Digitalt Bogholderi ApS
CVR 44766434 · Riddergade 17, st., 7000 Fredericia
Databehandleraftale
Efter databeskyttelsesforordningen (GDPR) artikel 28
Version 1.0 · 21. september 2026 · Offentlig URL: https://digitalt-bogholderi.dk/databehandleraftale
Denne aftale regulerer Digitalt Bogholderi ApS’ behandling af personoplysninger på vegne af Kunden (den dataansvarlige) i forbindelse med bogføring, moms, løn, årsrapport, indberetning til myndigheder og digital underskrift.
Aftalen er et bilag til parternes samarbejdsaftale / opgaveaftale og træder i kraft, når Kunden accepterer den – ved underskrift, ved accept i onboarding eller ved fortsat brug af ydelserne efter at være gjort bekendt med aftalen.
1. Parterne
Databehandler: Digitalt Bogholderi ApS
CVR: 44766434
Adresse: Riddergade 17, st., 7000 Fredericia
Kontakt: Matthias Pape Sørensen, direktør
E-mail: mps@digitalt-bogholderi.dk
Telefon: +45 30 20 12 02
Dataansvarlig: Kunden – den virksomhed, Digitalt Bogholderi ApS leverer ydelser til
Kundens identitet: Fremgår af samarbejdsaftalen / opgavebekræftelsen (navn, CVR og kontakt)
2. Formål og baggrund
Kunden er dataansvarlig for de personoplysninger, der indgår i Kundens bogholderi, løn, regnskab og selskabsadministration. Digitalt Bogholderi ApS er databehandler, når vi behandler disse oplysninger efter Kundens instruks i forbindelse med de aftalte ydelser.
Aftalen sikrer, at behandlingen opfylder GDPR artikel 28, databeskyttelsesloven og bogføringsloven, herunder kravet om digital opbevaring af regnskabsmateriale i 5 år.
Digitalt Bogholderi ApS er selvstændig dataansvarlig for egne kunderegistre, fakturering, hjemmeside og markedsføring. Det forhold reguleres ikke af denne aftale, men af vores privatlivspolitik.
3. Behandlingens omfang
Databehandleren må kun behandle personoplysninger til de formål, i det omfang og på de vilkår, der fremgår af denne aftale, Bilag A–D og Kundens skriftlige instruks.
Behandlingen omfatter i udgangspunktet:
- Løbende bogføring, kontering, bankafstemning og bilagshåndtering
- Momsangivelse, A-skat, AM-bidrag og øvrige indberetninger
- Lønadministration og indberetning til eIndkomst, ATP, pension og feriepenge
- Årsrapport, skatteopgørelse og indberetning til Erhvervsstyrelsen og Skattestyrelsen
- Kommunikation med Kunden og – efter instruks – med Kundens revisor, bank, advokat og myndigheder
- Udsendelse af dokumenter til digital underskrift (fx årsrapport) via e-mail, SMS eller e-Boks
Databehandleren træffer ikke selvstændige beslutninger om formål eller væsentlige hjælpemidler ud over det, der er nødvendigt for at levere de aftalte ydelser.
4. Instruks
Databehandleren handler alene efter dokumenteret instruks fra Kunden. Samarbejdsaftalen, denne DPA med bilag og Kundens løbende skriftlige anvisninger (e-mail, sagssystem, godkendt proces) udgør tilsammen instruksen.
Databehandleren underretter omgående Kunden, hvis en instruks efter Databehandlerens opfattelse er i strid med GDPR eller anden databeskyttelsesret. Behandlingen standses for den pågældende del, indtil Kunden har afklaret forholdet – medmindre en myndighed kræver øjeblikkelig handling.
Hvis Databehandleren er forpligtet efter EU-ret eller dansk ret til at behandle oplysninger ud over instruksen (fx bogføringslovens opbevaringspligt eller pålæg fra Skattestyrelsen), underrettes Kunden, medmindre retten forbyder underretningen.
5. Fortrolighed
Kun personer med et sagligt behov har adgang til Kundens personoplysninger. Alle medarbejdere og eventuelle konsulenter er underlagt tavshedspligt, der gælder både under og efter ansættelsen.
Adgang tildeles individuelt, gennemgås løbende og inddrages, når opgaven ophører. Der logges, hvem der har adgang til Kundens systemer og mapper.
6. Behandlingssikkerhed
Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger under hensyntagen til standen af teknikken, implementeringsomkostninger, behandlingens karakter og risikoen for de registrerede. De aktuelle foranstaltninger fremgår af Bilag C.
