Skip to main content

Databehandleraftale Danmark — GDPR art. 28 og databeskyttelsesloven

Databehandleraftale Danmark — GDPR art. 28 og databeskyttelsesloven

GDPR art. 28 | Databeskyttelsesloven (lov nr. 502/2018) | Datatilsynet | 72-timers anmeldepligt | Underdatabehandlere

Parterne

DATABEHANDLERAFTALE

Indgået i overensstemmelse med artikel 28 i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 (GDPR) og databeskyttelsesloven (lov nr. 502 af 23/05/2018). Mellem [Dataansvarlig Name] [Dataansvarlig Adresse] — herefter benævnt „Den Dataansvarlige” —

og [Databehandler Name] [Databehandler Adresse] — herefter benævnt „Databehandleren” —

§ 1 Baggrund og formål

1.1 Denne databehandleraftale regulerer Databehandlerens behandling af personoplysninger på vegne af Den Dataansvarlige i overensstemmelse med GDPR art. 28, stk. 3, og databeskyttelseslovens bestemmelser.

1.2 Behandlingens formål: [Behandlingsformaal]

1.3 Typer af personoplysninger: [Personoplysningstyper]

1.4 Kategorier af registrerede: [Registrerede Kategorier]

1.5 Databehandleren behandler udelukkende personoplysninger på dokumenteret instruks fra Den Dataansvarlige, jf. GDPR art. 28, stk. 3, litra a. Databehandleren behandler ikke personoplysningerne til egne formål, herunder ikke til kommercielle formål eller træning af AI-modeller.

§ 2 Databehandlerens forpligtelser

2.1 Databehandleren sikrer, at de personer, der er autoriseret til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, jf. GDPR art. 28, stk. 3, litra b.

2.2 Databehandleren træffer alle de foranstaltninger, der kræves i henhold til GDPR art. 32 om datasikkerhed. Sikkerhedsniveauet er: [Sikkerhedsniveau]. Foranstaltningerne omfatter som minimum: kryptering af personoplysninger under transmission og hvile, adgangsstyring og logning, regelmæssig sikkerhedskopiering og test af gendannelse.

2.3 Databehandleren bistår Den Dataansvarlige med at opfylde de registreredes rettigheder (GDPR art. 15-22), herunder retten til indsigt, berigtigelse, sletning og dataportabilitet. Bistand ydes inden for en rimelig frist og senest inden 14 dage efter anmodning.

2.4 Databehandleren bistår Den Dataansvarlige med overholdelse af forpligtelserne i GDPR art. 32-36, herunder sikkerhedsforanstaltninger, anmeldelse af brud på persondatasikkerheden og forudgående høring af Datatilsynet.

2.5 Brud på persondatasikkerheden: Databehandleren underretter Den Dataansvarlige om brud på persondatasikkerheden uden unødig forsinkelse og senest 24 timer efter konstatering. Den Dataansvarlige er herefter forpligtet til at anmelde bruddet til Datatilsynet senest 72 timer efter konstatering, jf. GDPR art. 33. Databehandleren giver Den Dataansvarlige de oplysninger, der er nødvendige for anmeldelsen.

§ 3 Underdatabehandlere

3.1 Den Dataansvarlige giver herved generel forudgående skriftlig tilladelse til, at Databehandleren kan anvende underdatabehandlere. Databehandleren skal dog give Den Dataansvarlige skriftlig meddelelse om planlagte tilføjelser eller udskiftninger af underdatabehandlere med mindst 30 dages varsel, så Den Dataansvarlige har mulighed for at gøre indsigelse.

3.2 Databehandleren pålægger alle underdatabehandlere de samme databeskyttelsesforpligtelser som dem, der følger af denne aftale, jf. GDPR art. 28, stk. 4. Databehandleren forbliver fuldt ansvarlig over for Den Dataansvarlige for underdatabehandlerens opfyldelse af sine forpligtelser.

