SaaS-abonnementsaftale Danmark — cloud-software som tjeneste
Aftaleloven (LBK nr. 193/2016) | Databeskyttelsesloven (lov nr. 502/2018) | GDPR art. 28 | Ophavsretsloven | SLA og dataportabilitet
Parterne
SAAS-ABONNEMENTSAFTALE
Mellem [Udbyder] [Udbyders Adresse] — herefter benævnt „Udbyderen” —
og [Abonnent] [Abonnent Adresse] — herefter benævnt „Abonnenten” — er der i dag indgået følgende SaaS-abonnementsaftale.
§ 1 Tjenesten og adgangsret
1.1 Udbyderen giver Abonnenten en ikke-eksklusiv, ikke-overdragelig adgangsret til cloud-tjenesten „[Tjenestenavn]” (abonnementspakke: [Abonnementspakke]) via internettet i abonnementsperiodens løbetid.
1.2 Adgangsretten giver Abonnenten ret til at anvende tjenesten til intern erhvervsmæssig brug i overensstemmelse med Udbyderens brugsbetingelser. Abonnenten må ikke videresælge, sublicensere eller på anden måde overlade adgangen til tredjemand uden skriftligt samtykke fra Udbyderen.
1.3 Tjenestens funktionalitet og eventuelle begrænsninger fremgår af den til enhver tid gældende produktbeskrivelse og dokumentation. Udbyderen forbeholder sig retten til at opdatere og forbedre tjenesten, dog ikke til at forringe de funktioner, der er væsentlige for Abonnentens brug, uden varsel.
1.4 Softwaren bag tjenesten er beskyttet af ophavsretslovens regler (LBK nr. 1144 af 28/09/2023). Alle rettigheder tilhører Udbyderen.
§ 2 Serviceniveau (SLA) og driftsstabilitet
2.1 Udbyderen garanterer en månedlig oppetid på [Oppetidsgaranti] målt over en kalendermåned. Oppetiden beregnes ekskl. planlagt vedligeholdelse, der varsles mindst 48 timer i forvejen.
2.2 Abonnenten kan kræve et forholdsmæssigt afslag i abonnementsgebyret, hvis den månedlige oppetid falder under den garanterede grænse. Afslaget beregnes som den faktiske nedetid divideret med den totale månedlige tid multipliceret med det månedlige gebyr, dog maks. 25 % af det månedlige gebyr.
2.3 Udbyderen er ikke ansvarlig for driftsforstyrrelser forårsaget af internetudbydernes infrastruktur, force majeure eller Abonnentens egne systemer og slutbrugere.
§ 3 Abonnementspris og betalingsbetingelser
3.1 Abonnenten betaler kr. [Maanedlig Pris] pr. måned ekskl. moms for adgang til tjenesten. Der tillægges moms med den gældende sats, p.t. 25 %. Faktureringsinterval: [Faktureringsinterval].
3.2 Betaling sker med en betalingsfrist på 14 dage fra fakturadato. Ved forsinket betaling tilskrives morarenter efter renteloven (LBK nr. 459 af 13/05/2014). Udbyderen kan suspendere Abonnentens adgang til tjenesten, hvis en faktura ikke betales inden 30 dage efter forfald og efter et forudgående skriftligt påkrav.
3.3 Udbyderen kan justere abonnementsprisen med virkning fra en ny abonnementsperiode mod mindst 2 måneders skriftlig varsling. Abonnenten kan i givet fald opsige aftalen med 1 måneds varsel inden prisændringens ikrafttræden.
§ 4 Databeskyttelse og dataportabilitet
4.1 Abonnentens data opbevares i [Opbevaringsland]. Udbyderen behandler personoplysninger, som Abonnenten behandler via tjenesten, som databehandler på vegne af Abonnenten (dataansvarlig), jf. GDPR art. 28. Parterne indgår en separat databehandleraftale, der opfylder kravene i GDPR art. 28 og databeskyttelsesloven (lov nr. 502 af 23/05/2018).
4.2 Udbyderen implementerer passende tekniske og organisatoriske sikkerhedsforanstaltninger, jf. GDPR art. 32, herunder kryptering, adgangsstyring og regelmæssig sikkerhedskopiering. Udbyderen anmelder brud på persondatasikkerheden til Datatilsynet senest 72 timer efter konstatering, jf. GDPR art. 33.
