Databehandleraftale

Senest opdateret: 17. september 2026

Denne databehandleraftale regulerer Storebooks behandling af personoplysninger på jeres vegne, når I anvender platformen. Aftalen supplerer den kommercielle aftale og opfylder kravene i databeskyttelsesforordningens art. 28, stk. 3. Bilag A-C er en integreret del af aftalen.

Baggrund og formål

Denne databehandleraftale er indgået mellem den virksomhed, der anvender platformen ("Kunden", "I"), og Storebook ApS, Grønnegade 1, 1., 1107 København K, CVR 46721519 ("Storebook").

Aftalen supplerer den kommercielle aftale, slutbrugerlicensaftalen og vilkårene for brug og regulerer den behandling af personoplysninger, som Storebook udfører på jeres vegne som led i leveringen af platformen.

Formålet med aftalen er at fastlægge de rettigheder og forpligtelser, der følger af databeskyttelsesforordningens art. 28, herunder rammerne for instruks, sikkerhed, underdatabehandlere, bistand, brud, revision og sletning.

Aftalen indgås samtidig med, at I tager platformen i brug, og er en forudsætning for, at Storebook må behandle personoplysninger på jeres vegne.

Parternes roller

I er dataansvarlig for de personoplysninger, der indgår i jeres regnskabs- og bogføringsmateriale, herunder bilag, banktransaktioner, handelsdata og posteringer. I fastlægger formål og midler for behandlingen af dette materiale.

Storebook er databehandler for dette materiale og behandler det udelukkende efter jeres dokumenterede instruks, jf. afsnittet Instruks.

Storebook er selvstændigt dataansvarlig for de oplysninger, vi behandler for at drive og sikre platformen: kontaktoplysninger på jeres brugere, login- og sikkerhedsoplysninger samt log- og brugsdata. Rammerne herfor fremgår af privatlivspolitikkens afsnit „Vores to roller“ og er ikke reguleret af denne aftale.

Parterne er ikke fælles dataansvarlige. Hver part er ansvarlig for at overholde databeskyttelseslovgivningen inden for sin egen rolle.

Omfang og varighed

Aftalen omfatter den behandling, der er beskrevet i bilag A, og som er nødvendig for at levere de dele af platformen, I har taget i brug.

Aftalen træder i kraft, når behandlingen påbegyndes, og gælder, så længe Storebook behandler personoplysninger på jeres vegne.

Aftalen ophører, når den kommercielle aftale ophører, og afviklingen efter afsnittet Sletning og tilbagelevering er gennemført. Bestemmelserne om fortrolighed og om lovpligtig opbevaring gælder også herefter.

Den dataansvarliges forpligtelser

I indestår for, at der er et gyldigt behandlingsgrundlag for de personoplysninger, I gør tilgængelige for Storebook, og at de registrerede har modtaget den information, forordningens art. 13-14 kræver.

I indestår for, at jeres instruks til Storebook er lovlig, og at behandlingen efter instruksen ikke krænker databeskyttelseslovgivningen eller tredjemands rettigheder.

I er ansvarlige for, at det materiale, I uploader eller forbinder, er korrekt og opdateret, og for at det ikke indeholder flere personoplysninger, end formålet tilsiger. Storebook kontrollerer ikke materialets indhold.

I skal give Storebook de oplysninger, der er nødvendige for at opfylde denne aftale, herunder oplysning om særlige krav, der måtte følge af jeres branche eller af en tilsynsmyndigheds afgørelse.

Instruks

Storebook behandler alene personoplysninger efter jeres dokumenterede instruks, herunder om overførsel til tredjelande, medmindre EU-ret eller dansk ret pålægger Storebook at behandle oplysningerne. I så fald underretter Storebook jer om det retlige krav forud for behandlingen, medmindre den pågældende ret forbyder en sådan underretning.

Den dokumenterede instruks udgøres af denne aftale med bilag, den kommercielle aftale, den konfiguration I foretager i portalen — herunder hvilke integrationer og arbejdsgange I aktiverer — og jeres og jeres brugeres faktiske anvendelse af platformen.

