{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/data-processing-agreement","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/data-processing-agreement/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/data-processing-agreement/"},"term":{"en":"Data processing agreement (DPA)","da":"Databehandleraftale"},"aka":{"en":["DPA","data processing addendum"],"da":["DPA"]},"domain":["security"],"cluster":"compliance","layer":"data","status":"current","era":2016,"summary":{"en":"A written contract that sets how a supplier may handle personal data on your behalf.","da":"En skriftlig aftale, der fastlægger, hvordan en leverandør må håndtere personoplysninger på ens vegne."},"body":{"formal":{"en":"The binding contract GDPR Article 28 requires between a data controller and a data processor, setting the subject, duration and purpose of the processing, the security measures, the use of sub-processors, help after a breach and whether data is returned or deleted at the end.","da":"Den bindende aftale, som GDPR artikel 28 kræver mellem en dataansvarlig og en databehandler, og som fastlægger behandlingens genstand, varighed og formål, sikkerhedstiltagene, brugen af underdatabehandlere, bistand ved brud og at oplysningerne leveres tilbage eller slettes, når aftalen slutter."},"plain":{"en":"Like the written rules you leave for a house-sitter - which rooms they may enter, who else may come in, and what to do if something goes missing.","da":"Som de skrevne regler, du efterlader til en huspasser - hvilke rum de må gå ind i, hvem der ellers må komme ind, og hvad de skal gøre, hvis noget forsvinder."},"inPractice":{"en":"A Danish accounting firm moving client files to a cloud document system signs a DPA with the supplier stating that the files stay in the EU, that sub-suppliers need approval and that everything is deleted when the contract ends.","da":"Et dansk revisionsfirma, der flytter klientfiler til et dokumentsystem i skyen, indgår en databehandleraftale med leverandøren om, at filerne bliver i EU, at underleverandører skal godkendes, og at alt slettes, når aftalen ophører."},"whyItMatters":{"en":"Handing personal data to a supplier without one is itself a GDPR breach, and without the agreed terms there is no way to demand audits, the removal of data or a warning after a leak.","da":"At give personoplysninger til en leverandør uden en sådan aftale er i sig selv en overtrædelse af GDPR, og uden aftalte vilkår kan man hverken kræve kontrol, at data bliver slettet, eller besked efter et læk."}},"deepDive":{"en":"GDPR Art. 28(3) prescribes the minimum content of the contract or other legal act binding the processor. It must set out the subject matter and duration, the nature and purpose of processing, the type of personal data and categories of data subjects, and the controller's obligations and rights, and it must stipulate that the processor (a) acts only on documented instructions, including on third-country transfers, (b) ensures staff confidentiality, (c) takes all measures required by Art. 32, (d) respects the conditions in Art. 28(2) and (4) for engaging sub-processors, (e) assists with data subject rights, (f) assists with Arts. 32-36 (security, breach notification, DPIAs and prior consultation), (g) deletes or returns all personal data at the end of the service, and (h) makes available all information necessary to demonstrate compliance and allows for and contributes to audits and inspections. Art. 28(9) requires the agreement to be in writing, which includes electronic form, so click-through terms referencing a published DPA are valid.\n\nArt. 28(7) and (8) allow standard contractual clauses. The Commission adopted SCCs for controller-processor relationships in Implementing Decision (EU) 2021/915, distinct from the transfer SCCs in Implementing Decision (EU) 2021/914, whose modules 2 and 3 already embed Art. 28 terms for transfers outside the EEA. Datatilsynet's standard contractual clauses were the first adopted by a supervisory authority under Art. 28(8), following EDPB Opinion 14/2019, and are widely used as the Danish template (databehandleraftale). Using a standard set does not remove the need to fill in the annexes accurately.\n\nThe annexes are where agreements usually fail. They should describe the processing concretely, list the technical and organisational measures at a verifiable level (encryption at rest and in transit, access control model, logging, backup and restore testing, locations), name approved sub-processors with their processing locations, and define the audit mechanism: frequency, whether third-party reports such as ISAE 3000 or ISO 27001 certificates are accepted, and who pays. Breach clauses often set a concrete notification window, for example 24 or 48 hours, because Art. 33(2)'s \"without undue delay\" must leave the controller time to meet its own 72-hour deadline.