GDPRdesk
    Alle guides
    Dokumentation
    9 min læsetid

    Databehandleraftale (DPA) — Krav, indhold og faldgruber

    En databehandleraftale er obligatorisk hver gang din virksomhed bruger en ekstern leverandør til at behandle personoplysninger. Her gennemgår vi hvad den skal indeholde.

    Hvad er en databehandleraftale?

    En databehandleraftale (DPA – Data Processing Agreement) er en juridisk bindende aftale mellem den dataansvarlige (din virksomhed) og en databehandler (leverandøren). Kravet om aftalen følger af GDPR Art. 28, stk. 3.

    Aftalen sikrer at databehandleren kun behandler personoplysninger i overensstemmelse med dine instruktioner og GDPR's krav. Uden en gyldig DPA risikerer du bøder fra Datatilsynet.

    Hvornår er en DPA påkrævet?

    Du skal have en databehandleraftale med enhver ekstern part der behandler personoplysninger på dine vegne. Det gælder uanset om det er:

    • En cloud-udbyder der hoster dine kundedata
    • Et lønsystem der håndterer medarbejderdata
    • En e-mail-marketingplatform med kundelister
    • En IT-supportpartner med adgang til systemer
    • Et regnskabskontor der behandler fakturaer med personoplysninger

    De obligatoriske elementer (Art. 28)

    GDPR Art. 28, stk. 3 opregner en række minimumskrav til indholdet:

    Genstanden og varigheden

    Hvad behandles, og hvor længe varer aftalen?

    Behandlingens art og formål

    Hvilken type behandling foretages og til hvilket formål?

    Typen af personoplysninger

    Hvilke kategorier af data behandles (navne, e-mails, CPR, sundhedsdata)?

    Kategorier af registrerede

    Hvem tilhører data (kunder, medarbejdere, borgere)?

    Den dataansvarliges rettigheder og forpligtelser

    Instruktioner, tilsyn og revisionsret

    Databehandlerens forpligtelser

    Aftalen skal desuden specificere at databehandleren:

    Kun behandler data efter dokumenterede instruktioner fra den dataansvarlige

    Sikrer at personer med adgang til data er underlagt fortrolighed

    Træffer passende tekniske og organisatoriske sikkerhedsforanstaltninger

    Overholder betingelserne for brug af underbehandlere

    Bistår den dataansvarlige med de registreredes rettigheder

    Bistår med databrudshåndtering og DPIA

    Sletter eller returnerer data efter aftalens ophør

    Stiller nødvendig dokumentation til rådighed for revision

    Underbehandlere

    Hvis din databehandler bruger underbehandlere (sub-processors), skal dette reguleres i aftalen. Databehandleren skal enten have specifik forudgående godkendelse eller generel skriftlig tilladelse med mulighed for indsigelse.

    Ved generel tilladelse skal databehandleren informere dig om planlagte ændringer (tilføjelse/erstatning af underbehandlere) med rimelig frist, så du kan gøre indsigelse.

    Tredjelandsoverførsler

    Hvis databehandleren overfører personoplysninger til lande uden for EU/EØS, skal aftalen specificere overførselsgrundlaget:

    • EU-kommissionens tilstrækkelighedsafgørelse – f.eks. EU-US Data Privacy Framework
    • Standardkontraktbestemmelser (SCC) – EU's standardklausuler
    • Binding Corporate Rules (BCR) – for koncerninterne overførsler

    Typiske fejl

    Bruger leverandørens standardaftale uden at tilpasse den til egne behov

    Glemmer at opdatere DPA når behandlingens omfang ændres

    Har ingen proces for godkendelse af underbehandlere

    Mangler DPA med "små" leverandører som newsletter-platforme eller chat-widgets

    Specificerer ikke korrekt overførselsgrundlag for tredjelande

    Har ikke indsat revisionsret – kan ikke auditere leverandøren

    Tjekliste til din DPA

    Parterne er korrekt identificeret (dataansvarlig og databehandler)
    Behandlingens formål og art er tydeligt beskrevet
    Datakategorier og registrerede er oplistet
    Sikkerhedsforanstaltninger er specificeret
    Underbehandlere er håndteret (liste eller godkendelsesproces)
    Tredjelandsoverførsler er reguleret med gyldigt grundlag
    Revisionsret er inkluderet
    Instruktionsbeføjelse er fastlagt
    Sletning/returnering efter ophør er aftalt
    Aftalen er underskrevet af begge parter

    Opret din databehandleraftale med GDPRdesk

    5-trins wizard med automatisk CVR-opslag, Art. 28-formatering og PDF-eksport. Klar til underskrift på få minutter.

    Prøv gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.