Guide · Norsk bokmål

Databehandleravtale: mal og sjekkliste for universiteter og høyskoler (2026)

Når et universitet eller en høyskole tar i bruk en skytjeneste, et KI-verktøy eller en plattform for spørreundersøkelser som behandler personopplysninger på institusjonens vegne, skal det foreligge en databehandleravtale. Her går vi gjennom hva personvernforordningen artikkel 28 faktisk krever, hvordan statlige maler og UH-sektoren håndterer dette, og hvor leverandørenes standardvilkår typisk kommer til kort. Til slutt kan du laste ned en gratis mal i Word.

Publisert 7. oktober 2026 · Kilder kontrollert 7. oktober 2026

Det viktigste i korthet

Innhold

  1. Hva er en databehandleravtale?
  2. Når kreves databehandleravtale?
  3. Hva databehandleravtalen skal inneholde
  4. Underdatabehandlere
  5. Overføring av personopplysninger til tredjeland
  6. Slik håndterer UH-sektoren og staten dette
  7. Vanlige mangler i leverandørers standardvilkår
  8. Sjekkliste før signering
  9. Databehandleravtale-mal i Word
  10. Kilder

1. Hva er en databehandleravtale?

En databehandleravtale er avtalen som regulerer forholdet mellom den som er behandlingsansvarlig for personopplysningene og den som behandler dem på dennes vegne, databehandleren. Personvernforordningen (GDPR) definerer behandlingsansvarlig som den som alene eller sammen med andre bestemmer formålet med behandlingen og hvilke midler som skal brukes, og databehandler som den som behandler personopplysninger på vegne av den behandlingsansvarlige (art. 4 nr. 7 og 8).

I Norge gjelder forordningen som lov gjennom EØS-avtalen. Det følger av personopplysningsloven § 1, og forordningsteksten på norsk er tatt inn i loven på Lovdata. Når vi i denne guiden viser til artikkel 28, er det altså gjeldende norsk rett.

For et universitet eller en høyskole er institusjonen normalt behandlingsansvarlig for opplysninger om ansatte, studenter og forskningsdeltakere. Leverandøren av e-postsystemet, læringsplattformen, verktøyet for spørreundersøkelser eller KI-tjenesten er i mange tilfeller databehandler. Rollene må likevel vurderes konkret for hver behandling: Personvernrådet (EDPB) bruker et helt kapittel i retningslinjer 07/2020 på hvordan man avgjør hvem som er hva, og en leverandør som bruker opplysningene til egne formål, kan selv bli behandlingsansvarlig for den delen (art. 28 nr. 10).

2. Når kreves databehandleravtale?

Hovedregelen står i artikkel 28. Behandling som utføres av en databehandler skal være underlagt en avtale eller et annet rettslig dokument som er bindende for databehandleren (nr. 3). Den behandlingsansvarlige skal dessuten bare bruke databehandlere som gir tilstrekkelige garantier for egnede tekniske og organisatoriske tiltak (nr. 1). Avtalen skal være «skriftlig, herunder elektronisk» (nr. 9), så elektronisk signering er fullt ut gyldig.

I praksis betyr dette at institusjonen trenger en databehandleravtale før personopplysninger tas inn i for eksempel:

At tjenesten er standardisert og selges likt over hele verden, endrer ikke kravet. EDPB omtaler nettopp et slikt tilfelle: en kommune som bruker en global skytjeneste i skolen, må likevel sikre at avtalen oppfyller artikkel 28 nr. 3, og at kommunens egne instrukser om lagringstid og sletting følges uavhengig av hva standardtjenesten ellers tilbyr (retningslinjer 07/2020, eksempelet etter avsnitt 84).

3. Hva databehandleravtalen skal inneholde, punkt for punkt

Artikkel 28 nr. 3 krever først at avtalen fastsetter gjenstanden for og varigheten av behandlingen, behandlingens art og formål, typen personopplysninger, kategoriene av registrerte og den behandlingsansvarliges rettigheter og plikter. EDPB presiserer at varigheten kan angis som en eksakt periode eller med kriterier, og at gjenstanden må beskrives så konkret at det er klart hva behandlingen gjelder (avsnitt 114). I malen vår ligger dette i Vedlegg 1.

