HoffmannHub data processing agreement / Databehandleraftale
Status: Standard contractual template — must be incorporated into the customer agreement
Version: 1.0 — 24 August 2026
This DPA is intended to be incorporated into each customer agreement. The customer-specific order identifies the controller and any supplementary instructions.
Dansk
1. Parter og rangorden
Denne databehandleraftale ("DPA'en") indgås mellem kunden som dataansvarlig og Butik Dalsgaard ApS, binavn Hoffmann Erhverv ApS, CVR 42093491, Næstvedvej 27, 4720 Præstø, som databehandler ("Databehandleren").
DPA'en supplerer kundeaftalen om HoffmannHub. Ved modstrid om behandling af personoplysninger har DPA'en forrang. Kundens konkrete, lovlige og dokumenterede instrukser fremgår af kundeaftalen, bilagene og efterfølgende skriftlige instrukser accepteret af Databehandleren.
2. Instruks og formål
Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, herunder med hensyn til overførsel til tredjelande, medmindre behandling kræves efter EU-ret eller dansk ret. I så fald underretter Databehandleren kunden før behandlingen, medmindre loven forbyder det.
Databehandleren underretter straks kunden, hvis en instruks efter Databehandlerens vurdering strider mod databeskyttelsesreglerne. Databehandleren er ikke forpligtet til at følge en ulovlig instruks.
Behandlingens genstand, varighed, karakter og formål samt kategorier af registrerede og personoplysninger fremgår af bilag A.
3. Fortrolighed
Databehandleren sikrer, at personer med adgang til personoplysninger er underlagt fortrolighed og kun får adgang efter behov. Adgang tilbagekaldes, når behovet ophører.
4. Sikkerhed
Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger efter GDPR artikel 32 under hensyn til det aktuelle tekniske niveau, omkostninger, behandlingens karakter og risici. De aktuelle foranstaltninger er beskrevet i bilag B.
Databehandleren kan ændre foranstaltningerne, hvis beskyttelsesniveauet ikke forringes væsentligt. Væsentlige sikkerhedsændringer dokumenteres.
5. Underdatabehandlere
Kunden giver generel skriftlig godkendelse til de underdatabehandlere, der fremgår af bilag C. Databehandleren varsler en ny eller erstattet underdatabehandler mindst 30 dage før ændringen, hvor det er muligt på baggrund af det varsel, Databehandleren selv modtager. Varslet gives altid før den nye underdatabehandler påbegynder behandling, medmindre et akut sikkerheds- eller lovkrav nødvendiggør en kortere frist.
Kunden kan gøre saglig indsigelse af databeskyttelsesgrunde. Parterne søger en rimelig løsning. Hvis ingen løsning kan findes, kan den berørte del af tjenesten eller kundeaftalen opsiges efter kundeaftalens regler.
Databehandleren pålægger underdatabehandleren databeskyttelsesforpligtelser, der i det væsentlige svarer til denne DPA, og forbliver ansvarlig for underdatabehandlerens opfyldelse over for kunden.
6. Overførsler til tredjelande
Databehandleren må kun overføre personoplysninger uden for EU/EØS efter dokumenteret instruks og med et gyldigt overførselsgrundlag. Hvor det er relevant, indgår Databehandleren EU-Kommissionens standardkontraktbestemmelser med underdatabehandleren og vurderer behovet for supplerende foranstaltninger.
Den aktuelle behandlingsplacering og relevante overførsler fremgår af bilag C. Kunden anerkender udtrykkeligt den aktuelle brug af Vercel Functions i US East som en del af instruksen, hvis denne placering er anført i den underskrevne kundeaftale.
7. Bistand til den dataansvarlige
Under hensyn til behandlingens karakter bistår Databehandleren kunden med passende tekniske og organisatoriske foranstaltninger ved:
- anmodninger fra registrerede;
- vurdering og håndtering af brud på persondatasikkerheden;
- konsekvensanalyser og forudgående høring;
- dokumentation af sikkerhed og efterlevelse; og
- tilbagelevering, eksport, berigtigelse, begrænsning eller sletning.
