Skip to main content

Deluxe Media

Teknik og platforme substantiv · databeskyttelse

Databehandleraftale

En databehandleraftale er den bindende aftale, der efter GDPR artikel 28 regulerer en databehandlers behandling af personoplysninger på vegne af den dataansvarlige.

Kort fortalt

En databehandleraftale er den bindende aftale, der efter GDPR artikel 28 regulerer en databehandlers behandling af personoplysninger på vegne af den dataansvarlige.

I praksis

Beskriv først den faktiske behandling og leverandørkæde. Udfyld derefter aftalen konkret med instruks, data, sikkerhed, underdatabehandlere, tilsyn og håndtering ved ophør.

Typisk faldgrube

En standardaftale med generiske bilag er ikke automatisk god dokumentation. Rolle, instruks og leverandørkæde skal svare til den løsning, der faktisk bruges.

Introduktion

En databehandleraftale er den bindende aftale, der regulerer en databehandlers behandling af personoplysninger på vegne af en dataansvarlig. Kravet følger af GDPR artikel 28. Aftalen skal beskrive rammerne for behandlingen og de forpligtelser, databehandleren har, når den håndterer oplysninger efter den dataansvarliges instruks.

Aftalen er relevant, når der faktisk findes en databehandlerrelation. Før man leder efter en skabelon, bør man derfor afklare rollefordelingen mellem den databehandler, man vil bruge, og den dataansvarlige. Hvis leverandøren behandler oplysninger til egne selvstændige formål, er en klassisk databehandleraftale ikke nødvendigvis den rigtige model for den del af behandlingen.

En databehandleraftale er heller ikke bare et bilag, som skal ligge i en mappe for at kunne sætte kryds ved GDPR. Den skal afspejle den faktiske behandling: hvilke personoplysninger der behandles, hvilke personer de vedrører, formålet med behandlingen, hvor længe den varer, hvilke sikkerhedsforanstaltninger der er relevante, og hvilke underdatabehandlere der kan indgå.

Datatilsynet har standardkontraktbestemmelser, som kan bruges som grundlag. EU-Kommissionen har også standardkontraktbestemmelser til artikel 28-situationer. En standardtekst fjerner dog ikke behovet for at udfylde bilag og instrukser konkret. En aftale kan være juridisk velkendt i formen og stadig være dårlig dokumentation, hvis felterne ikke passer til virkeligheden.

For en hjemmeside eller webshop bliver databehandleraftaler typisk relevante i relation til hosting, backup, drift, formularer, e-mail, CRM, nyhedsbreve og andre tjenester, som behandler kunders eller besøgendes oplysninger på virksomhedens vegne.

Sådan bruger du det i praksis

Start med databehandlingen, ikke med kontraktskabelonen. Beskriv først, hvad leverandøren faktisk skal gøre. Er opgaven at hoste en database, sende formularmails, opbevare kundedata, levere support eller sikkerhedskopiere systemet? Når behandlingen er beskrevet, er det lettere at se, hvilke dele af aftalen der kræver konkret indhold.

Artikel 28 kræver blandt andet, at aftalen fastlægger behandlingens genstand og varighed, karakter og formål, typerne af personoplysninger og kategorierne af registrerede samt den dataansvarliges rettigheder og forpligtelser. De oplysninger bør skrives, så de kan genkendes i den virkelige løsning. “Al relevant data til alle relevante formål” giver meget lidt styring.

Instruksen er central. Databehandleren skal som udgangspunkt kun behandle oplysninger efter dokumenteret instruks fra den dataansvarlige. Instruksen bør derfor passe til tjenesten. Ved hosting kan den eksempelvis omfatte opbevaring, backup, gendannelse og teknisk support. Ved en e-mailtjeneste kan den omfatte modtagelse, transmission og opbevaring af beskeder.

Underdatabehandlere skal også håndteres. Aftalen skal beskrive, om der gives specifik eller generel skriftlig godkendelse, og hvordan den dataansvarlige får information om ændringer. Ved generel godkendelse skal der være mulighed for at gøre indsigelse. Hoveddatabehandleren skal samtidig pålægge underdatabehandleren de relevante databeskyttelsesforpligtelser.

Sikkerhedsafsnittet bør kobles til den konkrete risiko. Adgangskontrol, multifaktorlogin, kryptering, backup, logning, sårbarhedshåndtering og procedurer ved brud kan være relevante, men det afgørende er ikke længden på listen. Aftalen og bilagene skal give et realistisk billede af de tekniske og organisatoriske foranstaltninger, der beskytter oplysningerne.

Beskriv også, hvordan databehandleren skal bistå den dataansvarlige. Det kan være ved anmodninger fra registrerede, sikkerhedsbrud, konsekvensanalyser og dokumentation af sikkerheden. Hvis en kunde eksempelvis beder om indsigt eller sletning, skal leverandørkæden gøre det muligt for den dataansvarlige at håndtere anmodningen korrekt.

Tilsyn og dokumentation bør ikke glemmes. Databehandleren skal stille de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af artikel 28, og give mulighed for revisioner og inspektioner efter reglerne. I praksis kan kontrollen være risikobaseret og ske gennem eksempelvis dokumentation, erklæringer, spørgeskemaer eller egentlig revision afhængigt af behandlingen.