3.3 En oversigt over de til enhver tid godkendte underdatabehandlere fremgår af Bilag 2. Databehandleren sikrer, at alle underdatabehandlere opfylder kravene i GDPR, herunder kravene til overførselsgrundlag ved brug af underdatabehandlere i tredjelande.

§ 4 Opbevaringssted og tredjelandsoverførsler

4.1 Opbevaringssted: [Opbevaringssted]. Overførsel af personoplysninger til tredjelande sker udelukkende på det grundlag, der er specificeret i Bilag 1 — typisk EU's standardkontraktbestemmelser (SCC) vedtaget ved EU-Kommissionens afgørelse af 4. juni 2021 eller et andet gyldigt overførselsgrundlag efter GDPR kapitel V.

4.2 Databehandleren oplyser på Den Dataansvarliges anmodning om det konkrete overførselsgrundlag for alle underdatabehandlere i tredjelande og dokumenterer overholdes af kravene heri.

§ 5 Sletning og returnering

5.1 Databehandleren sletter eller returnerer alle personoplysninger til Den Dataansvarlige ved denne aftales ophør, jf. GDPR art. 28, stk. 3, litra g. Sletning sker inden 60 dage efter ophøret, medmindre EU-retten eller dansk lovgivning kræver fortsat opbevaring.

5.2 Databehandleren dokumenterer sletningen og stiller en skriftlig sletningsattest til rådighed for Den Dataansvarlige inden for den nævnte frist.

§ 6 Revision og tilsyn

6.1 Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelse af forpligtelserne i GDPR art. 28, til rådighed for Den Dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, udført af Den Dataansvarlige eller en af Den Dataansvarlige bemyndiget revisor, jf. GDPR art. 28, stk. 3, litra h.

6.2 Parterne anerkender, at Datatilsynet til enhver tid har ret til at føre tilsyn med Databehandleren og foretage inspektioner med henblik på at kontrollere overholdelsen af databeskyttelsesreglerne.

§ 7 Aftalens varighed

7.1 Databehandleraftalen træder i kraft den [Startdato] og løber, så længe Databehandleren behandler personoplysninger på vegne af Den Dataansvarlige. Ophører den overordnede samarbejdsaftale, ophører denne databehandleraftale samtidig.

7.2 Aftalen er underlagt dansk ret. Tvister afgøres ved de kompetente danske domstole, herunder under Datatilsynets og de nationale tilsynsmyndigheders tilsyn. Underskriftsdato: [Underskriftsdato]

Underskrifter

_______________________________ [Dataansvarlig Name] (Den Dataansvarlige) _______________________________ [Databehandler Name] (Databehandleren)

Den Dataansvarlige

________________

Signature

Databehandleren

________________

Signature

Hvad er Databehandleraftale Danmark — GDPR art. 28 og databeskyttelsesloven?

Databehandleraftalen i Danmark er en obligatorisk kontrakt, der skal indgås, når en virksomhed (databehandleren) behandler personoplysninger på vegne af en anden virksomhed (den dataansvarlige). Pligten følger direkte af artikel 28 i databeskyttelsesforordningen (GDPR), der er EU-forordning 2016/679, der er direkte gældende dansk ret. Danmark supplerer GDPR med databeskyttelsesloven, lov nr. 502 af 23. maj 2018, der fastsætter nationale særregler og Datatilsynets beføjelser. Datatilsynet er den danske tilsynsmyndighed for databeskyttelse og fører aktivt tilsyn med overholdelsen.

Den grundlæggende sondring, som databehandleraftalen hviler på, er skellet mellem den dataansvarlige og databehandleren. Den dataansvarlige er den virksomhed, der bestemmer formålene og midlerne for behandlingen af personoplysninger — f.eks. en klinik, der indsamler patientoplysninger, eller en webshop, der behandler kundeoplysninger. Databehandleren er den virksomhed, der behandler personoplysningerne på den dataansvarliges vegne og efter dennes instruks — f.eks. et it-bureau, der drifte klinikkens it-system, eller en hostingudbyder, der lagrer webshoppen data. Databehandleren behandler altså ikke data til egne formål, men udelukkende som et redskab for den dataansvarlige.

