GDPR og databehandling for Aldersverifikation
Her finder du, hvordan vi behandler data for Aldersverifikation. Læs teksten på siden, eller download den som dokument.
GDPR og databehandling for Aldersverifikation
Hent teksten som PDF
Databeskyttelsesbilag
Bilag til handelsbetingelserne for VerifyID Aldersverifikation
§ 1 Formål og anvendelsesområde
1.1 Dette bilag fastlægger fordelingen af ansvaret efter databeskyttelsesforordningen mellem VerifyID ApS, CVR-nr. 46325176, Kochsgade 31D, 5000 Odense C (herefter »VerifyID«) og den erhvervsdrivende, der anvender VerifyID's løsning til aldersverifikation på sin webshop eller hjemmeside (herefter »Kunden«).
1.2 Bilaget udgør en integreret del af handelsbetingelserne for VerifyID Aldersverifikation og accepteres af Kunden ved oprettelse af profil.
1.3 Bilaget omfatter den behandling af personoplysninger, der finder sted, når en slutbruger gennemfører eller forsøger at gennemføre en aldersverifikation gennem VerifyID's løsning, uanset hvilket nationalt eller privat elektronisk identifikationsmiddel der anvendes, og uanset i hvilket EU- eller EØS-land Kunden driver sin virksomhed.
§ 2 Rollefordeling
2.1 Kunden og VerifyID er fælles dataansvarlige efter forordningens artikel 26 for den indsamling og videregivelse af personoplysninger, der sker, når verifikationsvinduet aktiveres på Kundens webshop eller hjemmeside, og oplysningerne overføres til VerifyID. Kunden er medbestemmende for denne fase, fordi Kunden ved at integrere løsningen muliggør indsamlingen og opnår en fordel herved, nemlig at kunne gennemføre et lovligt salg af aldersbegrænsede varer.
2.2 VerifyID er eneansvarlig dataansvarlig for enhver efterfølgende behandling, herunder verifikationen mod identifikationsmidlet, logning, opbevaring, dokumentation af den gennemførte kontrol, misbrugsforebyggelse, drift og sikkerhed samt opgørelse og fakturering af forbrug. Kunden fastlægger hverken formål eller midler for denne behandling og har ingen instruksbeføjelse.
2.3 Kunden er eneansvarlig dataansvarlig for behandlingen af personoplysninger på sin egen platform, herunder kundekonti, ordrer, betaling, markedsføring og cookies.
2.4 VerifyID behandler ikke personoplysninger på Kundens vegne, og der overlades ingen behandling til VerifyID efter forordningens artikel 28. Der indgås derfor ikke databehandleraftale for de behandlinger, der er omfattet af dette bilag. Aftaler parterne på et senere tidspunkt en ydelse, hvor VerifyID behandler personoplysninger efter Kundens instruks, indgås en særskilt databehandleraftale for denne ydelse.
§ 3 Behandlingens karakter og omfang
3.1 Kategorier af registrerede er slutbrugere, der gennemfører eller forsøger at gennemføre en aldersverifikation på Kundens platform.
3.2 Der behandles et pseudonymt referencenummer modtaget fra den broker, der formidler adgangen til identifikationsmidlet, resultatet af aldersvurderingen i form af, om slutbrugeren er over eller under den relevante aldersgrænse, tidspunktet for verifikationen, en identifikation af den platform verifikationen hørte til, samt slutbrugerens IP-adresse og tekniske oplysninger om enhed og browser.
3.3 Der behandles ikke personnummer, navn eller fødselsdato, og der behandles ikke særlige kategorier af personoplysninger efter forordningens artikel 9.
3.4 Kunden modtager alene oplysning om, hvorvidt verifikationen er godkendt eller afvist.
§ 4 Retsgrundlag
4.1 Hver part skal selvstændigt sikre sig et gyldigt behandlingsgrundlag for sin del af behandlingen.
4.2 VerifyID behandler oplysningerne på grundlag af forordningens artikel 6, stk. 1, litra f, om legitim interesse, idet VerifyID har en interesse i at kunne levere og dokumentere en pålidelig alderskontrol og forebygge misbrug og omgåelse. For oplysninger, der indgår i regnskabsmateriale, er grundlaget artikel 6, stk. 1, litra c.
4.3 Kunden er ansvarlig for sit eget behandlingsgrundlag, der efter omstændighederne kan være en retlig forpligtelse til at gennemføre alderskontrol efter national lovgivning, eller en legitim interesse.
§ 5 Fordeling af forpligtelser i det fælles dataansvar
5.1 VerifyID varetager i det fælles dataansvar oplysningspligten over for slutbrugere gennem VerifyID's privatlivspolitik for slutbrugere, håndteringen af anmodninger om udøvelse af rettigheder, sikkerheden i behandlingen, sletning og anonymisering ved udløb af opbevaringsperioderne, dokumentationen af behandlingen samt kontakten til tilsynsmyndigheder for den del af behandlingen, VerifyID kontrollerer.
5.2 Kunden skal i sin egen privatlivspolitik oplyse, at aldersverifikationen foretages af VerifyID, at VerifyID er dataansvarlig for denne behandling, og henvise til VerifyID's privatlivspolitik for slutbrugere. Kunden må ikke ændre, tilføje til eller omgå verifikationsvinduet og må ikke indsamle yderligere oplysninger om slutbrugeren i forbindelse med verifikationen.
5.3 Det væsentligste indhold af denne ansvarsfordeling gøres tilgængeligt for de registrerede gennem VerifyID's privatlivspolitik for slutbrugere, jf. forordningens artikel 26, stk. 2.
