Mit-Kørekort
Funktioner Priser Bliv partner Log ind
Log ind Bliv kørelærer-partner
Juridisk

Databehandleraftale

Sidst opdateret: 8. august 2026 · Version 1.0 · Jf. databeskyttelsesforordningens (GDPR) artikel 28

Privatlivspolitik Vilkår Databehandleraftale Handelsbetingelser

1. Parter

Denne databehandleraftale ("Aftalen") er indgået mellem:

Dataansvarlig: Den køreskole, der opretter en konto i Mit-Kørekort og registrerer oplysninger om egne elever og kørelærere ("Dataansvarlig").

Databehandler: Mit-Kørekort (v/ Kørelærer Steffen Carlsen), CVR-nr. 41983841, Myntevej 9, 7500 Holstebro, Danmark, telefon 22 44 56 27 ("Databehandleren"), som driver og leverer Mit-Kørekort.

Aftalen er en integreret del af aftalen om brug af Mit-Kørekort (jf. vilkår) og træder automatisk i kraft, når Dataansvarlig opretter en konto.

2. Genstand, varighed, karakter og formål

Databehandleren behandler personoplysninger på vegne af Dataansvarlig alene med det formål at levere og drifte Mit-Kørekort (booking, elev- og holdstyring, teoriprøver, samtykkehåndtering og eventuel fakturering). Behandlingen varer, så længe Dataansvarlig har en aktiv konto, og ophører ved sletning efter punkt 8.

3. Kategorier af registrerede og personoplysninger

Kategori af registreredeTyper af personoplysninger
Elever (inkl. under 18 år)Navn, cpr-nummer, telefonnummer, adresse, kørekortskategori, samtykkeerklæring, login-kode (krypteret), booking- og prøvehistorik
Kørelærere og administratorerNavn, telefonnummer, adresse, arbejdstider, login-kode (krypteret)
Fakturagrundlag (valgfrit)Elevens navn/adresse, afholdte timer, beløb — kun hvis Dataansvarlig aktiverer fakturering

Cpr-nummer indgår, fordi det er en integreret del af Færdselsstyrelsens officielle samtykkeerklæring (P23T) for elever under 18 år, samt bruges til alderskontrol i appen.

4. Databehandlerens forpligtelser

  • Databehandleren behandler kun personoplysninger efter dokumenteret instruks fra Dataansvarlig, medmindre andet kræves i henhold til EU-ret eller dansk ret.
  • Databehandleren sikrer, at personer med adgang til systemet (fx driftspersonale) er underlagt tavshedspligt.
  • Databehandleren bistår Dataansvarlig med at opfylde forpligtelser vedrørende de registreredes rettigheder (indsigt, sletning, berigtigelse mv.) og med konsekvensanalyser, hvor det er relevant.
  • Databehandleren giver Dataansvarlig de oplysninger, der er nødvendige for at dokumentere overholdelse af artikel 28, og giver mulighed for og bidrager til revisioner, jf. punkt 9.

5. Underdatabehandlere

Dataansvarlig giver hermed en generel godkendelse til, at Databehandleren gør brug af følgende underdatabehandlere:

UnderdatabehandlerFormålPlacering
NordicWayDrift af database og servereDanmark
Google Maps (Google LLC)Beregning af køretid/afstand — kun hvis funktionen aktiveresUSA/EU (Googles egne overførselsgarantier)
e-conomic, Billy og/eller DineroFakturering — kun hvis Dataansvarlig selv aktiverer og forbinder eget regnskabDanmark
NordicWay (mailserver)Afsendelse af bekræftelsesmail ved elev-tilmeldingDanmark

Databehandleren orienterer Dataansvarlig, hvis nye underdatabehandlere tilføjes, med mindst 14 dages varsel, så Dataansvarlig kan gøre indsigelse.

6. Sikkerhedsforanstaltninger

  • Kryptering af persondata (AES-256-GCM), før den gemmes i databasen; dekryptering sker udelukkende serverside.
  • Login-koder gemmes som PBKDF2-hash (210.000 runder) med unikt salt pr. bruger — aldrig i klartekst.
  • Cpr-numre er som standard maskeret i brugergrænsefladen.
  • Rimelig hastighedsbegrænsning (rate limiting) på API-endepunktet mod automatiserede angreb.

Dataansvarlig er bekendt med og accepterer, at API-nøglen til systemet af arkitekturmæssige årsager er tilgængelig i klientkoden (browseren), og at login-kontrol i den nuværende version sker klientsidet. Databehandleren arbejder løbende på at forbedre arkitekturen og oplyser gerne mere om afbødende foranstaltninger på forespørgsel.

7. Brud på persondatasikkerheden

Bliver Databehandleren opmærksom på et brud på persondatasikkerheden, underrettes Dataansvarlig uden unødig forsinkelse og senest 48 timer efter, at bruddet er konstateret, med de oplysninger der er nødvendige for, at Dataansvarlig kan opfylde sin eventuelle underretningspligt over for Datatilsynet og de registrerede.

8. Sletning og tilbagelevering ved ophør

Ved aftalens ophør sletter eller tilbageleverer Databehandleren efter Dataansvarligs valg alle personoplysninger senest [30/60/90] dage efter ophør, medmindre EU-ret eller dansk ret foreskriver fortsat opbevaring (fx bogføringspligtige fakturadata).

9. Tilsyn og revision

Dataansvarlig har ret til, efter rimeligt varsel og højst én gang årligt, at få indsigt i eller lade en uafhængig tredjepart gennemføre en revision af Databehandlerens sikkerhedsforanstaltninger, der er relevante for denne Aftale.

10. Ansvar

Hver part er ansvarlig for egne overtrædelser af databeskyttelseslovgivningen efter de almindelige regler herom. Ansvarsbegrænsningen i vilkårenes punkt 8 finder tilsvarende anvendelse på krav rejst i medfør af denne Aftale, i det omfang det er foreneligt med ufravigelig lovgivning.

11. Ikrafttræden

Aftalen træder i kraft, når Dataansvarlig opretter en konto i Mit-Kørekort, og løber, så længe kontoen er aktiv, jf. vilkårenes bestemmelser om opsigelse.

12. Kontakt

Spørgsmål til denne databehandleraftale kan rettes til kontakt@mit-kørekort.dk eller telefon 22 44 56 27.

© 2026 Mit-Kørekort. Alle rettigheder forbeholdes.