Som minimum anvendes:
- Adgangskontrol med personlige konti og flerfaktor-login, hvor systemet understøtter det
- Kryptering under transport (TLS) og i relevante cloudløsninger
- Adskillelse mellem kundeopgaver, så medarbejdere kun ser nødvendige sager
- Sikker opbevaring af bilag og regnskabsmateriale i overensstemmelse med bogføringsloven
- Backup og gendannelsesprocedure
- Løbende opdatering af systemer og adgangsrettigheder
Databehandleren må ikke svække det aftalte sikkerhedsniveau uden forudgående skriftlig underretning til Kunden, medmindre ændringen skærper sikkerheden.
7. Underdatabehandlere
Kunden giver Databehandleren generel forudgående godkendelse til at anvende underdatabehandlere, der er nødvendige for at levere ydelserne. Den aktuelle liste fremgår af Bilag B og holdes ajour på digitalt-bogholderi.dk/databehandleraftale.
Ved tilføjelse eller udskiftning af underdatabehandler underretter Databehandleren Kunden skriftligt med mindst 30 dages varsel, så Kunden kan gøre indsigelse. Indsigelsen skal være saglig og begrundet i databeskyttelse. Kan parterne ikke blive enige, kan Kunden opsige den berørte ydelse.
Databehandleren indgår skriftlig aftale med underdatabehandleren, der pålægger mindst de samme databeskyttelsesforpligtelser som denne aftale. Databehandleren hæfter over for Kunden for underdatabehandlerens behandling.
Systemer, Kunden selv har valgt og har aftale med (fx Kundens eget e-conomic, Dinero, Danløn eller bank), er Kundens databehandlere – ikke Digitalt Bogholderi ApS’ underdatabehandlere. Vi tilgår dem alene efter instruks og med den adgang, Kunden giver.
8. Overførsel til tredjelande
Udgangspunktet er behandling i EU/EØS. Overførsel til lande uden for EU/EØS sker kun, hvis Kunden har givet instruks dertil, eller hvis det fremgår af Bilag B, og der foreligger et gyldigt overførselsgrundlag efter GDPR kapitel V (fx EU-Kommissionens standardkontraktbestemmelser eller EU-U.S. Data Privacy Framework).
Microsoft 365 kan indebære begrænset supportadgang fra USA. Det sker under Microsofts DPA og gyldigt overførselsgrundlag. Databehandleren overfører ikke selv Kundens regnskabsdata til usikre tredjelande som led i den daglige bogføring.
9. De registreredes rettigheder
Databehandleren bistår Kunden, så Kunden kan overholde de registreredes rettigheder efter GDPR kapitel III: indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse.
Henvendelser fra registrerede, Datatilsynet eller andre myndigheder om Kundens data videresendes uden unødig forsinkelse til Kunden. Databehandleren besvarer dem ikke selv, medmindre Kunden skriftligt beder om det, eller loven kræver det.
10. Brud på persondatasikkerheden
Databehandleren underretter Kunden uden unødig forsinkelse og senest inden 24 timer, efter at Databehandleren er blevet bekendt med et brud, der vedrører Kundens personoplysninger.
Underretningen indeholder, så vidt det er muligt på tidspunktet:
- Beskrivelse af bruddets karakter og berørte kategorier/antal
- Sandsynlige konsekvenser
- Tiltag, der er taget eller foreslås for at afhjælpe bruddet
- Kontaktpunkt hos Databehandleren
Kunden vurderer, om bruddet skal anmeldes til Datatilsynet (inden 72 timer) og meddeles til de registrerede. Databehandleren bistår med de oplysninger, Kunden har brug for.
11. Bistand, DPIA og tilsyn
Databehandleren stiller de oplysninger til rådighed, som Kunden har brug for at påvise overholdelse af artikel 28, og muliggør revision og inspektion – herunder Kundens egen eller en af Kunden udpeget revisor. Tilsyn varsles med rimelig frist, medmindre der er konkret mistanke om brud.
Databehandleren bistår ved Kundens eventuelle konsekvensanalyse (DPIA) og forudgående høring af Datatilsynet, i det omfang behandlingen hos Databehandleren gør det relevant.
Rutinemæssig dokumentation (fx erklæring om sikkerhedsforanstaltninger og ajourført underdatabehandlerliste) leveres uden særskilt gebyr. Omfattende, fysisk revision, der går ud over det sædvanlige, kan faktureres til kostpris efter forudgående aftale.
12. Opbevaring, sletning og tilbagelevering
Regnskabsmateriale, bilag og bogføring opbevares i mindst 5 år fra udløbet af det regnskabsår, materialet vedrører, jf. bogføringsloven. I den periode kan materialet ikke slettes, selv om samarbejdet ophører.
