Databehandleraftale: skabelon og tjekliste for universiteter (2026)
Når et universitet eller en professionshøjskole tager en cloudtjeneste, et AI-værktøj eller en platform til spørgeskemaer i brug, og leverandøren behandler personoplysninger på institutionens vegne, skal der foreligge en databehandleraftale. Her gennemgår vi, hvad databeskyttelsesforordningens artikel 28 kræver, hvordan Datatilsynets standardaftale kan bruges, og hvor leverandørernes egne vilkår typisk halter. Til sidst kan I hente en gratis skabelon i Word.
Kort fortalt
- Der skal indgås en databehandleraftale, når en leverandør behandler personoplysninger på institutionens vegne. Kravet står i databeskyttelsesforordningens artikel 28.
- Aftalen skal foreligge skriftligt, men elektronisk form er tilstrækkelig. Den skal beskrive behandlingen og regulere otte obligatoriske punkter (art. 28, stk. 3, litra a-h).
- Datatilsynets skabelon til en standard-databehandleraftale er godkendt som standardkontraktbestemmelser efter artikel 28, stk. 8. Det forudsætter dog, at selve bestemmelserne ikke ændres.
- Aftalen er ikke nok i sig selv. Datatilsynet forventer, at institutionen også fører tilsyn med sine databehandlere.
- Nederst finder I en tjekliste og en gratis skabelon til databehandleraftale i Word, skrevet til universiteter og professionshøjskoler.
Indhold
- Hvad er en databehandleraftale?
- Hvornår skal der indgås en databehandleraftale?
- Krav til aftalens indhold punkt for punkt
- Underdatabehandlere
- Tredjelandsoverførsler
- Sådan bruges Datatilsynets standardaftale
- Tilsyn med databehandleren efter underskriften
- Typiske mangler i leverandørers standardvilkår
- Tjekliste før I underskriver databehandleraftalen
- Skabelon til databehandleraftale i Word
- Kilder
1. Hvad er en databehandleraftale?
En databehandleraftale regulerer forholdet mellem den dataansvarlige, som afgør, til hvilke formål og med hvilke hjælpemidler personoplysninger behandles, og databehandleren, som behandler personoplysningerne på den dataansvarliges vegne. Begge begreber er defineret i databeskyttelsesforordningens artikel 4, nr. 7 og 8. Datatilsynet sammenfatter det sådan, at den dataansvarlige afgør hvorfor og hvordan, mens databehandleren handler efter instruks (Datatilsynet, rollefordeling).
Universiteterne er efter universitetsloven § 1, stk. 2 selvejende institutioner inden for den offentlige forvaltning. Et universitet er som udgangspunkt dataansvarlig for oplysninger om ansatte, studerende og forskningsdeltagere, mens leverandøren af e-mailsystemet, læringsplatformen, spørgeskemaværktøjet eller AI-tjenesten ofte er databehandler. Rollerne skal dog vurderes konkret for hver behandling. Datatilsynets vejledning Rollefordeling i forskningsprojekter (juli 2023) giver flere eksempler fra forskningsverdenen. Et af dem er en professionshøjskole, der får en virksomhed til at hjælpe med analysearbejde efter forskernes instruks: Her er professionshøjskolen dataansvarlig og virksomheden databehandler.
En leverandør, der selv begynder at fastlægge formål og hjælpemidler, anses for dataansvarlig for den pågældende behandling (art. 28, stk. 10). Det er derfor ikke ligegyldigt, om leverandørens vilkår giver den ret til at bruge institutionens data til egne formål.
2. Hvornår skal der indgås en databehandleraftale?
Efter artikel 28, stk. 3, skal en databehandlers behandling være reguleret af en kontrakt eller et andet retligt dokument, som er bindende for databehandleren. Den dataansvarlige må desuden kun bruge databehandlere, der kan stille de fornødne garantier for passende tekniske og organisatoriske foranstaltninger (stk. 1). Aftalen skal foreligge skriftligt, herunder elektronisk (stk. 9).
