Databehandleraftale (AVV) — Version for Danmark
Opdateret: 30. september 2026Oversættelse. Juridisk bindende sprogversion: tysk.
Aftale om behandling af personoplysninger på vegne af den dataansvarlige i henhold til artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 (databeskyttelsesforordningen, GDPR) mellem den kunde, der erhverver NymTime til sin virksomhed (herefter »den dataansvarlige«), og LazyHead e.U., indehaver Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Wien, Østrig (herefter »databehandleren«). Aftalen accepteres ved købet på nymtime.com/kaufen sammen med forretningsbetingelserne (AGB) og er en del af brugsaftalen.
Del A — Almindelige bestemmelser
Del A gælder ens for alle dataansvarlige i alle medlemsstater. Del B indeholder de særlige bestemmelser for den stat, som denne udgave gælder for — navnlig retsgrundlaget i ansættelsesforhold, opbevaringsfristerne og den kompetente tilsynsmyndighed; for dataansvarlige med hjemsted i denne stat og for lokationer i denne stat har de forrang for del A. Har den dataansvarlige lokationer i flere stater, gælder for dataene om medarbejderne på en lokation de særlige bestemmelser i udgaven for den stat, hvor lokationen ligger. Henvisninger til del B henviser til del B i den udgave, der finder anvendelse i det enkelte tilfælde.
1. Genstand og varighed
(1) Databehandleren stiller softwaren NymTime til rådighed for den dataansvarlige som Software-as-a-Service: vagtplanlægning, tidsregistrering med medarbejderens smartphone ved NFC-tags (alternativt geoverificeret lokationsregistrering uden NFC), lokationstjek i registreringsøjeblikket, registrering af pauser efter den regel, den dataansvarlige har valgt, fravær, angivelser af tilgængelighed, vagtbytte, virksomhedens meddelelser (opslagstavle), timekonto, timeanalyse, eksport til lønadministrationen samt valgfrit dokumentarkiv, herunder den berørte medarbejders indsigt, lønbilag, omsætningstal pr. lokation og interne personaleomkostninger. I den forbindelse behandler databehandleren personoplysninger på vegne af den dataansvarlige.
(2) Varigheden af denne aftale følger brugsaftalen (forretningsbetingelserne, nymtime.com/agb). Aftalen ophører sammen med brugsaftalen; punkt 10 gælder derudover, indtil alle data er tilbageleveret eller slettet.
(3) Den dataansvarliges data lagres udelukkende i datacentre inden for Den Europæiske Union. Under overførslen passerer de Cloudflares reverse proxy; e-mails og push-notifikationer sendes via de tjenester, der er nævnt i bilag 2. De overførsler til tredjelande, der herved finder sted, og deres grundlag (artikel 45 og artikel 46, stk. 2, litra c, i GDPR) fremgår af bilag 2.
2. Behandlingens art og formål, kategorier af oplysninger og registrerede
(1) Behandlingens art og formål, kategorierne af personoplysninger og kategorierne af registrerede er beskrevet i bilag 1. Sammenfattet: forvaltning af stamdata, vagtplan, arbejdstidsregistreringer efter retten i den stat, hvor lokationen ligger, fravær, resultatet af lokationstjekket ved registreringen, enhedsdata, medarbejdernes meldinger samt — hvis den dataansvarlige bruger dem — dokumenter og oplysninger om personaleomkostninger, i hvert tilfælde med henblik på planlægning af personaleindsatsen, opfyldelse af arbejdsretlige registreringspligter og forberedelse af lønadministrationen.
(2) Der lagres ingen GPS-koordinater, ruter eller bevægelsesprofiler. Resultatet af lokationstjekket registreres kun i øjeblikket for en registrering under en vagt som »inden for«, »uden for« eller »lokation ikke tilgængelig« med tidspunkt og nøjagtighed; der foretages ingen positionsbestemmelse i baggrunden. Tjekket foretages kun, hvis den dataansvarlige for lokationen og den berørte medarbejder har gennemført de trin, som retten i lokationens land kræver, og har registreret dem i Back Office (del B).
(3) Fraværsårsagen »sygdom« registreres uden diagnose og uden angivelse af sygdomsårsagen. Særlige kategorier af personoplysninger i henhold til artikel 9 i GDPR er derudover kun genstand for behandling, for så vidt den dataansvarlige bruger funktionen »lægeerklæring (sygemelding)«: Erklæringen om begyndelsen og den forventede varighed af uarbejdsdygtigheden er en helbredsoplysning. Den dataansvarlige må kun arkivere den, for så vidt den dataansvarlige må kræve den efter retten i den stat, hvor medarbejderen er beskæftiget (bestemmelserne fremgår af del B); retsgrundlaget er artikel 9, stk. 2, litra b, i GDPR sammenholdt med disse bestemmelser og artikel 88 i GDPR. Databehandleren begrænser adgangen til disse dokumenter til de personer, som den dataansvarlige har bemyndiget hertil, og til den berørte medarbejder og analyserer ikke deres indhold. Den dataansvarlige sikrer, at der ikke arkiveres diagnoser eller andre helbredsoplysninger i fritekstfelter og i andre dokumenter.
