GDPR-kontrakt-tjekliste til sikker compliance

Sådan bruger du en praktisk GDPR-kontrakt-tjekliste
Denne vejledning hjælper dig med at gennemgå og sikre, at dine kontrakter lever op til GDPR-kravene – med særligt fokus på databehandleraftaler, opbevaringsperioder og registreredes rettigheder. Den er rettet mod dataansvarlige, DPO’er og ledere i små og mellemstore virksomheder, der ønsker et struktureret og effektivt compliance-arbejde.
Du skal bruge
- Adgang til alle relevante kontrakter (leverandører, samarbejdspartnere, IT-systemer)
- Overblik over virksomhedens behandling af persondata
- Udpeget ansvarlig (fx GDPR-ansvarlig eller DPO)
- Tid: ca. 2–4 timer pr. kontrakt ved første gennemgang
Trin 1: Kortlæg behandlingsaktiviteter
Start med at få et fuldt overblik over, hvilke persondata der håndteres i dine kontrakter. Dette skaber grundlaget for korrekt dokumentation og sikrer gennemsigtighed.
- Identificér hvilke personoplysninger der behandles, fx kunder og ansatte.
- Klassificér datatyper: almindelige, følsomme eller relateret til strafbare forhold.
- Notér formål og behandlingsgrundlag (aftale, samtykke, lovkrav).
- Kortlæg interne og eksterne modtagere af data.
- Dokumentér eksisterende slette- og arkiveringspolitik.
💡 Pro Tip: Brug denne kortlægning som grundlag for din fortegnelse over behandlingsaktiviteter (GDPR art. 30)
Trin 2: Tjek databehandleraftalen (DPA)
Hvis en ekstern part behandler persondata for din virksomhed, skal du sikre, at der foreligger en gyldig databehandleraftale (GDPR art. 28).
- Kontrollér at aftalen beskriver emne, varighed, formål, typer af persondata og kategorier af registrerede.
- Bekræft at der foreligger klare instrukser fra den dataansvarlige.
- Sikr at brug af underdatabehandlere er reguleret.
- Tjek krav om passende tekniske og organisatoriske sikkerhedsforanstaltninger.
- Verificér at aftalen indeholder revisionsret, pligt til sletning eller returnering af data ved ophør, samt underretning ved ulovlige instruktioner.
⚠️ Important: Hvis du mangler en DPA med leverandør, skal du indgå aftalen straks, før der deles flere data.
Du kan anvende et digitalt værktøj til struktureret gennemgang, fx AI Contract Review, som hjælper med at identificere manglende GDPR-klausuler.
Trin 3: Definér opbevaringsperioder
Fastlæg klare og dokumenterede opbevaringsperioder for alle datatyper, så du overholder princippet om dataminimering (GDPR art. 5(1)(e)).
- Angiv konkrete opbevaringsperioder for hver datatype, fx “5 år efter kundeforholdets ophør”.
- Indsæt perioder direkte i kontrakten eller som bilag.
- Dokumentér slettepolitikken i interne procedurer.
- Sørg for automatiseret sletning, hvor det er muligt.
⚠️ Important: Erstat udtrykket “data gemmes så længe det er relevant” med en specifik og målbar tidsperiode.
Trin 4: Sikr registreredes rettigheder
Kontrakten skal understøtte, at virksomheden kan håndtere forespørgsler fra registrerede og overholde oplysningsforpligtelser.
- Bekræft at databehandleren hjælper med indsigtsanmodninger, sletning og dataportabilitet.
- Kontrollér at oplysningspligten er dækket: identitet på dataansvarlig, formål, modtagere, opbevaringsperiode og klageret.
- Sikr at svarfrister (typisk 1 måned) kan overholdes.
Trin 5: Vurder risici og sikkerhed
Reducer risikoen for brud på persondatasikkerheden ved at udføre risikovurderinger og sikre passende tekniske foranstaltninger.
- Vurder om behandlingen indebærer høj risiko for de registrerede.
- Udfør en konsekvensanalyse (DPIA), hvis nødvendigt.
- Tjek at kontrakten beskriver håndtering af databrud.
- Bekræft at der er en proces til anmeldelse af databrud inden for 72 timer.
Trin 6: Dokumentér og opdatér løbende
GDPR kræver dokumenteret ansvarlighed. Sørg derfor for løbende revision og central dokumentation af alle kontrakter.
- Gem alle kontrakter og vurderinger centralt.
- Opdatér kontrakter ved ændringer i behandling eller lovgivning.
- Gennemfør årlige audits af databehandlere.
- Opsæt påmindelser for genforhandling og opfølgning.
Et struktureret setup med Contract Management gør det nemmere at bevare overblik over versioner, fornyelser og compliance-status.
Almindelige problemer & hurtige løsninger
- Manglende opbevaringsperiode: Tilføj konkrete tidsfrister pr. datatype.
- Uklare roller: Præcisér hvem der er dataansvarlig versus databehandler.
- Passivt samtykke: Skift til aktivt, eksplicit og dokumenteret samtykke.
- Ingen brudlog: Opret en simpel log med dato, type, risiko og handling.
Opsummering og næste skridt
- Du kan hurtigt finde en DPA for hver leverandør med persondataadgang.
- Alle kontrakter indeholder klare og målbare opbevaringsperioder.
- Virksomheden kan besvare indsigts- og sletningsanmodninger effektivt.
- Dokumentationen er klar, hvis Datatilsynet beder om indsigt.
- Planlæg en årlig GDPR-kontraktgennemgang som fast rutine.


