Databehandleraftale for SiteGuard
Version: 1.0 Gældende fra: 15. juli 2026
Denne databehandleraftale indgås mellem den virksomhed eller organisation, der opretter en SiteGuard-organisation og accepterer aftalen, som dataansvarlig, og MKP Digital som databehandler. Aftalen bliver bindende, når en person med ret til at binde kunden accepterer den elektronisk i SiteGuard. Den accepterede version og tidspunktet for accept registreres sammen med kundens organisationsoplysninger.
1. Parterne
1.1 Den dataansvarlige
Den dataansvarlige er den danske virksomhed eller organisation, der er registreret i SiteGuard med juridisk navn og CVR-nummer. Den person, der accepterer aftalen, erklærer at have ret til at binde den dataansvarlige.
1.2 Databehandleren
MKP Digital CVR 45731170 Trygsvej 1.D, 8230 Åbyhøj kontakt@mkpdigital.dk +45 29 86 77 47
2. Formål og omfang
MKP Digital behandler personoplysninger på vegne af den dataansvarlige for at levere, sikre og supportere SiteGuard. Behandlingen omfatter verificering af websites og domæner, planlægning og udførelse af monitorchecks, registrering af checkresultater og incidents, levering af notifikationer, udarbejdelse af rapporter, administration af brugere samt sikkerheds- og fejlhåndtering.
Behandlingen løber, mens kundens aftale om SiteGuard er aktiv, og derefter i de perioder, der følger af den accepterede opbevaringspolitik, medmindre EU-retten eller dansk ret kræver længere opbevaring.
3. Den dataansvarliges instruks
MKP Digital må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige. Denne aftale, kundens lovlige konfiguration og handlinger i SiteGuard samt efterfølgende skriftlige, lovlige instrukser udgør den dokumenterede instruks.
Instruksen omfatter de behandlinger og overførsler, der er nødvendige for at levere SiteGuard ved brug af de godkendte underdatabehandlere. MKP Digital underretter straks den dataansvarlige, hvis en instruks efter MKP Digitals vurdering er i strid med databeskyttelsesforordningen eller anden relevant databeskyttelsesret.
Hvis MKP Digital efter EU-retten eller dansk ret er forpligtet til at behandle oplysninger ud over kundens instruks, underrettes kunden inden behandlingen, medmindre lovgivningen forbyder det.
4. Behandlingens karakter
Behandlingen kan omfatte indsamling, registrering, strukturering, opbevaring, opslag, sammenstilling, transmission til godkendte notifikationskanaler, begrænsning, eksport og sletning. SiteGuard udfører automatiske tekniske checks mod websites, domæner og endpoints, som kunden har tilføjet og verificeret.
5. Registrerede og personoplysninger
5.1 Kategorier af registrerede
- Kundens brugere, administratorer og tekniske kontaktpersoner.
- Modtagere af kundens driftsalarmer og rapporter.
- Personer, hvis almindelige personoplysninger lovligt og utilsigtet indgår i kundens afgrænsede
website-, URL- eller monitorkonfiguration.
5.2 Typer af personoplysninger
- Navn, arbejdsmail, rolle og teknisk bruger-ID.
- E-mailadresse på modtagere af notifikationer og rapporter.
- Virksomheds-, website-, URL- og hostnameoplysninger, hvis de kan henføres til en person.
- Tidsstempler, checkstatus, latency, sanitiserede fejlkoder, incidents og tekniske revisionsdata.
- IP-adresse og user-agent i nødvendige sikkerheds- og revisionsspor.
SiteGuard er ikke beregnet til CPR-numre, særlige kategorier af personoplysninger efter artikel 9, oplysninger om strafbare forhold efter artikel 10, rå betalingskortdata, adgangskoder, API-nøgler eller andre autentifikationshemmeligheder. Kunden må ikke indtaste sådanne oplysninger i SiteGuard.
6. Fortrolighed
MKP Digital sikrer, at personer med adgang til personoplysninger er underlagt fortrolighed og kun får adgang i det omfang, det er nødvendigt for deres arbejdsopgaver. Fortrolighedsforpligtelsen består også efter ophør af den pågældendes adgang eller tilknytning.
7. Behandlingssikkerhed
MKP Digital gennemfører passende tekniske og organisatoriske foranstaltninger under hensyntagen til behandlingens karakter, omfang, sammenhæng, formål og risici. Foranstaltningerne omfatter:
- tenant-isolation med organisationsscopet adgang og databasepolitikker,
- rollebaseret adgang og fornyet autorisationskontrol ved beskyttede handlinger,
- kryptering under transport og leverandørstyret kryptering ved lagring,
- serverbaseret håndtering af credentials og secrets uden eksponering i browseren,
- verifikation af target-ejerskab før aktive checks,
- kontrol mod adgang til interne og private netværksmål,
- dataminimering og sanitiserede logs uden request bodies, credentials eller råt sideindhold,
- idempotente jobs, deduplikering, begrænsede retries og revisionsspor,
- backup- og gendannelsesprocedurer hos hostingudbydere, og
- procedurer for håndtering, begrænsning og dokumentation af sikkerhedshændelser.
