Databehandler-register — Overblik over dine leverandører
Enhver virksomhed der bruger SaaS-tjenester, cloud-løsninger eller eksterne leverandører til behandling af persondata, skal have styr på sine databehandlere. Her gennemgår vi hvorfor og hvordan.
Hvad er et databehandler-register?
Et databehandler-register er en oversigt over alle de leverandører og tjenester der behandler personoplysninger på vegne af din virksomhed. Det er en del af din dokumentation under GDPR Art. 30 (fortegnelse over behandlingsaktiviteter) og er tæt forbundet med kravet om databehandleraftaler i GDPR Art. 28.
Hvem skal registreres?
Alle eksterne parter der behandler personoplysninger på dine vegne skal registreres. Typiske eksempler:
IT & Cloud
- • Hosting-udbydere (AWS, Azure, Hetzner)
- • E-mail-tjenester (Google Workspace, Microsoft 365)
- • CRM-systemer (HubSpot, Salesforce)
- • Backup-løsninger
Drift & Services
- • Lønsystemer (Zenegy, Danløn)
- • Bogføring (e-conomic, Dinero)
- • Nyhedsbrevsplatforme (Mailchimp, ActiveCampaign)
- • Betalingsgateways (Stripe, Nets)
Hvad skal registeret indeholde?
For hver databehandler bør du som minimum registrere:
Navn, CVR-nummer, adresse og kontaktperson
Hvilken service leverer de, og hvilke data behandler de?
Hvilke typer personoplysninger behandles (navne, e-mails, CPR)?
Er der indgået en databehandleraftale? Er den underskrevet?
Overføres data til lande uden for EU/EØS? Hvilket grundlag?
Typiske fejl
Glemmer at registrere "små" tjenester som analytics, chat-widgets eller cookie-consent-platforme
Har ikke styr på om data overføres til USA eller andre tredjelande
Mangler underskrevet databehandleraftale med én eller flere leverandører
Opdaterer ikke registeret når der tilføjes nye værktøjer eller skiftes leverandør
Sammenhæng med andre dokumenter
Databehandler-registeret er tæt forbundet med andre compliance-dokumenter:
- Databehandleraftaler (DPA) – Hver leverandør i registeret skal have en gyldig aftale jf. Art. 28
- Privatlivspolitik – Modtagere og tredjeparter nævnt i din privatlivspolitik bør matche registeret
- Behandlingsfortegnelse (Art. 30) – Registeret er en naturlig del af din Art. 30-fortegnelse
- DPIA – Ved konsekvensanalyser skal du vurdere de involverede databehandlere
Hvordan kommer du i gang?
Start med at lave en komplet liste over alle de tjenester din virksomhed bruger, der på nogen måde håndterer personoplysninger. Gennemgå dernæst hver enkelt:
- Registrér leverandørens stamdata (navn, CVR, kontakt)
- Beskriv hvilke data de behandler og til hvilket formål
- Tjek om der er en gyldig databehandleraftale – og om den er underskrevet
- Notér om data overføres til tredjelande og på hvilket grundlag
- Sæt en proces op for løbende opdatering, fx kvartalsvis review