Gå til indhold

Indsigt · ca. 7 min. læsning

Databehandleraftale og dataforordning: hvilke regler gælder?

Databehandleraftale, dataforordningen og AI-færdigheder: sådan hænger reglerne sammen, før I deler data med en AI- eller cloudleverandør.

Diagram med to regelsæt, der kan gælde for de samme data: GDPR om personoplysninger med databehandleraftalen og dataforordningen om data fra forbundne produkter og cloudtjenester, herunder skift af udbyder.

Når I sender data til en AI- eller cloudleverandør, er det let at tro, at databehandleraftalen dækker det hele. Databehandleraftalen hører til reglerne om personoplysninger i databeskyttelsesforordningen (GDPR). Dataforordningen har sine egne regler om data fra forbundne produkter og om cloudtjenester. De to regelsæt kan gælde for de samme data.

Bruger I også AI i virksomheden, skal I desuden kende kravet om AI-færdigheder i EU's AI-forordning. Vi gennemgår de tre dele ud fra Datatilsynets, Digitaliseringsstyrelsens og EU-Kommissionens egne sider. Til sidst kommer de spørgsmål, vi anbefaler, at I afklarer selv og stiller jeres leverandør.

GDPR gælder stadig ved siden af dataforordningen

I sin FAQ om dataforordningen (åbner i ny fane) skriver Digitaliseringsstyrelsen, at dataforordningen supplerer, men ikke berører databeskyttelsesforordningen. GDPR handler om beskyttelse af personoplysninger, og dataforordningen handler om rettigheder til ikke-personlige oplysninger. Et datasæt kan indeholde begge dele, og så skal begge regelsæt overholdes. Opstår der en konflikt mellem dem, har databeskyttelsesforordningen forrang.

Start derfor med de data, I vil dele: hvad indeholder de, og hvor kommer de fra? Er der personoplysninger i dem, skal I se på databeskyttelsesreglerne. Kommer de fra et forbundet produkt, eller ligger de i en cloudtjeneste, kan dataforordningen også være relevant.

Databehandleraftalen og skabelonerne

Datatilsynet henviser i en nyhed fra 6. oktober 2021 (åbner i ny fane) til databeskyttelsesforordningens artikel 28, stk. 3. Efter den bestemmelse skal en databehandlers behandling være reguleret af en kontrakt eller et andet retligt dokument, der er bindende for databehandleren med hensyn til den dataansvarlige. Ifølge nyheden er det ikke et krav at bruge standardkontraktbestemmelser, men aftalen skal under alle omstændigheder overholde mindstekravene i artikel 28.

Datatilsynets skabelon fik i december 2019 karakter af standardkontraktbestemmelser. Det betyder ifølge tilsynet, at tilsynet fx ved et tilsynsbesøg ikke efterprøver bestemmelserne nærmere. Den 4. juni 2021 offentliggjorde EU-Kommissionen sine egne standardkontraktbestemmelser mellem dataansvarlige og databehandlere og samme dag bestemmelser for overførsel af personoplysninger til tredjelande. Det er op til den enkelte dataansvarlige og databehandler at vælge, hvilke standardkontraktbestemmelser de vil bruge. Nyheden beskriver tre situationer:

  • Både den dataansvarlige og databehandleren hører udelukkende til og opererer i Danmark: Datatilsynet anbefaler tilsynets egne standardkontraktbestemmelser.
  • Mindst en af parterne hører til og opererer også i resten af Europa, dvs. inden for databeskyttelsesforordningens anvendelsesområde: parterne kan overveje EU-Kommissionens standardkontraktbestemmelser mellem dataansvarlige og databehandlere.
  • En af parterne ligger i et land uden for Europa, som Kommissionen ikke har godkendt som havende et tilstrækkeligt sikkert databeskyttelsesniveau, et såkaldt usikkert tredjeland: parterne kan med fordel overveje Kommissionens bestemmelser for overførsel til tredjelande. Er de korrekt udfyldt, kan de ifølge Datatilsynet også dække kravene til en databehandleraftale i artikel 28.

Datatilsynet skriver, at bestemmelserne kan dække kravene, ikke at de altid gør det. Om I kan nøjes med en samlet aftale, afhænger af, hvordan den er udfyldt, og vi anbefaler, at en jurist vurderer det. Nyheden er fra 2021, og vi har ikke i denne gennemgang undersøgt, om Datatilsynet siden har ændret sin anbefaling.

