Databehandleraftale for Mastercraft
11. oktober 2026
1. Parter, baggrund og instruks
Aftalen er udformet efter strukturen i Datatilsynets standardkontraktbestemmelser og opfylder kravene i databeskyttelsesforordningens (GDPR) artikel 28, stk. 3.
Den dataansvarlige: Den virksomhed, der har indgået en Mastercraft-aftale med Harmony IT ApS ("Kunden").
Databehandleren: Harmony IT ApS, CVR 46719271, Otto Brandenburgs Vej 26, 2. 4, privacy@harmony-it.eu ("Harmony").
Aftalen er et bilag til Mastercraft-aftalen og licensbetingelserne for Mastercrafts e-conomic-integration. Den gælder for al behandling af personoplysninger, som Harmony udfører på Kundens vegne i Mastercraft og Integrationen. Ved uoverensstemmelse går denne aftale forud i spørgsmål om databeskyttelse.
Instruks
Harmony behandler kun personoplysninger efter dokumenteret instruks fra Kunden. Instruksen fremgår af Bilag A og C. Kundens brug af Mastercraft, herunder instruktioner til agenten om at oprette, bogføre og udsende tilbud og fakturaer, udgør ligeledes instruks.
Harmony underretter straks Kunden, hvis en instruks efter Harmonys vurdering strider mod GDPR eller anden databeskyttelseslovgivning.
Kunden er ansvarlig for, at behandlingen har et lovligt grundlag, og for at de registrerede er oplyst om behandlingen.
2. Fortrolighed og behandlingssikkerhed
Kun personer hos Harmony, der har behov for adgang for at levere Mastercraft, får adgang til Kundens personoplysninger. De er underlagt tavshedspligt ved aftale eller lov. Adgangen tildeles personligt og fratages, når behovet ophører.
Harmony gennemfører de tekniske og organisatoriske foranstaltninger, der er beskrevet i Bilag C, og som efter en risikovurdering sikrer et passende sikkerhedsniveau, jf. GDPR artikel 32. Vurderingen tager højde for, at Mastercraft behandler kontaktoplysninger om private husstande og kan bogføre og udsende fakturaer på Kundens vegne.
Harmony vurderer løbende foranstaltningerne og tilpasser dem, når teknologien, behandlingen eller risikobilledet ændrer sig.
3. Underdatabehandlere og tredjelande
Kunden giver med denne aftale generel godkendelse til, at Harmony anvender underdatabehandlere. De underdatabehandlere, der er godkendt ved aftalens indgåelse, fremgår af Bilag B.
Harmony underretter Kunden på e-mail mindst 30 dage før en underdatabehandler tilføjes eller udskiftes. Kunden kan inden for fristen gøre saglig indsigelse. Kan parterne ikke finde en løsning, kan Kunden opsige Mastercraft-aftalen til ophør, inden ændringen træder i kraft.
Harmony pålægger hver underdatabehandler de samme databeskyttelsesforpligtelser som i denne aftale. Harmony hæfter over for Kunden for underdatabehandlerens opfyldelse af dem.
Overførsel til tredjelande
Supabase Pte. Ltd. i Singapore opbevarer oplysningerne i Irland. Overførselsgrundlaget er EU-Kommissionens standardkontraktbestemmelser, accepteret som en del af Supabases vilkår.
Railway Corporation i USA driver serverne i Amsterdam. Overførselsgrundlaget er EU-Kommissionens standardkontraktbestemmelser efter beslutning 2021/914.
Resend, Inc. i USA udsender e-mails med tilbud og fakturaer. Selskabet er certificeret under EU-U.S. Data Privacy Framework, og overførslen sker på det grundlag.
Øvrige underdatabehandlere behandler oplysningerne i EU/EØS. Harmony overfører ikke personoplysninger til tredjelande i øvrigt uden Kundens forudgående skriftlige instruks.
4. Bistand, brud, sletning, revision og ophør
Bistand til Kunden
Harmony bistår Kunden med at besvare anmodninger fra registrerede om indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse. Modtager Harmony en sådan anmodning direkte, videresendes den til Kunden uden unødig forsinkelse.
Harmony bistår desuden Kunden med at overholde GDPR artikel 32-36 om sikkerhed, anmeldelse af brud, konsekvensanalyser og forudgående høring af Datatilsynet. Bistand ud over det sædvanlige afregnes efter Harmonys gældende timepris.
Brud på persondatasikkerheden
Harmony underretter Kunden uden unødig forsinkelse og senest 48 timer efter at være blevet opmærksom på et brud. Underretningen indeholder så vidt muligt:
- en beskrivelse af bruddets karakter, de berørte kategorier af registrerede og oplysninger samt det omtrentlige antal
- de sandsynlige konsekvenser
- de foranstaltninger, Harmony har truffet eller foreslår for at håndtere bruddet
Oplysninger, der ikke foreligger ved første underretning, eftersendes løbende. Det er Kundens ansvar at anmelde bruddet til Datatilsynet inden for 72 timer, hvor det er påkrævet.
Sletning og tilbagelevering
Ved ophør sletter Harmony alle personoplysninger, der er behandlet på Kundens vegne, senest 30 dage efter ophør. Sikkerhedskopier udløber senest 30 dage derefter. Oplysninger, der er synkroniseret til Kundens e-conomic-aftale, forbliver dér under Kundens kontrol. Ønsker Kunden en eksport, skal anmodningen fremsættes inden ophør. Harmony bekræfter sletningen skriftligt på anmodning.