I praksis betyder det, at institutionen skal have en databehandleraftale på plads, før personoplysninger lægges ind i fx:
- cloudtjenester til e-mail, lagring og samarbejde
- læringsplatforme, eksamenssystemer og plagiatkontrol
- spørgeskemaplatforme og transskribering af interviews i forskningsprojekter
- AI-assistenter og chatbots, som ansatte eller studerende bruger i arbejdet eller studiet
- drift og support, hvor leverandøren får adgang til systemer med personoplysninger
Ikke alle leverandøraftaler skaber dog et databehandlerforhold. Datatilsynet nævner reparation af en kopimaskine som et eksempel, hvor reparatøren ikke er databehandler, fordi aftalen ikke går ud på at behandle personoplysninger. Her kan en tavshedserklæring være tilstrækkelig. I vejledningen om forskningsprojekter beskriver Datatilsynet desuden et rekrutteringsbureau med eget panel af respondenter: Bureauet og forskningsinstitutionen er hver især dataansvarlige. Havde bureauet derimod gennemført spørgeskemaundersøgelsen på institutionens vegne med institutionens spørgsmål og udvalgte deltagere, ville det have været databehandler.
3. Krav til aftalens indhold punkt for punkt
Artikel 28, stk. 3, kræver først, at aftalen fastsætter behandlingens genstand og varighed, behandlingens karakter og formål, typen af personoplysninger og kategorierne af registrerede samt den dataansvarliges forpligtelser og rettigheder. EDPB har i sin udtalelse om netop Datatilsynets standardbestemmelser påpeget, at typen af personoplysninger skal angives mere præcist end blot ved en henvisning til artikel 6, 9 eller 10, og at oplysningerne skal udfyldes for hver behandlingsaktivitet (EDPB-udtalelse 14/2019). I vores skabelon står det i bilag 1.
Derefter skal aftalen navnlig fastsætte, at databehandleren:
| Litra | Hvad forordningen kræver | Hvad aftalen bør konkretisere |
|---|---|---|
| a | Kun behandler personoplysninger efter dokumenteret instruks, også ved overførsel til tredjelande, medmindre EU-ret eller national ret kræver andet. | Hvor instruksen står, hvordan nye instrukser gives og dokumenteres, og pligt til at underrette før lovpligtig behandling. EDPB anbefaler en procedure og en skabelon til nye instrukser i et bilag (pkt. 118). |
| b | Sikrer, at autoriserede personer har forpligtet sig til fortrolighed eller er underlagt lovbestemt tavshedspligt. | At adgang kun gives ud fra et arbejdsbetinget behov, og at adgangene gennemgås løbende. |
| c | Iværksætter alle foranstaltninger efter artikel 32 (behandlingssikkerhed). | Konkrete foranstaltninger eller sikkerhedsmål, pligt til at få godkendelse før væsentlige ændringer og regelmæssig gennemgang (EDPB pkt. 126). |
| d | Opfylder betingelserne i stk. 2 og 4 for brug af underdatabehandlere. | Specifik eller generel forudgående godkendelse, liste i bilag, varsel og følger af indsigelse. Se afsnit 4. |
| e | Så vidt muligt bistår med at besvare anmodninger fra de registrerede efter kapitel III. | Videresendelse af henvendelser uden forsinkelse, hvilke funktioner der findes til indsigt, berigtigelse og sletning, og at institutionen selv tager stilling til anmodningen. |
| f | Bistår med at overholde artikel 32-36: sikkerhed, anmeldelse af brud, underretning af registrerede, konsekvensanalyse og forudgående høring. | Frist for underretning om brud på persondatasikkerheden, kontaktpunkt og minimumsindhold (EDPB pkt. 136) og bistand til konsekvensanalyser. |
| g | Efter den dataansvarliges valg sletter eller tilbageleverer alle personoplysninger, når tjenesterne ophører, og sletter kopier, medmindre lovgivningen kræver opbevaring. | Valget mellem sletning og tilbagelevering, format og frist og skriftlig bekræftelse på sletningen (EDPB pkt. 141). |
| h | Stiller alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse, og giver mulighed for og bidrager til revisioner, herunder inspektioner. | Hvilken dokumentation der gives, hvordan revision varsles og gennemføres, og omkostningsfordeling uden afskrækkende gebyrer (EDPB pkt. 143-145). |
Artikel 28, stk. 3, fastslår desuden, at databehandleren omgående skal underrette den dataansvarlige, hvis en instruks efter databehandlerens mening er i strid med databeskyttelsesreglerne. EDPB anbefaler, at parterne aftaler, hvad der så sker, fx at databehandleren kan stille instruksen i bero, indtil den dataansvarlige har bekræftet, ændret eller trukket den tilbage (pkt. 149).