4.3 Abonnenten har ret til dataportabilitet: Udbyderen stiller Abonnentens data til rådighed i et maskinlæsbart format (CSV, JSON eller tilsvarende) inden for 30 dage efter anmodning. Ved aftalens ophør sletter Udbyderen Abonnentens data inden 90 dage, medmindre lovgivningen kræver anden opbevaring.
4.4 Udbyderen anvender ikke Abonnentens data til egne kommercielle formål, herunder ikke til at træne AI-modeller, medmindre Abonnenten udtrykkeligt har samtykket hertil.
§ 5 Ansvar og ansvarsbegrænsning
5.1 Udbyderen er ansvarlig for direkte tab forårsaget ved fejl i tjenesten, der kan tilregnes Udbyderen. Udbyderen er ikke ansvarlig for indirekte tab, herunder driftstab, tab af data, avancetab og tab af goodwill.
5.2 Udbyderens samlede erstatningsansvar pr. kalenderår er begrænset til det i det pågældende kalenderår betalte abonnementsgebyr, dog maks. svarende til 12 måneders gebyr. Ansvarsbegrænsningen gælder ikke ved forsæt eller grov uagtsomhed eller ved brud på databeskyttelsesreglerne.
5.3 Abonnenten er ansvarlig for, at brugernes adgang til tjenesten sker i overensstemmelse med aftalen, og for korrekt brug af de data, Abonnenten behandler via tjenesten.
§ 6 Abonnementsperiode og opsigelse
6.1 Abonnementet starter den [Startdato] og løber i en minimumsperiode på [Minimumsperiode] måneder, hvorefter det automatisk fornyes på månedsbasis, medmindre det opsiges med [Opsigelsesvarsel] måneds/måneders skriftligt varsel inden fornyelsestidspunktet.
6.2 Udbyderen kan opsige aftalen med 3 måneders varsel uden angivelse af årsag, dog tidligst efter minimumsperioden. Udbyderen kan opsige aftalen med øjeblikkelig virkning ved Abonnentens væsentlige misligholdelse, herunder manglende betaling efter påkrav.
6.3 Ved Abonnentens opsigelse inden minimumsperiodens udløb er Abonnenten forpligtet til at betale abonnementsgebyret for den resterende del af minimumsperioden.
§ 7 Lovvalg, værneting og slutbestemmelser
7.1 Aftalen er underlagt dansk ret. Tvister afgøres ved Sø- og Handelsretten i København eller ved byretten i Udbyderens retskreds, medmindre parterne aftaler voldgift ved Voldgiftsinstituttet (Danish Arbitration).
7.2 Aftalen udgør det samlede aftalegrundlag mellem parterne vedrørende tjenesten. Ændringer kræver skriftlighed. Er en bestemmelse ugyldig, berører det ikke de øvrige bestemmelsers gyldighed. Underskriftsdato: [Underskriftsdato]
Underskrifter
_______________________________ [Udbyder] (Udbyderen) _______________________________ [Abonnent] (Abonnenten)
Udbyderen
________________
Signature
Abonnenten
________________
Signature
Hvad er SaaS-abonnementsaftale Danmark — cloud-software som tjeneste?
SaaS-abonnementsaftalen i Danmark er en kontrakt, der regulerer abonnentens adgang til og brug af en cloud-baseret softwaretjeneste (Software as a Service) leveret af en udbyder via internettet. SaaS-modellen er i dag den dominerende leveringsform for erhvervssoftware i Danmark — fra regnskabssystemer og CRM-platforme til projektstyringsværktøjer og HR-systemer. Aftalen fastsætter rammen for det løbende abonnementsforhold og er afgørende for begge parters retsstilling.
SaaS-abonnementsaftalen har sine rødder i aftalefrihedsprincippet i aftaleloven (LBK nr. 193 af 2. marts 2016), men er stærkt præget af databeskyttelsesretten. GDPR og databeskyttelsesloven (lov nr. 502 af 23/05/2018) spiller en central rolle, fordi SaaS-udbyderen typisk behandler personoplysninger på abonnentens vegne — abonnentens medarbejderdata, kundeoplysninger og forretningskritiske data lagres og behandles i udbyderens cloud-infrastruktur. Udbyderen er i den situation databehandler, og abonnenten er dataansvarlig, jf. GDPR art. 28. En databehandleraftale er et obligatorisk tillæg til SaaS-aftalen. Ophavsretsloven (LBK nr. 1144 af 28/09/2023) beskytter software bag SaaS-tjenesten, og abonnenten erhverver alene en brugsret — ikke ejendomsretten.