Hvis bistanden går væsentligt ud over den aftalte tjeneste, kan den faktureres efter kundeaftalen, medmindre behovet skyldes Databehandlerens misligholdelse.
8. Brud på persondatasikkerheden
Databehandleren underretter kunden uden unødig forsinkelse efter at være blevet bekendt med et brud, der berører kundedata. Underretningen indeholder de oplysninger, som med rimelighed er tilgængelige om karakter, berørte kategorier, sandsynlige konsekvenser og afhjælpning. Oplysninger kan gives løbende.
Databehandlerens underretning er ikke en indrømmelse af ansvar. Kunden er ansvarlig for eventuel anmeldelse til tilsynsmyndighed og underretning af registrerede, med bistand fra Databehandleren.
9. Revision og dokumentation
Databehandleren stiller rimelig dokumentation til rådighed for kundens kontrol. Kunden kan højst én gang årligt og ved dokumenteret alvorlig hændelse gennemføre en forholdsmæssig revision med rimeligt varsel, uden adgang til andre kunders oplysninger eller kompromittering af sikkerheden.
Parterne anvender først tilgængelige tredjepartsrapporter, leverandørdokumentation og skriftlige besvarelser. Fysisk eller teknisk særrevision aftales særskilt og afholdes af kunden, medmindre revisionen påviser væsentlig misligholdelse.
10. Sletning og tilbagelevering
Ved ophør returnerer eller sletter Databehandleren efter kundens valg operationelle personoplysninger og kopier senest 30 dage efter ophør, medmindre EU-ret eller dansk ret kræver opbevaring, eller kunden dokumenteret instruerer om fortsat opbevaring af regnskabsmateriale eller anden dokumentation. Data i sikkerhedskopier isoleres fra almindelig brug og slettes efter den normale overskrivningscyklus.
Kunden skal anmode om ønsket eksport i et almindeligt anvendeligt format inden ophør eller inden den aftalte frist.
11. Ansvar og lovvalg
Parternes ansvar følger GDPR og kundeaftalens lovlige ansvarsbegrænsninger. DPA'en er underlagt samme lovvalg og værneting som kundeaftalen, uden at registreredes eller tilsynsmyndigheders rettigheder begrænses.
Bilag A — Behandlingsoplysninger
| Punkt | Beskrivelse |
|---|---|
| Genstand | Levering, support, sikring og dokumentation af HoffmannHub |
| Varighed | Kundeaftalens løbetid samt den aftalte retur-/sletteperiode |
| Karakter | Indsamling via API eller fil, validering, lagring, strukturering, sammenkobling, klassifikation, afstemning, visning, eksport og sletning |
| Formål | Driftsstyring, kasseoptælling, rapportering, bogføringsforslag, betalingsclearing, bankafstemning, fejl- og revisionsspor |
| Registrerede | Kundens ejere, ledere, medarbejdere og brugere; gæster og kunder; leverandører, betalingsmodparter og andre personer i kildedata |
| Oplysninger | Navn, arbejdsmail, rolle, medarbejderkode, enheds- og sessions-ID, IP/logdata, reservation og ophold, betalings- og transaktionsreferencer, bankreference, kasseoptælling, kommentarer og revisionsspor |
| Følsomme oplysninger | Ikke tilsigtet. Må kun behandles efter særskilt skriftlig instruks og aftalte sikkerhedsforanstaltninger |
| Hyppighed | Løbende og efter behov; planlagte synkroniseringer og periodiske importer |
| Instruktion om modtagere | Data må sendes til kundens valgte e-conomic-aftale og andre skriftligt godkendte integrationer for at levere tjenesten |
Bilag B — Tekniske og organisatoriske foranstaltninger
- Rollebaseret adgang for administrator, manager og medarbejder.
- Personlige ledelseslogin; medarbejder-PIN opbevares kun som hash.
- Godkendte enheder, kortlivede medarbejdersessioner, spærring efter gentagne fejlforsøg og individuel tilbagekaldelse.
