Databehandleraftale
En databehandleraftale (DPA) er påkrævet, når en virksomhed (den dataansvarlige) overlader behandling af personoplysninger til en anden virksomhed (databehandleren) - typisk en IT-leverandør, et bogføringsbureau, et hostingfirma eller et marketingbureau. Kravet følger direkte af databeskyttelsesforordningens (GDPR) artikel 28, stk. 3, og databeskyttelseslovens supplerende regler.
Denne skabelon opfylder minimumskravene i GDPR art. 28: genstand, varighed, karakter, formål, typer af personoplysninger, kategorier af registrerede, samt parternes rettigheder og pligter. Skabelonen indeholder også bestemmelser om underdatabehandlere, sikkerhedsforanstaltninger, bistand til den dataansvarlige, brudunderretning og overførsel til tredjelande (Schrems II).
Brug skabelonen sammen med din hovedaftale med leverandøren. Begge parter skal opbevare en underskrevet kopi - Datatilsynet kan kræve fremvisning ved tilsyn, og bøderammen for manglende databehandleraftale er op til 2 % af årets globale omsætning eller 10 mio. EUR.
Udfyld og underskriv med MitID
Udfyld felterne nedenfor, tilføj hvem der skal underskrive, og betal med MobilePay. Det hele sker her — du behøver ikke hente noget.
PNG eller JPG, højst 1,5 MB. Vises øverst i dokumentet i stedet for esigner-logoet.
Trin 1 af 4
1. Parterne
Dataansvarlig (den der overlader behandlingen):
Databehandler (den der udfører behandlingen):
2. Baggrund og formål
Aftalen regulerer databehandlerens behandling af personoplysninger på vegne af den dataansvarlige i forbindelse med levering af følgende ydelse (hovedaftalen):
3. Behandlingens karakter og formål
Databehandleren behandler personoplysninger udelukkende med følgende formål og på følgende måde:
4. Typer af personoplysninger
Behandlingen omfatter følgende typer af personoplysninger. Sæt kryds ved de relevante kategorier:
Gratis · uden konto · gemmes ikke, før du henter det
Sådan bliver dokumentet
Databehandleraftale
Aftale om behandling af personoplysninger jf. GDPR art. 28
1. Parterne
Dataansvarlig (den der overlader behandlingen):
Virksomhedens navn
CVR-nummer
Adresse
Postnummer og by
Kontaktperson
E-mail og telefon
Databehandler (den der udfører behandlingen):
Virksomhedens navn
CVR-nummer
Adresse
Postnummer og by
Kontaktperson
E-mail og telefon
2. Baggrund og formål
Aftalen regulerer databehandlerens behandling af personoplysninger på vegne af den dataansvarlige i forbindelse med levering af følgende ydelse (hovedaftalen):
Beskrivelse af hovedydelsen (f.eks. hosting, lønsystem, CRM, bogføring)
3. Behandlingens karakter og formål
Databehandleren behandler personoplysninger udelukkende med følgende formål og på følgende måde:
Formål med behandlingen
Behandlingens karakter (f.eks. opbevaring, transmission, analyse)
Varighed (start- og slutdato eller "så længe hovedaftalen løber")
4. Typer af personoplysninger
Behandlingen omfatter følgende typer af personoplysninger. Sæt kryds ved de relevante kategorier:
[ ] Almindelige oplysninger (navn, adresse, e-mail, telefonnummer)
[ ] CPR-nummer
[ ] Følsomme oplysninger (helbred, fagforening, religion, etnicitet, seksualitet)
[ ] Oplysninger om strafbare forhold
[ ] Lokaliseringsdata
[ ] Finansielle oplysninger (kontonummer, betalingskort)
[ ] Logdata og IP-adresser
[ ] Andet (specificeres):
Yderligere specifikation af persondatatyper
5. Kategorier af registrerede
Behandlingen omfatter personoplysninger om følgende kategorier af registrerede:
[ ] Medarbejdere hos den dataansvarlige
[ ] Kunder/klienter
[ ] Leverandører og samarbejdspartnere
[ ] Potentielle kunder (leads)
[ ] Børn under 13 år (kræver særlig vurdering)
[ ] Andre (specificeres):
Yderligere specifikation af kategorier af registrerede
6. Den dataansvarliges forpligtelser og rettigheder
Den dataansvarlige er ansvarlig for, at der foreligger et lovligt behandlingsgrundlag jf. GDPR art. 6 og evt. art. 9. Den dataansvarlige har ret og pligt til at give instrukser til databehandleren om behandlingens omfang og måden, hvorpå den udføres. Instrukser gives skriftligt og dokumenteres af databehandleren.
