Forlods Databehandleraftale
Databehandleraftale
Midlertidig version – tekniske bilag afventer verificering
Senest opdateret: 20. august 2026
Denne databehandleraftale ("DPA") udgør en del af Forlods' Forretningsbetingelser ("Betingelserne") mellem:
Forlods ApS
CVR 46212339
Hostrups Have 56, 1. th
1954 Frederiksberg C
Danmark
("Forlods" eller "Databehandleren")
og den person eller virksomhed, der anvender Forlods-platformen ("Kunden").
Denne DPA gælder automatisk for alle Kunder som en del af Betingelserne.
Bestemmelserne om forholdet mellem en dataansvarlig og en databehandler gælder i det omfang Kunden er dataansvarlig for Personoplysninger efter Gældende Databeskyttelseslovgivning, og Forlods behandler sådanne Personoplysninger på vegne af Kunden.
Hvis Kundens behandling falder uden for GDPR's anvendelsesområde, eller hvis Forlods behandler Personoplysninger til egne formål, ændrer denne DPA ikke den rollefordeling, der følger af gældende lovgivning.
1. Definitioner
Gældende Databeskyttelseslovgivning betyder GDPR samt anden gældende EU-, EØS- og dansk databeskyttelseslovgivning.
Kundens Personoplysninger betyder Personoplysninger, som Forlods behandler på vegne af Kunden i forbindelse med Kundens brug af Tjenesterne.
Registreret, Personoplysninger, Behandling, Dataansvarlig, Databehandler og Tilsynsmyndighed har den betydning, der følger af GDPR.
Tjenesterne betyder Forlods-platformen og de tilknyttede tjenester, som leveres i henhold til Betingelserne.
Underdatabehandler betyder en anden databehandler, som Forlods benytter til at behandle Kundens Personoplysninger på vegne af Kunden.
2. Behandlingens omfang og formål
Forlods leverer en digital platform, som gør det muligt for Kunder at planlægge og administrere events, herunder gæsteadministration og RSVP-funktionalitet.
Forlods kan behandle Kundens Personoplysninger med henblik på at:
- hoste og drive Tjenesterne;
- opbevare og vise event- og gæsteoplysninger;
- levere RSVP- og gæsteadministrationsfunktioner;
- sende eventrelateret kommunikation efter Kundens anmodning;
- videregive relevante oplysninger til eventleverandører efter Kundens instruks;
- yde teknisk support;
- opretholde Tjenesternes sikkerhed og tilgængelighed; og
- i øvrigt levere Tjenesterne i overensstemmelse med Betingelserne og Kundens instrukser.
Detaljer om Behandlingen fremgår af Bilag 1.
3. Kundens instrukser
Forlods må alene behandle Kundens Personoplysninger efter dokumenterede instrukser fra Kunden, medmindre Behandlingen kræves efter gældende lovgivning.
Kundens almindelige brug og konfiguration af Tjenesterne i overensstemmelse med Betingelserne udgør dokumenterede instrukser til Forlods.
Dette omfatter blandt andet:
- indsamling af oplysninger via RSVP-formularer;
- opbevaring og administration af gæsteoplysninger;
- sletning eller opdatering af oplysninger;
- kommunikation med gæster; og
- deling af relevante event- eller gæsteoplysninger med en leverandør efter Kundens anmodning.
Kunden kan anmode om yderligere skriftlige instrukser.
Forlods er ikke forpligtet til at gennemføre instrukser, der:
- ligger uden for Tjenesternes normale funktionalitet;
- kræver udvikling, integration, manuel behandling eller andet ekstraordinært arbejde; eller
- efter Forlods' vurdering er ulovlige eller indebærer en sikkerheds- eller compliance-risiko,
medmindre andet følger af Gældende Databeskyttelseslovgivning.
Ekstra arbejde som følge af særlige instrukser kan faktureres i henhold til afsnit 15.
Hvis Forlods vurderer, at en instruks er i strid med Gældende Databeskyttelseslovgivning, skal Forlods informere Kunden herom, medmindre dette er forbudt ved lov.
