Tilbage til startsiden

PayPal Virksomhedsregler

PayPal Virksomhedsregler

Senest opdateret den 28. september 2026

PayPal Groups mål er at anvende ensartede, passende og globale standarder for databeskyttelse og persondata til håndtering af alle personlige brugeroplysninger på tværs af PayPal Group.  Disse virksomhedsregler gælder for alle personlige brugeroplysninger, som:

  • overføres fra et koncernmedlem i EØS (i rollen som dataansvarlig) til et koncernmedlem uden for EØS (i rollen som dataansvarlig eller databehandler); og
  • som videreoverføres af et modtagende koncernmedlem uden for EØS i henhold til disse virksomhedsregler til et andet koncernmedlem uden for EØS (i rollen som dataansvarlig eller databehandler).

Brugere over hele verden giver deres personlige oplysninger til medlemmer af koncernen for at kunne benytte de tjenester, som koncernen tilbyder.  De fleste personlige brugeroplysninger indsamles og opbevares i USA.  PayPals globale forretning kræver, at personlige brugeroplysninger deles med andre PayPal-enheder i USA og globalt, hvor PayPal i øjeblikket er eller har til hensigt at være til stede.

PayPal er forpligtet til at beskytte brugeroplysningerne tilstrækkeligt, uanset hvor de personlige oplysninger opbevares, og til at yde passende beskyttelse af de personlige oplysninger ved overførsel uden for EØS-lande.

En liste over koncernmedlemmer, som er underlagt disse virksomhedsregler, er opstillet i bilag I. Medarbejdere, som befinder sig i de jurisdiktioner, der er anført i bilag II, kan have adgang til personlige brugeroplysninger. Disse lister kan ændre sig, efterhånden som virksomhedens forretningsområder ekspanderes.

Anvendelsesområdet for disse regler i relation til typerne af udført behandling – dvs. de formål, med hvilke personlige brugeroplysninger behandles – henvises til i de definitioner og afsnit, der er af en del af disse regler, herunder afsnit 12 (vedrørende personlige brugeroplysninger og typer af dataemner) og afsnit 2.1, mens en liste over relevante lande er inkluderet i bilag II.

1. Struktur og ansvar for håndtering af persondata

Virksomhedsreglerne gøres juridisk bindende gennem en aftale (”KIA”), som indgås mellem PayPal (Europe) S.à r.l. et Cie, S.C.A ("det ledende koncernmedlem") og andre medlemmer af PayPal Group.  KIA’en kræver, at koncernmedlemmerne overholder disse virksomhedsregler. Koncernmedlemmerne kræver, at deres medarbejdere overholder disse virksomhedsregler, når de håndterer personlige brugeroplysninger.

Erhvervsledere og seniorledelsen i PayPal Group er ansvarlige for at håndhæve overholdelsen af disse virksomhedsregler, herunder at sikre, at medarbejderne er opmærksomme på, og overholder disse virksomhedsregler.

Den ansvarlige for overholdelse af lovgivning vedrørende persondata styrer PayPals persondataprogram. Vedkommende har en ledende stilling inden for PayPal Holdings, Inc. og rapporterer direkte til den øverste ansvarlige for overholdelse af lovgivning eller den øverste leder af PayPal-afdelingen med ansvar for overholdelse af lovgivning.  Den ansvarlige for overholdelse af lovgivning vedrørende persondata fører tilsyn med PayPals globale team for overholdelse af lovgivning vedrørende persondata og er i kontakt med andre interne organisationer og teams inden for områder såsom drift, informationssikkerhed, overholdelse af lovgivning, risikostyring og intern revision for på globalt niveau at sikre ensartetheden af kommunikation, praksis og politikker vedrørende beskyttelsen af persondata på tværs af PayPal Group. PayPals globale team for overholdelse af lovgivning vedrørende persondata udvikler og koordinerer implementeringen af sin strategi for overholdelse af lovgivning på tværs af PayPal Group og bekræfter den driftsmæssige overholdelse af lovgivning.  PayPals globale team for overholdelse af lovgivning vedrørende persondata har direkte og indirekte repræsentanter på tværs af PayPal Group, som blandt andet bidrager til at sikre overholdelse af virksomhedsreglerne og den gældende databeskyttelseslovgivning.

Den juridiske persondataansvarlige fører tilsyn med PayPals globale juridiske persondatateam og rapporterer direkte til den øverste juridiske chef eller den øverste leder, der står i spidsen for den juridiske afdeling hos PayPal. Den juridiske persondataansvarlige definerer virksomhedens forpligtelser i henhold til gældende databeskyttelseslovgivning og disse virksomhedsregler. Den juridiske persondataansvarlige og PayPals globale juridiske persondatateam arbejder tæt sammen med den ansvarlige for overholdelse af lovgivning vedrørende persondata samt PayPals globale team for overholdelse af lovgivning vedrørende persondata og er i kontakt med andre interne organisationer såsom juridisk ansvarlige teams og teams med ansvar for drift, informationssikkerhed og risikostyring for at yde juridisk rådgivning og afdække de juridiske og lovgivningsmæssige indvirkninger af persondataspørgsmål på tværs af PayPal Group globalt.

PayPals globale team for overholdelse af lovgivning vedrørende persondata samt PayPals globale juridiske persondatateam udgør samlet set PayPals globale persondatateam.

Den europæiske databeskyttelsesansvarlige i Luxembourg udpeges af og rapporterer til ledelsen i PayPal (Europe) S.à r.l. et Cie, S.C.A. Den europæiske databeskyttelsesansvarlige fungerer som den primære kontaktperson for databeskyttelsesmyndighederne i EØS og udfører ingen opgaver, der kan resultere i en interessekonflikt. Den europæiske databeskyttelsesansvarlige er bl.a. ansvarlig for: at informere og rådgive koncernmedlemmerne og de af deres medarbejdere, der behandler personlige oplysninger, om deres forpligtelser i henhold til gældende lovgivning vedrørende persondata for at sikre overholdelsen af disse virksomhedsregler; at samarbejde med PayPals globale persondatateam om at overvåge overholdelsen af gældende lovgivning vedrørende persondata og koncernmedlemmernes relaterede politikker; og at yde juridisk rådgivning til koncernmedlemmerne med hensyn til konsekvensvurderinger vedrørende databeskyttelse og implementeringen af sådanne vurderinger. Den europæiske databeskyttelsesansvarlige rapporterer til den øverste ledelse og kan informere den øverste ledelse, hvis der skulle opstå spørgsmål eller problemer i forbindelse med udførelsen af vedkommendes pligter.

2. Principper for behandling af personlige brugeroplysninger

Koncernmedlemmerne overholder følgende behandlingsprincipper for personlige brugeroplysninger.

2.1 Formålsbegrænsning

Personlige brugeroplysninger behandles kun med henblik på specifikke, udtrykkelige og legitime formål.  Personlige brugeroplysninger kan blive behandlet med henblik på følgende formål:

  • at kommunikere med brugere vedrørende tjenester;
  • at tilbyde, administrere og muliggøre leveringen af tjenester efter brugeres anmodninger, herunder oprettelse af konti og administration af brugeres betalinger:
  • at forbedre tjenesterne og udvikle nye tjenester;
  • at løse tvister, håndtere juridiske problemstillinger, foretage fejlfinding i forbindelse med problemer og yde kundeservice, herunder med henblik på dataanalyse, udførelse af tests, research og statistiske formål;
  • at udføre risikostyring;
  • at behandle transaktioner og opkræve skyldige gebyrer, herunder fremlæggelse at dokumentation for, at transaktioner er blevet gennemført;
  • at kontrollere kreditværdighed og solvensgrad;
  • at måle brugernes interesse i og indsamle feedback og meninger vedrørende tjenesterne samt at oplyse brugerne om online- og offlinetilbud, tjenester og opdateringer:
  • at tilpasse brugeroplevelser:
  • at opdage og beskytte mod fejl, svindel og andre kriminelle aktiviteter, herunder at bekræfte en brugers identitet og kontaktoplysninger;
  • at opfyldes PayPal Groups juridiske, kontraktmæssige og lovmæssige forpligtelser;
  • at håndhæve de gældende vilkår og betingelser for tjenesten og som på anden måde beskrevet for brugerne på tidspunktet for indhentning og i den gældende politik om beskyttelse af personlige oplysninger for tjenesten;
  • at opretholde sikkerheden, integriteten og tilgængeligheden af tjenesterne og PayPal Groups netværk;
  • at sikre håndhævelsen af og beskytte PayPal Groups juridiske rettigheder og interesser, herunder, men ikke begrænset til, at etablering, udøvelse eller forsvar af eller mod inddrivelsesprocesser og juridiske krav;
  • at vurdere, hvilke betalingsmetoder og tjenester der kan tilbydes brugere, via gennemførelse af interne samt eksterne kreditvurderinger; og
  • at følge interne PayPal-procedurer.

Behandling af personlige brugeroplysninger med henblik på andre formål end dem, der er anført ovenfor, er underlagt krav om forudgående godkedendelse af PayPals globale juridiske persondatateam.  I tilfælde af tvivl vil koncernmedlemmer konsultere med PayPals globale juridiske persondatateam.

