Databehandleraftale

Denne DATABEHANDLERAFTALE (herefter “DPA”) inklusive dens bilag beskriver parternes forpligtelser, herunder i henhold til gældende databeskyttelseslovgivning, med hensyn til behandling af personoplysninger (som defineret nedenfor). DPA'en er indarbejdet i Brugeraftalen.

Denne DPA er indgået mellem Organisationen (herefter “Dataansvarlig”)

og 

Mollie B.V., et anpartsselskab (besloten vennootschap) med hjemsted i Amsterdam på Keizersgracht 126, 1015 CW Amsterdam, Holland, og registreret hos det hollandske erhvervskammer under nummer 30204462 (herefter “Mollie” eller “Databehandler”)

og 

Mollie UK Ltd., et anpartsselskab med hjemsted i London, 7 Pancras Square, London N1C 4AG, Storbritannien, og registreret hos Companies House under nummer 14013554 (herefter “Mollie” eller “Databehandler”),

hver især en “Part” og under ét “Parterne”. 


Definitioner 

I denne DPA har følgende begreber den betydning, der er angivet nedenfor. Capitalised begreber, der anvendes under, men som ikke er defineret heri, har den betydning, der er angivet i Aftalen.


Aftale: Aftalen mellem den Dataansvarlige og Databehandleren om levering af tjenester ("User Agreement”).

Binding Corporate Rules: Interne virksomhedsregler for beskyttelse af personoplysninger, som overholdes af en dataansvarlig eller databehandler, der er etableret på en medlemsstats område, ved overførsel eller en række overførsler af personoplysninger til en dataansvarlig eller databehandler i et eller flere tredjelande inden for en koncern eller en gruppe af virksomheder, der udøver en fælles økonomisk aktivitet.

Dataansvarlig: Den fysiske eller juridiske person, offentlige myndighed, institution eller ethvert andet organ, der alene eller sammen med andre afgør, til hvilke formål og med hvilke hjælpemidler der må foretages behandling af personoplysninger.

Kunde: Kunder hos Organisationen, som ønsker at betale for produkter og/eller tjenester leveret af Organisationen via Mollies betalingsmodul.

Brud på datasikkerheden: Et brud på sikkerheden, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger, der er transmitteret, opbevaret eller på anden måde behandlet. 

Data Processing Agreement: Denne aftale, herunder alle bilag.

Tilsynsmyndighed: Et uafhængigt offentligt organ, der er ansvarligt for at føre tilsyn med overholdelsen af de gældende love vedrørende behandling af personoplysninger. I Holland er dette Autoriteit Persoonsgegevens. I Danmark er det Datatilsynet.

Konsekvensanalyse vedrørende databeskyttelse: En vurdering af de påtænkte behandlingsaktiviteters konsekvenser for beskyttelsen af personoplysninger.

Databeskyttelseslovgivning: Al gældende lovgivning vedrørende databeskyttelse og privatlivets fred, herunder, men ikke begrænset til, EU's generelle databeskyttelsesforordning, alle lokale love og regler, der ændrer eller erstatter dem, sammen med eventuelle nationale gennemførelseslove i enhver medlemsstat i Det Europæiske Økonomiske Samarbejdsområde (EØS), i det omfang de er gældende, i ethvert andet land, som ændres, ophæves, konsolideres eller erstattes fra tid til anden.

Registrerede: Den fysiske person, som personoplysningerne vedrører (f.eks. kunder).

GDPR: Europa-Parlamentets og Rådets generelle databeskyttelsesforordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger. 

Personoplysninger: Enhver form for information om en identificeret eller identificerbar fysisk person; ved en identificerbar fysisk person forstås en person, der direkte eller indirekte kan identificeres, navnlig ved henvisning til en identifikator som f.eks. et navn, et identifikationsnummer, lokaliseringsdata, en onlineidentifikator eller til et eller flere elementer, der er særlige for denne fysiske persons fysiske, fysiologiske, genetiske, psykiske, økonomiske, kulturelle eller sociale identitet. 

