[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:gdpr-databehandleraftalen-for-en-saas-virksomhed-de-otte-vilkaar-i-artikel-28-stk-3-den-glemte-pligt-og-hvad-der-staar-ved-siden-af-under-dora":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","gdpr-databehandleraftalen-for-en-saas-virksomhed-de-otte-vilkaar-i-artikel-28-stk-3-den-glemte-pligt-og-hvad-der-staar-ved-siden-af-under-dora","GDPR-databehandleraftalen for en SaaS-virksomhed: de otte vilkår i artikel 28, stk. 3, som ethvert kundetillæg bærer, den pligt de fleste glemmer, og hvad der står ved siden af under DORA","En SaaS-virksomhed underskriver den samme kontrakt med hver kunde, den behandler oplysninger for, og artikel 28, stk. 3, fastsætter dens indhold: genstand og varighed, de otte tilsagn fra dokumenteret instruks til revisioner, og databehandlerens pligt til at gøre opmærksom på en instruks, der overtræder forordningen. Hvad hvert vilkår betyder for en softwareleverandør, reglen om underdatabehandlere i artikel 28, stk. 2 og 4, Kommissionens standardkontraktbestemmelser fra 2021, ansvaret efter artikel 82 og bødeloftet efter artikel 83, og den DORA-klausul i artikel 30, en bankkunde sender ved siden af hvert vilkår. Med den gratis tjekliste, der læser de to tillæg som ét.","2026-09-12",{"who":10,"when":11,"do":12},"Enhver SaaS-virksomhed, hostet API eller managed service, der behandler personoplysninger for sine kunder, som deres databehandler efter artikel 4, nr. 8; vilkårene binder leverandøren, uanset om kunden sender sit eget tillæg eller underskriver leverandørens.","Kontrakten skal foreligge før den første behandling for den kunde og læses igen ved hvert skift af underdatabehandler (artikel 28, stk. 2); en bank, et forsikringsselskab eller et betalingsinstitut sender DORA-klausulerne i artikel 30 i samme tillæg, i kraft siden den 17. januar 2025, og de to sæt forhandles sammen.","Kør den gratis tjekliste med kundens tillæg åbent: markér hvert af de otte vilkår som aftalt, under forhandling eller manglende, notér klausulnummeret, og fortsæt, hvor kunden er en finansiel enhed, i DORA-klausultjeklisten med samme dokument.","\nDatabehandleraftalen er det GDPR-dokument, en softwarevirksomhed underskriver oftest og læser mindst. Hver kunde, der lægger personoplysninger i produktet, er dataansvarlig, og artikel 28, stk. 3, siger, at dennes behandling hos jer skal være reguleret af en kontrakt med et fast indhold: genstand og varighed, karakter og formål, typen af personoplysninger og kategorierne af registrerede, den dataansvarliges forpligtelser og rettigheder, og otte tilsagn fra databehandleren. Ordlyden er forskellig fra kunde til kunde; de otte vilkår er det ikke. Denne artikel læser dem fra leverandørens side og giver jer [tjeklisten, der følger dem](\u002Fgdpr\u002Fprocessor-terms), kontrakt for kontrakt.\n\n## Før de otte vilkår: hvem underskriver, og hvad artikel 28 kræver først\n\nArtikel 28, stk. 1, lader kun en dataansvarlig benytte databehandlere, der kan stille de fornødne garantier for, at de vil gennemføre passende tekniske og organisatoriske foranstaltninger. Den sætning er grunden til, at kundens sikkerhedsspørgeskema kommer før kontrakten: garantierne er det, spørgeskemaet spørger om, og et ISO 27001-certifikat med et omfang, der dækker produktet, er det korteste svar på det.\n\nArtikel 28, stk. 2, er reglen om underdatabehandlere. Databehandleren gør ikke brug af en anden databehandler uden forudgående specifik eller generel skriftlig godkendelse fra den dataansvarlige; ved en generel godkendelse underretter databehandleren den dataansvarlige om eventuelle planlagte ændringer og giver mulighed for at gøre indsigelse. For en SaaS-virksomhed er det listen over underdatabehandlere på hjemmesiden og varslet i kontrakten, og det er dér, de fleste forhandlinger begynder. Artikel 28, stk. 4, kræver derefter, at de samme databeskyttelsesforpligtelser pålægges hver underdatabehandler ved kontrakt, og gør den første databehandler fuldt ansvarlig over for den dataansvarlige for underdatabehandlerens opfyldelse.\n\nArtikel 28, stk. 7, tillod Kommissionen at fastsætte standardkontraktbestemmelser for selve kontrakten; det gjorde den den 4. juni 2021, og en leverandør kan tilbyde dem i stedet for at skrive selv. Artikel 28, stk. 10, er fælden ved kanten: en databehandler, der afgør formålene med og hjælpemidlerne til en behandling, anses for dataansvarlig for den behandling, så en leverandør, der udnytter kundedata til sin egen produktanalyse, har forladt databehandlerrollen for den brug.\n\n## De otte vilkår i artikel 28, stk. 3, fra leverandørens side\n\n**(a) Dokumenteret instruks.** Databehandleren behandler kun personoplysningerne efter dokumenteret instruks fra den dataansvarlige, overførsler til et tredjeland inklusive, medmindre EU-retten eller medlemsstaternes ret kræver andet, og i så fald underretter databehandleren den dataansvarlige først. For en SaaS er instruksen kontrakten, ordreformularen og produktets konfiguration; vilkåret er grunden til, at kundens admin-indstillinger er et juridisk dokument.\n\n**(b) Fortrolighed.