GDPR og databehandling

Senest opdateret: februar 2026

Denne side beskriver SurgeTix' overholdelse af EU's databeskyttelsesforordning (GDPR) og den schweiziske forbundslov om databeskyttelse (FADP/nDSG) og indeholder oplysninger med relevans for vores databehandleraftale med festivalarrangører.

1. Vores forpligtelse til databeskyttelse

SurgeTix er forpligtet til at beskytte persondata efter de højeste standarder i europæisk databeskyttelsesret. Vi overholder både EU's databeskyttelsesforordning (GDPR) og den schweiziske forbundslov om databeskyttelse (FADP/nDSG). Hele vores infrastruktur drives inden for EU, og vi har implementeret omfattende tekniske og organisatoriske foranstaltninger for at sikre datasikkerheden.

2. Dataansvarlig vs. databehandler

Når festivalarrangører bruger SurgeTix til at sælge billetter, er festivalarrangøren dataansvarlig for gæsternes persondata, og SurgeTix er databehandler. Det betyder, at festivalarrangøren bestemmer formålene med og midlerne til behandlingen af gæstedata, mens SurgeTix kun behandler data efter festivalarrangørens dokumenterede instruks.

3. Ret til sletning (retten til at blive glemt)

Gæster, der ønsker deres persondata slettet, skal kontakte den festivalarrangør, de har købt billetter hos. Som dataansvarlig er det festivalarrangøren, der vurderer og besvarer anmodninger om sletning.

Når festivalarrangøren godkender en sletteanmodning, kan arrangøren igangsætte sletningen via SurgeTix-platformen eller kontakte os, så vi gennemfører sletningen på arrangørens vegne. Vi sletter eller anonymiserer gæstens persondata inden for 30 dage, medmindre opbevaring er lovpligtig (f.eks. for regnskabsmateriale).

4. Dataeksport og portabilitet

Festivalarrangører kan til enhver tid og uden begrænsninger eksportere alle deres data fra SurgeTix i standardiserede, maskinlæsbare formater (CSV, JSON). Det omfatter arrangementsdata, billetsalg, gæsteoplysninger og analyser. Vi mener, at dine data tilhører dig — og vi holder dem aldrig som gidsel.

5. Underretning om databrud

I tilfælde af et brud på persondatasikkerheden, der sandsynligvis indebærer en risiko for fysiske personers rettigheder og frihedsrettigheder, underretter vi de berørte festivalarrangører uden unødig forsinkelse og inden for 72 timer efter, at vi er blevet bekendt med bruddet. Underretningen omfatter bruddets karakter, de berørte datakategorier, de sandsynlige konsekvenser og de foranstaltninger, der er truffet for at håndtere bruddet.

6. Databehandleraftale

Alle festivalarrangører, der bruger SurgeTix, er omfattet af vores standard-databehandleraftale (DPA), som er indarbejdet i vores servicevilkår. Databehandleraftalen fastlægger begge parters forpligtelser og rettigheder i forbindelse med databehandlingen, herunder behandlingsinstrukser, sikkerhedsforanstaltninger, brug af underdatabehandlere, registreredes rettigheder og procedurer for underretning om brud.