Yderligere eller ændrede instrukser gives skriftligt til Storebook. Kræver en ny instruks udvikling eller ændret drift, kan Storebook betinge efterlevelsen af en særskilt aftale om vilkår og vederlag.

Finder Storebook, at en instruks strider mod databeskyttelsesforordningen, databeskyttelsesloven eller anden EU- eller medlemsstatslovgivning om databeskyttelse, underretter vi jer omgående herom på den kontaktadresse, I har oplyst, og kan afvente jeres stillingtagen, før instruksen udføres. Henvendelser herom kan rettes til philip@storebook.dk.

Fortrolighed

Storebook sikrer, at de personer, der er autoriseret til at behandle personoplysninger på jeres vegne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.

Adgang til personoplysninger gives efter et need-to-know-princip: kun de medarbejdere og underdatabehandlere, der har et konkret og sagligt behov for at levere de aftalte ydelser, får adgang, og adgangen begrænses til det nødvendige omfang.

Adgange lukkes, når behovet ophører, og adgangsrettigheder gennemgås som beskrevet i bilag B.

Fortrolighedsforpligtelsen gælder også efter aftalens ophør.

Sikkerhed (art. 32)

Storebook træffer de tekniske og organisatoriske foranstaltninger, der er nødvendige for at sikre et sikkerhedsniveau, som passer til risiciene ved behandlingen, jf. databeskyttelsesforordningens art. 32.

De foranstaltninger, der er gennemført på tidspunktet for aftalens indgåelse, er beskrevet i bilag B. Bilaget er en del af aftalen, og I har ved gennemgangen heraf vurderet, at niveauet er passende for den behandling, I overlader til Storebook.

Storebook kan ændre og videreudvikle foranstaltningerne, forudsat at sikkerhedsniveauet ikke forringes. Væsentlige ændringer afspejles i bilag B.

Underdatabehandlere

I giver hermed Storebook en generel skriftlig godkendelse til at anvende underdatabehandlere. De underdatabehandlere, der er godkendt ved aftalens indgåelse, fremgår af bilag C.

Storebook pålægger enhver underdatabehandler de samme databeskyttelsesforpligtelser, som følger af denne aftale, ved en skriftlig aftale. Opfylder underdatabehandleren ikke sine forpligtelser, forbliver Storebook fuldt ansvarlig over for jer for underdatabehandlerens opfyldelse.

Storebook varsler skriftligt tilføjelse eller udskiftning af en underdatabehandler mindst 30 dage, før ændringen træder i kraft. Varslet angiver underdatabehandlerens navn, formålet med behandlingen, placering og overførselsgrundlag.

I kan gøre skriftlig indsigelse mod en varslet ændring inden fristens udløb. Indsigelsen skal være sagligt begrundet i databeskyttelsesretlige forhold. Parterne søger i så fald i fællesskab at finde en løsning, for eksempel en alternativ underdatabehandler eller en ændret konfiguration.

Kan indsigelsen ikke løses inden ændringens ikrafttræden, kan I opsige den berørte del af ydelsen — og, hvis ydelsen ikke kan leveres uden den pågældende underdatabehandler, den kommercielle aftale — med virkning fra ikrafttrædelsen og uden yderligere betaling for perioden efter ophøret.

Overførsel til tredjelande

Storebook overfører ikke personoplysninger til et tredjeland eller en international organisation uden et gyldigt overførselsgrundlag efter databeskyttelsesforordningens kapitel V og uden jeres instruks.

Den primære infrastruktur er placeret i EU, jf. bilag B. Hvor en underdatabehandler kan indebære behandling uden for EU/EØS, sker overførslen på grundlag af EU-Kommissionens standardkontraktbestemmelser (SCC) med de supplerende foranstaltninger, en forudgående vurdering har vist er nødvendige, suppleret med EU-US Data Privacy Framework, hvor modtageren er certificeret.

Overførselsgrundlaget for den enkelte underdatabehandler fremgår af bilag C.

En kopi af de relevante garantier, herunder de indgåede standardkontraktbestemmelser, kan rekvireres hos philip@storebook.dk.

Bistand vedrørende de registreredes rettigheder

Storebook bistår jer med passende tekniske og organisatoriske foranstaltninger, så vidt det er muligt, med opfyldelsen af jeres forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder efter databeskyttelsesforordningens kapitel III, art. 12-23, herunder indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse.