Behandling: Enhver aktivitet eller række af aktiviteter, som personoplysninger eller en gruppe af personoplysninger gøres til genstand for, hvad enten det sker automatisk eller ej, f.eks. indsamling, registrering, organisering, systematisering, opbevaring, tilpasning eller ændring, genfinding, søgning, brug, videregivelse ved transmission, formidling eller anden form for overladelse, sammenstilling eller samkøring, begrænsning, sletning eller tilintetgørelse. Denne liste er ikke udtømmende. Udtrykkene "behandle", "behandlinger" og "behandlet" fortolkes i overensstemmelse hermed. 

Databehandler: En fysisk eller juridisk person, offentlig myndighed, institution eller et andet organ, der behandler (person)oplysninger på den dataansvarliges vegne.

Organisation: Den organisation, der bruger Mollies betalingsmodul til formål, der herunder, men ikke begrænset til, omfatter salg af produkter og/eller tjenester til kunder.

Standardkontraktbestemmelser: Europa-Kommissionens standardkontraktbestemmelser for databehandlere (2010/87/EU) eller Kommissionens gennemførelsesafgørelse (EU) 2021/914 af 4. juni 2021 om standardkontraktbestemmelser for overførsel af personoplysninger til tredjelande i henhold til Europa-Parlamentets og Rådets forordning (EU) 2016/679 (C/2021/3972).
Underdatabehandler: enhver tredjemand, enhed eller virksomhed, der antages af Databehandleren til at behandle personoplysninger ved levering af tjenesterne i henhold til Aftalen.



AFSNIT A: FORMÅL 

Artikel A.1 Anvendelsesområde

Mollie har indvilget i at levere tjenester til den Dataansvarlige som databehandler i overensstemmelse med de gældende produktspecifikke vilkår eller Brugeraftalen. Ved leveringen af disse tjenester vil Databehandleren behandle personoplysninger på vegne af den Dataansvarlige som angivet i denne DPA. Som finansiel institution behandler Databehandleren også personoplysninger i egenskab af dataansvarlig. 

Parterne anerkender og accepterer, at i det omfang Mollie behandler personoplysninger i forbindelse med betalingstransaktioner med henblik på at: i) opfylde Brugeraftalen med den Dataansvarlige; ii) overvåge, forebygge og opdage svigagtige betalingstransaktioner; iii) overholde juridiske eller lovgivningsmæssige forpligtelser vedrørende behandling og opbevaring af betalingsdata, som Mollie er underlagt, herunder gældende hvidvaskscreening og overholdelse af kendskab til din kunde-forpligtelser; og iv) forbedre Mollies produkter og tjenester, handler Mollie som dataansvarlig og har enekompetence til at fastsætte formålene med og hjælpemidlerne til behandlingen af de personoplysninger, som selskabet modtager fra eller gennem (ved levering af tjenester til) den Dataansvarlige.

Behandlingsaktiviteterne, personoplysningerne og kategorierne af registrerede, som Databehandleren behandler personoplysninger for på vegne af den Dataansvarlige, er angivet i Bilag A. 



AFSNIT B: FORPLIGTELSER 

Artikel B.1 Den Dataansvarliges forpligtelser 

Den Dataansvarlige er ansvarlig for de personoplysninger, som Databehandleren vil behandle, og skal sikre overholdelse af al databeskyttelseslovgivning, herunder krav vedrørende overførsel af personoplysningerne i henhold til denne DPA og Brugeraftalen. Den Dataansvarlige garanterer at have ret til at behandle personoplysningerne og har ret til at udpege Databehandleren til at behandle oplysningerne på den Dataansvarliges vegne.

Den Dataansvarlige er indforstået med, at den Dataansvarlige, uden at det begrænser Databehandlerens forpligtelser i henhold til denne DPA, alene er ansvarlig for sin brug af tjenesterne, herunder (a) at gøre passende brug af tjenesterne for at sikre et sikkerhedsniveau, der passer til risikoen i forhold til personoplysningerne; (b) at beskytte de konto-logonoplysninger, systemer og enheder, som den Dataansvarlige bruger til at få adgang til tjenesterne; (c) at beskytte den Dataansvarliges systemer og enheder, som bruges sammen med tjenesterne; og (d) at opretholde egne sikkerhedskopier af personoplysninger.