Deretter skal avtalen særlig angi at databehandleren:

BokstavHva loven kreverHva avtalen bør konkretisere
aBehandler opplysningene bare etter dokumenterte instrukser, også når det gjelder overføring til tredjeland, med mindre annet følger av lov databehandleren er underlagt.Hvor instruksen står (vedlegg), hvordan nye instrukser gis og dokumenteres, og plikt til å varsle før behandling som kreves etter lov. EDPB anbefaler en prosedyre og et skjema for nye instrukser i vedlegg (avsnitt 118).
bSikrer at personer med tilgang har taushetsplikt eller har forpliktet seg til konfidensialitet.At tilgang gis bare til dem som trenger den for oppdraget, og at forpliktelsen dekker alle opplysningene (EDPB avsnitt 123 og 124).
cTreffer alle tiltak som er nødvendige etter artikkel 32 (sikkerhet).Konkrete sikkerhetstiltak eller sikkerhetsmål, plikt til å få godkjenning før vesentlige endringer, og jevnlig gjennomgang (EDPB avsnitt 126 og 127).
dOverholder vilkårene i nr. 2 og 4 for bruk av underdatabehandlere.Særskilt eller generell forhåndsgodkjenning, liste i vedlegg, varslingsfrist og hva som skjer ved innsigelse. Se kapittel 4.
eBistår, så langt det er mulig, med å besvare de registrertes anmodninger etter kapittel III.Videresending av henvendelser uten opphold, hvilke verktøy som finnes for innsyn, retting og sletting, og at institusjonen tar stilling til selve anmodningen (EDPB avsnitt 131 og 132).
fBistår med å overholde artikkel 32 til 36: sikkerhet, avviksmelding, varsling av registrerte, DPIA og forhåndsdrøftinger.Frist for å varsle institusjonen om brudd på personopplysningssikkerheten, kontaktpunkt og minimumsinnhold i varselet (EDPB avsnitt 136), og bistand med vurdering av personvernkonsekvenser.
gSletter eller tilbakeleverer alle personopplysninger etter institusjonens valg når tjenesten er levert, og sletter kopier med mindre lov krever lagring.Valget mellom sletting og tilbakelevering, format og frist, og skriftlig bekreftelse på at slettingen er gjennomført (EDPB avsnitt 140 og 141).
hGjør tilgjengelig all informasjon som trengs for å påvise etterlevelse, og muliggjør og bidrar til revisjoner, herunder inspeksjoner.Hvilken dokumentasjon som gis, hvordan revisjon varsles og gjennomføres, og kostnadsfordeling uten avskrekkende gebyrer (EDPB avsnitt 143 til 145).

Artikkel 28 nr. 3 slår i tillegg fast at databehandleren omgående skal varsle den behandlingsansvarlige hvis den mener at en instruks er i strid med personvernregelverket. EDPB anbefaler at partene avtaler hva som da skjer, for eksempel at databehandleren kan stille instruksen i bero til institusjonen har bekreftet, endret eller trukket den tilbake (avsnitt 149).

Det viktigste poenget fra EDPB er kanskje dette: avtalen skal ikke bare gjenta bestemmelsene i forordningen, men inneholde konkret informasjon om hvordan kravene oppfylles og hvilket sikkerhetsnivå som kreves (avsnitt 112). Samtidig skal avtalen tilpasses risikoen. Strenge prosedyrer er ikke nødvendige for en behandling med lav risiko, men alle elementene i nr. 3 må uansett være med (avsnitt 113).

