/
Databehandleraftaler mellem et brand og en influencer marketing-platform: Det kræver GDPR reelt
Guide
Influencer Marketing Basics
Brands
Når et brand bruger en influencer marketing-platform til tracking, honorarudbetaling eller kampagnestyring, er brandet typisk dataansvarlig, og platformen er databehandler. GDPR artikel 28 kræver en skriftlig databehandleraftale mellem dem, før behandlingen går i gang, med otte konkrete elementer: genstand, varighed, art, formål, datatyper, registrerede, databehandlerens forpligtelser og reglerne for underdatabehandlere. En manglende databehandleraftale er i sig selv en overtrædelse af GDPR — uafhængigt af, om der nogensinde sker et databrud.
Dette er praktisk vejledning fra Make Influence, ikke juridisk rådgivning. Brug den som en tjekliste over, hvad I skal have på plads med en leverandør — få den konkrete juridiske vurdering af jeres egen aftale hos en advokat.
Influencer marketing og GDPR: Det skal brands vide dækker hele feltet — hvilke personoplysninger der er i spil, retsgrundlag efter artikel 6, og en kort introduktion til databehandleraftalen. Denne artikel går ét niveau dybere på præcis ét af de punkter: leverandørforholdet mellem brandet og den platform, I bruger til at drive kampagnen. Det er et andet spørgsmål end "har vi et retsgrundlag til at behandle influencerens data" — det handler om, hvad selve kontrakten med leverandøren skal indeholde, og hvad der sker, hvis den mangler.
GDPR artikel 4, stk. 7 og stk. 8, definerer de to roller: den dataansvarlige bestemmer formål og midler med behandlingen; databehandleren behandler data på den dataansvarliges vegne, efter dokumenteret instruks. Når et brand bruger en influencer marketing-platform til at styre tracking-links, honorarudbetaling eller kommunikation med creators, er platformen typisk databehandler for netop den del af behandlingen — den handler efter brandets instruks og må ikke bruge kampagnedataene til egne formål.
Men det gælder kun for den behandling, platformen udfører på brandets vegne. De fleste platforme er samtidig selvstændigt dataansvarlige for deres egne formål — for eksempel når de opretter og administrerer creators' egne brugerkonti, fører deres eget kundeforhold til brandet, eller bruger aggregerede, anonymiserede tal til egen produktudvikling. En platform kan altså være databehandler for jeres kampagnedata og dataansvarlig for sine egne data i samme kontraktforhold — det er ikke enten-eller, og det er værd at holde de to roller adskilt, når I læser platformens vilkår.
| Situation | Platformens rolle |
|---|---|
| Platformen sporer klik og salg via jeres tracking-links og udbetaler honorar efter jeres instruks | Databehandler for brandet |
| Platformen opretter og administrerer creators' egne login og brugerprofiler til eget formål | Dataansvarlig for den del, uafhængigt af brandet |
| Platformen bruger aggregerede, anonymiserede kampagnetal til at forbedre sit eget produkt | Dataansvarlig for den anonymiserede statistik — men kun hvis dataene reelt er anonymiserede, ikke blot pseudonymiserede |
| Platformen videregiver jeres kampagnedata til en betalingsudbyder for at gennemføre udbetalinger | Databehandler stadig, med betalingsudbyderen som underdatabehandler — se afsnittet nedenfor |
Databehandleraftalen er ikke en formalitet, der kan klares med én sætning i platformens almindelige forretningsbetingelser. Artikel 28, stk. 3, litra a-h, lister otte konkrete elementer, aftalen skal indeholde:
| Element | Hvad det betyder i praksis for en influencer marketing-platform |
|---|---|
| (a) Genstand og varighed | Hvad platformen behandler data om — kampagnedeltagere, tracking-klik, honorarmodtagere — og hvor længe aftalen løber, typisk bundet til jeres abonnement eller kampagneperiode |
| (b) Art og formål | Tracking, attribution, honorarudbetaling, rapportering — beskrevet konkret, ikke som "generel databehandling" |
| (c) Typen af personoplysninger og kategorier af registrerede | Cookie-ID'er, klik-ID'er, IP-adresser, navn og bankoplysninger på creators, e-mail på konkurrencedeltagere |
| (d) Den dataansvarliges forpligtelser og rettigheder | Brandets ret til at instruere, revidere og standse behandlingen |
| (e) Behandling kun efter dokumenteret instruks | Platformen må ikke bruge kampagnedataene til egne formål — fx til at målrette sin egen markedsføring mod jeres kunder |
| (f) Fortrolighed | Medarbejdere hos platformen med adgang til dataene skal være underlagt tavshedspligt |
| (g) Sikkerhedsforanstaltninger (artikel 32) | Kryptering, adgangsstyring og andre tekniske og organisatoriske tiltag, tilpasset risikoen |
| (h) Bistand til den dataansvarlige | Platformen skal hjælpe brandet med at besvare henvendelser fra registrerede (fx en creator, der beder om indsigt), med sikkerhedshændelser og med databeskyttelsesretlige konsekvensanalyser, samt slette eller returnere data, når samarbejdet ophører, og stille information til rådighed, der dokumenterer overholdelse |
En aftale, der springer et eller flere af disse punkter over, opfylder ikke artikel 28 — uanset hvor grundig den ellers ser ud. Det er blandt andet her, en generisk leverandørkontrakt adskiller sig fra en egentlig databehandleraftale: se sammenligningen nedenfor.
