Databehandleraftale
Standardskabelon · senest opdateret 9. juli 2026
Dette er en standardskabelon. Den indgås som en del af enhver opgave, hvor jeg behandler personoplysninger på dine vegne — typisk ved webapplikationer med database, brugerstyring eller løbende drift og vedligehold. Ved opgavestart udfyldes parternes oplysninger og bilagene nedenfor, hvorefter aftalen underskrives af begge parter og bliver juridisk bindende.
Behandler jeg ikke personoplysninger for dig (f.eks. en ren statisk præsentationsside, hvor formularen sendes direkte til din egen e-mail), er en databehandleraftale som udgangspunkt ikke nødvendig.
1. Parterne
Denne databehandleraftale ("Aftalen") indgås mellem:
Den dataansvarlige ("Kunden")
Virksomhed: ____________________________
CVR-nr.: ____________________________
Adresse: ____________________________
Kontakt: ____________________________
Databehandleren
Mathias Holmgaard
Freelance IT-konsulent
mathiasholmgaard · CVR-nr.: 39525674
Aarhus, Danmark
E-mail: legal@mathiasholmgaard.dk
Hver part benævnes "Part" og samlet "Parterne".
2. Baggrund og formål
Aftalen regulerer Databehandlerens behandling af personoplysninger på vegne af Kunden i forbindelse med levering af udvikling, drift og/eller vedligehold af digitale løsninger ("Hovedydelsen"). Aftalen fastlægger Parternes rettigheder og pligter efter databeskyttelsesforordningen (EU) 2016/679 ("GDPR"), artikel 28.
Kunden er dataansvarlig og bestemmer formål og midler for behandlingen. Databehandleren behandler udelukkende personoplysninger efter dokumenteret instruks fra Kunden. Ved uoverensstemmelse mellem Aftalen og Hovedydelsen har Aftalen forrang for så vidt angår behandling af personoplysninger.
3. Behandlingens karakter (instruks)
Behandlingen sker udelukkende med det formål at levere Hovedydelsen. Genstanden, varigheden, arten og formålet med behandlingen samt kategorierne af personoplysninger og registrerede fremgår af Bilag A. Bilag A udgør Kundens dokumenterede instruks.
Databehandleren underretter omgående Kunden, hvis en instruks efter Databehandlerens vurdering er i strid med GDPR eller anden databeskyttelseslovgivning.
4. Databehandlerens forpligtelser
- Behandler kun personoplysninger efter dokumenteret instruks fra Kunden, herunder ved overførsel til tredjelande, medmindre EU-ret eller national ret kræver andet.
- Sikrer, at personer med adgang til personoplysningerne er underlagt fortrolighed.
- Træffer de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger (afsnit 5).
- Overholder betingelserne for brug af underdatabehandlere (afsnit 6).
- Bistår Kunden med at opfylde dennes forpligtelser (afsnit 8 og 9).
- Stiller alle oplysninger til rådighed, der er nødvendige for at påvise, at forpligtelserne overholdes.
5. Sikkerhed (tekniske og organisatoriske foranstaltninger)
Databehandleren gennemfører passende foranstaltninger efter GDPR artikel 32 under hensyn til det aktuelle tekniske niveau og risikoen for de registrerede, herunder som minimum:
- Kryptering af personoplysninger under transport (in-transit, TLS) og i hvile (at-rest), hvor det er relevant.
- Adgangsbegrænsning efter "least privilege"-princippet, herunder rollebaseret adgangskontrol (RBAC), så der kun gives adgang i nødvendigt omfang.
- Sikker håndtering af brugeroprettelse, godkendelse og sessioner.
- Adskillelse af miljøer, logning og løbende opdatering/hærdning af systemer.
- Evne til at genoprette rettidig adgang til oplysninger i tilfælde af en hændelse.
Kundens ejerskab understøtter sikkerheden: løsningen drives på Kundens egen konto hos infrastrukturleverandøren (jf. Bilag B), og Databehandleren tildeles alene udvikleradgang i det omfang, opgaven kræver. Adgangen kan til enhver tid begrænses eller inddrages af Kunden.