Vurderer du en leverandør akkurat nå? Validemic går gjennom leverandørens dokumenter opp mot GDPR og KI-forordningen og oppgir kilde for hver vurdering. Prøv demomiljøet

4. Underdatabehandlere

De fleste skytjenester bygger på andre leverandører: driftsplattform, e-postutsending, kundestøtte, i økende grad også KI-modeller. Disse er underdatabehandlere, og artikkel 28 regulerer dem på tre måter:

EDPB utdyper dette i retningslinjer 07/2020:

Validemics vurdering For UH-institusjoner er generell godkjenning med varsling det vanligste og mest praktiske. Det forutsetter at noen faktisk fanger opp varslene. Sørg for at varsler går til en funksjonsadresse som personvernombudet eller IT-sikkerhet følger med på, ikke til den enkelte innkjøperen som signerte avtalen.

5. Overføring av personopplysninger til tredjeland

Instruksen etter bokstav a omfatter uttrykkelig overføring til tredjeland. EDPB sier at avtalen bør angi kravene til slike overføringer, med særlig oppmerksomhet på underdatabehandlere og på enheter hos leverandøren som ligger utenfor EØS (avsnitt 119 og 120). Med tredjeland menes her land utenfor EØS.

Overføring er lovlig på disse grunnlagene i kapittel V:

Ikke bland sammen de to settene med standardklausuler. Kommisjonen vedtok samme dag også standardbestemmelser etter artikkel 28 nr. 7 for forholdet mellom behandlingsansvarlig og databehandler innenfor EU/EØS. Disse kan brukes som databehandleravtale, men er ikke et overføringsgrunnlag.

Statens standardavtale for skytjenester tar høyde for dette. I bilagene til SSA-sky, versjon 2026, skal leverandøren dokumentere overføringsgrunnlaget dersom kunden har akseptert overføring til land utenfor EØS (DFØ, bilag 11).

6. Slik håndterer UH-sektoren og staten dette

Ansvaret ligger hos den enkelte institusjon

Kunnskapsdepartementet har gitt Direktoratet for høyere utdanning og kompetanse (HK-dir) i oppdrag å styre og følge opp UH-sektorens arbeid med informasjonssikkerhet og personvern. HK-dir understreker samtidig at det er den enkelte virksomhet som selv har ansvaret for informasjonssikkerheten og personvernet i egen forskning, undervisning, formidling og administrasjon. Kravene er samlet i Policy for informasjonssikkerhet og personvern i høyere utdanning og forskning, og HK-dir kartlegger etterlevelsen årlig (HK-dir). Databehandleravtalene er med andre ord institusjonens eget ansvar, også når avtalen er forhandlet sentralt.

DFØs mal og sjekkliste

Direktoratet for forvaltning og økonomistyring (DFØ) publiserer en standard databehandleravtale som verktøy til statens standardavtaler (SSA), med generell avtaletekst og bilag A til D: opplysninger om behandlingen, vilkår for underdatabehandlere, instruks og endringer. Malen finnes på bokmål, nynorsk og engelsk, og DFØ tilbyr i tillegg en sjekkliste for å kontrollere om en leverandørs standard databehandleravtale oppfyller norske krav. DFØ opplyser at sjekklisten tar utgangspunkt i Datatilsynets veileder om databehandleravtaler (anskaffelser.no). Malen og sjekklisten er datert 2020.

Validemics vurdering Sjekklisten er et godt utgangspunkt, men punkt 17 om godkjente mottakerland bør leses med forsiktighet. Den lister tolv land og territorier og nevner verken Storbritannia, Sør-Korea, Brasil eller USA under Data Privacy Framework, som alle står på Kommisjonens liste i dag (DFØs sjekkliste, Kommisjonen). Sjekk alltid Kommisjonens oversikt på vurderingsdatoen.

Sikt

Sikt, Kunnskapssektorens tjenesteleverandør, leverer fellestjenester til utdanning og forskning. Sikts generelle avtalevilkår sier at en eventuell databehandleravtale skal fremgå av avtalen om leveranse, og at databehandleravtalen har forrang i spørsmål som gjelder behandling av personopplysninger (Sikt, generelle avtalevilkår). Den rangordningen er verdt å kopiere i egne avtaler.

