Din tillid er vores mest værdifulde aktiv

Din tillid er vores mest værdifulde aktiv

Vi er forpligtet til at behandle dine data ansvarligt i alle faser af din rejse med TravelPerk. Vores produkter sætter dit privatliv først.

Dine data. Dine rettigheder.

Overholdelse af databeskyttelseslove
Sikkerhed
Privatliv gennem design
Du har kontrollen
Gennemsigtighed

Overholdelse af databeskyttelseslove

Vi mener, at det er vigtigt at beskytte dit privatliv og overholde EU’s og Storbritanniens GDPR, CCPA og andre gældende regler om privatlivets fred.

  • Vores datacenter er placeret i EU (AWS Ireland – eu-west-1, med et fallback-site i AWS Germany – eu-central-1).
  • Vores underdatabehandlere uden for EU/EØS og Storbritannien overholder de seneste standardkontraktbestemmelser (EU og UK SCC) for overførsel af personoplysninger uden for Europa.
  • Vi indfører yderligere sikkerhedsforanstaltninger, når vi vurderer, at SCC’erne ikke er tilstrækkelige til at sikre sikre internationale dataoverførsler.
  • Vi har databehandleraftaler med alle leverandører, der har adgang til personoplysninger behandlet af TravelPerk.
  • Vi hjælper dig med at opfylde dine databeskyttelsesforpligtelser som dataansvarlig.
  • Vi anvender tekniske og organisatoriske foranstaltninger i verdensklasse til at beskytte og sikre dine personlige oplysninger.
  • Du kan finde flere oplysninger i vores Whitepaper om internationale dataoverførsler.

Sikkerhed

Vi har et omfattende sikkerhedsprogram, der er designet til at beskytte dine personlige data.

  • ISO 27001, ISO 27017, ISO 27018, SOC 1, SOC 2, SOC 3, PCI DSS Level 1 og BSI’s C5-certificerede datacenter (AWS).
  • Kryptering i transit og i hvile med både platformen og på TravelPerk-slutpunktet.
  • Firewalls på netværks- og applikationslag.
  • Pseudonymisering af data, hvor det er nødvendigt.

Se vores Security Whitepaper for mere information.

Privatliv gennem design

Vi anvender strenge standarder for beskyttelse af privatlivets fred i alle faser af udviklingen af vores produkter.

  • Vi giver adgang til personlige data på et strengt “need-to-know”-grundlag.
  • Vi uddanner alle medarbejdere og entreprenører i databeskyttelse og informationssikkerhed.
  • Vi indsamler det minimum af personlige data, der er nødvendigt for at kunne bruge vores platform.
  • Vi har et dedikeret team, der overvåger privatlivets fred hos TravelPerk.

Du har kontrollen

Vi gør det nemt for dig at holde dine personlige data opdaterede.

  • Vi stiller en række adgangsprofiler til rådighed, som giver kontrol over kollegers adgang til dine personlige data.
  • Vi giver dig værktøjerne til at få adgang til og opdatere dine profiloplysninger.
  • Vi gør det nemt at arkivere eller slette forældede brugerprofiler fra vores platform.

Gennemsigtighed

Vi holder dig informeret, så du kan træffe de bedste beslutninger.

  • Vores Privacy Whitepaper indeholder detaljerede oplysninger om, hvordan vi behandler og beskytter dine personlige data.
  • Vores Whitepaper om internationale dataoverførsler opsummerer, hvordan vores kunder kan bruge TravelPerk til at overføre personlige data uden for Den Europæiske Union (EU) eller Det Europæiske Økonomiske Samarbejdsområde (EØS) i overensstemmelse med EU-lovgivningen ved at stole på vores brancheførende kontraktlige, tekniske og organisatoriske rammer og sikkerhedsforanstaltninger.
  • Vores dokumentation om beskyttelse af personlige oplysninger er offentligt tilgængelig, så du kan vurdere pålideligheden af vores praksis.
  • Vi holder dig informeret om alle væsentlige ændringer i vores privatlivspolitik.

Ofte stillede spørgsmål

Generelt
Sikkerhed
Internationale dataoverførsler
Anmodninger fra registrerede

Hvor er dine tjenester hostet, og hvilken modstandsdygtighed er der indbygget?

Vores service og backups er hostet på Amazon Web Services (AWS) i Irland med et fallback-site i Tyskland. Det er et datacenter med høj tilgængelighed, der er bygget og vedligeholdt med henblik på modstandsdygtighed, kontinuitet og disaster recovery. AWS har ISO 27001, ISO 27017, ISO 27018, SOC 1, SOC 2 og SOC 3, PCI DSS Level 1 og BSI’s C5-certificeringer.

Til hvilke formål kan TravelPerk behandle kundernes personlige data?