Behandling af personlige brugeroplysninger med henblik på et sekundært formål vil ikke ske på en måde, der er i uoverensstemmelse med de formål, der er anført ovenfor, medmindre der foreligger et juridisk gyldigt grundlag for dette i henhold til den lovgivning, som er gældende for det koncernmedlem i EØS, som er ansvarligt for indhentningen og/eller overførslen af de relevante personlige brugeroplysninger (dvs. den eksporterende enhed).   

2.2 Dataminimering, nøjagtighed og begrænsning af opbevaring

Følgende skal gøre sig gældende med hensyn til personlige brugeroplysninger:

  • De skal være nøjagtige og om nødvendigt holdt opdaterede.
  • De skal være passende, relevante og begrænset til, hvad der er nødvendigt med hensyn til de formål, de behandles med.
  •  De må ikke opbevares i længere tid, end hvad der kan anses som værende nødvendigt for opfyldelsen af de formål, med henblik på hvilke de blev indsamlet og behandlet; og
  • De skal fjernes, slettes, tilintetgøres eller destrueres i overensstemmelse med gældende PayPal-politikker i tilfælde, hvor de ikke længere er nødvendige med hensyn til de formål, med henblik på hvilke de blev behandlet, medmindre der forligger et juridisk grundlag for yderligere behandling eller opbevaring i henhold til gældende lovgivning eller gældende PayPal-politikker.

2.3 Juridisk grundlag for behandling og rimelighed

  1. Retsgrundlag for behandling af personlige brugeroplysninger

Koncernmedlemmerne skal sikre, at personlige brugeroplysninger bliver behandlet retfærdigt og lovligt, og især i henhold til mindst ét af de følgende juridiske grundlag:

  • Brugerens utvetydige, frivillige, specifikke og informerede samtykke;
  • Behandling, der er nødvendig for udførslen af en kontrakt som brugeren er en del af, eller for at træffe foranstaltninger efter brugerens ønske, forud for indgåelse af en kontrakt;
  • Behandling, der er nødvendig for at overholde en juridisk forpligtelse, som koncernmedlemmerne er underlagt;
  • Behandling, der er nødvendig for at beskytte en brugers eller anden fysisk persons vitale interresser;
  • Behandling, der er nødvendig for udførelsen af en opgave, der er i offentlighedens interesse, eller i henhold til en bemyndigelse fra en offentlig myndighed, der er tildelt koncernmedlemmerne eller en tredjepart, som de personlige brugeroplysninger overføres til; eller
  • Behandling, der er nødvendig med henblik på legitime interesser, som forfølges af koncernmedlemmet eller den eller de tredjeparter, som de personlige brugeroplysninger overføres til, bortset fra i tilfælde, hvor sådanne interesser tilsidesættes på baggrund af brugerens grundlæggende rettigheder og privilegier.
  1. Retsgrundlag for behandling af særlige kategorier af personlige brugeroplysninger

I tilfælde, hvor indhentning af særligt kategoriserede personlige oplysninger er påkrævet, eller hvor brugere frivilligt videregiver sådanne oplysninger, skal koncernmedlemmerne sikre, at sådanne særligt kategoriserede personlige oplysninger kun bliver behandlet i henhold til mindst ét af følgende grundlag:

  • Udtrykkeligt samtykke fra brugeren;
  • Behandling, der er nødvendig for at beskytte brugerens eller en anden persons interesser i tilfælde, hvor brugeren fysisk eller juridisk ikke er i stand til at give sit samtykke;
  • Behandling, der er relateret til personlige brugeroplysninger, som tilsyneladende er offentliggjort af brugeren; eller
  • Behandling, der er nødvendig med henblik på etablering, udøvelse eller forsvar af eller mod juridiske krav eller i tilfælde, hvor der foreligger en afgørelse eller instruktion fra en domstol.
  1. Retsgrundlag for behandling, der involverer automatisk beslutningstagning

I tilfælde, hvor en bruger kan være underlagt en afgørelse, der udelukkende er baseret på automatiseret behandling, herunder profilering, og som har en juridisk eller væsentlig indvirkning (en ”automatiseret afgørelse”), skal koncernmedlemmerne sikre, at denne automatiserede afgørelse:

  • er nødvendig for, at der kan indgås en kontrakt mellem en bruger og et koncernmedlem, og at relevante forpligtelser i henhold til en sådan kontrakt kan overholdes;
  • er juridisk gyldig i henhold til den gældende EU-lovgivning eller lovgivning i det medlemsland, hvor koncernmedlemmet har hjemsted, som fastlægger passende foranstaltninger, der skal tages for at beskytte brugerens rettigheder, privilegier og legitime interesser; eller
  • er baseret på brugerens udtrykkelige samtykke.

I tillæg til dette skal koncernmedlemmet i, som minimum, det første og tredje af ovennævnte tilfælde implementere passende foranstaltninger til sikring og beskyttelse af brugerens rettigheder, privilegier og legitime interesser – f.eks. ved at give brugeren mulighed for at få en kundeservicemedarbejder til at gennemgå den individuelle afgørelse samt for at bidrage med sit eget perspektiv. Kundeserviceremedarbejderen skal eskalere sagen til den europæiske databeskyttelsesansvarlige, hvis brugeren fortsat er uenig med en automatiseret afgørelse. Den juridiske persondataansvarlige vil i sådanne tilfælde blive konsulteret, og den ansvarlige for overholdelse af lovgivning vedrørende persondata vil blive informeret om sagen.

2.4 Gennemsigtighed

Ved indhentning af personlige brugeroplysninger, skal koncernmedlemmerne informere brugere om:

  • Identiteten af og kontaktoplysningerne for det koncernmedlem, som er ansvarligt for den oprindelige indhentning og behandling;
  • Kontaktoplysningerne for den europæiske databeskyttelsesansvarlige. De relevante detaljer er som følger: The European Data Protection Officer (DPO) PayPal (Europe) S.à r.l et Cie, S.C.A., 22-24 Boulevard Royal, L-2449, Luxembourg, eller online.
  • De tilsigtede formål med samt det juridiske grundlag for behandlingen;
  • Tilfælde, hvor behandlingen baseres på legitime interesser, koncernmedlemmets legitime interesser eller en tredjeparts legitime interesser;
  • Modtagerne eller de kategorier af modtagere (herunder databehandlere), som de personlige brugeroplysninger overføres til;
  • Det faktum, i relevante tilfælde, at koncernmedlemmet har til hensigt at overføre personlige brugeroplysninger til et tredjeland eller en international organisation, samt at der foreligger eller ikke foreligger en afgørelse om tilstrækkelighed, der er truffet af Europa-Kommissionen, eller videregive oplysninger om implementerede passende foranstaltninger (herunder disse virksomhedsregler), hvornår disse vil være gældende, hvordan det er muligt at anskaffe sig oplysninger om dem, og hvor sådanne oplysninger er gjort tilgængelige;
  • Den periode, hvori de personlige brugeroplysninger vil blive opbevaret, eller, hvis dette ikke er muligt, de kriterier, som varigheden af denne periode fastlægges ud fra;
  • Eksistensen af brugerrettigheder, herunder retten til at anmode koncernmedlemmet om adgang til og berigtigelse eller sletning af personlige brugeroplysninger eller begrænsning af behandlingen af personlige brugeroplysninger, som vedrører brugeren, samt retten til at gøre indsigelse mod behandlingen af personlige brugeroplysninger og retten til dataportabilitet;
  • Eksistensen, i relevante tilfælde, af retten til tilbagetrækning af et samtykke på ethvert tidspunkt, uden at dette påvirker den juridiske gyldighed af den behandling, som har fundet sted på baggrund af et sådant samtykke forud for, at det blev tilbagetrukket;
  • Retten til at indgive en klage til en databeskyttelsesmyndighed;
  • Eksistensen, i relevante tilfælde, af juridiske eller kontraktbestemte krav om videregivelse af oplysninger, herunder videregivelse, der er påkrævet for at indgå en kontrakt, og hvorvidt besvarelse af spørgsmålene er obligatorisk eller frivilligt, samt hvilke konsekvenser der vil være, hvis spørgsmålene ikke besvares; og
  • Den involverede logik i tilfælde, hvor der foretages automatiseret beslutningstagning, samt betydningen og de forventede konsekvenser af en sådan behandling for brugeren.

Koncernmedlemmerne kan levere oplysningerne i en politik om beskyttelse af personlige oplysninger for en tjeneste, som skal kunne tilgås via et link og/eller være vist på en fremtrædende placering for hvert tjenestewebsted, eller -applikation, og ved registrering.  Forpligtelsen om at informere brugerne gælder ikke, hvis brugerne allerede er klar over oplysningerne.  

Hvis det viser sig ikke at være muligt eller at være uforholdsmæssigt vanskeligt at levere oplysningerne, kan koncernmedlemmerne undlade at give oplysningerne.  Dette ville kun være tilfældet for personlige brugeroplysninger, der ikke er blevet indhentet direkte fra brugeren. 

I særlige tilfælde, kan udlevering af specifikke oplysninger udskydes eller udelades, f.eks. i forbindelse med undersøgelser af fejlagtig adfærd eller overholdelse af gældende love, eller hvor tilvejebringelsen af oplysningerne kunne bringe undersøgelsens integritet i fare.