4. Kundens ansvar
Når Kunden fungerer som Dataansvarlig, er Kunden ansvarlig for at sikre, at:
- Kundens Personoplysninger indsamles og behandles lovligt;
- gæster og andre Registrerede modtager den information, som kræves efter gældende lovgivning;
- Kunden har et gyldigt behandlingsgrundlag;
- instrukser til Forlods overholder Gældende Databeskyttelseslovgivning; og
- Kunden alene anmoder om og behandler Personoplysninger, der med rimelighed er relevante for eventet.
Kunder kan anvende Forlods til at indsamle oplysninger om kosthensyn, allergier og andre særlige hensyn.
Sådanne oplysninger kan udgøre særlige kategorier af Personoplysninger efter GDPR. Hvor det er relevant, er Kunden ansvarlig for at sikre, at der findes et passende behandlingsgrundlag og et gyldigt grundlag efter GDPR artikel 9.
5. Forlods' forpligtelser
Forlods skal:
- alene behandle Kundens Personoplysninger til de formål, der er beskrevet i denne DPA, Betingelserne og Kundens dokumenterede instrukser;
- sikre passende fortrolighed for personer med adgang til Kundens Personoplysninger;
- gennemføre passende tekniske og organisatoriske sikkerhedsforanstaltninger;
- begrænse adgang til personer med et legitimt driftsmæssigt behov;
- bistå Kunden med de forpligtelser, der følger af Gældende Databeskyttelseslovgivning, i det omfang dette kræves; og
- stille de oplysninger til rådighed, som med rimelighed er nødvendige for at dokumentere overholdelsen af denne DPA.
Forlods anvender ikke oplysninger om gæsters allergier, kosthensyn, særlige hensyn eller andre Personoplysninger, der behandles efter denne DPA, til egen annoncering eller uvedkommende markedsføring.
Bistand efter dette afsnit kan faktureres efter afsnit 15, medmindre andet følger ufravigeligt af gældende lovgivning.
6. Sikkerhed
Forlods skal gennemføre og opretholde tekniske og organisatoriske foranstaltninger, der er passende i forhold til risikoen ved Behandlingen, jf. GDPR artikel 32.
Foranstaltningerne skal, hvor relevant, omfatte:
- adgangskontrol og autorisation;
- fortrolighed;
- sikker transmission og opbevaring;
- tilgængelighed og robusthed;
- backup og gendannelse;
- logging og overvågning;
- håndtering af sikkerhedssårbarheder; og
- procedurer for sikkerhedshændelser.
Den konkrete tekniske implementering er under gennemgang og dokumenteres i Bilag 3.
Bilag 3 kan løbende opdateres, så det korrekt afspejler Forlods' tekniske miljø, forudsat at ændringerne ikke væsentligt reducerer det samlede beskyttelsesniveau.
7. Brud på persondatasikkerheden
Forlods skal uden unødig forsinkelse underrette Kunden efter at være blevet bekendt med et brud på persondatasikkerheden, som berører Kundens Personoplysninger.
Underretningen skal, i det omfang oplysningerne er tilgængelige, indeholde de oplysninger, som med rimelighed er nødvendige for, at Kunden kan vurdere bruddet og opfylde egne forpligtelser.
Forlods skal yde den bistand, der med rimelighed er nødvendig i forbindelse med undersøgelse og håndtering af bruddet.
Hvis bruddet skyldes Forlods' dokumenterede misligholdelse af sine forpligtelser efter denne DPA eller Gældende Databeskyttelseslovgivning, fakturerer Forlods ikke Kunden for den bistand, som er nødvendig for at afhjælpe den pågældende misligholdelse.
I øvrige tilfælde kan ekstraordinær bistand i forbindelse med sikkerhedshændelser faktureres efter afsnit 15.
Kontakt vedrørende databeskyttelse og sikkerhed:
8. Anmodninger fra Registrerede
Under hensyntagen til Behandlingens karakter skal Forlods gennem passende tekniske og organisatoriske foranstaltninger bistå Kunden med at besvare anmodninger fra Registrerede, i det omfang dette er muligt og krævet efter Gældende Databeskyttelseslovgivning.