Dataforordningen og forbundne produkter

Dataforordningen fandt anvendelse den 12. september 2025, jf. Digitaliseringsstyrelsens FAQ. For forbundne produkter og relaterede tjenester betyder det, at en dataindehaver ikke er forpligtet til at dele data, som brugeren har genereret før den dato. Dataindehaveren må også bruge de ældre data uden at indgå en aftale med brugeren. Er der personoplysninger i dem, skal databeskyttelsesreglerne stadig iagttages, og dataindehaveren skal blandt andet have et behandlingsgrundlag.

Cloudtjenester og skift af udbyder

Dataforordningen har også regler om databehandlingstjenester. Ifølge Digitaliseringsstyrelsen er en digital tjeneste omfattet, hvis den leveres til en kunde og giver alment tilgængelig on demand-netværksadgang til en fælles pulje af konfigurerbare, skalerbare og elastiske ressourcer. Kunden skal hurtigt og med minimal administrativ indsats kunne skalere kapaciteten. Styrelsen nævner typiske cloudmodeller som IaaS, PaaS og SaaS, men skriver også, at en tjeneste i særlige tilfælde kan være undtaget regler i dataforordningen, fx hvis den er tilpasset en kundes behov og ikke tilbydes i stor kommerciel målestok. Det er i første omgang udbyderen, der vurderer, om tjenesten er omfattet.

Udbyderen skal gøre det muligt for jer at skifte til en anden databehandlingstjeneste, også når jeres aftale er tidsbestemt. Skiftegebyrer er gebyrer, som udbyderen kan pålægge jer, når I skifter til en anden udbyders system eller til jeres egen IKT-infrastruktur, fx gebyrer for den udgående dataoverførsel. Frem til 12. januar 2027 må udbyderen opkræve nedsatte skiftegebyrer, som ikke må overstige de omkostninger, udbyderen har, og som er direkte forbundet med skiftet. Ifølge Digitaliseringsstyrelsens FAQ må udbyderen ikke længere pålægge skiftegebyrer fra 12. januar 2027.

Tidslinje for skiftegebyrer hos cloududbydere. Dataforordningen gælder fra 12. september 2025. Indtil 12. januar 2027 må udbyderen kun tage nedsatte skiftegebyrer, og fra 12. januar 2027 må der ikke tages skiftegebyrer.
Nedsatte skiftegebyrer må højst dække udbyderens omkostninger, der er direkte forbundet med skiftet. Kilde: Digitaliseringsstyrelsen, FAQ om dataforordningen.

Ifølge styrelsen er standardtjenestegebyrer, sanktioner for førtidig opsigelse og gebyrer for supplerende tjenester ikke skiftegebyrer. Udbyderen må aftale forholdsmæssige sanktioner for førtidig opsigelse af en tidsbestemt aftale, men de skal fremgå af aftalen og holde sig inden for dataforordningens artikel 23, så de ikke udgør en hindring for skift.

Sammenligning af, hvad der er et skiftegebyr, og hvad der ikke er. Et skiftegebyr er et gebyr for at skifte til en anden udbyder, fx for udgående dataoverførsel. Standardtjenestegebyrer og sanktioner for førtidig opsigelse er ikke skiftegebyrer.
Fra 12. januar 2027 må udbyderen ikke tage skiftegebyrer. Standardtjenestegebyrer, gebyrer for supplerende tjenester og forholdsmæssige sanktioner for førtidig opsigelse følger aftalen. Kilde: Digitaliseringsstyrelsen, FAQ om dataforordningen.

AI-færdigheder hos jer selv

Artikel 4 i AI-forordningen handler om AI-færdigheder. Ifølge Kommissionens side om AI-færdigheder (åbner i ny fane) skal udbydere og idriftsættere af AI-systemer træffe foranstaltninger, der understøtter AI-færdighederne hos deres personale og hos andre, der betjener og bruger AI-systemerne på deres vegne. Tiltagene skal tage hensyn til personernes tekniske viden, erfaring, uddannelse og træning, til den sammenhæng, systemerne bruges i, og til de personer, systemerne bruges over for.

