Databehandleravtale
En databehandleravtale er en avtale mellom en behandlingsansvarlig og en databehandler. Den brukes når en leverandør behandler personopplysninger på vegne av virksomheten og etter virksomhetens instruks.
Eksempler kan være regnskapssystem, CRM, e-postverktøy, skylagring, supportløsning, analyseverktøy eller IT-drift der leverandøren får tilgang til personopplysninger.
Når trenger du databehandleravtale?
Du trenger normalt en databehandleravtale når en ekstern leverandør behandler personopplysninger for deg, og ikke selv bestemmer formålet med behandlingen. Avtalen skal sikre klare rammer for hva leverandøren kan gjøre med opplysningene.
Før avtalen inngås bør virksomheten avklare hvem som er behandlingsansvarlig, hvem som er databehandler, hvilke opplysninger som behandles og hvilke sikkerhetskrav som gjelder.
Hva bør avtalen regulere?
- hva slags behandling leverandøren skal utføre
- hvilke personopplysninger og registrerte avtalen gjelder
- formål og varighet
- instrukser fra behandlingsansvarlig
- taushetsplikt og sikkerhetstiltak
- bruk av underleverandører
- bistand ved innsyn, sletting og andre rettigheter
- rutiner ved avvik og datainnbrudd
- sletting eller tilbakelevering ved avslutning
Hvorfor er avtalen viktig?
Databehandleravtalen gjør ansvaret tydelig og reduserer risikoen for at personopplysninger brukes feil. Den bør være konkret nok til å kunne følges i praksis, særlig ved høy risiko, mange brukere eller sensitive personopplysninger.
Les også om tredjeparts databehandlere, dataoverføring og GDPR-datainnbrudd.