(4) Supplerende behandler databehandleren på vegne af den dataansvarlige: medarbejdernes angivelser af tilgængelighed (frivillig angivelse til planlægningen; hverken arbejdsberedskab eller rådighedsvagt i arbejdstidsretlig forstand, intet krav på vederlag), tilbud og accepter ved vagtbytte (for kolleger på samme lokation og i samme rolle er navn, rolle henholdsvis afdeling og tiderne for den pågældende vagt synlige — ingen fremmøde- eller præstationsdata), de kontaktoplysninger, som medarbejderen selv har frigivet for kolleger (samtykke i henhold til artikel 6, stk. 1, litra a, i GDPR, standardindstilling »fra«, tilbagetrækning til enhver tid i henhold til artikel 7, stk. 3, i GDPR med øjeblikkelig virkning i applikationen), læsebekræftelser for virksomhedens meddelelser (opslagstavle) samt de registrerede pauser og korte pauser med bemærkningen »Pause ikke registreret«. Bemærkningen tjener udelukkende til rettelse af arbejdstidsregistreringen og er hverken en sanktion eller en præstationsvurdering; rettelsen foretages af en person hos den dataansvarlige med begrundelse.
(5) Omsætningstal pr. lokation, som den dataansvarlige indtaster eller importerer til nøgletal, vedrører lokationen og ikke personer og er i sig selv ikke personoplysninger; de analyseres kun sammen med personaleomkostningerne, som udelukkende er tilgængelige for den dataansvarliges Direktion og for de ledere, som Direktionen har givet adgang hertil.
3. Den dataansvarliges instrukser (artikel 28, stk. 3, litra a)
(1) Databehandleren behandler udelukkende personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre databehandleren er forpligtet til behandling i henhold til EU-retten eller østrigsk ret; i så fald underretter databehandleren den dataansvarlige om denne forpligtelse inden behandlingen, medmindre den pågældende ret forbyder en sådan underretning.
(2) Instrukser gives gennem konfigurationen i Back Office — navnlig lokationer og lokationsområde, roller og rettigheder, pauseregel pr. lokation, frist for angivelser af tilgængelighed, krav om godkendelse ved vagtbytte, dokumenters synlighed for medarbejdere, opbevaringsfrister, aktivering af lokationstjekket ved registreringen pr. lokation og medarbejder efter de trin for landet, der er registreret i Back Office, aktivering af supportadgang (Indstillinger → Abonnement → Supportadgang), eksport og sletning — samt skriftligt til office@nymtime.com, hvorved en e-mail er tilstrækkelig (aftalt form i henhold til § 886 ABGB (den østrigske almindelige borgerlige lovbog)). Den dataansvarlige bestemmer, hvilke af dennes brugere der har instruksbeføjelse (rollen Direktion).
(3) Finder databehandleren, at en instruks er ulovlig efter databeskyttelsesretten, underretter databehandleren straks den dataansvarlige og må udsætte gennemførelsen, indtil instruksen er bekræftet eller ændret.
4. Fortrolighed (artikel 28, stk. 3, litra b)
(1) Databehandleren sikrer, at alle personer, der er autoriseret til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og at denne forpligtelse fortsat gælder efter ophøret af deres virksomhed.
(2) Databehandleren tilgår ikke indholdet af kundekontoen under normal drift. Supportadgang er kun mulig, hvis den dataansvarlige udtrykkeligt aktiverer den i Back Office — med omfang, varighed og mulighed for tilbagekaldelse til enhver tid. Enhver adgang registreres med tidspunkt, person og handling i den dataansvarliges revisionslog.
5. Behandlingssikkerhed (artikel 28, stk. 3, litra c, artikel 32)
(1) Databehandleren træffer de tekniske og organisatoriske foranstaltninger, der er beskrevet i bilag 3, og opretholder dem i hele aftalens løbetid. Databehandleren kontrollerer dem regelmæssigt og tilpasser dem til det aktuelle tekniske niveau.
(2) Databehandleren må videreudvikle foranstaltningerne og erstatte dem med ligeværdige, forudsat at beskyttelsesniveauet ikke forringes. Væsentlige ændringer dokumenteres i bilag 3 og vises for den dataansvarlige i Back Office.
6. Underdatabehandlere (artikel 28, stk. 2 og 4, stk. 3, litra d)
(1) Den dataansvarlige giver generel godkendelse til brug af de underdatabehandlere, der er nævnt i bilag 2. Med hver underdatabehandler foreligger en kontrakt, der pålægger denne de samme databeskyttelsesforpligtelser, som denne aftale pålægger databehandleren.
(2) Agter databehandleren at inddrage eller udskifte en underdatabehandler, underretter databehandleren den dataansvarlige mindst 30 dage i forvejen pr. e-mail og i Back Office. Den dataansvarlige kan inden for denne frist gøre indsigelse af en vigtig databeskyttelsesretlig grund; opnås der ikke enighed, kan hver part opsige brugsaftalen til udgangen af den løbende måned.
(3) Overførsel af personoplysninger til et tredjeland uden for Det Europæiske Økonomiske Samarbejdsområde sker kun, hvis betingelserne i artikel 44-49 i GDPR er opfyldt (afgørelse om tilstrækkeligheden af beskyttelsesniveauet eller standardbestemmelser om databeskyttelse vedtaget af Kommissionen i henhold til artikel 46, stk. 2, litra c, i GDPR). Databehandleren hæfter for underdatabehandlere som for sine egne handlinger.
7. Bistand i forbindelse med de registreredes rettigheder (artikel 28, stk. 3, litra e)
(1) Databehandleren bistår den dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger med at besvare anmodninger fra registrerede om indsigt, berigtigelse, sletning, begrænsning af behandling, dataportabilitet og indsigelse (artikel 15-22 i GDPR) inden for de lovbestemte frister.