Modtager Storebook en anmodning direkte fra en registreret om oplysninger, vi behandler på jeres vegne, besvarer vi ikke anmodningen selv. Vi videresender den til jer uden unødig forsinkelse og oplyser den registrerede om, at anmodningen skal rettes til jer som dataansvarlig.

Storebook besvarer jeres anmodninger om bistand inden for en rimelig frist og i så god tid, at I kan overholde forordningens svarfrister.

Bistand ud over det, der kan leveres gennem platformens almindelige funktionalitet, kan faktureres efter Storebooks til enhver tid gældende timesatser. Det oplyses på forhånd, hvis en anmodning udløser vederlag.

Bistand efter art. 32-36

Storebook bistår jer med at sikre overholdelsen af forpligtelserne i databeskyttelsesforordningens art. 32-36 under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for os.

Bistanden omfatter behandlingssikkerhed efter art. 32, herunder dokumentation for de foranstaltninger, der er beskrevet i bilag B.

Bistanden omfatter håndtering af brud på persondatasikkerheden efter art. 33-34, herunder de oplysninger, I skal bruge for at kunne anmelde et brud og for at kunne underrette de berørte registrerede.

Bistanden omfatter konsekvensanalyser efter art. 35 og forudgående høring af tilsynsmyndigheden efter art. 36, i det omfang analysen eller høringen vedrører den behandling, Storebook udfører på jeres vegne.

Brud på persondatasikkerheden

Konstaterer Storebook et brud på persondatasikkerheden vedrørende personoplysninger, vi behandler på jeres vegne, underretter vi jer uden unødig forsinkelse, efter at vi er blevet bekendt med bruddet.

Underretningen indeholder de oplysninger, vi råder over på tidspunktet: karakteren af bruddet, herunder så vidt muligt kategorierne og det omtrentlige antal berørte registrerede og berørte registreringer, de sandsynlige konsekvenser af bruddet, de foranstaltninger vi har truffet eller foreslår truffet for at håndtere det og begrænse dets skadevirkninger, samt et kontaktpunkt hos Storebook, hvor yderligere oplysninger kan indhentes.

Kan oplysningerne ikke gives samlet, gives de i etaper uden unødig yderligere forsinkelse, efterhånden som forholdet afklares.

Storebook anmelder ikke bruddet til Datatilsynet på jeres vegne og underretter ikke de registrerede på jeres vegne. Vurderingen af, om et brud skal anmeldes eller de registrerede underrettes, og selve anmeldelsen og underretningen, påhviler jer som dataansvarlig, medmindre andet aftales særskilt og skriftligt.

Storebooks anmeldelse af brud, der vedrører den behandling, vi selv er dataansvarlige for, er ikke omfattet af denne aftale.

Revision og tilsyn

Storebook stiller på jeres skriftlige anmodning alle oplysninger til rådighed, der er nødvendige for at påvise, at forpligtelserne i databeskyttelsesforordningens art. 28 overholdes, herunder en beskrivelse af de gennemførte foranstaltninger og af kredsen af underdatabehandlere.

Storebook er ikke certificeret efter en anerkendt sikkerhedsstandard og råder ikke i dag over en uafhængig revisionserklæring. Foreligger en sådan erklæring på et senere tidspunkt, stilles den til rådighed på anmodning og træder i stedet for en tilsvarende del af et fysisk tilsyn.

I kan gennemføre et fysisk tilsyn hos Storebook højst én gang årligt. Tilsynet varsles skriftligt mindst 30 dage i forvejen, gennemføres i normal arbejdstid og tilrettelægges, så det forstyrrer Storebooks drift mindst muligt.

Tilsynet må ikke omfatte adgang til andre kunders data eller til oplysninger, Storebook er forpligtet til at hemmeligholde. Anvender I en ekstern revisor, skal denne være uafhængig af Storebooks konkurrenter og underskrive en fortrolighedserklæring.

I afholder egne og Storebooks omkostninger ved et fysisk tilsyn, herunder Storebooks tidsforbrug efter gældende timesatser. Et tilsyn foranlediget af et konstateret brud hos Storebook eller af et påbud fra en tilsynsmyndighed kan gennemføres uden hensyn til den årlige begrænsning.