EDPB's vigtigste pointe i retningslinjer 07/2020 er måske, at aftalen ikke blot må gentage forordningens bestemmelser. Den skal indeholde konkrete oplysninger om, hvordan kravene opfyldes, og hvilket sikkerhedsniveau der kræves (pkt. 112). Samtidig skal aftalen tilpasses risikoen: En behandling med begrænset risiko kræver ikke særligt strenge procedurer, men alle elementerne i stk. 3 skal være med (pkt. 113).
Er I i gang med at vurdere en leverandør? Validemic gennemgår leverandørens dokumenter i forhold til GDPR og AI-forordningen og angiver kilden til hver vurdering. Prøv demomiljøet
4. Underdatabehandlere
De fleste cloudtjenester bygger på andre leverandører: hosting, e-mailudsendelse, support og i stigende grad AI-modeller. Disse leverandører er underdatabehandlere, og artikel 28 regulerer dem på tre måder:
- Forudgående godkendelse (stk. 2). Databehandleren må ikke gøre brug af en anden databehandler uden forudgående specifik eller generel skriftlig godkendelse. Ved generel godkendelse skal den dataansvarlige underrettes om planlagte tilføjelser eller udskiftninger og have mulighed for at gøre indsigelse.
- Samme forpligtelser ned gennem kæden (stk. 4). Underdatabehandleren skal pålægges de samme databeskyttelsesforpligtelser gennem en kontrakt eller et andet retligt dokument.
- Fuldt ansvar (stk. 4). Opfylder underdatabehandleren ikke sine forpligtelser, forbliver den oprindelige databehandler fuldt ansvarlig over for den dataansvarlige.
EDPB uddyber kravene i retningslinjer 07/2020:
- Godkendte underdatabehandlere bør fremgå af en liste i aftalen eller et bilag, og listen skal holdes opdateret (pkt. 154).
- Ved specifik godkendelse skal manglende svar inden fristen betragtes som et afslag. Ved generel godkendelse kan tavshed inden fristen betragtes som godkendelse (pkt. 155 og 157).
- Aftalen bør angive fristen for godkendelse eller indsigelse, hvordan parterne kommunikerer om det, og hvad der sker efter en indsigelse (pkt. 158).
- Pligten til at underrette indebærer, at databehandleren aktivt gør den dataansvarlige opmærksom på ændringer. Det er ikke nok at give adgang til en liste, som opdateres fra tid til anden (pkt. 128 og fodnote 54).
Datatilsynet lægger vægt på, at den dataansvarlige har overblik over hele leverandørkæden. På siden om cloud svarer tilsynet nej til spørgsmålet, om man kun skal forholde sig til sin egen leverandør, når den bruger flere underdatabehandlere (Datatilsynet, cloud).