Kernen i SaaS-abonnementsaftalen er abonnementsvilkårene: den månedlige eller årlige abonnementspris, bindingsperioden, opsigelsesvarslerne og reglerne for automatisk fornyelse. Abonnenter bør være særligt opmærksomme på den automatiske fornyelsesbetingelse — mange SaaS-aftaler fornyes automatisk for en ny periode, medmindre opsigelse er varslet inden en specifik dato. En anden central bestemmelse er serviceniveauet (SLA), der fastlægger den garanterede oppetid og konsekvenserne af nedetid.
Dataportabilitet er et vigtigt element i en SaaS-aftale, da abonnentens forretningskritiske data er lagret hos udbyderen. GDPR art. 20 giver registrerede en dataportabilitetsret for personoplysninger, og SaaS-aftalen bør sørge for, at abonnenten kan eksportere sine egne forretningsdata i et maskinlæsbart format. Dette er afgørende, hvis abonnenten ønsker at skifte SaaS-udbyder — et skifte er langt lettere, hvis data kan eksporteres og importeres i standardformater som CSV eller JSON.
Udbyderens ret til at bruge abonnentens data er et følsomt emne i SaaS-sammenhæng. En seriøs SaaS-aftale bør udtrykkeligt fastslå, at udbyderen ikke anvender abonnentens data til egne kommercielle formål — herunder ikke til træning af AI-modeller — medmindre abonnenten udtrykkeligt har samtykket hertil. Datatilsynet overvåger denne praksis, og brud kan medføre bøder.
Hvornår har du brug for SaaS-abonnementsaftale Danmark — cloud-software som tjeneste?
SaaS-abonnementsaftalen i Danmark er nødvendig, når en virksomhed abonnerer på cloud-baserede softwaretjenester. Aftalen skaber juridisk klarhed om brugsretten, serviceniveauet, databehandlingen og den gensidige retsstilling.
Første typiske situation er forretningssystemer og ERP. En SMV abonnerer på et cloud-baseret regnskabssystem (f.eks. e-conomic, Billy eller tilsvarende), et CRM-system (f.eks. HubSpot, Pipedrive) eller et ERP-system. Her behandler SaaS-udbyderen typisk abonnentens finansielle data, kundeoplysninger og medarbejderdata. En klar SaaS-aftale regulerer servicegarantier, databehandling og hvad der sker med data ved opsigelse.
Anden situation er HR og lønadministration. En virksomhed bruger et cloud-baseret HR-system til lønadministration, feriestyring og medarbejderdata. Her behandles særligt følsomme personoplysninger — løn, ansættelsesvilkår og personalemapper — og GDPR-overholdelse er særlig kritisk. Databehandleraftalen er obligatorisk.
Tredje situation er projektstyringsværktøjer og samarbejdsplatforme. En virksomhed abonnerer på Asana, Monday.com, Jira eller Microsoft 365, der bruges til intern projektledelse og samarbejde. Disse platforme lagrer forretningskritiske oplysninger og kommunikation, og aftalen bør regulere dataopbevaring, backup og hvad der sker med data ved opsigelse.
Fjerde situation er cloud-lagring og -backup. En virksomhed abonnerer på cloud-lagerplads til backup og fillagring (f.eks. SharePoint, Dropbox Business). Her er dataintegritet og oppetid afgørende, og SLA-kravene bør afspejle kritikaliteten af de lagrede data.
Femte situation er kommunikations- og marketingplatforme. En virksomhed bruger e-mailmarketingplatforme (f.eks. Mailchimp, ActiveCampaign) eller CRM-systemer til at håndtere kundekommunikation. Behandlingen af markedsføringslister og kundedata kræver overholdelse af GDPR og markedsføringsloven (LBK nr. 1420 af 02/12/2024), og databehandleraftalen regulerer dette forhold.
Sjette situation er branchespecifikke SaaS-løsninger. Mange brancher har specialiserede cloud-løsninger — advokatpraksissystemer, lægeklinikkerne sundhedssystemer, arkitekternes tegneapps. Her er dataklassifikationen typisk mere sensitiv, og SaaS-aftalen bør afspejle dette med strengere krav til sikkerhed og opbevaring.
