Databehandleraftale
En databehandleraftale (DPA) er pakraevet, nar en virksomhed (den dataansvarlige) overlader behandling af personoplysninger til en anden virksomhed (databehandleren) - typisk en IT-leverandor, et bogforingsbureau, et hostingfirma eller et marketingbureau. Kravet folger direkte af databeskyttelsesforordningens (GDPR) artikel 28, stk. 3, og databeskyttelseslovens supplerende regler.
Denne skabelon opfylder minimumskravene i GDPR art. 28: genstand, varighed, karakter, formal, typer af personoplysninger, kategorier af registrerede, samt parternes rettigheder og pligter. Skabelonen indeholder ogsa bestemmelser om underdatabehandlere, sikkerhedsforanstaltninger, bistand til den dataansvarlige, brudunderretning og overforsel til tredjelande (Schrems II).
Brug skabelonen sammen med din hovedaftale med leverandoren. Begge parter skal opbevare en underskrevet kopi - Datatilsynet kan kraeve fremvisning ved tilsyn, og bodsrammen for manglende databehandleraftale er op til 2 % af arets globale omsaetning eller 10 mio. EUR.
Udfyld og underskriv med MitID
Udfyld felterne nedenfor, tilføj hvem der skal underskrive, og betal med Vipps. Det hele sker her — du behøver ikke hente noget.
PNG eller JPG, højst 1,5 MB. Vises øverst i dokumentet i stedet for esigner-logoet.
1. Parterne
Dataansvarlig (den der overlader behandlingen):
Databehandler (den der udforer behandlingen):
2. Baggrund og formal
Aftalen regulerer databehandlerens behandling af personoplysninger pa vegne af den dataansvarlige i forbindelse med levering af folgende ydelse (hovedaftalen):
3. Behandlingens karakter og formal
Databehandleren behandler personoplysninger udelukkende med folgende formal og pa folgende made:
4. Typer af personoplysninger
Behandlingen omfatter folgende typer af personoplysninger. Saet kryds ved de relevante kategorier:
5. Kategorier af registrerede
Behandlingen omfatter personoplysninger om folgende kategorier af registrerede:
6. Den dataansvarliges forpligtelser og rettigheder
Den dataansvarlige er ansvarlig for, at der foreligger et lovligt behandlingsgrundlag jf. GDPR art. 6 og evt. art. 9. Den dataansvarlige har ret og pligt til at give instrukser til databehandleren om behandlingens omfang og maden, hvorpa den udfores. Instrukser gives skriftligt og dokumenteres af databehandleren.
7. Databehandlerens forpligtelser
Databehandleren ma kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, jf. GDPR art. 28, stk. 3, litra a. Databehandleren skal sikre fortrolighed, traeffe passende tekniske og organisatoriske foranstaltninger jf. art. 32, og bistar den dataansvarlige med at overholde art. 32-36 samt anmodninger fra registrerede jf. art. 12-22.
8. Sikkerhedsforanstaltninger
Databehandleren gennemforer foranstaltninger som beskrevet nedenfor. Saet kryds ved de implementerede foranstaltninger:
9. Underdatabehandlere
Databehandleren har den dataansvarliges generelle godkendelse til at anvende underdatabehandlere. Aktuelle underdatabehandlere fremgar af bilag eller listes herunder. Databehandleren skal varsle aendringer mindst 30 dage for ikrafttraedelse, sa den dataansvarlige kan gore indsigelse.
10. Overforsel til tredjelande
Overforsel af personoplysninger til lande uden for EU/EOS sker kun pa folgende grundlag (Schrems II):
11. Bistand til den dataansvarlige
Databehandleren bistar uden ugrundet ophold den dataansvarlige med at besvare anmodninger fra registrerede (indsigt, berigtigelse, sletning, dataportabilitet, indsigelse), gennemfore konsekvensanalyser (DPIA) jf. art. 35, samt forhandshoring hos Datatilsynet jf. art. 36.
12. Brud pa persondatasikkerheden
Databehandleren underretter den dataansvarlige uden ugrundet ophold og senest 24 timer efter, at databehandleren er blevet bekendt med et brud pa persondatasikkerheden. Underretningen skal indeholde de oplysninger, der er nodvendige for, at den dataansvarlige kan opfylde sin anmeldelsespligt til Datatilsynet inden for 72 timer jf. art. 33.
13. Tilsyn og audit
Databehandleren stiller alle oplysninger til radighed, der er nodvendige for at pavise overholdelse af art. 28, og giver mulighed for og bidrager til revisioner og inspektioner udfort af den dataansvarlige eller en revisor bemyndiget af denne. Revisionsfrekvens og dokumentationskrav aftales:
14. Vederlag
Eventuelt vederlag for databehandlerens bistand ud over det, der er omfattet af hovedaftalen, aftales saerskilt:
15. Varighed og ophor
Aftalen traeder i kraft pa underskriftsdatoen og lober, sa laenge databehandleren behandler personoplysninger pa vegne af den dataansvarlige. Ved ophor skal databehandleren efter den dataansvarliges valg slette eller tilbagelevere alle personoplysninger og slette eksisterende kopier, medmindre EU-ret eller dansk ret kraever opbevaring.
