Databehandleraftale (GDPR artikel 28)
Skriftlig aftale mellem dataansvarlig og databehandler med de otte punkter forordningen kræver, samt genstand, varighed, karakter, formål, oplysningstyper og kategorier af registrerede. Aftalen skal være på plads, før behandlingen begynder.
Hvem er omfattet
Det afhænger af hvad I laver, sælger og importerer. Tjekket stiller nogle få spørgsmål og svarer for dette og de øvrige regelsæt på én gang.
Tjek om det gælder jer GRATIS · INGEN LOGIN
Grænsen mellem databehandler og selvstændigt dataansvarlig er ikke altid åbenlys. En revisor er som udgangspunkt selvstændigt dataansvarlig, mens et lønbureau typisk er databehandler — forskellen ligger i, hvem der bestemmer formålet. Er I i tvivl, vejleder Datatilsynet. Vi afgør det ikke for jer.
Datoer
Allerede indtrådt:
Hvad der kræves
- Databehandleraftale (da · pdf)
Retsgrundlag
Kravet står i databeskyttelsesforordningens artikel 28. Bestemmelsen er usædvanlig konkret: den opregner præcis hvad aftalen skal fastsætte, og hvad databehandleren navnlig skal forpligtes til.
Hvad reglen er
Først valget af databehandler:
1. Hvis en behandling skal foretages på vegne af en dataansvarlig, benytter den dataansvarlige udelukkende databehandlere, der kan stille de fornødne garantier for, at de vil gennemføre de passende tekniske og organisatoriske foranstaltninger på en sådan måde, at behandling opfylder kravene i denne forordning og sikrer beskyttelse af den registreredes rettigheder.
Så aftalen selv. Bemærk at der er seks oplysninger før opregningen overhovedet begynder:
3. En databehandlers behandling skal være reguleret af en kontrakt eller et andet retligt dokument i henhold til EU-retten eller medlemsstaternes nationale ret, der er bindende for databehandleren med hensyn til den dataansvarlige, og der fastsætter genstanden for og varigheden af behandlingen, behandlingens karakter og formål, typen af personoplysninger og kategorierne af registrerede samt den dataansvarliges forpligtelser og rettigheder. Denne kontrakt eller dette andet retlige dokument fastsætter navnlig, at databehandleren:
a) kun må behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige […]
b) sikrer, at de personer, der er autoriseret til at behandle personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt
c) iværksætter alle foranstaltninger, som kræves i henhold til artikel 32
d) opfylder de betingelser, der er omhandlet i stk. 2 og 4, for at gøre brug af en anden databehandler
e) under hensyntagen til behandlingens karakter, så vidt muligt bistår den dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger, med opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder som fastlagt i kapitel III
f) bistår den dataansvarlige med at sikre overholdelse af forpligtelserne i medfør af artikel 32-36 under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for databehandleren
g) efter den dataansvarliges valg sletter eller tilbageleverer alle personoplysninger til den dataansvarlige, efter at tjenesterne vedrørende behandling er ophørt, og sletter eksisterende kopier, medmindre EU-retten eller medlemsstaternes nationale ret foreskriver opbevaring af personoplysningerne
h) stiller alle oplysninger, der er nødvendige for at påvise overholdelse af kravene i denne artikel, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige.
Forordning (EU) 2016/679, artikel 28, stk. 1 og 3.
Formen:
9. Kontrakten eller det andet retlige dokument, der er omhandlet i stk. 3 og 4, skal foreligge skriftligt, herunder elektronisk.
Underdatabehandlere
2. Databehandleren må ikke gøre brug af en anden databehandler uden forudgående specifik eller generel skriftligt godkendelse fra den dataansvarlige. I tilfælde af generel skriftlig godkendelse skal databehandleren underrette den dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller erstatning af andre databehandlere og derved give den dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer.
Og ansvaret følger med hele vejen:
Hvis denne anden databehandler ikke opfylder sine databeskyttelsesforpligtelser, forbliver den oprindelige databehandler fuldt ansvarlig over for den dataansvarlige for opfyldelsen af denne anden databehandlers forpligtelser.
