Databehandleravtale (GDPR)
Lag en databehandleravtale når noen behandler personopplysninger på vegne av en annen. Avtalen er påkrevd etter personvernforordningen artikkel 28. Søk opp selskapet, fyll inn, og last ned som PDF.
Dette er ikke juridisk rådgivning. Malen er et utgangspunkt og må tilpasses selskapet og den enkelte situasjonen. Ved tvil, søk profesjonell bistand.
Fyll ut malen med ditt selskap
Navn, org.nr. og adresse hentes automatisk — du slipper å taste.
Søk på navn eller org.nr. — vi henter info fra Brønnøysundregistrene.
Selskapsdata fra Brønnøysundregistrene
Databehandleravtale
Databehandleravtale etter personvernforordningen (GDPR) artikkel 28, inngått mellom [Behandlingsansvarlig (navn og org.nr.)] (behandlingsansvarlig) og [selskapsnavn], org.nr. [org.nr.] (databehandler).
1. Formål og omfang
Databehandleren behandler personopplysninger på vegne av den behandlingsansvarlige i forbindelse med [Tjenesten/behandlingen]. Behandlingen skjer kun etter dokumenterte instrukser fra den behandlingsansvarlige.
2. Kategorier opplysninger og registrerte
Typer personopplysninger: [Kategorier personopplysninger]. Kategorier registrerte: [Kategorier registrerte (for eksempel kunder, ansatte)].
3. Databehandlerens plikter
Databehandleren skal sikre konfidensialitet hos egne ansatte, gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak etter artikkel 32, og bistå den behandlingsansvarlige med å oppfylle de registrertes rettigheter og plikter etter forordningen.
4. Underdatabehandlere
Bruk av underdatabehandlere krever forhåndsgodkjenning. Godkjente underdatabehandlere: [Underdatabehandlere]. Underdatabehandlere pålegges de samme pliktene som i denne avtalen.
5. Avvik og brudd
Databehandleren skal uten ugrunnet opphold varsle den behandlingsansvarlige ved brudd på personopplysningssikkerheten, og bistå med håndtering og eventuell melding til Datatilsynet.
6. Overføring til tredjeland
Personopplysninger overføres ikke ut av EU/EØS uten gyldig overføringsgrunnlag og forhåndssamtykke fra den behandlingsansvarlige.
7. Opphør
Ved avtalens opphør skal databehandleren, etter den behandlingsansvarliges valg, slette eller tilbakelevere alle personopplysninger og slette eksisterende kopier, med mindre lagring kreves etter lov.
8. Revisjon, varighet og signatur
Den behandlingsansvarlige kan kontrollere at avtalen etterleves. Avtalen gjelder så lenge databehandleren behandler personopplysninger på vegne av den ansvarlige. [Sted], [dato].
_______________________ _______________________
Behandlingsansvarlig Databehandler
Petrol = hentet fra Brønnøysundregistrene · Gult = fyller du inn selv
Bygget på personvernforordningen (GDPR) artikkel 28 og personopplysningsloven. Sist kontrollert: 5. juli 2026.