Midnyte

Databehandleraftale

Hvornår skal jeg have en databehandleraftale?

To ting er værd at vide, inden I underskriver noget. De fleste danske sider siger, at alle leverandører skal have en databehandleraftale — Datatilsynet afviser det selv som en myte. Og bøderne fungerer helt anderledes i Danmark end i resten af EU.

Hvornår kræves den — og hvornår ikke

Kravet opstår kun, når nogen behandler personoplysninger på jeres vegne. Datatilsynets to egne eksempler tægner grænsen bedre end nogen forklaring:

SituationAftale?
Et it-firma opbevarer en fitnesskædes medlemsdata i sit systemJa. Ydelsen er behandling af personoplysninger
En tekniker servicerer en kopimaskine, der kan indeholde personoplysningerNej. Aftalen handler ikke om behandling. Datatilsynet foreslår en tavshedserklæring

Den tredje situation, som overses konstant: når begge parter selv bestemmer deres eget formål med de samme oplysninger, er I selvstændige dataansvarlige. Så skal der ikke en databehandleraftale — men hver part skal have hjemmel til henholdsvis at videregive og at modtage. Rejsebureauet der sender oplysninger til hotellet og flyselskabet er Datatilsynets eksempel.

Hvem er hvem, når et softwarehus driver systemet

HvadRolle
Studiet bygger og driver kundens system, kunden bestemmer formåletKunden er dataansvarlig, studiet databehandler — aftale kræves
Studiets egne leverandører: cloud, fejllog, mailudsendelse, backupUnderdatabehandlere — samme forpligtelser skal sendes videre
Studiet bruger kundens data til egne formål, fx produktanalyseStudiet bliver selv dataansvarlig for netop dét
Studiet har kundens kontakt- og faktureringsoplysningerStudiet er dataansvarlig i eget regi — ingen aftale fra kunden for dét

Den tredje række har en skarp kant i forordningen: en databehandler, der selv fastlægger formål og hjælpemidler, anses for at være dataansvarlig for den behandling. Man skifter rolle ved at handle, ikke ved at skrive noget andet i kontrakten.

De otte punkter

Artikel 28, stk. 3 kræver at aftalen fastsætter behandlingens genstand, varighed, karakter og formål, typen af personoplysninger, kategorierne af registrerede samt den dataansvarliges rettigheder og pligter. Og derudover, at databehandleren:

Og en afsluttende pligt, som næsten ingen aftaler tager med: databehandleren skal omgående sige fra, hvis en instruks efter dennes opfattelse strider mod databeskyttelsesreglerne. Aftalen skal foreligge skriftligt, herunder elektronisk.

Men listen er ikke nok i sig selv

Det her er den mest brugbare sætning i hele emnet, og den kommer fra Databeskyttelsesrådet: aftalen bør ikke blot gentage forordningens bestemmelser, men indeholde mere specifikke og konkrete oplysninger om, hvordan kravene vil blive opfyldt.

Med andre ord: en aftale der skriver artikel 28 af, opfylder formelt kravet og siger ingenting om jeres faktiske opsætning. Når I læser en aftale igennem, er spørgsmålet ikke om de otte punkter står der. Det er om nogen kan læse den og vide, hvad der faktisk sker med data.

Skabeloner — og den ene fordel ved den danske

Datatilsynet vedtog sine standardkontraktbestemmelser 10. december 2019 efter en udtalelse fra Databeskyttelsesrådet, og ændrede dem 4. marts 2024, hvor bestemmelsen om den dataansvarlige som tredjemandsbegønstiget ved databehandlerens konkurs blev gjort valgfri. Aftaler indgået på den tidligere version er fortsat gyldige.

Ingen af skabelonerne er obligatoriske. Det obligatoriske er at indgå en aftale, der opfylder mindstekravene i artikel 28. Men der er én konkret fordel ved den danske, som stort set ingen nævner: fordi bestemmelserne er vedtaget efter artikel 28, stk. 8, efterprøver Datatilsynet dem ikke igen ved et tilsyn.

Tommelfingerregel fra Datatilsynet selv: rent danske parter bruger den danske skabelon; grænseoverskridende inden for EU kan overveje Kommissionens; og ved overførsel til et usikkert tredjeland bruger man Kommissionens overførsels-standardbestemmelser, som korrekt udfyldt også kan opfylde artikel 28.

