Hopp til innhold
GÅ TILBAKE

Databehandleravtale (DPA)

Sist oppdatert: 14/08/2026 Anmeldt av: Access Financial Team

Databehandleravtale (DPA)

er den obligatoriske kontrakten (GDPR artikkel 28) mellom en behandlingsansvarlig og enhver databehandler som håndterer personopplysninger på dennes vegne – lønnsbyråer, EOR-er, ytelsesplattformer. Den fastsetter instruksjoner, sikkerhet, underbehandling, varsling om brudd, revisjonsrettigheter og sletting ved tjenesteopphør.

Raskt å lese en leverandør-DPA

  • Instruksjoner og omfang: behandling kun i henhold til dokumenterte instruksjoner; de oppførte formålene samsvarer med tjenesten.
  • Underdatabehandlere: gjeldende liste, varsling om endringer og innsigelsesmekanismer – lønnskjeder har alltid underdatabehandlere.
  • Overføringer: navngitte mekanismer (tilstrekkelighet, standardkontraktsklausuler) med synlighet for landet.
  • Sikkerhet og brudd: konkrete tiltak og varslingsklokker som lar deg oppfylle din egen 72-timers plikt.
  • Exit: retur eller sletting med sertifisering – klausulen alle trenger, og som ingen tester før de går ut av en leverandør.

Vanlige spørsmål

Trenger vi en databehandleravtale med en EOR?

Ja, for behandlingen EOR utfører på dine instruksjoner – og legg merke til nyansen: for sine egne arbeidsgiverforpliktelser (lønnsinnlevering, sosialforsikring) fungerer EOR som behandlingsansvarlig i seg selv. Gode EOR-kontrakter deler rollene eksplisitt; manglende databehandleravtaler er et standardfunn i leverandørrevisjoner.

Hvem signerer databehandleravtaler i en gruppe?

Hver behandlingsansvarlig engasjerer databehandleren – praktisk talt løst av en gruppemaster-DPA med tilgang for tilknyttede selskaper. Kartleggingen av hvem som kontrollerer hvilke ansattes data (hjemmearbeidsgiver vs. vert vs. delt) bør eksistere før signaturblokken bygges.