Kort fortalt
- Få overblik over dine leverandører og afklar, hvornår du har brug for en databehandleraftale.
- Sørg for at dine aftaler passer til virkeligheden, og tag stilling til sikkerhed og underdatabehandlere.
- Gør processen enkel i starten, og følg løbende op, når der sker ændringer i hverdagen.
Det her indlæg viser, hvordan du håndterer en databehandleraftale i praksis i et enkelt sprog. Målet er ikke at imponere dig med fagsprog. Målet er at hjælpe dig med at tage det næste gode skridt i din virksomhed. Har du tvivl om konkrete juridiske forhold, bør du altid søge professionel rådgivning.
Hvordan håndterer du en databehandleraftale i praksis?
1. Kortlæg leverandører til din databehandleraftale
Start med at finde ud af, hvem der behandler persondata for dig. Det kan være dit lønsystem, dit regnskabsprogram eller det system, du bruger til nyhedsbreve. Lav en simpel liste over dem alle.
Et konkret eksempel: en lille webshop bruger typisk et CRM-system, et betalingsmodul og et e-mailmarketingværktøj – alle tre kan kræve en databehandleraftale. Når du har overblikket, kan du vurdere behovet. Du skal nemlig kun bruge en aftale med dem, der faktisk behandler personoplysninger på dine vegne.
2. Afklar rollerne i din databehandleraftale
Inden du underskriver noget, skal du vide, hvem der er hvad. Datatilsynet definerer den dataansvarlige som den, der bestemmer formålet med og midlerne til behandlingen – det er som regel dig. Leverandøren er databehandleren, der kun må handle efter dine instrukser.
Vær opmærksom på, at det faktiske forhold afgør rollen – ikke hvad der står i kontrakten. Nedenstående tabel giver et hurtigt overblik:
| Rolle | Hvem bestemmer formålet? | Eksempel |
|---|---|---|
| Dataansvarlig | Dig | Din virksomhed |
| Databehandler | Handler på dine vegne | Dit lønsystem |
| Selvstændig dataansvarlig | Leverandøren selv | Bank, revisor |
| Fælles dataansvarlige | Begge parter sammen | Fælles marketingkampagne |

3. Se på sikkerhed og underdatabehandlere
Din leverandør bruger sandsynligvis også andre firmaer til at hjælpe sig med driften – det kaldes underdatabehandlere. I din databehandleraftale skal det fremgå klart, hvem de bruger, og du skal have besked, hvis de skifter ud i dem.
EDPB’s rapport om cloud-tjenester anbefaler, at du kortlægger hele leverandørkæden – ikke kun den direkte leverandør. Det inkluderer behandlingssteder og overførselsgrundlag, hvis data sendes uden for EU. Angiv det i aftalen og dokumentér dine kontroller.
Tjek også leverandørens IT-sikkerhed konkret. Gyldige certifikater, revisionsrapporter eller testresultater er eksempler på dokumentation, du kan bede om.
4. Brug Datatilsynets standardskabelon som udgangspunkt
Det dummeste du kan gøre, er at skrive under på en aftale, der beskriver procedurer, I slet ikke bruger i hverdagen. Datatilsynets standarddatabehandleraftale er et godt udgangspunkt – brugt i sin godkendte form vil Datatilsynet ikke gennemgå selve klausulerne ved et tilsyn.
Skabelonen kræver fire bilag: behandlingens beskrivelse, underdatabehandlere, instrukser og sikkerhed samt øvrige bestemmelser. Det er præcis her, mange laver fejl – de udfylder bilagene overfladisk. EDPB’s retningslinjer (07/2020) understreger, at aftalen ikke blot må gentage GDPR-teksten, men skal beskrive, hvordan kravene konkret opfyldes.
5. Lær af andre virksomheders fejl
I 2021 fik den danske Familieretshuset alvorlig kritik fra Datatilsynet, fordi der manglede en skriftlig databehandleraftale med en it-leverandør. En driftskontrakt er ikke nok. I en anden sag fra 2022 nægtede en underdatabehandler at udlevere kundedata – Datatilsynet slog fast, at det faktiske behandlingsforhold er afgørende, og forbød videre behandling.
FLIS-sagen viser en tredje risiko: en konfigurationsfejl gav uautoriseret adgang til data om op til 4,2 millioner borgere. Datatilsynet pegede på mangelfulde tekniske foranstaltninger og fremhævede behovet for test ved systemændringer. Det er et godt argument for at kræve dokumentation for test som en del af din aftale.
6. Følg op på din databehandleraftale når noget ændrer sig
En databehandleraftale er ikke bare et stykke papir, du gemmer i en mappe og glemmer. Hvis din leverandør skifter systemer, eller du begynder at bruge dem til nye typer data, bør aftalen opdateres.
Datatilsynets vejledning anbefaler risikobaseret tilsyn: jo mere følsomme data og jo større omfang, desto hyppigere kontrol. For mange små virksomheder vil en årlig gennemgang af aftalerne være et fornuftigt minimum. Sæt en dato i kalenderen og brug et fast skema med leverandørnavn, formål, datakategorier, behandlingsland, underdatabehandlere og dato for seneste kontrol.
Sådan kan du gå videre i praksis
- Skriv den vigtigste beslutning ned på én linje.