7. Databehandlerens forpligtelser
Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, jf. GDPR art. 28, stk. 3, litra a. Databehandleren skal sikre fortrolighed, træffe passende tekniske og organisatoriske foranstaltninger jf. art. 32, og bistår den dataansvarlige med at overholde art. 32-36 samt anmodninger fra registrerede jf. art. 12-22.
8. Sikkerhedsforanstaltninger
Databehandleren gennemfører foranstaltninger som beskrevet nedenfor. Sæt kryds ved de implementerede foranstaltninger:
[ ] Kryptering af data under transmission (TLS 1.2 eller højere)
[ ] Kryptering af data i hvile (at rest)
[ ] Adgangsstyring med personlige brugerkonti og roller
[ ] Multifaktorautentifikation for administratoradgang
[ ] Logning af adgang til og ændringer i personoplysninger
[ ] Periodisk sikkerhedskopi og dokumenteret reetableringstest
[ ] Pseudonymisering hvor relevant
[ ] Sikker sletning af datamedier ved kassation
[ ] Awareness-træning for personale med adgang til data
[ ] ISO 27001-certificering eller tilsvarende
9. Underdatabehandlere
Databehandleren har den dataansvarliges generelle godkendelse til at anvende underdatabehandlere. Aktuelle underdatabehandlere fremgår af bilag eller listes herunder. Databehandleren skal varsle ændringer mindst 30 dage før ikrafttrædelse, så den dataansvarlige kan gøre indsigelse.
Underdatabehandler 1 (navn, CVR/registreringsnr., land, ydelse)
Underdatabehandler 2 (navn, CVR/registreringsnr., land, ydelse)
Underdatabehandler 3 (navn, CVR/registreringsnr., land, ydelse)
10. Overførsel til tredjelande
Overførsel af personoplysninger til lande uden for EU/EØS sker kun på følgende grundlag (Schrems II):
[ ] Ingen overførsel til tredjelande sker
[ ] Tilstrækkelighedsafgørelse fra EU-Kommissionen
[ ] EU-Kommissionens standardkontraktbestemmelser (SCC 2021/914)
[ ] Bindende virksomhedsregler (BCR)
[ ] Supplerende foranstaltninger er gennemført (TIA udarbejdet)
Beskrivelse af tredjelande og overførselsgrundlag
11. Bistand til den dataansvarlige
Databehandleren bistår uden ugrundet ophold den dataansvarlige med at besvare anmodninger fra registrerede (indsigt, berigtigelse, sletning, dataportabilitet, indsigelse), gennemføre konsekvensanalyser (DPIA) jf. art. 35, samt forhåndshøring hos Datatilsynet jf. art. 36.
12. Brud på persondatasikkerheden
Databehandleren underretter den dataansvarlige uden ugrundet ophold og senest 24 timer efter, at databehandleren er blevet bekendt med et brud på persondatasikkerheden. Underretningen skal indeholde de oplysninger, der er nødvendige for, at den dataansvarlige kan opfylde sin anmeldelsespligt til Datatilsynet inden for 72 timer jf. art. 33.
Kontaktpunkt for brudunderretning (e-mail og telefon, 24/7)
13. Tilsyn og audit
Databehandleren stiller alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse af art. 28, og giver mulighed for og bidrager til revisioner og inspektioner udført af den dataansvarlige eller en revisor bemyndiget af denne. Revisionsfrekvens og dokumentationskrav aftales:
Tilladt revisionsfrekvens (f.eks. en gang årligt)
Dokumentation der accepteres (f.eks. ISAE 3000, ISO 27001-erklaring)
Hvem bærer omkostningerne ved revision
14. Vederlag
Eventuelt vederlag for databehandlerens bistand ud over det, der er omfattet af hovedaftalen, aftales særskilt:
Timepris i DKK ekskl. moms for ekstraarbejde (rettighedsanmodninger, audits, DPIA-bistand)
15. Varighed og ophør
Aftalen træder i kraft på underskriftsdatoen og løber, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige. Ved ophør skal databehandleren efter den dataansvarliges valg slette eller tilbagelevere alle personoplysninger og slette eksisterende kopier, medmindre EU-ret eller dansk ret kræver opbevaring.
[ ] Personoplysninger slettes ved ophør
[ ] Personoplysninger tilbageleveres ved ophør
[ ] Tidsfrist for sletning/tilbagelevering (f.eks. 30 dage)
16. Misligholdelse og erstatning
Hver part hæfter for egen overtrædelse af GDPR og denne aftale efter dansk rets almindelige regler. Reglerne om solidarisk hæftelse jf. GDPR art. 82, stk. 4, finder anvendelse over for registrerede. Indbyrdes forholdes erstatning efter den enkelte parts andel af skyld jf. art. 82, stk. 5.
