Aftaler

Databehandleraftale

En databehandleraftale (DPA) er påkrævet, når en virksomhed (den dataansvarlige) overlader behandling af personoplysninger til en anden virksomhed (databehandleren) - typisk en IT-leverandør, et bogføringsbureau, et hostingfirma eller et marketingbureau. Kravet følger direkte af databeskyttelsesforordningens (GDPR) artikel 28, stk. 3, og databeskyttelseslovens supplerende regler.

Denne skabelon opfylder minimumskravene i GDPR art. 28: genstand, varighed, karakter, formål, typer af personoplysninger, kategorier af registrerede, samt parternes rettigheder og pligter. Skabelonen indeholder også bestemmelser om underdatabehandlere, sikkerhedsforanstaltninger, bistand til den dataansvarlige, brudunderretning og overførsel til tredjelande (Schrems II).

Brug skabelonen sammen med din hovedaftale med leverandøren. Begge parter skal opbevare en underskrevet kopi - Datatilsynet kan kræve fremvisning ved tilsyn, og bøderammen for manglende databehandleraftale er op til 2 % af årets globale omsætning eller 10 mio. EUR.

Udfyld og underskriv med MitID

Udfyld felterne nedenfor, tilføj hvem der skal underskrive, og betal med MobilePay. Det hele sker her — du behøver ikke hente noget.

Logo (valgfrit)

PNG eller JPG, højst 1,5 MB. Vises øverst i dokumentet i stedet for esigner-logoet.

Trin 1 af 4

1. Parterne

Dataansvarlig (den der overlader behandlingen):

Databehandler (den der udfører behandlingen):

2. Baggrund og formål

Aftalen regulerer databehandlerens behandling af personoplysninger på vegne af den dataansvarlige i forbindelse med levering af følgende ydelse (hovedaftalen):

3. Behandlingens karakter og formål

Databehandleren behandler personoplysninger udelukkende med følgende formål og på følgende måde:

4. Typer af personoplysninger

Behandlingen omfatter følgende typer af personoplysninger. Sæt kryds ved de relevante kategorier:

Gratis · uden konto · gemmes ikke, før du henter det

Foretrækker du at udfylde manuelt?

Hent skabelonen gratis

PDF til print · redigerbar Word (.docx)

Hvad skabelonen indeholder

  • Identifikation af dataansvarlig og databehandler
  • Genstand, varighed, karakter og formål med behandlingen
  • Typer af personoplysninger og kategorier af registrerede
  • Den dataansvarliges instruktionsbeføjelse
  • Databehandlerens fortroligheds- og sikkerhedsforpligtelser
  • Vilkår for brug af underdatabehandlere
  • Overførsel til tredjelande og overførselsgrundlag (SCC)
  • Bistand til rettigheder, sikkerhedsbrud og DPIA
  • Sletning eller tilbagelevering ved ophør
  • Tilsyn, audit og dokumentation

Sådan underskriver du den med MitID

  1. 1

    Hent skabelonen. Hent databehandleraftale (gdpr art. 28) som PDF eller Word.

  2. 2

    Udfyld. Udfyld oplysningerne i dokumentet på din egen computer.

  3. 3

    Upload og underskriv. Upload det udfyldte PDF på esigner.dk, tilføj e-mails og underskriv med MitID.

Upload og underskriv nu

Kilde og juridisk grundlag

Skabelonen følger GDPR artikel 28, stk. 3 (forordning 2016/679) samt databeskyttelsesloven, jf. lovbekendtgørelse nr. 289 af 8. marts 2024, om supplerende bestemmelser til forordningen om beskyttelse af fysiske personer. Datatilsynets vejledning om databehandleraftaler er lagt til grund for indholdet.

Databeskyttelsesforordningen art. 28 og databeskyttelsesloven (åbnes i ny fane)

Ofte stillede spørgsmål

Hvornår skal jeg have en databehandleraftale?
Du skal indgå en databehandleraftale, når du som dataansvarlig lader en anden virksomhed behandle personoplysninger på dine vegne - for eksempel et hostingfirma, et bogføringsbureau, et CRM- eller e-mailsystem. Kravet følger af GDPR artikel 28, stk. 3, og gælder uanset virksomhedens størrelse.
Hvad er forskellen på dataansvarlig og databehandler?
Den dataansvarlige bestemmer formålet med og midlerne til behandlingen. Databehandleren behandler oplysningerne efter instruks fra den dataansvarlige og får ikke selvstændig rådighed over data. Et bogføringsbureau er typisk databehandler, mens din egen virksomhed er dataansvarlig for medarbejder- og kundedata.
Hvad sker der, hvis jeg ikke har en databehandleraftale?
Manglende databehandleraftale er en selvstændig overtrædelse af GDPR og kan udløse bøde på op til 10 mio. EUR eller 2 % af den globale årsomsætning. Datatilsynet har givet bøder til flere danske virksomheder for netop dette - blandt andet kommuner og private aktører.
Skal databehandleraftalen være på dansk?
Nej, sproget er ikke reguleret. Aftalen kan indgås på engelsk, hvis begge parter forstår den. Mange internationale leverandører (Microsoft, Google, AWS) leverer DPA på engelsk. Det vigtige er, at indholdet opfylder GDPR artikel 28, stk. 3, og at parterne kan dokumentere underskrift.
Hvad er en underdatabehandler?
En underdatabehandler er en tredjepart, som databehandleren benytter til at udføre dele af behandlingen - for eksempel et underliggende cloud-hostingfirma. Databehandleren skal have din generelle eller specifikke skriftlige tilladelse, og underdatabehandleren skal pålægges samme forpligtelser som databehandleren selv.
Hvor længe skal jeg opbevare en underskrevet databehandleraftale?
Aftalen skal være gældende, så længe behandlingen foregår, og opbevares mindst så længe, som persondata behandles plus den forældelsesfrist, der ville gælde for et eventuelt krav. I praksis anbefales opbevaring i mindst 5 år efter aftalens ophør, da Datatilsynet kan kræve dokumentation tilbage i tid.

Er du i tvivl, om en elektronisk underskrift holder juridisk? Læs om elektronisk underskrift →

Andre skabeloner

Se alle skabeloner

Denne skabelon er et generelt udgangspunkt og er ikke juridisk rådgivning. Kontrollér, at indholdet passer til din situation, og søg juridisk bistand ved tvivl.