(2) Hertil står følgende til rådighed i produktet: indsigt i og månedlig eksport af egne tidsregistreringer i medarbejderappen (artikel 15 og 20 i GDPR); eksport af alle data om en medarbejder fra Back Office; rettelser med log; arkivering, anonymisering og sletning efter opbevaringsfristerne; i medarbejderappen medarbejderens anmodning om sletning af sin konto, som videresendes til den dataansvarlige til afgørelse (arbejdstidsregistreringer bevares i den lovbestemte periode efter del B).
(3) Retter en registreret en anmodning direkte til databehandleren, videresender databehandleren den straks til den dataansvarlige og besvarer den ikke selv, medmindre den dataansvarlige har instrueret databehandleren herom.
8. Anmeldelse af brud på persondatasikkerheden (artikel 28, stk. 3, litra f, artikel 33)
(1) Databehandleren underretter den dataansvarlige om ethvert brud på persondatasikkerheden uden unødig forsinkelse, senest 48 timer efter at være blevet opmærksom på det, pr. e-mail til kontaktpersonens adresse. Underretningen indeholder oplysningerne efter artikel 33, stk. 3, i GDPR: bruddets karakter, de berørte kategorier og det omtrentlige antal personer og registreringer, de sandsynlige konsekvenser, de trufne og foreslåede foranstaltninger samt et kontaktpunkt.
(2) Databehandleren bistår den dataansvarlige med anmeldelsen til tilsynsmyndigheden inden for 72 timer (artikel 33) og med underretningen af de registrerede (artikel 34) og dokumenterer alle brud med deres virkninger og de trufne afhjælpende foranstaltninger.
9. Konsekvensanalyse vedrørende databeskyttelse og forudgående høring (artikel 28, stk. 3, litra f, artikel 35 og 36)
(1) Systematisk registrering af medarbejderes fremmøde kan gøre en konsekvensanalyse vedrørende databeskyttelse nødvendig i henhold til artikel 35, stk. 3, litra a, i GDPR. Databehandleren stiller hertil en skabelon til konsekvensanalysen vedrørende databeskyttelse for NymTime og de tekniske oplysninger om produktet til rådighed for den dataansvarlige og bistår denne ved en eventuel forudgående høring af tilsynsmyndigheden (artikel 36).
(2) Gennemførelsen af konsekvensanalysen vedrørende databeskyttelse for egen anvendelse, vurderingen af, om retten i det pågældende land for lokationstjekket kræver en kollektiv overenskomst eller en aftale med samarbejdsudvalget, en høring, en underretning eller et samtykke, samt indgåelsen henholdsvis indhentningen heraf påhviler den dataansvarlige. Databehandleren stiller hertil tjeklister pr. land og skabeloner til rådighed; disse erstatter ikke juridisk rådgivning.
10. Sletning og tilbagelevering efter aftalens ophør (artikel 28, stk. 3, litra g)
(1) Efter brugsaftalens ophør kan den dataansvarlige i 30 dage eksportere sine data fuldstændigt fra Back Office (Excel, CSV, dokumenter i originalformat). Efter udløbet af denne frist sletter databehandleren alle den dataansvarliges personoplysninger, medmindre EU-retten eller østrigsk ret forpligter databehandleren selv til at opbevare dem; i så fald begrænses behandlingen til opbevaringen. Den dataansvarliges opbevaringspligter (efter retten i den stat, hvor lokationen ligger, del B) forbliver den dataansvarliges egen forpligtelse (§ 14, stk. 3, i forretningsbetingelserne); den dataansvarlige opfylder dem ved rettidig eksport.
(2) Sletningen bekræftes skriftligt over for den dataansvarlige efter anmodning. Sikkerhedskopier overskrives senest 35 dage efter sletningen af de primære data.
(3) I aftalens løbetid kan den dataansvarlige arkivere, anonymisere eller slette enkelte medarbejdere og selv fastsætte opbevaringsfristerne pr. datatype inden for de lovbestemte minimumsværdier. En daglig kørsel gennemfører fristerne og logger antallet og datatypen af de slettede registreringer.
11. Dokumentation og kontrol (artikel 28, stk. 3, litra h)
(1) Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af de forpligtelser, der er fastsat i artikel 28 i GDPR, til rådighed for den dataansvarlige, navnlig denne aftale, bilagene, fortegnelsen i henhold til artikel 30, stk. 2, i GDPR og rapporter om kontrollen af de tekniske og organisatoriske foranstaltninger.
(2) Den dataansvarlige eller en revisor, som den dataansvarlige har givet mandat hertil, og som er underlagt tavshedspligt, må efter rimeligt varsel på mindst 14 dage kontrollere overholdelsen af denne aftale inden for normal arbejdstid, højst én gang pr. kalenderår, medmindre et brud på persondatasikkerheden eller et påbud fra tilsynsmyndigheden kræver en yderligere kontrol. Databehandleren medvirker ved kontroller.
(3) Databehandleren underretter straks den dataansvarlige, hvis databehandleren finder, at en instruks er i strid med GDPR eller andre databeskyttelsesbestemmelser i EU-retten eller østrigsk ret.
12. Ansvar og afsluttende bestemmelser
(1) Parternes ansvar følger artikel 82 i GDPR og i øvrigt § 15 i forretningsbetingelserne. I forholdet mellem parterne hæfter hver part for tilsidesættelse af de forpligtelser, der påhviler den efter denne aftale og GDPR.
