Sikkerhed

Krav til en databehandleraftale: En guide til virksomheder

Når din virksomhed benytter eksterne leverandører, der behandler personoplysninger på jeres vegne, er det et lovkrav under GDPR at der foreligger en databehandleraftale. Denne guide giver dig overblikket over kontraktens indhold og hvornår den er påkrævet.

5 min læsetidSenest gennemgået august 2026
1

Hvad er en databehandleraftale?

En databehandleraftale er en juridisk bindende kontrakt mellem den dataansvarlige (din virksomhed) og en databehandler (leverandøren). Formålet er at sikre, at databehandleren kun behandler data efter dine instrukser, og at de overholder de nødvendige sikkerhedskrav for at beskytte oplysningerne mod misbrug eller lækage.

2

De 5 lovmæssige krav til indholdet

For at aftalen er gyldig jf. GDPR, skal den som minimum indeholde følgende elementer:

3

Formål og varighed

Aftalen skal klart beskrive formålet med databehandlingen og hvor længe leverandøren har adgang til dataene. Det sikrer, at leverandøren ikke bruger dataene til egne formål eller beholder dem længere end nødvendigt.

4

Datatyper og kategorier

Du skal specifikt angive, hvilke typer personoplysninger der behandles (f.eks. navne, mailadresser, CPR-numre eller følsomme oplysninger), så omfanget af behandlingen er gennemskueligt.

5

Instruks fra dataansvarlig

Det skal fremgå, at databehandleren kun må behandle oplysninger ud fra dokumenterede instrukser fra jer. Dette hindrer, at leverandøren egenhændigt ændrer måden, hvorpå jeres data håndteres.

6

Sikkerhedsforanstaltninger

Databehandleren skal dokumentere, at de har implementeret passende tekniske og organisatoriske sikkerhedsforanstaltninger (f.eks. kryptering, adgangskontrol og backup-rutiner) for at modvirke databrud.

7

Underdatabehandlere

Aftalen skal beskrive reglerne for, hvornår og hvordan leverandøren må bruge underleverandører (underdatabehandlere). I skal have mulighed for at gøre indsigelse mod skift eller tilføjelse af underleverandører, der får adgang til jeres data.

8

Hvornår skal du bruge en aftale?

Du skal bruge en databehandleraftale, så snart en ekstern part håndterer data på dine vegne. Det gælder typisk IT-leverandører, cloud-tjenester, lønsystemer, CRM-platforme eller e-mail-udbydere. Hvis de kan se eller behandle dine kunders eller medarbejderes oplysninger, er aftalen obligatorisk.

Tip fra os

Mange større leverandører har deres egne standard-databehandleraftaler. Husk altid at læse dem grundigt igennem for at sikre, at de lever op til jeres specifikke krav.

Vi gennemgår vores guides mindst hvert halve år for at sikre indholdet er aktuelt. Oplever du noget der er forældet eller mangler, så skriv til os — vi vil meget gerne høre fra dig.

Flere guides

Mere om sikkerhed

Har I brug for hjælp?

Kan I ikke få det til at virke? Ring til os — vi hjælper jer videre.

Kontakt os Ring +45 7070 1612