Databehandleraftalen skal være skriftlig og opfylde de krav, der er opregnet i GDPR art. 28, stk. 3, litra a-h. De obligatoriske elementer er: behandlingens formål og omfang; krav om fortrolighed; sikkerhedsforanstaltninger efter GDPR art. 32; reglerne for underdatabehandlere; bistand til de registreredes rettigheder; anmeldelse af persondatabrud; sletning eller returnering af data; og bistand til revisioner og tilsyn. Mangler én eller flere af disse elementer, er aftalen ufuldstændig og kan give anledning til bøder.

Datatilsynet har i sin tilsynspraksis konstateret mange tilfælde, hvor databehandleraftaler mangler eller er ufuldstændige — særligt i it-leverandørforhold, cloud-løsninger og SaaS-aftaler. Bøder på op til 20 mio. EUR eller 4 % af virksomhedens globale omsætning kan pålægges ved alvorlige overtrædelser af GDPR art. 83. I Danmark er der givet bøder i sager om manglende databehandleraftaler og utilstrækkelig sikkerhed. Sø- og Handelsretten og byretterne behandler civile søgsmål om erstatning for overtrædelse af databeskyttelsesreglerne.

Databehandleraftalen er ikke et isoleret dokument — den er typisk et bilag til en overordnet aftale (it-serviceaftale, SaaS-abonnementsaftale, konsulentaftale) og regulerer alene det personoplysningsretlige aspekt af samarbejdet. Den overordnede aftale fastlægger kommercielle vilkår som pris og varighed, mens databehandleraftalen regulerer de databeskyttelsesretlige forpligtelser.

Hvornår har du brug for Databehandleraftale Danmark — GDPR art. 28 og databeskyttelsesloven?

Databehandleraftalen i Danmark er nødvendig i enhver situation, hvor en ekstern part behandler personoplysninger på vegne af en virksomhed. Kravet er absolut og ufravigeligt — det er ikke op til parterne at vurdere, om en aftale er nødvendig.

Første typiske situation er it-service og cloud-tjenester. En virksomhed anvender en ekstern it-leverandør til drift, support og vedligeholdelse af it-systemer, der indeholder personoplysninger. Det gælder managed IT-services, hosting, SaaS-platforme og cloud-infrastruktur. Her er databehandleraftalen obligatorisk, da it-leverandøren har adgang til og behandler kundeoplysninger, medarbejderdata og andre personoplysninger.

Anden situation er lønservice og HR-systemer. En virksomhed outsourcer lønudbetalingen til et eksternt lønservicebureau eller bruger et cloud-baseret HR-system. Her behandles særligt følsomme personoplysninger om medarbejdere — lønforhold, CPR-numre og ansættelsesforhold. Lønservicebureauet er databehandler, og databehandleraftalen er obligatorisk.

Tredje situation er regnskab og bogføring. En virksomhed benytter en ekstern revisor eller et regnskabsbureau til bogføring og regnskabsudarbejdelse. Disse behandler typisk personoplysninger om leverandører, kunder og medarbejdere — fakturaer med CPR-numre, lønoplysninger og betalingsoplysninger.

Fjerde situation er markedsføring og CRM. En virksomhed anvender en ekstern marketingbureau til at administrere e-mailmarketing, og bureauet har adgang til virksomhedens kundedatabase. Her behandler bureauet personoplysninger (navne, e-mailadresser, præferencer) på virksomhedens vegne, og en databehandleraftale er nødvendig.

Femte situation er rekruttering og screening. En virksomhed anvender et eksternt rekrutteringsbureau, der behandler ansøgeres CV'er, personlige oplysninger og testresultater på vegne af virksomheden.