(2) Østrigsk ret finder anvendelse med undtagelse af den internationale privatrets henvisningsregler. Som eksklusivt værneting aftales i henhold til § 104 JN (den østrigske lov om domstolenes kompetence) — for dataansvarlige med hjemsted i en anden medlemsstat desuden i henhold til artikel 25 i forordning (EU) nr. 1215/2012 (Bruxelles I-forordningen, EuGVVO) — den saglig kompetente domstol for Wien, Innere Stadt. Ændringer og tilføjelser til denne aftale kræver skriftlighed; parterne aftaler herfor i henhold til § 886 ABGB en lempet form, hvor en e-mail til den registrerede adresse er tilstrækkelig. Dette gælder også for ophævelse af dette krav.
(3) Den elektroniske accept af denne aftale ved købet eller, hvis databehandleren har oprettet kundekontoen efter anmodning, ved Direktionens første login i Back Office — med tidspunkt, version, kontrolsum (SHA-256) af den accepterede dokumenttekst, IP-adresse og bruger — registreres på kundekontoen og gælder som indgåelse i elektronisk form i henhold til artikel 28, stk. 9, i GDPR. Ved uoverensstemmelser mellem denne aftale og forretningsbetingelserne har denne aftale forrang i spørgsmål om databeskyttelse.
Bilag 1 — Behandlingens genstand: kategorier af oplysninger, registrerede, formål
Kategorier af personoplysninger (for hver kategori: oplysninger — formål — den dataansvarliges retsgrundlag):
- Stamdata: navn, e-mailadresse, telefonnummer, stilling, rolle, tilknytning til lokation, personalenummer, ansættelsestype, tiltrædelses- og fratrædelsesdato — forvaltning, vagtplan, afregning — artikel 6, stk. 1, litra b og c, i GDPR.
- Aftaledata (arbejdstidsaftale): aftalt arbejdstid (timer pr. uge, måned eller år), ansættelseskategori (fuldtid, deltid, unge under 18, lærlinge, sæson, andet), beregningsperiode, gældende overenskomst (Kollektivvertrag), ferieret i dage, i hvert tilfælde med gyldighedsdato og versionshistorik — vagtplan, timekonto, feriesaldo, kontrol af arbejdstidsretlige grænser — artikel 6, stk. 1, litra b og c, i GDPR.
- Vagtplan: planlagte vagter, roller, minimumsbemanding, ledige vagter, tidspunkter for udgivelse og bekræftelse (hvem der har udgivet planen hvornår, hvornår medarbejderen har set og bekræftet den), ændringer efter udgivelsen med begrundelse — planlægning af personaleindsatsen, dokumentation for rettidig bekendtgørelse — artikel 6, stk. 1, litra b og c, i GDPR.
- Tilgængelighed: angivelse pr. dag eller halv dag (»tilgængelig«, »helst ikke«, »ikke tilgængelig«), tidspunkt for indtastningen — frivillig angivelse til planlægningen, hverken arbejdsberedskab eller rådighedsvagt i arbejdstidsretlig forstand — artikel 6, stk. 1, litra b, i GDPR.
- Vagtbytte: tilbud, tilbagemeldinger fra kolleger på samme lokation og i samme rolle (synligt for dem: navn, rolle henholdsvis afdeling, vagtens tider), lederens afgørelse, resultatet af kontrollen af arbejdstidsretlige grænser — planlægning af personaleindsatsen — artikel 6, stk. 1, litra b, i GDPR.
- Frigivelse af kontaktoplysninger (kontakter): markering af, om medarbejderen har gjort sit telefonnummer og sin e-mailadresse synlige for kolleger på samme lokation, med tidspunktet for samtykket og en eventuel tilbagetrækning — tilgængelighed i teamet — samtykke i henhold til artikel 6, stk. 1, litra a, i GDPR, standardindstilling »fra«, tilbagetrækning til enhver tid i henhold til artikel 7, stk. 3, i GDPR.
- Virksomhedens meddelelser (opslagstavle): tekst, modtagerkreds, gyldighed, læsebekræftelse pr. medarbejder med tidspunkt — dokumentation for kendskab til virksomhedsinformation — artikel 6, stk. 1, litra b og f, i GDPR; ingen præstationskontrol.
- Arbejdstidsregistreringer: faktisk begyndelse og afslutning, pauser (ulønnede; planlagte pauseblokke pr. vagt, lønnede eller ulønnede, samt en pause bekræftet af lokationslederen med angivelse af behandleren) og korte pauser med markeringen »Pause ikke registreret«, stemplingsmetode (NFC eller lokationsregistrering uden NFC), afvigelseslog ved aftalt arbejdstid (bekræftede dage »som planlagt«, faktiske tider ved en afvigelse, medarbejderens melding og lederens bekræftelse), timekonto pr. afregningsperiode (aftalte timer, godskrevne timer, saldo, overførsel og periodeafslutning), rettelser med begrundelse og behandler — registreringspligt efter retten i den stat, hvor lokationen ligger (del B) — artikel 6, stk. 1, litra c, i GDPR.
- Fravær: type (ferie, sygdom, afspadsering, omsorgsorlov, helligdag, særlig orlov, uddannelse, ulønnet), periode, status, behandler; ved sygdom uden diagnose — vagtplan, løn under sygdom — artikel 6, stk. 1, litra b og c, i GDPR.
- Lokationstjek ved registreringen: resultatet »inden for«, »uden for« eller »lokation ikke tilgængelig« med tidspunkt og nøjagtighed i meter; ingen koordinater, ingen ruter — registreringens plausibilitet — efter retten i lokationens land (del B); artikel 88 i GDPR.
