Iværksættervejledning.dk
Jura og medarbejdere

Sådan gør du databehandleraftale i praksis

Kort fortalt

  • Få overblik over dine leverandører og afklar, hvornår du har brug for en databehandleraftale.
  • Sørg for at dine aftaler passer til virkeligheden, og tag stilling til sikkerhed og underdatabehandlere.
  • Gør processen enkel i starten, og følg løbende op, når der sker ændringer i hverdagen.
Let at læse: Guiden er skrevet i almindeligt dansk og kan bruges uanset din faglige baggrund.

Det her indlæg viser, hvordan du håndterer en databehandleraftale i praksis i et enkelt sprog. Målet er ikke at imponere dig med fagsprog. Målet er at hjælpe dig med at tage det næste gode skridt i din virksomhed. Har du tvivl om konkrete juridiske forhold, bør du altid søge professionel rådgivning.

Hvordan håndterer du en databehandleraftale i praksis?

1. Kortlæg leverandører til din databehandleraftale

Start med at finde ud af, hvem der behandler persondata for dig. Det kan være dit lønsystem, dit regnskabsprogram eller det system, du bruger til nyhedsbreve. Lav en simpel liste over dem alle.

Et konkret eksempel: en lille webshop bruger typisk et CRM-system, et betalingsmodul og et e-mailmarketingværktøj – alle tre kan kræve en databehandleraftale. Når du har overblikket, kan du vurdere behovet. Du skal nemlig kun bruge en aftale med dem, der faktisk behandler personoplysninger på dine vegne.

2. Afklar rollerne i din databehandleraftale

Inden du underskriver noget, skal du vide, hvem der er hvad. Datatilsynet definerer den dataansvarlige som den, der bestemmer formålet med og midlerne til behandlingen – det er som regel dig. Leverandøren er databehandleren, der kun må handle efter dine instrukser.

Vær opmærksom på, at det faktiske forhold afgør rollen – ikke hvad der står i kontrakten. Nedenstående tabel giver et hurtigt overblik:

Rolle Hvem bestemmer formålet? Eksempel
Dataansvarlig Dig Din virksomhed
Databehandler Handler på dine vegne Dit lønsystem
Selvstændig dataansvarlig Leverandøren selv Bank, revisor
Fælles dataansvarlige Begge parter sammen Fælles marketingkampagne
Sådan gør du databehandleraftale i praksis - visuel huskeliste

3. Se på sikkerhed og underdatabehandlere

Din leverandør bruger sandsynligvis også andre firmaer til at hjælpe sig med driften – det kaldes underdatabehandlere. I din databehandleraftale skal det fremgå klart, hvem de bruger, og du skal have besked, hvis de skifter ud i dem.

EDPB’s rapport om cloud-tjenester anbefaler, at du kortlægger hele leverandørkæden – ikke kun den direkte leverandør. Det inkluderer behandlingssteder og overførselsgrundlag, hvis data sendes uden for EU. Angiv det i aftalen og dokumentér dine kontroller.

Tjek også leverandørens IT-sikkerhed konkret. Gyldige certifikater, revisionsrapporter eller testresultater er eksempler på dokumentation, du kan bede om.

4. Brug Datatilsynets standardskabelon som udgangspunkt

Det dummeste du kan gøre, er at skrive under på en aftale, der beskriver procedurer, I slet ikke bruger i hverdagen. Datatilsynets standarddatabehandleraftale er et godt udgangspunkt – brugt i sin godkendte form vil Datatilsynet ikke gennemgå selve klausulerne ved et tilsyn.

Skabelonen kræver fire bilag: behandlingens beskrivelse, underdatabehandlere, instrukser og sikkerhed samt øvrige bestemmelser. Det er præcis her, mange laver fejl – de udfylder bilagene overfladisk. EDPB’s retningslinjer (07/2020) understreger, at aftalen ikke blot må gentage GDPR-teksten, men skal beskrive, hvordan kravene konkret opfyldes.

5. Lær af andre virksomheders fejl

I 2021 fik den danske Familieretshuset alvorlig kritik fra Datatilsynet, fordi der manglede en skriftlig databehandleraftale med en it-leverandør. En driftskontrakt er ikke nok. I en anden sag fra 2022 nægtede en underdatabehandler at udlevere kundedata – Datatilsynet slog fast, at det faktiske behandlingsforhold er afgørende, og forbød videre behandling.

FLIS-sagen viser en tredje risiko: en konfigurationsfejl gav uautoriseret adgang til data om op til 4,2 millioner borgere. Datatilsynet pegede på mangelfulde tekniske foranstaltninger og fremhævede behovet for test ved systemændringer. Det er et godt argument for at kræve dokumentation for test som en del af din aftale.

6. Følg op på din databehandleraftale når noget ændrer sig

En databehandleraftale er ikke bare et stykke papir, du gemmer i en mappe og glemmer. Hvis din leverandør skifter systemer, eller du begynder at bruge dem til nye typer data, bør aftalen opdateres.

Datatilsynets vejledning anbefaler risikobaseret tilsyn: jo mere følsomme data og jo større omfang, desto hyppigere kontrol. For mange små virksomheder vil en årlig gennemgang af aftalerne være et fornuftigt minimum. Sæt en dato i kalenderen og brug et fast skema med leverandørnavn, formål, datakategorier, behandlingsland, underdatabehandlere og dato for seneste kontrol.

Sådan kan du gå videre i praksis

  1. Skriv den vigtigste beslutning ned på én linje.
  2. Afgør hvem der har ansvaret, hvis I er flere om arbejdet.
  3. Lav en lille tjekliste, så du ikke skal huske det hele i hovedet.
  4. Kontrollér altid officielle kilder, når emnet handler om regler, skat, moms eller medarbejere.
  5. Sæt en dato i kalenderen, hvor du følger op og justerer.

