Databehandleraftale (DPA)

Den hurtigste test på om I må bruge et AI-værktøj med kundedata.

Opdateret 15. september 2026Læsetid 4 min.Af Brian Brandt · På engelsk: Data Processing Agreement (DPA)
Indhold
  1. Sådan fungerer en databehandleraftale i praksis
  2. Har I en databehandleraftale med AI-værktøjet?
  3. Eksempel: Den databeskyttelsesansvarlige i en mindre revisionsvirksomhed
  4. Hvad du skal være opmærksom på
  5. Sådan kommer I i gang med en DPA for AI
  6. Ofte stillede spørgsmål om Databehandleraftale

Databehandleraftale er en skriftlig aftale efter GDPR artikel 28 mellem den dataansvarlige og databehandleren, når en leverandør behandler personoplysninger på jeres vegne. For AI-værktøjer betyder det, at aftalen skal tage stilling til, om leverandøren må bruge jeres data til at træne modeller, hvor data fysisk opbevares, hvilke underdatabehandlere der har adgang, og præcis hvordan og hvornår data slettes.

Sådan fungerer en databehandleraftale i praksis

En databehandleraftale svarer på de konkrete spørgsmål, I ellers ville stille en ekstern bogholder, I giver adgang til jeres kundelister: hvad må leverandøren se, hvor må de opbevare oplysningerne, hvor lang tid må de gemme dem, og hvad sker der, hvis noget går galt. Aftalen beskriver tekniske og organisatoriske foranstaltninger, rettigheder til kontrol og krav til underleverandører. Begreberne dataansvarlig og databehandler er centrale: I er typisk dataansvarlig, hvis I bestemmer formål og midler for behandlingen, mens AI-leverandøren er databehandler, hvis de behandler data på jeres instruks.

Har I en databehandleraftale med AI-værktøjet?

Spørgsmålet "har vi en databehandleraftale med det AI-værktøj?" er den hurtigste test af, om et værktøj må bruges til kundedata. Gratis forbrugerversioner af AI-tjenester tilbyder som regel ikke en DPA; erhvervsversioner gør ofte. Når I møder en leverandør, tjek om DPA'en eksplicit nævner modeltræning, opbevaringssted (fx EU eller USA), hvilke underdatabehandlere der bruges, og krav om databrudsmelding. Kig også efter rettigheder til revision eller dokumentation af behandling. Hvis leverandøren nægter eller undlader at forpligte sig i en DPA, så må I overveje, om værktøjet overhovedet kan bruges til personoplysninger.

Eksempel: Den databeskyttelsesansvarlige i en mindre revisionsvirksomhed

Den databeskyttelsesansvarlige i en lokal revisionsvirksomhed med 12 ansatte besluttede midt i månedsafslutningen at prøve et AI-værktøj til at opsummere kundemateriale: 40 PDF-klientmapper fra regnskabstjek, pensionsoplysninger og e-mailudveksling. De brugte først en gratis version, for så at finde ud af, at leverandøren gemte input til træning. Situationen blev opdaget en uge senere, da en kollega fandt lignende formuleringer i et offentligt træningsshowcase. Modstanden kom hurtigt: kunderne måtte spørges til samtykke, 10 timers intern juridisk gennemgang blev sat i gang, og der var tre dage med afbrydelser i arbejdsgangen, mens der blev forhandlet med leverandøren om en DPA.

Resultatet var ikke nogen hurtig sejr. Aftalen, som endelig kom i hus, krævede ekstra arbejde: dokumentation af hvilke filer der var sendt, krav om sletning af inputdata og bekræftelse af, at data ikke ville blive brugt til træning. Men ikke hvis du er lidt smart. I stedet for at sende hele mapperne begyndte de at anonymisere følsomme numre, og de oprettede en simpel tjekliste, så ingen mere bruger gratis-kontoen til kundemateriale.