- Kundeadskillelse med organisations-ID og Row Level Security.
- API-hemmeligheder opbevares server-side i beskyttede miljøvariabler og sendes ikke til browseren.
- TLS under transport og leverandørstyret kryptering i hvile.
- Revisionsspor for væsentlige bruger- og datahandlinger.
- Idempotente importer, stabile kildereferencer, kontroltotaler og karantæne for tvetydige mappings.
- Begrænset adgang til produktion, privat versionsstyring og kontrolleret deployment.
- Fejlstatus gemmes uden at vise hemmeligheder til slutbrugere.
- Backup, redundans og hændelseshåndtering leveres delvist gennem de godkendte cloudleverandører.
Bilag C — Godkendte underdatabehandlere
| Underdatabehandler | Formål | Placering / overførsel |
|---|---|---|
| Supabase, Inc. | Database, autentifikation og filopbevaring | Primære kundedata i Frankfurt, Tyskland (eu-central-1); øvrig behandling efter Supabase DPA |
| Vercel, Inc. | Hosting, CDN, deployment og serverfunktioner | Aktuelt US East (iad1) og globalt netværk; overførsel reguleret af Vercel DPA og relevant overførselsgrundlag |
GitHub anvendes til privat kildekode og må ikke anvendes til produktionskundedata eller API-hemmeligheder.
Bilag D — Kundespecifikke valg
Udfyldes eller henvises i kundeaftalen:
- Kundens juridiske navn, CVR og kontakt.
- Godkendte integrationer og e-conomic-aftalenummer.
- Eventuelle særlige kategorier af data eller registrerede.
- Slette- og eksportfrister.
- Eventuelle begrænsninger på behandlingsplacering.
- Kundens sikkerheds- og godkendelseskrav.
English
1. Parties and order of precedence
This data processing agreement (“DPA”) is entered into between the customer as controller and Butik Dalsgaard ApS, secondary name Hoffmann Erhverv ApS, Danish company registration number 42093491, Næstvedvej 27, 4720 Præstø, Denmark, as processor (the “Processor”).
The DPA supplements the HoffmannHub customer agreement. It prevails for conflicts concerning personal data processing. The customer's specific, lawful and documented instructions are set out in the customer agreement, the schedules and later written instructions accepted by the Processor.
2. Instructions and purpose
The Processor will process personal data only on documented controller instructions, including for international transfers, unless processing is required by EU or Danish law. The Processor will then notify the customer before processing unless legally prohibited.
The Processor will promptly inform the customer if, in its opinion, an instruction infringes data protection law and is not required to follow an unlawful instruction.
Subject matter, duration, nature, purpose, data subjects and data categories are set out in Schedule A.
3. Confidentiality
Persons with access to personal data are bound by confidentiality and receive access only on a need-to-know basis. Access is revoked when no longer required.
4. Security
The Processor implements measures appropriate under GDPR Article 32, taking account of the state of the art, cost, nature and risk of processing. Current measures are described in Schedule B.
Measures may change provided the overall protection is not materially reduced. Material security changes are documented.
5. Subprocessors
The customer gives general written authorisation for the subprocessors in Schedule C. The Processor will give at least 30 days' notice of a new or replacement subprocessor where this is possible based on the notice the Processor receives. Notice will always be given before the new subprocessor begins processing unless an urgent security or legal requirement necessitates a shorter period.
The customer may object on reasonable data protection grounds. The parties will seek a reasonable solution. If none is available, the affected service or customer agreement may be terminated under the customer agreement.
The Processor imposes substantially equivalent data protection obligations on each subprocessor and remains responsible to the customer for their performance.
6. International transfers
The Processor transfers personal data outside the EU/EEA only on documented instructions and using a valid transfer mechanism. Where relevant, the Processor enters into the European Commission's Standard Contractual Clauses and assesses supplementary measures.
Current locations and transfers appear in Schedule C. The customer expressly acknowledges the current use of Vercel Functions in US East as part of its instructions if that location appears in the signed customer agreement.