2.5 Ansvarsforpligtelser,  fortrolighed og sikkerhed

  1. Ansvarsforpligtelser

Ethvert koncernmedlem, der har rollen som dataansvarlig, vil være ansvarligt for og skal kunne påvise overholdelsen af disse virksomhedsregler.

For at sikre overholdelsen af lovgivning og i tilfælde, hvor dette er påkrævet, udføres der konsekvensvurderinger vedrørende niveauet af databeskyttelse i forbindelse med behandlingsaktiviteter, i forbindelse med hvilke der er en høj risiko for negative indvirkninger på en fysisk persons rettigheder og privilegier. I tilfælde, hvor resultatet af en konsekvensvurdering vedrørende behandlingen af personlige brugeroplysningers indvirkning på niveauet af databeskyttelse som beskrevet i Europa-Parlamentets og Rådets forordning (EU) 2016/679 indikerer, at behandlingen af personlige brugeroplysninger vil medføre en høj risiko, såfremt koncernmedlemmet ikke træffer passende foranstaltninger, vil den kompetente databeskyttelsesmyndighed blive konsulteret forud for, at behandlingen iværksættes.

Der udarbejdes og implementeres passende tekniske og organisatoriske foranstaltninger for at sikre overholdelsen af relevante principper for databeskyttelse og muliggøre overholdelse af de krav, som er anført i virksomhedsreglerne, i praksis (”indbygget databeskyttelse og databeskyttelse gennem indstillinger”).

  1. Fortrolighed og sikkerhed

Koncernmedlemmerne benytter fysiske, tekniske og organisatoriske sikkerhedstjek i forhold til mængden og følsomheden af personlige brugeroplysninger for at forhindre uautoriseret behandling, herunder men ikke begrænset til, uautoriseret adgang til, erhvervelse og brug af, tab, ødelæggelse eller skader på personlige brugeroplysninger. Koncernmedlemmerne gør brug af kryptering, firewalls, adgangskontrol, standarder og andre procedurer til beskyttelse af personlige brugeroplysninger mod uautoriseret adgang.  Fysisk og logisk adgang til elektroniske filer og filer i papirformat er yderligere begrænset på baggrund af jobansvar og forretningsbehov.

  1. Brud på persondatasikkerheden

Såfremt der opdages et brud på persondatasikkerheden som defineret i art. 4 (12) og art 34 (1) i Europa-Parlamentets og Rådets forordning (EU) 2016/679 (GDPR-forordningen) og art. 33 stk. 1, skal det involverede koncernmedlem uden unødig forsinkelse underrette det ledende koncernmedlem, den europæiske databeskyttelsesansvarlige og andre relevante interessenter i henhold til gældende interne politikker. I tilfælde, hvor der er høj risiko for, at et brud på persondatasikkerheden vil påvirke fysiske personers rettigheder og privilegier, skal koncernmedlemmet og det ledende koncernmedlem i samarbejde med den europæiske databeskyttelsesansvarlige informere de påvirkede personer og den kompetente databeskyttelsesmyndighed, såfremt dette er relevant. Brud på persondatasikkerheden skal registreres for at dokumentere i) de relevante fakta vedrørende bruddet på persondatasikkerheden), ii) indvirkningen af bruddet på persondatasikkerheden og iii) de afbødende foranstaltninger, som er eller vil blive truffet. Sådanne former for registrering og dokumentation vil blive videregivet til den kompetente databeskyttelsesmyndighed, såfremt denne anmoder om dette.

2.6 Brugeres valg og rettigheder

Brugere kan udøve følgende rettigheder:

  • Brugere kan få adgang til og berigtige de fleste personlige brugeroplysninger vedrørende dem selv, som koncernmedlemmer opbevarer, ved hjælp af det relevante onlineværktøj eller den selvbetjeningsproces, der stilles til rådighed for dem via tjenestens websted eller applikation.
  • I alle tilfælde har brugerne ret til at indgive en anmodning om adgang som registreret person for at se eller modtage en kopi af deres personlige brugeroplysninger, der ikke kan tilgås via tjenestens websted eller applikation. Brugerne skal kontakte kundeservice efter de anvisninger, der findes på tjenestens websted eller applikation.
  • Brugere kan også anmode om berigtigelse af deres oplysninger, hvis de er ufuldstændige eller unøjagtige. Koncernmedlemmerne vil imødekomme en sådan anmodning og informere brugerne, når deres oplysninger er blevet berigtiget. Koncernmedlemmerne vil underrette tredjeparter, til hvilke en brugers personlige oplysninger er blevet videregivet uden at være blevet berigtiget, medmindre dette viser sig at være umuligt eller vil kræve en uforholdsmæssigt stor indsats.
  • Brugere kan i henhold til afsnit 2.3 (c) udøve deres ret til at kræve, at en automatisk beslutning truffet af et koncernmedlem bliver gennemgået af et menneske.
  • Brugere kan gøre indsigelse mod behandlingen af deres personlige brugeroplysninger. Koncernmedlemmerne skal imødekomme sådanne anmodninger, medmindre gældende lovgivning kræver, at personlige brugeroplysninger skal gemmes, eller for at beskytte PayPal Group mod juridiske krav. Brugerne vil blive informeret om udfaldet af deres anmodning og de foranstaltninger, som koncernmedlemmerne har truffet.
  • Endvidere kan brugere anmode om at få deres konti lukket ved at følge vejledningen på tjenestens websted eller applikation. De kan også udøve deres ret til begrænsning af behandlingen af deres personlige brugeroplysninger eller deres ret til sletning af personlige brugeroplysninger i forbindelse med en sådan kontolukning. Koncernmedlemmerne skal fjerne eller anonymisere personlige brugeroplysninger fra en tjeneste, så hurtigt som det er rimeligt muligt, på baggrund af kontoaktiviteten.  I nogle tilfælde kan koncernmedlemmerne udsætte lukningen af en konto eller opbevare de personlige brugeroplysninger til at foretage en efterforskning, eller hvor det kræves i henhold til gældende lovgivning. Koncernmedlemmerne kan også opbevare de personlige brugeroplysninger fra lukkede konti for at registrere og forhindre bedrageri, inddrive gebyrer, løse tvister, foretage fejlfinding af problemer, hjælpe med eventuelle undersøgelser, håndtere risici, håndhæve vilkårene og betingelserne for en tjeneste, overholde juridiske eller lovgivningsmæssige krav og udføre handlinger, der på anden måde er tilladt i henhold til gældende lovgivning. Dataene vil blive opbevaret i en form, der tillader identifikation af de registrerede personer, i en periode der ikke er længere end nødvendigt, til de formål hvortil dataene blev indsamlet, eller til hvilke de viderebehandles og vil blive slettet, når den underliggende årsag til opbevaring er blevet behandlet eller løst.
  • Med undtagelse af de brugere, der har valgt ikke at modtage bestemte meddelelser, kan koncernmedlemmerne bruge de personlige brugeroplysninger til at målrette kommunikationen med brugerne ud fra disses interesser i henhold til gældende lovgivning.  Brugere, der ikke ønsker at modtage markedsføringskommunikation fra PayPal Group, vil blive tilbudt brugervenlige metoder til at modsætte sig yderligere reklamer, f.eks. i deres kontoindstillinger eller ved at følge vejledningen i en e-mail eller et link i kommunikationen.

I alle tilfælde kan brugere udøve ovenstående rettigheder ved at kontakte kundeservice. Hvor en brugers identitet er svær at bekræfte, kan koncernmedlemmerne kræve, at brugeren indsender yderligere legitimationsbevis. Koncernmedlemmerne skal imødekomme anmodninger inden for de tidsrammer, der er angivet i henhold til gældende lov, medmindre gældende lov indeholder en undtagelse i forhold til en sådan forpligtelse.

2.7 Videregivelse og overførsel af personlige oplysninger

Koncernmedlemmerne kan dele personlige brugeroplysninger med andre koncernmedlemmer med henblik på de formål, der er beskrevet i afsnit 2.1, og i et omfang, der er passende med hensyn til deres normale forretningsdrift.

  1. Videregivelse og overførsel til eksterne offentlige myndigheder

I overensstemmelse med gældende lovgivning, traktater eller gældende internationale konventioner kan koncernmedlemmer dele personlige oplysninger med retshåndhævende og tilsynsførende myndigheder i tilfælde, hvor dette anses som værende passende i et demokratisk samfund for at garantere den nationale sikkerhed eller det nationale forsvar, offentlighedens sikkerhed eller forebyggelse, undersøgelse, opdagelse og retsforfølgelse relateret til kriminelle handlinger, og i særdeleshed med henblik på overholdelse af sanktioner på internationalt og/eller nationalt niveau, krav om skatteindberetning eller krav vedrørende indberetning relateret til bekæmpelse af hvidvask.