Revision og tilsyn
Harmony stiller på Kundens anmodning alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse af denne aftale, i form af en skriftlig redegørelse én gang årligt. Kunden kan med 30 dages varsel gennemføre en inspektion selv eller ved en uafhængig revisor under tavshedspligt. Inspektionen sker for Kundens regning, medmindre den afdækker væsentlig misligholdelse.
Varighed og ophør
Aftalen gælder, så længe Harmony behandler personoplysninger på Kundens vegne. Den kan ikke opsiges særskilt, så længe Mastercraft-aftalen løber. Parterne genforhandler aftalen, hvis lovgivningen eller behandlingen ændrer sig. Aftalen er underlagt dansk ret, og tvister afgøres ved Københavns Byret som første instans.
Bilag A: Behandlingen
| Formål | Levering af Mastercraft, herunder sags-, tilbuds- og fakturastyring, planlægning af medarbejdere og to-vejs synkronisering med Kundens e-conomic-aftale |
| Behandlingens art | Indsamling, registrering, opbevaring, synkronisering, tilpasning, søgning, behandling via sprogmodeller, bogføring i e-conomic, udsendelse på e-mail og sletning |
| Kategorier af registrerede | Kundens kunder (private og erhvervskunder samt disses kontaktpersoner), Kundens medarbejdere og brugere af Mastercraft |
| Kategorier af oplysninger | Navn, adresse, e-mail, telefonnummer, CVR-nummer og kundenummer. Oplysninger om ordrer, tilbud, fakturaer, produkter, beløb og betalingsbetingelser. Opgavebeskrivelser og arbejdsadresser. For medarbejdere: navn, kontaktoplysninger, rolle og kalenderbookinger |
| Følsomme oplysninger | Behandles ikke. Kunden må ikke registrere oplysninger efter GDPR artikel 9 og 10 eller CPR-numre i Mastercraft |
| Varighed | Så længe Mastercraft-aftalen løber, med sletning efter afsnit 4 |
Bilag B: Godkendte underdatabehandlere
| Underdatabehandler | Opgave | Behandlingssted | Overførselsgrundlag |
|---|---|---|---|
| Supabase Pte. Ltd. (Singapore) | Database, login, fillagring | Irland | Standardkontraktbestemmelser |
| Railway Corporation (USA) | Drift af agent og trace-system (Langfuse) | Amsterdam | Standardkontraktbestemmelser (beslutning 2021/914) |
| Resend, Inc. (USA) | Udsendelse af tilbud og fakturaer på e-mail | USA | EU-U.S. Data Privacy Framework |
| Ordbogen A/S (Odincore) | Sprogmodel | Danmark (Odense) | Ingen overførsel |
Ordbogen A/S, Billedskærervej 8, 5230 Odense M, CVR 26404037, og Resend behandler oplysningerne alene under det enkelte kald og gemmer dem ikke efterfølgende. Ordbogen A/S bruger ikke oplysningerne til træning.
Visma e-conomic A/S er ikke underdatabehandler for Harmony. e-conomic er Kundens egen leverandør, og Integrationen udveksler data med Kundens e-conomic-aftale på Kundens instruks.
Bilag C: Instruks og sikkerhed
Instruks
Harmony må behandle oplysningerne for at levere Mastercraft og Integrationen som beskrevet i Bilag A. Agenten opretter, bogfører og udsender kun tilbud og fakturaer, når en bruger hos Kunden har givet instruks om det. Bogføring sker først efter særskilt godkendelse fra brugeren.
Tekniske og organisatoriske foranstaltninger
| Område | Foranstaltning |
|---|---|
| Kryptering | TLS ved al overførsel. Kryptering af data ved opbevaring |
| Adgangskontrol i applikationen | Rækkebaseret adgangskontrol (RLS) i databasen sikrer, at hver bruger kun tilgår sin egen virksomheds data |
| Agentens rettigheder | Agenten handler med den indloggede brugers rettigheder og har ingen bredere adgang end brugeren |
| Adgangsnøgler til e-conomic | Kundens adgangstoken opbevares krypteret i Supabase Vault og bruges kun af den service, der kalder e-conomic |
| Netværk | Kald til e-conomic sker fra faste IP-adresser, som e-conomic tillader |
| Adgang til drift | Begrænset til de personer, som udpeges af den part, Harmony har indgået aftale med |
| Miljøer | Adskilte udviklings- og produktionsmiljøer. Udvikling sker mod testdata i sandbox |
| Logning | Intern log over agentens handlinger. Traces med maskerede personoplysninger, slettet efter 30 dage |
| Sprogmodeller | Odincore fra Ordbogen A/S i Danmark, uden lagring og uden træning på data |
| Sikkerhedskopiering | Daglig sikkerhedskopiering med opbevaring i højst 30 dage |
| Hændelseshåndtering | Brud registreres og håndteres efter afsnit 4, med underretning af Kunden senest efter 48 timer |
Opbevaring og sletning
Oplysningerne opbevares, så længe Mastercraft-aftalen løber. Kunden kan selv slette enkeltoplysninger i Mastercraft. Sletning af kladder og kunder synkroniseres begge veje mellem Mastercraft og e-conomic. Gennemførte fakturaer og kreditnotaer slettes ikke. Bogførte posteringer i e-conomic opbevares efter bogføringsloven under Kundens ansvar.
Lokation
Behandlingen sker hos Harmony i Danmark og hos underdatabehandlerne på de lokationer, der fremgår af Bilag B.
Tilsyn med underdatabehandlere
Harmony gennemgår én gang årligt underdatabehandlernes databehandleraftaler, sikkerhedsdokumentation og eventuelle revisionserklæringer.