Syvende situation er betalingsplatforme og fintech. En fintech-virksomhed abonnerer på en betalingsserviceudbyder (PSP) eller et bankintegrationssystem som en SaaS-tjeneste. Her er SLA-kravene og ansvarsfordelingen ved fejlslagne transaktioner afgørende juridiske spørgsmål i SaaS-aftalen, og de lovgivningsmæssige krav fra Finanstilsynet og PSD2-direktivet er relevante rammer.
Ottende situation er AI- og dataanalysetools. En virksomhed abonnerer på en AI-platform eller et dataanalyseværktøj, der behandler virksomhedens egne data for at generere indsigter. Her er databehandlingsspørgsmålene særlig komplekse — hvem ejer indsigterne, og har udbyderen adgang til rå forretningsdata? SaaS-aftalen bør eksplicit regulere, hvad udbyderen må gøre med de data, der tilgår systemet, herunder om anonymiserede aggregerede data må bruges til modeltræning.
Hvad skal SaaS-abonnementsaftale Danmark — cloud-software som tjeneste indeholde
En gennemarbejdet SaaS-abonnementsaftale i Danmark indeholder en række centrale elementer, der sikrer juridisk klarhed om brugsret, serviceniveau og databeskyttelse. Nedenfor gennemgås de vigtigste bestanddele.
Partsidentifikation med CVR-numre verificeret på virk.dk er det første element. Angivelse af den præcise tjenestenavn og abonnementspakke præciserer, hvad der abonneres på.
Beskrivelse af adgangsretten og det tilladte formål: aftalen skal fastlægge, at abonnenten erhverver en ikke-eksklusiv, ikke-overdragelig adgangsret til tjenesten via internettet til intern erhvervsmæssig brug. Retten til at videresælge eller sublicensere bør udtrykkeligt udelukkes uden udbyderens samtykke.
Serviceniveau (SLA) og oppetidsgaranti: aftalen bør fastlægge den garanterede månedlige oppetid (typisk 99,9 % for professionelle SaaS-tjenester), definitionen af nedetid, konsekvenserne ved overskridelse (typisk forholdsmæssigt afslag op til 25 % af den månedlige abonnementspris) og reglerne for planlagt vedligeholdelse.
Abonnementspris og betalingsvilkår: månedlig eller årlig pris ekskl. moms (med 25 % moms), faktureringsinterval, betalingsfrist, konsekvenser ved forsinket betaling efter renteloven og reglerne for prisregulering.
Databeskyttelse og databehandleraftale er et kritisk element. Aftalen skal fastslå: (1) dataopbevaringssted (EU/EØS foretrækkes) og det anvendte overførselsgrundlag ved tredjelands-opbevaring; (2) at udbyderen er databehandler og abonnenten er dataansvarlig; (3) at parterne indgår en separat databehandleraftale efter GDPR art. 28; (4) at udbyderen implementerer passende sikkerhedsforanstaltninger, jf. GDPR art. 32; og (5) at udbyderen anmelder brud inden 24 timer. Datatilsynet er tilsynsmyndighed og kan udstede bøder. forms-legal.com tilbyder en særskilt skabelon til databehandleraftaler.
Dataportabilitet og dataudtræk: abonnenten skal have ret til at eksportere sine data i et maskinlæsbart format (CSV, JSON) inden 30 dage efter anmodning, og ved aftalens ophør skal data slettes inden 90 dage.
Forbud mod kommerciel udnyttelse af abonnentens data: udbyderen må ikke bruge abonnentens data til egne formål, herunder ikke til AI-træning, uden samtykke.
Abonnementsperiode, minimumsperiode og opsigelsesvarsel: aftalen bør specificere bindingsperioden (typisk 12 måneder), opsigelsesvarslerne og reglerne for automatisk fornyelse. Prisregulering varsles mindst 2 måneder i forvejen med mulighed for opsigelse.
Ansvar og ansvarsbegrænsning: udelukkelse af indirekte tab og begrænsning til 12 måneders abonnementgebyr, undtaget ved forsæt, grov uagtsomhed og GDPR-overtrædelser. Lovvalg: dansk ret og Sø- og Handelsretten eller Voldgiftsinstituttet.
En professionel SaaS-aftale indeholder desuden bestemmelser om ændringsnotifikation: Udbyderen skal skriftligt varsle Abonnenten om planlagte ændringer i tjenestens funktionalitet, pris og vilkår med et rimeligt forudgående varsel, så Abonnenten kan tage stilling til, om ændringen er acceptabel. Abonnenten bør have ret til at opsige aftalen med forkortet varsel, hvis en pris- eller vilkårsændring er uacceptabel.
