    WebStyles standardløsninger er ikke beregnet til systematisk behandling af særlige kategorier af personoplysninger efter GDPR artikel 9.
    Hvis en konkret løsning kræver behandling af sådanne oplysninger eller andre oplysninger med særligt beskyttelsesbehov, skal behandlingen vurderes og aftales særskilt.

5. Kategorier af registrerede

Behandlingen kan blandt andet omfatte:

  • kundens kunder
  • kundens medarbejdere
  • kundens brugere og administratorer
  • kontaktpersoner
  • leverandører
  • andre personer, hvis oplysninger indgår i de systemer, kunden har instrueret WebStyle i at behandle.

6. Kundens instrukser

WebStyle behandler alene personoplysninger efter dokumenteret instruks fra kunden, medmindre WebStyle er forpligtet til anden behandling efter EU-ret eller dansk ret.

Hvis WebStyle efter en konkret vurdering mener, at en instruks er i strid med gældende databeskyttelseslovgivning, informeres kunden uden unødig forsinkelse.
WebStyle må ikke anvende personoplysninger behandlet på kundens vegne til egne uforenelige formål.

Dette følger af GDPR artikel 28, som kræver, at databehandleren alene behandler oplysninger efter dokumenterede instrukser, medmindre anden behandling følger af relevant EU- eller medlemsstatslovgivning.

7. Fortrolighed og adgang

WebStyle sikrer, at personer, som får adgang til personoplysninger på kundens vegne:

  • kun får den adgang, som er nødvendig for deres arbejdsopgaver
  • er underlagt passende fortrolighedsforpligtelser
  • er instrueret i korrekt behandling af personoplysninger
  • ikke anvender oplysningerne til uvedkommende formål.
    Adgang tildeles efter princippet om mindst mulige nødvendige rettigheder.
    Adgang fjernes eller ændres, når arbejdsopgaven eller behovet ophører.

8. Tekniske og organisatoriske sikkerhedsforanstaltninger

WebStyle gennemfører passende tekniske og organisatoriske foranstaltninger under hensyntagen til behandlingens karakter, omfang, sammenhæng og risiko.
Foranstaltninger kan blandt andet omfatte:

  • krypteret datakommunikation via HTTPS/TLS
  • adgangskontrol
  • flerfaktorautentifikation
  • rolle- og rettighedsbegrænsning
  • tidsbegrænset supportadgang
  • sessionskontrol
  • audit- og sikkerhedslogning
  • rate limiting og beskyttelse mod misbrug
  • sikker håndtering af API-adgang og tokens
  • backup og genetableringsprocedurer
  • opdatering og sikkerhedsvedligeholdelse
  • adskillelse af udviklings-, test- og produktionsdata
  • begrænsning af adgangen til produktionsdata.
    Sikkerhedsforanstaltningerne tilpasses den konkrete løsning og den identificerede risiko.

9. Supportadgang

Hvor WebStyle-løsningen understøtter WebStyle Support Access eller tilsvarende supportfunktioner, skal supportadgangen som udgangspunkt være:

  • aktivt godkendt af kunden
  • tidsbegrænset
  • begrænset til den relevante løsning
  • knyttet til en identificeret supportoperatør
  • beskyttet med flerfaktorautentifikation
  • logget
  • tilbagekaldelig af kunden.

Supportadgang må ikke anvendes til behandling af data, som ikke er nødvendige for den konkrete supportopgave.
Kunden kan tilbagekalde aktiv supportadgang.

10. Eksterne tekniske værktøjer

WebStyle kan anvende eksterne tekniske værktøjer til afgrænsede analyse-, kvalitetssikrings- og udviklingsrelaterede opgaver, eksempelvis behandling af generiske kodeudsnit, syntetiske testcases eller tekniske fejlscenarier.

Produktionskundedata, personoplysninger, adgangskoder, API-nøgler, tokens, komplette databasedumps, produktionsbackups og uredigerede produktionslogs må ikke overføres til sådanne tjenester, medmindre den konkrete behandling på forhånd er vurderet og omfattet af et passende kontraktligt og databeskyttelsesretligt grundlag.