Artikel B.2 Databehandlerens forpligtelser 

Databehandleren forpligter sig til at: 

  1. kun behandle personoplysningerne i overensstemmelse med dokumenteredeinstrukser fra den Dataansvarlige og skal tage de nødvendige skridt til at sikre, at enhver fysisk person, der udfører arbejde under Databehandlerens myndighed, og som har adgang til personoplysningerne, ikke behandler disse uden instruks fra den Dataansvarlige;

  2. straks informere den Dataansvarlige, hvis instrukser vedrørende behandlingen af personoplysninger fra den Dataansvarlige overtræder gældende databeskyttelseslovgivning eller bestemmelserne i denne DPA;

  3. implementere passende tekniske og organisatoriske foranstaltninger til at beskytte personoplysninger under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder; og

  4. uden unødig forsinkelse informere den Dataansvarlige, hvis denne modtager en klage eller anmodning vedrørende en af parternes forpligtelser i henhold til den for denne DPA relevante databeskyttelseslovgivning, herunder ethvert erstatningskrav fra en registreret eller enhver meddelelse, undersøgelse eller anden foranstaltning fra en tilsynsmyndighed, og give den Dataansvarlige alle detaljer om en sådan undersøgelse, klage eller anmodning, medmindre det ikke er tilladt i henhold til lovgivningen eller efter anmodning fra tilsynsmyndigheden.



AFSNIT C: OVERFØRSLER OG UNDERDATABEHANDLERE

Artikel C.1 Overførsel af personoplysninger 

Hvor personoplysninger vedrørende en registreret i EU overføres til lande uden for EØS, skal de behandles af en enhed: (i) der er beliggende i et tredjeland eller område, som EU-Kommissionen har anerkendt som havende et tilstrækkeligt beskyttelsesniveau; eller (ii) som er underlagt EU's standardkontraktbestemmelser og/eller UK International Data Transfer Agreement eller UK SCC's Addendum; eller (iii) som har andre juridisk anerkendte og passende garantier på plads, f.eks. Binding Corporate Rules, der garanterer det samme beskyttelses- og sikkerhedsniveau som denne DPA. 

Artikel C.2 Underdatabehandlere 

Den Dataansvarlige giver hermed sit samtykke til Databehandlerens brug af de underdatabehandlere, der er angivet i Bilag B. Denne liste kan løbende opdateres af Databehandleren i overensstemmelse med denne DPA.

Databehandleren vil give den Dataansvarlige mulighed for at gøre indsigelse mod hver ny underdatabehandler, der udelukkende vil være involveret i de databehandlingsaktiviteter, som er beskrevet i Bilag A. 

Inden Databehandleren antager en ny underdatabehandler, skal denne underrette den Dataansvarlige herom og give den Dataansvarlige mindst ti (10) kalenderdage til at gøre indsigelse, undtagen hvor Databehandleren rimeligvis vurderer, at det er nødvendigt at antage en ny underdatabehandler hurtigt for at beskytte personoplysningernes fortrolighed, integritet eller tilgængelighed eller for at undgå væsentlig afbrydelse af de leverede tjenester. I så fald vil Databehandleren give besked herom hurtigst muligt. Hvis den Dataansvarlige inden for fem (5) kalenderdage efter en sådan underretning skriftligt meddeler Databehandleren, at den Dataansvarlige gør indsigelse mod Databehandlerens udpegning af en ny underdatabehandler baseret på rimelige databeskyttelseshensyn, vil parterne i god tro drøfte disse hensyn, og om de kan løses. Indsigelser mod nye underdatabehandlere skal sendes til privacy@mollie.com

Den Dataansvarlige anerkender, at underdatabehandlere er væsentlige for at kunne levere tjenesterne, og at en indsigelse mod brugen af en underdatabehandler kan forhindre Databehandleren i at tilbyde tjenesterne til den Dataansvarlige. Hvis parterne ikke kan opnå gensidig enighed om en løsning af sådanne bekymringer, kan den Dataansvarlige som sin eneste beføjelse opsige denne DPA uden varsel.