Til sidst skal ophør være praktisk beskrevet. Når tjenesten stopper, skal det være klart, om oplysninger skal tilbageleveres eller slettes, hvordan backups håndteres, og hvor lang tid den tekniske sletning tager. Det er svært at aftale ordentligt efter et konfliktfyldt leverandørskifte, så få det med fra begyndelsen.

Eksempel

En virksomhed får bygget en ny hjemmeside. Webhotellet hoster WordPress-databasen, hvor kontaktformularer gemmes i 30 dage. Der tages daglige backups, som opbevares i 30 dage, og supportmedarbejdere kan efter behov få adgang til installationen.

Virksomheden er dataansvarlig, og hostingudbyderen er databehandler for den beskrevne behandling. Databehandleraftalen beskriver derfor hosting, backup og support som formål. Den angiver, at der behandles almindelige kontaktoplysninger og fritekst fra kunder og potentielle kunder, og at behandlingen varer, så længe hostingaftalen består.

I sikkerhedsbilaget står der, hvordan administrative konti sikres, hvordan backup er beskyttet, og hvordan hændelser håndteres. Underdatabehandlerbilaget viser, at backup ligger hos en anden cloudleverandør. Aftalen beskriver, hvordan virksomheden får besked, hvis denne leverandør ændres.

Et år senere tilføjer virksomheden en webshop. Nu indeholder installationen også leveringsadresser, telefonnumre og ordrehistorik. I stedet for at antage, at den gamle aftale automatisk dækker alt, gennemgår virksomheden behandlingens beskrivelse og sikkerhedskrav igen. Det kan kræve en opdatering af bilagene, fordi typerne af oplysninger og risikoen er ændret.

Hostingudbyderen foreslår desuden et nyt backupcenter uden for EU/EØS. Det behandles ikke bare som en lille teknisk ændring i en leverandørliste. Den dataansvarlige vurderer særskilt, om der bliver tale om en tredjelandsoverførsel, hvilket overførselsgrundlag der i givet fald anvendes, og om instruksen og aftalen er tilstrækkeligt klare.

Faldgrube

Den mest almindelige faldgrube er at hente en standardaftale, skrive virksomhedsnavnene øverst og lade resten stå generisk. Standardbestemmelser kan være et godt fundament, men bilag om behandling, instruks, sikkerhed og underdatabehandlere skal stadig beskrive det konkrete samarbejde.

En anden fejl er at bruge databehandleraftalen som løsning på en forkert rollefordeling. Hvis leverandøren reelt bestemmer egne formål for en del af behandlingen, bliver den ikke databehandler af, at kontrakten kalder den det. Start derfor med rollen.

Vær særligt opmærksom på uklare formuleringer om tredjelandsoverførsler. Datatilsynet understregede i en afgørelse fra 2026, at den dataansvarlige fortsat bærer ansvaret og bør gennemgå tvetydige bestemmelser om overførsler nøje. En bred formulering, der kan forstås som en instruks til overførsel, bør ikke stå uafklaret.

Pas også på automatiske ændringer i underdatabehandlerlisten. En generel godkendelse kan være praktisk, men den skal følges af information om planlagte ændringer og mulighed for indsigelse. Hvis mails om ændringer aldrig bliver læst, fungerer processen dårligt i praksis.

Endelig er en underskrift ikke det samme som tilsyn. Den dataansvarlige skal kunne påvise ansvarlighed og bør følge op på, om databehandleren faktisk lever op til aftalen. Hvor omfattende kontrollen skal være, afhænger af risikoen og behandlingen.

Godt at vide

Datatilsynets danske standarddatabehandleraftale og EU's artikel 28-standardkontraktbestemmelser kan begge bruges i relevante situationer. Valget af skabelon er mindre vigtigt end, at den valgte aftale bruges korrekt og udfyldes i overensstemmelse med den konkrete behandling.

Datatilsynet ændrede i 2024 sin standardaftale, så en tidligere bestemmelse om håndtering ved databehandlerens konkurs blev fremhævet som valgfri. Det viser, hvorfor man bør bruge en aktuel version af en standardskabelon og ikke en gammel PDF fra et fællesdrev uden at kontrollere den.

En databehandleraftale og et cookiebanner løser helt forskellige opgaver. Banneret handler om brugerens valg til cookies og lignende teknologier. Databehandleraftalen regulerer leverandørens behandling på den dataansvarliges vegne. Tilsvarende er samtykke kun ét muligt behandlingsgrundlag og ikke selve grundlaget for databehandlerrelationen.

Det kan være fornuftigt at samle virksomhedens databehandleraftaler i et leverandørregister med ejer, dato, næste kontrol, underdatabehandlerliste og link til sikkerhedsdokumentation. Så bliver aftalen en del af driften i stedet for en fil, man først leder efter, når der opstår et problem.

Det er også en fordel at lade aftalen pege på navngivne bilag og versionsdatoer. Så kan en sikkerhedsbeskrivelse eller underdatabehandlerliste opdateres kontrolleret, uden at hele kontrakten bliver uklar. Dokumentationen bliver mere brugbar, når man kan se, hvilken version der gjaldt på et bestemt tidspunkt.

En god databehandleraftale beskriver den virkelige behandling. En standardskabelon er kun stærk, når instrukser, sikkerhed og leverandørkæde er udfyldt konkret.