- Dokumentation for opsætningen (compliance): den dataansvarliges oplysninger om land, virksomhedens størrelse og medarbejderrepræsentation, uploadede aftaler og protokoller, dato for konsekvensanalysen vedrørende databeskyttelse, kvitteringer for kendskab og samtykker pr. medarbejder med tidspunkt og dokumentversion, tilbagetrækninger — dokumentation for, at de trin, der kræves efter national ret, er gennemført, før funktionen aktiveres — artikel 6, stk. 1, litra c og f, i GDPR, for samtykker artikel 7 i GDPR.
- Enhedsdata: enheds-ID, offentlig nøgle, model og styresystemversion, push-token til notifikationer, status (aktiv, erstattet, spærret), tidspunkt for registrering — én enhed pr. person, beskyttelse mod forfalskning — artikel 6, stk. 1, litra f, i GDPR.
- Medarbejderens meldinger: »kommer senere«, »ikke i dag«, fritekst til virksomheden — organisering af vagten — artikel 6, stk. 1, litra b, i GDPR.
- Dokumenter (valgfrit): tilmelding til socialforsikring, skriftlig oplysning om de væsentlige ansættelsesvilkår, ansættelseskontrakt, dokumentation med eventuel udløbsdato, dokumenter anmodet om af virksomheden og uploadet af medarbejderen, lønsedler og årsopgørelser med automatisk foreslåede felter med kontrolnotat, i hvert tilfælde med markering af, om dokumentet er synligt for den berørte medarbejder i appen — personalemappe, forberedelse af lønadministrationen — artikel 6, stk. 1, litra c, i GDPR sammenholdt med retten i den stat, hvor lokationen ligger (del B); disse dokumenter kan indeholde nationale identifikationsnumre (f.eks. socialsikringsnummer), som den dataansvarlige kun arkiverer inden for rammerne af retten i sin stat. Lønbilag ses kun af Direktionen, personer, som den dataansvarlige udtrykkeligt har bemyndiget, og den berørte medarbejder; enhver adgang logges. Opbevaring: lønbilag efter datatypen »lønbilag« (frist og fristens begyndelse efter del B), de øvrige dokumenter efter datatypen »medarbejderdokumenter«.
- Lægeerklæring (sygemelding, valgfrit): begyndelsen og den forventede varighed af uarbejdsdygtigheden uden diagnose — dokumentation for sygdom og løn under sygdom — helbredsoplysning, artikel 9, stk. 2, litra b, i GDPR sammenholdt med den bestemmelse i den stat, hvor medarbejderen er beskæftiget, hvorefter arbejdsgiveren må kræve erklæringen (del B). Indberettes uarbejdsdygtigheden elektronisk via en socialsikringsinstitution, arkiverer den dataansvarlige kun den oplysning uden diagnose, som den dataansvarlige har krav på; indeholder en erklæring en diagnosekode, gør den dataansvarlige den ulæselig før upload. Adgang kun for Direktionen, personer, som den dataansvarlige udtrykkeligt har bemyndiget hertil, og den berørte medarbejder; enhver adgang logges. Opbevaring efter datatypen »medarbejderdokumenter«.
- Personaleomkostninger (valgfrit, synligt for Direktionen og ledere, som Direktionen har givet adgang (»Personaleomkostninger«)): bruttoløn med historik (beløb, enhed, antal lønudbetalinger pr. år, ugentlige timer, ansættelsestype, arbejdsgiveromkostningssats), tillæg, forskud, reguleringer med historik — intern kalkulation — artikel 6, stk. 1, litra f, i GDPR.
- Omsætningstal pr. lokation (valgfrit): dagsomsætning og målværdi — nøgletal for personaleomkostningsandel — ingen personoplysninger; de analyseres kun sammen med personaleomkostningerne.
- Logge: revisionslog (hvem, hvad, hvornår, før/efter), notifikationer — dokumentation, sikkerhed — artikel 5, stk. 2, og artikel 32 i GDPR.
- Kategorier af registrerede: den dataansvarliges arbejdstagere, freelancere (freie Dienstnehmer), vikarer, praktikanter og lærlinge. Brugerne af Back Office (Direktion, ledere, skatterådgivning) og den dataansvarliges kontaktperson er ikke omfattet af denne aftale; for deres data er databehandleren selv dataansvarlig (privatlivspolitikken, afsnit 6 og 7).
- Formål: planlægning af personaleindsatsen; opfyldelse af pligten til registrering af arbejdstiden, herunder pauserne, efter retten i den stat, hvor lokationen ligger; registreringens plausibilitet; forvaltning af fravær; organisering af tilgængelighed, vagtbytte og virksomhedens meddelelser; arkivering og tilrådighedsstillelse af personaledokumenter; forberedelse af lønadministrationen; systemets sikkerhed og sporbarhed.
- Opbevaring (kan ændres af den dataansvarlige inden for de lovbestemte minimumsværdier): Standardværdierne og minimumsværdierne for arbejdstidsregistreringer, revisionslog, medarbejderdokumenter (datatypen »employee_documents«, herunder uploadet dokumentation og lægeerklæringer), lønbilag, personaleomkostninger og arkiverede medarbejderprofiler (derefter anonymisering) fremgår af del B efter retten i den stat, hvor lokationen ligger; rå fremmødehændelser 3 måneder, kortere, hvor statens ret kræver det (del B); meldinger 12 måneder; notifikationer 6 måneder. Tilgængelighed, byttehandlinger og læsebekræftelser slettes sammen med den tilhørende vagtplan henholdsvis meddelelse, senest efter 12 måneder.