Underdatabehandlerne — og den danske udtalelse om dem

Databehandleren må ikke bruge en anden databehandler uden jeres forudgående godkendelse, specifik eller generel og skriftlig. Ved generel godkendelse skal I underrettes om planlagte udskiftninger og have mulighed for at gøre indsigelse. Underdatabehandleren skal pålægges de samme forpligtelser, og den oprindelige databehandler forbliver fuldt ansvarlig over for jer.

Det er værd at vide, at Databeskyttelsesrådets udtalelse om netop det her kom fordi Datatilsynet bad om den. Hovedpointerne: I bør til enhver tid kunne få identiteten på alle led i kæden — navn, adresse, kontaktperson — uanset risikoniveau; pligten til at sikre fornødne garantier er løbende, ikke noget man klarer ved underskrift; og hvis databehandleren beder om godkendelse og ikke får svar inden fristen, skal det fortolkes som et afslag.

En dansk sag viser hvorfor det betyder noget: en underdatabehandler nægtede at tilbagelevere kundeoplysninger med henvisning til, at den ikke var underlagt den oprindelige dataansvarliges instruks. Datatilsynet så forbi etiketterne i kontrakten: fordi underdatabehandleren selv havde fastlagt formålet med opbevaringen, var den blevet selvstændig dataansvarlig. Resultatet blev alvorlig kritik, påbud om at udlevere oplysningerne og forbud mod at behandle dem videre.

Bøderne virker anderledes i Danmark

Datatilsynets egen formulering
Kan ikke udstede bøder

Tilsynet politianmælder og indstiller et beløb. Politi og anklagemyndighed rejser tiltale, og domstolene afgør sagen. Det er en anden model end administrative bøder i resten af EU.

Og strafferammen er bredere end folk tror. Databeskyttelsesloven straffer overtrædelse af forordningens artikel 25-39 — som omfatter artikel 28 — med bøde eller fængsel indtil 6 måneder. Samme ramme dækker overførsler til tredjelande efter artikel 44-49. Forældelsesfristen er 5 år.

I praksis sker det sjældent. Datatilsynet indgav 2 politianmældelser med indstilling om bøde i 2025, mod 3.128 klagesager og 9.849 anmeldte sikkerhedsbrud samme år. Sagerne tager desuden lang tid: en kommunal sag fra marts 2020 står stadig som verserende.

Den nærmeste sag om netop databehandleraftaler: en databehandler for en kiropraktorklinik blev indstillet til en bøde på 50.000 kr. efter et ransomware-angreb, hvor krypterede backups ikke kunne genskabes, fordi nøglen ikke var sikret, og hvor der aldrig var etableret eller testet en gendannelsesprocedure. Retten udmålte 40.000 kr.

Det jeg ikke kunne finde

Der findes ingen dansk afgørelse, hvor hovedkonklusionen alene er “der var slet ingen databehandleraftale”. Hver eneste artikel 28-sag jeg kunne finde, er bundet sammen med sikkerhedsbrist eller overførselsproblemer. Det er værd at vide, hvis nogen sælger jer noget på frygten for den rene formalitet.

Til gengæld: tilsyn med store databehandlere er et af Datatilsynets erklærede fokusområder for 2026. Cloud og tredjelandsoverførsler er det ikke.

Kilder. Kravene: databeskyttelsesforordningens artikel 28, særligt stk. 2, 3, 4, 9 og 10 — gengivet her, ikke citeret ordret. Rollefordeling og eksemplerne: Datatilsynet, “Rollefordeling: Dataansvarlig og databehandler”, og “Myter om GDPR”. At aftalen ikke blot bør gentage forordningen: Det Europæiske Databeskyttelsesråd, retningslinjer 07/2020 om dataansvarlig og databehandler. Skabelonen: Datatilsynets standardkontraktbestemmelser, vedtaget 10. december 2019, ændret 4. marts 2024, samt tilsynets vejledning om valg af skabelon fra 6. oktober 2021. Underdatabehandlere: Databeskyttelsesrådets udtalelse 22/2024, afgivet efter anmodning fra Datatilsynet. Straf: databeskyttelsesloven § 41, jf. lovbekendtgørelse nr. 289 af 8. marts 2024, og Datatilsynets side om bødesager. Tal: Datatilsynets årsberetning 2025 og “Datatilsynet i tal”. Alt hentet 9. oktober 2026. Dette er en beskrivelse af offentliggjort materiale, ikke juridisk rådgivning.

Har I fået en aftale til underskrift?

Send den. De fleste databehandleraftaler jeg ser, er artikel 28 skrevet af igen — og det er netop dét, Databeskyttelsesrådet siger ikke er nok. Du får en ærlig vurdering.

Skriv til mig →