Spring til indhold
Regsta

Juridisk

Databehandleraftale

Regstas standarddatabehandleraftale efter GDPR artikel 28. Jeres virksomhed er dataansvarlig, og Keyton ApS er databehandler. Aftalen stilles til rådighed til gennemgang og underskrift.

Udkast, version 2.0 · Senest opdateret 29. september 2026

Udkast, der afventer juridisk gennemgang. Aftalen er endnu ikke gennemgået af en advokat i forhold til standardkontraktbestemmelserne. Den stilles til rådighed til gennemgang og underskrift og er først en underskrevet aftale, når begge parter har underskrevet den.

1. Aftalens parter og formål

Aftalen regulerer Keyton ApS' (Databehandlerens) behandling af personoplysninger på vegne af Kunden (den Dataansvarlige), når Keyton ApS leverer Regsta, en tjeneste til registrering af arbejdstid.

Behandlingen omfatter registrering af arbejdstid, godkendelser, revisionsspor, kontrol mod arbejdstidsregler, support og eksport.

2. Varighed

Aftalen gælder, så længe Kundens Regsta-aftale løber, og derudover i den periode, der er nødvendig for eksport, opbevaring, sletning eller retlig bevaring.

3. Behandlingens karakter og kategorier af oplysninger

Registrerede

  • medarbejdere;
  • brugere med rollen Administrator, Planlægger, Løn eller Revisor;
  • Kundens supportkontakter.

Personoplysninger

  • navn, e-mailadresse og medarbejdernummer;
  • rolle- og adgangsoplysninger;
  • tidsregistreringer, herunder stemplingstidspunkter og pauser;
  • godkendelser og afvisninger samt begrundelser for manuelle registreringer og rettelser;
  • hændelser i revisionssporet og eksporthistorik;
  • sikkerhedsmetadata som IP-adresse og browseroplysninger (user agent).

Der behandles ingen særlige kategorier af personoplysninger (følsomme oplysninger) og ingen GPS-lokationsdata.

Login sker med en bekræftet e-mailadresse, via et login-link eller med e-mail og adgangskode. Telefonnumre er valgfrie kontaktoplysninger og bruges ikke til login.

4. Databehandlerens forpligtelser

Databehandleren behandler udelukkende personoplysninger efter dokumenteret instruks fra den Dataansvarlige. Kundens data behandles kun for at levere og sikre tjenesten, yde support til Kunden, overholde denne aftale og loven og udføre den Dataansvarliges dokumenterede instrukser.

Databehandleren sikrer, at alle med adgang til oplysningerne er underlagt tavshedspligt, kun har adgang til det nødvendige og har modtaget relevant sikkerhedsinstruktion.

5. Tekniske og organisatoriske sikkerhedsforanstaltninger

Foranstaltningerne omfatter PostgreSQL Row Level Security, der holder hver virksomheds data adskilt, TLS-kryptering under transmission med HSTS, krypterede webhook-hemmeligheder (AES-256-GCM) og et revisionsspor, som databasen ikke tillader ændret eller slettet i opbevaringsperioden.

Hosting i EU: database og login i Falkenstein, Tyskland (Hetzner), og applikationen i Frankfurt, Tyskland (Vercel).

6. Underdatabehandlere

Databehandleren anvender disse underdatabehandlere: Hetzner Online GmbH (database og login, Falkenstein, Tyskland), Vercel Inc. (applikationsdrift, Frankfurt, Tyskland), Upstash, Inc. (hastighedsbegrænsning; region endnu ikke registreret), Resend (udsendelse af e-mails) og Expo, 650 Industries, Inc. (push-notifikationer til mobilappen, USA, videreleveret via Apple og Google; overførselsgrundlag endnu ikke registreret).

Ændringer i underdatabehandlere varsles skriftligt til Kundens administrator, før de træder i kraft.

Se listen over underdatabehandlere, også tjenester der ikke er i brug i dag

7. Bistand og de registreredes rettigheder

Databehandleren bistår den Dataansvarlige med tekniske værktøjer, så de registrerede kan udøve deres ret til indsigt, berigtigelse, sletning og dataportabilitet. Medarbejdere kan se deres egne tidsregistreringer i Regsta og selv rette en vagt med en begrundelse. Et udtræk af en medarbejders egne timer leverer arbejdsgiveren fra eksportsiden.

Databehandleren bistår også den Dataansvarlige med:

  • håndtering af brud på persondatasikkerheden;
  • revisioner;
  • sletning og eksport;
  • oplysninger til fortegnelsen over behandlingsaktiviteter;
  • sikkerhedsdokumentation.

8. Sletning og tilbagelevering ved aftalens ophør

Ved aftalens ophør kan den Dataansvarlige hente alle historiske tids- og revisionsdata via eksportfunktionen. Data opbevares i Kundens konfigurerede opbevaringsperiode (mindst fem år efter referenceperioden; standard 1.946 dage) og slettes derefter automatisk.

Den nærmere procedure for tilbagelevering og sletning ved aftalens ophør og de tilhørende bistandsvilkår er ikke udarbejdet endnu.

9. Revision

Den Dataansvarlige kan anmode om dokumentation for de relevante tekniske og organisatoriske foranstaltninger. Revision på stedet eller ved en tredjepart kræver forudgående skriftlig aftale.

10. Kontakt

Bed om databehandleraftalen til gennemgang og underskrift: hej@regsta.com