Suppleringsydelser og integrationer bør reguleres i aftalen: Mange SaaS-tjenester tilbyder API-adgang, tredjeparts-integrationer og supplerende moduler. Aftalen bør fastlægge, hvilke integrationer der er inkluderet, og hvilke der kræver separat betaling. API-adgang bør reguleres med hensyn til hastighedsgrænser (rate limits), tilgængelighed og ansvaret for ændringer i API-specifikationen, der kan påvirke Abonnentens egne integrationer.
Opgradering og nedgradering af abonnementspakken bør reguleres i aftalen: Abonnenten bør have ret til at opgradere til en større pakke med øjeblikkelig virkning og at nedgradere til en mindre pakke med opsigelsesvarslernes længde. Aftalen bør regulere, hvordan prisen justeres ved op- og nedgraderinger, og om der er en minimumsperiode for den nye pakke.
Sådan udfylder du SaaS-abonnementsaftale Danmark — cloud-software som tjeneste
Korrekt udfyldelse af SaaS-abonnementsaftalen i Danmark kræver særlig opmærksomhed på GDPR-aspekterne og dataportabiliteten. En ufuldstændig SaaS-aftale kan medføre bøder fra Datatilsynet og problemer ved leverandørskift.
Trin 1 — angiv parterne korrekt: Udbyderens og abonnentens fulde firmanavn med selskabsform og CVR-nummer. Verificér på virk.dk.
Trin 2 — beskriv tjenesten præcist: Angiv tjenestens fulde navn og den valgte abonnementspakke. Angiv, hvad pakken inkluderer — antal brugere, lagerplads, inkluderede funktioner — for at undgå tvister om, hvad der er inkluderet.
Trin 3 — fastlæg SLA og oppetidsgaranti: Vælg oppetidsgaranti baseret på tjenestens kritikalitet for abonnentens forretning. 99,9 % er standard for forretningskritiske systemer. Angiv definitionen af nedetid og konsekvenserne ved brud, herunder forholdsmæssigt afslag.
Trin 4 — angiv dataopbevaringssted: Angiv, om data opbevares i EU/EØS eller i tredjelande. For EU/EØS-opbevaring er der ingen yderligere krav. For tredjelande — typisk USA — skal der foreligge et gyldig overførselsgrundlag, typisk EU's standardkontraktbestemmelser (SCC), jf. GDPR kapitel V.
Trin 5 — inkorporér databehandleraftalen: Angiv udtrykkeligt i aftalen, at parterne indgår en separat databehandleraftale efter GDPR art. 28, og at udbyderen behandler personoplysninger udelukkende på abonnentens instruks. Indgå databehandleraftalen som bilag til SaaS-aftalen.
Trin 6 — regulér dataportabilitet og sletning: Angiv abonnentens ret til at eksportere data inden 30 dage efter anmodning og udbyderens forpligtelse til at slette data inden 90 dage efter ophør. Specificér eksportformat.
Trin 7 — angiv forbud mod dataudnyttelse: Angiv udtrykkeligt, at udbyderen ikke anvender abonnentens data til egne formål, herunder ikke til AI-træning.
Trin 8 — fastlæg abonnementsvilkår: Angiv minimumsperioden, opsigelsesvarslerne og reglerne for automatisk fornyelse. Angiv, hvad der sker ved forsinket betaling — suspension af adgang efter 30 dage og skriftligt påkrav. Angiv prisreguleringsproceduren.
Trin 9 — underskrift og GDPR-forpligtelse: Begge parter underskriver aftalen og databehandleraftalen som bilag, eventuelt digitalt med MitID via Penneo eller Visma Addo.
Juridiske krav til SaaS-abonnementsaftale Danmark — cloud-software som tjeneste
SaaS-abonnementsaftalen i Danmark er underlagt aftalefrihed men begrænses væsentligt af GDPR og databeskyttelsesloven. Overholdelse af databeskyttelsesreglerne er ikke valgfrit — manglende overholdelse kan medføre alvorlige bøder og tab af kundernes tillid.
Databehandleraftale som obligatorisk krav: GDPR art. 28, stk. 3, kræver udtrykkeligt, at der indgås en skriftlig databehandleraftale, når en databehandler (SaaS-udbyderen) behandler personoplysninger på den dataansvarliges (abonnentens) vegne. Aftalen skal opfylde de i art. 28, stk. 3, litra a-h, angivne krav. Databeskyttelsesloven (lov nr. 502 af 23/05/2018) supplerer GDPR med danske særregler, herunder om CPR-numre (§ 11) og børns alder for samtykke (15 år, § 6).
