Juridisk
Databehandleraftale
Denne databehandleraftale regulerer, hvordan Tomin ApS behandler personoplysninger på vegne af dig som kunde, når du bruger vores regnskabsplatform. Aftalen indgås som en integreret del af abonnementsvilkårene.
Senest opdateret: 15. juli 2026
Parterne
Denne databehandleraftale (»Aftalen«) indgås mellem dig som kunde (»den dataansvarlige«) og:
Tomin ApS (»Databehandleren«)CVR-nr. 46395263
Gammel Køge Landevej 119, 2. th, 2500 Valby
E-mail: kontakt@tomin.dk
Aftalen er en integreret del af abonnementsvilkårene mellem parterne og regulerer Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige.
1. Baggrund og formål
Aftalen fastlægger de rettigheder og forpligtelser, der gælder, når Databehandleren behandler personoplysninger på vegne af den dataansvarlige som led i leveringen af Tomins regnskabsplatform. Aftalen sikrer, at behandlingen sker i overensstemmelse med databeskyttelsesforordningen (GDPR) og gældende dansk databeskyttelseslovgivning.
Ved uoverensstemmelse mellem Aftalen og parternes øvrige aftaler har Aftalen forrang for så vidt angår behandling af personoplysninger.
2. Definitioner
Begreberne »personoplysninger«, »behandling«, »dataansvarlig«, »databehandler«, »underdatabehandler«, »registreret« og »brud på persondatasikkerheden« har den betydning, der følger af GDPR artikel 4.
3. Behandling efter instruks
Databehandleren behandler kun personoplysninger efter dokumenteret instruks fra den dataansvarlige, herunder for så vidt angår overførsel til tredjelande. Den dataansvarliges instruks udgøres af Aftalen, abonnementsvilkårene og den normale brug af platformens funktioner.
Databehandleren underretter straks den dataansvarlige, hvis en instruks efter Databehandlerens vurdering er i strid med gældende ret.
4. Den dataansvarliges forpligtelser
Den dataansvarlige indestår for at have det fornødne retsgrundlag for behandlingen, at oplysningerne er relevante og korrekte, og at behandlingen i øvrigt sker i overensstemmelse med gældende ret. Den dataansvarlige fastlægger formål og midler for behandlingen inden for platformens rammer.
5. Behandlingssikkerhed
Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risiciene, jf. GDPR artikel 32. Foranstaltningerne er nærmere beskrevet i Bilag C og omfatter bl.a. kryptering under overførsel, adgangsstyring, logning og løbende overvågning.
6. Fortrolighed
Databehandleren sikrer, at kun de personer, der har behov herfor for at levere tjenesten, har adgang til personoplysningerne, og at disse personer er underlagt fortrolighed.
7. Anvendelse af underdatabehandlere
Den dataansvarlige giver Databehandleren generel forhåndsgodkendelse til at anvende underdatabehandlere. En opdateret liste over anvendte underdatabehandlere fremgår af Bilag B.
Databehandleren underretter den dataansvarlige om påtænkte ændringer i brugen af underdatabehandlere med mindst 30 dages varsel, så den dataansvarlige har mulighed for at gøre indsigelse. Databehandleren pålægger enhver underdatabehandler de samme databeskyttelsesforpligtelser, som følger af denne Aftale.
8. Overførsel til tredjelande
Overførsel af personoplysninger til lande uden for EU/EØS sker kun, hvis der foreligger et gyldigt overførselsgrundlag, herunder EU-Kommissionens standardkontraktbestemmelser (SCC) eller EU-US Data Privacy Framework. Det aktuelle grundlag for hver enkelt underdatabehandler fremgår af Bilag B.
9. Bistand til den dataansvarlige
Databehandleren bistår så vidt muligt den dataansvarlige med passende tekniske og organisatoriske foranstaltninger med opfyldelse af den dataansvarliges forpligtelser til at besvare anmodninger fra registrerede, at sikre behandlingssikkerhed, at anmelde brud på persondatasikkerheden og at gennemføre konsekvensanalyser (DPIA).
Databehandleren besvarer ikke henvendelser fra registrerede direkte uden den dataansvarliges godkendelse.
10. Brud på persondatasikkerheden
Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på et brud på persondatasikkerheden og bistår med de oplysninger, der er nødvendige for den dataansvarliges eventuelle anmeldelse til Datatilsynet.
11. Sletning og returnering
Ved ophør af tjenesten kan den dataansvarlige eksportere sine data i platformen. Herefter sletter eller anonymiserer Databehandleren personoplysningerne i overensstemmelse med abonnementsvilkårene, medmindre lovgivningen kræver fortsat opbevaring.
