- Betydning
- Databehandleraftale
- Retsgrundlag
- Artikel 28 i GDPR
- Hvornår den kræves
- Når en leverandør behandler oplysninger på jeres vegne
- Forhold til NIS2
- En del af leverandørstyringen
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er en databehandleraftale?
En Databehandleraftale fastlægger bindende, hvordan en leverandør – for eksempel en cloud-, it- eller lønleverandør – må håndtere de personoplysninger, som den behandler på virksomhedens vegne. Til forskel fra de fleste andre begreber i denne gruppe er aftalen et kontraktligt instrument, der udspringer af GDPR: den er obligatorisk efter artikel 28 i GDPR , som er en EU-forordning og gælder umiddelbart i alle medlemsstater. I forbliver dataansvarlige for oplysningerne; leverandøren handler kun efter instruks. Uden en gyldig aftale er videregivelsen til leverandøren ulovlig – uanset hvor sikkert leverandøren arbejder rent teknisk.
Hvad aftalen skal regulere
- Behandlingens genstand, varighed og formål
- De konkrete sikkerhedstiltag (Tekniske og organisatoriske foranstaltninger)
- Pligter ved brud på persondatasikkerheden og ved sletning
- Regler for brug af underleverandører (underdatabehandlere)
- Ret til at føre kontrol med og revidere leverandøren
For eksempel: En virksomhed tager et cloudbaseret rekrutteringssystem i brug. Fordi leverandøren gemmer ansøgernes navne, cv-er og kontaktoplysninger, behandler den personoplysninger på virksomhedens vegne. Inden systemet går i drift, indgår de to parter en databehandleraftale, hvor opbevaringsstederne (hosting i EU), de tekniske og organisatoriske foranstaltninger og en slettefrist efter afsluttet rekruttering står skrevet. Først dermed er brugen i overensstemmelse med databeskyttelsesreglerne.
Databehandleraftale og forsyningskædesikkerhed
Databehandleraftalen er et klassisk værktøj i leverandørstyringen. Den supplerer den Forsyningskædesikkerhed, NIS2 kræver, ved at gøre sikkerhedskravene til samarbejdspartnere bindende og mulige at håndhæve. Dermed bliver en enkelt aftale til et konkret redskab til at styre Leverandørrisiko hos den enkelte leverandør.
GDPR og NIS2 tænkt sammen
Mens databehandleraftalen udspringer af GDPR, kræver NIS2 – i Danmark gennemført med NIS 2-loven i kraft siden den 1. juli 2025 – styring af hele Forsyningskæde. De to regelsæt griber ind i hinanden: skal I alligevel indgå en databehandleraftale, kan I lige så godt forankre de underretningspligter og sikkerhedskrav i den, som også dækker NIS2-kravene til leverandører. Aftaler er på den måde en virksom løftestang til at styre risikoen fra tredjeparter på et sikkert retligt grundlag.
Læs mere: GDPR (EU) 2016/679, artikel 28 (EUR-Lex)
Ofte stillede spørgsmål
Hvornår skal der være en databehandleraftale?
Der skal være en databehandleraftale, hver gang en ekstern leverandør behandler personoplysninger på jeres vegne og efter jeres instruks – for eksempel en cloud-, it- eller lønleverandør. I forbliver dataansvarlige for oplysningerne, mens leverandøren kun handler efter instruks. Uden en gyldig databehandleraftale er videregivelsen til leverandøren ulovlig, uanset hvor sikkert leverandøren arbejder rent teknisk.
Hvilket retsgrundlag hviler databehandleraftalen på?
Databehandleraftalen hviler på artikel 28 i GDPR. Bestemmelsen fastlægger bindende, hvad aftalen skal regulere: blandt andet behandlingens genstand, varighed og formål, de tekniske og organisatoriske foranstaltninger efter artikel 32 i GDPR, pligterne ved brud på persondatasikkerheden og ved sletning, reglerne for brug af underdatabehandlere samt retten til kontrol og revision. Først med en sådan aftale er brugen af leverandøren i overensstemmelse med databeskyttelsesreglerne.
Hvad har databehandleraftalen med NIS2 at gøre?
Databehandleraftalen er den kontraktlige løftestang, der gør sikkerhedskrav og underretningspligter bindende og mulige at håndhæve over for leverandøren. Aftalen udspringer af GDPR, mens NIS2-direktivet – i Danmark gennemført med NIS 2-loven i kraft siden den 1. juli 2025 – kræver styring af hele forsyningskæden. De to regelsæt griber ind i hinanden: skal I alligevel indgå en databehandleraftale, kan I lige så godt skrive NIS2-sikkerhedskravene ind i den og dermed styre den enkelte leverandørs risiko på et sikkert retligt grundlag.