Universitets- og høgskolerådet (UHR) har utarbeidet en rammeavtale for personvernbistand i forskning med Sikt som tjenesteleverandør, basert på SSA-B. Rammeavtalen har en egen databehandleravtale som bilag 3, og tjenestene som kan kjøpes, omfatter blant annet gjennomgang av databehandleravtaler og avtaler om felles behandlingsansvar opp mot personvernregelverket. Rammeavtalen presiserer at ansvaret for personvern og forskningsetikk fortsatt er institusjonens eget (UHR).

Vi har ikke funnet en felles, offentlig publisert databehandleravtale-mal som er vedtatt for hele UH-sektoren (søkt 7. oktober 2026). Det betyr ikke at det ikke finnes interne maler: institusjoner kan ha egne maler som bare er tilgjengelige internt.

7. Vanlige mangler i leverandørers standardvilkår

At leverandøren har skrevet databehandleravtalen, er ikke et problem i seg selv. EDPB sier likevel tydelig at et skjevt styrkeforhold mellom en liten behandlingsansvarlig og en stor leverandør ikke rettferdiggjør å godta vilkår som bryter med regelverket, og at institusjonen som godtar vilkårene, tar fullt ansvar for etterlevelsen (avsnitt 110). Med EDPBs retningslinjer som målestokk er dette punktene vi oftest anbefaler å se nøye på:

  1. Ensidige endringer ved publisering. Vilkår om at leverandøren kan endre databehandleravtalen ved å legge ut en ny versjon på nettsiden. EDPB sier at endringer skal varsles direkte og godkjennes, og at publisering alene ikke oppfyller artikkel 28 (avsnitt 110).
  2. Passiv liste over underdatabehandlere. En lenke til en side som «oppdateres fra tid til annen», uten aktiv varsling om hver ny underdatabehandler (fotnote 54).
  3. Ingen frist for avviksvarsel. Bare «uten ugrunnet opphold», uten antall timer, kontaktpunkt eller minimumsinnhold. EDPB peker på at en konkret frist kan være hensiktsmessig (avsnitt 136), og institusjonen må selv melde bruddet til Datatilsynet innen 72 timer der det er mulig, etter artikkel 33.
  4. Revisjon som i praksis er utelukket. Revisjon bare gjennom leverandørens egne sertifikater, eller gebyrer som er så høye at de virker avskrekkende. EDPB sier at slike uforholdsmessige kostnadsklausuler ikke bør tas inn (avsnitt 145), og at det er den behandlingsansvarlige som til slutt velger revisor (avsnitt 144).
  5. Uklar sletting. Ingen frist, ingen bekreftelse og ingen mulighet til å velge tilbakelevering. EDPB anbefaler bekreftelse på gjennomført sletting innen avtalt tid (avsnitt 141).
  6. Egne formål for leverandøren. Vilkår om at leverandøren kan bruke kundedata til produktutvikling eller trening av KI-modeller. Bruk utover instruksen kan gjøre leverandøren til behandlingsansvarlig for den delen (art. 28 nr. 10), og institusjonen må da ta stilling til om den behandlingen har et lovlig grunnlag.
  7. Generelle sikkerhetsløfter. «Bransjestandard sikkerhet» uten konkrete tiltak eller vedlegg. EDPB sier at avtalen må inneholde eller vise til informasjon om tiltakene (avsnitt 126).

Validemics vurdering Gratisversjoner og forbrukerversjoner av en tjeneste har ofte andre vilkår enn utdannings- eller bedriftsavtalen, og noen ganger ingen databehandleravtale i det hele tatt. Kontroller alltid hvilket abonnement og hvilket avtaledokument vurderingen gjelder.