Hvis et koncernmedlem, der befinder sig uden for EU, har grund til at tro, at den lovgivning, som gælder for dette medlem, forhindrer det i at opfylde sine forpligtelser i henhold til virksomhedsaftalen, og at en sådan forhindring har en væsentlig indvirkning på de garantier, som stilles i reglerne, vil dette koncernmedlem, der befinder sig uden for EU, prompte underrette det ledende koncernmedlem og/eller den europæiske databeskyttelsesansvarlige. Dette vil også ske, hvis dette koncernmedlem:

  1. fra en offentlig myndighed uden for EU modtager en juridisk bindende anmodning om videregivelse af personlige brugeroplysninger, der er overført i henhold til disse virksomhedsregler, i hvilket tilfælde koncernmedlemmet, der befinder sig uden for EU, vil videregive oplysninger om de anmodede personlige brugeroplysninger, den anmodende offentlige myndighed uden for EU og det juridiske grundlag for anmodningen samt det givne svar til det ledende koncernmedlem og/eller den europæiske databeskyttelsesansvarlige (såfremt dette ikke foreligger et forbud mod dette);
  2. bliver opmærksomt på, at en offentlig myndighed uden for EU direkte har tilgået personlige brugeroplysninger, der er overført i henhold til disse virksomhedsregler, i hvilket tilfældet koncernmedlemmet, der befinder sig uden for EU, vil videregive de oplysninger om dette, som koncernmedlemmet, der befinder sig uden for EU, har til rådighed, til det ledende koncernmedlem og/eller den europæiske databeskyttelsesansvarlige (såfremt dette ikke er forbudt).

I specifikke tilfælde, hvor suspendering og/eller underretning er forbudt, skal det koncernmedlem, som har modtaget en anmodning, bestræbe sig på at søge tilsidesættelse af et sådant forbud med henblik på hurtigst mulig videregivelse af flest mulige oplysninger. Koncernmedlemmet, der befinder sig uden for EU, vil gennemgå lovligheden af hver anmodning om videregivelse af personlige brugeroplysninger, som er fremsat af en offentlig myndighed uden for EU, for at vurdere, om denne myndighed har beføjelser til dette, og vil anfægte anmodningen, såfremt dette ikke er tilfældet. Koncernedlemmet, der befinder sig uden for EU, vil dokumentere og registrere sin gennemgang samt, medmindre dette er forbudt, stille oplysninger relateret til dette til rådighed for det ledende koncernmedlem og/eller den europæiske databeskyttelsesansvarlige. Koncernmedlemmet, der befinder sig uden for EU, vil også stille sådanne oplysninger til rådighed for kompetente databeskyttelsesmyndigheder, såfremt disse anmoder om dette.

Koncernmedlemmet, der befinder sig uden for EU, vil videregive den mindst tilladte mængde oplysninger i forbindelse med et svar på en anmodning om videregivelse, der er fremsat af en offentlig myndighed uden for EU, og dette vil ske i henhold til en rimelig fortolkning af anmodningen.

Det er ikke muligt for koncernmedlemmer at overføre personlige brugeroplysninger til en offentlig myndighed uden for EU på en måde, der kan anses som værende overdreven, uforholdsmæssig eller vilkårlig, og som ikke er i overensstemmelse med det, der forventes som værende nødvendigt i et demokratisk samfund.

  1. Videregivelse af personlige oplysninger til en databehandler

Når et koncernmedlem overfører personlige brugeroplysninger til en databehandler, vil denne databehandler blive underlagt en risikovurdering vedrørende sin sikring af persondata, databeskyttelse og informationssikkerhed forud for iværksættelsen af opgaven og forud for enhver form for overførsel af personlige brugeroplysninger.  Omfanget af en sådan vurdering vil variere baseret på følsomheden af de behandlede personlige brugeroplysninger. En sådan persondata-, databeskyttelses- og informationssikkerhedsvurdering er ikke obligatorisk for databehandlere, der tidligere har været underlagt en sådan vurdering, eller som er koncernmedlemmer, medmindre deres behandlingsaktiviteter involverer aktiviteter, i forbindelse med hvilke der vurderes at foreligge en høj risiko med hensyn til arten og mængden af behandlede personlige brugeroplysninger samt de involverede behandlingsaktiviteter.

Databehandlere, herunder koncernmedlemmer, der fungerer som databehandlere, skal indgå en aftale med de relevante koncernmedlemmer, der vil fungere som databeskyttelsesansvarlige med hensyn til personlige brugeroplysninger, for at sikre, at der træffes passende foranstaltninger med hensyn til sikring af persondata, databeskyttelse og informationssikkerhed. En sådan aftale omfatter klausuler, der sikrer en passende brug af de personlige brugeroplysninger og sikkerhedsforanstaltninger i forhold til mængden, arten og følsomheden af de pågældende personlige brugeroplysninger. 

De kontraktmæssige sikkerhedsforanstaltninger skal som minimum omfatte følgende:

  • Krav om at overholde loven og om kun at behandle personlige brugeroplysninger i overensstemmelse med aftalens vilkår, og kun i henhold til de berørte koncernmedlemmers anvisninger;
  • Forsikring om, at personer, der har autorisation til at behandle personlige brugeroplysninger, har forpligtet sig til at opretholde fortuligheden af disse eller er underlagt en passende lovbestemt forpligtelse om fortrolighed;
  • Sikring af, at ingen forudgående indgåelse af et kontraktforhold med en anden databehandler gennemføres uden forudgående specifik eller generel godkendelse fra koncernmedlemmet, og at en sådan behandler træffer de samme kontaktbestemte foranstaltninger, når denne selv indgår i en kontrakt med en anden databehandler.
  • Passende tekniske og organisatoriske foranstaltninger, der er tilpasset følsomheden af de pågældende personlige brugeroplysninger og den relaterede behandling;
  • Biståelse af koncernmedlemmet ved hjælp af passende tekniske og organisatoriske foranstaltninger, såfremt sådanne foranstaltninger er mulige at træffe, med henblik på opfyldelse af koncernmedlemmets forpligtelse til at besvare registrerede personers anmodninger om udøvelse af deres rettigheder;
  • Overholdelse af forpligtelser om hurtigst mulig og skriftlig underretning af PayPal uden unødig forsinkelse om sikkerhedsbrud, efter et sikkerhedsbrud er blevet opdaget.
  • Sletning eller returnering, i henhold til de videregivende koncernmedlems skøn, af alle personlige oplysninger, som det pågældende koncernmedlem behandler, efter leveringen af tjenester relateret til behandling og sletningen af eksisterende kopier er afsluttet, medmindre der foreligger krav om opbevaring af personlige oplysninger i henhold til den gældende EU-lovgivning eller lovgivning i et EU-medlemsland.
  • En ret til at revidere databehandlerens overholdelse af kontraktmæssige garantier;
  • Bestemmelser om afhjælpning i tilfælde af, at databehandleren ikke overholder sine lovmæssige eller kontraktmæssige forpligtelser.

Aftalerne skal – sammen med andre retsmidler, der er identificeret i aftalen – indeholde bestemmelser, som sikrer, at manglende overholdelse af vikårene i aftalen kan resultere i supendering eller opsigelse af aftalen.

  1. Videregivelse af personlige oplysninger til tredjeparter

I tilfælde, hvor et koncernmedlem overfører personlige brugeroplysninger om brugere, der er bosiddende i EØS, til tredjeparter (herunder databehandlere, der ikke er koncernmedlemmer, som ikke er hjemmehørende i et EØS-land, og som (i) ikke yder passende niveauer af databeskyttelse (i henhold til EU’s databeskyttelsesforordning) og (ii) ikke har truffet andre foranstaltninger, der lever op til EU-kravene om tilstrækkelighed), skal koncernmedlemmet sikre, at sådanne tredjeparter træffer passende kontraktmæssige foranstaltninger, f.eks. implementering af standardkontraktklausuler godkendt af Europa-Kommissionen, som sikrer beskyttelsesniveauer, der er i overensstemmelse med disse virksomhedsregler, eller, alternativt, sikre, at overførslen (i) foretages på baggrund af den relevante brugers udtrykkelige samtykke, (ii) er nødvendig for at overholde en forpligtelse i henhold til en kontrakt, der er indgået med brugeren, (iii) er nødvendig eller juridisk af årsager relateret til offentlighedens interesse, (iv) er nødvendig for at beskytte brugerens vitale interesser eller (v) er nødvendig med hensyn til etablering, udøvelse eller forsvar af eller mod juridiske krav.

2.8 Konsekvensvurderinger i forbindelse med overførsler

Koncernmedlemmer skal vurdere (og på løbende basis holde øje med), om love og praksisser i tredjelande forhindrer overholdelsen af disse virksomhedsregler. Sådanne vurderinger bør inkludere overvejelser vedrørende:

  • De særlige omstændigheder for overførslerne eller grupperne af overførsler samt for enhver form for videreoverførsel i et sådant tredjeland eller til et andet tredjeland, herunder:
    • de formål, med henblik på hvilke personlige brugeroplysninger overføres og behandles (f.eks. markedsføring, HR, opbevaring, IT-support eller kliniske forsøg);
    • de typer enheder, som er involveret i behandlingen (dataimportøren og enhver anden modtager af en videreoverførsel);
    • den økonomiske sektor, inden for hvilken en overførsel eller gruppe af overførsler finder sted;
    • de relevante kategorier af personlige brugeroplysninger samt de formater, som de personlige brugeroplysninger overføres i;
    • det sted, hvor behandlingen, herunder opbevaringen, af personlige brugeroplysninger finder sted;
    • de anvendte overførselskanaler;
  • de love og praksisser i destinations-tredjelandet, der måtte være relevante med hensyn til omstændighederne for overførslen, herunder love og praksisser, der kræver videregivelse af personlige oplysninger til offentlige myndigheder eller giver adgang til personlige oplysninger under overførslen fra dataeksportørens land til dataimportørens land; og
  • enhver form for relevante kontraktmæssige, tekniske eller organisatoriske foranstaltninger, der er truffet for at understøtte de foranstaltninger, der er beskrevet i virksomhedsreglerne, herunder foranstaltninger, som er truffet med henblik på overførslen og behandlingen af personlige brugeroplysninger til og i destinationslandet.