Datatilsynet har adgang til Storebooks lokaler og oplysninger i det omfang, lovgivningen giver hjemmel hertil, og Storebook er forpligtet til at give tilsynsmyndigheden den nødvendige adgang.

Sletning og tilbagelevering

Ved aftalens ophør sletter eller tilbageleverer Storebook efter jeres valg alle personoplysninger, der behandles på jeres vegne, og sletter eksisterende kopier.

I skal meddele jeres valg skriftligt senest 30 dage efter ophøret. Vi stiller i den periode et udtræk af materialet til rådighed i et almindeligt anvendt, maskinlæsbart format. Har vi ikke modtaget et valg ved fristens udløb, sletter vi materialet.

Sletningen gennemføres senest 90 dage efter ophøret, når afviklingen er afsluttet. Sikkerhedskopier slettes efter den almindelige rotationscyklus og genanvendes ikke i mellemtiden.

Sletning og tilbagelevering sker dog ikke, i det omfang EU-ret eller dansk ret foreskriver opbevaring af personoplysningerne. Det gælder navnlig bogføringslovens krav om, at regnskabsmateriale skal opbevares i fem år fra udgangen af det regnskabsår, materialet vedrører.

Materiale, der bevares efter foregående punkt, behandles alene med henblik på at opfylde den retlige forpligtelse, forbliver omfattet af denne aftales bestemmelser om sikkerhed og fortrolighed og slettes, når opbevaringspligten ophører.

Storebook bekræfter skriftligt på anmodning, at sletningen er gennemført, og oplyser hvilket materiale der eventuelt bevares efter lovkrav.

Ansvar

Parternes ansvar efter denne aftale følger ansvarsbegrænsningen i slutbrugerlicensaftalens afsnit om ansvarsbegrænsning og i den underskrevne kommercielle aftale. Denne aftale fastsætter ikke selvstændige beløbsmæssige lofter og hverken udvider eller indskrænker det, der følger af de nævnte dokumenter.

Databeskyttelsesforordningens art. 82 om erstatningsansvar over for registrerede finder anvendelse mellem parterne. Har en part betalt fuld erstatning for en skade, kan parten kræve den del tilbage fra den anden part, som svarer til dennes del af ansvaret for skaden.

Ansvarsbegrænsninger kan ikke gøres gældende, hvor ufravigelig lovgivning er til hinder for dem, herunder over for registrerede og tilsynsmyndigheder.

En bøde eller et påbud, som en tilsynsmyndighed pålægger den ene part på grund af den anden parts forhold, bæres af den part, hvis forhold har givet anledning hertil, inden for rammerne af ansvarsbegrænsningen.

Varighed, ændringer og rangorden

Aftalen gælder, så længe Storebook behandler personoplysninger på jeres vegne, og kan ikke opsiges særskilt, så længe den kommercielle aftale løber.

Storebook kan ændre aftalen, når lovgivningen, en tilsynsmyndigheds praksis eller udviklingen af platformen tilsiger det. Væsentlige ændringer varsles skriftligt i rimelig tid, inden de træder i kraft. Ændringer i kredsen af underdatabehandlere følger dog varslings- og indsigelsesreglerne i afsnittet Underdatabehandlere.

Aftalegrundlaget består af den underskrevne kommercielle aftale, denne databehandleraftale, slutbrugerlicensaftalen og vilkårene for brug. Ved modstrid gælder dokumenterne i nævnte rækkefølge.

For den behandling af personoplysninger, Storebook udfører som databehandler på jeres vegne, går denne aftale dog forud for slutbrugerlicensaftalen, vilkårene for brug og privatlivspolitikken.

Aftalegrundlagets dokumenter foreligger på dansk og engelsk. Ved uoverensstemmelse mellem de to sprogversioner går den danske version forud.

Bestemmelser i noget dokument i aftalegrundlaget, der måtte stride mod ufravigelige krav i databeskyttelsesforordningens art. 28, kan ikke gøres gældende i det omfang, modstriden består.

Bilag A, B og C er en integreret del af aftalen.