Artikel 28, stk. 4.
Rollen følger virkeligheden
10. Hvis en databehandler overtræder denne forordning ved at fastlægge formålene med og hjælpemidlerne til behandling, anses databehandleren for at være en dataansvarlig for så vidt angår den pågældende behandling […]
En aftale kan altså ikke gøre nogen til databehandler, hvis de reelt bestemmer formålet selv.
Hvem det gælder
Enhver dataansvarlig der lader en anden behandle personoplysninger på sine vegne. Der er ingen undtagelse for små virksomheder og ingen bagatelgrænse.
Pligten rammer begge parter: den dataansvarlige må kun bruge databehandlere der kan stille de fornødne garantier, og databehandlerens behandling skal være reguleret af en aftale.
Datoer
Forordningen har fundet anvendelse siden 25. maj 2018. Der er ingen kommende frist. Aftalen skal være på plads, før behandlingen begynder.
Hvad dette modul producerer
Modulet producerer en databehandleraftale opdelt efter bestemmelsens egen struktur: først de seks oplysninger i stk. 3, 1. pkt., derefter de otte punkter i litra a-h, og til sidst underdatabehandlere og ophør.
Dokumentet er et udtrykkeligt lovkrav. Ordene »kontrakt eller et andet retligt dokument« og kravet om skriftlighed i stk. 9 står i forordningen.
Modulet vurderer ikke om jeres leverandør faktisk lever op til aftalen. Artikel 28, stk. 1, kræver at I kun bruger databehandlere der kan stille de fornødne garantier — den vurdering er jeres, og et underskrevet dokument er ikke det samme som en garanti.
Tilsyn og sanktioner
Hvem fører tilsyn
Datatilsynet, under Justitsministeriet.
Hvad tilsynet kigger efter
Databehandleraftaler er et af de forhold Datatilsynet ofte gennemgår, fordi de er lette at efterprøve: enten findes aftalen, eller også gør den ikke.
- Findes der en aftale for hver databehandler? Fortegnelsen efter artikel 30
viser som regel hvor mange der burde være.
- Fastsætter aftalen de seks oplysninger? Genstand, varighed, karakter,
formål, oplysningstyper og kategorier af registrerede.
- Er alle otte punkter i litra a-h med? Bistandspligterne i litra e og f og
revisionsretten i litra h er de punkter der oftest mangler i leverandørernes egne standardvilkår.
- Er underdatabehandlere godkendt? Specifikt eller generelt — og er der ved
generel godkendelse en reel mulighed for at gøre indsigelse?
- Er tredjelandsoverførsler afklaret og dækket af et gyldigt grundlag?
- Er rollefordelingen rigtig? En aftale der kalder en selvstændigt
dataansvarlig for databehandler, beskriver et forhold der ikke findes.
Sanktioner
Artikel 28 ligger inden for spændet artikel 25-39 og dermed i det lave af forordningens to bødelofter:
4. Overtrædelse af følgende bestemmelser straffes i overensstemmelse med stk. 2 med administrative bøder på op til 10 000 000 EUR, eller hvis det drejer sig om en virksomhed, med op til 2 % af dens samlede globale årlige omsætning i det foregående regnskabsår, såfremt dette beløb er højere:
a) den dataansvarliges og databehandlerens forpligtelser i henhold til artikel 8, 11, 25-39 og 42 og 43
Forordning (EU) 2016/679, artikel 83, stk. 4, litra a.
I Danmark udsteder Datatilsynet ikke selv bøder. Overtrædelsen er strafbelagt i databeskyttelsesloven, og straf udmåles af domstolene:
§ 41. Medmindre højere straf er forskyldt efter den øvrige lovgivning, straffes med bøde eller fængsel indtil 6 måneder den, der overtræder bestemmelserne om
1) den dataansvarliges og databehandlerens forpligtelser i henhold til databeskyttelsesforordningens artikel 8, 11, 25-39, 42 eller 43
Databeskyttelsesloven, LBK nr. 289 af 8. marts 2024, § 41, stk. 1, nr. 1.
