Ikrafttrædelsesdato version 1.0: 12. februar 2026
Version 1.1 sidst opdateret: 29. september 2026
Databehandleraftale
Denne databehandleraftale, herefter “Databehandleraftalen”, regulerer CN WebStyles behandling af personoplysninger på vegne af kunder, der anvender WebStyles tjenester, software, integrationer, supportydelser eller andre løsninger.
Databehandleraftalen udgør en integreret del af den aftale, der er indgået mellem kunden og CN WebStyle, når CN WebStyle behandler personoplysninger på kundens vegne.
Aftalen er udarbejdet med henblik på at opfylde kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679, herunder særligt artikel 28 om behandling af personoplysninger foretaget af en databehandler. Artikel 28 kræver blandt andet, at databehandleraftalen beskriver behandlingens genstand og varighed, formål og karakter, typer af personoplysninger, kategorier af registrerede samt parternes rettigheder og forpligtelser.
1. Parterne
Dataansvarlig
Den kunde eller organisation, som har indgået aftale med CN WebStyle, og som bestemmer formålet med og de væsentlige hjælpemidler til behandlingen af personoplysninger.
Databehandler:
CN WebStyle
CVR: 32184928
Danmark
E-mail: kontakt@web-style.dk
Web: https://web-style.dk
I det følgende benævnt “WebStyle”.
2. Behandlingens genstand og formål
WebStyle behandler alene personoplysninger i det omfang, det er nødvendigt for at levere de tjenester, som kunden har bestilt.
Behandlingen kan blandt andet vedrøre:
- drift og vedligeholdelse af software og integrationer
- dataudveksling mellem kundens systemer
- hosting af WebStyle-relaterede tjenester
- teknisk support
- fejlsøgning og diagnostik
- sikkerheds- og hændelseslogning
- backup og genetablering
- vedligeholdelse og kvalitetssikring af de leverede løsninger
For integrationsprodukter, herunder WebStyle Accounting Sync, kan behandlingen eksempelvis bestå i teknisk behandling og overførsel af ordre-, kunde-, produkt-, fakturerings- og regnskabsdata mellem kundens WooCommerce-installation og kundens valgte regnskabssystem.
WebStyle bestemmer ikke formålet med kundens behandling af disse oplysninger.
3. Behandlingens varighed
WebStyle må behandle personoplysninger, så længe det er nødvendigt for at levere den aftalte tjeneste eller udføre behandling efter kundens dokumenterede instruks.
Når databehandlerforholdet ophører, håndteres oplysninger efter reglerne i afsnit 16 om returnering, opbevaring og sletning.
4. Typer af personoplysninger
Afhængigt af den konkrete løsning kan behandlingen blandt andet omfatte:
- navn
- adresse
- telefonnummer
- e-mailadresse
- virksomhedsnavn
- CVR-nummer
- EAN-nummer
- fakturerings- og leveringsoplysninger
- ordreoplysninger
- produkt- og transaktionsoplysninger
- faktura- og regnskabsoplysninger
- kunde- og kontaktreferencer
- IP-adresser og tekniske identifikatorer
- bruger-, sessions- og sikkerhedslogs
- support- og diagnostikoplysninger
WebStyles standardløsninger er ikke beregnet til systematisk behandling af særlige kategorier af personoplysninger efter GDPR artikel 9.
Hvis en konkret løsning kræver behandling af sådanne oplysninger eller andre oplysninger med særligt beskyttelsesbehov, skal behandlingen vurderes og aftales særskilt.
5. Kategorier af registrerede
Behandlingen kan blandt andet omfatte:
- kundens kunder
- kundens medarbejdere
- kundens brugere og administratorer
- kontaktpersoner
- leverandører
- andre personer, hvis oplysninger indgår i de systemer, kunden har instrueret WebStyle i at behandle.
6. Kundens instrukser
WebStyle behandler alene personoplysninger efter dokumenteret instruks fra kunden, medmindre WebStyle er forpligtet til anden behandling efter EU-ret eller dansk ret.
Hvis WebStyle efter en konkret vurdering mener, at en instruks er i strid med gældende databeskyttelseslovgivning, informeres kunden uden unødig forsinkelse.
WebStyle må ikke anvende personoplysninger behandlet på kundens vegne til egne uforenelige formål.
Dette følger af GDPR artikel 28, som kræver, at databehandleren alene behandler oplysninger efter dokumenterede instrukser, medmindre anden behandling følger af relevant EU- eller medlemsstatslovgivning.
7. Fortrolighed og adgang
WebStyle sikrer, at personer, som får adgang til personoplysninger på kundens vegne:
- kun får den adgang, som er nødvendig for deres arbejdsopgaver
- er underlagt passende fortrolighedsforpligtelser
- er instrueret i korrekt behandling af personoplysninger
- ikke anvender oplysningerne til uvedkommende formål.