Vi behandler personoplysninger om TravelPerk-brugere som databehandler til følgende formål, der er beskrevet i vores databehandleraftale

(i) at oprette, vedligeholde og opdatere kundekonti;

(ii) at administrere rejsebestillinger, behandle ordrer og betalinger;

(iii) at sende meddelelser til brugere om aflysning, ændring eller udeblivelse, uafsluttede bookingprocesser og/eller bookinganbefalinger baseret på deres tidligere bookinger og søgehistorik;

(iv) at yde kundesupport og håndtere særlige anmodninger;

(v) at informere vores kunder og brugere om opdateringer af tjenester, herunder nye funktioner og funktionaliteter;

(vi) at levere alle tjenester, som vores kunder fra tid til anden hyrer, såsom forretningsrejseadministration, Premium, PRO og fleksible afbestillingstjenester, API-adgang, tjenester relateret til CO2-kompensation osv. og

(vii) at underrette den kontaktperson, som den rejsende har oplyst til dette formål, om en nødsituation.

Derudover kan vi behandle personoplysninger om TravelPerk-brugere som dataansvarlig til de relevante formål, der er beskrevet i vores privatlivspolitik.

Hvem fører tilsyn med privatlivets fred hos TravelPerk?

TravelPerk har et dedikeret Privacy-team bestående af juridiske og operationelle specialister, der fokuserer på at opretholde et førsteklasses program til overholdelse af privatlivets fred for alle, der betror deres personlige data til vores virksomhed. Vores Privacy og Information Security teams arbejder tæt sammen for at sikre, at vores aktiviteter altid er rettet mod at holde dine personlige data sikre.

Vores Data Protection Officer (DPO) er ansvarlig for at omsætte indsigt i lovgivningen til brugbare forbedringer af vores privatlivskultur, og fungerer som kontaktpunkt for tilsynsmyndigheder og kunder i forbindelse med spørgsmål om overholdelse af privatlivets fred.

Du kan kontakte vores Privacy Team på privacy@travelperk.com. Vores DPO er tilgængelig på dpo@travelperk.com.

Har alle TravelPerk-medarbejdere adgang til kundedata?

TravelPerk-medarbejdere har adgang til kundedata på et need-to-know-grundlag. TravelPerk-medarbejdere kan have adgang til det minimum af kundedata, der kræves for at levere vores tjenester (f.eks. forretningskontaktoplysninger, rejse- og bookinghistorik og historik over brugerforespørgsler fra Customer Care-teamet, forretningsoplysninger, fakturering og platformbrugshistorik og lignende rapporter fra den respektive Account Manager osv.)

Alle TravelPerks medarbejdere er bundet af fortrolighedsforpligtelser og har gennemgået et uddannelses- og bevidsthedsprogram, der omfatter onboarding-sikkerheds- og databeskyttelsestræning med test og årlige genopfriskningskurser.

Er TravelPerk dataansvarlig eller databehandler med hensyn til personoplysninger, der behandles på vegne af deres kunder?

Som beskrevet i vores databehandlingsaftale og hvidbog om beskyttelse af personlige oplysninger, er vores kunder dataansvarlige for deres medarbejdere, entreprenører og andre personer, der har adgang til kundens TravelPerk-konto. På den anden side er TravelPerk, som udbyder af forretningsrejsetjenester til vores kunder, databehandler af sådanne oplysninger. Det betyder, at TravelPerk håndterer personoplysninger på kundens vegne og efter dennes anvisninger til de formål, som kunden har givet tilladelse til, og som er defineret i databehandleraftalen.

Hvad er databeskyttelsesrollerne for de leverandører, som TravelPerk har hyret?

Når TravelPerk overfører kunders personoplysninger til visse leverandører for at hjælpe os med at levere tjenester til administration af forretningsrejser, betragtes sådanne leverandører som underbehandlere og er bundet af de relevante databehandlingsaftaler og, hvor det er relevant, standardkontraktbestemmelser udstedt af Europa-Kommissionen og Storbritannien for internationale dataoverførsler.

På den anden side, hvor TravelPerk overfører kundedata til rejseleverandører som hoteller, flyselskaber, togselskaber eller biludlejningsfirmaer til levering af de respektive indkvarterings- og transporttjenester til rejsende, vil sådanne rejseleverandører behandle dataene i deres egenskab af uafhængige controllere. Ikke desto mindre har TravelPerk databeskyttelsesklausuler på plads i alle serviceaftaler med alle rejseleverandører, der angiver deres forpligtelse til at overholde gældende databeskyttelseslove og kun at behandle kundedata som tilladt i sådanne love.

Hvad er jeres politik for opbevaring og destruktion af data?

Vores politik for opbevaring af data beskriver alle de juridiske opbevaringsregler, som vi hos TravelPerk overholder, f.eks. kundedata i henhold til aftaleretten. Vi har desuden skemaer for hvert team, som skitserer opbevaringsperioder for personlige data, der behandles til forretningsaktiviteter, der er beskrevet i vores privatlivspolitik.

