
Databehandleraftale (DPA)
Version 1.0 – Senest opdateret: 10. november 2025.
Denne databehandleraftale (“Aftalen”) regulerer behandlingen af personoplysninger, som finder sted, når StageOp leverer tjenester til kunder og brugere gennem platformen stageop.com (“Tjenesten”).
Aftalen udgør en integreret del af StageOps Vilkår for brug og Privatlivspolitik.
1. Parter
1.1 Dataansvarlig
Den virksomhed, organisation eller person, som opretter en konto på StageOp, og som alene eller sammen med andre bestemmer formålet med og midlerne til behandlingen af personoplysninger.
1.2 Databehandler
StageOp der på vegne af den dataansvarlige behandler personoplysninger i forbindelse med leveringen af Tjenesten.
2. Formål og omfang
2.1 Databehandleren behandler personoplysninger på vegne af den dataansvarlige med det formål at levere, vedligeholde og forbedre StageOp-platformen.
Dette omfatter – men er ikke begrænset til – brugeradministration, kommunikation, betaling, dataopbevaring, support og systemlogning.
2.2 Databehandleren må kun behandle personoplysninger i det omfang, det er nødvendigt for at levere Tjenesten, og altid i overensstemmelse med denne Aftale, den dataansvarliges dokumenterede instrukser og gældende lovgivning.
3. Behandlede oplysinger
3.1 Kategorien af registrerede personer omfatter:
- Brugere af StageOp-platformen (artister, tour managers, teknikere, medarbejdere m.v.)
- Andre personer, hvis oplysninger uploades af brugerne (fx samarbejdspartnere, venues, kontaktpersoner)
3.2 Typer af personoplysninger:
- Kontaktoplysninger (navn, e-mail, telefon, adresse)
- Loginoplysninger (brugernavn, adgangskode – krypteret)
- Betalingsreferencer (uden fulde kortdata)
- Oplysninger om events, artister, kontrakter og tidsplaner
- Eventuelt følsomme oplysninger (fx pasnummer, CPR, bankinfo), hvis brugeren frivilligt vælger at gemme dem.
Alle følsomme felter er krypterede i databasen.
4. Datasikkerhed
4.1 Databehandleren skal implementere passende tekniske og organisatoriske sikkerhedsforanstaltninger for at beskytte personoplysninger mod hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret adgang eller offentliggørelse.
4.2 Følgende foranstaltninger er implementeret:
- Servere placeret inden for EU/EØS.
- Al kommunikation sker via SSL-kryptering (HTTPS).
- Følsomme felter er krypterede i databasen.
- Rollebaseret adgangskontrol og individuelle logins.
- Automatisk natlig backup (dansk tid), opbevaret separat og beskyttet mod uautoriseret adgang.
- Logning af adgang til systemer og brugerdata.
- Regelmæssig opdatering af systemsoftware og sikkerhed.
5. Underdatabehandlere
5.1 StageOp anvender underdatabehandlere til specifikke funktioner, som er nødvendige for at levere, drifte og vedligeholde platformen.
Dette kan omfatte udbydere af hosting, betaling, e-mailafsendelse, datalagring, statistik, sikkerhed og teknisk support.
5.2 StageOp sikrer, at alle underdatabehandlere pålægges de samme forpligtelser som beskrevet i denne aftale gennem databehandleraftaler, der opfylder kravene i GDPR artikel 28.
5.3 StageOp kan frit vælge og udskifte underdatabehandlere, forudsat at de opretholder et tilsvarende beskyttelsesniveau for personoplysninger og overholder gældende lovgivning.
StageOp offentliggør eller oplyser på anmodning en oversigt over anvendte underdatabehandlere.
Fortsat brug af tjenesten betragtes som accept af sådanne ændringer.
6. Overførelse til tredjelande
6.1 StageOp overfører kun personoplysninger til lande uden for EU/EØS, hvor der er etableret et gyldigt overførselsgrundlag, herunder EU-Kommissionens standardkontraktklausuler (SCC).