Sikkerhedsforanstaltninger efter GDPR art. 32: Udbyderen skal implementere passende tekniske og organisatoriske sikkerhedsforanstaltninger, der er afstemt med risikoen for behandlingen. Dette inkluderer typisk kryptering, adgangsstyring, logning, backup og testning. Datatilsynet har vejledning om, hvad der kræves.
Anmeldepligt ved brud: Den dataansvarlige (abonnenten) skal anmelde brud på persondatasikkerheden til Datatilsynet senest 72 timer efter konstatering, jf. GDPR art. 33. Udbyderen skal straks — og senest 24 timer — underrette abonnenten om konstaterede brud.
Dataportabilitet: De registrerede har ret til dataportabilitet for personoplysninger, jf. GDPR art. 20. SaaS-aftalen bør sikre, at abonnenten kan eksportere sine forretningsdata, også selvom det ikke er personoplysninger i GDPR-forstand.
Tredjelandsoverførsler: Personoplysninger må kun overføres til lande uden for EU/EØS, hvis der er et gyldigt overførselsgrundlag, jf. GDPR kapitel V — typisk EU's standardkontraktbestemmelser (SCC), godkendt i 2021 af EU-Kommissionen, eller en adækvansbeslutning for det pågældende land.
Moms: Abonnementsgebyr er momspligtigt i Danmark med 25 %. Priser angives ekskl. moms med tillæg.
Rentelov: Morarenter ved forsinket betaling efter renteloven (LBK nr. 459 af 13/05/2014). Fra 1. januar 2026 udgør morarenten 9,75 % p.a.
Ophavsret: Softwaren er beskyttet af ophavsretsloven, og abonnenten erhverver alene brugsretten — ikke ejendomsretten. Ulovlig kopiering eller dekompilering er en ophavsretskrænkelse.
Almindelige fejl i SaaS-abonnementsaftale Danmark — cloud-software som tjeneste
Hyppige fejl ved SaaS-abonnementsaftalen i Danmark fører til GDPR-bøder, datatab og uventede bindingsforpligtelser. De mest alvorlige fejl er knyttet til databeskyttelsen og opsigelsesvilkårene.
Fejl 1 — manglende databehandleraftale: Den hyppigste og alvorligste fejl er at undlade at indgå en databehandleraftale. Datatilsynet har aktivt håndhævet dette krav og har givet bøder til virksomheder, der mangler gyldige databehandleraftaler. Det korrekte er at vedlægge en databehandleraftale som bilag til SaaS-aftalen.
Fejl 2 — uklar regulering af automatisk fornyelse og opsigelse: Mange virksomheder opdager for sent, at SaaS-abonnementet automatisk er fornyet for et nyt år, fordi opsigelsesvarslerne er for korte og automatisk fornyelse er standardindstillingen. Det korrekte er eksplicit angivelse af opsigelsesfristen og et krav om, at udbyderen varsler den kommende fornyelse mindst 30 dage i forvejen.
Fejl 3 — manglende regulering af dataportabilitet og sletning: Abonnenten opdager ved skift af leverandør, at data ikke kan eksporteres i et brugbart format, eller at udbyderen sletter data umiddelbart ved ophør. Det korrekte er en udtrykkelig bestemmelse om eksportformat og -frist samt sletningsfrist.
Fejl 4 — ingen opbevaringsstedserklæring: Abonnenten kender ikke det præcise opbevaringssted for sine data, hvilket gør det umuligt at vurdere GDPR-overholdelsen. Det korrekte er en klar angivelse af serverplacering og det gældende overførselsgrundlag for tredjelands-opbevaring.
Fejl 5 — manglende ansvarsreguling ved GDPR-brud: Aftalen regulerer ikke udbyderens ansvar ved brud på databeskyttelsesreglerne. Det korrekte er, at ansvarsbegrænsningen udtrykkeligt undtager ansvar ved forsæt, grov uagtsomhed og GDPR-overtrædelser.
Citér denne side
Henvis til denne gratis skabelon i en artikel, et pensum eller en forskningsnote:
Forms Legal. (2026). SaaS-abonnementsaftale Danmark — cloud-software som tjeneste (Danmark) [Legal document template]. Forms Legal. https://forms-legal.com/da/danmark/business/contracts/saas-abonnementsaftale
"SaaS-abonnementsaftale Danmark — cloud-software som tjeneste (Danmark)." Forms Legal, 2026, https://forms-legal.com/da/danmark/business/contracts/saas-abonnementsaftale.
