GDPR compliance databehandleraftale AI-leverandør 14 min læsning

Databehandleraftale og AI: Sådan skriver I en aftale der holder under GDPR

Komplet guide til databehandleraftaler med AI-leverandører. Se de 12 skal-krav, skabelon, og hvordan I håndterer OpenAI, Anthropic, Microsoft og Google.

·
Databehandleraftale og AI: Sådan skriver I en aftale der holder under GDPR

En databehandleraftale med en AI-leverandør er den juridisk bindende kontrakt, der beskriver hvordan leverandøren må behandle personoplysninger, I sender til deres tjeneste. Uden den er det en GDPR-overtrædelse at bruge AI-værktøjer til forretningsformål, der involverer persondata — og det gælder i praksis stort set alle professionelle AI-use cases, fra ChatGPT Team til Microsoft Copilot til custom AI-agenter. For danske virksomheder er det lovpligtigt efter GDPR artikel 28, og Datatilsynet har udpeget AI som et prioriteret tilsynsområde i 2025.

Denne guide gennemgår præcis hvad en databehandleraftale med en AI-leverandør skal indeholde, hvordan I håndterer de store udbydere (OpenAI, Anthropic, Microsoft, Google), og hvilke tillægsklausuler I bør tilføje for at være sikret mod de AI-specifikke risici, Datatilsynets 2018-skabelon ikke dækker.

Hvad er en databehandleraftale med en AI-leverandør?

Databehandleraftale (DPA): En skriftlig, juridisk bindende aftale mellem den dataansvarlige (jeres virksomhed) og databehandleren (AI-leverandøren), der beskriver hvordan persondata må behandles. Lovpligtig efter GDPR artikel 28. Skal dække formål, varighed, type af data, den dataansvarliges instruktioner, sikkerhedsforanstaltninger og leverandørens forpligtelser.

Forskellen på en databehandleraftale og en almindelig købsaftale er, at DPA’en specifikt handler om persondata. Selv hvis I har en serviceaftale med en AI-leverandør, har I stadig brug for en separat databehandleraftale, der opfylder artikel 28’s minimumskrav. De fleste store AI-leverandører leverer en standard-DPA, som I skal acceptere, men I har ret til at bede om ændringer eller tillægsklausuler.

Det her er en af de områder, hvor danske SMV’er konsistent bliver fanget på det forkerte ben. Der er en udbredt misforståelse om, at brugsvilkårene for et SaaS-produkt “dækker GDPR”. Det gør de ikke. Brugsvilkårene regulerer forretningsforholdet — databehandleraftalen er en selvstændig juridisk dokument, der SKAL være på plads inden I bruger tjenesten.

De 12 skal-krav i en AI-databehandleraftale

Her er de elementer, en databehandleraftale med en AI-leverandør SKAL indeholde for at opfylde GDPR. Vi bruger denne tjekliste, når vi gennemgår DPA’er for klienter.

AI-AG’s 12-punkts tjekliste for AI-databehandleraftaler

  1. Identifikation af parterne — fuld virksomhedsnavn, CVR-nummer og kontaktinformation for både dataansvarlig og databehandler
  2. Formål med databehandlingen — konkret formulering af hvad leverandøren må bruge data til (for eksempel “generering af svar på kundeforespørgsler via sprogmodel”)
  3. Type af persondata og kategorier af registrerede — hvilke data-typer (navn, mail, indhold af kundesamtaler) og hvis data (kunder, medarbejdere, partnere)
  4. Varighed af behandlingen — typisk knyttet til abonnementsperioden plus en sletteperiode
  5. Data residency og overførsler — præcist hvor data opbevares geografisk, og om de overføres til tredjelande
  6. Sikkerhedsforanstaltninger — konkrete tekniske og organisatoriske foranstaltninger (kryptering, adgangskontrol, logning)
  7. Underdatabehandlere — liste over godkendte underleverandører, og proces for tilføjelse af nye
  8. Ret til audit — I har ret til at revidere leverandøren, enten selv eller via tredjepart (typisk via ISO 27001-certificering)
  9. Brud på datasikkerheden — forpligtelse til at notificere jer inden for en fast frist (typisk 24-72 timer)
  10. Tilbagelevering og sletning af data — hvad der sker med data ved aftalens ophør
  11. Modeltræning — eksplicit klausul om, at leverandøren IKKE må bruge jeres data til at træne deres modeller uden jeres skriftlige samtykke
  12. Ansvarsfordeling og erstatning — håndtering af sager hvor data behandles forkert

Punkterne 1-10 står i Datatilsynets standardaftale fra 2018. Punkt 11 og 12 er AI-specifikke og skal typisk tilføjes som tillæg, fordi 2018-skabelonen blev skrevet inden generativ AI blev udbredt.