Hvis anmodningen kan håndteres gennem Tjenesternes almindelige selvbetjeningsfunktioner, skal Kunden som udgangspunkt anvende disse.
Hvis Forlods modtager en anmodning vedrørende Personoplysninger, som behandles på Kundens vegne, kan Forlods:
- videresende anmodningen til Kunden;
- henvise den Registrerede til Kunden; eller
- efter aftale bistå Kunden med håndteringen.
Kundespecifik manuel bistand, søgninger, eksport, gennemgang, redigering eller anden behandling i forbindelse med sådanne anmodninger kan faktureres efter afsnit 15.
Forlods besvarer ikke selvstændigt anmodningen på Kundens vegne, medmindre Forlods er bemyndiget eller forpligtet hertil.
9. Bistand med compliance
Under hensyntagen til Behandlingens karakter og de oplysninger, der er tilgængelige for Forlods, skal Forlods yde den bistand, der kræves efter Gældende Databeskyttelseslovgivning, i forbindelse med Kundens forpligtelser vedrørende blandt andet:
- behandlingssikkerhed;
- brud på persondatasikkerheden;
- konsekvensanalyser vedrørende databeskyttelse (DPIA);
- forudgående høring af Tilsynsmyndigheder;
- dokumentation af databehandling;
- vurdering af internationale overførsler; og
- forespørgsler fra Tilsynsmyndigheder.
Bistand, som kræver kundespecifikt eller manuelt arbejde ud over Tjenesternes almindelige funktionalitet, kan faktureres efter afsnit 15.
10. Underdatabehandlere
Kunden giver Forlods en generel godkendelse til at benytte Underdatabehandlere.
Forlods skal sikre, at Underdatabehandlere er underlagt relevante databeskyttelsesforpligtelser.
Forlods er ansvarlig for Underdatabehandlernes opfyldelse af deres databeskyttelsesforpligtelser i det omfang, dette kræves efter Gældende Databeskyttelseslovgivning.
Den aktuelle liste fremgår af Bilag 2.
Ændringer af Underdatabehandlere
Forlods kan tilføje eller udskifte Underdatabehandlere.
Hvor det med rimelighed er praktisk muligt, varsler Forlods Kunden på forhånd om en ny Underdatabehandler, der skal behandle Kundens Personoplysninger.
Kunden kan gøre indsigelse på rimelige og dokumenterede databeskyttelsesmæssige grunde.
Parterne skal i god tro forsøge at løse en berettiget indsigelse.
Hvis Kunden kræver en alternativ teknisk løsning eller særlig behandling som følge af en indsigelse, kan Forlods gøre løsningen betinget af, at Kunden betaler alle rimelige omkostninger forbundet hermed.
Hvis der ikke findes et teknisk og kommercielt rimeligt alternativ, kan hver part opsige de berørte Tjenester i overensstemmelse med Betingelserne.
Forlods er ikke forpligtet til at indhente særskilt godkendelse fra hver Kunde for hver Underdatabehandler.
11. Internationale overførsler
Forlods skal sikre, at overførsel af Kundens Personoplysninger uden for EU/EØS sker i overensstemmelse med Gældende Databeskyttelseslovgivning.
Hvor nødvendigt kan der blandt andet anvendes:
- en afgørelse om tilstrækkeligt beskyttelsesniveau;
- Europa-Kommissionens standardkontraktbestemmelser; eller
- en anden lovlig overførselsmekanisme.
Forlods gennemfører supplerende foranstaltninger, hvor dette kræves.
Hvis Kunden anmoder om særskilte vurderinger, dokumentation, questionnaires, transfer impact assessments eller andre kundespecifikke undersøgelser vedrørende internationale overførsler, kan arbejdet faktureres efter afsnit 15.
12. Sletning og tilbagelevering
Kundens Personoplysninger må ikke opbevares længere end nødvendigt for at levere Tjenesterne eller overholde retlige forpligtelser.
Den planlagte standardperiode for event- og gæstedata er 12 måneder efter eventdatoen, medmindre Kunden sletter oplysningerne tidligere.