Validemics vurdering For universiteter er generel godkendelse med underretning det mest almindelige og mest praktiske. Det forudsætter, at nogen faktisk opdager underretningerne. Sørg for, at de går til en funktionspostkasse, som databeskyttelsesrådgiveren eller informationssikkerhed følger med i, og ikke til den medarbejder, der tilfældigvis underskrev aftalen.
5. Tredjelandsoverførsler
Instruksen efter litra a omfatter udtrykkeligt overførsel til tredjelande. EDPB anbefaler, at aftalen fastsætter kravene til sådanne overførsler, især når databehandleren bruger underdatabehandlere eller har afdelinger uden for EU (pkt. 119 og 120). Datatilsynet understreger, at også adgang fra et tredjeland er en overførsel: En leverandør, der opbevarer data i EU, men kan se dem fra et tredjeland, overfører dem (Datatilsynet, cloud). Datatilsynet anser desuden både den dataansvarlige og databehandleren for forpligtet til at sikre et effektivt overførselsgrundlag.
Overførsel kan blandt andet ske på disse grundlag i kapitel V:
- Afgørelse om tilstrækkeligt beskyttelsesniveau. Pr. 7. oktober 2026 omfatter EU-Kommissionens liste blandt andet Storbritannien, Schweiz, Japan, Sydkorea, Brasilien, Canada (kommercielle organisationer) og USA for virksomheder, der deltager i EU-US Data Privacy Framework (EU-Kommissionen). Om en amerikansk leverandør er certificeret, kan ses på den offentlige Data Privacy Framework-liste.
- Fornødne garantier efter artikel 46, i praksis oftest EU-Kommissionens standardkontraktbestemmelser om overførsel, vedtaget ved afgørelse (EU) 2021/914 (EU-Kommissionen). Datatilsynet skriver, at standardkontrakten ikke i sig selv er nok, hvis beskyttelsesniveauet i modtagerlandet ikke i det væsentlige svarer til EU's. Så kan der være behov for supplerende foranstaltninger, som EDPB's anbefalinger 01/2020 beskriver.
Bland ikke de to sæt standardbestemmelser sammen. EU-Kommissionen vedtog samme dag standardkontraktbestemmelser efter artikel 28, stk. 7 (afgørelse (EU) 2021/915) for forholdet mellem dataansvarlig og databehandler. De kan bruges som databehandleraftale, men er ikke et overførselsgrundlag. Det samme gælder Datatilsynets standardaftale: Det fremgår af selve teksten, at den ikke kan udgøre et grundlag for overførsel efter kapitel V.
Datatilsynets vejledning om cloud er fra før den nuværende afgørelse om tilstrækkeligt beskyttelsesniveau for USA, og tilsynet oplyser på siden, at vejledningen vil blive opdateret. Læs derfor tilsynets svar om USA i lyset af Kommissionens gældende afgørelse.
6. Sådan bruges Datatilsynets standardaftale
Artikel 28, stk. 8, giver en tilsynsmyndighed mulighed for at vedtage standardkontraktbestemmelser. Datatilsynet sendte sit udkast til EDPB, som afgav udtalelse 14/2019 den 9. juli 2019, og EDPB's register viser de danske standardkontraktbestemmelser efter artikel 28 med datoen 10. december 2019 (EDPB's register). Selve skabelonen ligger på Datatilsynets side om blanketter og skabeloner på dansk og engelsk.
Den danske udgave, som vi hentede den 7. oktober 2026, er bygget op sådan:
- Bestemmelserne om instruks, fortrolighed, behandlingssikkerhed, underdatabehandlere, overførsel, bistand, underretning om brud, sletning, revision, ikrafttræden og kontaktpersoner.
- Bilag A med oplysninger om behandlingen, bilag B med underdatabehandlere, bilag C med instruksen, sikkerhedsforanstaltninger, lokalitet, tredjelandsoverførsler og revisionsprocedurer, og bilag D med parternes regulering af andre forhold.
- Valgmuligheder mellem specifik og generel godkendelse af underdatabehandlere og felter til varsler og antal timer for underretning om brud.