6. Underdatabehandlere
Kunden giver Databehandleren generel godkendelse til at anvende de underdatabehandlere, der fremgår af Bilag B. Databehandleren sikrer, at underdatabehandlere er underlagt databeskyttelsesforpligtelser svarende til denne Aftale.
Ved ændring eller tilføjelse af underdatabehandlere varsler Databehandleren Kunden skriftligt med rimeligt varsel, så Kunden har mulighed for at gøre indsigelse.
Bilag B — Godkendte underdatabehandlere
| Underdatabehandler | Ydelse | Placering / overførselsgrundlag |
|---|---|---|
| Cloudflare, Inc. | Hosting, database og bot-beskyttelse | EU/USA · EU-Kommissionens standardkontraktbestemmelser (SCC) |
| Resend, Inc. | Transaktionel e-mailudsendelse | EU/USA · EU-Kommissionens standardkontraktbestemmelser (SCC) |
7. Overførsel til tredjelande
Overførsel af personoplysninger til lande uden for EU/EØS sker kun, hvis der foreligger et gyldigt overførselsgrundlag — typisk EU-Kommissionens standardkontraktbestemmelser (SCC) — og kun efter Kundens instruks.
8. Bistand til Kunden
Databehandleren bistår, i det omfang det er muligt og under hensyn til behandlingens karakter, Kunden med at opfylde dennes forpligtelser, herunder:
- Besvarelse af anmodninger fra registrerede om udøvelse af deres rettigheder (indsigt, berigtigelse, sletning m.v.).
- Behandlingssikkerhed (art. 32), anmeldelse af brud (art. 33–34) og konsekvensanalyser (art. 35–36).
9. Brud på persondatasikkerheden
Databehandleren underretter uden unødig forsinkelse Kunden efter at være blevet opmærksom på et brud på persondatasikkerheden, så Kunden kan overholde sin eventuelle anmeldelsespligt til Datatilsynet inden for 72 timer. Underretningen indeholder de oplysninger, der med rimelighed kan tilvejebringes om bruddets karakter, omfang og sandsynlige konsekvenser samt afhjælpende tiltag.
10. Revision og tilsyn
Databehandleren stiller de nødvendige oplysninger til rådighed for at påvise overholdelse af artikel 28 og giver mulighed for og bidrager til revisioner, herunder inspektioner, der gennemføres af Kunden eller en af Kunden bemyndiget revisor. Revision varsles med rimeligt varsel og gennemføres, så driften forstyrres mindst muligt.
11. Sletning og tilbagelevering ved ophør
Ved ophør af Hovedydelsen sletter eller tilbageleverer Databehandleren efter Kundens valg alle personoplysninger og sletter eksisterende kopier, medmindre EU-ret eller national ret foreskriver opbevaring. Da løsningen og dataene ligger på Kundens egen konto, kan Kunden desuden til enhver tid selv bevare adgangen og blot inddrage Databehandlerens adgang.
12. Ansvar og varighed
Parternes ansvar følger de almindelige regler i GDPR og dansk ret samt aftalegrundlaget for Hovedydelsen. Aftalen er gældende, så længe Databehandleren behandler personoplysninger på vegne af Kunden, og ophører automatisk ved Hovedydelsens ophør og gennemførelsen af afsnit 11.
Bilag A — Oplysninger om behandlingen
Formål: Udvikling, drift og/eller vedligehold af Kundens løsning.
Behandlingens art: Opbevaring, hosting, vedligehold, fejlretning og support.
Typer af personoplysninger: ____________________________ (f.eks. navne,
kontaktoplysninger, brugerkonti).
Kategorier af registrerede: ____________________________ (f.eks. Kundens kunder,
brugere, medarbejdere).
Varighed: Svarer til Hovedydelsens varighed.
Underskrifter
For Kunden (dataansvarlig)
Navn, titel og datoFor Databehandleren
Mathias Holmgaard · datoDenne skabelon er udarbejdet til brug i mine opgaver og udgør ikke juridisk rådgivning. Har du særlige krav, tilpasser jeg gerne aftalen, eller vi anvender din egen databehandleraftale.