Hvis det ikke er muligt at sikre et tilstrækkeligt beskyttelsesniveau, skal overførsler suspenderes eller bringes til ophør. Vurderinger skal dokumenteres, og relevant dokumentation skal gøres tilgængelig for databeskyttelsesmyndigheder, såfremt disse anmoder om dette.

2.9 Anmodninger fra offentlige myndigheder

Dataimportørerne skal informere det ledende koncernmedlem om anmodninger fra offentlige myndigheder om adgang. De skal med rimelighed anfægte anmodninger, der ikke er i overensstemmelse med krav om fortrolighed, eller som er ulovlige, samt minimere mængden af videregivne oplysninger og dokumentere relevante handlinger.

3. Klagemekanisme

Hvis en bruger mener, at vedkommendes personlige brugeroplysninger er blevet behandlet på en måde, der er i strid med virksomhedsreglerne, kan brugeren indberette dette til de relevante koncernmedlems kundeservice via hjemmesiden for den relevante tjeneste, e-mail eller på anden måde som anført i de gældende vilkår og betingelser.  Brugerne kan generelt finde svar på de mest almindelige spørgsmål og bekymringer i forbindelse med persondata ved at skrive "persondata" i afsnittet Hjælp for den relevante tjeneste, som normalt fører brugeren til en side eller politik, der specifikt omhandler persondata.  Afsnittet "Hjælp" for den relevante tjeneste er det sted, hvor brugerne kan rette henvendelse vedrørende deres persondata eller behandlingen af deres brugeroplysninger, og hvor brugerne har mulighed for at kontakte kundeservice. 

Såfremt der opstår tvivl om, hvilken kommunikationskanal der bør anvendes til at rette henvendelse om bekymringer vedrørende persondata, kan brugerne kontakte den europæiske databeskyttelsesansvarlige online.

Kundeservice undersøger og forsøger at løse problemer, som brugerne gør opmærksom på. De medarbejdere, der er ansvarlige for at håndtere bekymringer vedrørende persondata, arbejder tæt sammen med PayPals globale persondatateam og svarer brugerne i overensstemmelse med PayPals politikker, procedurer og vejledning. Hvis brugerne mener, at deres bekymringer ikke er blevet behandlet tilstrækkeligt, eller hvis de ikke har fået svar, kan de anmode om, at deres bekymring bliver eskaleret til den europæiske databeskyttelsesansvarlige. Den juridiske persondataansvarlige vil blive konsulteret, og den ansvarlige for overholdelse af lovgivning vedrørende persondata vil blive informeret. Metoderne til eskalering skal bestemmes ud fra arten og omfanget af bekymringen og skal videresendes til det relevante team uden forsinkelse.  Et svar på klagen skal gives til brugeren inden for en rimelig tidsramme og under alle omstændigheder inden for en frist på tre (3) måneder efter undersøgelsesdatoen undtagen under usædvanlige omstændigheder eller ved komplekse spørgsmål, i hvilket tilfælde brugeren vil blive informeret om, at svaret vil tage længere tid end tre (3) måneder.

Mekanismen til klagehåndtering har ingen indvirkning på brugernes ret til at indgive klager til kompetente databeskyttelsesmyndigheder eller indbringe klager for kompetente domstole. Særligt specificeres det, at brugerne kan indgive eller indbringe en klage:

  • til en kompetent databeskyttelsesmyndighed og i særdeles til databeskyttelsesmyndigheden i det medlemsland, hvor en bruger er bosiddende, hvor brugerens arbejdsplads er beliggende, eller hvor den påståede overtrædelse af en rettighed har fundet sted; og
  • for de kompetente domstole i de medlemslande, hvor det koncernmedlem, som agerer i rollen som databeskyttelsesansvarlig eller databehandler i relation til de berørte personlige brugeroplysninger, har hjemsted, eller hvor brugeren er bosiddende.

4. Rettigheder og ansvar for tredjepartsmodtagere

En bruger, der er bosiddende i EØS, og som har mistanke om et brud på virksomhedsreglerne, der har fundet sted uden for EØS, har ret til at søge retshåndhævelse, oprejsning og, i relevante tilfælde, kompensation i forbindelse med ethvert brud på de håndehævelige dele af virksomhedsreglerne i rollen som tredjepartsbeneficiant og i særdeleshed med henblik på afsnit 2, 3, 4, 7, 8 og 9 i virksomhedsreglerne ved at indbringe sagen for de kompetente databeskyttelsesmyndiheder eller de relevante domstole i overensstemmelse med afsnit 3. Disse rettigheder til håndhævelse gælder i tillæg til andre retsmidler eller rettigheder, som tildeles af PayPal, eller som er til rådighed eller relevante i henhold til gældende lovgivning.

Selvom det ikke er påkrævet, opfordres EØS-brugere til først at rette henvendelse om deres bekymring direkte til koncernmedlemmet i stedet for databeskyttelsesmyndighederne eller domstolene.  Dette gør det muligt at modtage et effektivt og hurtigt svar fra PayPal Group og reducerer risikoen for forsinkelser hos databeskyttelsesmyndighederne eller domstolene.

PayPal (Europe) S.à r.l. et Cie, S.C.A., et aktieselskab med hjemsted i Luxembourg, accepterer ansvaret for og indvilliger i at overvåge koncernmedlemmernes overholdelse af virksomhedsreglerne.  Det ledende koncernmedlem forpligter sig til (i) at træffe de nødvendige foranstaltninger for at afhjælpe en misligholdelse begået af koncernmedlemmer uden for EØS, og (ii) at udbetale erstatning til EØS-brugere, der er tildelt af den ansvarlige databeskyttelsesmyndighed eller luxembourgske domstole for eventuelle skader, der direkte skyldes misligholdelse af virksomhedsreglerne begået af koncernmedlemmer uden for EØS, hvis det relevante koncernmedlem ikke er i stand til eller er uvillig til at betale kompensationen eller imødekomme afgørelsen. 

Det ledende koncernmedlem anerkender og accepterer, at det bærer bevisbyrden med hensyn til en påstået overtrædelse af virksomhedsreglerne.

Det ledende koncernmedlem (eller ethvert andet koncernmedlem) vil ikke være ansvarligt, hvis det med rimelighed og på baggrund af foreliggende kendsgerninger og brugertilkendegivelser påviser, at koncernmedlemmet, der er hjemmehørende uden for EØS, ikke har overtrådt virksomhedsreglerne eller ikke er ansvarligt for den skade, som brugeren hævder at have pådraget sig.

5. Undervisning

Koncernmedlemmerne sikrer, at alle medarbejdere, der behandler personlige brugeroplysninger, samt de medarbejdere, der er involveret i udformningen af værktøjer, der skal bruges til at indsamle eller behandle personlige brugeroplysninger, modtager undervisning i persondata og informationssikkerhed for at understrege og informere medarbejderne om behovet for at beskytte og sikre personlige brugeroplysninger i overensstemmelse med disse virksomhedsregler. 

Medarbejderne er forpligtet til årligt at modtage onlineundervisning i compliance med udgangspunkt i kodekset om forretningsadfærd og etik, som indeholder et afsnit om databeskyttelse.  Nye medarbejdere er forpligtet til at modtage onlineundervisning i compliance ved starten af deres ansættelse.

Ud over denne online overensstemmelsestræning udfører PayPal’s globale privatlivsteam og Den Europæiske Data Protection Officer, træning i privatliv- og informationssikkerhedsbevidsthed for at understrege og informere medarbejdere om behovet for at beskytte og sikre Personlige Oplysninger.Sådanne træninger gennemføres årligt eller hyppigere, hvis omstændighederne kræver det.

Den undervisning, som medarbejderne modtager, skal tilpasses deres adgangsniveau til personlige brugeroplysninger, og der skal tilbydes supplerende undervisning af medarbejdere med højere adgangsniveauer. 

Medlemmer af koncernen skal informere medarbejdere om, at hvis de ikke overholder disse virksomhedsregler, kan det resultere i disciplinære handlinger og andre handlinger, der er tilladt i henhold til gældende lovgivning.  En kopi af disse virksomhedsregler og andre relevante politikker og procedurer for persondata og sikkerhed, er til enhver tid til rådighed for medarbejdere på virksomhedens intranet. Virksomhedsreglerne er også inkluderet i kodekset for forretningsadfærd og etik, som alle medarbejdere skal gennemgå og acceptere at overholde.

6. Revision og overvågning

For at hjælpe med at sikre overholdelsen af disse virksomhedsregler foretager PayPals globale team for overholdelse af lovgivning vedrørende persondata på løbende basis gennemgange af behandlingsaktiviteter og procedurer vedrørende personlige brugeroplysninger. Disse aktiviteter koordineres i tæt samråd med den europæiske databeskyttelsesansvarlige. Disse aktiviteter udføres med regelmæssige mellemrum og mindst én gang om året, og de er medhjælpende til at vurdere overholdelsen af virksomhedsreglerne.