Bilag 2 — Godkendte underdatabehandlere
Pr. 28. september 2026. Databehandleren anvender følgende underdatabehandlere; den til enhver tid aktuelle liste kan ses i Back Office under Indstillinger → Abonnement.
- Hosting af tjenesten (servere, database, fillager, sikkerhedskopier): Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Tyskland — datacenter Falkenstein (Tyskland, region fsn1), Object Storage i samme region. Garanti: databehandleraftale i henhold til artikel 28 i GDPR; ingen behandling uden for EU.
- Hosting og levering af websitet nymtime.com samt videresendelse af al datatrafik til api.nymtime.com, app.nymtime.com og admin.nymtime.com (reverse proxy, transportkryptering, beskyttelse mod overbelastningsangreb): Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 München / Cloudflare, Inc., San Francisco, USA). TLS-forbindelsen afsluttes hos Cloudflare; Cloudflare behandler dermed teknisk alle overførte data, herunder medarbejderdata, under overførslen, men lagrer intet indhold fra tjenesten — der mellemlagres kun statiske filer samt forbindelseslogge til afværgelse af angreb. Garanti: databehandleraftale i henhold til artikel 28 i GDPR; overførsel til USA på grundlag af certificeringen efter EU-USA-databeskyttelsesrammen (EU-US Data Privacy Framework) (artikel 45 i GDPR) og standardbestemmelserne om databeskyttelse (artikel 46, stk. 2, litra c, i GDPR).
- Afsendelse af e-mails (login- og invitationslinks, aktiveringskoder til medarbejderappen, notifikationer, meddelelser om aftale og betaling, fakturaer): Resend, Inc., San Francisco, USA — afsendelse via Amazon Simple Email Service i regionen eu-west-1 (Irland). Behandlede data: modtageradresse, emne, indhold og leveringsstatus for meddelelsen. Garanti: Data Processing Addendum af 28.09.2026 (artikel 28 i GDPR); overførsel til USA på grundlag af EU-USA-databeskyttelsesrammen (artikel 45 i GDPR) og standardbestemmelserne om databeskyttelse (artikel 46, stk. 2, litra c, i GDPR).
- Push-notifikationer til medarbejderappen: Expo (650 Industries, Inc., USA), levering til enhederne via Apple Push Notification service (Apple Inc.) henholdsvis Firebase Cloud Messaging (Google). Behandlede data: enhedens push-token, notifikationens ID og type, en generel tekst uden personhenførbart indhold. Garanti: databehandleraftale i henhold til artikel 28 i GDPR; overførsel til USA på grundlag af EU-USA-databeskyttelsesrammen (artikel 45 i GDPR) og standardbestemmelserne om databeskyttelse (artikel 46, stk. 2, litra c, i GDPR).
- Automatisk genkendelse af felter i dokumenter (kun hvis den dataansvarlige aktiverer denne funktion): udbyder med behandling i EU, ingen brug af dataene til træningsformål — tilføjes her, før funktionen aktiveres; indtil da er funktionen deaktiveret.
- Adressesøgning i Back Office (forslag ved indtastning af en lokationsadresse): Komoot GmbH, Hauptstraße 35, 12159 Berlin, Tyskland (tjenesten Photon, servere i EU; datagrundlag OpenStreetMap, ODbL 1.0). Der overføres udelukkende den indtastede adressetekst; forespørgslen foretages af vores server, ikke af browseren. Medarbejderdata overføres ikke. Alternativt ved nedbrud: Nominatim fra OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Det Forenede Kongerige — der kan ikke indgås en databehandleraftale med fonden; tjenesten modtager kun adresseteksten og forespørges kun som reserveløsning.
For fuldstændighedens skyld — selvstændige dataansvarlige, ikke underdatabehandlere: Europa-Kommissionen, Rue de la Loi 200, 1049 Bruxelles, Belgien (bekræftelse af den dataansvarliges momsnummer i momsinformationsudvekslingssystemet VIES; der overføres kun landekode og momsnummer, retsgrundlag artikel 6, stk. 1, litra c, i GDPR sammenholdt med § 11, stk. 1a, UStG 1994 (den østrigske momslov); ingen medarbejderdata), Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland (betalingsformidling, fakturering og abonnementsforvaltning for den dataansvarlige som kunde; overførsler til Stripe, Inc. (USA) under EU-USA-databeskyttelsesrammen og standardbestemmelser om databeskyttelse) samt Österreichische Post AG, Rochusplatz 1, 1030 Wien, eller en kurertjeneste (levering af NFC-tags til forretnings- eller leveringsadressen; modtager udelukkende forsendelsesdata: firma, kontaktperson, adresse, eventuelt telefonnummer). Ingen af disse modtagere behandler data om den dataansvarliges medarbejdere.
Bilag 3 — Tekniske og organisatoriske foranstaltninger (artikel 32 i GDPR)
Databehandleren gennemfører navnlig følgende foranstaltninger:
- Fysisk og logisk adgangskontrol: drift af tjenesten udelukkende i datacentre i EU; fysisk adgangskontrol og certificering efter ISO 27001 er krav til tjenestens hostingudbyder (Hetzner Online GmbH, bilag 2); administrativ adgang kun via personlige konti med SSH-nøgler, totrinsbekræftelse til administrationskonsollen ligeledes som krav til hostingudbyderen; ingen fælles konti.
