Blog
Virksomhed20. juni 2026 13 min🇩🇰 Danmark

GDPR-databehandleraftale for virksomheder

Hvad virksomheder skal vide om databehandleraftaler (DPA): hvornår den er lovpligtig, hvad den skal indeholde (artikel 28), tredjelandsoverførsler og B2B-hensyn.

Karoline, Dokumentkonsulent

Skrevet efter dansk ret og dansk kontraktpraksis.

Bruger din virksomhed et CRM-system, en løntjeneste, en e-mailplatform eller et analyseværktøj? Så er der en god chance for, at du er forpligtet til at indgå en databehandleraftale med leverandøren, og en endnu bedre chance for, at du ikke har gjort det.

Manglende databehandleraftaler er en af de hyppigste årsager til GDPR-sanktioner. Og det er ikke et problem, der er forbeholdt store virksomheder. Datatilsynet har også håndhævet kravene over for SMV'er og enkeltmandsvirksomheder.

Denne guide forklarer, hvornår en databehandleraftale er lovpligtig, hvad den skal indeholde, og hvad der kendetegner en GDPR-compliant aftale.

Hvad er en databehandleraftale?

En databehandleraftale (DPA, Data Processing Agreement) er en juridisk bindende kontrakt mellem to parter:

  • Den dataansvarlige: virksomheden, der bestemmer formålet med og midlerne til behandlingen af persondata, typisk dig som virksomhedsejer
  • Databehandleren: en tredjepart, der behandler persondata på den dataansvarliges vegne, typisk din leverandør

Aftalen regulerer præcist, hvad databehandleren må gøre med persondata, hvilke sikkerhedsforanstaltninger de skal overholde, og hvad der sker ved et brud.

Hvornår er en databehandleraftale lovpligtig?

GDPR's artikel 28 kræver en databehandleraftale, hver gang en databehandler behandler persondata på den dataansvarliges vegne. Nøgleordet er "på vegne af": databehandleren handler efter den dataansvarliges instruks, ikke efter egne formål.

Du skal have en databehandleraftale med blandt andre:

Lønbureau eller HR-system. Behandler medarbejdernes lønoplysninger, CPR-numre, sygedage med mere.

CRM-system og salgsplatforme. HubSpot, Salesforce, Pipedrive med flere gemmer dine kunders kontaktoplysninger, historik og adfærd.

E-mailmarketingplatforme. Mailchimp, ActiveCampaign, Klaviyo behandler navne, e-mailadresser og adfærdsdata for dine abonnenter.

Cloudhosting og serverudbydere. AWS, Azure, Google Cloud er databehandlere, hvis din database er hostet hos dem og indeholder persondata.

Bogholderisoftware og regnskabssystemer. E-conomic, Dinero, Billy med flere kan behandle kundedata og transaktioner med persondata.

IT-supportvirksomheder. Har din IT-leverandør adgang til systemer, der indeholder persondata, er de formentlig databehandler.

Analyse- og sporingsværktøjer. Google Analytics, Hotjar og lignende indsamler besøgsdata, der kan udgøre persondata.

Booking- og administrationssystemer. Systemer, der håndterer kundeoplysninger, bookinghistorik og betalingsinformation.

Du skal ikke have en databehandleraftale med:

En leverandør er ikke databehandler, hvis de behandler persondata til egne formål. Eksempel: en bank behandler betalingsoplysninger i eget regi og er selvstændig dataansvarlig, ikke din databehandler. Leverandørforhold, der kun omfatter anonyme data (data, der ikke kan henføres til en person), er heller ikke omfattet.

Hvad skal en databehandleraftale indeholde?

GDPR artikel 28, stk. 3 specificerer, hvad en databehandleraftale som minimum skal indeholde:

1. Beskrivelse af behandlingen

  • Behandlingens genstand og varighed
  • Behandlingens karakter og formål
  • Typen af persondata (hvilke kategorier: navn, adresse, helbredsoplysninger med mere)
  • Kategorierne af registrerede (kunder, medarbejdere, brugere)

2. Behandling kun efter instruks

Databehandleren må kun behandle persondata efter den dataansvarliges dokumenterede instruks. Afviger databehandleren fra instruksen og bestemmer selv formål og midler, kan de blive anset som selvstændig dataansvarlig for den behandling.