Det interne revisionsteam yder uafhængig og objektiv rådgivning til ledelsen og bestyrelsen, som igennem revisionsudvalget viderekommunikerer revisionsresultaterne til bestyrelsen, de persondataansvarlige og den europæiske databeskyttelsesansvarlige. 

Det interne revisionsteam kan gennemføre en gennemgang af aktiviteter eller praksisser, der regelmæssigt identificeres af PayPal’s globale persondatateam. Det interne revisionsteam, de persondataansvarlige og den europæiske databeskyttelsesansvarlig skal, såfremt dette bliver nødvendigt, kræve, at der implementeres og en handlingsplan, og at denne følges, således at overholdelsen af disse virksomhedsregler sikres. I det omfang interne koncerner ikke løser problemer tilstrækkeligt, kan koncernen udpege uafhængige eksterne revisorer til videre beslutning.

Den europæiske databeskyttelsesansvarlige, PayPals globale team for overholdelse af lovgivning vedrørende persondata eller det interne revisionsteam og eksterne revisorer udvikler detaljerede revisionsplaner og tidsplaner baseret på risikoen ved behandling.

Resultaterne af revisioner vedrørende persondata vil være tilgængelige for kompetente databeskyttelsesmyndigheder efter anmodning.

7. Forholdet mellem virksomhedsregler og national lovgivning

Med varierende lovkrav i hele verden, der vedrører databeskyttelse, fastlægger Virksomhedsreglerne et ensartet sæt krav til at sikre den korrekte behandling af brugernes Personlige Oplysninger.Selvom Virksomhedsreglerne skaber et grundlæggende krav som Gruppemedlemmer skal overholde, vil Gruppemedlemmer overholde gældende love, der kan pålægge en strengere standard end dem, der er fastsat i disse Virksomhedsregler.

Intet i disse virksomhedsregler påvirker koncernmedlemmernes forpligtelser i henhold til gældende banklovgivning, især i forbindelse med bankhemmeligheder.   Hvis gældende lov er i strid med disse virksomhedsregler på en sådan måde, at det kan forhindre et koncernmedlem i at opfylde sine forpligtelser i henhold til virksomhedsreglerne og har en væsentlig indvirkning på de garantier, der er fastsat deri, skal koncernmedlemmet straks underrette den europæiske databeskyttelsesansvarlige, undtagen hvor det er forbudt at levere sådanne oplysninger i henhold til en retshåndhævende myndighed eller lov.  Den europæiske databeskyttelsesansvarlige, de persondataansvarlige og det ledende koncernmedlem fastlægger en passende handlingsplan og rådfører sig i tilfælde af tvivl med den kompetente databeskyttelsesmyndighed.

8. Gensidig assistance og samarbejde med databeskyttelsesmyndigheder

Koncernmedlemmerne vil samarbejde og hjælpe hinanden med at håndtere anmodninger eller klager fra brugere med hensyn til disse virksomhedsregler.

Koncernmedlemmerne vil svare hurtigt og hensigtsmæssigt på anmodninger fra databeskyttelsesmyndighederne vedrørende virksomhedsreglerne.  Hvis en medarbejder modtager en sådan anmodning fra en databeskyttelsesmyndighed, skal vedkommende straks underrette den europæiske databeskyttelsesansvarlige.   

Koncernmedlemmerne vil samarbejde omkring henvendelser og acceptere revisioner fra kompetente databeskyttelsesmyndigheder i EØS med hensyn til overholdelse af disse virksomhedsregler, og de vil respektere disses beslutninger i overensstemmelse med gældende lovgivning og retten til en retfærdig rettergang.

Koncernmedlemmerne vil følge databeskyttelsesmyndighedernes råd vedrørende spørgsmål relateret til virksomhedsreglerne. Enhver tvist relateret til en kompetent databeskyttelsesmyndigheds tilsynsførelse med overholdelsen af virksomhedsreglerne skal løses af domstolene i den medlemsstat, hvor denne databeskyttelsesmyndighed har hjemsted, og dette skal ske i overensstemmelse med procesretten i denne medlemsstat. Koncernmedlemmerne accepterer at være underlagt disse domstoles jurisdiktion.

9. Opdateringer af indholdet af disse virksomhedsregler og en liste over bundne medlemmer

PayPal forbeholder sig retten til at ændre disse virksomhedsregler efter behov, f.eks. for at overholde ændringer af gældende lovgivning, regler eller reguleringer, følge PayPals praksis, procedurer eller retningslinjer vedrørende organisationsstruktur eller imødekomme krav, der pålægges af relevante databeskyttelsesmyndigheder.

PayPals globale juridiske persondatateam (under ledelse af den juridiske persondataansvarlige) vil foreslå eventuelle nødvendige ændringer af disse virksomhedsregler. PayPals globale team for overholdelse af lovgivning vedrørende persondata (under ledelse af den ansvarlige for overholdelse af lovgivning vedrørende persondata) og den europæiske databeskyttelsesansvarlige skal godkende alle ændringer af virksomhedsreglerne samt registrere sådanne ændringer og enhver ændring af listen over koncernmedlemmer. Koncernmedlemmerne aflægger rapport til de relevante databeskyttelsesmyndigheder om ændringer i virksomhedsreglerne for formel godkendelse og efter lovvalg.

Det ledende koncernmedlem konsulterer den ansvarlige databeskyttelsesmyndighed vedrørende væsentlige ændringer i virksomhedsreglerne, der vil påvirke overholdelse af databeskyttelse eller brugen af virksomhedsreglerne.  Det ledende koncernmedlem vil videregive oplysninger om væsentlige ændringer af virksomhedsreglerne samt ændringer af listen over koncernmedlemmer mindst én gang om året til den ansvarlige databeskyttelsesmyndighed. Såfremt en væsentlig ændring har en negativ indvirkning på det beskyttelsesniveau, som disse virksomhedsregler sikrer, eller på anden måde vil have en betydelig indvirkning på virksomhedsreglerne (f.eks. ændringer af bindende karakter eller ændringer vedrørende det ledende koncernmedlem), vil oplysninger om en sådan ændring på forhånd blive videregivet til den ansvarlige databeskyttelsesmyndighed sammen med en kort forklaring af årsagerne til opdateringen, således at den ansvarlige databeskyttelsesmyndighed i samarbejde med andre databeskyttelsesmyndigheder kan vurdere, om ændringen gør det nødvendigt, at der foretages en ny godkendelse.

PayPals globale persondatateams vil samarbejde om at støtte den europæiske databeskyttelsesansvarlige, som, i særdeleshed, vil koordinere svar og prompte tage sig af kommentarer, forslag eller indsigelser om, til eller mod de ændringer, som fremhæves af den ansvarlige databeskyttelsesmyndighed på vegne af PayPal. Eventuelle kommentarer, forslag eller indsigelser fra andre databeskyttelsesmyndigheder vil blive sendt til den europæiske databeskyttelsesansvarlige fra den ansvarlige databeskyttelsesmyndighed, som handler på vegne af de andre databeskyttelsesmyndigheder. .  

Ændringer i virksomhedsreglerne gælder for alle koncernmedlemmer fra ikrafttrædelsesdatoen for implementering. PayPals globale persondatateam og den europæiske databeskyttelsesansvarlige vil informere koncernmedlemmerne om ændringer af virksomhedsreglerne, får sådanne ændringer implementeres. Koncernmedlemmerne underretter brugerne om væsentlige ændringer i virksomhedsreglerne i overensstemmelse med brugerens indstillinger, enten via masse-e-mail eller opslag på webstedet med en tydelig advarsel til brugerne, inden virksomhedsreglerne ændres. Koncernmedlemmerne skal offentliggøre de ændrede virksomhedsregler på udvalgte eksterne websteder eller applikationer, der er til rådighed for brugerne.  Ændringer af virksomhedsreglerne vil træde i kraft inden for en periode på to måneder, efter koncernmedlemmerne har underrettet brugerne og offentliggjort de ændrede virksomhedsregler.

Der foretages ingen overførsel til et nyt koncernmedlem, før et sådant nyt koncernmedlem, der har accepteret de bindende virksomhedsregler, er bundet af virksomhedsreglerne og kan garantere sin overholdelse af gældende lovgivning.

10. Offentliggørelse

Virksomhedsreglerne offentliggøres, og et link stilles til rådighed på eller i tjenestens websted eller applikationer.  De vil være tilgængelige på væsentlige EU-sprog. Brugerne kan anmode om en kopi fra den europæiske databeskyttelsesansvarlige ved at skrive til The European Data Protection Officer (DPO), PayPal (Europe) S.à r.l et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxembourg, eller de kan gøre dette online.

11. Endelige bestemmelser

Gyldighedsdato: Dato for offentliggørelse

Kontakt: Hvis brugere har spørgsmål eller bekymringer vedrørende disse virksomhedsregler, kan de skrive til:

The European Data Protection Officer (DPO)

PayPal (Europe) S.à r.l et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxembourg eller kontakte PayPal via følgende link: https://www.paypal.com/uk/cshelp/contact-us/privacy.

12. Definitioner

Koncernmedlemmerne skal fortolke virksomhedsreglerne på en måde, der på bedst mulig vis er i overensstemmelse med de grundlæggende koncepter for principperne i Europa-Parlamentets og Rådets forordning (EU) 2016/679 eller enhver forordning eller ethvert direktiv, som erstatter denne.

