BLOG · GDPR

Databehandleraftalen
for Webbureauer

Artikel 28 gør databehandleraftalen (DBA) til en juridisk pligt — i begge retninger. Her er hvornår du er databehandler, hvad aftalen minimum skal indeholde, og hvordan et lille bureau får det på plads uden advokat.

Opdateret august 2026 · Læsetid: 7 minutter

Hvornår er webbureauet databehandler?

Reglen er enkel i teorien: dataansvarlig bestemmer formål og midler; databehandleren behandler data på den ansvarliges vegne. I praksis sidder et webbureau typisk i tre roller samtidig:

1. Databehandler for klientens site-brugere. Kontaktformularer, nyhedsbreve, analytics og bookings på det site du driver behandler besøgendes persondata på klientens vegne. Det kræver en skriftlig DBA mellem jer — mundtligt t&aeli;ller ikke.

2. Dataansvarlig for egne formål. Din egen hjemmeside, dine leads, din fakturering og dit CV-lager er dit eget ansvar.

3. Dataansvarlig ved "egne" beslutninger. Vælger du selv at sende markedsføring til klientens kunder, eller bruger du produktionsdata til test uden aftale om det, er du ikke længere behandler — du er blevet ansvarlig, og det er en kontraktbrud og en overtrædelse på én gang.

📄 Skriftlig pligt

Artikel 28(9): behandlingen skal reguleres af en EU-/EØS-retlig kontrakt eller andre juridiske bindende handlinger. En mail kan nogle gange være nok, men et underskrevet dokument er det eneste der holder ved revision.

🔁 Begge veje

Du skal HAVE en DBA fra hver leverandør der behandler klientdata for dig (hosting, e-mail, backup) — og LEVERE en til hver klient hvis du behandler deres data.

⚖️ Underbehandlere

Dine underbehandlere (fx din hostingudbyder) skal godkendes af klienten, og du videregiver samme forpligtelser ned ad kæden via artikel 28(4).

Hvad aftalen minimum skal indeholde

Artikel 28(3) lister ni obligatoriske elementer. De fleste standardaftaler dækker dem — tjek at din gør:

1. Genstand og varighed. Hvilke behandlinger, hvilke datakategorier, hvor længe.
2. Formål og art. Drift og vedligehold af website, hosting, support osv.
3. Datakategorier. Kontaktoplysninger, ordredata, logdata — vær konkret.
4. Registerpligt. Beholderen skal føre dokumentation af behandlingskategorierne (art. 30(2)).
5. Transfers. Ingen overførsel til lande uden for EU/EØS uden gyldigt overførselsgrundlag.
6. Sikkerhed. Henvisning til artikel 32-foranstaltninger.
7. Underbehandlere. Forudgående generel eller specifik godkendelse + underretningspligt ved ændringer.
8. Hjælp til den ansvarlige. Assistance ved dataminejer, DPIA'er og tilsyn fra Datatilsynet.
9. Sletning/returnering. Ved aftalens ophør slettes eller udleveres alle persondata — efter den ansvarliges valg.

Til det kommer to punkter bureauer ofte glemmer: fortrolighedspligt for alt personale der får adgang, og revisionssamarbejde — klienten har ret til at få dokumentation for overholdelse.

Sådan gør et lille bureau det praktisk

Skabelon én gang. Lav én standard-DBA som bilag til dine serviceaftaler. Datatilsynets vejledning og brancheskabeloner (Dansk Erhverv, IT-Branchen) giver et godt udgangspunkt.

Leverandørsiden. Gennemgå din egen stak: har hver hosting-, CDN-, e-mail- og backup-udbyder en DBA du reelt har? Hyperscalere leverer DPA'er online — gem dem sammen med acceptdatoer. Små plugins og SaaS-værktøjer uden DPA er et rød flag.

Underbehandlerliste. Før en liste du kan give klienten: navn, formål, land. Opdater den ved ændringer og underret klienter inden nye tilføjes.

Ved ophør. Definér i skabelonen hvad der sker med produktiondata ved opsigelse: slettes inden for X dage, eksporteres til klienten, backups ruller ud inden for backup-cyklussen.

🧾 Bevis-mappen

Underskrevne DBA'er ind og ud, underbehandlerliste, sletterutiner. Seks dokumenter der dækker både GDPR og NIS2-leverandørkrav.

🚫 Test-data

Produktionsdata i staging er behandling uden formålsdækning. Anonymisér eller fikser det i din DBA som tilladt formål med særlige krav.

📋 Spørgsmål fra klienter

"Har I en DBA?" er nu et standard indkøbspørgsmål. Et klart ja med dokument på minutter vinder hænder mod et bureau der skal "returnere senere".

Ofte stillede spørgsmål

Kan vi bruge hostingudbyderens standard-DPA?

Ja — for den relation. Store leverandørers DPA'er er artikel 28-korrekte og dækker normalt underbehandlere. Dit arbejde er at have dem, kende scope'et og kunne fremvise dem ved anmodning.

Er vi databehandler eller dataansvarlige for klientens analytics?

Som udgangspunkt behandler: klienten beslutter værktøj og formål, du konfigurerer. Men vælger du selv analytics-værktøjet og dets formål, kan du blive fælles eller selvstændig ansvarlig. Læg beslutningen hos klienten og dokumentér den.

Hvad hvis klienten nægter at skrive under?

Du må ikke starte behandlingen uden aftale, hvis den omfatter persondata. I praksis: brug din standard-DBA som bilag til tilbuddet, så accept af tilbuddet er accept af DBA'en.

Skal en DBA registreres hos Datatilsynet?

Nej. Der findes ingen notifikationspligt. Pligten er at have aftalen og kunne dokumentere overholdelsen ved tilsyn.

Bøder for manglende DBA?

Ja — artikel 83(4)(a) sætter rammen op til 10 millioner euro eller 2 % af den globale årsomsætning for brud på artikel 28. Sanktionerne i praksis er sjældent maksimale for små virksomheder, men ordrer om at bringe behandlingen i orden er almindelige.

Dækker vores DBA også AI-værktøjer vi bruger?

Kun hvis de behandler klientdata og du har aftalt det. Indsæt AI-værktøjer i underbehandlerlisten eller udelad dem eksplicit — "vi bruger ChatGPT til alt" er ikke et overførselsgrundlag.

GDPR-guiden: bureauets rolle →    NIS2-guiden (dansk) →

Relaterede guides