Databehandleraftale (DPA) — Krav, indhold og faldgruber
En databehandleraftale er obligatorisk hver gang din virksomhed bruger en ekstern leverandør til at behandle personoplysninger. Her gennemgår vi hvad den skal indeholde.
Hvad er en databehandleraftale?
En databehandleraftale (DPA – Data Processing Agreement) er en juridisk bindende aftale mellem den dataansvarlige (din virksomhed) og en databehandler (leverandøren). Kravet om aftalen følger af GDPR Art. 28, stk. 3.
Aftalen sikrer at databehandleren kun behandler personoplysninger i overensstemmelse med dine instruktioner og GDPR's krav. Uden en gyldig DPA risikerer du bøder fra Datatilsynet.
Hvornår er en DPA påkrævet?
Du skal have en databehandleraftale med enhver ekstern part der behandler personoplysninger på dine vegne. Det gælder uanset om det er:
- En cloud-udbyder der hoster dine kundedata
- Et lønsystem der håndterer medarbejderdata
- En e-mail-marketingplatform med kundelister
- En IT-supportpartner med adgang til systemer
- Et regnskabskontor der behandler fakturaer med personoplysninger
De obligatoriske elementer (Art. 28)
GDPR Art. 28, stk. 3 opregner en række minimumskrav til indholdet:
Hvad behandles, og hvor længe varer aftalen?
Hvilken type behandling foretages og til hvilket formål?
Hvilke kategorier af data behandles (navne, e-mails, CPR, sundhedsdata)?
Hvem tilhører data (kunder, medarbejdere, borgere)?
Instruktioner, tilsyn og revisionsret
Databehandlerens forpligtelser
Aftalen skal desuden specificere at databehandleren:
Kun behandler data efter dokumenterede instruktioner fra den dataansvarlige
Sikrer at personer med adgang til data er underlagt fortrolighed
Træffer passende tekniske og organisatoriske sikkerhedsforanstaltninger
Overholder betingelserne for brug af underbehandlere
Bistår den dataansvarlige med de registreredes rettigheder
Bistår med databrudshåndtering og DPIA
Sletter eller returnerer data efter aftalens ophør
Stiller nødvendig dokumentation til rådighed for revision
Underbehandlere
Hvis din databehandler bruger underbehandlere (sub-processors), skal dette reguleres i aftalen. Databehandleren skal enten have specifik forudgående godkendelse eller generel skriftlig tilladelse med mulighed for indsigelse.
Ved generel tilladelse skal databehandleren informere dig om planlagte ændringer (tilføjelse/erstatning af underbehandlere) med rimelig frist, så du kan gøre indsigelse.
Tredjelandsoverførsler
Hvis databehandleren overfører personoplysninger til lande uden for EU/EØS, skal aftalen specificere overførselsgrundlaget:
- EU-kommissionens tilstrækkelighedsafgørelse – f.eks. EU-US Data Privacy Framework
- Standardkontraktbestemmelser (SCC) – EU's standardklausuler
- Binding Corporate Rules (BCR) – for koncerninterne overførsler
Typiske fejl
Bruger leverandørens standardaftale uden at tilpasse den til egne behov
Glemmer at opdatere DPA når behandlingens omfang ændres
Har ingen proces for godkendelse af underbehandlere
Mangler DPA med "små" leverandører som newsletter-platforme eller chat-widgets
Specificerer ikke korrekt overførselsgrundlag for tredjelande
Har ikke indsat revisionsret – kan ikke auditere leverandøren