Sjette situation er sundhedssektor og sociale tjenester. En klinik eller social institution anvender et eksternt it-system til journalføring. Her behandles særlige kategorier af personoplysninger (helbredsoplysninger efter GDPR art. 9), og kravene til både databehandleraftalen og sikkerhedsforanstaltningerne er skærpede.

Syvende situation er administrative og konsulentydelser. En virksomhed anvender et eksternt administrativt bureau til behandling af kontraktindgåelser, kundekorrespondance eller ordrehåndtering. Det administrative bureau kan i den forbindelse behandle personoplysninger om kunder og kontaktpersoner, og en databehandleraftale er nødvendig.

Ottende situation er sikkerhedsscanning og penetrationstest. Et eksternt sikkerhedsfirma udfører en sikkerheds­audit af virksomhedens systemer og har dermed adgang til systemlogfiler og potentielt personoplysninger. Databehandleraftalen regulerer, hvad sikkerhedsfirmaet må gøre med de data, det tilgår under revisionen, og forpligter det til fortrolighed og sletning af data efter endt revision.

Hvad skal Databehandleraftale Danmark — GDPR art. 28 og databeskyttelsesloven indeholde

En lovmedholdelig databehandleraftale i Danmark skal opfylde de otte obligatoriske krav i GDPR art. 28, stk. 3, og databeskyttelsesloven. Nedenfor gennemgås de vigtigste bestanddele, der tilsammen udgør en komplet og Datatilsynet-kompatibel aftale.

Identifikation af parterne — den dataansvarlige og databehandleren — med CVR-numre verificeret på virk.dk (Erhvervsstyrelsen) er det første element.

Behandlingens formål, art og omfang er fundamentet. Aftalen skal præcist beskrive, hvad databehandleren behandler, til hvilket formål og på hvilke kategorier af registrerede. Jo mere præcis beskrivelsen er, desto lettere er det at vurdere, om databehandleren overskrider sin instruks.

Kravet om instruks og formålsbegrænsning er kernen: databehandleren behandler udelukkende personoplysninger på dokumenteret instruks fra den dataansvarlige. Det er forbudt at behandle data til egne formål, herunder kommercielle formål eller AI-træning.

Fortrolighedsforpligtelse: de personer, der er autoriseret til at behandle personoplysningerne, skal have forpligtet sig til fortrolighed eller være underlagt en lovbestemt tavshedspligt.

Sikkerhedsforanstaltninger efter GDPR art. 32: databehandleren implementerer passende tekniske og organisatoriske foranstaltninger afstemt med risikoen — kryptering, adgangsstyring, logning, backup og testning. forms-legal.com tilbyder separate skabeloner til IT-serviceaftaler og hostingaftaler, der supplerer databehandleraftalen.

Underdatabehandlere: databehandleren må kun bruge underdatabehandlere med den dataansvarliges generelle eller specifikke forudgående skriftlige tilladelse. Alle underdatabehandlere pålægges de samme forpligtelser som i databehandleraftalen. Der skal gives mindst 30 dages varsel ved ændringer af underdatabehandlere.

Bistand til de registreredes rettigheder: databehandleren bistår den dataansvarlige med at opfylde registreredes rettigheder — indsigt (GDPR art. 15), berigtigelse (art. 16), sletning (art. 17), begrænsning (art. 18), dataportabilitet (art. 20) og indsigelse (art. 21).

Anmeldelse af persondatabrud: databehandleren underretter den dataansvarlige inden 24 timer efter konstatering af et brud. Den dataansvarlige har herefter 72 timer til at anmelde til Datatilsynet, jf. GDPR art. 33.

Sletning og returnering: databehandleren sletter eller returnerer alle personoplysninger ved aftalens ophør inden 60 dage og udsteder en sletningsattest.

Revisioner og tilsyn: den dataansvarlige har ret til at foretage revisioner og inspektioner hos databehandleren for at kontrollere overholdelsen. Datatilsynet har tilsvarende inspektionsret.