7. indsigt og sikkerhedsbrud
7.1 Den dataansvarlige har ret til, efter rimelig anmodning, at modtage dokumentation for StageOps overholdelse af denne aftale.
7.2 Ved konstateret eller mistanke om brud på datasikkerheden skal StageOp uden unødig forsinkelse underrette den dataansvarlige.
Underretningen skal indeholde oplysninger om hændelsens karakter, konsekvenser og de foranstaltninger, der er truffet.
8. Medarbejdere og fortrolighed
8.1 Kun medarbejdere med et sagligt behov for adgang til personoplysninger har adgang.
Disse medarbejdere er underlagt fortrolighedsaftale og uddannet i databeskyttelse.
9. Force Majeure
StageOp er ikke ansvarlig for manglende opfyldelse af sine forpligtelser, hvis dette skyldes forhold uden for StageOps rimelige kontrol.
Force majeure omfatter, men er ikke begrænset til: naturkatastrofer, brand, oversvømmelse, krig, optøjer, terrorhandlinger, strejke, pandemi, sygdomsudbrud, offentlige restriktioner, nedbrud hos eksterne serviceudbydere, strømafbrydelser, cyberangreb, tekniske fejl hos tredjepart eller andre hændelser, som StageOp med rimelighed ikke kunne forudse eller forhindre.
Forpligtelser suspenderes i den periode, force majeure-forholdet består.
StageOp påtager sig intet ansvar for tab, forsinkelser eller fejl, der skyldes sådanne hændelser.
10. Ansvar og erstatning
10.1 StageOp forpligter sig til at træffe passende tekniske og organisatoriske sikkerhedsforanstaltninger for at beskytte data, jf. punkt 4, men kan ikke garantere fuldstændig sikkerhed mod uforudsete hændelser, systemnedbrud eller ulovlig adgang.
10.2 StageOp fraskriver sig ethvert ansvar for tab, skader, datalæk, uautoriseret adgang, hackerangreb, driftsforstyrrelser eller anden form for datatab – uanset årsag – medmindre hændelsen kan henføres til StageOps groft uagtsomme eller forsætlige handlinger.
10.3 StageOp er under ingen omstændigheder ansvarlig for indirekte tab, følgeskader, driftstab, tab af fortjeneste, goodwill, data, tredjepartsfejl eller andre konsekvenstab, uanset årsag og uanset om tabet skyldes fejl i systemet, force majeure eller forhold uden for StageOps rimelige kontrol.
10.4 Det er den dataansvarliges eget ansvar at:
- sikre løbende backup af egne data,
- overholde gældende lovgivning ved brug af platformen,
- og forvalte egne brugerrettigheder, adgangsniveauer og delte oplysninger.
10.5 StageOps samlede ansvar, uanset årsag og hændelse, er begrænset til det beløb, som den dataansvarlige har betalt for tjenesten i de seneste 12 måneder forud for hændelsen.
10.6 Intet i denne aftale begrænser StageOps ansvar i tilfælde af dokumenteret grov uagtsomhed eller forsætlig handling.
11. Sletning og returnering af data
11.1 Ved ophør af kundeforhold eller efter skriftlig anmodning fra den dataansvarlige, skal StageOp slette eller returnere alle personoplysninger, medmindre opbevaring kræves efter lovgivningen.
11.2 Backups slettes gradvist i overensstemmelse med interne slettepolitikker (typisk inden for 30-90 dage).
12. Varighed og opsigelse
12.1 Aftalen gælder, så længe StageOp behandler personoplysninger på vegne af den dataansvarlige.
12.2 Ved ophør slettes eller returneres alle data i overensstemmelse med punkt 11.
13. Lovvalg og værneting
Denne aftale er underlagt dansk lovgivning, og eventuelle tvister afgøres ved Retten i Aarhus som første instans, medmindre andet følger af ufravigelig lovgivning.