Sådan håndterer I de fire store AI-leverandører

De fire leverandører, danske SMV’er oftest bruger professionelt, har hver deres approach til databehandleraftaler. Her er en opdateret oversigt.

LeverandørDPA tilgængelighedModel-træningEU-hostingCertificering
OpenAI (ChatGPT Team/Enterprise)DPA via privacy center, skal aktivt accepteresTrænes IKKE på Team/Enterprise dataUSA (SCCs + DPF)SOC 2 Type II
Anthropic (Claude for Business)DPA auto-inkorporeret i Commercial TermsTrænes IKKE på Business dataUSA (SCCs + DPF)SOC 2 Type II
Microsoft (Copilot/Azure OpenAI)DPA del af Online Services TermsTrænes IKKE, kan vælge EU data boundaryEU muligt (Azure EU)ISO 27001, SOC 2
Google (Gemini/Workspace)DPA del af Workspace-aftaleTrænes IKKE for betalende kunderEU muligt (Google Cloud EU)ISO 27001, SOC 2

Den vigtigste pointe: Alle fire leverandører har DPA’er, der opfylder GDPR artikel 28 i hovedtrækket. Men ingen af dem er “plug-and-play” compliante for danske virksomheder. I skal stadig (1) aktivt signere/acceptere aftalen, (2) dokumentere en Transfer Impact Assessment for USA-transfer, (3) verificere underdatabehandlere, og (4) selv føre en behandlingsprotokol.

Praktiske trin for hver leverandør

OpenAI (ChatGPT Team eller Enterprise): Gå til openai.com/policies/data-processing-addendum/, log ind som workspace owner, og accepter DPA’en. Aftalen inkorporerer automatisk Standard Contractual Clauses for dataoverførsel til USA. Gem en PDF-kopi til jeres dokumentation. For Enterprise-kunder er der mulighed for at forhandle tillæg.

Anthropic (Claude for Business): DPA’en er automatisk inkorporeret i Commercial Terms of Service, men I kan anmode om en separat underskrevet kopi via privacy.claude.com. Standard Contractual Clauses er inkluderet for EU-kunder. Anthropic er generelt kendt for at være mere privatsphæreorienterede end andre amerikanske udbydere, men DPA-teksten er stadig primært amerikansk formatteret.

Microsoft 365 Copilot: Databehandlingsforholdet er dækket af Online Services Terms, som I accepterer ved køb. Her er det kritisk at tjekke om jeres konto har “EU Data Boundary” aktiveret — det er ikke default. Med EU Data Boundary forbliver persondata i EU-regionen, hvilket fjerner transfer-problemet. Uden den går data til USA.

Google Workspace med Gemini: DPA’en er del af Google Workspace-aftalen og inkluderer EU Model Clauses. Google tilbyder EU-based data residency, men kræver at I aktivt vælger det i admin console. Gemini-genereret indhold kan stadig involvere amerikansk processing, afhængig af modellen.

For en bredere gennemgang af hvordan GDPR og AI spiller sammen i praksis, har vi skrevet en dedikeret guide til GDPR og AI i danske virksomheder med konkrete eksempler og tjeklister.

De AI-specifikke klausuler I SKAL tilføje

Datatilsynets skabelon fra 2018 er stadig udgangspunkt, men den mangler flere AI-specifikke punkter. Her er de syv tillægsklausuler, vi altid anbefaler at inkludere eller verificere.

1. Ingen modeltræning uden samtykke “Databehandleren må ikke bruge personoplysninger, der behandles under denne aftale, til at træne, fintune eller forbedre machine learning-modeller uden dataansvarliges forudgående skriftlige samtykke.”

2. Logning af prompts og outputs “Databehandleren skal opretholde revisionslogs over alle inputs og outputs i mindst 90 dage, og dataansvarlige har ret til eksport af egne logs på anmodning.”