Hvad du skal være opmærksom på

  • Træningsbrug: Sørg for, at DPA eksplicit angiver, om leverandøren må bruge jeres data til at træne egne modeller. Hvis ikke, så skal det stå skrevet.
  • Underleverandører: Aftalen skal oplyse hvilke underdatabehandlere (sub-processors) der kan få adgang, og hvordan I får besked om nye underleverandører.
  • Opbevaringssted og grænseoverskridende overførsel: Tjek hvor data lagres, og om der er passende garantier ved overførsel uden for EU.
  • Sletning og tilbagekaldelse: Aftal klare procedurer for sletning af data og for, hvordan I får bekræftelse.
  • Meddelelse ved databrud: Frister for underretning ved sikkerhedshændelser skal fremgå; kortere er bedre.
  • Revision og dokumentation: Sørg for rettigheder til at få indsigt i leverandørens sikkerhedsforanstaltninger eller eksterne revisioner.
  • Ansvar og erstatning: Aftal hvem der hæfter ved fejl, og hvilke omkostninger leverandøren dækker.
  • Gratis vs erhvervsversion: Gratis forbrugerversioner har ofte ingen DPA og må derfor ikke bruges til kundedata. Erhvervsaftaler tilbyder normalt en DPA mod betaling.

Hvis du er i tvivl om konkrete krav eller frister, så tjek Datatilsynet for vejledning om databehandleraftaler og pligter efter GDPR.

Sådan kommer I i gang med en DPA for AI

  1. Identificer hvilke AI-værktøjer, der behandler personoplysninger. Lav en kort liste.
  2. Kræv en skriftlig DPA fra leverandøren, og gennemgå den med fokus på træning, underdatabehandlere, opbevaringssted og sletning.
  3. Få juridisk eller databeskyttelsesrådgivning til at gennemgå aftalen, hvis behandlingen er følsom eller omfangsrig.
  4. Implementer praktiske rutiner: hvem må uploade data, hvilke konti må bruges, og hvordan dokumenteres sletning.
  5. Overvåg: gennemgå leverandørens ændringer i underdatabehandlere og opdater DPA'en ved behov.

I en mindre virksomhed kan en DPA være enkel, men den skal være klar og underskrevet, før I begynder at sende kundedata ind i et AI-værktøj. Ærlighed fra starten sparer tid og potentielle problemer senere.

Valget om databehandleraftale er sjældent kun teknisk. Retningen sættes med AI-rådgivning. Det er svært at læse sig til databehandleraftale. I kommer længere med en workshop, hvor I bygger på jeres egne opgaver.

Ofte stillede spørgsmål om Databehandleraftale

Er en DPA det samme som samtykke fra kunden?

Nej. En DPA er en aftale mellem jer (dataansvarlig) og leverandøren (databehandler) om behandlingen. Samtykke er en juridisk hjemmel, der i nogle tilfælde også skal være indhentet fra den registrerede, men DPA'en regulerer, hvordan leverandøren må håndtere data.

Kan jeg bruge gratis ChatGPT til kundedata, hvis jeg anonymiserer først?

Gratis forbrugerversioner har normalt ingen DPA, så de bør undgås til kundedata. Anonymisering hjælper, men er ikke altid tilstrækkelig. Bedre løsning: brug en erhvervsløsning med en klar DPA.

Hvad skal en DPA med et AI-værktøj mindst indeholde?

Mindst: om data må bruges til modeltræning, hvilke underdatabehandlere der er, hvor data opbevares, krav til sletning, meddelelse ved databrud og rettigheder til kontrol eller revision.

Kan jeg få en standard-DPA fra leverandøren, eller skal den tilpasses?

Mange leverandører tilbyder en standard-DPA, men I bør gennemgå den i forhold til jeres konkrete behandling. Følsom behandling, internationale overførsler eller særlige krav kan kræve tilpasninger.

Brian Brandt

AI-rådgiver og underviser, grundlægger af AI Hero i Herning. Har bygget digitalt i over 20 år og hjælper danske virksomheder med at få AI i drift. Læs mere om Brian.

Relaterede ord i AI-ordbogen

Mangler der et ord, eller er der noget der er forkert?

Skriv til brian@aihero.dk eller ring på 28 35 84 54. Ordbogen bliver bedre af det.

Tilbage til ordbogen

AI, der kommer i drift. Én mail om måneden.

Brian skriver om, hvad der reelt virker med AI i danske virksomheder, set fra gulvet hos dem, der bruger det hver dag. Ingen hype, ingen nyhedsstrøm.

  • Konkrete eksempler: hvad der virkede, hvad det kostede, og hvad der gik galt
  • Værktøjer jeg selv bruger, testet i praksis, før de nævnes
  • Ét brev om måneden. Ikke mere. Afmeld når du vil.

Du får en mail, hvor du bekræfter din tilmelding. Vi deler aldrig din adresse, privatlivspolitik.