Alle underdatabehandlere, der behandler personoplysninger i forbindelse med levering af tjenester til den Dataansvarlige, skal overholde forpligtelserne i denne DPA. Inden personoplysninger videregives til en underdatabehandler, skal Databehandleren gennemføre en passende due diligence for at sikre, at underdatabehandleren er i stand til at levere det beskyttelsesniveau for den Dataansvarliges 

personoplysninger, som kræves i henhold til denne DPA, og indgå en aftale med den pågældende underdatabehandler, hvorunder underdatabehandleren indvilger i at overholde forpligtelser, der svarer til dem, der er fastsat i denne DPA. 


AFSNIT D: SIKKERHED

Artikel D.1 Sikkerhedsforanstaltninger

Databehandleren skal iværksætte passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risikoen, herunder bl.a. efter behov:

  1. pseudonymisering og kryptering af personoplysninger; 

  2. evnen til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester; 

  3. evnen til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse; og 

  4. en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerheden. Ved vurderingen af det passende 

    sikkerhedsniveau skal der navnlig tages hensyn til de risici, som behandlingen indebærer, herunder navnlig hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger, der overføres, opbevares eller på anden måde behandles.


Artikel D.2 Underretning om brud på datasikkerheden

Databehandleren skal uden unødig forsinkelse efter opdagelsen heraf underrette den Dataansvarlige om enhver hændelig eller ulovlig tilintetgørelse, tab, ændring eller uautoriseret videregivelse af eller adgang til personoplysninger, for så vidt bruddet på datasikkerheden udelukkende vedrører Databehandlerens behandling af personoplysninger i egenskab af databehandler. Hvis bruddet på datasikkerheden vedrører personoplysninger, for hvilke Databehandleren anses for at være Dataansvarlig som beskrevet i Mollies Privacy Statement, forbeholder Databehandleren sig retten til at håndtere bruddet på datasikkerheden som dataansvarlig. 

En forsinkelse i afgivelsen af en underretning om brud på datasikkerheden, som anmodes af retshåndhævende myndigheder og/eller i lyset af Databehandlerens legitime behov for at undersøge eller udbedre forholdet, inden der gives besked, udgør ikke en unødig forsinkelse. Sådanne underretninger vil så vidt muligt beskrive detaljerne om bruddet på datasikkerheden, herunder de foranstaltninger, der er truffet for at mindske de potentielle risici. Uden at det berører Databehandlerens forpligtelser i henhold til dette afsnit D.1, er den Dataansvarlige alene ansvarlig for at overholde de love om underretning om brud på datasikkerheden, der gælder for den Dataansvarlige, og for at opfylde eventuelle forpligtelser til at underrette tredjeparter i forbindelse med brud på datasikkerheden. Databehandlerens underretning om eller reaktion på et brud på datasikkerheden i henhold til dette afsnit D.1. kan ikke tolkes som en anerkendelse fra Databehandlerens side af eventuel skyld eller erstatningsansvar i forbindelse med bruddet.

Eventuelle omkostninger i forbindelse med udbedring af bruddet på datasikkerheden og implementering af nødvendige foranstaltninger til at forhindre et sådant brud i fremtiden bæres af den part, der afholder omkostningerne.


AFSNIT E: REVISION

Artikel E.1 Ret til revision 

Den Dataansvarlige har ret til med et rimeligt varsel at anmode om revisionsrapporter fra Databehandleren vedrørende behandlingen af personoplysninger inden for rammerne af de tjenester, der leveres i henhold til denne DPA.