Typiske fejl ved en databehandleraftale

  • At gøre det mere kompliceret end nødvendigt.
  • At vente så længe, at problemet vokser.
  • At kopiere andres løsning uden at se på egen situation.
  • At mangle dokumentation for de vigtigste valg.
  • At underskrive en aftale, der ikke matcher den faktiske behandling – det er præcis det, Datatilsynet kigger efter ved et tilsyn.

Hurtig tjekliste til din databehandleraftale

  • Jeg har kortlagt mine leverandører og noteret formål og datakategorier.
  • Jeg har afklaret hvem der er dataansvarlig og databehandler (jf. Datatilsynets rollevejledning).
  • Jeg har taget stilling til sikkerhed og underdatabehandlere.
  • Jeg har brugt eller tilpasset Datatilsynets standardskabelon med korrekt udfyldte bilag.
  • Jeg har sikret at aftalerne matcher vores hverdag i praksis.
  • Jeg har styr på, hvor jeg gemmer dokumentation og noter.
  • Jeg har noteret det faktiske behandlingsland.
  • Jeg har angivet overførselsgrundlag ved behandling uden for EU.
  • Jeg har dato for seneste kontrol af underdatabehandlerlisten.
  • Jeg ved, hvad næste lille skridt er.

Ofte stillede spørgsmål om databehandleraftale

Behøver jeg gøre alt med det samme?
Nej. Men du bør vide, hvad der er vigtigt nu, og hvad der kan vente lidt. Start med de leverandører, der behandler mest følsomme data.
Kan jeg holde det enkelt i starten?
Ja. For de fleste små virksomheder er det bedste ofte en enkel løsning, der rent faktisk bliver brugt i hverdagen. EDPB’s retningslinjer gælder dog uanset virksomhedens størrelse – en lille dataansvarlig kan ikke fraskrive sig ansvaret, fordi en stor leverandør stiller standardvilkår.
Hvornår bør jeg søge hjælp?
Søg hjælp når emnet kan koste dig penge, skabe juridiske problemer eller tage mere tid end det giver værdi. Det gælder især ved tredjelandsoverførsler eller behandling af følsomme personoplysninger.

Relaterede indlæg

Kilder og videre læsning

Indholdet er generel information. Det er ikke personlig juridisk, økonomisk eller skattemæssig rådgivning. Regler kan ændre sig, så kontrollér altid de aktuelle officielle kilder.

Gratis værktøjer til at arbejde videre

Vil du arbejde videre med din virksomhed? Se de gratis skabeloner, beregnere og Excel-værktøjer.

Se alle gratis værktøjer og skabeloner til iværksættere →

Ofte stillede spørgsmål om aftaler med databehandlere

Hvornår skal man have en databehandleraftale?

Du skal have en aftale, når en ekstern leverandør behandler persondata på din virksomheds vegne og efter din instruks. Det gælder typisk webhosting, lønsystemer eller e-mailplatforme. Det afgørende er, at leverandøren ikke selv bestemmer formålet. Læs mere om rollefordelingen hos Datatilsynet eller se vores guide til, hvornår en aftale giver mening.

Hvad skal en databehandleraftale som minimum indeholde?

Aftalen skal beskrive behandlingens varighed, formål og hvilke typer personoplysninger, der behandles. Den skal også sætte klare rammer for tilsyn og IT-sikkerhed, samt hvordan I håndterer eventuelle sikkerhedsbrud. Et godt fundament er at tage udgangspunkt i Datatilsynets standardaftale for at få dækket lovens minimumskrav.

Er min bogholder eller revisor altid databehandler?

Nej, det er de ikke pr. automatik. Hvis din rådgiver selv fastlægger formålet og metoden for opgaven, vil de ofte være selvstændigt dataansvarlige. Hvis de omvendt udelukkende arbejder efter din præcise instruks i et IT-system, du stiller til rådighed, er de typisk databehandlere.

Skal jeg godkende alle underdatabehandlere?

Ja, din leverandør må ikke inddrage nye underdatabehandlere uden din forudgående skriftlige godkendelse. Godkendelsen kan være specifik eller generel, men du skal altid have besked om udskiftninger. Det sikrer, at du har en reel mulighed for at gøre indsigelse mod ændringerne.

Må jeg bruge en amerikansk IT-leverandør?

Ja, men det kræver et gyldigt overførselsgrundlag, da data sendes ud af EU. Det kan for eksempel være en tilstrækkelighedsafgørelse eller EU-standardkontraktbestemmelser. Du skal være særligt opmærksom på, at selvom et firma har kontor i Europa, kan IT-support fra et tredjeland tælle som en overførsel.

Hvad sker der med data, når aftalen stopper?

Når jeres samarbejde afsluttes, skal leverandøren enten slette eller tilbagelevere alle oplysninger til din virksomhed. Valget er dit, medmindre anden lovgivning kræver, at leverandøren gemmer dem. Sørg for at få aftalt både format og tidsfrist for sletningen på forhånd.

Kan jeg bare kopiere en anden virksomheds aftale?

Det er risikabelt og frarådes. Din aftale skal matche den faktiske hverdag, og det er langt bedre med en kort og præcis tekst frem for en lang aftale, der beskriver forkerte arbejdsgange. Du kan hente mere inspiration til dokumentationen i vores artikel om privatlivspolitik for begyndere.

Indsend Kommentar

Din e-mailadresse vil ikke blive publiceret. Krævede felter er markeret med *