3. Tavshedspligt

Alle hos databehandleren med adgang til persondata skal være pålagt tavshedspligt.

4. Sikkerhedsforanstaltninger

Databehandleren skal implementere passende tekniske og organisatoriske sikkerhedsforanstaltninger efter GDPR artikel 32. Aftalen bør berøre blandt andet kryptering, adgangskontrol, regelmæssig sikkerhedsvurdering og procedure for brud på persondatasikkerheden.

5. Underdatabehandlere

Bruger databehandleren underleverandører med adgang til persondata, kræver det din godkendelse. Aftalen skal angive:

  • Om der bruges underdatabehandlere
  • Om der kræves en specifik godkendelse per underdatabehandler, eller om en generel godkendelse er acceptabel
  • At databehandleren er ansvarlig for underdatabehandlerens overholdelse

Mange SaaS-leverandører beder om en generel godkendelse og varsler ved ændringer. Det er acceptabelt under GDPR, hvis du har mulighed for at gøre indsigelse.

6. Bistand til den dataansvarlige

Databehandleren skal bistå med at opfylde dine forpligtelser, herunder besvarelse af de registreredes rettigheder (indsigt, sletning, portabilitet), sikkerhedsforanstaltninger og databrudsanmeldelse samt eventuelle konsekvensanalyser (DPIA).

7. Sletning eller tilbagelevering efter ophør

Når samarbejdet ophører, skal databehandleren efter dit valg slette eller tilbagelevere alle persondata. Databehandleren kan dog beholde persondata i det omfang, EU-ret eller national ret kræver det.

8. Revisionsadgang

Den dataansvarlige (eller en revisor) skal kunne gennemføre audits og inspektioner af databehandlerens behandling. Databehandleren skal bidrage til og muliggøre sådanne inspektioner.

9. Overførsel til tredjelande

Behandles persondata i lande uden for EU og EØS, kræves et overførselsgrundlag:

  • Kommissionens standardkontraktbestemmelser (SCC)
  • En tilstrækkelighedsafgørelse for det pågældende land (fx USA via EU-US Data Privacy Framework, når betingelserne er opfyldt)
  • Bindende virksomhedsregler (BCR)

Vigtigt: brug af amerikanske cloud-tjenester (Google, Microsoft, AWS, Salesforce med flere) kræver som udgangspunkt et gyldigt overførselsgrundlag. Sørg for, at det er dækket i databehandleraftalen.

Hvem indgår databehandleraftalen?

Databehandleraftalen indgås mellem dig (som dataansvarlig) og din leverandør (som databehandler).

I praksis udsteder de fleste store SaaS-leverandører deres egne standardiserede aftaler, som du accepterer som en del af at bruge deres service (typisk i brugeraftalen eller som et tillæg). Det er vigtigt faktisk at gennemgå og acceptere disse aftaler formelt. For mindre, lokale leverandører bør du selv fremstille eller kræve en aftale.

B2B og databehandleraftalen

For virksomheder i B2B-segmentet er databehandleraftaler ikke kun et juridisk krav, men også et konkurrenceparameter.

Dine B2B-kunder kræver det. Større virksomheder og offentlige myndigheder kræver næsten altid en databehandleraftale, inden de kan bruge din service.

GDPR-compliance som salgsargument. Dokumentér dine behandlingsaktiviteter, hav en opdateret privatlivspolitik, og tilbyd en klar aftale. Det signalerer en professionel tilgang og reducerer kundernes juridiske risiko.

Tilbyd en aftale proaktivt. Mange kunder bruger tid på at evaluere leverandørers aftaler. En klar og letforståelig aftale, du tilbyder proaktivt, gør samarbejdet lettere.

Hvad sker der, hvis du ikke har en databehandleraftale?

Sanktioner. Overtrædelse af GDPR artikel 28 kan medføre en bøde på op til 10 mio. EUR eller 2 % af den globale omsætning, det laveste bødeniveau under GDPR. I Danmark idømmes bøden af domstolene efter politianmeldelse fra Datatilsynet.

Erstatningskrav. Lider en person skade som følge af ulovlig behandling, kan vedkommende kræve erstatning af dig som dataansvarlig.

Tab af kundeforhold. Kunder og samarbejdspartnere, særligt i B2B, kan afvise at arbejde med dig, hvis du ikke har styr på dine aftaler.