- Adgangsstyring i produktet: rolle- og rettighedsbaseret autorisationssystem (Direktion, ledere, medarbejdere, yderligere roller med enkeltrettigheder), begrænsning af ledere til tildelte lokationer; data om personaleomkostninger kun for Direktionen; lægeerklæringer og lønbilag kun for Direktionen, personer, som den dataansvarlige udtrykkeligt har bemyndiget, og den berørte medarbejder, og enhver adgang hertil logges; login til Back Office via personlige logins med e-mailadressen som brugernavn og en adgangskode, der udelukkende lagres som hashværdi med tilfældigt salt (scrypt) — fastlæggelse af adgangskoden via et engangslink (gyldigt i 24 timer), nulstilling via et engangslink (gyldigt i 1 time), bekræftelse af en ny e-mailadresse med en kode sendt til den nye adresse, spærring i 15 minutter efter 10 mislykkede forsøg, afslutning af alle eksisterende sessioner ved hver ændring af adgangskoden, sessionscookie, der udløber efter 14 dage, valgfri totrinsbekræftelse (TOTP-app, kan aktiveres af den dataansvarlige for hele virksomheden, gendannelseskoder kun som hashværdi, TOTP-hemmelighed lagret krypteret); aktivering af medarbejderappen med engangskode sendt til den registrerede e-mailadresse (begrænset gyldighed, højst 5 forsøg, begrænset antal anmodninger pr. adresse og IP-adresse); adgange logges.
- Enhedsbinding: præcis én aktiv enhed pr. medarbejder; kryptografisk nøglepar i enhedens sikre lager; hver stempling signeres af enheden; en ny enhed bindes kun efter bekræftelse af en e-mailkode og dokumentation for tilstedeværelse på lokationen (NFC-tag eller lokationstjek) — den hidtidige enhed spærres herved automatisk, virksomheden underrettes, og skiftet logges; virksomheden kan til enhver tid spærre en enhed.
- NFC-tags: NXP NTAG 424 DNA, konfigureret til en dynamisk, kryptografisk signeret meddelelse pr. berøring (Secure Unique NFC) med tællerkontrol — udformet til at forhindre kopiering og genafspilning; chipnøglen afsløres hverken for telefonen eller for brugerne; QR-koden på lokationsskiltet fører kun til downloadsiden for medarbejderappen og er ikke en stemplingsmetode; lokationsregistrering uden NFC kun inden for lokationens område.
- Dataminimering: ingen lagring af koordinater eller ruter; ingen fotos ved stemplingen — billeder kommer kun ind i systemet som dokumenter, medarbejderen selv har uploadet (f.eks. en lægeerklæring); fra lokationen kun resultatet af tjekket ved registreringen (»inden for«, »uden for«, »lokation ikke tilgængelig«, tidspunkt, nøjagtighed); ingen positionsbestemmelse i baggrunden; tjek kun under vagten og først, når trinene efter retten i lokationens land er registreret i Back Office; rå hændelser slettes efter 3 måneder, kortere, hvor landets ret kræver det; push-notifikationer uden personhenførbart indhold.
- Kryptering: overførsel udelukkende via TLS 1.2 eller nyere (frem til Cloudflares reverse proxy og derfra krypteret igen frem til tjenestens servere); databasen ligger på volumener hos hostingudbyderen, der er krypteret med LUKS (dm-crypt, AES-XTS); dokumenter krypteres af applikationen med AES-256-GCM, før de lagres i Object Storage, og nøglerne ligger kun på applikationsserverne; sikkerhedskopier af databasen krypteres af pgBackRest med AES-256, før de lagres i Object Storage; nøgler og adgangsoplysninger uden for kildekoden; adgangskoder og loginkoder kun som hashværdi med tilfældigt salt.
- Integritet og sporbarhed: uforanderlig revisionslog (tilføjelse tilladt, ændring og sletning forhindret af en databaseregel) for alle sikkerhedsrelevante handlinger; kun soft delete med tidsstempel; rettelser af arbejdstider med begrundelse, behandler og tidligere værdi.
- Serverlogge: Applikationsservernes logge (grænseflade, webserver) indeholder IP-adresser, men intet indhold fra dokumenter eller løndata; de roteres efter størrelse (højst fem filer à 10 MB pr. tjeneste) og slettes senest efter 30 dage.
- Tilgængelighed: to databaseservere med løbende replikering; daglige sikkerhedskopier (ugentligt fuldstændige, dagligt differentielle, desuden løbende arkivering af transaktionsloggene) med op til 35 dages opbevaring, krypteret i hostingudbyderens Object Storage i EU; månedlig automatisk gendannelsestest; overvågning med alarmering; mellemlagring af stemplinger på enheden ved tab af forbindelse.
- Adskillelse: logisk adskillelse af kundedata ved hjælp af organisationsnøgler i hver forespørgsel; adskilte miljøer til udvikling, test og produktion; ingen produktionsdata i test- eller udviklingsmiljøer.
- Opbevaring og sletning: konfigurerbare frister pr. datatype med håndhævede lovbestemte minimumsværdier; daglig automatiseret sletnings- og anonymiseringskørsel med log; tilbagelevering og sletning efter punkt 10.
- Supportadgang: ingen adgang for databehandleren til kundedata under normal drift; adgang kun efter aktivering fra den dataansvarliges side med omfang, varighed og mulighed for tilbagekaldelse til enhver tid; enhver adgang logges.