Test og teknisk analyse skal som udgangspunkt gennemføres ved hjælp af syntetiske, anonymiserede eller på anden måde ikke-personhenførbare data.

11. Underdatabehandlere

Kunden giver WebStyle generel skriftlig godkendelse til at anvende underdatabehandlere, når dette er nødvendigt for leveringen af den aftalte tjeneste.
WebStyle opretholder en ajourført oversigt over de underdatabehandlere, der er relevante for WebStyles behandling på kundens vegne.
Oversigten skal som minimum indeholde:

  • underdatabehandlerens identitet
  • behandlingsformål
  • behandlingssted eller relevant geografisk område
  • oplysninger om eventuelle tredjelandsoverførsler.

WebStyle orienterer berørte kunder mindst 30 dage før en væsentlig planlagt tilføjelse eller udskiftning af en underdatabehandler.
Kunden kan i perioden gøre saglig indsigelse mod ændringen.

WebStyle sikrer, at underdatabehandlere pålægges databeskyttelsesforpligtelser, som mindst svarer til de relevante forpligtelser, WebStyle har over for kunden.
WebStyle er ansvarlig over for kunden for underdatabehandlerens opfyldelse af disse forpligtelser i overensstemmelse med GDPR.

Datatilsynet har fremhævet, at en underdatabehandlerliste ikke nødvendigvis skal stå direkte i selve databehandleraftalen, men at listen skal være retvisende, vedvarende tilgængelig og ajourført, og at kunden skal kunne reagere på planlagte ændringer.

12. Tredjelandsoverførsler

WebStyle tilstræber, at personoplysninger, som behandles på kundens vegne, behandles og opbevares inden for EU/EØS.
Personoplysninger må ikke overføres til eller gøres tilgængelige fra et land uden for EU/EØS, medmindre overførslen:

  1. sker efter kundens dokumenterede instruks eller som nødvendig følge af en godkendt underdatabehandler,
  2. er omfattet af GDPR’s regler om internationale overførsler, og
  3. har et dokumenteret gyldigt overførselsgrundlag.
    Hvor tredjelandsoverførsel finder sted, dokumenterer WebStyle så vidt relevant:
  • modtageren
  • modtagerlandet
  • kategorier af oplysninger
  • formålet med overførslen
  • overførselsgrundlaget
  • relevante supplerende sikkerhedsforanstaltninger.
    Et overførselsgrundlag kan eksempelvis bestå i:
  • en gældende tilstrækkelighedsafgørelse fra EU-Kommissionen
  • EU-Kommissionens standardkontraktbestemmelser, SCC
  • eller et andet gyldigt grundlag efter GDPR kapitel 5.

Hvor SCC anvendes, vurderes behovet for supplerende tekniske, kontraktuelle eller organisatoriske foranstaltninger.
WebStyle anvender ikke undtagelserne i GDPR artikel 49 som almindeligt grundlag for tilbagevendende driftsmæssige tredjelandsoverførsler.

Datatilsynet har understreget, at uklare aftalevilkår om tredjelandsoverførsler ikke fritager den dataansvarlige eller databehandleren for ansvar, og at beskyttelsesniveauet skal opretholdes gennem hele leverandørkæden.

13. Registreredes rettigheder

Under hensyntagen til behandlingens karakter bistår WebStyle kunden, i det omfang det er muligt og relevant, med at opfylde kundens forpligtelser vedrørende registreredes rettigheder.
Dette kan blandt andet vedrøre:

  • indsigt
  • berigtigelse
  • sletning
  • begrænsning af behandling
  • dataportabilitet
  • indsigelse.

Hvis WebStyle modtager en henvendelse direkte fra en registreret vedrørende oplysninger, der behandles på kundens vegne, henvises henvendelsen som udgangspunkt til kunden, medmindre andet følger af lovgivningen.

