Databehandleravtale i forbindelse med GDPR
En databehandleravtale er nødvendig når en leverandør behandler personopplysninger på vegne av en behandlingsansvarlig. Typiske eksempler er skytjenester, lønnssystemer, regnskapsprogram, nyhetsbrevverktøy, drift, support, analyse og kundesystemer.
Avtalen skal sikre at leverandøren bare behandler opplysningene etter instruks, og at sikkerhet, ansvar og praktiske plikter er tydelig regulert.
Behandlingsansvarlig og databehandler
Den behandlingsansvarlige bestemmer formålet med behandlingen og de viktigste midlene. Databehandleren behandler opplysningene på vegne av den behandlingsansvarlige.
En leverandør er ikke alltid databehandler. Noen leverandører er selvstendig behandlingsansvarlige for egne formål. Derfor bør virksomheten først avklare rollefordelingen. Se også dataansvarlig og databehandleravtale.
Når trengs databehandleravtale?
Du trenger databehandleravtale når leverandøren får tilgang til eller behandler personopplysninger for å levere en tjeneste til virksomheten din. Det gjelder også hvis leverandøren bare lagrer opplysningene i en skytjeneste eller kan få tilgang gjennom support.
Avtalen bør være på plass før behandlingen starter. Ved nye systemer bør databehandleravtale være en del av innkjøpsprosessen.
Hva bør avtalen inneholde?
Avtalen bør beskrive behandlingen, formål, varighet, typer personopplysninger, kategorier av registrerte, instruks fra behandlingsansvarlig, sikkerhetstiltak, taushet, bruk av underleverandører, bistand ved innsyn og sletting, håndtering av databrudd og hva som skjer når avtalen avsluttes.
Jo mer risikofylt behandlingen er, desto mer konkret bør avtalen være. En generell standardtekst kan være utilstrekkelig hvis leverandøren håndterer sensitive opplysninger eller store mengder data.
Underleverandører og overføringer
Mange databehandlere bruker underleverandører. Avtalen bør forklare om dette er tillatt, hvordan virksomheten varsles om endringer, og hvilke krav som gjelder videre nedover i leverandørkjeden.
Hvis opplysninger overføres utenfor EØS, må virksomheten vurdere overføringsgrunnlag og risiko. Dette bør dokumenteres sammen med leverandøroversikten.
Oppfølging i praksis
Databehandleravtalen er ikke et dokument som bør glemmes etter signering. Følg opp viktige leverandører jevnlig, særlig ved nye systemer, sikkerhetshendelser, endrede underleverandører eller endret behandling.
Kombiner leverandøroppfølgingen med protokoll over behandlingsaktiviteter, informasjonssikkerhet og rutiner for datainnbrudd.