8. Sjekkliste før signering

  1. Rollene er avklart: institusjonen er behandlingsansvarlig og leverandøren databehandler for akkurat denne behandlingen.
  2. Avtalen beskriver gjenstand, varighet, art og formål, typer personopplysninger og kategorier av registrerte (studenter, ansatte, forskningsdeltakere).
  3. Behandling skjer bare etter dokumentert instruks, og det finnes en rutine for nye instrukser.
  4. Leverandøren skal varsle hvis den mener at en instruks er ulovlig, og hvis lov krever behandling utover instruksen.
  5. Alle med tilgang har taushetsplikt, og tilgang gis bare ved tjenstlig behov.
  6. Sikkerhetstiltakene er konkret beskrevet i vedlegg og bygger på institusjonens risikovurdering.
  7. Brudd på personopplysningssikkerheten varsles innen en avtalt frist, til et navngitt kontaktpunkt, med fastsatt minimumsinnhold.
  8. Underdatabehandlere står i en liste, nye varsles aktivt med frist for innsigelse, og samme forpliktelser gjelder nedover i kjeden.
  9. Overføringer til tredjeland er listet med land og overføringsgrunnlag, og grunnlaget er kontrollert mot Kommisjonens liste eller SCC.
  10. Leverandøren bistår med de registrertes rettigheter, avviksmelding og DPIA.
  11. Sletting eller tilbakelevering skjer etter institusjonens valg, innen en frist, med skriftlig bekreftelse.
  12. Institusjonen kan revidere eller la en uavhengig revisor revidere, uten avskrekkende kostnader.
  13. Endringer krever skriftlig avtale, ikke bare publisering på leverandørens nettside.
  14. Databehandleravtalen har forrang fremfor hovedavtalen og leverandørens generelle vilkår i spørsmål om personopplysninger.
  15. Behandlingen er ført inn i protokollen over behandlingsaktiviteter, og det er tatt stilling til om det trengs en vurdering av personvernkonsekvenser (DPIA).

9. Last ned databehandleravtale-mal i Word

Vi har laget en databehandleravtale-mal for universiteter og høyskoler på norsk bokmål. Den dekker alle bestemmelsene i artikkel 28 nr. 3, har valg mellom særskilt og generell godkjenning av underdatabehandlere, og har vedlegg for beskrivelse av behandlingen, sikkerhetstiltak, godkjente underdatabehandlere og overføringer til tredjeland. Plassholdere står i [hakeparenteser] og er markert med gult.

Last ned databehandleravtale-mal (Word)

Malen er ikke juridisk rådgivning. Den er skrevet som et utgangspunkt og må tilpasses den konkrete behandlingen, hovedavtalen og institusjonens egne rutiner. Statlige institusjoner som anskaffer etter SSA, bør vurdere DFØs mal først, siden den er tilpasset statens standardavtaler.

Kilder

  1. Lov om behandling av personopplysninger (personopplysningsloven), § 1. Lovdata (hentet 7. oktober 2026).
  2. Personvernforordningen artikkel 4, definisjoner. Lovdata (hentet 7. oktober 2026).
  3. Personvernforordningen artikkel 28, databehandler. Lovdata (hentet 7. oktober 2026).
  4. Personvernforordningen artikkel 32, sikkerhet ved behandlingen. Lovdata (hentet 7. oktober 2026).
  5. Personvernforordningen artikkel 33, melding om brudd. Lovdata (hentet 7. oktober 2026).
  6. Personvernforordningen artikkel 46, nødvendige garantier. Lovdata (hentet 7. oktober 2026).
  7. EDPB, Guidelines 07/2020 on the concepts of controller and processor in the GDPR, versjon 2.1. edpb.europa.eu (hentet 7. oktober 2026).
  8. EDPB, Recommendations 01/2020 on measures that supplement transfer tools. edpb.europa.eu (hentet 7. oktober 2026).
  9. Europakommisjonen, Adequacy decisions. commission.europa.eu (hentet 7. oktober 2026).
  10. Europakommisjonen, Standard Contractual Clauses (SCC). commission.europa.eu (hentet 7. oktober 2026).
  11. Europakommisjonen, Standard contractual clauses for controllers and processors in the EU/EEA. commission.europa.eu (hentet 7. oktober 2026).
  12. U.S. Department of Commerce, Data Privacy Framework List. dataprivacyframework.gov (hentet 7. oktober 2026).
  13. DFØ, Verktøy på SSA-mal: Databehandleravtale og sjekkliste. anskaffelser.no (hentet 7. oktober 2026).
  14. DFØ, Sjekkliste for databehandleravtale 2020 (Word). anskaffelser.no (hentet 7. oktober 2026).
  15. DFØ, Bilag til SSA-sky 2026, bokmål (Word). anskaffelser.no (hentet 7. oktober 2026).
  16. HK-dir, Styring av informasjonssikkerhet og personvern (sist oppdatert 2. juli 2026). hkdir.no (hentet 7. oktober 2026).
  17. Sikt, Generelle avtalevilkår (sist oppdatert 19. oktober 2023). sikt.no (hentet 7. oktober 2026).
  18. UHR, Rammeavtale for personvernbistand i forskning (Sikt). uhr.no (hentet 7. oktober 2026).