Når denne opbevaringsperiode udløber, slettes de relevante personoplysninger.

Udfører du konsekvensanalyser af databeskyttelse (DPIA) på den databehandling, du foretager?

Ja, vi udfører konsekvensanalyser af databeskyttelse (DPIA) som dataansvarlig, når det kræves af GDPR og andre gældende love. I forhold til de personlige data, vi behandler som databehandler, hjælper vi vores kunder (dataansvarlige) med at udføre deres egne DPIA’er som krævet af GDPR.

Er TravelPerk i stand til at hjælpe med at gennemføre en konsekvensanalyse af databeskyttelse (DPIA), når man fungerer som databehandler?

Ja, det er en af vores GDPR-forpligtelser som databehandler, og vi hjælper gerne vores kunder (dataansvarlige) med at gennemføre en DPIA.

Skal vi underskrive en databehandlingsaftale (DPA) med TravelPerk for prospect-fasen?

Nej, TravelPerk fungerer først som databehandler, når prospektet bliver kunde, og TravelPerk rent faktisk behandler TravelPerk-brugernes personlige data. Indtil da er TravelPerk dataansvarlig og behandler prospektdata i henhold til privatlivspolitikken.

Når du bliver kunde, indgår vi en DPA. Du kan anmode om den ved at udfylde denne formular.

Har du en version af din databehandlingsaftale (DPA), som vi kan underskrive?

Udfyld venligst denne formular med din virksomheds oplysninger for at underskrive en kopi af TravelPerks databehandlingsaftale digitalt. Når du har indsendt formularen, e-mailer vi den eksekverbare kopi til den person, du udpeger som underskriver. Den eksekverbare kopi vil indeholde det samme indhold som vores online databehandleraftale.

TravelPerk har vedtaget oneDPA-standarden for alle passende transaktioner. oneDPA blev skabt i samarbejde med en gruppe førende advokatfirmaer og interne teams med input fra det bredere juridiske samfund. Vilkårene i oneDPA er blevet diskuteret indgående af jurister fra flere jurisdiktioner for at sikre, at den opfylder lovkravene og for at gøre den afbalanceret, retfærdig og let at forstå.

Da oneDPA’s indhold er afbalanceret, kan oneDPA ikke ændres på anden måde end at udfylde de detaljer, der er specifikke for vores engagement, i afsnittet om variabler. For mere information om oneDPA, se venligst oneDPA’s officielle hjemmeside.

Er du villig til at gennemgå og underskrive kundens DPA?

Som SaaS-udbyder leverer vi ensartede databeskyttelsesstandarder til alle vores kunder. Derfor skal vi bruge vores standard databehandlingsaftale, som allerede er indarbejdet i aftalen om forretningsrejseservice og skræddersyet til den type tjenester, der leveres, og de sikkerhedsforanstaltninger, der tilbydes af TravelPerk.

TravelPerk har vedtaget oneDPA-standarden for alle passende transaktioner. oneDPA blev skabt i samarbejde med en gruppe førende advokatfirmaer og interne teams med input fra det bredere juridiske samfund. Vilkårene i oneDPA er blevet diskuteret indgående af jurister fra flere jurisdiktioner for at sikre, at den opfylder lovkravene og for at gøre den afbalanceret, retfærdig og let at forstå.

Da oneDPA’s indhold er afbalanceret, kan oneDPA ikke ændres på anden måde end at udfylde de detaljer, der er specifikke for vores engagement, i afsnittet om variabler. For mere information om oneDPA, se venligst oneDPA’s officielle hjemmeside.

Anmoder TravelPerk om kundernes tilladelse til at engagere nye underbehandlere?

TravelPerk kan engagere nye underdatabehandlere baseret på en generel tilladelse fra vores kunder (dataansvarlige), som tilladt i henhold til artikel 28 i GDPR. Ved at indgå kontrakt om vores tjenester og indgå den relevante DPA giver vores kunder samtykke til og tilladelse til at engagere de underbehandlere, der er inkluderet i den aktuelle liste over underbehandlere. TravelPerk forpligter sig også til at underrette kunderne om eventuelle planlagte tilføjelser til en sådan liste, så kunderne har ret til rettidigt at gøre indsigelse mod TravelPerks engagement af nye underbehandlere. Hvis der rejses en indsigelse, vil TravelPerk og kunden arbejde på at finde en løsning for at overvinde kundens bekymringer. Hvis dette ikke er muligt, vil kunden altid have mulighed for at opsige aftalen uden ekstra omkostninger.

Fører TravelPerk en obligatorisk fortegnelse over behandlingsaktiviteter (RoPA)?

Ja, det skal vi. Som databehandler i henhold til artikel 30, stk. 2, i GDPR skal TravelPerk føre en fortegnelse over alle kategorier af behandlingsaktiviteter, der udføres på vegne af vores kunder (dataansvarlige).