Foranstaltningerne kan ændres, når det ikke medfører en forringelse af det samlede sikkerhedsniveau.
8. Underdatabehandlere
Kunden giver generel skriftlig godkendelse til de leverandører, der fremgår af den accepterede version af underdatabehandlerlisten. MKP Digital pålægger underdatabehandlere de samme databeskyttelsesforpligtelser, som følger af denne aftale, i det omfang de udfører den relevante behandling.
MKP Digital er fortsat ansvarlig over for kunden for en underdatabehandlers opfyldelse af sine databeskyttelsesforpligtelser. Reglerne om varsel, indsigelse og ændringer fremgår af underdatabehandlerlisten.
9. Overførsler til tredjelande
MKP Digital må kun overføre personoplysninger uden for EU/EØS efter kundens dokumenterede instruks og med et gyldigt overførselsgrundlag. Instruksen til at anvende de overførsler, der er nødvendige for de godkendte underdatabehandlere, fremgår af denne aftale og den accepterede underdatabehandlerliste.
Overførsler kan navnlig baseres på en tilstrækkelighedsafgørelse, EU-US Data Privacy Framework, hvor modtageren er omfattet, eller EU-Kommissionens standardkontraktbestemmelser med relevante supplerende foranstaltninger.
10. Bistand til den dataansvarlige
MKP Digital bistår under hensyntagen til behandlingens karakter og de oplysninger, der er til rådighed, kunden med:
- besvarelse af anmodninger om registreredes rettigheder,
- overholdelse af kravene om behandlingssikkerhed,
- vurdering og anmeldelse af brud på persondatasikkerheden,
- konsekvensanalyser og eventuel forudgående høring, og
- dokumentation af, at forpligtelserne efter artikel 28 er opfyldt.
MKP Digital kan opkræve rimelig betaling for ekstraordinær bistand, som ligger ud over den almindelige drift af SiteGuard, medmindre bistanden skyldes MKP Digitals misligholdelse.
11. Brud på persondatasikkerheden
MKP Digital underretter kunden uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden, der vedrører oplysninger behandlet på kundens vegne. Underretningen indeholder de oplysninger, der med rimelighed er tilgængelige om bruddets karakter, berørte registrerede og oplysninger, sandsynlige konsekvenser samt gennemførte eller foreslåede afhjælpende foranstaltninger. Oplysninger kan gives løbende, hvis de ikke kan leveres samlet.
12. Sletning og tilbagelevering
Ved ophør deaktiveres kundens produktadgang. Kunden kan i 30 dage anmode om et almindeligt maskinlæsbart eksportudtræk af de kundedata, som SiteGuard understøtter eksport af. Derefter sletter eller anonymiserer MKP Digital personoplysninger behandlet på kundens vegne efter opbevaringspolitikken, medmindre EU-retten eller dansk ret kræver opbevaring.
Data i backups udløber ved normal backuprotation og må ikke anvendes til andre formål. Hvis en backup gendannes, genanvendes relevante sletninger.
13. Dokumentation og kontrol
MKP Digital stiller de oplysninger, der er nødvendige for at påvise overholdelse af artikel 28 og denne aftale, til rådighed for kunden efter rimelig anmodning og under passende fortrolighed.
Hvis den fremlagte dokumentation ikke er tilstrækkelig, kan kunden anmode om en forholdsmæssig kontrol udført af kunden eller en uafhængig revisor. Kontrollen skal varsles rimeligt, gennemføres i normal arbejdstid og må ikke kompromittere andre kunders oplysninger, sikkerheden eller MKP Digitals fortrolige oplysninger. Kunden afholder omkostningerne, medmindre kontrollen påviser en væsentlig misligholdelse fra MKP Digital.
14. Den dataansvarliges forpligtelser og rettigheder
Kunden er ansvarlig for, at:
- behandlingen har et lovligt formål og behandlingsgrundlag,
- registrerede modtager den nødvendige information,
- instrukser og den valgte brug af SiteGuard er lovlige,
- kun nødvendige personoplysninger lægges i SiteGuard, og
- kundens brugere og notifikationsmodtagere administreres korrekt.
Kunden kan give lovlige instrukser, anmode om bistand, gøre indsigelse mod nye underdatabehandlere og modtage den dokumentation, der er beskrevet i aftalen.
15. Ikrafttræden og ophør
Aftalen træder i kraft ved elektronisk accept og gælder, så længe MKP Digital behandler personoplysninger på kundens vegne. Bestemmelser, der efter deres karakter skal bestå, herunder om fortrolighed, sletning, dokumentation og ansvar, gælder også efter ophør.
Væsentlige ændringer kræver en ny versionsstyret accept, før kunden kan fortsætte med at administrere abonnementet. Ændringer, der alene er redaktionelle eller ikke forringer kundens rettigheder, kan meddeles uden ny accept.
16. Lovvalg
Aftalen er underlagt dansk ret. Uenighed søges først løst ved forhandling. Kan det ikke ske, afgøres tvisten ved Retten i Aarhus som første instans, medmindre et andet værneting følger af ufravigelig lov.
