GDPRdesk
    Alle guides
    Dokumentation
    7 min læsetid

    Databehandler-register — Overblik over dine leverandører

    Enhver virksomhed der bruger SaaS-tjenester, cloud-løsninger eller eksterne leverandører til behandling af persondata, skal have styr på sine databehandlere. Her gennemgår vi hvorfor og hvordan.

    Hvad er et databehandler-register?

    Et databehandler-register er en oversigt over alle de leverandører og tjenester der behandler personoplysninger på vegne af din virksomhed. Det er en del af din dokumentation under GDPR Art. 30 (fortegnelse over behandlingsaktiviteter) og er tæt forbundet med kravet om databehandleraftaler i GDPR Art. 28.

    Hvem skal registreres?

    Alle eksterne parter der behandler personoplysninger på dine vegne skal registreres. Typiske eksempler:

    IT & Cloud

    • • Hosting-udbydere (AWS, Azure, Hetzner)
    • • E-mail-tjenester (Google Workspace, Microsoft 365)
    • • CRM-systemer (HubSpot, Salesforce)
    • • Backup-løsninger

    Drift & Services

    • • Lønsystemer (Zenegy, Danløn)
    • • Bogføring (e-conomic, Dinero)
    • • Nyhedsbrevsplatforme (Mailchimp, ActiveCampaign)
    • • Betalingsgateways (Stripe, Nets)

    Hvad skal registeret indeholde?

    For hver databehandler bør du som minimum registrere:

    Virksomhedsoplysninger

    Navn, CVR-nummer, adresse og kontaktperson

    Tjenestebeskrivelse

    Hvilken service leverer de, og hvilke data behandler de?

    Datakategorier

    Hvilke typer personoplysninger behandles (navne, e-mails, CPR)?

    DPA-status

    Er der indgået en databehandleraftale? Er den underskrevet?

    Tredjelandsoverførsel

    Overføres data til lande uden for EU/EØS? Hvilket grundlag?

    Typiske fejl

    Glemmer at registrere "små" tjenester som analytics, chat-widgets eller cookie-consent-platforme

    Har ikke styr på om data overføres til USA eller andre tredjelande

    Mangler underskrevet databehandleraftale med én eller flere leverandører

    Opdaterer ikke registeret når der tilføjes nye værktøjer eller skiftes leverandør

    Sammenhæng med andre dokumenter

    Databehandler-registeret er tæt forbundet med andre compliance-dokumenter:

    • Databehandleraftaler (DPA) – Hver leverandør i registeret skal have en gyldig aftale jf. Art. 28
    • Privatlivspolitik – Modtagere og tredjeparter nævnt i din privatlivspolitik bør matche registeret
    • Behandlingsfortegnelse (Art. 30) – Registeret er en naturlig del af din Art. 30-fortegnelse
    • DPIA – Ved konsekvensanalyser skal du vurdere de involverede databehandlere

    Hvordan kommer du i gang?

    Start med at lave en komplet liste over alle de tjenester din virksomhed bruger, der på nogen måde håndterer personoplysninger. Gennemgå dernæst hver enkelt:

    1. Registrér leverandørens stamdata (navn, CVR, kontakt)
    2. Beskriv hvilke data de behandler og til hvilket formål
    3. Tjek om der er en gyldig databehandleraftale – og om den er underskrevet
    4. Notér om data overføres til tredjelande og på hvilket grundlag
    5. Sæt en proces op for løbende opdatering, fx kvartalsvis review

    Opret dit databehandler-register i GDPRdesk

    Registrér leverandører, track DPA-status og få compliance-overblik direkte fra dashboardet.

    Prøv gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.