3. Håndtering af genererede personoplysninger “Databehandleren anerkender, at generative AI-outputs kan indeholde personoplysninger, og forpligter sig til at behandle disse som personoplysninger underlagt denne aftale.”

4. Garanti mod prompt injection og data-lækage “Databehandleren implementerer tekniske foranstaltninger til at minimere risikoen for prompt injection-angreb, der kan medføre lækage af andre kunders data.”

5. Håndtering af særlige kategorier “Databehandleren erklærer, at tjenesten ikke er godkendt til behandling af særlige kategorier af persondata (helbred, biometri, strafbart forhold) medmindre dette eksplicit aftales i et tillæg.”

6. Ret til at tilbagekalde specifikke outputs “Dataansvarlige har ret til at anmode om sletning af specifikke prompts og outputs inden for 30 dage, inklusiv eventuelle caches og backup-systemer.”

7. Data Boundary og hosting-lokation “Databehandleren garanterer, at persondata forbliver inden for [EU/EØS/specifikt land] undtagen i de situationer, der er eksplicit aftalt og dokumenteret med Standard Contractual Clauses.”

Disse klausuler er ikke altid lette at få indføjet i store leverandørers standard-DPA’er, men I kan bruge dem som vejledning for hvilke punkter I specifikt skal verificere i den eksisterende DPA. For Enterprise-kontrakter er der typisk plads til forhandling af tillæg.

Et realistisk eksempel: Rådgivningsvirksomhed med Claude for Business

Lad os gøre det konkret. En dansk rådgivningsvirksomhed med 22 ansatte besluttede at implementere Claude for Business til juridisk research, udkast til klientmemos og intern vidensstyring. De ville sikre sig, at implementeringen var GDPR-compliant fra dag et.

Situation: De havde eksisterende kundekontrakter, der lovede fortrolighed og EU-data. Nogle sager involverede følsomme oplysninger om personer. De kunne ikke bare acceptere standardbetingelserne uden verification.

Handling: Vi gennemgik Anthropic’s DPA punkt for punkt mod de 12 skal-krav. Fire områder krævede uddybning: (1) hvor data faktisk opbevares (USA), (2) Transfer Impact Assessment for amerikansk hosting, (3) liste over underdatabehandlere, og (4) håndtering af særligt følsomme sager. Vi dokumenterede TIA’en, udarbejdede en intern instruks om at følsomme sager IKKE må behandles via Claude (kun standardforskning og generelle analyser), og tilføjede et internt notat til den interne AI-politik om tilladte og forbudte use cases.

Resultat: Implementeringen blev godkendt af deres databeskyttelsesrådgiver efter 2 ugers arbejde. Den primære indsigt var, at Anthropic’s DPA i sig selv var tilstrækkelig til standard-use cases, men at virksomheden stadig skulle føre en egen intern proces for at afgøre hvilke data der var “egnet til AI-behandling”. Ingen DPA kan erstatte den vurdering — det er stadig den dataansvarliges ansvar.

Hvis I står med en lignende implementeringsproces, hjælper AI-AG med DPA-gennemgang og GDPR-vurdering som del af vores AI-implementeringsarbejde. Book en uforpligtende samtale hvor vi gennemgår jeres konkrete leverandører og situation.

De typiske fejl — og hvordan I undgår dem

Baseret på de DPA-gennemgange, vi har lavet for danske SMV’er, er der tre fejl, der går igen.

Fejl 1: At acceptere DPA’en uden at læse den Standard-DPA’er fra store amerikanske leverandører er skrevet med amerikansk jura som udgangspunkt og lægger ofte mere ansvar hos kunden, end I har lyst til at tage. Læs mindst afsnittene om ansvarsfordeling, data retention og underleverandører. Hvis noget er uklart, bed om præciseringer.

Fejl 2: At glemme Transfer Impact Assessment Hvis leverandøren er i USA (eller sender data til USA), skal I lave en Transfer Impact Assessment. Det er et dokument, hvor I vurderer risikoen ved overførslen og argumenterer for hvorfor de trufne sikkerhedsforanstaltninger er tilstrækkelige. Datatilsynet kan kræve at se dette ved en kontrol. Vi ser konsekvent virksomheder, der tror det er dækket af leverandørens SCCs — det er det ikke. SCC er et juridisk værktøj, TIA er jeres dokumentation.