14. Sikkerhedsbrud

Hvis WebStyle bliver bekendt med et brud på persondatasikkerheden vedrørende oplysninger, som behandles på kundens vegne, orienteres kunden uden unødig forsinkelse.
WebStyle giver, i det omfang oplysningerne er tilgængelige, relevante oplysninger om:

  • hændelsens karakter
  • berørte systemer
  • berørte typer af oplysninger
  • kendte eller forventede konsekvenser
  • iværksatte eller planlagte afhjælpende foranstaltninger.

WebStyle bistår kunden i det omfang, det er relevant for kundens vurdering af eventuel anmeldelse til tilsynsmyndighed eller orientering af registrerede.

15. Bistand og konsekvensanalyser

WebStyle bistår, under hensyntagen til behandlingens karakter og de oplysninger WebStyle har til rådighed, kunden med opfyldelse af relevante forpligtelser vedrørende:

  • behandlingssikkerhed
  • brud på persondatasikkerheden
  • konsekvensanalyser
  • eventuel forudgående høring af tilsynsmyndigheden
  • dokumentation for behandlingen.

16. Opbevaring og sletning

WebStyle opbevarer personoplysninger i det kortest mulige tidsrum, som er nødvendigt for det dokumenterede behandlingsformål.
Medmindre andet er særskilt aftalt eller følger af lovgivningen, anvender WebStyle følgende standardfrister:

DatatypeStandardfrist
Midlertidigt support- og diagnostikmaterialeMaks. 30 dage
Tekniske logs med personhenførbare oplysningerMaks. 90 dage
Support- og sagsmaterialeMaks. 12 måneder efter sagens afslutning
Auditdata vedrørende supportadgang, grants og supportsessionerMaks. 12 måneder
Kundedata særskilt opbevaret af WebStyle efter aftaleophørMaks. 60 dage

Efter aftalens ophør slettes eller returneres personoplysninger behandlet på kundens vegne efter kundens valg, medmindre gældende ret kræver fortsat opbevaring. Dette følger direkte af GDPR artikel 28.

Backup
Data, som er slettet fra aktive systemer, kan i en begrænset periode fortsat eksistere i sikkerhedskopier.

Backupdata:

  • anvendes alene til sikkerhed, disaster recovery og genetablering
  • anvendes ikke til almindelig driftsmæssig behandling
  • er underlagt begrænset adgang
  • slettes automatisk gennem den normale backuprotation.

Den aktuelle hostinginfrastruktur anvender en backuprotation, hvor enkelte sikkerhedskopier kan eksistere i op til cirka 3 måneder.
Nordicway oplyser aktuelt, at daglige snapshots opbevares i 14 dage på en EU-fjernlokation, og at en yderligere spejlet backup opbevares i tre måneder på en separat EU-lokation. nordicway

Hvis en sikkerhedskopi genetableres, skal gældende slette- og retentionregler genanvendes, så tidligere slettede oplysninger ikke utilsigtet genintroduceres som permanent aktive data.

17. Kundens ophør

Når et kundeforhold ophører:
Dag 0:
aftalen ophører.

0–60 dage:
nødvendige aktive data kan fortsat opbevares med henblik på afslutning, support, eksport, afregning eller genetablering.

Senest efter 60 dage:
personoplysninger, som WebStyle alene behandler på kundens vegne, slettes eller anonymiseres fra WebStyles aktive systemer, medmindre:

  • kunden har instrueret anderledes
  • oplysningerne skal returneres
  • eller gældende lovgivning kræver fortsat opbevaring.
    Eventuelle resterende kopier i sikkerhedsbackup udløber gennem den normale backuprotation og må ikke anvendes til almindelig behandling.

18. Særlige retention-undtagelser

Hvis oplysninger undtagelsesvist skal opbevares længere end WebStyles normale frister, skal der være et dokumenteret grundlag.
En sådan undtagelse skal som minimum angive:

  • årsag
  • hvilke oplysninger der omfattes
  • ansvarlig person eller funktion
  • startdato
  • forventet udløbsdato.

