Databehandleraftale
Version 2 ·
Gyldig fra 15/06/2026
DATABEHANDLERAFTALE — TIMEBOGEN
---
Version 1 · Publiceret 15/06/2026
---
DATABEHANDLERAFTALE MELLEM VIRKSOMHEDEN OG TIMEBOGEN.DK
1. PARTER OG ROLLER
Denne databehandleraftale ("DPA") er indgået mellem:
Dataansvarlig: Den virksomhed ("virksomheden") der har oprettet en konto på Timebogen.dk og dermed accepteret disse vilkår.
Databehandler: Joachim Nørmark, Ledvogtervej 105, 9530 Støvring, Danmark, CVR 271277-- ("Timebogen.dk").
Virksomheden er dataansvarlig for de personoplysninger der registreres om dens medarbejdere i systemet. Timebogen.dk behandler disse oplysninger udelukkende på vegne af og efter instruks fra virksomheden, jf. GDPR artikel 28.
2. BEHANDLINGENS FORMÅL OG ART
Timebogen.dk stiller et digitalt tidsregistrerings- og HR-administrationssystem til rådighed. Behandlingen af personoplysninger sker med det ene formål at levere denne tjeneste til virksomheden.
Behandlingen omfatter:
- Lagring og visning af medarbejderdata
- Beregning af arbejdstid, flex, ferie og fravær
- Udsendelse af notifikationer og påmindelser via e-mail og SMS
- Generering af lønrapporter og eksporter til virksomhedens brug
3. KATEGORIER AF REGISTREREDE OG OPLYSNINGER
De registrerede er virksomhedens medarbejdere.
Oplysningerne omfatter:
- Stamdata: navn, initialer, e-mailadresse, mobilnummer, ansættelsesdato og rolle
- Arbejdstid: daglige registreringer, overtid og flextid
- Fravær: sygedage, barnets første sygedag, ferie og feriefridage
- Systemdata: loginhistorik og ændringslog
Sygedage udgør helbredsoplysninger og er særligt beskyttede efter GDPR artikel 9. Behandlingen sker med hjemmel i artikel 9, stk. 2, litra b, om arbejdsretlige forpligtelser.
4. BEHANDLINGENS VARIGHED
Aftalen gælder så længe virksomheden har en aktiv konto på Timebogen.dk. Ved opsigelse slettes eller anonymiseres personoplysninger i overensstemmelse med pkt. 9.
5. INSTRUKS
Timebogen.dk behandler udelukkende personoplysninger efter dokumenteret instruks fra virksomheden. Virksomhedens brug af systemets funktioner — herunder oprettelse af brugere, registrering af fravær og generering af rapporter — udgør sådan instruks.
Timebogen.dk underretter virksomheden hvis en instruks efter Timebogen.dk's vurdering er i strid med GDPR eller anden databeskyttelseslovgivning.
6. FORTROLIGHED
Timebogen.dk sikrer at kun autoriserede personer har adgang til virksomhedens personoplysninger, og at disse personer er underlagt fortrolighed.
7. SIKKERHED
Timebogen.dk træffer passende tekniske og organisatoriske sikkerhedsforanstaltninger i overensstemmelse med GDPR artikel 32, herunder:
- Krypteret datatransmission (HTTPS/TLS)
- Adgangsstyring med rolleopdelt adgang og tofaktorgodkendelse for administratorer og ledere
- Logning af ændringer og adgang
- Adgangskoder opbevares krypteret med bcrypt
8. UNDERDATABEHANDLERE
Timebogen.dk anvender følgende underdatabehandlere:
- Gigahost ApS (CVR: DK31154715), Gammeltorv 8, 1457 København K — webhosting og e-mail. Servere placeret i Danmark og øvrig EU/EØS.
- GatewayAPI — SMS-gateway til udsendelse af notifikationer.
Virksomheden giver ved accept af denne DPA generelt samtykke til brug af ovenstående underdatabehandlere. Timebogen.dk varsler virksomheden med mindst 30 dages varsel ved tilføjelse af nye underdatabehandlere. Virksomheden kan gøre indsigelse inden for denne frist.
9. SLETNING OG RETURNERING AF DATA
Ved opsigelse af kontoen anonymiseres eller slettes personoplysninger senest 90 dage efter ophør, med mindre virksomheden anmoder om eksport forinden. Oplysninger der kræves opbevaret efter bogføringsloven (5 år) behandles i overensstemmelse hermed.
10. INDSIGT OG REVISION
Timebogen.dk stiller den nødvendige dokumentation til rådighed for at virksomheden kan påvise overholdelse af GDPR artikel 28, og medvirker til rimelige revisioner foretaget af virksomheden eller en af denne bemyndiget revisor.
11. BRUD PÅ PERSONDATASIKKERHEDEN
Timebogen.dk underretter virksomheden uden unødig forsinkelse — og senest inden for 24 timer — ved opdagelse af brud på persondatasikkerheden, så virksomheden kan opfylde sin anmeldelsespligt over for Datatilsynet inden for 72 timer.
12. TREDJELANDSOVERFØRSLER
Personoplysninger overføres ikke til lande uden for EU/EØS uden virksomhedens forudgående skriftlige samtykke.
13. ÆNDRINGER
Denne DPA kan opdateres. Ved væsentlige ændringer vil virksomhedens administrator blive bedt om at acceptere den opdaterede version ved næste login.
---
Timebogen.dk · timebogen.dk