- Organisation: forpligtelse af alle involverede til fortrolighed; dokumenteret proces for brud på persondatasikkerheden med underretning inden for 48 timer; fortegnelse over behandlingsaktiviteter i henhold til artikel 30, stk. 2, i GDPR; årlig gennemgang af disse foranstaltninger; sikkerhedsopdateringer inden for en rimelig frist; principperne om databeskyttelse gennem design og databeskyttelse gennem standardindstillinger (artikel 25 i GDPR) i udviklingsprocessen.
Del B — Særlige bestemmelser for Danmark
Følgende bestemmelser gælder for dataansvarlige med hjemsted i Danmark og for oplysninger om medarbejdere på lokationer i Danmark. De går forud for bestemmelserne i del A. Aftalesproget er tysk; den danske version er til orientering, og i tvivlstilfælde er den tyske version afgørende.
B1. Retsgrundlag i ansættelsesforhold
(1) For behandling i ansættelsesforhold gælder artikel 6, stk. 1, litra b, c og f, i databeskyttelsesforordningen og databeskyttelseslovens § 12, som tillader behandling med henblik på at overholde arbejdsretlige forpligtelser og rettigheder og efter kollektive overenskomster (artikel 88 i databeskyttelsesforordningen). Stempling ved NFC-tagget beror på artikel 6, stk. 1, litra c, i databeskyttelsesforordningen sammenholdt med arbejdstidslovens § 4 b samt, for kontrol af møde- og gåtider, på artikel 6, stk. 1, litra f, i databeskyttelsesforordningen eller databeskyttelseslovens § 12.
(2) Er den dataansvarlige bundet af en overenskomst, varsler den stempling ved NFC-tagget og lokationstjekket skriftligt over for de berørte medarbejdere senest seks uger før iværksættelsen efter aftalen om kontrolforanstaltninger mellem Dansk Arbejdsgiverforening og LO (Kontrolaftalen) og registrerer varslet i Back Office. Lokationstjekket ved registreringen (punkt 2, stk. 2, og bilag 1 i del A) baserer den dataansvarlige på artikel 6, stk. 1, litra f, i databeskyttelsesforordningen med en skriftlig interesseafvejning for hver lokation; samtykke er ikke retsgrundlaget. Der skal gennemføres en konsekvensanalyse vedrørende databeskyttelse før aktiveringen — Datatilsynets liste efter artikel 35, stk. 4, i databeskyttelsesforordningen omfatter medarbejderes lokaliseringsdata (punkt 9 i del A).
B2. Registrering af arbejdstid
Registreringerne af arbejdstid (punkt 2, stk. 1, og bilag 1 i del A) tjener pligten til at registrere den daglige arbejdstid efter arbejdstidslovens § 4 b; retsgrundlaget er artikel 6, stk. 1, litra c, i databeskyttelsesforordningen sammenholdt med denne bestemmelse. Hver medarbejder har i medarbejderappen adgang til sine egne registreringer. Tilgængelighedsangivelser er hverken arbejdstid eller rådighedstjeneste.
B3. Dokumenter og CPR-nummer
(1) Til dokumenterne efter bilag 1 i del A hører i Danmark navnlig ansættelsesbeviset (ansættelsesbevisloven, lov nr. 501/2023) og lønsedlerne; retsgrundlaget er artikel 6, stk. 1, litra b og c, i databeskyttelsesforordningen sammenholdt med disse regler og databeskyttelseslovens § 12.
(2) Lønsedler og andre dokumenter indeholder i Danmark ofte personnummeret (CPR-nummer). Den dataansvarlige gemmer det kun, i det omfang databeskyttelseslovens § 11 tillader behandlingen, navnlig når den følger af lovgivningen, f.eks. til lønudbetaling og indberetninger til skattemyndighederne.
(3) Sygemeldinger og lægeerklæringer gemmer den dataansvarlige kun uden diagnose (bilag 1 i del A); retsgrundlaget er artikel 9, stk. 2, litra b, i databeskyttelsesforordningen sammenholdt med databeskyttelseslovens § 12.
B4. Opbevaring
Standardværdier for lokationer i Danmark, som den dataansvarlige kan ændre inden for minimumsværdierne: registreringer af arbejdstid 64 måneder (minimum 64 måneder; fem år efter udløbet af referenceperioden for den registrerede arbejdstid, arbejdstidslovens § 4 b); rå tilstedeværelseshændelser 3 måneder; resultatet af lokationstjekket (»inden for«, »uden for«, nøjagtighed) fjernes fra tidsregistreringen 90 dage efter registreringen, selve tidsregistreringen bevares; meddelelser 12 måneder; revisionslog 84 måneder (minimum 24 måneder); medarbejderdokumenter (datatype »employee_documents«) 84 måneder; løndokumenter 60 måneder (minimum 60 måneder; fem år for regnskabsmateriale, bogføringslovens § 12); personaleomkostninger 84 måneder; notifikationer 6 måneder; arkiverede medarbejderprofiler 84 måneder, derefter anonymisering. De lovbestemte opbevaringspligter forbliver den dataansvarliges egen pligt (punkt 10, stk. 1, i del A). Fristen for løndokumenter løber fra udgangen af det kalenderår, som lønafregningen vedrører (for uploadede lønsedler fra udgangen af uploadåret). Afviger den dataansvarliges regnskabsår fra kalenderåret, forlænger den dataansvarlige værdien for løndokumenter tilsvarende.
B5. Tilsynsmyndighed
Kompetent tilsynsmyndighed for den dataansvarlige er Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, dt@datatilsynet.dk, www.datatilsynet.dk. For databehandleren er den østrigske databeskyttelsesmyndighed (Österreichische Datenschutzbehörde) kompetent, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.