Data må ikke opbevares tidsubegrænset alene med henvisning til et muligt fremtidigt behov.

19. Godkendte opbevaringssteder

Personoplysninger og produktionskundedata må kun opbevares i systemer og placeringer, der er godkendt til formålet og omfattet af passende adgangs- og retentionkontrol.
Produktionskundedata må derfor ikke permanent opbevares i eksempelvis:

  • personlige downloadmapper
  • lokale skriveborde
  • almindelige kildekoderepositories
  • releasearkiver
  • private cloudmapper
  • andre ikke-godkendte placeringer.

Midlertidige udtræk anvendt til support eller fejlsøgning behandles som diagnostikmateriale og er omfattet af den normale frist på maksimalt 30 dage.

20. Revision og dokumentation

WebStyle stiller de oplysninger til rådighed, som med rimelighed er nødvendige for at dokumentere overholdelsen af denne databehandleraftale og GDPR artikel 28.
Kunden kan med rimeligt varsel anmode om relevant dokumentation eller gennemføre kontrol af den behandling, WebStyle foretager på kundens vegne.
Revision skal:

  • have et sagligt databeskyttelsesformål
  • foretages på en måde, som ikke unødigt kompromitterer andre kunders sikkerhed eller fortrolighed
  • så vidt muligt baseres på eksisterende sikkerheds- og compliance-dokumentation, før fysisk eller teknisk audit kræves.

Kunden afholder som udgangspunkt egne omkostninger til en kundebestilt audit, medmindre andet er aftalt eller væsentlige dokumenterede mangler hos WebStyle nødvendiggør kontrollen.

21. Kundens forpligtelser

Kunden er ansvarlig for:

  • at have et lovligt behandlingsgrundlag
  • at give lovlige og dokumenterede instrukser
  • at sikre korrekt information til registrerede
  • at administrere egne brugere og rettigheder
  • at vælge hvilke data der behandles i løsningen
  • at sikre, at WebStyle ikke instrueres i ulovlig behandling.

Kunden er som dataansvarlig fortsat ansvarlig for de formål, som personoplysningerne anvendes til.

22. WebStyles egne behandlinger

Denne databehandleraftale regulerer kun behandling, hvor WebStyle handler som databehandler på kundens vegne.
Når WebStyle behandler oplysninger til egne formål, eksempelvis:

  • administration af kundeforhold
  • abonnementshåndtering
  • fakturering
  • bogføring
  • håndtering af betalinger
  • juridisk dokumentation
  • WebStyles egen kommunikation

sker denne behandling efter de regler, der gælder for WebStyle som selvstændig dataansvarlig og beskrives i WebStyles privatlivspolitik.

23. Ændringer

WebStyle kan opdatere denne databehandleraftale, når det er nødvendigt som følge af:

  • ændret lovgivning
  • myndighedspraksis
  • ændrede sikkerhedskrav
  • væsentlige ændringer i tjenester eller behandlingsaktiviteter.

Væsentlige ændringer, som påvirker kundens rettigheder eller WebStyles behandling på kundens vegne, kommunikeres til berørte kunder.
Den gældende version og versionsdato fremgår af WebStyles hjemmeside.

24. Ikrafttræden og ophør

Databehandleraftalen træder i kraft samtidig med den aftale, hvorunder WebStyle skal behandle personoplysninger på kundens vegne.
Databehandleraftalen gælder, så længe WebStyle behandler sådanne personoplysninger.
Bestemmelser vedrørende fortrolighed, sletning, sikkerhed, dokumentation og ansvar fortsætter i det omfang, deres karakter kræver det, efter hovedaftalens ophør.

25. Lovvalg

Databehandleraftalen er underlagt dansk ret, med respekt for ufravigelige regler i GDPR og anden gældende EU-ret.

26. Kontakt

Spørgsmål vedrørende databehandling, sikkerhed eller denne aftale kan rettes til:

CN WebStyle
CVR: 32184928
E-mail: kontakt@web-style.dk
Web: https://web-style.dk

Kurv0