17. Lovvalg og værneting
Aftalen er underlagt dansk ret. Tvister afgøres ved den dataansvarliges hjemting, medmindre andet følger af præceptiv lovgivning.
18. Underskrift
Aftalen er underskrevet i to enslydende eksemplarer - et til hver part. Ved digital signering er den elektroniske udgave det gældende eksemplar.
Sted
Dato
Sted og dato
Dataansvarlig (underskrift)
Sted og dato
Databehandler (underskrift)
Foretrækker du at udfylde manuelt?
Hvad skabelonen indeholder
- Identifikation af dataansvarlig og databehandler
- Genstand, varighed, karakter og formål med behandlingen
- Typer af personoplysninger og kategorier af registrerede
- Den dataansvarliges instruktionsbeføjelse
- Databehandlerens fortroligheds- og sikkerhedsforpligtelser
- Vilkår for brug af underdatabehandlere
- Overførsel til tredjelande og overførselsgrundlag (SCC)
- Bistand til rettigheder, sikkerhedsbrud og DPIA
- Sletning eller tilbagelevering ved ophør
- Tilsyn, audit og dokumentation
Sådan underskriver du den med MitID
- 1
Hent skabelonen. Hent databehandleraftale (gdpr art. 28) som PDF eller Word.
- 2
Udfyld. Udfyld oplysningerne i dokumentet på din egen computer.
- 3
Upload og underskriv. Upload det udfyldte PDF på esigner.dk, tilføj e-mails og underskriv med MitID.
Kilde og juridisk grundlag
Skabelonen følger GDPR artikel 28, stk. 3 (forordning 2016/679) samt databeskyttelsesloven, jf. lovbekendtgørelse nr. 289 af 8. marts 2024, om supplerende bestemmelser til forordningen om beskyttelse af fysiske personer. Datatilsynets vejledning om databehandleraftaler er lagt til grund for indholdet.
Databeskyttelsesforordningen art. 28 og databeskyttelsesloven (åbnes i ny fane)Ofte stillede spørgsmål
- Hvornår skal jeg have en databehandleraftale?
- Du skal indgå en databehandleraftale, når du som dataansvarlig lader en anden virksomhed behandle personoplysninger på dine vegne - for eksempel et hostingfirma, et bogføringsbureau, et CRM- eller e-mailsystem. Kravet følger af GDPR artikel 28, stk. 3, og gælder uanset virksomhedens størrelse.
- Hvad er forskellen på dataansvarlig og databehandler?
- Den dataansvarlige bestemmer formålet med og midlerne til behandlingen. Databehandleren behandler oplysningerne efter instruks fra den dataansvarlige og får ikke selvstændig rådighed over data. Et bogføringsbureau er typisk databehandler, mens din egen virksomhed er dataansvarlig for medarbejder- og kundedata.
- Hvad sker der, hvis jeg ikke har en databehandleraftale?
- Manglende databehandleraftale er en selvstændig overtrædelse af GDPR og kan udløse bøde på op til 10 mio. EUR eller 2 % af den globale årsomsætning. Datatilsynet har givet bøder til flere danske virksomheder for netop dette - blandt andet kommuner og private aktører.
- Skal databehandleraftalen være på dansk?
- Nej, sproget er ikke reguleret. Aftalen kan indgås på engelsk, hvis begge parter forstår den. Mange internationale leverandører (Microsoft, Google, AWS) leverer DPA på engelsk. Det vigtige er, at indholdet opfylder GDPR artikel 28, stk. 3, og at parterne kan dokumentere underskrift.
- Hvad er en underdatabehandler?
- En underdatabehandler er en tredjepart, som databehandleren benytter til at udføre dele af behandlingen - for eksempel et underliggende cloud-hostingfirma. Databehandleren skal have din generelle eller specifikke skriftlige tilladelse, og underdatabehandleren skal pålægges samme forpligtelser som databehandleren selv.
- Hvor længe skal jeg opbevare en underskrevet databehandleraftale?
- Aftalen skal være gældende, så længe behandlingen foregår, og opbevares mindst så længe, som persondata behandles plus den forældelsesfrist, der ville gælde for et eventuelt krav. I praksis anbefales opbevaring i mindst 5 år efter aftalens ophør, da Datatilsynet kan kræve dokumentation tilbage i tid.
Er du i tvivl, om en elektronisk underskrift holder juridisk? Læs om elektronisk underskrift →
Andre skabeloner
Se alle skabelonerDenne skabelon er et generelt udgangspunkt og er ikke juridisk rådgivning. Kontrollér, at indholdet passer til din situation, og søg juridisk bistand ved tvivl.