Revisionsrapporter, som der henvises til i denne bestemmelse, skal omfatte, men er ikke begrænset til, rapporter vedrørende de sikkerheds-, fortroligheds- og databeskyttelsesforanstaltninger, som Databehandleren har implementeret i forbindelse med behandlingen of personoplysninger. Disse rapporter kan også dække overholdelse af gældende databeskyttelseslovgivning.

Anmodninger om revisionsrapporter skal fremsættes skriftligt og sendes til privacy@mollie.com med angivelse af anmodningens omfang og formål. Databehandleren skal bekræfte modtagelsen af sådanne anmodninger rettidigt.

Modtagelsen af revisionsrapporter er underlagt tavshedspligt. Den Dataansvarlige må kun bruge revisionsrapporterne med henblik på at opfylde den Dataansvarliges lovmæssige revisionskrav og bekræfte, at Databehandlerens behandling af personoplysninger er i overensstemmelse med denne DPA. Revisionsrapporterne må ikke deles eksternt.



AFSNIT F: KONSEKVENSANALYSER VEDRØRENDE DATABESKYTTELSE OG FORUDGÅENDE HØRINGER

Artikel F.1 Bistand

Databehandleren skal bistå den Dataansvarlige med at gennemføre en konsekvensanalyse vedrørende databeskyttelse (artikel 35 i GDPR) og med eventuelle høringer af en tilsynsmyndighed (artikel 36 i GDPR), hvis og i det omfang en analyse eller høring skal udføres i henhold til databeskyttelseslovgivningen, og hvor det er tilladt og/eller påkrævet, at Databehandleren samarbejder.



AFSNIT G: DE REGISTREREDES RETTIGHEDER

Artikel G.1 Bistand

Hvis Databehandleren modtager en anmodning fra en registreret vedrørende den Dataansvarliges personoplysninger, vil Databehandleren henvise den registrerede til at indsende sin anmodning til den Dataansvarlige og/eller videresende anmodningen til den Dataansvarlige, og den Dataansvarlige vil være ansvarlig for at besvare en sådan anmodning.

Efter anmodning fra den Dataansvarlige og for dennes regning vil Databehandleren yde den Dataansvarlige den bistand, som denne rimeligvis måtte kræve for at overholde sine forpligtelser i henhold til databeskyttelseslovgivningen til at besvare anmodninger fra registrerede om at udøve deres rettigheder i henhold til databeskyttelseslovgivningen (f.eks. ret til indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse) i tilfælde, hvor den Dataansvarlige ikke rimeligvis selv kan opfylde sådanne anmodninger via sin adgang til Databehandlerens produkter og tjenester.



AFSNIT H: DIVERSE BESTEMMELSER 

Artikel H.1 Fortrolighed 

Databehandleren skal behandle alle personoplysninger fortroligt og sikre, at alle medarbejdere, repræsentanter, ledere og leverandører, der har adgang til eller er involveret i behandlingen af personoplysninger, er bekendt med personoplysningernes fortrolige karakter og er kontraktligt forpligtet til at hemmeligholde personoplysningerne, samt er informeret om og overholder forpligtelserne i denne DPA.

Artikel H.2 Ansvar

Ethvert ansvar, der udspringer af denne DPA, vil være reguleret af de relevante bestemmelser i Brugeraftalen, herunder ansvarsbegrænsninger. 

Uanset bestemmelserne i Brugeraftalen er hver part kun ansvarlig over for den anden part for skader, som den forårsager den anden part som følge af misligholdelse af denne DPA. Disse skader skal påvises klart. Databehandleren er kun ansvarlig for skader forårsaget af behandlingen, hvis den ikke har overholdt de forpligtelser i databeskyttelseslovgivningen, der specifikt er rettet til databehandlere, eller hvis den har handlet uden for eller i modstrid med den Dataansvarliges lovlige instrukser som beskrevet i denne DPA. I den sammenhæng er Databehandleren kun ansvarlig, hvis den Dataansvarlige beviser, at Databehandleren er ansvarlig for den begivenhed, der gav anledning til skaden.