Opbevaringssted og tredjelandsoverførsler: aftalen skal specificere, om data behandles i EU/EØS eller i tredjelande, og i givet fald det gældende overførselsgrundlag (EU-SCC eller adækvansbeslutning).

Databehandleraftalen bør indeholde en udtrykkelig bestemmelse om behandling af særlige kategorier af personoplysninger. GDPR art. 9 forbyder som udgangspunkt behandling af oplysninger om racemæssig eller etnisk oprindelse, politiske holdninger, religiøse eller filosofiske overbevisninger, fagforeningsmæssigt tilhørsforhold, genetiske data, biometriske data med henblik på entydig identifikation, helbredsoplysninger, seksuelle forhold eller seksuel orientering. Disse oplysninger må kun behandles på et af de i art. 9, stk. 2, angivne særlige grundlag. Databeskyttelsesloven (lov nr. 502 af 23/05/2018) § 7 regulerer de nationale særlige grundlag for behandling af sådanne oplysninger i Danmark. Aftalen bør udtrykkeligt anføre, om der behandles særlige kategorier, og i givet fald det relevante behandlingsgrundlag samt de særlige sikkerhedsforanstaltninger, der er nødvendige.

Sådan udfylder du Databehandleraftale Danmark — GDPR art. 28 og databeskyttelsesloven

Korrekt udfyldelse af databehandleraftalen i Danmark kræver en præcis beskrivelse af behandlingen og omhyggelig stillingtagen til underdatabehandlere og overførselsgrundlag. En ufuldstændig aftale opfylder ikke GDPR art. 28's krav.

Trin 1 — identificér parterne korrekt: Angiv den dataansvarliges og databehandlerens fulde firmanavn, selskabsform og CVR-nummer. Det er afgørende at fastlægge rollerne korrekt — den der bestemmer formålet med behandlingen er den dataansvarlige.

Trin 2 — beskriv behandlingens formål og omfang præcist: Angiv det specifikke formål — f.eks. »drift og vedligeholdelse af CRM-system med behandling af kundeoplysninger«. Angiv de præcise typer af personoplysninger: navn, adresse, e-mail, CPR-nummer, helbredsoplysninger osv. Angiv de kategorier af registrerede: kunder, medarbejdere, leverandører.

Trin 3 — fastlæg dataopbevaringsstedet: Angiv om data behandles i EU/EØS (ingen yderligere krav) eller i tredjelande. For tredjelande — typisk USA — skal det relevante overførselsgrundlag angives: EU's standardkontraktbestemmelser (SCC godkendt af EU-Kommissionen 4. juni 2021) er det hyppigst anvendte grundlag. Angiv det konkrete overførselsgrundlag i Bilag 1.

Trin 4 — regulér underdatabehandlere: Angiv, at databehandleren kan anvende underdatabehandlere med den dataansvarliges generelle forudgående skriftlige tilladelse og med mindst 30 dages varsel ved ændringer. Indsæt en liste over aktuelle underdatabehandlere i Bilag 2.

Trin 5 — specificér sikkerhedsniveau: Vælg det sikkerhedsniveau, der er tilpasset behandlingens risiko. For særlige kategorier af personoplysninger (helbredsoplysninger, politiske holdninger, seksuel orientering, jf. GDPR art. 9) bør sikkerhedsniveauet være forhøjet. ISO 27001-certificering er et godt signal.

Trin 6 — regulér anmeldelsesproceduren: Fastlæg, at databehandleren underretter den dataansvarlige inden 24 timer efter konstatering af et brud. Angiv kontaktoplysninger til databeskyttelsesansvarlige (DPO) hos begge parter, hvis de er udpeget.

Trin 7 — regulér sletning: Angiv fristen for sletning (typisk 60 dage efter ophør) og kravet om en skriftlig sletningsattest. Angiv, om lovgivningen kræver en længere opbevaringsperiode for visse data (f.eks. regnskabsdata i 5 år efter bogføringsloven).