Fejl 3: At bruge gratis versioner af AI-værktøjer til forretningsdata Det her er den alvorligste. Gratis ChatGPT, Claude Free og andre gratis-tier AI-tjenester har INGEN GDPR-compliance, træner ofte på brugernes data, og må ikke bruges til forretningsformål med persondata. Det er en GDPR-overtrædelse fra dag et. For under 200 kr./md per bruger kan I få en compliant Team-version, så der er ingen god grund til at bruge gratis-versionen til forretningsformål.

Sammenhæng med EU AI Act og ansvarsfordeling

Databehandleraftalen er ikke hele GDPR-compliance-puslespillet. Fra august 2026 skal I også overholde EU AI Act, som tilføjer yderligere krav til AI-systemer med høj risiko. De to lovgivninger spiller sammen, men er ikke identiske.

GDPR handler om persondata. AI Act handler om AI-systemer i sig selv — uanset om de behandler persondata eller ej. Det betyder, at I kan have en AI-anvendelse, der er 100 procent GDPR-compliant men stadig falder under AI Acts krav til risikovurdering og dokumentation.

For en typisk dansk SMV er det mest kritiske: (1) DPA med leverandøren (GDPR), (2) risikoklassificering af AI-systemet (AI Act), (3) intern AI-politik, og (4) en ansvarlig person for AI-compliance. De fire elementer udgør sammen et basalt compliance-setup for en virksomhed, der begynder med AI.

For virksomheder, der skal igennem en formel AI-revision, er der også krav til dokumentation og audit trails — se vores guide til AI-dokumentation og audit trails under EU AI Act for detaljerne.

Sådan kommer I i gang — 5 trin

Her er den praktiske fremgangsmåde, hvis I skal have styr på databehandleraftalerne med jeres AI-leverandører:

  1. Lav en liste over alle AI-værktøjer, I bruger i dag. Inkluder ChatGPT, Copilot, Claude, Gemini, men også mindre synlige værktøjer som Grammarly, Otter.ai, Fireflies, Notion AI, Perplexity. Alle disse behandler potentielt persondata.
  2. Tjek hvilke har en signeret DPA. For de fleste SaaS-værktøjer ligger DPA’en i deres privacy center. Hvis I ikke har accepteret den eksplicit, er der sandsynligvis ikke en gyldig DPA på plads.
  3. Gennemgå DPA’en mod de 12 skal-krav. Særligt modeltrænings-klausulen og data residency-bestemmelserne er kritiske.
  4. Lav en Transfer Impact Assessment for alle USA-leverandører. Det behøver ikke være et 30-siders dokument — 2-3 sider, der argumenterer for hvorfor overførslen er forsvarlig, er tilstrækkeligt for de fleste SMV’er.
  5. Dokumenter det hele i jeres behandlingsprotokol. Det her er lovpligtigt efter GDPR artikel 30 og er det første, Datatilsynet beder om ved en kontrol.

Ofte stillede spørgsmål om databehandleraftaler med AI-leverandører

Hvornår skal vi have en databehandleraftale med en AI-leverandør?

I skal have en databehandleraftale, så snart en AI-leverandør behandler personoplysninger på jeres vegne. Det gælder i praksis næsten altid, når I bruger AI professionelt: ChatGPT Team, Microsoft Copilot, Claude for Business, Perplexity Enterprise og stort set alle custom AI-agenter involverer persondata. Undtagelsen er rent offline-værktøjer, der kører lokalt på jeres egen hardware uden at sende data ud. Databehandleraftalen er lovpligtig efter GDPR artikel 28 og skal være på plads INDEN I starter med at bruge leverandøren.

Hvor finder jeg OpenAI, Anthropic og Microsofts databehandleraftaler?

OpenAI’s DPA ligger på openai.com/policies/data-processing-addendum/ og skal signeres elektronisk via deres privacy center for Team- og Enterprise-konti. Anthropic’s DPA er automatisk inkorporeret i deres Commercial Terms of Service og kan tilgås via privacy.claude.com. Microsoft har deres DPA som del af Online Services Terms — gælder automatisk for alle Microsoft 365 Copilot-kunder i EU. Google tilbyder en DPA som del af Google Cloud og Workspace-aftaler. Alle fire er primært udarbejdet efter amerikansk skabelon, så du skal verificere at de dækker jeres specifikke behov.