Den Dataansvarlige er alene ansvarlig over for den registrerede, og den registrerede har ret til at modtage erstatning for enhver materiel eller immateriel skade, som den Dataansvarlige eller Databehandleren (eller dennes underdatabehandler(e)) forårsager den registrerede ved overtrædelse af denne DPA.

Artikel H.3 Varighed og opsigelse 

Varigheden af denne DPA vil falde sammen med ikrafttrædelsen af Brugeraftalen og/eller brugen af det specifikke produkt eller den specifikke tjeneste som anført i Bilag A.

Denne DPA ophører automatisk sammen med ophør af Brugeraftalen og/eller ophør af brugen af det specifikke produkt eller den specifikke tjeneste som anført i Bilag A, alt efter hvad der sker først.

Ved ophør af denne DPA skal Databehandleren efter den Dataansvarliges valg enten tilbageføre personoplysningerne til den Dataansvarlige eller til en databehandler udpeget af den Dataansvarlige eller slette personoplysningerne, medmindre Databehandleren er forpligtet til at opbevare en kopi i overensstemmelse med EU-lovgivningen eller lovgivningen i en af EU's medlemsstater.



AFSNIT I: AFSLUTTENDE BESTEMMELSER 

Artikel I.1 Hele aftalen 

Denne DPA udgør en del af Brugeraftalen. Alle rettigheder og forpligtelser, der udspringer af Brugeraftalen, gælder også for denne DPA. Bilag A udgør en integreret del af denne DPA.

Artikel I.2 Ændring kun efter aftale 

Ingen ændring af denne DPA er gyldig, medmindre den er skriftlig og underskrevet af bemyndigede repræsentanter for hver part. 

Artikel I.3 Bestemmelsernes uafhængighed 

Hver af bestemmelserne i denne DPA er særskilte og uafhængige, og hvis en bestemmelse eller en del af en bestemmelse kendes uigennemførlig, ulovlig eller ugyldig helt eller delvist af en domstol, tilsynsmyndighed eller anden kompetent myndighed, skal den i det omfang anses for ikke at være en del af denne DPA, og gyldigheden, lovligheden og gennemtvingeligheden af resten af denne DPA vil ikke blive påvirket. Parterne er indforstået med at forsøge at erstatte en ugyldig eller uigennemførlig bestemmelse med en gyldig eller gennemtvingelig bestemmelse, som i videst muligt omfang opnår samme virkning, som ville være opnået med den ugyldige eller uigennemførlige bestemmelse. Bortset fra ændringer implementeret ved denne DPA forbliver Brugeraftalen uændret og i fuld kraft og virkning.

Artikel I.4 Ret til overdragelse 

Parterne kan kun overdrage denne DPA i overensstemmelse med Brugeraftalen (punkt 8.9). 

Artikel I.5 Lovvalg og værneting 

Denne DPA er underlagt og skal fortolkes i overensstemmelse med hollandsk lovgivning. Hver part accepterer, at domstolene i Amsterdam har eksklusiv kompetence til at afgøre enhver tvist, der måtte opstå i forbindelse med denne DPA. Skulle en domstol eller et administrativt organ med kompetent jurisdiktion finde en bestemmelse i denne DPA ugyldig, uigennemførlig eller ulovlig, forbliver de øvrige bestemmelser i denne DPA i fuld kraft og virkning.


BILAG A - SPECIFIKATION AF BEHANDLING AF PERSONOPLYSNINGER 

  1. BEHANDLINGENS FORMÅL

Behandling af personoplysninger er direkte relateret til leveringen af de tjenester, der leveres i henhold til visse produktspecifikke vilkår, hvor Mollie er identificeret som databehandler.

Formålet med behandlingen er navnlig:

  • At gøre det lettere at sende fakturaer til den Dataansvarliges kunder via Mollies produkter og tjenester og/eller 

  • At give den Dataansvarlige de nødvendige værktøjer og oplysninger til at reagere på tvister, såsom tilbageførsler eller betalingsforespørgsler.