Adgang tildeles efter princippet om mindst mulige nødvendige rettigheder.
Adgang fjernes eller ændres, når arbejdsopgaven eller behovet ophører.
8. Tekniske og organisatoriske sikkerhedsforanstaltninger
WebStyle gennemfører passende tekniske og organisatoriske foranstaltninger under hensyntagen til behandlingens karakter, omfang, sammenhæng og risiko.
Foranstaltninger kan blandt andet omfatte:
- krypteret datakommunikation via HTTPS/TLS
- adgangskontrol
- flerfaktorautentifikation
- rolle- og rettighedsbegrænsning
- tidsbegrænset supportadgang
- sessionskontrol
- audit- og sikkerhedslogning
- rate limiting og beskyttelse mod misbrug
- sikker håndtering af API-adgang og tokens
- backup og genetableringsprocedurer
- opdatering og sikkerhedsvedligeholdelse
- adskillelse af udviklings-, test- og produktionsdata
- begrænsning af adgangen til produktionsdata.
Sikkerhedsforanstaltningerne tilpasses den konkrete løsning og den identificerede risiko.
9. Supportadgang
Hvor WebStyle-løsningen understøtter WebStyle Support Access eller tilsvarende supportfunktioner, skal supportadgangen som udgangspunkt være:
- aktivt godkendt af kunden
- tidsbegrænset
- begrænset til den relevante løsning
- knyttet til en identificeret supportoperatør
- beskyttet med flerfaktorautentifikation
- logget
- tilbagekaldelig af kunden.
Supportadgang må ikke anvendes til behandling af data, som ikke er nødvendige for den konkrete supportopgave.
Kunden kan tilbagekalde aktiv supportadgang.
10. Eksterne tekniske værktøjer
WebStyle kan anvende eksterne tekniske værktøjer til afgrænsede analyse-, kvalitetssikrings- og udviklingsrelaterede opgaver, eksempelvis behandling af generiske kodeudsnit, syntetiske testcases eller tekniske fejlscenarier.
Produktionskundedata, personoplysninger, adgangskoder, API-nøgler, tokens, komplette databasedumps, produktionsbackups og uredigerede produktionslogs må ikke overføres til sådanne tjenester, medmindre den konkrete behandling på forhånd er vurderet og omfattet af et passende kontraktligt og databeskyttelsesretligt grundlag.
Test og teknisk analyse skal som udgangspunkt gennemføres ved hjælp af syntetiske, anonymiserede eller på anden måde ikke-personhenførbare data.
11. Underdatabehandlere
Kunden giver WebStyle generel skriftlig godkendelse til at anvende underdatabehandlere, når dette er nødvendigt for leveringen af den aftalte tjeneste.
WebStyle opretholder en ajourført oversigt over de underdatabehandlere, der er relevante for WebStyles behandling på kundens vegne.
Oversigten skal som minimum indeholde:
- underdatabehandlerens identitet
- behandlingsformål
- behandlingssted eller relevant geografisk område
- oplysninger om eventuelle tredjelandsoverførsler.
WebStyle orienterer berørte kunder mindst 30 dage før en væsentlig planlagt tilføjelse eller udskiftning af en underdatabehandler.
Kunden kan i perioden gøre saglig indsigelse mod ændringen.
WebStyle sikrer, at underdatabehandlere pålægges databeskyttelsesforpligtelser, som mindst svarer til de relevante forpligtelser, WebStyle har over for kunden.
WebStyle er ansvarlig over for kunden for underdatabehandlerens opfyldelse af disse forpligtelser i overensstemmelse med GDPR.
Datatilsynet har fremhævet, at en underdatabehandlerliste ikke nødvendigvis skal stå direkte i selve databehandleraftalen, men at listen skal være retvisende, vedvarende tilgængelig og ajourført, og at kunden skal kunne reagere på planlagte ændringer.
12. Tredjelandsoverførsler
WebStyle tilstræber, at personoplysninger, som behandles på kundens vegne, behandles og opbevares inden for EU/EØS.
Personoplysninger må ikke overføres til eller gøres tilgængelige fra et land uden for EU/EØS, medmindre overførslen:
- sker efter kundens dokumenterede instruks eller som nødvendig følge af en godkendt underdatabehandler,
- er omfattet af GDPR’s regler om internationale overførsler, og
- har et dokumenteret gyldigt overførselsgrundlag.
Hvor tredjelandsoverførsel finder sted, dokumenterer WebStyle så vidt relevant:
- modtageren
- modtagerlandet
- kategorier af oplysninger
- formålet med overførslen
- overførselsgrundlaget
- relevante supplerende sikkerhedsforanstaltninger.