Hvordan beskytter TravelPerk mine personlige data?

TravelPerk overholder gældende databeskyttelseslove, såsom EU’s GDPR, UK’s GDPR og Californiens CCPA. Vi har implementeret passende tekniske og organisatoriske foranstaltninger for at sikre personlige data, der deles med os. Dette inkluderer at sikre, at data er krypteret både i transit og i hvile, inden for platformen og ved slutpunkter. For at sikre overholdelse modtager TravelPerk-personale relevant træning, og vi har centraliserede politikker på plads. Før de får adgang til personlige data, gennemgår hver enkelt person og virksomhed en form for due diligence-vurdering og er bundet af fortrolighedsforpligtelser. Databehandlingsaftaler er på plads med alle vores underbehandlere, med de seneste standardkontraktbestemmelser for internationale overførsler udstedt af Europa-Kommissionen den 4. juni 2021, hvor det er relevant.

Vores ledelsessystem for informationssikkerhed (ISMS) er i overensstemmelse med ISO 27001-retningslinjerne for tekniske og operationelle kontroller af fortrolig og personlig datasikkerhed. Derudover er vores platform hostet på Amazon Web Services (AWS) i datacentre placeret i EU med branchedefinerede sikkerhedsprotokoller.

Hvad er de vigtigste sikkerhedsforanstaltninger, som du har vedtaget for at sikre overholdelse af artikel 32 i GDPR?

Vi har implementeret en række kontroller for at overholde GDPR. For at sikre privacy by design og by default fokuserer vi på livscyklussen for kundernes data. Vi anvender tekniske, organisatoriske og fysiske sikkerhedsforanstaltninger fra det øjeblik, personlige data overdrages til os, til de destrueres på sikker vis. Disse kontroller spænder fra avanceret Endpoint Detection & Response (EDR) til cloud-sikkerhed og -overvågning. Vores kontorer er også beskyttet med en række foranstaltninger, herunder 24/7 sikkerhedsvagter og CCTV. For flere detaljer henvises til vores Security Whitepaper og Security Measures (TOMs) dokument.

Krypterer du de personlige data, der håndteres på vegne af dine kunder?

Ja, det er det. I dag er kryptering en af de mest grundlæggende sikkerhedsforanstaltninger til beskyttelse af fortrolige data. Vi bruger AES-256 til at kryptere dine data i hvile, herunder backups. For data i transit håndhæver vi et minimum af TLS v1.2 og understøtter ikke ældre versioner.

Til opbevaring af adgangskoder følger vi NIST’s anbefalede standarder med vores valg af hashing-algoritme og mekanisme til strækning af adgangskoder. Vores e-mailsystem er også automatisk krypteret med S/MIME, hvor det understøttes.

Har TravelPerk nogen sikkerhedspolitikker på plads?

Ja, vi har flere sikkerhedspolitikker, herunder en informationssikkerhedspolitik som en del af vores Information Security Management System (ISMS). Disse politikker er i overensstemmelse med anerkendte globale best practices inden for informations- og cybersikkerhed, såsom ISO27001, ISO27005 og OWASP, og giver strategisk retning for opretholdelsen af vores ISMS.

Er TravelPerks personale behørigt uddannet til at håndtere personlige data sikkert og underlagt fortrolighedsforpligtelser?

Ja, vi har et træningsprogram til bevidstgørelse af personalet om bedste praksis inden for privatliv og sikkerhed. Vi tror på at ændre adfærd til det bedre, ikke bare at sætte kryds i en compliance-boks med årlig online-træning, hvilket er grunden til, at vi tilbyder internt designet træning til alle medarbejdere, nyansatte og relevante entreprenører. Vi gennemfører også phishing-simulationer, brugerdefinerede awareness-plakater, “Capture the Flag”-lignende events og meget mere. Vi implementerer også rollebaseret adgangskontrol hos TravelPerk – det betyder, at kun et begrænset antal af vores medarbejdere har adgang til kundedata, baseret på jobrollen og på et strengt need-to-know-grundlag.

Hvor sikre er mine betalinger på TravelPerk-platformen?

Dine betalingsdata er sikre, når du foretager betalinger på TravelPerk-platformen. Vi har indgået et samarbejde med Stripe om sikker opbevaring af dine kreditkortoplysninger og behandling af dine betalingsanmodninger. TravelPerk vil aldrig se, gemme eller behandle dine betalingskortoplysninger – de administreres altid af Stripe; vi bruger blot unikke og anonymiserede referencenumre til at oprette forbindelse til Stripe og opkræve dig for bookinger og tjenester. Stripe behandler kundedata som en uafhængig controller – tjek venligst Stripes privatlivspolitik for mere information om, hvordan de beskytter dine personlige data.

Ville du være villig til at implementere yderligere sikkerhedsforanstaltninger efter anmodning?