De fleste influencer marketing-platforme bruger selv underleverandører — cloud-hosting, betalingsudbydere, e-mail-tjenester. GDPR kalder dem underdatabehandlere, og artikel 28 stiller to konkrete krav til dem:
I praksis betyder det, at I som brand har ret til at få at vide, hvilke underdatabehandlere platformen faktisk bruger — de fleste seriøse platforme offentliggør en liste, ofte på deres eget site under "subprocessors" eller "underdatabehandlere". Mangler den liste helt, er det et selvstændigt punkt at spørge ind til, før I skriver under.
En manglende eller mangelfuld databehandleraftale er i sig selv en overtrædelse af GDPR — uafhængigt af, om der nogensinde sker et databrud. Det følger direkte af, at artikel 28 er en selvstændig forpligtelse, ikke en formssag, der kun aktiveres, hvis noget går galt. Artikel 83, stk. 4, litra a, placerer overtrædelser af artikel 28 i den lavere bødekategori — op til 10 mio. EUR eller 2 % af den globale årsomsætning, alt efter hvad der er højest — adskilt fra den højere kategori for overtrædelser af de grundlæggende principper.
Ud over selve bøderisikoen svækker en manglende databehandleraftale jeres mulighed for at dokumentere overholdelse af ansvarlighedsprincippet i artikel 5, stk. 2 — princippet om, at den dataansvarlige selv skal kunne påvise overholdelse, ikke bare påstå den. Sker der et databrud hos platformen, og der ikke findes en aftale, der fastlægger platformens forpligtelser til at bistå og underrette jer, står I typisk dårligere stillet til selv at reagere rettidigt over for Datatilsynet og de berørte.
| Almindelig leverandørkontrakt | Databehandleraftale (artikel 28) | |
|---|---|---|
| Regulerer | Pris, service level, opsigelsesvarsel, ansvarsbegrænsning | Hvordan personoplysninger konkret må behandles |
| Krav om indhold | Frit aftalt mellem parterne | Otte lovbestemte minimumselementer, jf. artikel 28, stk. 3 |
| Kan den erstatte den anden? | Nej — de to dokumenter regulerer forskellige ting og findes typisk side om side | Nej — den erstatter heller ikke selve samarbejdskontrakten med den enkelte creator |
| Typisk form hos en platform | Standardvilkår eller en individuel kontrakt | Et selvstændigt bilag eller dokument, ofte kaldet "DPA" eller "databehandleraftale", som skal underskrives eller accepteres separat |
HVIS platformen ikke kan fremvise en skriftlig databehandleraftale, der dækker artikel 28, stk. 3 → betragt det som et rødt flag, uanset hvor godt resten af salgstalen lyder.
HVIS platformen ikke vil oplyse sine underdatabehandlere → spørg direkte, og bed om at få listen skriftligt, før I underskriver.
HVIS platformen eller dens underdatabehandlere er baseret uden for EU/EØS → tjek overførselsgrundlaget særskilt, se den dedikerede artikel om tredjelandsoverførsler.