Om guiden

Guiden er skrevet av Validemic og publisert 7. oktober 2026. Alle kildene over ble hentet og lest samme dag. Lovteksten er sitert fra den norske versjonen av personvernforordningen på Lovdata, og EDPBs retningslinjer er lest i den engelske originalversjonen og gjengitt med egne ord. Datatilsynets egne nettsider kunne ikke hentes fra vårt nettverk på kontrolldatoen, så Datatilsynets veileder omtales bare slik DFØ beskriver den. Tekst merket «Validemics vurdering» er vår egen tolkning, ikke en juridisk vurdering av en bestemt avtale.

Regelverk, maler og lister over godkjente land endres. Ser du en feil, en død lenke eller en mal vi burde nevne, ta kontakt, så retter vi og noterer endringen her.

Vanlige spørsmål

Hva skal en databehandleravtale inneholde?

Avtalen skal beskrive behandlingens gjenstand, varighet, art og formål, typen personopplysninger og kategoriene av registrerte, og den behandlingsansvarliges rettigheter og plikter. I tillegg skal den regulere de åtte punktene i personvernforordningen artikkel 28 nr. 3 bokstav a til h: dokumenterte instrukser, taushetsplikt, sikkerhet, underdatabehandlere, bistand med de registrertes rettigheter, bistand med artikkel 32 til 36, sletting eller tilbakelevering og revisjon. Se gjennomgangen punkt for punkt.

Når trenger man databehandleravtale?

Når en annen virksomhet behandler personopplysninger på vegne av dere som behandlingsansvarlig, for eksempel en skyleverandør, en plattform for spørreundersøkelser eller en transkripsjonstjeneste. Kravet følger av personvernforordningen artikkel 28 nr. 3, som gjelder som norsk lov gjennom personopplysningsloven § 1.

Må databehandleravtalen være signert på papir?

Nei. Artikkel 28 nr. 9 krever at avtalen er skriftlig, herunder elektronisk. Elektronisk signering eller elektronisk aksept oppfyller formkravet, men institusjonen bør kunne dokumentere hvilken versjon som ble inngått og når.

Kan vi bare godta leverandørens standard databehandleravtale?

Det er lov å bruke leverandørens tekst, men Personvernrådet (EDPB) understreker at den behandlingsansvarlige må vurdere vilkårene og overtar fullt ansvar for etterlevelsen når den godtar dem. Skjevt styrkeforhold er ingen unnskyldning for å akseptere vilkår som ikke oppfyller regelverket.

Hva er forskjellen på behandlingsansvarlig og databehandler?

Behandlingsansvarlig er den som bestemmer formålet med behandlingen og hvilke midler som skal brukes. Databehandler er den som behandler personopplysninger på vegne av den behandlingsansvarlige. Et universitet som kjøper et KI-verktøy til ansatte er normalt behandlingsansvarlig, og leverandøren er databehandler, men rollene må vurderes konkret.

Hvem har ansvaret hvis en underdatabehandler bryter avtalen?

Etter artikkel 28 nr. 4 har den opprinnelige databehandleren fullt ansvar overfor den behandlingsansvarlige for at underdatabehandleren oppfyller sine forpliktelser. Databehandleren må også pålegge underdatabehandleren de samme personvernforpliktelsene i en skriftlig avtale.