Hos TravelPerk er vi forpligtet til løbende at forbedre sikkerheden i vores systemer ved at styrke og opdatere vores eksisterende sikkerhedsforanstaltninger. Selvom vi bestræber os på at opfylde vores forpligtelser i henhold til databeskyttelseslovgivningen, kan vi ikke acceptere individuelle kunders sikkerhedspolitikker. Som en global SaaS-virksomhed inden for rejseadministration med en bred vifte af kunder skal vi opretholde konsekvente og omfattende sikkerhedspolitikker for at sikre passende beskyttelse og konsistens i vores tilgang.

Du kan dog være sikker på, at vi med glæde besvarer sikkerheds- og revisionsspørgeskemaer efter anmodning. Dette vil hjælpe dig med at bekræfte, at TravelPerk opfylder sine forpligtelser med hensyn til sikkerheden af personlige data. Vi forstår vigtigheden af at opretholde det højeste sikkerhedsniveau for vores kunder og er dedikerede til at opfylde disse standarder.

Har du specifikke tekniske og organisatoriske sikkerhedsforanstaltninger, som du forventer, at dine underdatabehandlere overholder?

Vores underbehandlere har en kontraktlig forpligtelse til at overholde tilsvarende tekniske og organisatoriske sikkerhedsforanstaltninger (TOM’er) som dem, vi tilbyder vores kunder. Vores opdaterede sikkerheds-TOM’er er tilgængelige her.

Vi anmoder underdatabehandlere om at levere tilstrækkelige tekniske og operationelle sikkerhedsforanstaltninger samt foranstaltninger til at sikre overholdelse af relevante databeskyttelseslove. Alle underdatabehandlere og leverandører, der hoster kundedata, gennemgår grundige sikkerhedsrevisioner og risikovurderinger udført af både vores informationssikkerhedsteam og vores privatlivsteam for at sikre overholdelse af disse krav. Vi bruger også løbende sikkerhedsovervågning til at holde styr på vores leverandører.

Hvad gør TravelPerk for at forhindre, at der sker brud på datasikkerheden?

Sårbarhedsstyring. Periodiske penetrationstests er simpelthen ikke nok i et hurtigt skiftende miljø som vores. Så vi tager vores sårbarhedsstyring meget længere. Vi udfører daglige dynamiske sårbarhedsscanninger af vores webapplikation, mens vores mobilapplikation også scannes dagligt med en række statiske, dynamiske og interaktive tests. Dette, kombineret med eventuelle indsendelser til bug bounty-programmer eller penetrationstestresultater, bliver hurtigt gennemgået og handlet på alt efter alvorlighed.

Forebyggelse af malware. Som man kan forvente af en international virksomhed som vores, udnytter vi verdensklasse endpoint detection and response tooling. Ved hjælp af adfærdsregistrering hjælper det os med at holde os beskyttet mod næste generations angreb, som signaturbaserede systemer ikke kan genkende. Vores hurtige og effektive forbindelsesmuligheder gør os i stand til at reagere prompte på endpoint-hændelser overalt i verden. Vi har også forskellige løsninger på plads for at sikre, at ondsindet software ikke kommer ind i vores systemer eller rejseapplikationer.

Overvågning. Vi indsamler aktivitets- og adgangslogfiler og vigtige oplysninger fra en række forskellige kilder. Når vi modtager advarsler eller andre udløsende faktorer, inspicerer og undersøger vores team straks den mistænkte hændelse. Hvor det er muligt, er vores værktøjer konfigureret til at opdage mistænkelig aktivitet og gøre os opmærksomme på det uden forsinkelse. Dette omfatter overvågning og alarmer fra hele vores egen IT-masse og værktøj, ud over vores forretningsrejseapplikationer.

Hvad er TravelPerks politik for håndtering af hændelser?

Vores sikkerhedsteam er trænet i at tage føringen ved enhver sikkerhedshændelse, der måtte opstå, få de rigtige mennesker ind i lokalet og koordinere enhver reaktion, der kræves, ved at følge vores Incident Response Plan. Vi introducerer ikke bias tidligt ved at antage en alvorlighedsgrad ud fra, hvad der i starten kan være begrænset information. I stedet behandler vi alle hændelser med lige høj prioritet og vigtighed, indtil vi har oplysninger, der beviser det modsatte.

Vi har et teknisk vagtsystem 24/7, så hvis der opstår en hændelse uden for åbningstiden, der påvirker fortrolighed, integritet eller tilgængelighed, kan vores teknikere reagere, eskalere og hurtigt løse ethvert problem, støttet af vores sikkerhedsteam. Vi følger bedste praksis ved at vedligeholde en hændelsessporing og analysere hændelser bagefter for at sikre, at vi lærer af dem, og at vi foretager eventuelle forbedringer.

Findes der en proces, der sikrer, at alle sikkerhedshændelser rapporteres i overensstemmelse hermed?