- En ændringslog, hvor version 1.2 gjorde bestemmelse 7.6 om den dataansvarlige som begunstiget tredjemand valgfri.
Den vigtigste regel er, at standardbestemmelserne skal bruges, som de er. EDPB skriver i udtalelse 14/2019, at parterne gerne må tilføje andre bestemmelser eller yderligere garantier, så længe de hverken direkte eller indirekte strider mod standardbestemmelserne. Ændres selve bestemmelserne, anses parterne ikke længere for at have anvendt standardkontraktbestemmelserne (pkt. 10). Udfyldning af bilagene og tilvalg i bilag D er altså noget andet end at omskrive bestemmelserne.
Det er også muligt at bruge skabelonen som udgangspunkt og ændre den, så længe resultatet opfylder artikel 28. KOMBIT har fx offentliggjort en version til kommunerne, hvor alle rettelser til Datatilsynets standardkontraktbestemmelser er vist med ændringsmarkering (KOMBIT). Validemics vurdering Den åbenhed er værd at efterligne: Retter I i en standardtekst, bør rettelserne være synlige, så leverandøren og jeres egen databeskyttelsesrådgiver kan se, hvad der afviger.
EDPB peger på, at standardkontraktbestemmelser kan være med til at udligne en skæv forhandlingsposition (retningslinjer 07/2020, pkt. 109). I praksis vil store internationale leverandører ofte insistere på egne vilkår. Så er Datatilsynets bestemmelser og EU-Kommissionens bestemmelser efter artikel 28, stk. 7, stadig nyttige som målestok, når I gennemgår leverandørens tekst.
7. Tilsyn med databehandleren efter underskriften
Datatilsynet skriver, at man som dataansvarlig ikke lever op til kravet om ansvarlighed blot ved at indgå en databehandleraftale. Man skal også føre et større eller mindre tilsyn med, at aftalen overholdes, herunder at databehandleren har gennemført de aftalte sikkerhedsforanstaltninger (Datatilsynet, rollefordeling).
Vejledning om tilsyn med databehandlere (oktober 2021) giver en vejledende model med en pointskala og seks tilsynskoncepter: Jo højere risiko for de registrerede, jo flere point og jo større krav til tilsynet. På de højeste niveauer nævner vejledningen fx en revisionserklæring efter ISAE 3000. Vejledningen anbefaler også et fast tidspunkt hvert år til at gennemgå, hvilke databehandlere man har. For underdatabehandlere er det databehandleren, der fører tilsynet, men den dataansvarlige skal sikre sig, at det sker, fx ved at få dokumentation for gennemførte tilsyn.
8. Typiske mangler i leverandørers standardvilkår
Det er ikke et problem i sig selv, at leverandøren har skrevet databehandleraftalen. EDPB understreger dog, at en skæv forhandlingsposition ikke berettiger den dataansvarlige til at acceptere vilkår, der strider mod reglerne, og at den, der accepterer vilkårene, påtager sig det fulde ansvar for overholdelsen (pkt. 110). Med EDPB's retningslinjer som målestok er det disse punkter, vi oftest anbefaler at se nærmere på:
- Ensidige ændringer ved offentliggørelse. Vilkår om, at leverandøren kan ændre aftalen ved at lægge en ny version på sin hjemmeside. EDPB skriver, at ændringer skal meddeles direkte og godkendes, og at offentliggørelse alene ikke opfylder artikel 28 (pkt. 110).
- Passiv liste over underdatabehandlere. Et link til en side, der opdateres fra tid til anden, uden aktiv underretning om nye underdatabehandlere (fodnote 54).
- Ingen frist for underretning om brud. Kun ”uden unødig forsinkelse” uden antal timer, kontaktpunkt eller minimumsindhold. EDPB peger på, at en konkret frist kan være hensigtsmæssig (pkt. 136), og institutionen skal selv anmelde bruddet til Datatilsynet om muligt senest 72 timer efter at være blevet bekendt med det (artikel 33, stk. 1).