Med henblik på disse virksomhedsregler gælder følgende definitioner:

Bestyrelse henviser til bestyrelsen for det ledende koncernmedlem.

Dataansvarlig henviser til den juridiske person, som enten alene eller sammen med andre fastlægger de formål, som personlige oplysninger behandles med henblik på, og de metoder, som anvendes til dette.

Databeskyttelsesmyndigheder henviser til de uafhængige offentlige myndigheder, der i kraft af deres beføjelser fører tilsyn med overholdelsen af gældende lovgivning om databeskyttelse i henhold til kapitel IV i Europa-Parlamentets og Rådets forordning (EU) 2016/679 og anden relevant national lovgivning.

EØS henviser til Det Europæiske Økonomiske Samarbejdsområde, der i øjeblikket består af EU-medlemslandene, Island, Liechtenstein og Norge.

Medarbejder henviser til medarbejdere, arbejdstagere, praktikanter og andet personale, herunder tidsbegrænsede- eller vikaransatte, alternativ arbejdsstyrke hos eller underleverandører til et koncernmedlem, uanset om de er ansat eller beskæftiget på fuld tid eller deltid og uanset beskæftigelses- eller ansættelsestype.

Den europæiske databeskyttelsesansvarlige (DPO) henviser til den medarbejder, der udpeges af og rapporterer til ledelsen for det ledende koncernmedlem, og som også fungerer som medlem af PayPals globale juridiske persondatateam. Den europæiske DPO befinder sig i Luxembourg.\

Koncernmedlem henviser til en enhed, der er en del af PayPal Group, og som har indført en kopi af KIA'en.

KIA henviser til den koncerinterne aftale, der er indgået mellem det ledende koncernmedlem og andre koncernmedlemmer i PayPal Group, og som giver disse virksomhedsregler bindende virkning inden for PayPal Group.

Den ansvarlige databeskyttelsesmyndighed henviser til “Commission nationale pour la protection des données” (“CNPD”) i Luxembourg.

Ledende koncernmedlem henviser til PayPal (Europe) S.à r.l. et Cie, S.C.A., et aktieselskab med hjemsted i Luxembourg.

PayPals globale persondatateam henviser til PayPals koordinerede globale team for overholdelse af lovgivning vedrørende persondata og PayPals globale juridiske persondatateam.

PayPals globale team for overholdelse af lovgivning vedrørende persondata henviser til medlemmer af organisationen med ansvar for overholdelse af lovgivning, der specifikt beskæftiger sig med sikring af overholdelsen af lovgivning og driften af PayPals persondataprogram. 

PayPals globale juridiske persondatateam henviser til medlemmer af den juridiske afdeling, der specifikt beskæftiger sig med persondata og databeskyttelse.

PayPal Group henviser til PayPal Holdings, Inc. (”PayPal”) og enhver anden enhed, som PayPal enten direkte eller indirekte har kontrol over, og som behandler personlige brugeroplysninger. I denne henseende betyder ”kontrol over”, at PayPal kontrollerer mere end halvtreds procent (50 %) af stemmerne ved valg af de ledende medarbejdere i en virksomhed eller har en ejerskabsandel i virksomheden på halvtreds procent (50 %) eller derover.

Personoplysninger henviser til enhver oplysning relateret til en identificeret eller identificerbar fysisk person. En identificerbar person er en person, der enten direkte eller indirekte kan identificeres, navnlig ved henvisning til et identifikationsnummer eller en eller flere faktorer, der er specifikke for vedkommendes fysiske, fysiologiske, mentale, økonomiske, kulturelle eller sociale identitet.

Behandle henviser til enhver handling eller række af handlinger, der udføres i relation til personlige oplysninger, uanset om dette sker automatisk eller ej, såsom indhentning, optagelse, organisering, opbevaring, tilpasning eller ændring, hentning, konsultation, brug, videregivelse ved overførsel, formidling eller på anden måde, justering eller kombinering, blokering, sletning eller destruering.

Databehandler henviser til enhver fysisk eller juridisk person, der behandler personlige oplysninger på vegne af et koncernmedlem.

Særlige kategorier af personlige oplysninger henviser til personlige oplysninger vedrørende racemæssigt eller etnisk ophav, politiske holdninger, religiøse eller filosofiske overbevisninger, medlemsskaber af fagforeninger, genetiske data eller biometriske data, der kan anvendes til præcist at identificere en fysisk person, samt oplysninger vedrørende kriminelle forhold, sundhed, sexliv og seksuel orientering.

Tjeneste henviser til et websted, en app eller et andet produkt eller en anden tjeneste, som tilbydes af et koncernmedlem med henblik på brugerens anvendelse af dette produkt eller denne tjenesteydelse.

Tredjepart henviser til enhver anden fysisk eller juridisk person, offentlig myndighed eller styrelse eller ethvert andet organ end brugeren, koncernmedlemmet og de personer, f.eks. medarbejdere, som koncernmedlemmet har bemyndiget til at behandle personlige oplysninger. Udtrykket ”tredjepart” dækker også over databehandlere, som ikke er koncernmedlemmer.

Bruger henviser til PayPal Groups tidligere og eksisterende kunder, kundeemner, investorer og forretningspartnere samt forhandlere.

Personlige brugeroplysninger henviser til personlige oplysninger vedrørende brugere.

”Brud på sikkerheden af personlige brugeroplysninger” henviser til et sikkerhedsbrud, der fører til utilsigtet eller ulovlig(t) tilintetgørelse, tab, ændring eller uautoriseret videregivelse af eller adgang til overførte, lagrede eller på anden måde behandlede personlige brugeroplysninger.

Bilag I

Liste over koncernmedlemmer


EU-/EØS-enheder

VirksomhedsnavnAdresseLand
PayPal Limited, belgisk filialBoulevard Saint-Michel 47, 1040 Etterbeek Bruxelles, BelgienBelgien
PayPal Limited, fransk filial21, rue de la Banque, 75002, Paris, FrankrigFrankrig
PayPal Limited, tysk filial (Niederlassung)Marktplatz 1, 14532, Kleinmachnow, TysklandTyskland
PayPal Europe Services LimitedBallycoolin Business Park, Ballycoolin Road, Blanchardstown, Dublin 15, IrlandIrland
PayPal Giving Fund Ireland Company Limited by GuaranteeBallycoolin Business Park, Ballycoolin Road, Dublin 15, D15 VNC4, IrlandIrland
PayPal LimitedBallycoolin Business Park, Ballycoolin Road, Blanchardstown, Dublin, DUBLIN 15, IrlandIrland
PayPal Limited, Sede Secondaria ItalianaRichmond Upon Thames, Whittaker Avenue SNC, StorbritannienItalien
PayPal (Europe) S.à r.l.22-24 Boulevard Royal, L-2449, LuxembourgLuxembourg
PayPal (Europe) S.à r.l. et Cie, S.C.A.22-24 Boulevard Royal, L-2449 Luxembourg, LuxembourgLuxembourg
PayPal 2 S.à r.l.22-24 Boulevard Royal, L-2449, LuxembourgLuxembourg
PayPal International S.à.r.l22-24 Boulevard Royal, L-2449, LuxembourgLuxembourg
PayPal International Treasury Centre S.à r.l.22-24 Boulevard Royal, L-2449, Luxembourg, LuxembourgLuxembourg
PayPal Limited, hollandsk filialBarbara Strozzilaan 201, 1083 HN, Amsterdam, HollandHolland
iZettle Merchant Services ASAmesto Accountant House AS, Smeltedigelen 1, 0195, Oslo, NorgeNorge
PayPal Polska Sp. z o.o.ul. Emilii Plater 53, 00-113, Warszawa, PolenPolen
Tapping Bunnies SRL46 Gen. Gheorghe Magheru Street, Entrance B, 2nd Floor, Apt. 8, Oradea City, Bihor County, RumænienRumænien
PayPal Limited, Sucursal en EspañaTorre Picasso, Plaza Pablo Ruiz Picasso, 1, planta 13, 28020, Madrid, SpanienSpanien
PayPal Spain, S.L. Sociedad UnipersonalTorre Picasso, Plaza Pablo Ruiz Picasso, 1, planta 13, 28020, Madrid, SpanienSpanien
iZettle Capital ABRegeringsgatan 65, 111 56, Stockholm, SverigeSverige
iZettle Merchant Services ABRegeringsgatan 65, 111 56, Stockholm, SverigeSverige
PayPal Limited, svensk afdelingRegeringsgatan 65, 111 56, Stockholm, SverigeSverige


Britiske enheder

VirksomhedsnavnAdresseLand
PayPal UK LtdWhittaker House, Whittaker Avenue, Richmond-Upon-Thames, Surrey, Storbritannien, TW9 1EHStorbritannien
PayPal Giving Fund UKWhittaker House, Whittaker Avenue, Richmond, Surrey, TW9 1EH, StorbritannienStorbritannien
PayPal Limited, britisk filialWhittaker House, Whittaker Avenue, Richmond Upon Thames, Surrey, England, TW9 1 EH, StorbritannienStorbritannien