Ja, vi har en Incident Response Plan, som er blevet godkendt af CTO. Den beskriver roller, ansvar, kontaktoplysninger og de skridt, der skal tages i tilfælde af en formodet hændelse. Vi har også et Incident Management Team på plads.
Du kan finde flere oplysninger på vores sikkerhedsside, Security Whitepaper og dokumentet Security Measures (TOMs).

Har du undervist dine medarbejdere i, hvad de skal gøre i tilfælde af brud på persondatasikkerheden?

Ja, vi inkluderer procedurer for identifikation og rapportering af brud på persondatasikkerheden i sikkerhedstræningen for alle TravelPerk-medarbejdere.

Vil du underrette tilsynsmyndigheden i tilfælde af en sikkerhedshændelse, der påvirker kundernes data?

Som databehandler er TravelPerk forpligtet til at underrette de berørte kunder (de dataansvarlige) om brud på persondatasikkerheden, så de kan underrette tilsynsmyndigheden i overensstemmelse med de gældende databeskyttelseslove. I vores meddelelser til kunderne giver vi alle tilgængelige oplysninger i henhold til artikel 33.3 i GDPR.

Har du indberettet brud på datasikkerheden til tilsynsmyndighederne inden for de seneste fem år?

Som databehandler er TravelPerk forpligtet til at underrette de berørte kunder (de dataansvarlige) om brud på persondatasikkerheden, så de kan underrette tilsynsmyndigheden i overensstemmelse med de gældende databeskyttelseslove. I vores meddelelser til kunderne giver vi alle tilgængelige oplysninger i henhold til artikel 33.3 i GDPR.

Overfører du personlige data til tredjelande? Hvordan sikrer I sådanne overførsler?

Vi kan overføre data til modtagere i tredjelande, dvs. til lande uden for EØS uden en afgørelse om tilstrækkeligheden af beskyttelsesniveauet fra EU-Kommissionen. For eksempel kan vi overføre data til underbehandlere, der hjælper os med at levere vores tjenester (se vores opdaterede liste over underbehandlere), eller til rejseleverandører som flyselskaber, hoteller eller andre transport- og indkvarteringsudbydere.

Når vores underdatabehandlere befinder sig i tredjelande, benytter vi os primært af de seneste standardkontraktbestemmelser for internationale overførsler, der blev udstedt af Europa-Kommissionen den 4. juni 2021, for at sikre overførslen. Vi udfører også en sikkerhedsvurdering af alle vores leverandører, og hvor det er nødvendigt, implementerer vi supplerende foranstaltninger (i henhold til “post-Schrems II” EDPB-anbefalinger 01/2020) for at sikre, at de overførte data ydes et tilstrækkeligt beskyttelsesniveau i henhold til EU- og GDPR-standarder. Du kan finde flere oplysninger i vores Whitepaper om internationale dataoverførsler.

Kan du give flere detaljer om den proces, I følger for at håndtere internationale dataoverførsler?

Den proces, vi følger, hver gang vi har brug for at dele kundernes data med en leverandør i et tredjeland, består af 7 trin:

  1. Vi identificerer og kortlægger alle vores begrænsede overførsler (dvs. alle overførsler af data til ikke-tilstrækkelige lande).
  2. Vi kræver, at potentielle leverandører udfylder et grundigt spørgeskema om privatlivets fred, som vurderes af vores informationssikkerheds- og privatlivsteam.
  3. Vi indgår en databehandlingsaftale med sælgeren, som fastsætter de samme eller tilsvarende databeskyttelsesforpligtelser som dem, der er fastsat i DPA med vores kunder.
  4. Vi indfører de seneste standardkontraktbestemmelser for internationale overførsler, der blev udstedt af Europa-Kommissionen den 4. juni 2021, med alle leverandører, der behandler personoplysninger i tredjelande.
  5. Vi vurderer lovgivningen i leverandørens opbevaringsland, med særlig vægt på USA.
  6. Vi identificerer og vedtager eventuelle supplerende foranstaltninger og proceduremæssige skridt, der er nødvendige for at bringe beskyttelsesniveauet for de overførte data op til EU-standarder.
  7. Vi revurderer vores vurderinger med jævne mellemrum for at sikre, at de internationale overførsler forbliver sikre over tid.

Gennemfører du supplerende foranstaltninger for at sikre effektiviteten af standardkontraktbestemmelser, der er indgået med dine underdatabehandlere, hvor det er påkrævet?

Ja, Europa-Kommissionen opfordrer dataansvarlige og databehandlere til at give yderligere garantier for overførsel af personoplysninger til udlandet med supplerende kontraktlige forpligtelser, der giver et beskyttelsesniveau, der i det væsentlige svarer til EU’s standarder.