Lovvalg og værneting

Aftalen er undergivet dansk ret, bortset fra lovvalgsregler, der ville føre til anvendelse af anden lovgivning.

Tvister, der udspringer af aftalen, søges først løst ved forhandling mellem parterne.

Kan en tvist ikke løses ved forhandling, afgøres den ved Københavns Byret som aftalt værneting i første instans.

Bilag A — Beskrivelse af behandlingen

Genstand for behandlingen: Storebooks levering af platformen, herunder indlæsning af bilag, banktransaktioner og handelsdata, dannelse af forslag til kontering og moms, menneskelig godkendelse og levering af de godkendte posteringer til det regnskabssystem, I selv anvender.

Karakteren af behandlingen: indsamling, modtagelse, registrering, opbevaring, strukturering, sammenstilling, maskinel aflæsning, søgning, brug, videregivelse til det regnskabssystem I har forbundet, sletning og tilbagelevering.

Formålet med behandlingen: at forberede og gennemføre jeres bogføring, momsbehandling og årsafslutning i de arbejdsgange, I har taget i brug, samt at levere den support, aftalen omfatter.

Kategorier af registrerede: jeres medarbejdere og de brugere, I opretter i portalen; jeres egne kunder; jeres leverandører; samt øvrige kontaktpersoner og samarbejdspartnere, der fremgår af det regnskabsmateriale, I gør tilgængeligt.

Kategorier af personoplysninger: navn og kontaktoplysninger, herunder e-mailadresse og telefonnummer; oplysninger om ansættelse og rolle; betalings- og kontooplysninger, herunder kontonummer og betalingsreferencer; banktransaktionsdata, herunder beløb, dato, tekst og modpart; indholdet af bilag, fakturaer og øvrige dokumenter, I uploader eller forbinder, med de personoplysninger, materialet måtte indeholde; handelsdata fra en forbundet webshop, dog uden købers navn, e-mail, telefonnummer, adresse, IP-adresse, noter og sporingsnummer; samt bruger-, login- og logdata fra portalen i det omfang, disse knytter sig til behandlingen af jeres materiale.

Der behandles ikke bevidst særlige kategorier af personoplysninger efter forordningens art. 9 eller oplysninger om strafbare forhold efter art. 10. Platformen er ikke indrettet hertil, og I skal undlade at gøre sådant materiale tilgængeligt.

Behandlingens varighed: behandlingen løber, så længe den kommercielle aftale er i kraft, og afvikles derefter efter afsnittet Sletning og tilbagelevering, med den lovpligtige opbevaring efter bogføringsloven som eneste undtagelse.

Bilag B — Tekniske og organisatoriske foranstaltninger

Placering: Storebooks primære infrastruktur og lagring af jeres regnskabsmateriale ligger inden for EU/EØS hos anerkendte cloududbydere. Den planlagte recovery-konfiguration vil efter aktivering og verifikation opbevare krypterede, roterende sikkerhedskopier af beskyttede produktionsdata i en særskilt konto i en anden EU-region. Afvikling af AI-modeller sker inden for EU. Enkelte underdatabehandlere kan behandle oplysninger uden for EU/EØS; hvilke, og på hvilket overførselsgrundlag, fremgår af bilag C.

Kryptering i hvile: alle data krypteres i hvile. For de mest følsomme kategorier — banktransaktioner, bankforbindelser, bogføringssager, handelsdata og valutakurser, forbindelses- og adgangsoplysninger til de systemer, I forbinder, samt agenternes fælles videnbase — anvendes nøgler, som Storebook selv styrer adgangen til, så nøglen kan spærres uafhængigt af den underliggende lagring. Platformens øvrige data krypteres med cloududbyderens administrerede nøgler. Bilagsfiler krypteres i objektlagring.

Kørselshistorik: platformens automatiserede arbejdsgange efterlader en kørselshistorik, som indeholder de data, den enkelte kørsel har behandlet, og som derfor kan omfatte bank- og regnskabsdata. Historikken ligger i et privat netværk uden adgang fra internettet og er krypteret i hvile. I produktion slettes kørselshistorik automatisk efter 30 dage, og der tages automatiske sikkerhedskopier med mindst syv dages opbevaring.