Når en Kunde sletter sin konto, slettes Personoplysninger knyttet til kontoen i overensstemmelse med Forlods' sletteprocedurer, bortset fra oplysninger Forlods er retligt forpligtet til at opbevare.
Forlods opbevarer ikke uvedkommende gæstelister, allergioplysninger, kosthensyn eller andre eventdata af hensyn til bogføringsforpligtelser.
Slettede oplysninger kan midlertidigt fortsat findes i backups eller tekniske registre, indtil disse overskrives eller slettes gennem normale opbevaringscyklusser.
Den præcise automatiske sletteproces, backupperioder og tekniske sletteprocedurer afventer teknisk verificering.
Ved ophør af Behandlingen skal Forlods efter Kundens valg og i det omfang GDPR artikel 28 kræver det slette eller tilbagelevere Kundens Personoplysninger og slette eksisterende kopier, medmindre gældende lovgivning kræver fortsat opbevaring.
Standardmæssig sletning eller eksport via funktionalitet, som Forlods stiller til rådighed, håndteres efter de gældende vilkår for Tjenesten.
Hvis Kunden kræver:
- særlige eksportformater;
- manuelle dataudtræk;
- særskilt sortering eller strukturering;
- særlig dokumentation for sletning;
- manuel sletning uden for standardprocedurer; eller
- anden kundespecifik håndtering,
kan Forlods fakturere arbejdet efter afsnit 15.
13. Revision og dokumentation
Forlods skal stille de oplysninger til rådighed, som med rimelighed er nødvendige for at dokumentere overholdelsen af Forlods' forpligtelser som Databehandler.
Forlods kan vælge først at opfylde en anmodning gennem eksisterende dokumentation, erklæringer, sikkerhedsbeskrivelser, standardiserede svar eller fjernrevision.
Hvis dette ikke er tilstrækkeligt, kan Kunden anmode om yderligere revision.
Revisioner skal, medmindre andet kræves af en Tilsynsmyndighed eller som følge af en væsentlig sikkerhedshændelse:
- varsles med rimeligt forudgående varsel;
- gennemføres inden for normal arbejdstid;
- undgå unødig forstyrrelse af Forlods' drift;
- være underlagt fortrolighed;
- begrænses til forhold, der er relevante for Kundens Personoplysninger; og
- så vidt muligt gennemføres ved fjernrevision før fysisk inspektion.
Omkostninger ved revision
Kunden afholder egne omkostninger til revisionen.
Forlods kan desuden fakturere Kunden for Forlods' rimelige tidsforbrug og øvrige omkostninger forbundet med:
- forberedelse;
- fremskaffelse af kundespecifik dokumentation;
- besvarelse af questionnaires;
- møder og interviews;
- teknisk eller juridisk assistance;
- deltagelse i revisioner;
- fysisk adgang og ledsagelse;
- rejse og ophold; og
- opfølgning på revisionen.
Hvis en revision dokumenterer en væsentlig misligholdelse af denne DPA fra Forlods' side, afholder Forlods sine egne rimelige omkostninger til den del af revisionen, der var nødvendig for at dokumentere den pågældende misligholdelse.
Forlods må ikke fastsætte gebyrer på en måde, der reelt forhindrer Kunden i at udøve revisionsrettigheder, som følger ufravigeligt af Gældende Databeskyttelseslovgivning.
14. Fortrolighed
Forlods skal sikre, at personer, der er autoriseret til at behandle Kundens Personoplysninger, er underlagt passende fortrolighedsforpligtelser eller lovbestemt tavshedspligt.
Forpligtelserne fortsætter efter, at personens adgang til oplysningerne ophører.
15. Betaling for databeskyttelsesbistand
Medmindre andet udtrykkeligt er inkluderet i Kundens abonnement eller følger ufravigeligt af Gældende Databeskyttelseslovgivning, kan Forlods kræve betaling for arbejde og bistand, som udføres specifikt for Kunden i forbindelse med denne DPA.
