erhvervskontopris.dk

Databehandleraftale i 2026

En databehandleraftale er en skriftlig aftale, der regulerer, hvordan en ekstern part (databehandleren) må behandle personoplysninger på vegne af din virksomhed. Aftalen er et lovkrav under GDPR (databeskyttelsesforordningens artikel 28) og skal indgås, hver gang du overlader persondata til en tredjepart. I denne guide gennemgår vi kravene, indholdet og hvor du finder en gratis skabelon.

Få professionel hjælp til GDPR-dokumenter

Databehandleraftaler, privatlivspolitikker og GDPR-compliance.

Kom i gang →

Hvad er en databehandleraftale?

En databehandleraftale er en kontrakt mellem den dataansvarlige (din virksomhed) og en databehandler (den eksterne part, der behandler persondata for dig). Aftalen fastlægger rammerne for, hvordan databehandleren må håndtere personoplysningerne, og hvilke sikkerhedsforanstaltninger der skal overholdes.

Den dataansvarlige er den virksomhed, der bestemmer formålet med og midlerne til behandlingen af persondata. Databehandleren er den part, der behandler data på vegne af den dataansvarlige. Dit regnskabsprogram, din hostingudbyder og din e-mail-tjeneste er typiske databehandlere.

Hvornår har du brug for en databehandleraftale?

Du skal indgå en databehandleraftale, hver gang du overlader behandling af personoplysninger til en ekstern part. Typiske situationer:

  • Regnskabsprogram: Dinero, e-conomic, Billy mv. behandler kundernes navne, adresser og fakturadata
  • Hosting og cloud: Din webhost opbevarer data fra kontaktformularer, ordrer mv.
  • Nyhedsbreve: Mailchimp, ActiveCampaign mv. behandler e-mailadresser
  • CRM-systemer: HubSpot, Pipedrive mv. behandler kundedata
  • Lønbureau: Et eksternt lønbureau behandler medarbejdernes persondata
  • IT-support: En ekstern IT-leverandør med adgang til dine systemer

Du behøver ikke en databehandleraftale med din bank eller SKAT, da de behandler data som selvstændige dataansvarlige, ikke som dine databehandlere.

Hvad skal databehandleraftalen indeholde?

GDPR artikel 28 stiller krav om, at databehandleraftalen som minimum dækker:

  • Formål og instruks: Databehandleren må kun behandle persondata efter dokumenteret instruks fra dig
  • Fortrolighed: Medarbejdere hos databehandleren skal være underlagt tavshedspligt
  • Sikkerhedsforanstaltninger: Databehandleren skal implementere passende tekniske og organisatoriske sikkerhedsforanstaltninger
  • Underdatabehandlere: Regler for brug af underdatabehandlere (kræver din godkendelse)
  • Registreredes rettigheder: Databehandleren skal bistå dig med at opfylde de registreredes rettigheder (indsigt, sletning mv.)
  • Sletning: Ved aftalens ophør skal data slettes eller returneres
  • Audit: Du skal have ret til at føre tilsyn med databehandlerens overholdelse
  • Overførsel til tredjelande: Regler for overførsel af data til lande uden for EU/EØS

Datatilsynets standardkontraktbestemmelser

Datatilsynet har udarbejdet et sæt standardkontraktbestemmelser, som du kan bruge som skabelon for din databehandleraftale. Skabelonen opfylder minimumskravene i GDPR artikel 28 og er gratis at bruge.

For de fleste mindre virksomheder er standardkontraktbestemmelserne tilstrækkelige. Hvis du har komplekse databehandlingsforhold eller overfører data til lande uden for EU, bør du få aftalen tilpasset af en jurist.

Underdatabehandlere: Hvad er reglerne?

En underdatabehandler er en tredjepart, som din databehandler bruger til at behandle persondata. Fx kan dit regnskabsprogram bruge en cloud-udbyder som Amazon Web Services til at opbevare dine data. I den situation er cloud-udbyderen en underdatabehandler.

Ifølge GDPR skal din databehandler have din forudgående godkendelse til at bruge underdatabehandlere. Databehandleraftalen skal regulere, hvordan denne godkendelse gives (enten specifik eller generel med mulighed for indsigelse).

Overførsel af data til tredjelande

Hvis din databehandler overfører persondata til lande uden for EU/EØS (fx USA), gælder der særlige regler. Overførslen kræver et gyldigt overførselsgrundlag, som fx:

  • EU-Kommissionens tilstrækkelighedsafgørelse (fx EU-US Data Privacy Framework)
  • Standardkontraktbestemmelser (SCC)
  • Binding Corporate Rules (BCR)

Mange populære cloud-tjenester som Google, Microsoft og Amazon har servere i EU, men bruger stadig underdatabehandlere i USA. Tjek altid, hvor dine data opbevares, og om der er et gyldigt overførselsgrundlag.

Konsekvenser ved manglende databehandleraftale

Manglende databehandleraftale er en direkte overtrædelse af GDPR og kan medføre:

  • Bøder: Datatilsynet kan udstede bøder for manglende overholdelse
  • Påbud: Krav om at bringe forholdet i orden inden en fastsat frist
  • Omdømmetab: Et databrud uden databehandleraftale kan skade din virksomheds omdømme

Sørg for at have styr på alle dine databehandleraftaler. Opbevar dem samlet og gennemgå dem mindst en gang om året. Hold styr på dine leverandører og udgifter via dit regnskabsprogram og din erhvervskonto. Skal du oprette et ApS, er det vigtigt at have GDPR-dokumenterne klar fra start. Se også vores oversigt over virksomhedsformer.

Få professionel GDPR-hjælp

Databehandleraftaler, privatlivspolitik og compliance-dokumenter.

Kom i gang →

Relaterede sider

Ofte stillede spørgsmål om databehandleraftaler

Hvad er en databehandleraftale?
En databehandleraftale er en skriftlig aftale mellem en dataansvarlig og en databehandler, der regulerer, hvordan databehandleren må behandle personoplysninger på vegne af den dataansvarlige. Aftalen er et krav i GDPR (databeskyttelsesforordningens artikel 28).
Hvornår skal man have en databehandleraftale?
Du skal have en databehandleraftale, hver gang du overlader behandling af personoplysninger til en ekstern part. Typiske eksempler er: dit regnskabsprogram (som behandler kundedata), din hostingudbyder, din e-mail-leverandør, din nyhedsbrevtjeneste og din betalingsudbyder.
Hvad skal en databehandleraftale indeholde?
Ifølge GDPR artikel 28 skal aftalen indeholde: formålet med behandlingen, typen af personoplysninger, kategorier af registrerede, varighed, databehandlerens forpligtelser (sikkerhed, fortrolighed, sletning), regler for underdatabehandlere, og den dataansvarliges instruktionsbeføjelse.
Er en databehandleraftale gratis?
Ja, du kan bruge Datatilsynets gratis standardkontraktbestemmelser som skabelon. De fleste cloud-tjenester og SaaS-udbydere (som regnskabsprogrammer og CRM-systemer) har også deres egne databehandleraftaler, som du kan acceptere direkte i deres system.
Hvad sker der, hvis jeg ikke har en databehandleraftale?
Manglende databehandleraftale er en overtrædelse af GDPR og kan medføre bøder fra Datatilsynet. Derudover risikerer du, at personoplysninger behandles uden de nødvendige sikkerhedsgarantier, og at du ikke kan dokumentere din overholdelse af GDPR over for tilsynsmyndigheden.

Senest opdateret: april 2026