Databehandleraftale
Sidst opdateret: 25. september 2026
Denne aftale gælder, når en virksomhed bruger ShieldUp til at træne sine medarbejdere. Den indgås automatisk, når virksomheden opretter en konto og accepterer handelsbetingelserne, og gælder, så længe virksomheden bruger ShieldUp. Har I brug for en underskrevet udgave, så skriv til hej@shieldup.dk.
1. Parterne
- Den dataansvarlige er den virksomhed, der har oprettet en organisation i ShieldUp (herefter "kunden").
- Databehandleren er Blisko v/Michal Lampe Sørensen, CVR 43438921, Bakkehegnet 55, 8500 Grenaa (herefter "ShieldUp").
2. Hvad ShieldUp behandler
Behandlingens genstand, art, formål, varighed og de berørte oplysninger står i bilag A.
3. Instruks
ShieldUp behandler kun personoplysninger efter kundens dokumenterede instruks. Instruksen er denne aftale og de valg, kunden træffer i ShieldUp, fx hvem der inviteres, hvilke kampagner der sendes, og hvem der fjernes (GDPR art. 28, stk. 3, litra a). Mener ShieldUp, at en instruks er i strid med databeskyttelsesreglerne, siger vi det straks til kunden.
ShieldUp bruger ikke kundens personoplysninger til egne formål. Vi må bruge anonymiserede tal på tværs af kunder, fx til at forbedre modulerne, så længe ingen person eller virksomhed kan genkendes.
4. Fortrolighed
Kun personer, der har brug for det for at drive og supportere tjenesten, har adgang til kundens personoplysninger, og de har tavshedspligt (litra b).
5. Sikkerhed
ShieldUp har de tekniske og organisatoriske sikkerhedsforanstaltninger, der står i bilag C (litra c og GDPR art. 32).
6. Underdatabehandlere
Kunden giver med denne aftale generel forhåndsgodkendelse til de underdatabehandlere, der står i bilag B (litra d og art. 28, stk. 2). ShieldUp stiller de samme databeskyttelseskrav til dem, som denne aftale stiller til ShieldUp, og er ansvarlig over for kunden for deres behandling.
Vil ShieldUp tilføje eller udskifte en underdatabehandler, får kunden besked mindst 30 dage før. Kunden kan gøre indsigelse. Kan parterne ikke blive enige, kan kunden opsige abonnementet til ophør, før ændringen træder i kraft.
7. Overførsel til lande uden for EU
Databasen med træningsdata ligger i EU (Irland). Nogle underdatabehandlere er amerikanske og kan behandle data i USA. Overførslerne sker på grundlag af EU-Kommissionens afgørelse om EU-U.S. Data Privacy Framework og EU's standardkontraktbestemmelser (GDPR kapitel V). Grundlaget for hver leverandør står i bilag B.
8. Hjælp til de registreredes rettigheder
ShieldUp hjælper kunden med at besvare anmodninger fra medarbejdere om indsigt, rettelse, sletning og de øvrige rettigheder (litra e). Får ShieldUp en anmodning direkte fra en medarbejder, sender vi den videre til kunden uden unødig forsinkelse og svarer ikke selv, medmindre kunden beder om det. Kunden kan selv se, rette og fjerne medarbejdere under Admin → Brugere.
9. Brud på persondatasikkerheden
Opdager ShieldUp et brud, der berører kundens personoplysninger, underretter vi kunden uden unødig forsinkelse og senest 48 timer efter, at vi er blevet bekendt med det. Underretningen indeholder det, kunden skal bruge for at anmelde bruddet til Datatilsynet inden for 72 timer (art. 33), i det omfang oplysningerne er kendt. ShieldUp hjælper også kunden med konsekvensanalyser og forudgående høring, hvis det bliver relevant (litra f og art. 32-36).
10. Når aftalen ophører
Kunden kan selv slette organisationen og alle dens data under Indstillinger. Ellers sletter ShieldUp kundens personoplysninger senest 30 dage efter en skriftlig anmodning, når abonnementet er ophørt (litra g). Før sletning kan kunden hente sin NIS2-rapport som PDF. ShieldUp gemmer kun oplysninger, som lovgivningen kræver, fx fakturaer efter bogføringsloven.
11. Dokumentation og revision
ShieldUp stiller de oplysninger til rådighed, der er nødvendige for at vise, at aftalen overholdes, og giver adgang til revision og inspektion, som kunden eller en revisor udpeget af kunden foretager (litra h). Revision aftales skriftligt med rimeligt varsel og betales af kunden, medmindre den afslører væsentlige brud på aftalen.