Kryptering under transport: al kommunikation med platformen udefra sker over TLS. Intern trafik mellem platformens komponenter løber i et privat netværk uden adgang fra internettet.

Adskillelse af kundedata: data er isoleret pr. kunde, og grænsefladerne håndhæver adskillelsen, så en bruger ikke kan tilgå en anden virksomheds materiale.

Godkendelse af brugere: brugeradgang håndteres af en dedikeret identitetstjeneste med understøttelse af totrinsbekræftelse (TOTP). Totrinsbekræftelse er tilgængelig for jeres brugere, men aktiveres af jer og er ikke gennemtvunget af platformen; vi anbefaler, at den slås til for alle brugere. Adgangskoder opbevares ikke i klartekst.

Intern adgangsstyring: hver af platformens komponenter tildeles sine egne rettigheder efter princippet om mindste privilegium, så en komponent kun kan læse og skrive netop de ressourcer, dens opgave kræver. Adgang til produktionsmiljøet er begrænset til navngivne medarbejdere med et driftsmæssigt behov.

Gennemgang af adgangsrettigheder: interne adgangsrettigheder gennemgås hvert kvartal, og adgange, der ikke længere er begrundet i et driftsmæssigt behov, fjernes.

Håndtering af secrets: adgangsnøgler, tokens og andre secrets opbevares i et dedikeret secret-lager og gemmes aldrig i almindelige applikationsdata eller i kildekoden.

Logning og overvågning: sikkerhedsrelevante hændelser og driftsdata logges. Der er automatisk alarmering ved enhver fejl eller timeout i en af platformens funktioner og ved enhver 5xx-fejl i platformens grænseflader. Alarmer sendes til et internt driftsteam.

Opbevaring af logdata: logdata i produktion opbevares i tre måneder.

Backup og genetablering: for produktionsdatabaserne er kontinuerlig genetablering aktiveret med et genetableringsvindue på 35 dage og et genoprettelsespunkt (RPO) på ca. fem minutter. En klargjort, men endnu ikke aktiveret recovery-konfiguration vil dagligt kopiere beskyttede database- og objektdata til en særskilt konto i en anden EU-region, kryptere dem og rotere kopierne efter 35 dage. Efter aktivering giver det et nominelt regionalt RPO på højst 24 timer plus kopieringstid. Stateful ressourcer i produktion er beskyttet mod utilsigtet sletning. Der er endnu ikke gennemført en fuld genetableringsøvelse, og Storebook angiver derfor ikke et testet genetableringsmål (RTO).

Adskillelse af miljøer: udviklings-, test- og produktionsmiljøer er adskilt, og produktionsdata anvendes ikke i udviklings- eller testmiljøer.

Ændringsstyring: ændringer gennemgås, inden de sættes i produktion, og automatiske kontroller køres på hver ændring.

Menneskelig kontrol: automatiske forslag til kontering og moms er alene forberedende. Ingen postering leveres til jeres regnskabssystem, før en medarbejder har godkendt den, og der træffes derfor ingen afgørelse alene ved automatiseret behandling.

Organisatoriske foranstaltninger: personale er underlagt fortrolighed, adgang gives efter et need-to-know-princip, og der er en fast procedure for håndtering af sikkerhedshændelser med inddæmning, undersøgelse, udbedring og efterfølgende evaluering.

Bilag C — Godkendte underdatabehandlere

Følgende underdatabehandlere er godkendt ved aftalens indgåelse. For hver angives navn, formålet med behandlingen, placering og grundlaget for en eventuel overførsel til tredjeland.

Amazon Web Services EMEA SARL — formål: Cloud-infrastruktur, database, lagring, autentifikation og afvikling af AI-modeller. Placering: EU — primær infrastruktur og lagring inden for EU; den planlagte recovery-konfiguration vil efter aktivering og verifikation opbevare krypterede, roterende sikkerhedskopier af beskyttede produktionsdata i en anden EU-region; afvikling af AI-modeller sker inden for EU, fordelt på flere EU-regioner. Overførselsgrundlag: Ingen overførsel til tredjeland ved normal drift.