@misc{formslegal-saas-abonnementsaftale,
author = {{Forms Legal}},
title = {SaaS-abonnementsaftale Danmark — cloud-software som tjeneste (Danmark)},
year = {2026},
howpublished = {\url{https://forms-legal.com/da/danmark/business/contracts/saas-abonnementsaftale}},
note = {Free legal document template}
}Ofte stillede spørgsmål
Forskellen er leveringsmodellen og den juridiske struktur. En traditionel softwarelicens giver licenstager ret til at installere og køre softwaren på egne servere og systemer — enten som en engangsbetaling (perpetual licens) eller et abonnement. SaaS-modellen (Software as a Service) er derimod cloud-baseret: softwaren er hostet hos udbyderen, og abonnenten tilgår tjenesten via internettet. Abonnenten installerer intet lokalt — adgangen er afhængig af udbyderens infrastruktur og internetforbindelsen. Det medfører en række juridiske forskelle. For det første er SaaS-aftalen altid et løbende abonnement uden permanent ret til softwaren — ophører abonnementet, mister abonnenten adgangen. For det andet er GDPR-forpligtelserne mere fremtrædende i SaaS, fordi abonnentens data er lagret hos udbyderen. For det tredje er dataportabilitet mere kritisk i SaaS — ved et leverandørskift skal data eksporteres, og SaaS-aftalen bør sikre, at dette er muligt i et brugbart format. For det fjerde er oppetidsgarantier (SLA) vigtigere i SaaS end ved on-premise-software, da abonnenten er afhængig af udbyderens infrastruktur og internetforbindelsen for at tilgå sine systemer. Alt i alt er SaaS-aftalen mere kompleks i sin GDPR-dimension og kræver mere omhyggelig regulering af dataforholdet end en traditionel softwarelicens.
Som abonnent har man ret til at eksportere sine data fra en SaaS-tjeneste, men omfanget og formen af denne ret afhænger af, hvad der er aftalt i SaaS-abonnementsaftalen. For personoplysninger, der er registrerede personers data, giver GDPR art. 20 de registrerede en dataportabilitetsret til at modtage data i et struktureret, almindeligt anvendt og maskinlæsbart format. Denne ret tilhører dog de registrerede (medarbejdere, kunder mv.), ikke virksomheden som sådan. For virksomhedens egne forretningsdata — ikke-personoplysninger som transaktionsdata, konfigurationer og interne notater — afhænger retten til eksport udelukkende af SaaS-aftalen. En velfungerende SaaS-aftale bør udtrykkeligt fastslå abonnentens ret til at eksportere alle sine data i et maskinlæsbart standardformat (typisk CSV eller JSON) inden for en rimelig frist (f.eks. 30 dage) efter anmodning. Aftalen bør desuden regulere, hvad der sker med data ved aftalens ophør — udbyderen bør forpligtes til at holde data tilgængelige i en overgangsperiode (f.eks. 90 dage) og derefter slette dem. Abonnenter anbefales at teste dataeksportfunktionen inden indgåelse af en SaaS-aftale og sikre sig, at eksportformatet er kompatibelt med eventuelle fremtidige alternative systemer.
En databehandleraftale til en SaaS-aftale skal opfylde kravene i GDPR art. 28, stk. 3, og indeholde mindst otte obligatoriske elementer. For det første skal aftalen fastlægge behandlingens formål, art og omfang — hvad behandles, og til hvilket formål. For det andet skal den fastlægge, at behandlingen sker udelukkende efter den dataansvarliges dokumenterede instruks. For det tredje skal den regulere fortrolighedsforpligtelse for de personer, der behandler data. For det fjerde skal den kræve passende tekniske og organisatoriske sikkerhedsforanstaltninger, jf. GDPR art. 32. For det femte skal den regulere underdatabehandlere — en SaaS-udbyder anvender typisk cloud-infrastruktur fra Amazon, Microsoft eller Google som underleverandør. Databehandleren skal indhente den dataansvarliges generelle eller specifikke tilladelse til underdatabehandlere og pålægge disse de samme forpligtelser. For det sjette skal den regulere bistand til de registreredes rettigheder (indsigt, sletning, portabilitet). For det syvende skal den regulere anmeldelse af persondatabrud. For det ottende skal den regulere sletning af data ved aftalens ophør. Mangel på en eller flere af disse elementer gør aftalen ufuldstændig og kan medføre bøder fra Datatilsynet. Datatilsynet har offentliggjort vejledning og standardtekster for databehandleraftaler på datatilsynet.dk.