\n\nA DPA is only required where there is a genuine controller-processor relationship. Controller-to-controller sharing needs a legal basis and often a data sharing agreement, and joint controllers need an Art. 26 arrangement instead. Labelling a supplier as processor in a DPA does not make it one if it in fact determines purposes, as Art. 28(10) makes clear. The abbreviation also collides with \"data protection authority\", so contracts should spell out the term. Operationally, the DPA is only as good as its follow-up: controllers are expected to review sub-processor changes and audit evidence at least periodically, as part of supplier management.","da":"GDPR art. 28, stk. 3, fastsætter mindsteindholdet i den kontrakt eller det andet retligt bindende dokument, som binder databehandleren. Den skal angive behandlingens genstand og varighed, karakter og formål, typen af personoplysninger og kategorierne af registrerede samt den dataansvarliges forpligtelser og rettigheder, og den skal fastsætte, at databehandleren a) kun handler efter dokumenteret instruks, også om overførsel til tredjelande, b) sikrer tavshedspligt for medarbejderne, c) træffer alle foranstaltninger efter art. 32, d) overholder betingelserne i art. 28, stk. 2 og 4, for brug af underdatabehandlere, e) bistår med de registreredes rettigheder, f) bistår med art. 32-36 (sikkerhed, anmeldelse af brud, konsekvensanalyser og forudgående høring), g) sletter eller tilbageleverer alle personoplysninger, når tjenesten ophører, og h) stiller alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse, og giver mulighed for og bidrager til revision og inspektion. Efter art. 28, stk. 9, skal aftalen være skriftlig, hvilket omfatter elektronisk form, så online-accept af en offentliggjort databehandleraftale er gyldig.\n\nArt. 28, stk. 7 og 8, åbner for standardkontraktbestemmelser. Kommissionen har vedtaget standardkontraktbestemmelser for forholdet mellem dataansvarlig og databehandler i gennemførelsesafgørelse (EU) 2021/915, som skal holdes adskilt fra overførselsbestemmelserne i gennemførelsesafgørelse (EU) 2021/914, hvis modul 2 og 3 allerede indeholder art. 28-vilkår for overførsler ud af EØS. Datatilsynets standardkontraktbestemmelser var de første, en tilsynsmyndighed vedtog efter art. 28, stk. 8, efter EDPB's udtalelse 14/2019, og de bruges bredt som dansk skabelon for databehandleraftaler. En standardaftale fritager ikke for at udfylde bilagene præcist.\n\nDet er i bilagene, aftalerne typisk halter. De bør beskrive behandlingen konkret, angive de tekniske og organisatoriske foranstaltninger på et niveau, der kan efterprøves (kryptering af lagrede data og data under transport, adgangsmodel, logning, test af backup og gendannelse, lokationer), navngive godkendte underdatabehandlere med behandlingssted og fastlægge tilsynsmekanismen: hyppighed, om tredjepartserklæringer som ISAE 3000 eller ISO 27001-certifikater accepteres, og hvem der betaler. Bestemmelser om brud fastsætter ofte en konkret frist, fx 24 eller 48 timer, fordi \"uden unødig forsinkelse\" i art. 33, stk. 2, skal give den dataansvarlige tid til at nå sin egen 72-timersfrist.\n\nEn databehandleraftale kræves kun, hvor der reelt er et forhold mellem dataansvarlig og databehandler. Deling mellem to dataansvarlige kræver et behandlingsgrundlag og ofte en datadelingsaftale, og fælles dataansvarlige skal i stedet have en ordning efter art. 26. At kalde en leverandør databehandler i aftalen gør den ikke til det, hvis den reelt fastlægger formålene, jf. art. 28, stk. 10. Forkortelsen DPA kolliderer desuden med \"data protection authority\", så kontrakter bør skrive begrebet ud. I driften er aftalen kun så god som opfølgningen: den dataansvarlige forventes løbende at gennemgå ændringer i underdatabehandlere og tilsynsdokumentation som led i leverandørstyringen."},"edges":[{"type":"requires","to":"security/gdpr","confidence":"high","strength":"normal"},{"type":"requires","to":"security/personal-data","confidence":"high","strength":"normal"},{"type":"mitigates","to":"security/data-breach","confidence":"medium","strength":"minor"},{"type":"used-with","to":"platform/service-level-agreement","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/supplier-management","why":{"en":"The DPA is the contract tool supplier management uses whenever personal data is involved.","da":"Databehandleraftalen er det aftaleværktøj, leverandørstyring bruger, når der er personoplysninger involveret."},"confidence":"high","strength":"primary"},{"type":"used-with","to":"security/data-processor","confidence":"high","strength":"normal"}],"depth":2,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"Regulation (EU) 2016/679 (GDPR), Article 28","url":"https://eur-lex.europa.eu/eli/reg/2016/679/oj","tier":"standard","publisher":"European Union"}],"draft":true}