12. Revision og inspektion
Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af Aftalen, og muliggør og bidrager til revisioner, herunder inspektioner. Den dataansvarlige kan acceptere en uafhængig revisorerklæring (fx ISAE 3000) som dokumentation, hvor en sådan foreligger. Bistand ud over det sædvanlige kan faktureres særskilt.
13. Ansvar
Parternes ansvar reguleres af ansvarsbestemmelserne i abonnementsvilkårene, herunder eventuelle ansvarsbegrænsninger. Databehandleren er ansvarlig for sine underdatabehandlere i samme omfang som for egen behandling.
14. Ikrafttræden, ændringer og ophør
Aftalen træder i kraft samtidig med abonnementsvilkårene og gælder, så længe Databehandleren behandler personoplysninger på vegne af den dataansvarlige. Databehandleren kan foretage ændringer i Aftalen med mindst 30 dages varsel pr. e-mail eller i platformen. Fortsat brug efter ændringernes ikrafttræden anses som accept.
15. Lovvalg og værneting
Aftalen er underlagt dansk ret. Eventuelle tvister, der udspringer af Aftalen, afgøres ved Københavns Byret.
Bilag A — Oplysninger om behandlingen
Formål: Behandlingen sker med henblik på at levere Tomins regnskabs- og bogføringsplatform til den dataansvarlige.
Varighed: Behandlingen varer, så længe kundeforholdet består, jf. Aftalens punkt 14.
Kategorier af registrerede: Den dataansvarliges brugere og medarbejdere samt den dataansvarliges kunder, leverandører og kontaktpersoner.
Kategorier af personoplysninger: Almindelige personoplysninger, herunder navn, adresse, e-mail, telefonnummer, stilling, virksomheds- og CVR-oplysninger, regnskabs- og transaktionsoplysninger, bankoplysninger samt oplysninger i uploadede bilag. Platformen er ikke beregnet til behandling af særlige kategorier af personoplysninger (følsomme oplysninger).
Bilag B — Underdatabehandlere
Databehandleren anvender nedenstående underdatabehandlere til levering af tjenesten. Listen opdateres løbende.
| Underdatabehandler | Formål | Lokation | Overførselsgrundlag |
|---|---|---|---|
| DigitalOcean, LLC | Hosting af applikation og database | Frankfurt, Tyskland (EU) | EU/EØS |
| Laravel Holdings, Inc. (Forge) | Server-provisionering og drift | USA | EU-US DPF / SCC |
| Aiia A/S (Mastercard) | Bankintegration og kontooplysninger (PSD2) | Danmark (EU) | EU/EØS |
| OpenAI, L.L.C. | AI-funktioner (kategorisering, assistent, søgning) | USA | EU-US DPF / SCC |
| Stripe Payments Europe, Ltd. | Betalings- og abonnementshåndtering | Irland (EU) / USA | EU-US DPF / SCC |
| Sproom A/S | E-fakturering og PEPPOL-forsendelse | Danmark (EU) | EU/EØS |
| Mindee SAS | OCR og datagenkendelse af bilag | Frankrig (EU) | EU/EØS |
| Sinch (Mailgun) | Udsendelse af transaktionsmails | EU (EU-region) | EU/EØS (SCC ved evt. overførsel til USA) |
| Amazon Web Services EMEA SARL | Fillagring af bilag og dokumenter | EU-region | EU/EØS (SCC ved evt. overførsel) |
| Functional Software, Inc. (Sentry) | Fejlovervågning og logning | USA | EU-US DPF / SCC |
| Cloudflare, Inc. | PDF-generering (browser rendering) | EU | EU/EØS — moderselskab i USA (SCC) |
| DanDomain A/S (Simply.com) | Afsendelse af mails fra kontaktformular | Danmark (EU) | EU/EØS |
Herudover kan den dataansvarlige selv aktivere integrationer til tredjeparter (fx e-conomic), hvor data overføres til Tomin på den dataansvarliges eget initiativ. Sådanne tredjeparter betragtes ikke som Databehandlerens underdatabehandlere.
Bilag C — Sikkerhedsforanstaltninger
Databehandleren har bl.a. implementeret følgende foranstaltninger:
- Kryptering af data under overførsel (TLS/HTTPS).
- Adgangsstyring efter »least privilege«-princippet med personlige, autentificerede konti.
- Hosting i EU/EØS hos anerkendte leverandører.
- Løbende logning samt fejl- og sikkerhedsovervågning.
- Regelmæssig sikkerhedskopiering (backup).
- Interne procedurer for håndtering af sikkerhedsbrud.
- Fortrolighedsforpligtelser for alle med adgang til personoplysninger.