  1. KATEGORIER AF REGISTREREDE 

Databehandleren vil behandle personoplysninger for følgende kategorier af registrerede for den Dataansvarlige:

  • Kunder hos den Dataansvarlige (dvs. betaleren (forbrugere, erhvervskunder))

  • Tredjepartsmodtagere: Personer, der er identificeret i leveringshæfter eller transaktionsdokumentation, som muligvis ikke er betaleren (f.eks. en person, der modtager en gave på en leveringsadresse).

  • Autoriserede repræsentanter/personale: Personale hos den Dataansvarlige, hvis navne, kontaktoplysninger eller underskrifter kan fremgå af dokumentation for en tvist, kommunikationslogfiler eller supportsager.

  • Tredjepartsleverandører: Personer, hvis oplysninger kan være indeholdt i dokumentation leveret af underdatabehandlere eller partnere (f.eks. budis navne på en kvittering for modtagelse).


  1. TYPER AF PERSONOPLYSNINGER 

Databehandleren vil behandle følgende typer af personoplysninger for den Dataansvarlige:

  • Grundlæggende kontaktoplysninger (herunder fulde navn, (arbejds-)telefonnummer, (erhvervs-)e-mailadresse, bopæls-/virksomhedsadresse)

  • Fakturaoplysninger (som angivet af den Dataansvarlige)

Der behandles ingen særlige kategorier af personoplysninger (som defineret i artikel 9 i GDPR) af Databehandleren. 


  1. SIKKERHEDSFORANSTALTNINGER 

Kontekst 

Som en finansiel institution er de sikkerhedskontroller og driftsprocedurer, som Mollie har oprettet til vores applikationer, systemer og it-processer, underlagt kontrol af den hollandske centralbank (DNB), som igen anvender retningslinjer fra Den Europæiske Banktilsynsmyndighed (EBA) for de tekniske standarder, som licenshavere skal overholde. 

Eftersom Mollie (også) fungerer som dataansvarlig for personoplysninger, er Mollie desuden reguleret af anden lovgivning, der også fastsætter standarder for sikkerhed og databeskyttelse, og som håndhæves af yderligere myndigheder – herunder navnlig GDPR og dens tilsynsmyndighed i Holland (Autoriteit Persoonsgegevens). 

Derudover er de systemer, der behandler kortdata specifikt, niveau 1 PCI DSS-kompatible systemer, hvilket betyder, at denne specifikke applikation og procedurerne for udvikling og vedligeholdelse af den er underlagt de databeskyttelsesforanstaltninger, der er beskrevet af PCI Council, og overholdelsen heraf vurderes årligt af en ekstern part hos Mollie.

Generelle foranstaltninger

Alle applikationer, systemer og procedurer i tilknytning hertil er underlagt Mollies informationssikkerhedspolitik. Højdepunkter fra denne og andre politikker, der er relevante for omfanget af de leverede tjenester, er:

  • Sikkerhedsgodkendelse af medarbejdere

  • Udvikleres uddannelsesprogram i sikkerhed

  • Program til fremme af øget sikkerhedsbevidsthed

  • Funktionsadskillelse

  • Ændringsstyring (Change management)

  • Håndtering af sårbarheder (Vulnerability management)

  • Hændelsesstyring (Incident management)

  • Robusthed og styring af sikkerhedskopiering

  • Håndhævelse af stærk adgangskontrol (IAM og IGA)

  • Gennemgang af brugerautorisationer

  • Standarder for systemklassifikation

  • Standarder for dataklassifikation og datapolitik

  • Standarder for sikker konfiguration baseret på branchens bedste praksis, håndhævelse af politikker (hardening)

  • Fysisk og logisk opdeling af netværksmiljøer

  • Standarder for sikker kryptering

  • Styring af krypteringsnøgler

  • Kryptering (under overførsel, under opbevaring for delte infrastrukturmiljøer såsom skyen)

