Ordliste · Begreb

Databehandleraftale kort fortalt

En databehandleraftale er den aftale, GDPR kræver, når en ekstern leverandør behandler personoplysninger på jeres vegne.

Kort fortalt
Betydning
Databehandleraftale
Retsgrundlag
Artikel 28 i GDPR
Hvornår den kræves
Når en leverandør behandler oplysninger på jeres vegne
Forhold til NIS2
En del af leverandørstyringen
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er en databehandleraftale?

En Databehandleraftale fastlægger bindende, hvordan en leverandør – for eksempel en cloud-, it- eller lønleverandør – må håndtere de personoplysninger, som den behandler på virksomhedens vegne. Til forskel fra de fleste andre begreber i denne gruppe er aftalen et kontraktligt instrument, der udspringer af GDPR: den er obligatorisk efter artikel 28 i GDPR , som er en EU-forordning og gælder umiddelbart i alle medlemsstater. I forbliver dataansvarlige for oplysningerne; leverandøren handler kun efter instruks. Uden en gyldig aftale er videregivelsen til leverandøren ulovlig – uanset hvor sikkert leverandøren arbejder rent teknisk.

Hvad aftalen skal regulere

For eksempel: En virksomhed tager et cloudbaseret rekrutteringssystem i brug. Fordi leverandøren gemmer ansøgernes navne, cv-er og kontaktoplysninger, behandler den personoplysninger på virksomhedens vegne. Inden systemet går i drift, indgår de to parter en databehandleraftale, hvor opbevaringsstederne (hosting i EU), de tekniske og organisatoriske foranstaltninger og en slettefrist efter afsluttet rekruttering står skrevet. Først dermed er brugen i overensstemmelse med databeskyttelsesreglerne.

Databehandleraftale og forsyningskædesikkerhed

Databehandleraftalen er et klassisk værktøj i leverandørstyringen. Den supplerer den Forsyningskædesikkerhed, NIS2 kræver, ved at gøre sikkerhedskravene til samarbejdspartnere bindende og mulige at håndhæve. Dermed bliver en enkelt aftale til et konkret redskab til at styre Leverandørrisiko hos den enkelte leverandør.

GDPR og NIS2 tænkt sammen

Mens databehandleraftalen udspringer af GDPR, kræver NIS2 – i Danmark gennemført med NIS 2-loven i kraft siden den 1. juli 2025 – styring af hele Forsyningskæde. De to regelsæt griber ind i hinanden: skal I alligevel indgå en databehandleraftale, kan I lige så godt forankre de underretningspligter og sikkerhedskrav i den, som også dækker NIS2-kravene til leverandører. Aftaler er på den måde en virksom løftestang til at styre risikoen fra tredjeparter på et sikkert retligt grundlag.

Læs mere: GDPR (EU) 2016/679, artikel 28 (EUR-Lex)

Ofte stillede spørgsmål

Hvornår skal der være en databehandleraftale?

Der skal være en databehandleraftale, hver gang en ekstern leverandør behandler personoplysninger på jeres vegne og efter jeres instruks – for eksempel en cloud-, it- eller lønleverandør. I forbliver dataansvarlige for oplysningerne, mens leverandøren kun handler efter instruks. Uden en gyldig databehandleraftale er videregivelsen til leverandøren ulovlig, uanset hvor sikkert leverandøren arbejder rent teknisk.

Hvilket retsgrundlag hviler databehandleraftalen på?

Databehandleraftalen hviler på artikel 28 i GDPR. Bestemmelsen fastlægger bindende, hvad aftalen skal regulere: blandt andet behandlingens genstand, varighed og formål, de tekniske og organisatoriske foranstaltninger efter artikel 32 i GDPR, pligterne ved brud på persondatasikkerheden og ved sletning, reglerne for brug af underdatabehandlere samt retten til kontrol og revision. Først med en sådan aftale er brugen af leverandøren i overensstemmelse med databeskyttelsesreglerne.

Hvad har databehandleraftalen med NIS2 at gøre?

Databehandleraftalen er den kontraktlige løftestang, der gør sikkerhedskrav og underretningspligter bindende og mulige at håndhæve over for leverandøren. Aftalen udspringer af GDPR, mens NIS2-direktivet – i Danmark gennemført med NIS 2-loven i kraft siden den 1. juli 2025 – kræver styring af hele forsyningskæden. De to regelsæt griber ind i hinanden: skal I alligevel indgå en databehandleraftale, kan I lige så godt skrive NIS2-sikkerhedskravene ind i den og dermed styre den enkelte leverandørs risiko på et sikkert retligt grundlag.

Databeskyttelse og forsyningskæde

Sikr jer over for leverandøren i kontrakten

Compliance Compass holder styr på aftaler, foranstaltninger og leverandørrisici – GDPR og NIS2 samme sted.