Artikel 4 fandt anvendelse den 2. februar 2025 og blev ændret med Digital Omnibus on AI, som trådte i kraft i midten af juli 2026. Efter ændringen er AI-færdigheder stadig en forpligtelse for udbydere og idriftsættere, men der kræves ikke et bestemt eller »tilstrækkeligt« niveau. Kommissionen og medlemsstaterne skal fortsat støtte virksomhederne, især når de er SMV'er, blandt andet ved at offentliggøre praktiske eksempler. Tilsyn og håndhævelse af artikel 4 ligger hos de nationale markedsovervågningsmyndigheder, som ifølge Kommissionen begyndte at føre tilsyn med reglerne den 2. august 2026.

Vi anbefaler, at I laver en liste over de AI-værktøjer, I bruger, hvem der bruger dem, og hvilke data der sendes til dem, og skriver ned, hvordan hver gruppe er klædt på til sin brug. Så kan I også se, hvor databehandleraftalen og dataforordningen er relevante.

Spørgsmål før I deler data

Det afklarer I selv

  1. Indeholder de data, I vil dele, personoplysninger, andre data eller begge dele?
  2. Hvis I bruger AI: hvem hos jer bruger værktøjet, og hvilke tiltag har I for at understøtte deres AI-færdigheder ud fra deres viden og den sammenhæng, værktøjet bruges i?

Det spørger I leverandøren om

  1. Hvis der er personoplysninger i data: hvor hører leverandøren til og opererer, og hvilke standardkontraktbestemmelser passer derfor til databehandleraftalen?
  2. Hvis data ligger i leverandørens cloudtjeneste: hvad står der i aftalen om skiftegebyrer, og hvilke sanktioner gælder ved førtidig opsigelse?
  3. Hvis data kommer fra et forbundet produkt: hvem er dataindehaver, og hvilke data er genereret før og efter 12. september 2025?

Vi anbefaler, at I beder om leverandørens svar på skrift og gemmer dem sammen med aftalen.

Ofte stillede spørgsmål

Gælder reglerne om personoplysninger stadig efter dataforordningen?

Ifølge Digitaliseringsstyrelsen supplerer dataforordningen databeskyttelsesforordningen (GDPR) uden at berøre den. Indeholder et datasæt personoplysninger, skal GDPR også overholdes, og ved en konflikt mellem de to regelsæt har GDPR forrang.

Skal vi bruge Datatilsynets skabelon til databehandleraftalen?

Det er ifølge Datatilsynet ikke et krav at bruge standardkontraktbestemmelser, men en databehandleraftale skal overholde mindstekravene i databeskyttelsesforordningens artikel 28, og tilsynet anbefalede i 2021 sin egen skabelon, når begge parter udelukkende hører til og opererer i Danmark.

Må vores cloududbyder tage betaling for et skift til en anden udbyder?

Ifølge Digitaliseringsstyrelsen må cloududbydere frem til 12. januar 2027 kun opkræve nedsatte skiftegebyrer, som højst dækker omkostningerne direkte forbundet med skiftet. Fra 12. januar 2027 må de ikke tage skiftegebyrer. Standardtjenestegebyrer, gebyrer for supplerende tjenester og sanktioner for førtidig opsigelse er ikke skiftegebyrer, men sanktionerne skal være forholdsmæssige.

Har vi ret til data fra vores forbundne produkter fra før september 2025?

Ifølge Digitaliseringsstyrelsen er en dataindehaver ikke forpligtet til at dele data, som brugeren har genereret via et forbundet produkt før dataforordningen fandt anvendelse den 12. september 2025. Indeholder dataene personoplysninger, skal databeskyttelsesreglerne stadig iagttages.

Hvad kræver AI-forordningen af AI-færdigheder hos vores medarbejdere?

Ifølge EU-Kommissionen skal udbydere og idriftsættere af AI-systemer efter AI-forordningens artikel 4 træffe foranstaltninger, der understøtter medarbejdernes AI-færdigheder ud fra deres viden, erfaring og den sammenhæng, systemerne bruges i. Efter Digital Omnibus on AI fra juli 2026 kræves der ikke et bestemt niveau, og de nationale myndigheder fører tilsyn fra 2. august 2026.

Kilder

Kontakt

Fortæl os om jeres projekt.

Beskriv opgaven, og få et vejledende estimat på omfang, pris og næste skridt. I får en fast kontaktperson, der følger opgaven fra afklaring til aflevering.

Skriv til os
Mads Sørensen, stifter af Platformhuset

Mads Sørensen

Stifter og direktør, Platformhuset