- Revision, der i praksis er udelukket. Kun leverandørens egne certifikater, eller gebyrer, der er så høje, at de virker afskrækkende. EDPB skriver, at sådanne klart uforholdsmæssige omkostningsklausuler ikke bør indsættes (pkt. 145), og at det er den dataansvarlige, der træffer den endelige beslutning om valg af revisor (pkt. 144).
- Uklar sletning. Ingen frist, ingen bekræftelse og ingen mulighed for at vælge tilbagelevering. EDPB anbefaler bekræftelse på sletning inden for en aftalt frist (pkt. 141).
- Leverandørens egne formål. Vilkår om, at kundedata kan bruges til produktudvikling eller træning af AI-modeller. Behandling uden for instruksen kan gøre leverandøren til dataansvarlig for den del (art. 28, stk. 10), og institutionen skal så tage stilling til, om videregivelsen til leverandøren er lovlig. Datatilsynet skriver, at man ikke uden videre kan videregive oplysninger til en databehandler, der bruger dem til egne formål.
- Generelle sikkerhedsløfter. ”Sikkerhed efter branchestandard” uden konkrete foranstaltninger eller bilag. EDPB skriver, at aftalen skal indeholde eller henvise til oplysninger om foranstaltningerne (pkt. 126).
Validemics vurdering Gratis- og forbrugerversioner af en tjeneste har ofte andre vilkår end uddannelses- eller virksomhedsaftalen og nogle gange slet ingen databehandleraftale. Kontrollér altid, hvilket abonnement og hvilket aftaledokument vurderingen gælder.
9. Tjekliste før I underskriver databehandleraftalen
- Rollerne er afklaret: Institutionen er dataansvarlig, og leverandøren er databehandler for netop denne behandling.
- Aftalen beskriver genstand, varighed, karakter og formål, typer af personoplysninger og kategorier af registrerede (studerende, ansatte, forskningsdeltagere), og oplysningstyperne er angivet for hver kategori.
- Behandling sker kun efter dokumenteret instruks, og der er en procedure for nye instrukser.
- Leverandøren skal give besked, hvis en instruks efter dens opfattelse er ulovlig, og hvis lovgivning kræver behandling ud over instruksen.
- Alle med adgang har tavshedspligt, og adgang gives kun efter arbejdsbetinget behov.
- Sikkerhedsforanstaltningerne er konkret beskrevet i et bilag og bygger på institutionens risikovurdering.
- Brud på persondatasikkerheden underrettes inden for en aftalt frist, til et navngivet kontaktpunkt, med fastlagt minimumsindhold.
- Underdatabehandlere står på en liste, nye underrettes aktivt med frist for indsigelse, og de samme forpligtelser gælder ned gennem kæden.
- Tredjelandsoverførsler, herunder adgang fra tredjelande ved support, er opført med land og overførselsgrundlag, og grundlaget er kontrolleret.
- Leverandøren bistår med de registreredes rettigheder, anmeldelse af brud og konsekvensanalyser.
- Sletning eller tilbagelevering sker efter institutionens valg, inden for en frist og med skriftlig bekræftelse.
- Institutionen kan selv revidere eller lade en uafhængig revisor revidere, uden afskrækkende omkostninger.
- Ændringer kræver skriftlig aftale og ikke blot offentliggørelse på leverandørens hjemmeside.
- Databehandleraftalen har forrang for hovedaftalen og leverandørens almindelige vilkår i spørgsmål om personoplysninger.
- Behandlingen er ført ind i fortegnelsen over behandlingsaktiviteter, og det er vurderet, om der skal laves en konsekvensanalyse.
- Der er lagt en plan for tilsyn med databehandleren, fx efter Datatilsynets pointskala.