Standardkontraktbestemmelser — et valgfrit alternativ
Efter artikel 28, stk. 8, kan en tilsynsmyndighed vedtage standardkontraktbestemmelser. Datatilsynet gjorde det i december 2019, efter Databeskyttelsesrådets udtalelse 14/2019, og EU-Kommissionen har tilsvarende bestemmelser i gennemførelsesafgørelse (EU) 2021/915 af 4. juni 2021. Fordelen ved at bruge et standardsæt er, at tilsynsmyndigheden ikke efterprøver selve bestemmelserne ved et tilsyn.
Men det er ikke et krav. En skræddersyet aftale, der opfylder minimumskravene i artikel 28, stk. 3-4, er fuldt lovlig — og det er præcis den, dette modul producerer. Datatilsynets danske skabelon egner sig især til rent nationale forhold, mens Kommissionens 2021/915 peger på grænseoverskridende forhold i EU/EØS og tredjelandsoverførsler. Valget mellem egen aftale og et standardsæt er derfor et forretningsmæssigt valg, ikke et lovkrav.
Hvad der ikke er afklaret
Grænsen mellem databehandler og selvstændigt dataansvarlig. Forordningen definerer rollerne, men afgrænsningen i det konkrete leverandørforhold er en vurdering. Vi stiller spørgsmålet; vi besvarer det ikke.
Om Datatilsynets standardkontraktbestemmelser bør bruges. Datatilsynet har udarbejdet standardkontraktbestemmelser efter artikel 28, stk. 8. Vi har ikke gennemgået dem i denne omgang og tager derfor ikke stilling til, om de er at foretrække frem for en aftale som denne. Det bør afklares ved næste gennemgang.
Hvor omfattende revisionsretten skal være i praksis. Litra h giver ret til oplysninger, revisioner og inspektioner. Hvor ofte og hvor dybt, siger forordningen ikke.
Bødeniveauet. Vi har ikke gennemgået praksis og angiver derfor intet beløb. Loftet ovenfor er forordningens ramme, ikke en forventning.
Hjælp og typiske fejl
Typiske fejl
Man har færre aftaler end databehandlere. De fleste tænker på hosting og lønbureau. Men e-mailtjenesten, backupløsningen, supportleverandøren med fjernadgang, rekrutteringssystemet og nyhedsbrevsværktøjet er hver især en databehandler. Fortegnelsen efter artikel 30 er stedet at tælle efter.
Leverandørens egen standardaftale accepteres uden gennemlæsning. Den er skrevet for leverandøren. Bistandspligterne i litra e og f og revisionsretten i litra h er de punkter der oftest er skåret ned eller udeladt.
De seks oplysninger springes over. Alle husker de otte punkter i litra a-h. Men stk. 3 kræver først at aftalen fastsætter genstand, varighed, karakter, formål, oplysningstyper og kategorier af registrerede. En aftale der går direkte til litra a, mangler seks ting.
Generel godkendelse af underdatabehandlere uden indsigelsesfrist. Forordningen giver den dataansvarlige ret til at gøre indsigelse mod nye underdatabehandlere. Uden en frist og en underretningspligt er retten svær at bruge.
Aftalen underskrives efter behandlingen er begyndt. Artikel 28, stk. 3, kræver at behandlingen skal være reguleret af en aftale. Det er ikke noget der kan komme senere, og datoen på dokumentet viser hvornår den kom.
Tredjelandsfeltet står tomt. Et tomt felt kan ikke skelnes fra et ubesvaret spørgsmål. »Nej« er et gyldigt og nyttigt svar.
Man tror aftalen gør leverandøren til databehandler. Rollen følger af hvem der fastlægger formålet, jf. stk. 10. En revisor bliver ikke databehandler af at underskrive en databehandleraftale.
Spørgsmål og svar
Skal vi have en aftale med vores revisor? Som udgangspunkt nej. En revisor er typisk selvstændigt dataansvarlig, fordi revisor har egne lovbestemte pligter og fastlægger sine egne formål. Men afgrænsningen afhænger af det konkrete forhold, og den vurdering er jeres.