- Afgør hvem der har ansvaret, hvis I er flere om arbejdet.
- Lav en lille tjekliste, så du ikke skal huske det hele i hovedet.
- Kontrollér altid officielle kilder, når emnet handler om regler, skat, moms eller medarbejere.
- Sæt en dato i kalenderen, hvor du følger op og justerer.
Typiske fejl ved en databehandleraftale
- At gøre det mere kompliceret end nødvendigt.
- At vente så længe, at problemet vokser.
- At kopiere andres løsning uden at se på egen situation.
- At mangle dokumentation for de vigtigste valg.
- At underskrive en aftale, der ikke matcher den faktiske behandling – det er præcis det, Datatilsynet kigger efter ved et tilsyn.
Hurtig tjekliste til din databehandleraftale
- Jeg har kortlagt mine leverandører og noteret formål og datakategorier.
- Jeg har afklaret hvem der er dataansvarlig og databehandler (jf. Datatilsynets rollevejledning).
- Jeg har taget stilling til sikkerhed og underdatabehandlere.
- Jeg har brugt eller tilpasset Datatilsynets standardskabelon med korrekt udfyldte bilag.
- Jeg har sikret at aftalerne matcher vores hverdag i praksis.
- Jeg har styr på, hvor jeg gemmer dokumentation og noter.
- Jeg har noteret det faktiske behandlingsland.
- Jeg har angivet overførselsgrundlag ved behandling uden for EU.
- Jeg har dato for seneste kontrol af underdatabehandlerlisten.
- Jeg ved, hvad næste lille skridt er.
Ofte stillede spørgsmål om databehandleraftale
Behøver jeg gøre alt med det samme?
Kan jeg holde det enkelt i starten?
Hvornår bør jeg søge hjælp?
Relaterede indlæg
- Databehandleraftale for begyndere: det vigtigste at vide
- 5 fejl mange laver med databehandleraftale
- Databehandleraftale: en enkel tjekliste
Kilder og videre læsning
- Datatilsynet – GDPR-univers for små virksomheder
- Datatilsynet – Ændring i standarddatabehandleraftale
- EDPB – Rapport om cloud-baserede tjenester
- EDPB – Guidelines 07/2020 om dataansvarlig og databehandler
Indholdet er generel information. Det er ikke personlig juridisk, økonomisk eller skattemæssig rådgivning. Regler kan ændre sig, så kontrollér altid de aktuelle officielle kilder.
Gratis værktøjer til at arbejde videre
Vil du arbejde videre med din virksomhed? Se de gratis skabeloner, beregnere og Excel-værktøjer.
Ofte stillede spørgsmål om aftaler med databehandlere
Hvornår skal man have en databehandleraftale?
Du skal have en aftale, når en ekstern leverandør behandler persondata på din virksomheds vegne og efter din instruks. Det gælder typisk webhosting, lønsystemer eller e-mailplatforme. Det afgørende er, at leverandøren ikke selv bestemmer formålet. Læs mere om rollefordelingen hos Datatilsynet eller se vores guide til, hvornår en aftale giver mening.
Hvad skal en databehandleraftale som minimum indeholde?
Aftalen skal beskrive behandlingens varighed, formål og hvilke typer personoplysninger, der behandles. Den skal også sætte klare rammer for tilsyn og IT-sikkerhed, samt hvordan I håndterer eventuelle sikkerhedsbrud. Et godt fundament er at tage udgangspunkt i Datatilsynets standardaftale for at få dækket lovens minimumskrav.
Er min bogholder eller revisor altid databehandler?
Nej, det er de ikke pr. automatik. Hvis din rådgiver selv fastlægger formålet og metoden for opgaven, vil de ofte være selvstændigt dataansvarlige. Hvis de omvendt udelukkende arbejder efter din præcise instruks i et IT-system, du stiller til rådighed, er de typisk databehandlere.
Skal jeg godkende alle underdatabehandlere?
Ja, din leverandør må ikke inddrage nye underdatabehandlere uden din forudgående skriftlige godkendelse. Godkendelsen kan være specifik eller generel, men du skal altid have besked om udskiftninger. Det sikrer, at du har en reel mulighed for at gøre indsigelse mod ændringerne.
Må jeg bruge en amerikansk IT-leverandør?
Ja, men det kræver et gyldigt overførselsgrundlag, da data sendes ud af EU. Det kan for eksempel være en tilstrækkelighedsafgørelse eller EU-standardkontraktbestemmelser. Du skal være særligt opmærksom på, at selvom et firma har kontor i Europa, kan IT-support fra et tredjeland tælle som en overførsel.
Hvad sker der med data, når aftalen stopper?
Når jeres samarbejde afsluttes, skal leverandøren enten slette eller tilbagelevere alle oplysninger til din virksomhed. Valget er dit, medmindre anden lovgivning kræver, at leverandøren gemmer dem. Sørg for at få aftalt både format og tidsfrist for sletningen på forhånd.
Kan jeg bare kopiere en anden virksomheds aftale?
Det er risikabelt og frarådes. Din aftale skal matche den faktiske hverdag, og det er langt bedre med en kort og præcis tekst frem for en lang aftale, der beskriver forkerte arbejdsgange. Du kan hente mere inspiration til dokumentationen i vores artikel om privatlivspolitik for begyndere.