10. Hent skabelon til databehandleraftale i Word
Vi har skrevet en skabelon til databehandleraftale på dansk til universiteter og professionshøjskoler. Den dækker alle bestemmelserne i artikel 28, stk. 3, giver valget mellem specifik og generel godkendelse af underdatabehandlere og har bilag med oplysninger om behandlingen, sikkerhedsforanstaltninger, godkendte underdatabehandlere, tredjelandsoverførsler og kontaktpunkter. Pladsholdere står i [kantede parenteser] og er markeret med gult.
Hent skabelon til databehandleraftale (Word)
Skabelonen er ikke juridisk rådgivning og er ikke Datatilsynets standardkontraktbestemmelser. Den er skrevet som et udgangspunkt og skal tilpasses den konkrete behandling, hovedaftalen og institutionens egne procedurer. Vil I have den særlige status, som standardkontraktbestemmelser efter artikel 28, stk. 8, giver, skal I bruge Datatilsynets skabelon uden at ændre bestemmelserne.
Kilder
- Europa-Parlamentets og Rådets forordning (EU) 2016/679 (databeskyttelsesforordningen), dansk udgave, artikel 4, 28, 32, 33 og kapitel V. EUR-Lex, læst i EU-Tidendes tekst via Publikationskontoret (hentet 7. oktober 2026).
- Bekendtgørelse af lov om universiteter (universitetsloven), lovbekendtgørelse nr. 391 af 10. april 2024, § 1, stk. 2. Retsinformation (hentet 7. oktober 2026).
- Datatilsynet, Rollefordeling: Dataansvarlig og databehandler. datatilsynet.dk (hentet 7. oktober 2026).
- Datatilsynet, Rollefordeling i forskningsprojekter, juli 2023. datatilsynet.dk (pdf) (hentet 7. oktober 2026).
- Datatilsynet, Blanketter og skabeloner, herunder Skabelon til databehandleraftale, dansk version. datatilsynet.dk (hentet 7. oktober 2026).
- Datatilsynet, Vejledning om tilsyn med databehandlere, oktober 2021. datatilsynet.dk (pdf) (hentet 7. oktober 2026).
- Datatilsynet, Cloud, herunder spørgsmål og svar om cloud. datatilsynet.dk (hentet 7. oktober 2026).
- EDPB, Opinion 14/2019 on the draft Standard Contractual Clauses submitted by the DK SA (Article 28(8) GDPR), vedtaget 9. juli 2019. edpb.europa.eu (pdf) (hentet 7. oktober 2026).
- EDPB, Register: Standard contractual clauses and administrative arrangements (DK SA Standard Contractual Clauses for the purposes of compliance with art. 28 GDPR). edpb.europa.eu (hentet 7. oktober 2026).
- EDPB, Guidelines 07/2020 on the concepts of controller and processor in the GDPR, version 2.1. edpb.europa.eu (hentet 7. oktober 2026).
- EDPB, Recommendations 01/2020 on measures that supplement transfer tools, version 2.0. edpb.europa.eu (hentet 7. oktober 2026).
- EU-Kommissionen, Adequacy decisions. commission.europa.eu (hentet 7. oktober 2026).
- EU-Kommissionen, Standard Contractual Clauses (SCC), afgørelse (EU) 2021/914. commission.europa.eu (hentet 7. oktober 2026).
- EU-Kommissionen, Standard contractual clauses for controllers and processors in the EU/EEA, afgørelse (EU) 2021/915. commission.europa.eu (hentet 7. oktober 2026).
- U.S. Department of Commerce, Data Privacy Framework List. dataprivacyframework.gov (hentet 7. oktober 2026).
- KOMBIT, KOMBITs skabelon til databehandleraftale: Rettelser til Datatilsynets standardkontraktbestemmelser, version 1.0. dok.kombit.dk (pdf) (hentet 7. oktober 2026).