Trin 8 — underskriv aftalen: Begge parter underskriver, eventuelt digitalt med MitID. Opbevar aftalen og alle bilag. Opdatér bilag løbende ved ændringer i underdatabehandlere.

Almindelige fejl i Databehandleraftale Danmark — GDPR art. 28 og databeskyttelsesloven

Hyppige fejl ved databehandleraftalen i Danmark fører til overtrædelse af GDPR og risiko for bøder fra Datatilsynet. De alvorligste fejl er de, der medfører strukturelle mangler i aftalen.

Fejl 1 — mangler obligatoriske elementer: Den hyppigste fejl er, at aftalen mangler et eller flere af de otte obligatoriske elementer i GDPR art. 28, stk. 3. Særligt aftaler, der er kopieret fra simple skabeloner, mangler typisk regulering af underdatabehandlere, sletning og revisioner. Det korrekte er at gennemgå alle otte krav og sikre, at hvert enkelt er adresseret.

Fejl 2 — for bred instruks eller slet ingen instruks: Aftalen fastlægger ikke præcist, hvilke formål databehandleren må behandle data til. En bred instruks som »behandling i forbindelse med it-services« er utilstrækkelig. Det korrekte er en specifik beskrivelse af behandlingens formål, typer af personoplysninger og kategorier af registrerede.

Fejl 3 — manglende regulering af underdatabehandlere: Databehandleren anvender cloud-infrastruktur fra Amazon, Microsoft eller Google uden, at dette er reguleret i aftalen. Det korrekte er en bestemmelse om, at den dataansvarlige giver generel tilladelse til underdatabehandlere med mindst 30 dages forudgående varsel ved ændringer, og en aktuel liste som bilag.

Fejl 4 — forkert eller manglende overførselsgrundlag: Aftalen regulerer ikke, at data opbevares i tredjelande, eller angiver et forældet overførselsgrundlag (f.eks. Privacy Shield, der er ugyldiggjort). Det korrekte er at identificere alle tredjelandsopbevaringssteder og anvende de opdaterede standardkontraktbestemmelser fra 2021.

Fejl 5 — ingen sletningsbestemmelse: Aftalen regulerer ikke sletning af data efter aftalens ophør, og databehandleren opbevarer data unødigt. Det korrekte er en specifik sletningsfrist (maks. 60 dage) og et krav om en skriftlig sletningsattest.

Citér denne side

Henvis til denne gratis skabelon i en artikel, et pensum eller en forskningsnote:

APA

Forms Legal. (2026). Databehandleraftale Danmark — GDPR art. 28 og databeskyttelsesloven (Danmark) [Legal document template]. Forms Legal. https://forms-legal.com/da/danmark/business/policies/databehandleraftale

MLA

"Databehandleraftale Danmark — GDPR art. 28 og databeskyttelsesloven (Danmark)." Forms Legal, 2026, https://forms-legal.com/da/danmark/business/policies/databehandleraftale.

BibTeX
@misc{formslegal-databehandleraftale,
  author       = {{Forms Legal}},
  title        = {Databehandleraftale Danmark — GDPR art. 28 og databeskyttelsesloven (Danmark)},
  year         = {2026},
  howpublished = {\url{https://forms-legal.com/da/danmark/business/policies/databehandleraftale}},
  note         = {Free legal document template}
}

Ofte stillede spørgsmål

Skabelon med lovhenvisninger — Skabelon senest ændret juni 2026

Denne skabelon stilles kun til rådighed til informationsformål og udgør ikke juridisk rådgivning. Love varierer fra jurisdiktion til jurisdiktion og ændrer sig over tid. Kontakt en kvalificeret advokat for rådgivning, der er specifik for din situation.Fuld ansvarsfraskrivelse

Fandt du en fejl? Sig til