Vercel Inc. — formål: Hosting og levering af kundeportalens frontend. Placering: USA og globalt leveringsnetværk; behandling kan ske uden for EU/EØS. Overførselsgrundlag: EU-Kommissionens standardkontraktbestemmelser (SCC) med supplerende foranstaltninger, suppleret med EU-US Data Privacy Framework, hvor modtageren er certificeret.

Resend (Plus Five Five, Inc.) — formål: Udsendelse af transaktionelle e-mails, herunder invitationer og notifikationer. Placering: USA; behandling kan ske uden for EU/EØS. Overførselsgrundlag: EU-Kommissionens standardkontraktbestemmelser (SCC) med supplerende foranstaltninger, suppleret med EU-US Data Privacy Framework, hvor modtageren er certificeret.

Microsoft Ireland Operations Ltd. — formål: Maskinel aflæsning af bilag. Placering: Kontraherende enhed i Irland; den anvendte tjenesteregion kan indebære behandling uden for EU/EØS. Overførselsgrundlag: EU-Kommissionens standardkontraktbestemmelser (SCC) med supplerende foranstaltninger, suppleret med EU-US Data Privacy Framework, hvor modtageren er certificeret.

Enable Banking — formål: Kontooplysningstjeneste efter betalingstjenestedirektivet (PSD2) — indhentning af konto- og banktransaktionsoplysninger fra jeres bank på jeres autorisation. Placering: Etableringsland og tilsynsmyndighed oplyses på anmodning. Overførselsgrundlag: Der overføres ikke oplysninger til tredjeland uden et gyldigt overførselsgrundlag; det konkrete grundlag oplyses på anmodning.

Nylas — formål: E-mailintegration — adgang til den Gmail- eller Outlook-postkasse, I selv forbinder, og hentning af vedhæftede filer, så de kan behandles som bilag. Placering: Storebook anvender tjenestens EU-endepunkt; kontraherende enhed og etableringsland oplyses på anmodning. Overførselsgrundlag: Der overføres ikke oplysninger til tredjeland uden et gyldigt overførselsgrundlag; det konkrete grundlag oplyses på anmodning.

Slack — formål: Levering af notifikationer fra platformen til det Slack-arbejdsområde, I selv forbinder. Placering: Kontraherende enhed og etableringsland oplyses på anmodning. Overførselsgrundlag: Der overføres ikke oplysninger til tredjeland uden et gyldigt overførselsgrundlag; det konkrete grundlag oplyses på anmodning.

Tilføjelse eller udskiftning af en underdatabehandler varsles med 30 dage og kan mødes med indsigelse, jf. afsnittet Underdatabehandlere.

Kontooplysningstjenesten i tabellen ovenfor anvendes til at hente konto- og banktransaktionsoplysninger fra jeres bank. Indhentningen sker på grundlag af den autorisation, I selv giver over for banken, og som I kan tilbagekalde ved at afbryde forbindelsen i portalen eller over for banken. Storebook har selv indgået aftalen med tjenesteudbyderen, og udbyderen er derfor underdatabehandler for Storebook.

Jeres egne forbundne forretningssystemer er derimod ikke underdatabehandlere for Storebook. Det gælder de regnskabssystemer, platformen kan forbindes til, herunder e-conomic, og de handelsplatforme, den kan forbindes til, herunder Shopify. Et sådant system er jeres eget under jeres egen aftale med den pågældende udbyder, og udbyderen behandler jeres oplysninger på jeres vegne i henhold til den aftale — ikke i henhold til denne. Storebook tilgår systemet som jeres agent, efter jeres instruks og alene i det omfang, de arbejdsgange, I har taget i brug, kræver det. I kan til enhver tid tilbagekalde denne adgang ved at afbryde forbindelsen i portalen. Storebook er hverken forhandler af eller agent for udbyderen i andre henseender og videresælger ikke udbyderens tjeneste eller adgangen hertil.

Afgrænsningen følger af, hvem der har aftalen med udbyderen. Har Storebook selv indgået aftalen og anvender udbyderen til at levere platformen, er udbyderen underdatabehandler og fremgår af tabellen ovenfor. Har I selv aftalen med udbyderen, er systemet jeres eget, og Storebook optræder alene som jeres agent.