HVIS platformen kun henviser til, at den "er GDPR-compliant" uden at fremlægge en egentlig aftale → det er ikke det samme som en databehandleraftale, og det opfylder ikke artikel 28 i sig selv.
Eksemplet nedenfor er opdigtet til at illustrere, hvordan en gennemgang kan struktureres — det er ikke en vurdering af navngivne platforme og ikke Make Influence-kundedata.
Et brand sammenligner to platforme mod tjeklistens seks punkter og giver hver platform ét point pr. punkt, den opfylder tydeligt (maks. 6 point):
| Tjekpunkt | Platform A | Platform B |
|---|---|---|
| Standard-DPA klar | 1 | 1 |
| Alle otte artikel 28-elementer dækket | 1 | 0 (mangler sletningsfrist) |
| Underdatabehandlere offentliggjort | 1 | 0 |
| Klar sletnings-/returneringsfrist | 1 | 0 |
| Tredjelandsoverførsel dækket | 1 | 1 |
| Underretningsfrist ved brud angivet | 1 | 0 |
| Samlet | 6/6 | 2/6 |
Platform B kan sagtens have en bedre pris eller en bedre creator-database — men på det rent databeskyttelsesretlige punkt mangler den fire ud af seks elementer, som artikel 28 forudsætter, at aftalen faktisk indeholder. Det er ikke i sig selv en grund til at vælge platform A, men det er et konkret forhandlingspunkt at rejse med platform B, før kontrakten underskrives.
Det er vores erfaring, at spørgsmålet om databehandleraftalen ofte først kommer op sent i en platformsudvælgelse — typisk lige før kontraktunderskrift, når prisen og trackingopsætningen allerede er forhandlet på plads. Vi anbefaler at bede om leverandørens standard-DPA så tidligt som muligt i processen, gerne samtidig med den første pristilbud, så den ikke bliver den sidste hurdle, der forsinker en ellers afklaret aftale.
Ja, hvis de behandler personoplysninger på jeres vegne — fx creators' bankoplysninger eller tracking-data om klik. Vurderingen er den samme som for en influencer marketing-platform: databehandler den data efter jeres instruks, eller er den selvstændigt dataansvarlig for den konkrete behandling?
Nej. En NDA beskytter forretningshemmeligheder og fortrolig information generelt. En databehandleraftale er et lovbestemt krav, der specifikt regulerer behandlingen af personoplysninger, jf. artikel 28 — de to dokumenter dækker forskellige ting og udelukker ikke hinanden.
Begge parter kan blive ansvarlige, men på forskellige punkter: platformen som databehandler skal straks underrette brandet om bruddet, og brandet som dataansvarlig har selv pligten til at underrette Datatilsynet inden for 72 timer, hvis bruddet udgør en risiko. En god databehandleraftale fastlægger præcis, hvor hurtigt platformen skal underrette jer, så I kan nå jeres egen frist.
De fleste brands bruger platformens standard-DPA — det er normal praksis og ofte den hurtigste vej. Men I bør stadig læse den igennem mod de otte punkter i artikel 28, stk. 3, og forhandle konkrete mangler, i stedet for at gå ud fra, at "standard" automatisk betyder "fyldestgørende".
Så bør det være en showstopper. Artikel 28 er ikke valgfri, når platformen behandler personoplysninger på jeres vegne — en leverandør, der ikke vil indgå en databehandleraftale, sætter jer i en position, hvor I ikke kan dokumentere overholdelse af jeres egne GDPR-forpligtelser.
Ja — kravet afhænger af, om værktøjet behandler personoplysninger på jeres vegne, ikke af, hvor meget arbejde platformen ellers udfører for jer. Se sådan vælger du en influencer marketing-platform for forskellen på softwareværktøjer, marketplaces og managed platforme.
Make Influence
Find influencere med rigtige målgruppedata, styr samarbejderne ét sted, og se klik og salg pr. influencer mens kampagnen kører.
Book en demoOpret kontoMake Influence
Søg på kampagner fra brands, der leder efter influencere lige nu, følg dine egne klik og salg, og få udbetalt uden at rykke for fakturaer.
Opret influencerprofilFlere guides til influencereMake Influence
Briefing, aftalte vilkår, tracking-links og resultater ligger samlet — så brand og influencer ser de samme tal.
Sådan virker detSe hele Academy