§ 6 De registreredes rettigheder
6.1 VerifyID er kontaktpunkt for slutbrugeres henvendelser om databeskyttelse og kan kontaktes på kontakt@verifyid.dk.
6.2 Den registrerede kan efter forordningens artikel 26, stk. 3, gøre sine rettigheder gældende over for hver af de fælles dataansvarlige uanset denne ansvarsfordeling. Modtager Kunden en henvendelse fra en slutbruger vedrørende verifikationen, skal Kunden videresende den til VerifyID uden ugrundet ophold og senest 5 arbejdsdage efter modtagelsen.
6.3 Parterne er opmærksomme på, at VerifyID som følge af dataminimeringen ikke uden yderligere oplysninger kan identificere den enkelte slutbruger, og at forordningens artikel 11 finder anvendelse.
§ 7 Sikkerhed
7.1 Hver part gennemfører passende tekniske og organisatoriske foranstaltninger efter forordningens artikel 32 for den del af behandlingen, parten kontrollerer.
7.2 VerifyID's foranstaltninger omfatter blandt andet kryptering af oplysninger under transport, adgangsstyring efter et behovsprincip, logning af adgang, adskillelse af miljøer samt løbende opdatering og test af sikkerheden.
7.3 Kunden er ansvarlig for sikkerheden på sin egen platform, herunder for at holde sit indholdsstyringssystem og sine udvidelser opdaterede og for at beskytte sine egne adgangsoplysninger.
§ 8 Brud på persondatasikkerheden
8.1 Konstaterer VerifyID et brud på persondatasikkerheden, der berører den behandling, dette bilag omfatter, underretter VerifyID Kunden senest 48 timer efter, at bruddet er konstateret.
8.2 Konstaterer Kunden et brud, der berører verifikationsflowet, underretter Kunden VerifyID uden ugrundet ophold og senest 48 timer efter konstateringen.
8.3 Hver part foretager selv anmeldelse til den kompetente tilsynsmyndighed efter forordningens artikel 33 for den del af behandlingen, parten er ansvarlig for, og parterne bistår hinanden med de oplysninger, der er nødvendige herfor.
8.4 Underretning af de registrerede efter forordningens artikel 34 foretages af den part, der er ansvarlig for den berørte behandling.
§ 9 Leverandører
9.1 VerifyID kan anvende eksterne leverandører til at levere løsningen. Kategorierne af modtagere fremgår af VerifyID's privatlivspolitik for slutbrugere.
9.2 Da VerifyID ikke behandler personoplysninger på Kundens vegne, kræver anvendelsen af leverandører ikke Kundens godkendelse. VerifyID sikrer, at der foreligger det fornødne grundlag for enhver overladelse af behandling til en leverandør.
§ 10 Overførsel til lande uden for EU og EØS
10.1 Enkelte af VerifyID's leverandører kan tilgå personoplysninger fra lande uden for EU og EØS. Sådanne overførsler sker på grundlag af EU-Kommissionens standardkontraktbestemmelser suppleret med tekniske og organisatoriske sikkerhedsforanstaltninger.
10.2 Kunden kan få en kopi af det anvendte overførselsgrundlag ved henvendelse til kontakt@verifyid.dk.
§ 11 Opbevaring og sletning
11.1 Verifikationsloggen opbevares i 2 år fra verifikationstidspunktet.
11.2 Oplysninger, der indgår i regnskabsmateriale, opbevares i 5 år fra udgangen af det regnskabsår, materialet vedrører.
11.3 Når opbevaringsperioderne er udløbet, slettes eller anonymiseres oplysningerne. Ophører aftaleforholdet mellem parterne, ændrer det ikke opbevaringsperioderne, idet VerifyID opbevarer oplysningerne som dataansvarlig og ikke på Kundens vegne.
§ 12 Flere lande og flere identifikationsmidler
12.1 Løsningen udbydes med forskellige nationale og private elektroniske identifikationsmidler i flere EU- og EØS-lande. Behandlingen sker i alle tilfælde efter databeskyttelsesforordningen og dette bilag.
12.2 National lovgivning i Kundens eget land kan stille yderligere krav til alderskontrol, dokumentation eller information af slutbrugere. Kunden er ansvarlig for at overholde sådanne krav.
§ 13 Ansvar
13.1 Hver part er ansvarlig for sin egen overtrædelse af databeskyttelsesreglerne, herunder for bøder og påbud rettet mod parten selv.
13.2 Betaler en part erstatning efter forordningens artikel 82 for en skade, som helt eller delvist skyldes den anden part, kan den betalende part kræve den del af erstatningen tilbage, som svarer til den anden parts andel af ansvaret.
13.3 I det indbyrdes forhold mellem parterne gælder ansvarsbegrænsningerne i handelsbetingelserne.
§ 14 Varighed, ændringer og lovvalg
14.1 Bilaget gælder, så længe Kunden anvender løsningen, og for så vidt angår de bestemmelser, der efter deres indhold skal gælde efter ophør, også derefter.
14.2 VerifyID kan ændre bilaget, blandt andet hvis lovgivning, praksis fra tilsynsmyndigheder eller løsningens indretning ændrer sig. Den til enhver tid gældende version offentliggøres på verifyid.dk, og væsentlige ændringer til ugunst for Kunden varsles med 30 dage.
14.3 Bilaget er undergivet dansk ret, og enhver tvist afgøres ved Retten i Odense som aftalt værneting i første instans.
Se vad vi kan lösa för dig
Åldersverifiering, inloggning med e-legitimation, KYC och id-lås. Vi bygger lösningen kring det du redan har.