Et overførselsgrundlag kan eksempelvis bestå i: - en gældende tilstrækkelighedsafgørelse fra EU-Kommissionen
- EU-Kommissionens standardkontraktbestemmelser, SCC
- eller et andet gyldigt grundlag efter GDPR kapitel 5.
Hvor SCC anvendes, vurderes behovet for supplerende tekniske, kontraktuelle eller organisatoriske foranstaltninger.
WebStyle anvender ikke undtagelserne i GDPR artikel 49 som almindeligt grundlag for tilbagevendende driftsmæssige tredjelandsoverførsler.
Datatilsynet har understreget, at uklare aftalevilkår om tredjelandsoverførsler ikke fritager den dataansvarlige eller databehandleren for ansvar, og at beskyttelsesniveauet skal opretholdes gennem hele leverandørkæden.
13. Registreredes rettigheder
Under hensyntagen til behandlingens karakter bistår WebStyle kunden, i det omfang det er muligt og relevant, med at opfylde kundens forpligtelser vedrørende registreredes rettigheder.
Dette kan blandt andet vedrøre:
- indsigt
- berigtigelse
- sletning
- begrænsning af behandling
- dataportabilitet
- indsigelse.
Hvis WebStyle modtager en henvendelse direkte fra en registreret vedrørende oplysninger, der behandles på kundens vegne, henvises henvendelsen som udgangspunkt til kunden, medmindre andet følger af lovgivningen.
14. Sikkerhedsbrud
Hvis WebStyle bliver bekendt med et brud på persondatasikkerheden vedrørende oplysninger, som behandles på kundens vegne, orienteres kunden uden unødig forsinkelse.
WebStyle giver, i det omfang oplysningerne er tilgængelige, relevante oplysninger om:
- hændelsens karakter
- berørte systemer
- berørte typer af oplysninger
- kendte eller forventede konsekvenser
- iværksatte eller planlagte afhjælpende foranstaltninger.
WebStyle bistår kunden i det omfang, det er relevant for kundens vurdering af eventuel anmeldelse til tilsynsmyndighed eller orientering af registrerede.
15. Bistand og konsekvensanalyser
WebStyle bistår, under hensyntagen til behandlingens karakter og de oplysninger WebStyle har til rådighed, kunden med opfyldelse af relevante forpligtelser vedrørende:
- behandlingssikkerhed
- brud på persondatasikkerheden
- konsekvensanalyser
- eventuel forudgående høring af tilsynsmyndigheden
- dokumentation for behandlingen.
16. Opbevaring og sletning
WebStyle opbevarer personoplysninger i det kortest mulige tidsrum, som er nødvendigt for det dokumenterede behandlingsformål.
Medmindre andet er særskilt aftalt eller følger af lovgivningen, anvender WebStyle følgende standardfrister:
| Datatype | Standardfrist |
| Midlertidigt support- og diagnostikmateriale | Maks. 30 dage |
| Tekniske logs med personhenførbare oplysninger | Maks. 90 dage |
| Support- og sagsmateriale | Maks. 12 måneder efter sagens afslutning |
| Auditdata vedrørende supportadgang, grants og supportsessioner | Maks. 12 måneder |
| Kundedata særskilt opbevaret af WebStyle efter aftaleophør | Maks. 60 dage |
Efter aftalens ophør slettes eller returneres personoplysninger behandlet på kundens vegne efter kundens valg, medmindre gældende ret kræver fortsat opbevaring. Dette følger direkte af GDPR artikel 28.
Backup
Data, som er slettet fra aktive systemer, kan i en begrænset periode fortsat eksistere i sikkerhedskopier.
Backupdata:
- anvendes alene til sikkerhed, disaster recovery og genetablering
- anvendes ikke til almindelig driftsmæssig behandling
- er underlagt begrænset adgang
- slettes automatisk gennem den normale backuprotation.
Den aktuelle hostinginfrastruktur anvender en backuprotation, hvor enkelte sikkerhedskopier kan eksistere i op til cirka 3 måneder.
Nordicway oplyser aktuelt, at daglige snapshots opbevares i 14 dage på en EU-fjernlokation, og at en yderligere spejlet backup opbevares i tre måneder på en separat EU-lokation. nordicway
Hvis en sikkerhedskopi genetableres, skal gældende slette- og retentionregler genanvendes, så tidligere slettede oplysninger ikke utilsigtet genintroduceres som permanent aktive data.
17. Kundens ophør
Når et kundeforhold ophører:
Dag 0:
aftalen ophører.
0–60 dage:
nødvendige aktive data kan fortsat opbevares med henblik på afslutning, support, eksport, afregning eller genetablering.