Ved aftalens ophør gælder:
- Kunden kan få udleveret data og bilag i almindeligt læsbart format (fx PDF, CSV, SAF-T eller systemets egne eksportformater)
Når den lovpligtige opbevaringsperiode er udløbet, og Kunden ikke har bedt om længere opbevaring, slettes eller anonymiseres oplysningerne hos Databehandleren
Sletning omfatter også backup, så snart backup-cyklussen tillader det
Dokumenter sendt til underskrift via NextSign følger NextSigns slettefrister, medmindre Kunden har bedt om længere opbevaring
Databehandleren kan opbevare kopier, som loven kræver (bogføring, skatteret, forældelsesfrister for krav), og kan opbevare anonymiserede nøgletal.
13. Ansvar
Hver part er ansvarlig efter GDPR artikel 82 for skade forårsaget af behandling, der krænker forordningen, i det omfang parten er ansvarlig. Indbyrdes gælder samarbejdsaftalens ansvarsbegrænsning, dog ikke for skade forårsaget forsætligt eller ved grov uagtsomhed, og ikke for bøder som den pågældende part selv er pålagt.
Databehandleren er ikke ansvarlig for Kundens egne systemer, Kundens instruks eller for data, Kunden selv har lagt forkert ind.
14. Varighed, ændring og ophør
Aftalen træder i kraft ved accept og løber, så længe Databehandleren behandler personoplysninger for Kunden. Den ophører automatisk, når al behandling er afsluttet, og sletning/tilbagelevering er sket efter punkt 12.
Væsentlige ændringer i den generelle del varsles med 30 dage på e-mail og på digitalt-bogholderi.dk/databehandleraftale. Fortsat brug efter ikrafttræden udgør accept, medmindre Kunden gør indsigelse. Ændringer, der alene ajourfører Bilag B (underdatabehandlere), følger varslingsreglen i punkt 7.
Opsigelse af samarbejdsaftalen er samtidig opsigelse af denne DPA, med de eftervirkninger der følger af punkt 12.
15. Lovvalg og værneting
Aftalen er undergivet dansk ret. Tvister afgøres ved Retten i Kolding som første instans, medmindre præceptiv ret foreskriver andet.
16. Underskrift / accept
Aftalen kan indgås ved digital underskrift (MitID), ved underskrift på papir eller ved Kundens skriftlige accept af samarbejdsaftalen, hvor denne DPA er vedlagt eller henvist til. Den gældende version publiceres på:
https://digitalt-bogholderi.dk/databehandleraftale
Bilag A — Oplysninger om behandlingen
A.1 Formål
Bogføring, regnskab, moms, løn, årsrapport, skatte- og selskabsadministration samt udsendelse og indhentning af digitale underskrifter på dokumenter, Kunden har bedt os sende.
A.2 Behandlingens karakter
Indsamling, registrering, organisering, lagring, tilpasning, søgning, brug, videregivelse til myndigheder og aftalte tredjeparter, begrænsning, sletning og tilintetgørelse. Der profileres ikke, og der træffes ikke automatiske afgørelser med retsvirkning for de registrerede.
A.3 Typer af personoplysninger
Almindelige oplysninger: navn, adresse, e-mail, telefon, stilling, CVR/P-nr., kundeleverandørforhold, økonomi, bilag, kontonumre, lønposter, ferie og fravær
CPR-nummer, hvor det er nødvendigt efter bogførings-, skatte- eller selskabslovgivningen (fx ejere, lønmodtagere, underskrivere)
Dokumenter til underskrift, herunder årsrapport og tilhørende selskabsdokumenter
Der behandles som udgangspunkt ikke særlige kategorier efter artikel 9 (helbred, fagforening m.v.), medmindre det fremgår af et konkret bilag, Kunden selv uploader, eller løn/overenskomst gør det nødvendigt. I så fald begrænses adgangen yderligere.
A.4 Kategorier af registrerede
Kundens ejere, ledelse og kontaktpersoner
Kundens medarbejdere og eventuelle honorarmodtagere
Kundens egne kunder, leverandører og samarbejdspartnere, i det omfang de indgår i bogføringen
A.5 Varighed
I samarbejdsperioden og derefter i 5 år fra udløbet af det relevante regnskabsår, jf. bogføringsloven – eller længere, hvis anden lov kræver det.
Bilag B — Underdatabehandlere
B.1 Godkendelsesmodel
Generel forhåndsgodkendelse med 30 dages varsel ved ændring, jf. punkt 7. Listen ajourføres på den offentlige URL.