12. Ansvar og lovvalg
Parternes ansvar følger handelsbetingelserne og GDPR art. 82. Aftalen er underlagt dansk ret. Ved uoverensstemmelse mellem denne aftale og handelsbetingelserne går denne aftale forud, når det gælder behandling af personoplysninger.
Bilag A. Behandlingen
| Formål | At levere sikkerhedstræning til kundens medarbejdere, herunder moduler, quizzer, phishing-simulator, phishing-kampagner, leaderboard, admin-overblik og dokumentation af træning (fx NIS2-rapport). |
|---|---|
| Art | Indsamling, opbevaring, sammenstilling, visning til kundens administratorer, afsendelse af mails, anonymisering og sletning. |
| Registrerede | Kundens medarbejdere og andre, kunden inviterer eller sender phishing-kampagner til. |
| Oplysninger | Navn, e-mail, rolle og organisation. Træningsdata: gennemførte moduler, quizsvar, point, badges, streak og tidspunkter. Svar i phishing-simulatoren. Kampagnedata: om en testmail er sendt, åbnet, klikket eller rapporteret, og hvor langt modtageren kom på en falsk loginside. Det, der skrives på de falske loginsider, gemmes ikke. Der behandles ingen følsomme oplysninger (GDPR art. 9), og kunden må ikke indtaste dem. |
| Varighed | Så længe kunden bruger ShieldUp. Fjernes en medarbejder, lukkes adgangen med det samme, og træningshistorikken bevares til kundens dokumentation. Navn og e-mail anonymiseres automatisk 24 måneder efter fjernelsen. |
| Placering | Databasen ligger i EU (Irland). Se bilag B for de øvrige leverandører. |
Bilag B. Underdatabehandlere
| Leverandør | Formål | Placering | Overførselsgrundlag |
|---|---|---|---|
| Supabase Inc. | Database, login og lagring af træningsdata | EU (Irland, AWS eu-west-1) | Data opbevares i EU. Supabase er amerikansk og kan tilgå data fra USA; overførsler dækkes af EU's standardkontraktbestemmelser (SCC) i Supabases databehandleraftale. |
| Netlify, Inc. | Hosting af hjemmeside og app, serverfunktioner | USA og globalt netværk (CDN) | EU-U.S. Data Privacy Framework og standardkontraktbestemmelser (SCC). |
| Resend (Plus Five Five, Inc.) | Afsendelse af mails: invitationer, månedlig status og phishing-kampagner | Afsendelse fra EU (Irland), lagring af logs i USA | EU-U.S. Data Privacy Framework og standardkontraktbestemmelser (SCC). |
| Stripe Payments Europe Ltd. | Betaling og fakturering (kun kontaktpersonen hos kunden) | EU (Irland), med adgang fra Stripe, Inc. i USA | EU-U.S. Data Privacy Framework og standardkontraktbestemmelser (SCC). |
| Functional Software, Inc. (Sentry) | Fejlovervågning, så fejl opdages, før de rammer kunderne | EU (Tyskland, AWS Frankfurt) | Data opbevares i EU. Driftsdata kan behandles i USA under EU-U.S. Data Privacy Framework. |
Bilag C. Sikkerhedsforanstaltninger
- Kryptering: al trafik krypteres med TLS. Databasen krypteres, når data ligger stille.
- Adgangsstyring: databasen bruger adgangsregler pr. række (row level security), så brugere kun kan læse data fra egen organisation. Kun administratorer kan se organisationens samlede data.
- Integritet: point, resultater og gennemførsler beregnes på serveren. Brugere kan ikke selv skrive i de tabeller, NIS2-rapporten bygger på.
- Adgang for fratrådte: når en medarbejder fjernes, spærres login, og alle adgangstjek afviser personen.
- Misbrugsbeskyttelse: begrænsning af antal forsøg på login- og skrivefunktioner.
- Phishing-kampagner: de falske loginsider sender aldrig indtastede oplysninger til serveren. Kun hvor langt modtageren kom, registreres.
- Fejlovervågning: fejl i produktion registreres i Sentry (EU-region) uden navne og e-mails.
- Driftsadgang: kun ShieldUps driftsansvarlige har adgang til produktionsdatabasen, og adgangen er beskyttet med totrinsbekræftelse.