Hva er en databehandleravtale (DPA)?
En databehandleravtale (DPA) er påkrevd etter GDPR art. 28 når en virksomhet (behandlingsansvarlig) lar en annen virksomhet (databehandler) behandle personopplysninger på sine vegne.
Eksempler på databehandlere kan være regnskapsfører, IT-leverandør eller skylagringstjeneste.
Steg 1: Partene i avtalen
Fyll inn informasjon om begge parter.
Behandlingsansvarlig (din bedrift)
- Bedriftsnavn
- Org.nummer
- Adresse
- Kontaktperson for personvern
Databehandler (leverandøren)
- Bedriftsnavn
- Org.nummer
- Adresse
- Kontaktperson for personvern
Klikk Neste for å gå videre.
Steg 2: Om behandlingen
Beskriv behandlingen avtalen gjelder.
Formål
Svar på: Hva er formålet med behandlingen? (Hvorfor behandles dataene?)
Kategorier personopplysninger
Velg hvilke typer personopplysninger som behandles, for eksempel:
- Kontaktopplysninger: Navn, adresse, telefon, e-post
- Økonomiske opplysninger: Lønn, kontonummer, fakturaer
- Ansattopplysninger: Personnummer, arbeidsforhold, fravær
- Kundehistorikk: Kjøpshistorikk, preferanser, kommunikasjon
- Tekniske data: IP-adresser, brukernavn, logger
- Særlige kategorier (sensitiv): Helse, fagforening, religion – krever ekstra tiltak
De registrerte
Svar på: Hvem gjelder behandlingen? (De registrerte)
Klikk Neste for å fortsette (eller Tilbake for å endre).
Steg 3: Sikkerhet og lokasjon
Angi hvor data behandles, og hvordan leverandørkjeden og kontrollbehov håndteres.
Lagrings-/behandlingssted
Velg hvor dataene lagres/behandles:
- Norge
- EU/EØS
- Godkjent tredjeland (adequacy decision)
- Tredjeland med EU Standard Contractual Clauses (SCC)
Underleverandører (sub-processors)
Velg om det brukes underleverandører:
- Nei, ingen underleverandører
- Ja, det brukes underleverandører
Hvis ja: før opp Liste over underleverandører (én per linje):
Navn - Formål - Land
Avtalens varighet
Velg varighet:
- Følger hovedavtalen mellom partene
- 1 år, med automatisk fornyelse
- 2 år, med automatisk fornyelse
- Løpende til oppsigelse
Avtaleprofil
Velg profil som påvirker strenghet i revisjon/ansvar/frister:
- Balansert (anbefalt)
- Streng for Behandlingsansvarlig (kunde)
- Streng for Databehandler (leverandør)
Varslingsfrist ved sikkerhetsbrudd
Angi varslingsfrist ved sikkerhetsbrudd (timer).
Godkjenning av underleverandører
Velg modell:
- Generell godkjenning + forhåndsvarsel og innsigelsesrett
- Krever skriftlig forhåndsgodkjenning per underleverandør
Revisjon og kontroll
Velg ønsket nivå:
- Årlig dokument-/fjernrevisjon (anbefalt)
- Ved behov (dokumentasjon/fjernrevisjon)
- Ved behov (inkl. stedlig kontroll ved høy risiko)
Når alt er fylt ut, klikk Generer avtale.
Etter generering: kopier, skriv ut eller start på nytt
Når avtalen er generert kan du vanligvis velge:
- Kopier tekst
- Skriv ut / PDF
- Start på nytt
Valgfritt: få avtalen pent formatert på e-post
Du kan velge å få avtalen sendt som profesjonelt formatert dokument (med logo-plass, signaturlinjer og juridisk formatering).
Tilgjengelige formater:
- PDF-format
- Signaturklart Word-versjon
Kilder, forutsetninger og viktige begrensninger
Kilde
- Datatilsynet – databehandleravtale
Begrensninger
Utkastet er en generell mal og ikke juridisk rådgivning. Faktiske roller, behandlinger, rettigheter og plikter må kontrolleres før dokumentet tas i bruk.
Versjon og vedlikehold
- Verktøyversjon: 2.0
- Kontroller kilder og forbehold på nytt dersom regler, satser eller eksterne tjenester endres.
Sist faglig merket: 26. juli 2026