Dataoverføring i GDPR
Dataoverføring betyr at personopplysninger flyttes, deles eller gjøres tilgjengelige for andre systemer, leverandører, virksomheter eller land. Det kan skje gjennom integrasjoner, skylagring, support, analyseverktøy, e-post, eksportfiler eller innsyn fra en leverandør.
Overføring er vanlig i moderne drift, men virksomheten må ha kontroll på hva som overføres, hvorfor det skjer og hvem som får tilgang.
Hva bør vurderes før data overføres?
- hvilke personopplysninger som overføres
- formålet med overføringen
- hvilket behandlingsgrunnlag som brukes
- hvem mottakeren er
- om mottakeren er databehandler eller selvstendig behandlingsansvarlig
- hvilke sikkerhetstiltak som beskytter opplysningene
- om opplysningene overføres utenfor EØS
Leverandører og databehandlere
Når en leverandør behandler personopplysninger på vegne av virksomheten, bør det normalt foreligge en databehandleravtale. Avtalen bør regulere instruks, sikkerhet, underleverandører, avvik og sletting eller tilbakelevering av data.
Overføring ut av EØS
Overføring av personopplysninger ut av EØS krever særskilt vurdering. Virksomheten må undersøke om landet er godkjent, om det finnes et gyldig overføringsgrunnlag og om ekstra tiltak er nødvendige. Dette er særlig viktig ved skytjenester, supporttilgang og globale leverandører.
Dokumenter vurderingene
Dataoverføringer bør inngå i virksomhetens oversikt over behandlinger. Dokumenter mottakere, systemer, land, avtaler og sikkerhetstiltak, og vurder risiko ved endringer i leverandører eller teknisk løsning.
Les mer om informasjonssikkerhet, tredjeparts databehandlere og protokoll over behandlingsaktiviteter.
Relaterte sider
- Databehandleravtale
- Informasjonssikkerhet
- Tredjeparts databehandlere
- Protokoll over behandlingsaktiviteter