Med dette i tankerne foretager TravelPerk en grundig vurdering af alle databehandlere og underdatabehandlere i tredjelande for at bestemme effektiviteten af standardkontraktbestemmelserne i hvert enkelt tilfælde. Baseret på vurderingsresultaterne beder vi sådanne leverandører om at indarbejde yderligere kontraktlige forpligtelser i den relevante databehandlingsaftale. Vores fokus er både på de sikkerhedsforanstaltninger, som leverandøren har implementeret, og på specifikke sikkerhedsforanstaltninger for at forhindre eller mindske risikoen for potentielle anmodninger om videregivelse af personoplysninger til offentlige myndigheder eller retshåndhævende myndigheder i leverandørens land, især i USA i henhold til love og bestemmelser som FISA Section 702, Executive Order 12333 eller CLOUD Act.

Afhængigt af sagen og baseret på resultaterne af vores vurdering anmoder vi vores leverandører om at overholde nogle yderligere kontraktlige forpligtelser, hvis de modtager sådanne anmodninger om videregivelse. For eksempel beder vi dem om at kontrollere, om anmodningen om videregivelse er lovlig og passende, herunder med hensyn til de ønskede data og den relevante jurisdiktion, og om at udfordre anmodningen i overensstemmelse med GDPR-principperne og kontraktlige forpligtelser om anmodninger om offentlig adgang, jf. artikel 14 og 15 i SCC, hvis det er relevant. Vi pålægger også vores leverandører at give så få oplysninger som muligt, når de besvarer en anmodning om offentliggørelse, at implementere passende tekniske og organisatoriske foranstaltninger for at sikre persondataenes sikkerhed, herunder beskyttelse mod utilsigtet eller ulovlig ødelæggelse, tab, ændring, uautoriseret offentliggørelse eller adgang til disse data, og at afstå fra at oprette bagdøre eller lignende programmering, der kan bruges af retshåndhævende myndigheder eller offentlige myndigheder til at få adgang til systemerne og/eller persondataene.

Har eksterne tredjeparter adgang til TravelPerks kundesystemer eller behandlingsfaciliteter?

Tredjeparter har ikke adgang til vores kunders systemer og behandlingsfaciliteter. TravelPerk kan dog dele kundedata med tredjepartsudbydere (underbehandlere og rejseleverandører) for at levere tjenester til forretningsrejser (f.eks. den rejsendes navn og kontaktoplysninger med et flyselskab eller hotel for at bekræfte en reservation). Alle sådanne tredjeparter gennemgår sikkerhedsvurderinger og har relevante DPA’er og/eller kontraktklausuler på plads for at sikre sikkerheden og fortroligheden af de overførte personoplysninger.

Har TravelPerk vedtaget de nye EU-standardkontraktbestemmelser for internationale overførsler (2021 EU SCCs) for overførsler af personoplysninger til underbehandlere, der er placeret uden for EØS?

Ja, vi har standardkontraktbestemmelserne for internationale overførsler udstedt af Europa-Kommissionen den 4. juni 2021 på plads med alle underbehandlere, der er placeret uden for EØS i ikke-tilstrækkelige lande, f.eks. dem, der er placeret i USA.

I hvilke lande behandler TravelPerk og dets underbehandlere kundedata til levering af tjenester til administration af forretningsrejser?

I øjeblikket er vores underdatabehandlere placeret i EU/EØS, Storbritannien, USA, Filippinerne, Indien, Japan, Australien, El Salvador og Israel. Du kan finde vores opdaterede liste over underdatabehandlere her.

Skal jeg indgå standardkontraktbestemmelser med TravelPerk?

Hvis du er (eller ønsker at blive) kunde hos TravelPerk: svaret er NEJ. Som en EU-baseret virksomhed, der behandler personoplysninger i henhold til GDPR, er TravelPerk ikke forpligtet til at bruge standardkontraktbestemmelserne for internationale overførsler udstedt af Europa-Kommissionen den 4. juni 2021 (SCC’er) mellem os og vores kunder.

Hvis TravelPerk har brug for at overføre dine personoplysninger til vores underdatabehandlere i tredjelande (f.eks. USA), kan du være sikker på, at sådanne overførsler allerede er reguleret af SCC’er, der er indgået mellem TravelPerk og den respektive underdatabehandler.

Hvis du er en leverandør uden for EU/EØS eller Storbritannien i et land, der ikke er anerkendt som passende beskyttelse af privatlivets fred af Europa-Kommissionen (liste over passende lande tilgængelig her): svaret er JA – vi skal indgå i standardkontraktbestemmelserne for internationale overførsler udstedt af Europa-Kommissionen den 4. juni 2021 for at kunne levere en tjeneste til TravelPerk, der kræver behandling af personlige data.

Har du mulighed for at begrænse opbevaringen af kundedata til bestemte lande eller geografiske placeringer?

