function themeInitScript(nonce = "") { return `(function(){try{var t=localStorage.getItem('theme');if(t!=='light'&&t!=='dark'){t=(window.matchMedia&&window.matchMedia('(prefers-color-scheme: dark)').matches)?'dark':'light';}document.documentElement.setAttribute('data-theme',t);}catch(e){}})();`; } Hvad er en databehandleraftale (DPA)? Guide til virksomheder 2026 — Mahoje Hosting
← Alle guides
Opdateret 28. juni 2026

Hvad er en databehandleraftale (DPA)? Guide til virksomheder 2026

Mange virksomhedsejere ved, at de skal have en databehandleraftale, men er usikre på, hvad det egentlig er, hvad den skal indeholde, og hvad konsekvenserne er, hvis den mangler. Denne guide giver dig et klart svar.

Hvad er en databehandleraftale?

En databehandleraftale (forkortet DPA fra det engelske Data Processing Agreement) er en juridisk bindende aftale mellem to parter: den dataansvarlige og databehandleren. Den fastlægger, hvordan persondata må behandles, og hvem der har ansvar for hvad. Aftalen er ikke frivillig, den er et krav i GDPR.

Hvem er dataansvarlig, og hvem er databehandler?

Den dataansvarlige er den virksomhed eller organisation, der bestemmer, hvad persondata skal bruges til. Det er typisk dig som virksomhedsejer. Den databehandler er en ekstern part, der behandler persondata på dine vegne, for eksempel din hosting-udbyder, der opbevarer dine emails og kundelister på sine servere.

Forholdet er vigtigt: du beslutter formålet, hosting-udbyderen udfører behandlingen. Det er netop dette forhold, som en databehandleraftale regulerer.

GDPR artikel 28: hvad kræves der?

GDPR artikel 28 fastslår, at der ALTID skal foreligge en skriftlig databehandleraftale, når en databehandler behandler persondata på den dataansvarliges vegne. Artiklen definerer også, hvad aftalen som minimum skal indeholde:

  • En beskrivelse af behandlingens karakter, formål, varighed og type af persondata
  • Databehandlerens forpligtelse til kun at behandle data efter den dataansvarliges instruks
  • Krav om fortrolighed og tavshedspligt for alle med adgang til data
  • Sikkerhedsforanstaltninger i overensstemmelse med GDPR artikel 32
  • Regler for brug af underdatabehandlere (fx servercentre og underleverandører)
  • Den dataansvarliges ret til at gennemføre revisioner og inspektioner
  • Databehandlerens pligt til at hjælpe den dataansvarlige med at opfylde de registreredes rettigheder
  • Krav om sletning eller returnering af data ved aftalens ophør

Hvornår kræves en DPA med din hosting-udbyder?

Altid, når din hosting-udbyder opbevarer eller på anden måde behandler persondata på dine vegne. Det gælder i praksis for næsten alle virksomheder: kunderegister, aftaler og kontrakter, emails fra og til kunder, kontaktformularer på hjemmesiden og abonnentlister til nyhedsbrev er alle eksempler på persondata, som din hosting-udbyder har adgang til.

Hvis din udbyder har servere i USA eller uden for EU, opstår der desuden yderligere krav til overførselsgrundlag og dokumentation, som gør situationen endnu mere kompleks.

Hvad sker der, hvis du ikke har en DPA?

Mangler der en databehandleraftale, er det et brud på GDPR. Datatilsynet kan pålægge bøder på op til 10 millioner euro eller 2 pct. af den globale omsætning, alt afhængigt af hvilken bestemmelse der er overtrådt. Udover bøder risikerer du et påbud om at stoppe behandlingen og tab af kundernes tillid. Det er ikke en risiko, der er værd at løbe, når en DPA er let at have på plads.

Hvad Mahoje giver dig

Hos Mahoje er databehandleraftalen inkluderet fra dag ét. Du behøver ikke bede om den, forhandle om den eller vente på den. Den er klar, når du opretter din konto, og dækker alle de behandlinger, der sker i forbindelse med din hosting. Alle data opbevares på servere i DK og EU, og vi bruger ingen underdatabehandlere uden for Europa. Det giver dig styr på artikel 28 fra første dag.

Tjekliste: hvad en god DPA skal indeholde

  • Præcis beskrivelse af, hvilke typer persondata der behandles
  • Klar angivelse af behandlingens formål og varighed
  • Instruks-klausul: databehandleren handler kun efter din ordre
  • Sikkerhedsforpligtelse med reference til GDPR artikel 32
  • Liste over eventuelle underdatabehandlere og geografisk placering
  • Ret til audit og inspektion for den dataansvarlige
  • Sletnings- eller returneringspligt ved kontraktens ophør

Læs vores fulde databehandleraftale eller se ofte stillede spørgsmål.

Er du klar til en hosting-løsning, hvor databehandleraftalen allerede er på plads? Læs vores DPA eller ansøg om betaplads og kom i gang på fem minutter.

Vil du have flere guides om dansk hosting og GDPR direkte i indbakken?

Vi sender ét nyhedsbrev om måneden. Gratis. Ingen spam.

Klar til dansk hosting med fast pris?

Data i EU, DPA inkluderet, ingen binding. De første 10 kunder får 2 måneder gratis.

Ansog om betaplads
function themeToggleScript(nonce = "") { return `(function(){var b=document.getElementById('themeToggle');if(!b)return;function sync(){var d=document.documentElement.getAttribute('data-theme')==='dark';b.setAttribute('aria-pressed',d?'true':'false');}sync();b.addEventListener('click',function(){var cur=document.documentElement.getAttribute('data-theme')==='dark'?'dark':'light';var next=cur==='dark'?'light':'dark';document.documentElement.setAttribute('data-theme',next);try{localStorage.setItem('theme',next);}catch(e){}sync();});})();`; }