7. Assistance
Taking account of the nature of processing, the Processor assists the customer with data subject requests, breach assessment and response, impact assessments and prior consultation, compliance evidence, and return, export, correction, restriction or deletion.
Assistance materially beyond the agreed service may be charged under the customer agreement unless caused by Processor breach.
8. Personal data breaches
The Processor notifies the customer without undue delay after becoming aware of a breach affecting customer data. Notice includes reasonably available information on nature, affected categories, likely consequences and remediation and may be supplied in phases.
Notice is not an admission of liability. The customer is responsible for regulator and data subject notifications, with Processor assistance.
9. Audit and evidence
The Processor provides reasonable compliance evidence. The customer may conduct a proportionate audit no more than annually and following a documented serious incident, on reasonable notice and without accessing other customers' data or compromising security.
Available third-party reports, provider evidence and written responses will be used first. A physical or technical special audit is separately agreed and paid by the customer unless it identifies material Processor breach.
10. Return and deletion
On termination, the Processor returns or deletes operational personal data and copies, at the customer's choice, no later than 30 days after termination, unless EU or Danish law requires retention or the customer gives a documented instruction to retain accounting records or other documentation. Backup data is isolated from ordinary use and deleted through normal overwrite cycles.
The customer must request its desired export in a commonly used format before termination or the agreed deadline.
11. Liability and law
Liability follows the GDPR and lawful limitations in the customer agreement. The DPA follows the customer agreement's governing law and venue without limiting data subject or regulator rights.
Schedule A — Processing details
| Item | Description |
|---|---|
| Subject matter | Delivery, support, security and documentation of HoffmannHub |
| Duration | Customer agreement term and agreed return/deletion period |
| Nature | API or file collection, validation, storage, structuring, linking, classification, reconciliation, display, export and deletion |
| Purpose | Operations, cash counts, reporting, bookkeeping proposals, payment clearing, bank reconciliation, error and audit trails |
| Data subjects | Customer owners, managers, staff and users; guests and customers; suppliers, payment counterparties and other persons in source data |
| Personal data | Name, work email, role, employee code, device/session ID, IP/log data, reservation and stay, payment and transaction references, bank reference, cash counts, comments and audit trail |
| Special categories | Not intended. Permitted only under separate written instructions and agreed safeguards |
| Frequency | Ongoing and as needed; scheduled synchronisation and periodic imports |
| Recipient instruction | Data may be sent to the customer's selected e-conomic agreement and other approved integrations to deliver the service |
Schedule B — Technical and organisational measures
- Role-based administrator, manager and employee access.
- Personal management login; staff PIN stored only as a hash.
- Approved devices, short-lived staff sessions, lockout after repeated failure and individual revocation.
- Tenant separation using organisation IDs and Row Level Security.
- API secrets stored server-side in protected environment variables and never sent to the browser.
- TLS in transit and provider-managed encryption at rest.
- Audit trails for material user and data actions.
- Idempotent imports, stable source references, control totals and quarantine of ambiguous mappings.
- Restricted production access, private source control and controlled deployment.
- Safe error codes that do not expose secrets to end users.
- Backup, resilience and incident controls provided in part through approved cloud providers.
Schedule C — Approved subprocessors
| Subprocessor | Purpose | Location / transfer |
|---|---|---|
| Supabase, Inc. | Database, authentication and file storage | Primary customer data in Frankfurt, Germany (eu-central-1); other processing under the Supabase DPA |
| Vercel, Inc. | Hosting, CDN, deployment and server functions | Currently US East (iad1) and global network; transfers governed by the Vercel DPA and applicable transfer mechanism |
GitHub is used for private source code and must not contain production customer data or API secrets.
Schedule D — Customer-specific choices
The customer agreement must state or reference:
- Customer legal name, registration number and contact.
- Approved integrations and e-conomic agreement number.
- Any additional data subjects or categories.
- Deletion and export periods.
- Any location restrictions.
- Customer security and approval requirements.