** De personer, der er autoriseret til at behandle oplysningerne, har forpligtet sig til fortrolighed eller er underlagt en lovbestemt tavshedspligt. Ansættelseskontrakter og aftaler med konsulenter er dokumentationen, og onboardingregistreringen er det sted, en auditor kigger.\n\n**(c) Sikkerhed.** Databehandleren iværksætter alle foranstaltninger, som kræves i henhold til artikel 32: pseudonymisering og kryptering, fortrolighed, integritet, tilgængelighed og robusthed, evnen til genopretning og den regelmæssige afprøvning. ISO 27001-systemet er svaret på dette vilkår, og kunden vil spørge om certifikatets omfang, ikke kun om det findes.\n\n**(d) Underdatabehandlere.** Betingelserne i artikel 28, stk. 2 og 4, overholdes: godkendelse, varsel, videreførelse. Listen over underdatabehandlere er et vilkår i kontrakten, og varslet er forhandlingen.\n\n**(e) Bistand til de registreredes rettigheder.** Under hensyntagen til behandlingens karakter bistår databehandleren den dataansvarlige med passende tekniske og organisatoriske foranstaltninger ved besvarelsen af anmodninger efter kapitel III. I praksis: produktets eksport-, slette- og rettelsesfunktioner og en supportproces for de anmodninger, produktet ikke kan klare selv.\n\n**(f) Bistand til artikel 32 til 36.** Sikkerhed, anmeldelse af brud, konsekvensanalyser og forudgående høring: databehandleren bistår under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for den. Bruddelen er den frist, kunden lader løbe: jeres underretning af den dataansvarlige efter artikel 33, stk. 2, starter dennes 72 timer, og kontrakten fastsætter som regel, hvor hurtigt I sender den.\n\n**(g) Sletning eller tilbagelevering.** Efter at tjenesterne er ophørt, sletter eller tilbageleverer databehandleren efter den dataansvarliges valg alle personoplysninger og sletter eksisterende kopier, medmindre EU-retten eller medlemsstaternes ret foreskriver opbevaring. Eksportfunktionen, sletteplanen og opbevaringen af backup er de tre ting, vilkåret afhænger af.\n\n**(h) Oplysninger og revisioner.** Databehandleren stiller alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse af artikel 28, og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som den dataansvarlige har bemyndiget. Andet afsnit i artikel 28, stk. 3, tilføjer den pligt, de fleste kontrakter glemmer: databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens mening er i strid med forordningen eller andre databeskyttelsesbestemmelser i EU-retten eller medlemsstaternes ret. En leverandør, der tager imod en ulovlig instruks uden at sige det, deler ansvaret for den.\n\n## Ansvar og bøde\n\nArtikel 82, stk. 2, gør kun en databehandler ansvarlig for den skade, behandlingen har forvoldt, hvis den ikke har opfyldt de forpligtelser, der specifikt er rettet mod databehandlere, eller har handlet uden for eller i strid med den dataansvarliges lovlige instruks, og artikel 82, stk. 4, gør dataansvarlige og databehandlere, der er involveret i samme behandling, solidarisk ansvarlige over for den registrerede. Artikel 83, stk. 4, litra a, sætter bødeloftet for databehandleres forpligtelser efter artikel 28 til EUR 10 millioner eller 2 % af den samlede globale årlige omsætning. De otte vilkår er det, kundens advokater prissætter, når de sender tillægget.\n\n## Ved siden af vilkårene: de DORA-klausuler, en bankkunde sender\n\nNår kunden er en bank, et forsikringsselskab, et investeringsselskab, et betalings- eller e-pengeinstitut, en udbyder af kryptoaktivtjenester eller en fondsforvalter, bærer det samme tillæg [kontraktklausulerne i DORA artikel 30](\u002Fdora\u002Fcontract-clauses), i kraft siden den 17. januar 2025. De to sæt overlapper vilkår for vilkår: GDPR-instruksen i (a) står ved siden af DORA-tjenestebeskrivelsen i 30(2)(a); sikkerheden i (c) ved siden af 30(2)(c); underdatabehandlerbetingelserne i (d) ved siden af de underleverandørbetingelser, 30(2)(a) kræver; bistanden i (f) ved siden af hændelsesbistanden i 30(2)(f); sletningen eller tilbageleveringen i (g) ved siden af adgang, genopretning og tilbagelevering i 30(2)(d); revisionerne i (h) ved siden af adgangs-, inspektions- og revisionsrettighederne i 30(3)(e). Kun de registreredes rettigheder i (e) har ingen DORA-pendant. [Tjeklisten](\u002Fgdpr\u002Fprocessor-terms) citerer DORA-klausulen ved siden af hvert vilkår, når I angiver, at kunden er en finansiel enhed, og fortsætter i DORA-tjeklisten med samme kundenavn, så forhandlingen læses én gang i stedet for to.\n\n## At skrive det ned\n\nÅbn kundens tillæg ved siden af [tjeklisten](\u002Fgdpr\u002Fprocessor-terms), markér hvert vilkår som aftalt, under forhandling eller manglende, og notér klausulnummeret og ordlyden. Resultatet er et dokument pr. kunde til at kopiere eller downloade, og listen over åbne vilkår er dagsordenen for det næste møde. Gem det ved siden af den [fortegnelse over behandlingsaktiviteter](\u002Fgdpr\u002Frecord-of-processing), kontrakten beskriver: kategorierne af behandling i databehandlerens fortegnelse er dem, kontraktens genstand nævner, og en kunde, der læser begge, forventer, at de stemmer overens.\n",1789383971435]