Må vi bruge ChatGPT hvis det overføres data til USA?

Ja, men kun med de rigtige juridiske mekanismer på plads. Overførsel til USA kræver enten (1) at leverandøren er tilmeldt EU-US Data Privacy Framework, (2) at Standard Contractual Clauses (SCCs) er inkluderet i databehandleraftalen, eller (3) at I har en anden godkendt overførselsmekanisme. Både OpenAI og Anthropic har SCCs i deres DPA’er, men I skal selv lave en Transfer Impact Assessment (TIA) og dokumentere den. Datatilsynet kan kræve at se denne dokumentation ved en kontrol.

Hvad er forskellen på gratis ChatGPT og ChatGPT Team i forhold til databehandleraftaler?

Stor forskel. Gratis ChatGPT og ChatGPT Plus har INGEN databehandleraftale — OpenAI bruger jeres data til at træne deres modeller, og der er ingen GDPR-beskyttelse. Det er ikke lovligt at bruge til forretningsformål med persondata. ChatGPT Team og Enterprise har en signeret DPA, modellerne trænes IKKE på jeres data, og der er logning og audit-muligheder. Samme struktur gælder for Claude — gratis versionen må ikke bruges til forretningsdata, men Claude for Business inkluderer DPA og no-training commitment.

Skal vi lave en DPIA for AI-brug selv om vi har en databehandleraftale?

Ja, ofte. En databehandleraftale handler om forholdet mellem jer og leverandøren, mens en DPIA (Data Protection Impact Assessment) handler om risikoen ved den konkrete behandling. DPIA er lovpligtig når I behandler særlige kategorier af persondata, foretager systematisk overvågning, eller bruger ny teknologi med høj risiko — og AI opfylder ofte sidstnævnte. For de fleste SMV-projekter anbefaler vi altid en simpel DPIA uanset om det er strengt lovpligtigt, fordi det tvinger jer til at tænke risikoen igennem.

Kan vi bruge en standard databehandleraftale fra Datatilsynet til AI-leverandører?

Datatilsynets standardaftale fra 2018 er stadig et godt udgangspunkt, men den dækker ikke alle AI-specifikke forhold. Den mangler typisk: (1) klausuler om modeltræning, (2) logning af prompts og outputs, (3) håndtering af generative outputs der kan indeholde personoplysninger, og (4) specifikke krav til data residency. Vi anbefaler at I starter med Datatilsynets skabelon og tilføjer AI-specifikke tillæg. Vores AI-AG tillægsklausul indeholder de syv typiske AI-specifikke punkter, som standardaftalen ikke dækker.

Hvad sker der hvis vi bruger AI uden databehandleraftale?

Det er en GDPR-overtrædelse, og I risikerer bøder på op til 20 millioner euro eller 4 procent af årsomsætningen — afhængig af hvad der er højest. I praksis er Datatilsynets primære reaktion for danske SMV’er dog først advarsel og påbud om at bringe forholdet i orden. Bøder rammer typisk først virksomheder, der ignorerer påbuddet eller har vist grov uagtsomhed. Det reelle problem er ofte omdømmetabet og retssager fra kunder, hvis data er blevet behandlet uden det rigtige grundlag — ikke den direkte GDPR-bøde.

Næste skridt

Databehandleraftaler med AI-leverandører er en af de mest oversete compliance-opgaver i danske SMV’er, der implementerer AI. Den gode nyhed er, at 90 procent af arbejdet er systematisk gennemgang — ikke juridisk trylleri. Hvis I vil have hjælp til at gennemgå jeres eksisterende leverandører og bringe det hele i orden, tilbyder AI-AG en kort DPA-compliance-gennemgang som del af vores AI-implementeringsarbejde. Book en uforpligtende snak, hvor vi kortlægger jeres nuværende AI-landskab og hjælper jer med at få compliance på plads.

Indholdet er udarbejdet med AI-assisteret teknologi og gennemgået af Martin Terp.

Gratis rådgivning

Vil I have hjælp til at komme i gang?

Klar til at komme i gang?

Få en gratis system-analyse

Lad os gennemgå jeres processer og identificere de mest værdifulde automatiseringsmuligheder.