Blog
Virksomhed9. august 2026 5 min🇩🇰 Danmark

Databehandleraftale: Krav, indhold og skabelon (GDPR 2026)

Databehandleraftale-guide: Forstå hvornår du er forpligtet til en databehandleraftale, hvad den skal indeholde ifølge GDPR artikel 28, og reglerne om tredjelandsoverførsel.

Karoline, Dokumentkonsulent

Skrevet efter dansk ret og dansk kontraktpraksis.

Bruger din virksomhed en løntjeneste, et CRM-system, en e-mailplatform eller en cloudleverandør, og behandler de persondata på dine vegne? Så er du forpligtet til at indgå en databehandleraftale (DPA). Det er ikke valgfrit. Det er et lovkrav under GDPR, og en manglende DPA er en af de hyppigste årsager til påbud og bøder fra Datatilsynet.

Hvad er en databehandleraftale?

En databehandleraftale (DPA, Data Processing Agreement) er en juridisk bindende aftale mellem en dataansvarlig og en databehandler, der specificerer vilkårene for, hvordan databehandleren må behandle persondata på den dataansvarliges vegne.

Dataansvarlig vs. databehandler

Rolle Definition
Dataansvarlig Den virksomhed eller person, der bestemmer formålet med og midlerne til behandlingen af persondata. Det er typisk dig, virksomhedsejeren.
Databehandler En virksomhed eller person, der behandler persondata på den dataansvarliges vegne. Det er typisk din leverandør.

Eksempler på databehandlere:

  • Lønbureauer (behandler medarbejderdata)
  • Cloudhosting (gemmer persondata for dig)
  • E-mailsystemer som Mailchimp, HubSpot (behandler kundedata)
  • IT-supportvirksomheder (med adgang til systemer med persondata)
  • Bogholderisoftware (kan behandle kundedata)

Kan leverandøren tilgå persondata, er de sandsynligvis din databehandler.

Hvornår er en DPA lovpligtig?

GDPR artikel 28 kræver, at du har en DPA, inden du overlader persondata til en databehandler. Det gælder uanset:

  • Virksomhedens størrelse (ingen minimumsgrænse)
  • Om databehandleren er i Danmark, EU eller tredjelande
  • Om mængden af data er lille eller stor

Eksisterer der ingen DPA, kan Datatilsynet sanktionere både den dataansvarlige og databehandleren.

Hvad skal en databehandleraftale indeholde?

GDPR artikel 28, stk. 3, opregner præcist, hvad en DPA skal indeholde:

1. Formål og art af behandlingen

Beskriv præcist:

  • Hvad behandles der for? ("Håndtering af lønudbetalinger til den dataansvarliges medarbejdere")
  • Hvilken type behandling udføres? (Lagring, overførsel, sletning m.fl.)

2. Kategorier af registrerede

Hvem er de personer, hvis data behandles?

  • Kunder
  • Medarbejdere
  • Leverandørers kontaktpersoner
  • Brugere af hjemmeside

3. Typer af personoplysninger

Hvilken type data behandles?

  • Navn, adresse, e-mail
  • CPR-numre
  • Helbredsoplysninger (særlig kategori)
  • Finansielle oplysninger
  • Tekniske data (IP-adresser, cookies)

Særlige kategorier af oplysninger (helbred, fagforeningsmæssigt tilhørsforhold, race, religion m.m.) kræver særlige forholdsregler.

4. Instruktioner fra den dataansvarlige

Databehandleren må kun behandle persondata efter den dataansvarliges dokumenterede instruktioner. Eventuelle afvigelser skal rapporteres.

5. Fortrolighed

Databehandleren, og alle medarbejdere med adgang til data, er forpligtet til fortrolighed.

6. Sikkerhedsforanstaltninger (GDPR art. 32)

Databehandleren skal implementere passende tekniske og organisatoriske foranstaltninger, herunder:

  • Kryptering af data under transport og lagring
  • Adgangskontrol
  • Procedurer for gendannelse ved datatab
  • Regelmæssig test af sikkerhedsforanstaltninger

7. Underdatabehandlere

Anvender databehandleren selv underleverandører (underdatabehandlere), kræver dette:

  • Den dataansvarliges generelle eller specifikke godkendelse
  • At underdatabehandlere er underlagt samme forpligtelser

De fleste DPA'er bruger en generel godkendelsesmodel, der kræver forudgående underretning ved ændringer, så den dataansvarlige kan gøre indsigelse.

8. Bistand til den dataansvarlige

Databehandleren skal bistå den dataansvarlige med at:

  • Besvare anmodninger fra registrerede (indsigt, sletning, dataportabilitet)
  • Efterleve GDPR's øvrige forpligtelser (konsekvensanalyse, håndtering af sikkerhedsbrud m.fl.)

9. Sletning eller tilbagelevering af data

Ved aftalens ophør skal databehandleren:

  • Slette eller tilbagelevere alle persondata efter den dataansvarliges valg
  • Bekræfte sletningen skriftligt

10. Revision og audit

Den dataansvarlige har ret til at inspicere og auditere databehandlerens aktiviteter, enten direkte eller via en tredjepart.