Vores leverandør ligger i USA. Er det forbudt? Nej, men det kræver et gyldigt overførselsgrundlag efter artikel 44-49, og det skal fremgå af aftalen. Modulet spørger om det; det vurderer ikke om jeres grundlag holder.
Kan databehandleraftalen stå i den almindelige kontrakt? Ja. Forordningen taler om »en kontrakt eller et andet retligt dokument«. Det afgørende er indholdet, ikke om det er et selvstændigt dokument. Et bilag er den mest almindelige form.
Hvad hvis leverandøren nægter at underskrive vores aftale? Så er der et valg at træffe. Artikel 28, stk. 1, siger at I udelukkende må benytte databehandlere der kan stille de fornødne garantier. En leverandør der ikke vil indgå den aftale forordningen kræver, gør det svært at opfylde.
Skal vi lave en ny aftale hvert år? Nej. Forordningen sætter ingen frist. Aftalen holder så længe forholdet og behandlingen er den samme. Skifter leverandøren underdatabehandler, land eller ydelse, skal den ses efter.
Vi er selv databehandler for vores kunder. Kan vi bruge samme dokument? Ja — modulet spørger om jeres rolle. Indholdskravene er de samme; det er perspektivet der vender.
Hvor længe skal vi gemme en udløbet aftale? Forordningen siger det ikke. Vi anbefaler fem år, fordi en udløbet aftale stadig er beviset for den periode den dækkede.
Begreber
Den kontrakt eller det andet retlige dokument der skal regulere en databehandlers behandling. Den skal fastsætte genstand, varighed, karakter, formål, oplysningstyper og kategorier af registrerede — og navnlig otte bestemte forpligtelser for databehandleren.
Forveksles med: Leverandørkontrakten. Den almindelige aftale om ydelsen regulerer pris og leverance; databehandleraftalen regulerer behandlingen af personoplysninger. De kan stå i samme dokument, men de otte punkter skal være der.
Databehandleren må kun behandle personoplysninger efter den dataansvarliges dokumenterede instruks. Det gælder også overførsel til tredjelande, medmindre EU-ret eller national ret kræver andet.
Forveksles med: En mundtlig aftale om hvad leverandøren må. Instruksen skal være dokumenteret, og selve aftalen er som regel den vigtigste del af dokumentationen.
En anden databehandler som databehandleren bruger. Det kræver forudgående godkendelse fra den dataansvarlige — specifik eller generel — og underdatabehandleren skal pålægges de samme forpligtelser.
Forveksles med: En underleverandør uden adgang til data. Det er adgangen til personoplysningerne der afgør det — ikke hvor i kæden virksomheden sidder. Bemærk at den oprindelige databehandler forbliver fuldt ansvarlig, jf. stk. 4.
Ved ophør skal databehandleren efter den dataansvarliges valg enten slette eller tilbagelevere alle personoplysninger og slette eksisterende kopier — medmindre lovgivning kræver opbevaring.
Forveksles med: Leverandørens egen opsigelsesprocedure. Valget mellem sletning og tilbagelevering er den dataansvarliges, ikke leverandørens.
Databehandleren skal stille alle oplysninger til rådighed der er nødvendige for at påvise overholdelse, og give mulighed for og bidrage til revisioner — herunder inspektioner foretaget af den dataansvarlige eller en bemyndiget revisor.
Forveksles med: En revisorerklæring. En erklæring kan indgå, men den fjerner ikke retten til at få oplysninger og til at foretage inspektion.
Fastlægger databehandleren selv formålene med og hjælpemidlerne til behandlingen, anses vedkommende for dataansvarlig for netop den behandling.
Forveksles med: En aftaleretlig rollefordeling. Rollen følger af hvad der faktisk sker, ikke af hvad aftalen kalder parterne.
Er I klar?
De fleste virksomheder har flere databehandlere end de tror. Lønbureau, hosting, e-mail, backup, supportadgang og rekrutteringssystem er hver især en leverandør der behandler personoplysninger på jeres vegne. Der skal være en aftale med hver af dem.
Tag selvtjekket (8 punkter) GRATIS
Udskrevet fra Dokumenterne · kilde: dokumenterne.dk/lovkrav/databehandleraftale