Krav til en databehandleraftale: En guide til virksomheder
Når din virksomhed benytter eksterne leverandører, der behandler personoplysninger på jeres vegne, er det et lovkrav under GDPR at der foreligger en databehandleraftale. Denne guide giver dig overblikket over kontraktens indhold og hvornår den er påkrævet.
Hvad er en databehandleraftale?
En databehandleraftale er en juridisk bindende kontrakt mellem den dataansvarlige (din virksomhed) og en databehandler (leverandøren). Formålet er at sikre, at databehandleren kun behandler data efter dine instrukser, og at de overholder de nødvendige sikkerhedskrav for at beskytte oplysningerne mod misbrug eller lækage.
De 5 lovmæssige krav til indholdet
For at aftalen er gyldig jf. GDPR, skal den som minimum indeholde følgende elementer:
Formål og varighed
Aftalen skal klart beskrive formålet med databehandlingen og hvor længe leverandøren har adgang til dataene. Det sikrer, at leverandøren ikke bruger dataene til egne formål eller beholder dem længere end nødvendigt.
Datatyper og kategorier
Du skal specifikt angive, hvilke typer personoplysninger der behandles (f.eks. navne, mailadresser, CPR-numre eller følsomme oplysninger), så omfanget af behandlingen er gennemskueligt.
Instruks fra dataansvarlig
Det skal fremgå, at databehandleren kun må behandle oplysninger ud fra dokumenterede instrukser fra jer. Dette hindrer, at leverandøren egenhændigt ændrer måden, hvorpå jeres data håndteres.
Sikkerhedsforanstaltninger
Databehandleren skal dokumentere, at de har implementeret passende tekniske og organisatoriske sikkerhedsforanstaltninger (f.eks. kryptering, adgangskontrol og backup-rutiner) for at modvirke databrud.
Underdatabehandlere
Aftalen skal beskrive reglerne for, hvornår og hvordan leverandøren må bruge underleverandører (underdatabehandlere). I skal have mulighed for at gøre indsigelse mod skift eller tilføjelse af underleverandører, der får adgang til jeres data.
Hvornår skal du bruge en aftale?
Du skal bruge en databehandleraftale, så snart en ekstern part håndterer data på dine vegne. Det gælder typisk IT-leverandører, cloud-tjenester, lønsystemer, CRM-platforme eller e-mail-udbydere. Hvis de kan se eller behandle dine kunders eller medarbejderes oplysninger, er aftalen obligatorisk.
Mange større leverandører har deres egne standard-databehandleraftaler. Husk altid at læse dem grundigt igennem for at sikre, at de lever op til jeres specifikke krav.
Vi gennemgår vores guides mindst hvert halve år for at sikre indholdet er aktuelt. Oplever du noget der er forældet eller mangler, så skriv til os — vi vil meget gerne høre fra dig.
Mere om sikkerhed
Backup af Microsoft 365: Sådan beskytter du virksomhedens data
Mangler du en backup af din Microsoft 365 data? Læs vores guide til hvorfor Microsofts eget ansvar stopper, og hvordan du sikrer jeres forretningskritiske data.
Hvad er DKIM? En guide til e-mail autentificering
Vil du vide hvad DKIM er? Få en konkret forklaring på, hvordan DKIM beskytter din virksomheds mails mod svindel og forbedrer leveringen.
SPF, DKIM og DMARC — beskyt jeres mail mod svindel
Forstå hvad SPF, DKIM og DMARC er, hvorfor det er vigtigt, og hvordan det beskytter jeres virksomhed mod phishing og spoofing.
Har I brug for hjælp?
Kan I ikke få det til at virke? Ring til os — vi hjælper jer videre.