16. Misligholdelse og erstatning
Hver part haefter for egen overtraedelse af GDPR og denne aftale efter dansk rets almindelige regler. Reglerne om solidarisk haeftelse jf. GDPR art. 82, stk. 4, finder anvendelse over for registrerede. Indbyrdes forholdes erstatning efter den enkelte parts andel af skyld jf. art. 82, stk. 5.
17. Lovvalg og vaerneting
Aftalen er underlagt dansk ret. Tvister afgores ved den dataansvarliges hjemting, medmindre andet folger af praeceptiv lovgivning.
18. Underskrift
Aftalen er underskrevet i to enslydende eksemplarer - et til hver part. Ved digital signering er den elektroniske udgave det gaeldende eksemplar.
Se hvordan det færdige dokument bliver, før du betaler.
Pris: 0 kr. inkl. moms
22 kr. × 0 underskrivere
Ved at fortsætte accepterer du vilkårene (åbnes i ny fane) for brug af tjenesten.
Foretrækker du at udfylde manuelt?
Hvad skabelonen indeholder
- Identifikation af dataansvarlig og databehandler
- Genstand, varighed, karakter og formal med behandlingen
- Typer af personoplysninger og kategorier af registrerede
- Den dataansvarliges instruktionsbefojelse
- Databehandlerens fortroligheds- og sikkerhedsforpligtelser
- Vilkar for brug af underdatabehandlere
- Overforsel til tredjelande og overforselsgrundlag (SCC)
- Bistand til rettigheder, sikkerhedsbrud og DPIA
- Sletning eller tilbagelevering ved ophor
- Tilsyn, audit og dokumentation
Sådan underskriver du den med MitID
- 1
Hent skabelonen. Hent databehandleraftale (gdpr art. 28) som PDF eller Word.
- 2
Udfyld. Udfyld oplysningerne i dokumentet på din egen computer.
- 3
Upload og underskriv. Upload det udfyldte PDF på esigner.dk, tilføj e-mails og underskriv med MitID.
Kilde og juridisk grundlag
Skabelonen folger GDPR artikel 28, stk. 3 (forordning 2016/679) samt databeskyttelsesloven, jf. lovbekendtgoerelse nr. 289 af 8. marts 2024, om supplerende bestemmelser til forordningen om beskyttelse af fysiske personer. Datatilsynets vejledning om databehandleraftaler er lagt til grund for indholdet.
Databeskyttelsesforordningen art. 28 og databeskyttelsesloven (åbnes i ny fane)Ofte stillede spørgsmål
- Hvornar skal jeg have en databehandleraftale?
- Du skal indga en databehandleraftale, nar du som dataansvarlig lader en anden virksomhed behandle personoplysninger pa dine vegne - for eksempel et hostingfirma, et bogforingsbureau, et CRM- eller e-mailsystem. Kravet folger af GDPR artikel 28, stk. 3, og gaelder uanset virksomhedens storrelse.
- Hvad er forskellen pa dataansvarlig og databehandler?
- Den dataansvarlige bestemmer formalet med og midlerne til behandlingen. Databehandleren behandler oplysningerne efter instruks fra den dataansvarlige og far ikke selvstaendig radighed over data. Et bogforingsbureau er typisk databehandler, mens din egen virksomhed er dataansvarlig for medarbejder- og kundedata.
- Hvad sker der, hvis jeg ikke har en databehandleraftale?
- Manglende databehandleraftale er en selvstaendig overtraedelse af GDPR og kan udlose bod pa op til 10 mio. EUR eller 2 % af den globale arsomsaetning. Datatilsynet har givet boder til flere danske virksomheder for netop dette - blandt andet kommuner og private aktorer.
- Skal databehandleraftalen vaere pa dansk?
- Nej, sproget er ikke reguleret. Aftalen kan indgas pa engelsk, hvis begge parter forstar den. Mange internationale leverandorer (Microsoft, Google, AWS) leverer DPA pa engelsk. Det vigtige er, at indholdet opfylder GDPR artikel 28, stk. 3, og at parterne kan dokumentere underskrift.
- Hvad er en underdatabehandler?
- En underdatabehandler er en tredjepart, som databehandleren benytter til at udfore dele af behandlingen - for eksempel et underliggende cloud-hostingfirma. Databehandleren skal have din generelle eller specifikke skriftlige tilladelse, og underdatabehandleren skal palaegges samme forpligtelser som databehandleren selv.
- Hvor laenge skal jeg opbevare en underskrevet databehandleraftale?
- Aftalen skal vaere gaeldende, sa laenge behandlingen foregar, og opbevares mindst sa laenge, som persondata behandles plus den forldelsesfrist, der ville gaelde for et eventuelt krav. I praksis anbefales opbevaring i mindst 5 ar efter aftalens ophor, da Datatilsynet kan kraeve dokumentation tilbage i tid.
Andre skabeloner
Se alle skabelonerDenne skabelon er et generelt udgangspunkt og er ikke juridisk rådgivning. Kontrollér, at indholdet passer til din situation, og søg juridisk bistand ved tvivl.