Spring til hovedindhold

Databehandleraftale (DPA)

Ikrafttrædelsesdato: 19. september 2026 · Senest opdateret: 19. september 2026

Uden for Tyrkiet er sælgeren Glanevo SRL (Rumænien).

1. Parter og anvendelsesområde

Denne databehandleraftale (»DPA«) indgås mellem den Kunde, der bruger Glanevo til sin salon, som dataansvarlig, og Glanevo SRL (CUI 40041255) som databehandler. Den er en del af Brugsvilkårene og accepteres sammen med dem. Den gælder for de personoplysninger, som Kunden indtaster i Glanevo, og for alle andre personoplysninger, som Glanevo behandler på Kundens vegne i forbindelse med leveringen af tjenesten.

2. Standardkontraktbestemmelser

Parterne aftaler at anvende standardkontraktbestemmelserne mellem dataansvarlige og databehandlere i bilaget til Kommissionens gennemførelsesafgørelse (EU) 2021/915 af 4. juni 2021 (EUR-Lex) med Glanevo SRL som databehandler og Kunden som dataansvarlig. Bestemmelse 1 til 10 i dette bilag indarbejdes i denne DPA ved henvisning. Afsnit 3 til 6 nedenfor indeholder oplysningerne til bilag I til IV.

Valgte muligheder: For bestemmelse 7.7 gælder mulighed 2 (generel skriftlig godkendelse), og Glanevo underretter Kunden skriftligt mindst 30 dage i forvejen om enhver påtænkt tilføjelse eller udskiftning af underdatabehandlere. Den valgfri tiltrædelsesbestemmelse (bestemmelse 5) anvendes ikke. Hvis denne DPA eller Brugsvilkårene er i modstrid med bestemmelserne, har bestemmelserne forrang (bestemmelse 4).

3. Bilag I — Liste over parter

Dataansvarlig: Kunden, identificeret ved oplysningerne i sin Glanevo-konto; kontaktpersonen er kontoejeren.

Databehandler: Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, distriktet Caraș-Severin, Rumænien; kontakt: gdpr@glanevo.com.

Kunden underskriver denne DPA ved at acceptere Brugsvilkårene, når kontoen oprettes; Glanevo SRL underskriver den ved at offentliggøre den og levere tjenesten.

4. Bilag II — Beskrivelse af behandlingen

  • Kategorier af registrerede: salonens kunder, personer, der booker online, og salonens medarbejdere.
  • Kategorier af personoplysninger: identifikations- og kontaktoplysninger; aftaler og behandlingshistorik; præferencer og noter; fotos uploadet af salonen; betalingsoplysninger (et token, aldrig kortnummeret); anmeldelser og svar.
  • Følsomme oplysninger: helbredsoplysninger, som salonen vælger at registrere, såsom allergier, kontraindikationer eller medicinske noter (særlige kategorier af oplysninger, art. 9 i GDPR). Sikkerhedsforanstaltninger: den medicinske fritekstnote er krypteret på feltniveau; de øvrige helbredsfelter, salonen kan udfylde — allergier, kroniske sygdomme, aktuel medicin, blodtype og nødkontakt — opbevares uden kryptering på feltniveau. Alle kan kun åbnes af medarbejdere, som salonen har givet ret til at redigere kunder, og hver åbning af en helbredsjournal skrives i adgangsloggen. Helbredsoplysninger bruges ikke til automatiske afgørelser eller profilering (art. 3, stk. 1, i den rumænske lov nr. 190/2018). Før sådanne oplysninger registreres, skal Kunden have et retsgrundlag, som hovedregel den registreredes udtrykkelige samtykke.
  • Behandlingens karakter: hosting, lagring, organisering og visning af oplysningerne, afsendelse af notifikationer (sms, e-mail og, hvis salonen aktiverer dem, beskedkanaler såsom WhatsApp) og sikkerhedskopier.
  • Formål: levering af tjenesten til salonadministration i henhold til Brugsvilkårene.
  • Varighed: i kontraktens løbetid og i de overgangs- og dataindhentningsperioder, der er beskrevet i afsnit 12 i Brugsvilkårene; derefter slettes oplysningerne, medmindre EU-retten eller medlemsstaternes nationale ret kræver, at de opbevares.

5. Bilag III — Tekniske og organisatoriske foranstaltninger

  • Kryptering af al trafik (HTTPS/TLS håndhæves) og kryptering af databaselageret i hvile hos hostingudbyderen.
  • Kryptering på feltniveau af den medicinske fritekstnote; rettighedskontrol og adgangslogning for hver helbredsjournal, herunder felterne for allergier, kroniske sygdomme og medicin, som ikke er krypteret på feltniveau.
  • Adskillelse af hver salons data fra alle andre saloners data. Før hver commit kører en automatisk kontrol, der blokerer kode, som ville hente salonens identitet fra en global indstilling i stedet for fra forespørgslen; selve adskillelsen er dækket af test i vores testsuite.
  • Totrinsgodkendelse tilgængelig for panelkonti, rollebaserede tilladelser fastsat af salonens ejer og tilbagekaldelse af sessioner.
  • Løbende sikkerhedskopiering af databasen med gendannelse til et vilkårligt tidspunkt (point-in-time recovery).
  • Kortdata behandles kun af betalingsudbyderen; Glanevo gemmer kun et token.
  • Tavshedspligt for alle hos Glanevo, der har adgang til personoplysninger.

6. Bilag IV — Underdatabehandlere

Kunden godkender de underdatabehandlere, der er opført på siden Underdatabehandlere. Glanevo pålægger hver af dem ved kontrakt de samme databeskyttelsesforpligtelser som i denne DPA og underretter Kunden mindst 30 dage i forvejen om ændringer af listen. Kunden kan gøre indsigelse; hvis indsigelsen ikke kan løses, kan Kunden opsige kontrakten uden ekstra omkostninger.

7. Overførsler uden for Det Europæiske Økonomiske Samarbejdsområde

Når en underdatabehandler behandler personoplysninger uden for Det Europæiske Økonomiske Samarbejdsområde, baserer Glanevo sig på Europa-Kommissionens afgørelse om tilstrækkeligt beskyttelsesniveau for EU-US Data Privacy Framework (gennemførelsesafgørelse (EU) 2023/1795) for certificerede modtagere eller på de standardkontraktbestemmelser, der er vedtaget ved gennemførelsesafgørelse (EU) 2021/914 (modul 3, fra databehandler til databehandler). De bestemmelser, der er nævnt i afsnit 2, dækker ikke i sig selv sådanne overførsler. På anmodning oplyser Glanevo Kunden om, hvilken garanti der gælder for en bestemt underdatabehandler.

8. Brud på persondatasikkerheden

Glanevo underretter Kunden om et brud på persondatasikkerheden uden unødig forsinkelse, efter at Glanevo er blevet bekendt med det, med de oplysninger, der er angivet i bestemmelse 9.2, så Kunden kan opfylde sine forpligtelser i henhold til artikel 33 og 34 i GDPR.

9. Behandlingens ophør

Når kontrakten ophører, kan Kunden eksportere sine data som beskrevet i afsnit 12 i Brugsvilkårene. Glanevo sletter derefter de personoplysninger, der er behandlet på Kundens vegne, herunder eksisterende kopier, medmindre EU-retten eller medlemsstaternes nationale ret kræver, at de opbevares (bestemmelse 10).

10. Kontakt

Spørgsmål om denne DPA, anmodninger om bistand og anmodninger om audit: gdpr@glanevo.com.