Hvad er en databehandleraftale (DPA)?

Af Weapp · Opdateret

En databehandleraftale, på engelsk DPA (Data Processing Agreement), er den juridiske aftale der skal være på plads når en leverandør behandler personoplysninger for jer. Den kræves i praksis ved næsten enhver cloudtjeneste og ethvert udviklingssamarbejde og regulerer instrukser, sikkerhed, underdatabehandlere og sletning. Standardaftaler kan sjældent forhandles, men skal altid læses.

Så snart du kobler en cloudtjeneste eller et bureau på som har adgang til dine kunders oplysninger, dukker forkortelsen DPA op, ofte som et bilag du bliver bedt om at underskrive. Det er let at klikke sig igennem, men aftalen er selve grundlaget for at behandlingen er lovlig. Her er hvad en databehandleraftale er, hvornår den kræves og hvad du skal kigge efter.

Definitionen: aftalen bag behandlingen

En DPA (Data Processing Agreement), på dansk databehandleraftale, er den juridiske aftale der regulerer hvordan en leverandør må behandle personoplysninger for jer. Den indgås mellem jer, der er dataansvarlige, og den leverandør der er databehandler.

Aftalen gør to ting på én gang. Den opfylder et krav, for GDPR siger udtrykkeligt at en sådan aftale skal findes, og den fastlægger spillereglerne: hvad leverandøren må og ikke må gøre med oplysningerne. Uden den mangler behandlingen sin retlige ramme, uanset hvor godt leverandøren opfører sig i praksis.

Bemærk at DPA og databehandleraftale er præcis det samme. Den engelske forkortelse dukker ofte op, særligt hos internationale leverandører.

Hvornår den kræves: oftere end du tror

Grundreglen er enkel: En databehandleraftale kræves så snart en leverandør behandler personoplysninger på jeres vegne. Og det sker betydeligt oftere end man først tror.

  • Cloudtjenester. Opbevarer leverandøren jeres data, f.eks. kunderegistre, brugerkonti eller mailadresser, har I brug for en databehandleraftale. Det gælder i praksis enhver cloudtjeneste der rummer personoplysninger.
  • Drift og vedligeholdelse. En partner der tager sig af servere hvor der ligger personoplysninger, behandler dem for jer.
  • Udviklingssamarbejder. Et bureau der bygger eller vedligeholder et system, får ofte adgang til personoplysninger under arbejdet, f.eks. i testdata eller ved fejlsøgning.

Undtagelsen er hvis leverandøren udelukkende håndterer fuldstændig anonyme data som ikke kan kobles til nogen person. Men den grænse er snæver, for de fleste systemer rører ved personoplysninger et eller andet sted. Gå derfor ud fra at en databehandleraftale er nødvendig, og begrund undtagelsen snarere end omvendt.

Kerneindholdet: fire ting at kræve

En databehandleraftale kan være lang, men fire punkter udgør kernen. Mangler et af dem, er aftalen ufuldstændig.

DelHvad den sikrer
InstrukserLeverandøren behandler kun oplysningerne som I har bestemt
SikkerhedsforanstaltningerHvilken beskyttelse der skal være på plads
UnderdatabehandlereHvilke andre leverandører databehandleren selv må benytte
SletningHvordan oplysningerne håndteres når samarbejdet slutter

Instrukser binder leverandøren til kun at gøre det med oplysningerne som I har bedt den om. Sikkerhedsforanstaltninger beskriver beskyttelsen, både teknisk og organisatorisk. Underdatabehandlere angiver hvilke leverandører databehandleren selv må koble på, ofte underliggende cloudtjenester, og netop den liste siger meget om hvor jeres data i praksis havner. Sletning regulerer at oplysningerne fjernes eller tilbageleveres når I stopper. En fuldstændig aftale regulerer desuden f.eks. hvordan I skal informeres ved et brud på persondatasikkerheden.

Læs den, også selvom du ikke kan ændre den

En almindelig indvending er at det ikke kan betale sig at bruge tid på den fordi de store leverandørers databehandleraftaler alligevel ikke kan forhandles. Det er rigtigt at de tilbyder en standardaftale som gælder ens for alle og at en enkelt kunde sjældent får lov at ændre en linje.

Men at den ikke kan forhandles, er ikke det samme som at den ikke behøver at blive læst. Tværtimod. Det er i standardaftalen du ser hvad du faktisk siger ja til: hvilke underdatabehandlere der bruges, i hvilke lande data kan havne og hvilken beskyttelse der loves. Den information har du brug for til at vurdere om leverandøren passer til netop jeres oplysninger. Med mindre eller lokale leverandører er der nogle gange mere plads til forhandling, men kravet om at læse den gælder på samme måde.

Sådan bruger du det

I praksis betyder det tre ting for dig som kunde. Kortlæg hvilke leverandører der behandler personoplysninger for jer, og sørg for at der er en databehandleraftale med hver af dem. Det er jer som dataansvarlige der har ansvaret for at aftalen findes. Læs især afsnittene om underdatabehandlere og datalagring. Og gør det før systemet tages i drift, ikke bagefter.

Vil I have hjælp til at bygge de rigtige aftale- og databeskyttelseskrav ind fra start, tager vi hos Weapp det gerne med i systemarbejdet. Kontakt os, så gennemgår vi hvilke databehandleraftaler I skal have på plads.

Ofte stillede spørgsmål

Hvornår har vi brug for en databehandleraftale?

Så snart en leverandør behandler personoplysninger på jeres vegne. I praksis betyder det næsten enhver cloudtjeneste, driftspartner og ethvert udviklingssamarbejde der kommer i kontakt med jeres kunders eller medarbejderes oplysninger. Behandler leverandøren kun fuldstændig anonyme data, er den ikke nødvendig, men den grænse er snævrere end mange tror, så gå ud fra at aftalen er nødvendig.

Hvad skal en databehandleraftale indeholde?

Kernen er fire ting: at leverandøren kun behandler oplysningerne efter jeres instrukser, hvilke sikkerhedsforanstaltninger der gælder, hvilke underdatabehandlere der må benyttes og hvordan oplysningerne skal slettes eller tilbageleveres når samarbejdet ophører. En fuldstændig databehandleraftale regulerer også f.eks. hvordan I informeres ved et brud på persondatasikkerheden. Mangler kernepunkterne, er aftalen ufuldstændig.

Er en DPA det samme som en databehandleraftale?

Ja. DPA står for Data Processing Agreement, og den danske betegnelse er databehandleraftale. Det er to navne for det samme: aftalen mellem en dataansvarlig og en databehandler som regulerer hvordan databehandleren må behandle oplysningerne. I møder ofte den engelske forkortelse, særligt hos internationale leverandører.

Kan man forhandle en databehandleraftale?

Sjældent med de store leverandører. De tilbyder en standardiseret databehandleraftale som gælder for alle kunder og som i praksis ikke kan ændres. Med mindre eller lokale leverandører er der nogle gange mere plads. Men også en aftale der ikke kan forhandles, skal læses grundigt, for det er der I kan se hvor data havner og hvilke underdatabehandlere der bruges.

Hvad sker der hvis vi ikke har en databehandleraftale?

Så er behandlingen ikke i overensstemmelse med GDPR, der udtrykkeligt kræver en skriftlig aftale når en databehandler behandler personoplysninger. Det er jer som dataansvarlige der har ansvaret for at aftalen findes, ikke leverandøren. En manglende databehandleraftale er derfor en mangel I selv står til ansvar for, og en af de lettere ting at få rettet i tide.