Dette gælder blandt andet:
- manuel assistance med Registreredes anmodninger;
- særlige dataudtræk, søgninger og eksport;
- ekstraordinære slette- eller rettelsesopgaver;
- særlige dokumenterede instrukser;
- revisionsbistand;
- sikkerheds- og compliance-questionnaires;
- kundespecifik sikkerhedsdokumentation;
- DPIA-bistand;
- bistand ved kontakt med Tilsynsmyndigheder;
- vurderinger vedrørende internationale dataoverførsler;
- bistand i forbindelse med sikkerhedshændelser, der ikke skyldes Forlods' misligholdelse;
- specialudvikling eller tekniske ændringer for at imødekomme Kundens compliancekrav;
- særlige krav som følge af Kundens indsigelse mod en Underdatabehandler;
- manuel tilbagelevering eller særlig strukturering af data ved ophør; og
- anden ekstraordinær eller kundespecifik assistance.
Forlods kan fakturere sådant arbejde efter:
- den pris, der på forhånd er aftalt med Kunden;
- Forlods' til enhver tid gældende priser for professionel assistance; eller
- hvor ingen sådan pris er fastsat, et rimeligt beløb baseret på Forlods' tidsforbrug og faktiske omkostninger.
Forlods kan kræve:
- forudgående accept af et estimat;
- forudbetaling;
- depositum; eller
- løbende betaling,
før ekstraordinært arbejde påbegyndes, medmindre arbejdet efter lovgivningen skal udføres uden forsinkelse.
Hvor det er praktisk muligt, informerer Forlods Kunden om forventede væsentlige omkostninger, før arbejdet udføres.
Forlods er ikke forpligtet til at udføre valgfrie eller kundespecifikke ekstraarbejder, før Kunden har accepteret de relevante omkostninger.
Dette afsnit begrænser ikke Forlods' pligt til at opfylde ufravigelige forpligtelser efter Gældende Databeskyttelseslovgivning.
Bestemmelsen vedrører betaling mellem Kunden og Forlods. Den giver ikke Forlods ret til at opkræve en Registreret betaling for rettigheder, som den Registrerede efter GDPR har ret til at udøve gratis.
16. Ansvar
Ansvar efter denne DPA er underlagt ansvarsbestemmelserne i Betingelserne i det omfang, dette er tilladt efter Gældende Databeskyttelseslovgivning.
Intet i Betingelserne eller denne DPA udelukker eller begrænser ansvar, hvor dette ikke lovligt kan udelukkes eller begrænses.
17. Rangorden og varighed
Denne DPA udgør en del af Betingelserne.
Ved uoverensstemmelse mellem denne DPA og Betingelserne vedrørende Behandling af Kundens Personoplysninger på vegne af Kunden har denne DPA forrang for den pågældende Behandling.
DPA'en gælder, så længe Forlods behandler Kundens Personoplysninger på vegne af Kunden.
Forlods kan opdatere DPA'en, hvor dette med rimelighed er nødvendigt for at:
- overholde ændringer i lovgivningen;
- afspejle ændringer i Tjenesterne eller Behandlingen;
- opdatere Underdatabehandlere;
- forbedre eller præcisere databeskyttelsesbestemmelser;
- dokumentere tekniske og organisatoriske foranstaltninger; eller
- ændre Forlods' processer for levering af databeskyttelsesbistand.
Væsentlige ændringer, som reducerer Kundens databeskyttelsesrettigheder, kommunikeres på passende vis, før de træder i kraft.
Bilag 1 – Oplysninger om Behandlingen
Behandlingens genstand
Behandling af Personoplysninger, der er nødvendig for at levere Forlods' tjenester til eventplanlægning, gæsteadministration og RSVP.
Varighed
I den periode Kunden anvender Tjenesterne samt den gældende opbevaringsperiode.
Den planlagte standardperiode for event- og gæsteoplysninger er 12 måneder efter den relevante eventdato, medmindre oplysningerne slettes tidligere.
De præcise slette- og backupprocedurer afventer teknisk verificering.