På grund af arten af vores SaaS-tjeneste er det ikke muligt at implementere geolokationsbegrænsninger på kundebasis. Vores SaaS-miljø og alle tilknyttede drifts- og sikkerhedsprocesser er designet til at være standardiserede og ikke skræddersyede til specifikke kunder. Derfor leveres adgang til og brug af vores SaaS “som den er” og i overensstemmelse med vores eksisterende processer, procedurer og vilkårene i aftalen mellem os og vores kunder.

Du kan være sikker på, at vi lever op til de højeste sikkerhedsstandarder i vores branche. Vores drift revideres med succes i overensstemmelse med branchens standarder. Vores datacenterudbyder, Amazon Web Services Ireland (med et reservested i Tyskland), er ISO 27001-certificeret. Den har også ISO 27017 og ISO 27018, SOC 1, SOC 2 og SOC 3, PCI DSS Level 1 og BSI’s C5-certificering.

Kan du fjerne nogle af dine underbehandlere, når du leverer tjenester til os?

Som en SaaS-platform engagerer vi ikke underbehandlere til individuelle kunder. Vores brug af underbehandlere er en integreret del af vores serviceleverance, og alle tredjepartsudbydere er på forhånd engageret og under kontraktlige forpligtelser med os. Før vi engagerer en tredjepartsudbyder, udfører vi omfattende sikkerhedsvurderinger for at sikre, at de opfylder vores strenge sikkerhedsstandarder. Derudover har alle underbehandlere relevante databeskyttelsesaftaler på plads for at garantere sikkerheden og fortroligheden af personlige data, der behandles på vegne af vores kunder. Det giver os mulighed for at opretholde et højt niveau af sikkerhed og privatlivsbeskyttelse, samtidig med at vi leverer pålidelige og effektive tjenester til vores kunder.

Hvordan er kundedata beskyttet, hvis dine datterselskaber eller moderselskaber uden for EØS skal have adgang til dataene?

Vi har en omfattende koncernintern databehandlingsaftale, der regulerer alle interne overførsler, og som omfatter de seneste standardkontraktbestemmelser for internationale overførsler, der blev udstedt af Europa-Kommissionen den 4. juni 2021. Denne aftale giver en robust ramme for at sikre, at alle dataoverførsler inden for vores organisation overholder de relevante databeskyttelsesregler og opfylder de højeste standarder for sikkerhed og fortrolighed. Ved at bruge disse standardkontraktbestemmelser er vi i stand til at opretholde et højt niveau af databeskyttelse, selv når vi overfører personoplysninger på tværs af grænser, hvilket giver vores kunder den ro i sindet, de har brug for til at betro os deres værdifulde oplysninger.

Hvordan håndterer TravelPerk anmodninger fra registrerede (DSR)? Hvor kan jeg udøve mine rettigheder?

Hvis du er TravelPerk-bruger: Som databehandler hjælper vi gerne vores kunder (dataansvarlige) med at håndtere anmodninger fra de registrerede (DSR) fra deres brugere. TravelPerk-brugere skal sende anmodninger fra registrerede til deres virksomheds TravelPerk-kontoadministrator, som repræsenterer den dataansvarlige. Administratorer vil kunne selvbetjene sletning af data (instruktioner her) og opdatering direkte fra TravelPerk-platformen eller anmode om yderligere oplysninger fra os, hvis de mener, at det er passende.

Hvis du er en potentiel kunde, produkttester, deltager i et TravelPerk-arrangement eller en besøgende på TravelPerks hjemmeside: Du kan udøve dine databeskyttelsesrettigheder via denne formular.

Hvilke typer personlige data indsamler I om mig?

TravelPerk indsamler personoplysninger fra vores brugere via vores platform eller kundeservice for at levere tjenester til forretningsrejser. Hvis du er en rejsende, hvis virksomhed er kunde hos TravelPerk, kan vi behandle personoplysninger, herunder dit navn, virksomhedens e-mailadresse, telefonnummer og oplysninger om identitetskort eller pas. Derudover kan vi håndtere data såsom rejsetilknytningskort, betalingsmetoder, booking- og rejseoplysninger samt kundeplejeanmodninger eller klager efter behov for at lette vores tjenester til administration af forretningsrejser og gøre det muligt for dig at foretage rejsebookinger.

Jeg vil have dig til at slette min brugerkonto.

Hvis du er TravelPerk-bruger og ønsker at slette din brugerkonto, bedes du sende din anmodning til din virksomheds TravelPerk-kontoadministrator. Virksomhedsadministratorer kan slette brugerkonti fra TravelPerk-platformen ved at følge trinnene i denne artikel (under afsnittet “Slet bruger”). Administratorer kan også ændre brugerdata fra People directory, som er tilgængelig på TravelPerk-platformen.

Supporting image for section

Kontakt os

Hvis du har andre spørgsmål om privatlivets fred hos TravelPerk, så send os en e-mail på privacy@travelperk.com.