Senest efter 60 dage:
personoplysninger, som WebStyle alene behandler på kundens vegne, slettes eller anonymiseres fra WebStyles aktive systemer, medmindre:
- kunden har instrueret anderledes
- oplysningerne skal returneres
- eller gældende lovgivning kræver fortsat opbevaring.
Eventuelle resterende kopier i sikkerhedsbackup udløber gennem den normale backuprotation og må ikke anvendes til almindelig behandling.
18. Særlige retention-undtagelser
Hvis oplysninger undtagelsesvist skal opbevares længere end WebStyles normale frister, skal der være et dokumenteret grundlag.
En sådan undtagelse skal som minimum angive:
- årsag
- hvilke oplysninger der omfattes
- ansvarlig person eller funktion
- startdato
- forventet udløbsdato.
Data må ikke opbevares tidsubegrænset alene med henvisning til et muligt fremtidigt behov.
19. Godkendte opbevaringssteder
Personoplysninger og produktionskundedata må kun opbevares i systemer og placeringer, der er godkendt til formålet og omfattet af passende adgangs- og retentionkontrol.
Produktionskundedata må derfor ikke permanent opbevares i eksempelvis:
- personlige downloadmapper
- lokale skriveborde
- almindelige kildekoderepositories
- releasearkiver
- private cloudmapper
- andre ikke-godkendte placeringer.
Midlertidige udtræk anvendt til support eller fejlsøgning behandles som diagnostikmateriale og er omfattet af den normale frist på maksimalt 30 dage.
20. Revision og dokumentation
WebStyle stiller de oplysninger til rådighed, som med rimelighed er nødvendige for at dokumentere overholdelsen af denne databehandleraftale og GDPR artikel 28.
Kunden kan med rimeligt varsel anmode om relevant dokumentation eller gennemføre kontrol af den behandling, WebStyle foretager på kundens vegne.
Revision skal:
- have et sagligt databeskyttelsesformål
- foretages på en måde, som ikke unødigt kompromitterer andre kunders sikkerhed eller fortrolighed
- så vidt muligt baseres på eksisterende sikkerheds- og compliance-dokumentation, før fysisk eller teknisk audit kræves.
Kunden afholder som udgangspunkt egne omkostninger til en kundebestilt audit, medmindre andet er aftalt eller væsentlige dokumenterede mangler hos WebStyle nødvendiggør kontrollen.
21. Kundens forpligtelser
Kunden er ansvarlig for:
- at have et lovligt behandlingsgrundlag
- at give lovlige og dokumenterede instrukser
- at sikre korrekt information til registrerede
- at administrere egne brugere og rettigheder
- at vælge hvilke data der behandles i løsningen
- at sikre, at WebStyle ikke instrueres i ulovlig behandling.
Kunden er som dataansvarlig fortsat ansvarlig for de formål, som personoplysningerne anvendes til.
22. WebStyles egne behandlinger
Denne databehandleraftale regulerer kun behandling, hvor WebStyle handler som databehandler på kundens vegne.
Når WebStyle behandler oplysninger til egne formål, eksempelvis:
- administration af kundeforhold
- abonnementshåndtering
- fakturering
- bogføring
- håndtering af betalinger
- juridisk dokumentation
- WebStyles egen kommunikation
sker denne behandling efter de regler, der gælder for WebStyle som selvstændig dataansvarlig og beskrives i WebStyles privatlivspolitik.
23. Ændringer
WebStyle kan opdatere denne databehandleraftale, når det er nødvendigt som følge af:
- ændret lovgivning
- myndighedspraksis
- ændrede sikkerhedskrav
- væsentlige ændringer i tjenester eller behandlingsaktiviteter.
Væsentlige ændringer, som påvirker kundens rettigheder eller WebStyles behandling på kundens vegne, kommunikeres til berørte kunder.
Den gældende version og versionsdato fremgår af WebStyles hjemmeside.
24. Ikrafttræden og ophør
Databehandleraftalen træder i kraft samtidig med den aftale, hvorunder WebStyle skal behandle personoplysninger på kundens vegne.
Databehandleraftalen gælder, så længe WebStyle behandler sådanne personoplysninger.
Bestemmelser vedrørende fortrolighed, sletning, sikkerhed, dokumentation og ansvar fortsætter i det omfang, deres karakter kræver det, efter hovedaftalens ophør.
25. Lovvalg
Databehandleraftalen er underlagt dansk ret, med respekt for ufravigelige regler i GDPR og anden gældende EU-ret.
26. Kontakt
Spørgsmål vedrørende databehandling, sikkerhed eller denne aftale kan rettes til:
CN WebStyle
CVR: 32184928
E-mail: kontakt@web-style.dk
Web: https://web-style.dk