Enheder uden for EU/EØS/Storbritannien

VirksomhedsnavnAdresseLand
Hyperwallet Systems Australia Pty LtdLevel 24, 1 York Street, Sydney New South Wales 2000Australien
PayPal Australia Pty LtdLevel 24, 1 York Street, Sydney NSW 2000, AustralienAustralien
PayPal Credit Pty LtdLevel 24, 1 York Street, Sydney NSW 2000, AustralienAustralien
PayPal Giving Fund Australia Company LtdLevel 24, 1 York Street, Sydney New South Wales 2000Australien
iZettle do Brasil Meios de Pagamento LtdaRua Alvorada, 1289, 19º Andar Vila Olimpia CEP 04550 004, São Paulo, BrasilienBrasilien
PayPal do Brasil Holding LtdaAv. Paulista, No. 1048, 13th floor, São Paulo, Sao Paulo, 01310-100, BrasilienBrasilien
PayPal do Brasil Instituição de Pagamento LtdaAvenida Paulista, No. 1048, 8th, 13th and 17th floors, Bela Vista, São Paulo, 01310-100, BrasilienBrasilien
FPayPal do Brasil Holding Ltda.Av. Paulista, No. 1048, 13th floor, São Paulo, Sao Paulo, 01310-100, BrasilienBrasilien
Hyperwallet Systems Inc.Suite 2600, Three Bentall Centre, 595 Burrard Street, P.O. Box 49314, Vancouver BC V7X 1L3, CanadaCanada
PayPal Canada Co.600 - 1741, Lower Water Street, Halifax Nouvelle-Écosse NS B3J 0J2, CanadaCanada
PayPal Giving Fund Canada22 Adelaide Street West, Suite 3600, Toronto ON M5H4ED, CanadaCanada
Beijing Zhirong Xinda Technology Co., Ltd.Unit 5-A3, Building 3, No. 11 East Hepingli Street, Dongcheng District, Beijing, KinaKina
PayPal Payments (Beijing) Co., Ltd.Room 1005, Floor 10, 101, Building 3, No. 9 Jiaogezhuang Street, Shunyi District, Beijing, KinaKina
PayPal Payments (Beijing) Co., Ltd., filial i ChaoyangFloor 12A, North Tower of CP Center, No.20 Jin He East Avenue, Chaoyang Districk, Beijing, KinaKina
PayPal Payments (Beijing) Co., Ltd., filial i ShanghaiRoom 2303-2311, 23rd Floor, No. 175 Longyao Road, Xuhui District, Shanghai, KinaKina
PayPal Payments (Beijing) Co., Ltd., filial i QianhaiRoom 702B-C, Building T1, Qianhai Kerry Center, Qianhai Avenue, Nanshan Street, Qianhai Shenzhen-Hong Kong Cooperation Zone, ShenzhenKina
PayPal Information Technologies (Shanghai) Co. Ltd,, Shenzhen Beibao-filialUnit 301-1, Zhong Xin Si Road West, Fu Hua Yi Road South, Kerry Plaza, Futian District, Shenzhen, KinaKina
PayPal Information Technologies (Shanghai) Co., Ltd.Unit 1901, 19F (actual 17F), No. 1217 Dongfang Road, Shanghai, Pilot Free Trade Zone, KinaKina
PayPal Network Information Services (Shanghai) Co., Ltd.22F No. 1217 Dongfang Road, Pudong New District, Shanghai, 200127, KinaKina
Shanghai An Jie Bao Tong Network Technology Co., Ltd.Room 302, Building 6, No. 91 Zhangjiang Road, Pilot Free Trade Zone, Shanghai, KinaKina
PayPal Data Services, Inc., Sucursal GuatemalaRoute 03 4-59 zone 4, Municipality of Guatemala, Department of Guatemala, GuatemalaGuatemala
Soluciones BK, Sociedad AnonimaRoute 03 4-59 zone 4, Municipality of Guatemala, Department of Guatemala, GuatemalaGuatemala
PayPal Hong Kong LimitedRooms 1506-07, 15/F Central Plaza, 18 Harbour Road, Wanchai, HongkongHongkong
PayPal India Private LimitedFutura IT Park, Block A, 334 Old Mahabalipuram Road, Sholliganallur, Chennai, Tamil Nadu, 600119, IndienIndien
PayPal India Private Limited, filial i HyderabadLevel 2 Oval Building iLabs Centre Plot No. 18, Madhapur, Hyderabad, Circle 12, Circle 12, IndienIndien
PayPal Payments Private Limited2nd Floor, B Quadrant, The IL&FS Financial Centre, Plot No. C 22, G Block, Bandra Kurla Complex, Bandra East, Maharashtra, 400051, IndienIndien
PayPal Israel Holding (2008) Ltd.98 Yigal Alon St., P.O.Box 28218, zip code 6128102, Tel Aviv, 6789141, IsraelIsrael
PayPal Israel Ltd.Electra Tower, 98 Yigal Alon St., Tel Aviv, 6789141, IsraelIsrael
PayPal Israel Payment Services Ltd.Electra Tower, 98 Yigal Alon St., Tel Aviv, 6789141, IsraelIsrael
Hyperwallet Japan KK1-20-3 Nishi-shimbashi, Minato-ku, Tokyo, JapanJapan
Paidy Inc.9-7-1 Akasaka, Minato-ku, Tokyo, JapanJapan
PayPal Pte Ltd., filial i TokyoAo Building 15F, 3-11-7 Kita Aoyama Minato-ku, Tokyo, 107-0061, JapanJapan
PayPal Korea Services LLC#3004, 30th floor ASEM Tower, 517 Yeongdong-daero, Gangnam-gu, Seoul, 135-798, Korea, RepublikkenKorea
PayPal Malaysia Services Sdn. Bhd.Level 19-1, Menara Milenium, Jalan Damanlela, Pusat Bandar Damansara, 50490 Kuala Lumpur Wilayah Persekutuan, MalaysiaMalaysia
iZettle México, S. de R.L. de C.V. (under afvikling)No 13 oficina 402. Col., San José Insurgentes Del. Benito Juárez, CP 03900, MexicoMexico
Operadora PayPal de México, S. de R.L. de C.VMariano Escobedo 476 piso 14, Col. Nueva Anzures, Del. Miguel Hidalgo, Mexico City, 11590, MexicoMexico
PayPal Philippines, Inc.Unit 309, Antonio Centre, Prime Street, Madrigal Business Park II, Ayala Alabang Muntinlupa City, 1770, FilippinerneFilippinerne
Aktieselskab og kreditinstitut, som ikke udfører bankaktiviteter – “PayPal RU” (LLC NBCI “PayPal RU”)Butirskiy Val, bl.10., 125047, Moskva, Den Russiske FøderationDen Russiske Føderation
PayPal Payment Holdings Pte. Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingaporeSingapore
PayPal Payments Pte Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingaporeSingapore
PayPal Pte Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingaporeSingapore
PayPal Network Pte. Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingaporeSingapore
Zong SAc/o Eversheds Sutherland AG, 20, rue du Marche, 1204 Geneve, SchweizSchweiz
PayPal (Thailand) LimitedNo. 63 Athenee Tower, Room No. 27-29, 23rd Floor, Witthayu Road, Kwaeng Lumpini, Khet Pathumwan, Bangkok, ThailandThailand
Bill Me Later, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, USAUSA
Chargehound LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, USAUSA
Curv LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, USAUSA
Global Express Money Orders, Inc. (under afvikling)351 W Camden Street, Baltimore MD 21201, USAUSA
Globex Financial Services, Inc. (under afvikling)The Corporation Trust Incorporated, 2405 York Rd. Ste. 201, Lutherville Timonium MD 21093, USAUSA
Honey Science LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, USAUSA
Payments Technology Holdings, LLCCT Corporation System, 11 36 Union Mall, Suite 301, Honolulu HI 96813, USAUSA
Payments Technology Insurance Company, Inc.CT Corporation System, 11 36 Union Mall, Suite 301, Honolulu HI 96813, USAUSA
PayPal Charitable Giving Fund1202 I Street NW, Washington DC 20005, USAUSA
PayPal Data Services, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, USAUSA
PayPal Digital, Inc.117 Barrow Street, New York NY 10014USA
PayPal Global Holdings, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, USAUSA
PayPal Holdings, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, USAUSA
PayPal Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801USA
PayPal Ventures, LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington DE 19801, USAUSA
Softgate Systems, Inc. (under afvikling)The Corporation Trust Company, 820 Bear Tavern Road, West Trenton NJ 08628, USAUSA
Swift Financial, LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, USAUSA
TIO Networks USA Inc. (under afvikling)CT Corporation System, 711 Capitol Way S, Suite 204, Olympia WA 98501, USAUSA
PayPal FZ-LLC405, 6 Falak Building, Al Safouh Second, Emirate of Dubai, De Forenede Arabiske EmiraterDe Forenede Arabiske Emirater

Bilag II

Liste over lande

Uden for EU

Australien
Brasilien
Canada
Kina
Guatemala
Hongkong
Indien
Israel
Japan
Korea
Malaysia
Mexico
Filippinerne
Den Russiske Føderation
Singapore
Schweiz
Thailand
USA
De Forenede Arabiske Emirater

Storbritannien

Storbritannien

EU

Belgien
Frankrig
Tyskland
Irland
Italien
Luxembourg
Norge
Polen
Rumænien
Spanien
Sverige