B.2 Godkendte underdatabehandlere ved version 1.0
Nedenstående er Digitalt Bogholderi ApS’ egne underdatabehandlere. Kundens egne systemleverandører står for sig selv.
| Underdatabehandler | Formål | Placering | Bemærkning |
|---|---|---|---|
| Microsoft Ireland Operations Ltd. (Microsoft 365) | Mail, filer, Teams, identitet | EU / begrænset support USA | DPA + SCC / Data Privacy Framework |
| NextSign ApS (NextEngine) | Digital underskrift, MitID, e-Boks-forsendelse | Danmark / EU | Særskilt DPA hos NextSign. Dokumenter slettes efter NextSigns frist, typisk 90 dage efter ophør, medmindre andet aftales |
| Nordicway ApS | Domæne, DNS, webhotel, mailhosting | Danmark | Hosting af digitalt-bogholderi.dk |
| e-Boks A/S (via NextSign eller direkte) | Sikker digital post | Danmark | Kun når Kunden vælger e-Boks |
| MitID / Digitaliseringsstyrelsen / Nets DanID A/S | Identifikation ved underskrift | Danmark | Myndigheds-/infrastrukturtjeneste. Begrænset behandling |
Hvis Kunden anvender e-conomic (Visma), Dinero, Billy, Danløn, DataLøn, Salary eller tilsvarende, er det Kundens egne databehandlere. Digitalt Bogholderi ApS logger kun ind med den adgang, Kunden opretter.
Bankforbindelser og Skattestyrelsen/Erhvervsstyrelsen er ikke underdatabehandlere. Videregivelse dertil sker efter lov eller Kundens instruks.
Bilag C — Tekniske og organisatoriske foranstaltninger
C.1 Adgang og identitet
Personlige brugerkonti. Ingen fælles passwords til kundedata
Multifaktor-login på Microsoft 365 og øvrige systemer, der understøtter det
Adgang efter need-to-know. Rettigheder trækkes ved ophør
C.2 Systemer og netværk
Arbejde sker i anerkendte cloudsystemer med EU-datacentre som primær placering
TLS på mail og web. Enheder med skærmlås og opdateret OS
Ingen unødig lokal lagring af kundedata på private enheder
C.3 Organisation
Tavshedspligt for alle, der behandler kundedata
Intern instruks for håndtering af bilag, CPR og underskriftslinks
Årsrapporter og andre følsomme dokumenter sendes via aftalt kanal (mail via NextSign, e-Boks eller Kundens eget system)
C.4 Backup og sletning
Backup i de anvendte cloudløsninger
Sletteprocedure efter punkt 12 og systemernes egne retention-regler
C.5 Leverandørstyring
DPA med underdatabehandlere, før de får adgang til personoplysninger
Liste over underdatabehandlere holdes offentlig og ajour
Bilag D — Tilsyn
Kunden kan én gang årligt – og derudover ved konkret mistanke om brud – anmode om:
- Ajourført liste over underdatabehandlere
- Beskrivelse af aktuelle sikkerhedsforanstaltninger
- Bekræftelse af at medarbejdere er underlagt tavshedspligt
- Redegørelse for eventuelle sikkerhedshændelser i perioden, der vedrører Kunden
Fysisk tilsyn på Riddergade 17 aftales med 15 hverdages varsel i almindelig åbningstid. Databehandleren kan opfylde tilsynspligten ved at fremlægge relevante erklæringer fra underdatabehandlere (fx Microsoft og NextSign), hvor det er proportionalt.
Bilag E — Kontakt og anmeldelse
Databeskyttelseskontakt: Matthias Pape Sørensen
E-mail: mps@digitalt-bogholderi.dk
Telefon: +45 30 20 12 02
Post: Digitalt Bogholderi ApS, Riddergade 17, st., 7000 Fredericia
Datatilsynet: dt@datatilsynet.dk · www.datatilsynet.dk · +45 33 19 32 00
Sådan bruges aftalen
Publicér denne tekst på https://digitalt-bogholderi.dk/databehandleraftale
Henvis til URL’en i samarbejdsaftalen og i mailen, når årsrapport sendes til underskrift
Lad Kunden acceptere DPA’en digitalt (NextSign) sammen med opgaveaftalen – en URL alene er ikke en underskrevet aftale
Ajourfør Bilag B, når I skifter system. Varsel: 30 dage
Aftalen er et arbejdsudkast bygget over GDPR artikel 28 og Datatilsynets standardmodel. Den er ikke juridisk rådgivning. Få den gennemgået, før den bruges i stor skala. Datatilsynets officielle skabelon: datatilsynet.dk → Rollefordeling: Dataansvarlig og databehandler.
Digitalt Bogholderi ApS
Matthias Pape Sørensen, direktør