Om guiden
Guiden er skrevet af Validemic og udgivet den 7. oktober 2026. Alle kilder ovenfor blev hentet og læst samme dag. Forordningsteksten er læst i den danske udgave, og EDPB's dokumenter er læst i den engelske original og gengivet med egne ord. Beskrivelsen af Datatilsynets skabelon bygger på den danske Word-fil, som var tilgængelig på Datatilsynets hjemmeside den dag. Vi har ikke fundet en fælles, offentliggjort skabelon til databehandleraftaler for hele universitetssektoren (søgt 7. oktober 2026). Det udelukker ikke, at de enkelte institutioner har interne skabeloner. Tekst markeret ”Validemics vurdering” er vores egen fortolkning og ikke en juridisk vurdering af en bestemt aftale.
Regler, skabeloner og lister over godkendte lande ændrer sig. Ser I en fejl, et dødt link eller en skabelon, vi burde nævne, så kontakt os, så retter vi og noterer ændringen her.
Ofte stillede spørgsmål
Hvad skal en databehandleraftale indeholde?
Aftalen skal fastsætte behandlingens genstand og varighed, dens karakter og formål, typen af personoplysninger, kategorierne af registrerede og den dataansvarliges rettigheder og forpligtelser. Desuden skal den regulere de otte punkter i databeskyttelsesforordningens artikel 28, stk. 3, litra a-h: dokumenteret instruks, fortrolighed, behandlingssikkerhed, underdatabehandlere, bistand med de registreredes rettigheder, bistand med artikel 32-36, sletning eller tilbagelevering og revision. Se gennemgangen punkt for punkt.
Kan vi bruge Datatilsynets skabelon til databehandleraftale?
Ja. Datatilsynet stiller en skabelon til en standard-databehandleraftale til rådighed på dansk og engelsk, og den er optaget i EDPB's register som standardkontraktbestemmelser efter artikel 28, stk. 8. Parterne må gerne tilføje bestemmelser, der ikke strider mod standardbestemmelserne. Ændrer de selve bestemmelserne, anses de ifølge EDPB ikke længere for at have anvendt standardkontraktbestemmelserne.
Skal databehandleraftalen underskrives på papir?
Nej. Artikel 28, stk. 9, kræver, at aftalen foreligger skriftligt, herunder elektronisk. Elektronisk underskrift opfylder kravet, men institutionen bør kunne dokumentere, hvilken version der blev indgået og hvornår.
Er det nok at have en databehandleraftale?
Nej. Datatilsynet skriver, at en dataansvarlig ikke kan leve op til kravet om ansvarlighed blot ved at indgå en databehandleraftale. Den dataansvarlige skal også føre et større eller mindre tilsyn med, at aftalen overholdes. Datatilsynet har udgivet en vejledning med en pointskala og seks tilsynskoncepter.
Kan vi bare acceptere leverandørens standard-databehandleraftale?
Det er tilladt at bruge leverandørens tekst, men EDPB understreger, at den dataansvarlige skal vurdere vilkårene og påtager sig det fulde ansvar for overholdelsen, når den accepterer dem. En skæv forhandlingsposition over for en stor leverandør er ingen begrundelse for at acceptere vilkår, der ikke lever op til reglerne. Datatilsynet bemærker samtidig, at det ikke i sig selv er diskvalificerende at bruge en standardydelse på standardvilkår, hvis kravene kan opfyldes.
Hvem har ansvaret, hvis en underdatabehandler ikke overholder aftalen?
Efter artikel 28, stk. 4, forbliver den oprindelige databehandler fuldt ansvarlig over for den dataansvarlige for underdatabehandlerens forpligtelser. Databehandleren skal pålægge underdatabehandleren de samme databeskyttelsesforpligtelser i en kontrakt. Datatilsynet anbefaler, at den dataansvarlige sikrer sig, at databehandleren fører tilsyn med underdatabehandleren, fx ved at få dokumentation for tilsynet.