Udbyderen kan ikke ensidigt ændre vilkårene uden et rimeligt forudgående varsel og en mulighed for abonnenten til at afvise ændringen. Mange SaaS-udbydere forbeholder sig i deres standardvilkår retten til at ændre tjenesten og priserne mod en vis varsling — typisk 30-60 dage. Sådanne ændringsklausuler er som udgangspunkt gyldige i B2B-forhold, forudsat at varslingen er rimelig, og at abonnenten gives mulighed for at opsige aftalen inden ændringens ikrafttræden. Aftalelovens § 36 kan dog tilsidesætte urimelige ensidige ændringer, særligt drastiske prisstigninger eller markant forringelse af tjenestens funktionalitet. Ved prisændringer bør aftalen udtrykkeligt fastslå varslingsproceduren og abonnentens opsigelsesret, hvis ændringen er uacceptabel. For ændringer, der påvirker GDPR-compliance — f.eks. ændret opbevaringssted eller nye underdatabehandlere — har abonnenten som dataansvarlig ret til at gøre indsigelse og eventuelt opsige aftalen. Datatilsynet kræver, at databehandleraftalen regulerer proceduren for underdatabehandlere og abonnentens ret til at modsætte sig ændringer heri. Det anbefales altid at læse SaaS-udbyderens varslingsnotifikationer omhyggeligt og reagere inden fristernes udløb, da manglende reaktion typisk betragtes som accept.
Hvad der sker med data ved opsigelse af et SaaS-abonnement, afhænger af aftalen. Uden klar regulering kan abonnentens data slettes umiddelbart ved ophøret, hvilket kan medføre uopretteligt datatab. En gennemtænkt SaaS-abonnementsaftale bør som minimum fastslå: (1) at data holdes tilgængeligt i en overgangsperiode efter ophøret — typisk 30-90 dage — så abonnenten kan eksportere data inden sletning; (2) at abonnenten har ret til at eksportere alle sine data i et maskinlæsbart standardformat (CSV, JSON eller tilsvarende) inden for overgangsperioden; og (3) at udbyderen sletter alle abonnentens data — inkl. sikkerhedskopier — inden for en defineret frist efter overgangsperiodens udløb, og udsteder en skriftlig sletningsattest. For personoplysninger kræver GDPR art. 28, stk. 3, litra g, at databehandleren sletter eller returnerer alle personoplysninger til den dataansvarlige ved aftalens ophør. Abonnenter anbefales at: tage en komplet backup af alle data inden opsigelsen effektueres; sikre sig dokumentation for, at sletning er sket inden for den aftalte frist; og planlegge migrering af forretningskritiske data i god tid inden overgangsperiodens udløb.
Denne skabelon stilles kun til rådighed til informationsformål og udgør ikke juridisk rådgivning. Love varierer fra jurisdiktion til jurisdiktion og ændrer sig over tid. Kontakt en kvalificeret advokat for rådgivning, der er specifik for din situation.Fuld ansvarsfraskrivelse
Fandt du en fejl? Sig tilRelated Documents
You may also find these documents useful:
Softwarelicensaftale Danmark — licensering af software og it-systemer
Softwarelicensaftale til Danmark for tildeling af brugsret til software. Regulerer licenstype, antal brugere, IP-rettigheder, opdateringer og ansvarsbegrænsning efter ophavsretsloven og aftaleloven. Gratis skabelon.
Databehandleraftale Danmark — GDPR art. 28 og databeskyttelsesloven
Databehandleraftale til Danmark efter GDPR art. 28 og databeskyttelsesloven (lov nr. 502/2018). Regulerer formål, sikkerhedsforanstaltninger, underdatabehandlere, 72-timers anmeldepligt og sletning. Gratis skabelon PDF/Word.
IT-serviceaftale Danmark — løbende it-ydelser og support
IT-serviceaftale til Danmark for løbende it-ydelser, support og drift efter aftaleloven og GDPR. Regulerer SLA, oppetidsgaranti, databehandling og ansvarsbegrænsning. Gratis skabelon til download som PDF og Word.