Behandlingens karakter
Behandlingen kan omfatte:
- indsamling;
- modtagelse;
- organisering;
- opbevaring;
- søgning;
- konsultation;
- visning;
- ændring;
- videregivelse efter Kundens anmodning;
- begrænsning; og
- sletning.
Formål
At levere de Tjenester, som Kunden anmoder om, herunder eventplanlægning, RSVP-administration, gæsteadministration og relateret funktionalitet.
Kategorier af Registrerede
Primært:
- gæster inviteret til events, der administreres gennem Forlods; og
- andre personer, hvis oplysninger Kunden lovligt registrerer som led i administrationen af et event.
Typer af Personoplysninger
Afhængigt af Kundens brug kan oplysningerne blandt andet omfatte:
- navn;
- e-mailadresse;
- RSVP- og deltagelsesstatus;
- madpræferencer;
- kosthensyn;
- allergier;
- særlige hensyn; og
- oplysninger indtastet i noter eller andre fritekstfelter.
Da fritekstfelter er tilgængelige, kan Kunder og gæster indtaste yderligere Personoplysninger, som Forlods ikke specifikt har anmodet om.
Særlige kategorier af Personoplysninger
Oplysninger om allergier, medicinsk betingede kosthensyn eller andre særlige hensyn kan afsløre helbredsoplysninger og dermed udgøre særlige kategorier af Personoplysninger.
Tjenesterne er ikke beregnet til opbevaring af særlige kategorier af Personoplysninger ud over oplysninger, der med rimelighed er nødvendige for organiseringen af et event.
Bilag 2 – Underdatabehandlere
Midlertidig liste – afventer teknisk verificering
Leverandør
Formål
Kundens Personoplysninger
Behandlingssted
Supabase
Database, backend-infrastruktur og relaterede tjenester
Afventer bekræftelse
Afventer bekræftelse
Vercel
Hosting og applikationsinfrastruktur
Afventer bekræftelse
Afventer bekræftelse
Resend
Levering af e-mails
Afventer bekræftelse
Afventer bekræftelse
Den tekniske gennemgang afgør, om yderligere leverandører skal betragtes som Underdatabehandlere.
Tjenester, som Forlods anvender til egne formål, eksempelvis betaling, markedsføring eller generel analyse, er ikke automatisk Underdatabehandlere alene fordi Forlods anvender dem.
Rollerne for PostHog, Plausible, Stripe og øvrige leverandører afventer teknisk gennemgang.
Bilag 3 – Tekniske og organisatoriske foranstaltninger
Midlertidig version – teknisk verificering afventer
Forlods skal opretholde foranstaltninger, der er passende i forhold til Behandlingens karakter, omfang og risici.
Foranstaltningerne omfatter, hvor relevant:
- Adgangskontrol
Begrænsning af adgang til produktionssystemer og Personoplysninger til autoriserede personer med et legitimt behov. - Autentifikation
Passende autentifikations- og kontosikkerhedsforanstaltninger. - Kryptering og sikker kommunikation
Beskyttelse af Personoplysninger under transmission og, hvor relevant, under opbevaring. - Hosting og infrastruktursikkerhed
Anvendelse af etablerede infrastrukturleverandører og passende systemkonfiguration. - Backup og gendannelse
Passende backup- og gendannelsesforanstaltninger. - Logging og overvågning
Teknisk logging og overvågning til understøttelse af drift, sikkerhed og undersøgelse af hændelser. - Dataminimering
Begrænsning af unødvendig indsamling, videregivelse og anvendelse af Kundens Personoplysninger. - Analytics og session recording
Rimelige foranstaltninger for at forhindre unødvendig registrering af gæsteoplysninger, særlige kategorier af Personoplysninger og indhold i følsomme fritekstfelter. - Sikkerhedshændelser
Procedurer for vurdering, håndtering og dokumentation af relevante sikkerhedshændelser. - Sletning
Procedurer for sletning af Kundens Personoplysninger i overensstemmelse med gældende opbevaringsperioder.
Den konkrete implementering, leverandører, behandlingssteder, backupperioder, logperioder og adgangskontrolforanstaltninger tilføjes efter Forlods' tekniske gennemgang.