Skade på omdømme. Datatilsynets afgørelser offentliggøres på datatilsynet.dk.

Praktisk: kortlæg dine databehandlere

Det første skridt er at kortlægge, hvem der behandler persondata for dig:

Leverandør Hvad behandles? Aftale på plads?
Lønbureau (fx Visma) Medarbejderdata, løn, CPR Ja/Nej
CRM (fx HubSpot) Kundedata, kontakter Ja/Nej
E-mail (fx Mailchimp) Abonnentdata Ja/Nej
Hosting (fx AWS) Alle databasedata Ja/Nej
IT-support Systemer med persondata Ja/Nej

Gennemgå listen, og sørg for en aftale med alle leverandører, der er databehandlere.

Fortegnelse over behandlingsaktiviteter (ROPA)

En databehandleraftale er kun én del af GDPR-compliance. Ud over aftalen bør din virksomhed have en fortegnelse over behandlingsaktiviteter (Record of Processing Activities, ROPA), jf. GDPR artikel 30.

Fortegnelsen dokumenterer, hvilke persondata du behandler, til hvilket formål, hvem der har adgang, hvilke databehandlere du bruger, og hvornår data slettes.

Virksomheder med under 250 medarbejdere er som udgangspunkt kun forpligtet til at føre fortegnelse for behandlinger, der ikke er lejlighedsvise, som udgør en risiko, eller som omfatter særlige kategorier. I praksis anbefales det dog for alle virksomheder.

Ofte stillede spørgsmål om databehandleraftaler

Skal jeg have en aftale med alle mine leverandører?

Nej, kun med leverandører, der behandler persondata på dine vegne. En leverandør, der kun leverer fysiske varer uden adgang til persondata, er ikke databehandler.

Min leverandør er stor (Google, Microsoft, Mailchimp). Hvad gør jeg?

Store SaaS-leverandører tilbyder standardiserede aftaler som en del af deres servicevilkår. Typisk accepterer du aftalen som en del af oprettelsesprocessen. Sørg for, at det faktisk er sket, og gem dokumentationen.

Kan vi bruge en standardiseret skabelon?

Ja. En standardiseret databehandleraftale kan dække GDPR's minimumskrav. Tilpas altid bilaget med behandlingsbeskrivelsen til det konkrete aftaleforhold.

Hvad er forskellen på en databehandleraftale og en privatlivspolitik?

En privatlivspolitik informerer dine kunder og brugere om, hvordan du behandler deres persondata. En databehandleraftale regulerer, hvad dine leverandører må gøre med de persondata, du overlader dem. De to er komplementære.

Hvad sker der, hvis min databehandler har et databrud?

Databehandleren skal underrette dig uden unødigt ophold, efter at de er blevet opmærksomme på bruddet. Der gælder ikke en fast 72-timers-frist for databehandlerens underretning til dig. Det er derimod dig som dataansvarlig, der har pligt til at anmelde et anmeldelsespligtigt brud til Datatilsynet inden 72 timer. Aftalen bør regulere underretningsprocessen præcist.

Kan vi indgå en aftale mundtligt?

Nej. GDPR kræver, at databehandleraftalen foreligger skriftligt, herunder i elektronisk form.

Gælder GDPR for min virksomhed, selv om vi er en lille SMV?

Ja. GDPR gælder for alle virksomheder, uanset størrelse, der behandler persondata. Der er ingen SMV-undtagelse, men omfanget af kravene er skaleret til virksomhedens aktiviteter.

Konklusion

En GDPR-compliant databehandleraftale er ikke blot en compliance-boks, der skal krydses af. Den er en konkret beskyttelse af din virksomhed, dine kunder og dig selv. Kortlæg dine databehandlere, sørg for en aftale med dem alle, og brug en opdateret skabelon, der dækker kravene i GDPR artikel 28.


Indholdet i denne artikel er vejledende og udgør ikke juridisk rådgivning. GDPR-reglerne og Datatilsynets praksis udvikler sig løbende. Kontakt en juridisk rådgiver for specifik rådgivning om GDPR-compliance.

Indholdet i denne artikel er vejledende og udgør ikke individuel juridisk rådgivning. LegalDocks dokumenter er skabeloner — kontakt en advokat ved tvivl om din konkrete situation.