Overførsel af data til tredjelande

Befinder din databehandler sig uden for EU/EØS (fx USA, Indien osv.), gælder særlige regler:

  • Overførslen skal ske på et lovligt grundlag (fx EU's standardkontraktbestemmelser, SCC)
  • En Transfer Impact Assessment (TIA) anbefales
  • GDPR kapitel V regulerer dette

Vigtigt: Datatilsynet behandler løbende sager om ulovlig overførsel til tredjelande. Brug leverandører, der kan levere en GDPR-kompatibel DPA, eller sørg for korrekte SCC og eventuelle supplerende foranstaltninger.

Hvad sker der, hvis du ikke har en DPA?

Datatilsynet har udstedt påbud og bøder til virksomheder, der:

  • Slet ikke havde en DPA
  • Havde en DPA, der ikke levede op til GDPR art. 28
  • Valgte databehandlere uden tilstrækkelige garantier

Bøder kan udgøre op til 4 % af den globale årsomsætning eller 20 mio. EUR, hvad der er størst.

Udover bøder medfører en manglende DPA:

  • Omdømmerisiko
  • Erstatningsansvar over for registrerede
  • Muligt påbud om at ophøre med behandlingen

Databehandleraftale eller fælles dataansvarlige?

Nogle situationer er ikke databehandler/dataansvarlig, men fælles dataansvarlige (GDPR art. 26). Det sker, når to parter i fællesskab bestemmer formål og midler for databehandlingen.

Eksempel: To virksomheder, der i fællesskab deler et CRM-system og begge bestemmer, hvilke data der registreres og til hvilke formål, er fælles dataansvarlige og skal indgå en aftale om fælles dataansvar (ikke en databehandleraftale).

Hvad er en registerfortegnelse?

En fortegnelse over behandlingsaktiviteter (GDPR artikel 30) er intern dokumentation over din virksomheds behandling af persondata.

Udgangspunktet er, at alle dataansvarlige og databehandlere skal føre en fortegnelse. Der gælder en undtagelse for virksomheder med under 250 ansatte, men kun hvis behandlingen samtidig:

  • er lejlighedsvis,
  • ikke indebærer en risiko for de registreredes rettigheder, og
  • ikke omfatter særlige kategorier af oplysninger eller oplysninger om strafbare forhold.

I praksis er behandling af medarbejder- og kundedata løbende (ikke lejlighedsvis), og derfor skal langt de fleste virksomheder føre en fortegnelse, uanset antal ansatte.

Fortegnelsen dokumenterer bl.a.:

  • Behandlingens formål
  • Kategorier af registrerede og data
  • Databehandlere
  • Eventuelle overførsler til tredjelande

Fortegnelsen skal ikke indsendes til Datatilsynet, men skal kunne fremvises ved kontrol.

Ofte stillede spørgsmål

Behøver jeg en DPA med min revisor?

Det afhænger af revisorens rolle. Udfører revisoren en lovpligtig revision, handler revisoren som selvstændig dataansvarlig, og der kræves ikke en DPA. Behandler revisoren derimod persondata på dine vegne som led i fx bogføring eller lønadministration, er der tale om en databehandler, og en DPA er nødvendig.

Kan jeg bruge leverandørens DPA?

Mange databehandlere (Google Workspace, Microsoft, Mailchimp osv.) har standardiserede DPA'er, du kan acceptere. Gennemgå dem for at sikre GDPR-overholdelse, inden du accepterer.

Hvad er forskellen på DPA og NDA?

En DPA regulerer behandling af persondata i henhold til GDPR. En NDA (fortrolighedsaftale) regulerer hemmeligholdelse af forretningsinformation. Begge kan være relevante i et leverandørforhold, men de tjener forskellige formål.

Hvor lang tid skal en DPA opbevares?

GDPR kræver ikke en specifik opbevaringsperiode for DPA'er, men dokumentation for at have overholdt reglerne bør opbevares, så længe behandlingen står på og en passende periode derefter, så du kan dokumentere overholdelse ved en eventuel kontrol.

Hvem er ansvarlig, hvis en databehandler laver en fejl?

Begge parter kan stilles til ansvar. Databehandleren hæfter direkte over for registrerede og tilsynsmyndigheder, hvis de handler i strid med GDPR eller DPA'en. Den dataansvarlige hæfter bl.a. for at have valgt en databehandler med tilstrækkelige garantier.

Konklusion

En databehandleraftale er ikke en formalitet, det er et juridisk krav, der beskytter dig, dine kunder og dine medarbejdere. Gennemgå alle dine leverandører, der har adgang til persondata, og sørg for at have gyldige DPA'er på plads.


Indholdet i denne artikel er vejledende og udgør ikke juridisk rådgivning. Konsulter en advokat eller databeskyttelsesrådgiver (DPO) for rådgivning om din specifikke situation.

Indholdet i denne artikel er vejledende og udgør ikke individuel juridisk rådgivning. LegalDocks dokumenter er skabeloner — kontakt en advokat ved tvivl om din konkrete situation.