  • Risikostyring i forhold til tredjeparter

  • Overvågning af tilgængelighed og fejl

  • Livscyklus for sikker udvikling

    • Trusselsmodellering ved væsentlige ændringer og nye funktioner

    • Dependency management og scanning for kendte sårbarheder

    • Statisk kodesikkerhedsanalyse

    • Intern og ekstern sårbarhedsscanning

  • Koordineret sårbarhedsafdækning (CVD) og bug bounty-program

  • Program til indsamling af efterretninger om trusler (f.eks. deltagelse i det hollandske PI-ISAC, videndelings- og analysecenter for betalingsinstitutter, overvågning af det mørke internet)

  • Samarbejde med en Managed Security Service Provider (MSSP) i forbindelse med sikkerhedsdrift, analyser og kriminaltekniske undersøgelser

  • Security Information and Event Management (SIEM)

  • Sikkerhed for medarbejdernes slutpunkter

  • E-mailsikkerhed


Mollie Platform

Ud over de generelle sikkerhedsforanstaltninger, der er beskrevet ovenfor, er Mollie Platform-applikationen omfattet af følgende sikkerhedsforanstaltninger – enten som følge af implementeringen af vores generelle sikkerhedspolitikker eller som en afbødende foranstaltning til imødegåelse af en risiko, der er identificeret i den applikationsspecifikke risikovurdering:

  • To-faktor-adgangskontrol

  • Penetrationstests udført af tredjeparter

  • Styring af sikkerhedshændelser (SIEM)

  • DDoS-afbødning

  • Håndtering af sikkerhedshændelser

  • Overvågning af tilgængelighed

  • Sikker opbevaring af logonoplysninger

  • Redundant infrastruktur

  • Disaster recovery failover

  • Rate limiting og låsemekanismer

  • Streng Content-Security-Policy

  • Captcha

  • Webapplikations-firewall



BILAG B - OVERSIGT OVER UNDERDATABEHANDLERE


Gælder for brugere af tvisttjenesten (Disputes Service)

Navn

Placering

Overførselsmekanisme

Formål

Behandlede personoplysninger

Google Cloud Platform

EU (flere regioner)

API

Hosting og lagring af dokumentation for tvister, transaktionslogfiler og platformsdata.

Identitets- og kontaktoplysninger; transaktionsmetadata; data om ordreopfyldelse og logistik (sporingsinfo, leveringsbekræftelse); dokumentation for tvister (uploadede filer, platformsdata, tekniske identifikatorer)

OPSWAT

EU (flere regioner)

API

Scanning af uploadet dokumentation for tvister for malware.

Dokumentation for tvister (ustrukturerede data): uploadede filer

PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg)

EU (Irland & Tyskland)

API / upload via portal / e-mail

Data videresendt til relevant betalingsnetværk med henblik på at behandle tvister.

Køber-, sælger-, transaktions- og forsendelsesdata.

Rapyd

USA / EØS (Island)

API / upload via portal / e-mail

Data videresendt til relevant betalingsnetværk med henblik på at behandle tvister.

Køber-, sælger-, transaktions- og forsendelsesdata.

Checkout.com

EU (Irland)

API / upload via portal / e-mail

Data videresendt to relevant payment network to process dispute claims.

Køber-, sælger-, transaktions- og forsendelsesdata.


Gælder for brugere af faktureringstjenesten (Invoicing Service)

Navn

Placering

Overførselsmekanisme

Formål

Behandlede personoplysninger

Storecove

EU

Registrering i netværk for e-fakturering, e-fakturering og e-rapportering

Grundlæggende kontaktoplysninger (fulde navn, telefonnummer, e-mailadresse), fakturaoplysninger

Google Cloud Platform

EU (Belgien, Holland, Tyskland og Finland)

Public cloud-hosting af Dashboard for Mollie

Grundlæggende kontaktoplysninger (fulde navn, telefonnummer, e-mailadresse)

Mollie Business B.V.

EU

Administrering og vedligeholdelse af faktureringstjenesten (Invoicing service)

Grundlæggende kontaktoplysninger (fulde navn, telefonnummer, e-mailadresse), fakturaoplysninger

MollieDatabehandleraftale
MollieDatabehandleraftale
MollieDatabehandleraftale