GDPR og eksterne databehandlere
Mange virksomheter bruker eksterne systemer til regnskap, lønn, CRM, e-post, skytjenester, markedsføring og kundeservice. Når en leverandør behandler personopplysninger på dine vegne, er leverandøren ofte databehandler.
Da holder det ikke å kjøpe systemet og gå videre. GDPR krever at forholdet reguleres, normalt gjennom en databehandleravtale, og at du vurderer om leverandøren har tilstrekkelig sikkerhet.
Behandlingsansvarlig eller databehandler?
Den behandlingsansvarlige bestemmer formålet med behandlingen og hvilke midler som brukes. Databehandleren behandler opplysninger på vegne av den behandlingsansvarlige og etter instruks. Rett rolleforståelse er viktig fordi ansvar, avtaler og informasjon til registrerte avhenger av dette.
Les mer om dataansvarlig og databehandleravtale.
Når trenger du databehandleravtale?
Du trenger databehandleravtale når en leverandør behandler personopplysninger på vegne av virksomheten din. Det kan være et lønnssystem med ansattdata, en skylagringstjeneste med kundedokumenter, et CRM-system eller en e-postplattform for nyhetsbrev.
Hva bør avtalen dekke?
- hva leverandøren skal behandle og til hvilket formål
- hvilke typer personopplysninger og registrerte personer avtalen gjelder
- krav til konfidensialitet og sikkerhet
- bruk av underleverandører
- hjelp ved innsyn, sletting og andre rettigheter
- varsling og bistand ved databrudd
- sletting eller tilbakelevering når avtalen avsluttes
Leverandørkontroll i praksis
Før du tar i bruk en leverandør, bør du vurdere hvor opplysningene lagres, hvilke sikkerhetstiltak som finnes, om data overføres utenfor EØS, og hvordan leverandøren håndterer underleverandører. Les også om dataoverføring og informasjonssikkerhet.
Ikke glem avslutning
Når du bytter system eller avslutter et leverandørforhold, må du avklare hva som skjer med personopplysningene. Skal de slettes, anonymiseres eller returneres? Dette bør være regulert i avtalen og dokumentert når det er gjennomført.
God leverandørkontroll er en av de enkleste måtene å redusere GDPR-risiko på, fordi så mye av dagens behandling skjer i eksterne skytjenester.
