Databehandler og databehandleraftale

Hent GDPR guiden

  • Forstå reglerne på 10 minutter
  • 7 trin til at blive compliant
  • GDPR tjekliste
GDPR guide billede

Databehandler og databehandleraftale – forskellen på dataansvarlig og databehandler efter GDPR

Når virksomheder behandler personoplysninger, er en af de vigtigste afklaringer, hvilken rolle parterne har efter databeskyttelsesforordningen (GDPR): Er der tale om en dataansvarlig, en databehandler, eller er parterne hver især selvstændigt dataansvarlige? Den korrekte rollefordeling har betydning for ansvar, sikkerhed, dokumentation og forpligtelser i hele behandlingskæden og processen.

Vi bistår med klar juridisk afklaring, udarbejdelse og gennemgang af databehandleraftaler og rådgivning om underdatabehandlere, tilsyn og dokumentation.

 

Hvad er en dataansvarlig?

En dataansvarlig er den part, der fastlægger formålene med behandlingen og de overordnet rammer for, hvordan behandlingen må finde sted (de væsentlige midler).

Det omfatter bl.a. beslutninger om:

  • Hvilke kategorier af personoplysninger der behandles
  • Hvilke registrerede der behandles personoplysninger om
  • Hvem der har adgang til personoplysningerne
  • Hvor længe personoplysningerne opbevares

Den dataansvarlige bl.a.:

  • Har det overordnede ansvar for lovlig behandling og efterlevelse
  • Skal sikre passende tekniske og organisatoriske sikkerhedsforanstaltninger
  • Skal indgå databehandleraftaler
  • Skal føre løbende tilsyn med sine databehandlere

 

Hvad er en databehandler?

En databehandler er den part, der behandler personoplysninger på vegne af og efter instruks fra den dataansvarlige.

En databehandler kan træffe beslutninger om de praktiske og tekniske forhold, men må ikke fastlægge behandlingens formål eller de væsentlige midler for behandlingen.

Kendetegn ved en databehandler:

  • Behandler personoplysninger for en dataansvarlig
  • Handler inden for en dokumenteret instruks
  • Skal kunne demonstrere passende sikkerhedsforanstaltninger
  • Har særskilte pligter i forhold til bl.a. sikkerhedsbrud, bistand og underdatabehandlere

Typiske databehandlere i praksis er IT-leverandører, cloud-tjenester, systemudbydere, hostingpartnere og lønbureauer.

En leverandør er dog ikke automatisk databehandler. Rollefordelingen beror altid på en konkret vurdering af formål, midler, aftalegrundlag og faktisk praksis.

 

Hvad skal en databehandleraftale indeholde?

Når en virksomhed benytter en databehandler, skal parterne indgå en databehandleraftale, som opfylder kravene i artikel 28 i GDPR.

En databehandleraftale skal bl.a. omfatte:

  1. Instruks og behandlingsformål
  2. Behandlingens karakter og varighed
  3. Kategorier af registrerede og typer af personoplysninger
  4. Krav til fortrolighed
  5. Krav til passende sikkerhedsforanstaltninger
  6. Regler for brug af underdatabehandlere
  7. Databehandlerens bistandsforpligtelser, herunder:
    1. håndtering af anmodninger fra registrerede
    2. bistand ved sikkerhedsbrud
  8. Tilsyn, audits og kontrollens omfang
  9. Sletning eller tilbagelevering ved ophør

      En god databehandleraftale er ikke kun juridisk korrekt, men også praktisk anvendelig i hverdagen. Den skal understøtte et klart og effektivt samarbejde mellem parterne. Vi anbefaler derfor at tage udgangspunkt i Datatilsynets standard databehandleraftale, som bidrager til at sikre overholdelse af GDPR.

       

      Brug af underdatabehandlere

      En databehandler må kun bruge underdatabehandlere, hvis den dataansvarlige har givet forudgående godkendelse (generel eller specifik), og underdatabehandleren bliver underlagt de samme databeskyttelsesforpligtelser som databehandleren.

      Det betyder bl.a.:

      • Klar dokumentation for, hvilke underdatabehandlere der anvendes
      • Krav om, at de samme sikkerhedsstandarder som i hovedaftalen overholdes
      • Klare procedurer for ændringer af underdatabehandlere

      Ved cloud-tjenester ses ofte komplekse underleverandørstrukturer, som kræver en konkret gennemgang og juridisk vurdering af forholdene.

       

      Sikkerhedsbrud og dokumentation – hvem gør hvad?

      GDPR stiller klare krav til, hvordan brud på persondatasikkerheden skal håndteres, dokumenteres og rapporteres. En klar forståelse af, hvem der skal gøre hvad og hvornår, er afgørende for rettidig håndtering, korrekt underretning og for at kunne dokumentere compliance over for Datatilsynet.

      Databehandleren skal:

      • Underrette den dataansvarlige uden unødig forsinkelse ved brud på persondatasikkerheden
      • Dokumentere sine sikkerhedsforanstaltninger
      • Bidrage til audits og tilsyn
      • Give den dataansvarlige de oplysninger, der kræves for at vurdere bruddet

      Den dataansvarlige skal:

      • Foretage en konkret risikovurdering af bruddet for de registreredes rettigheder
      • Anmelde bruddet til Datatilsynet uden unødig forsinkelse og senest 72 timer, hvis bruddet indebærer en risiko
      • Underrette de registrerede, hvis bruddet medfører en høj risiko for deres rettigheder
      • Dokumentere alle brud, og selvom om bruddet ikke anmeldes til Datatilsynet
      • Sikre koordination med databehandleren, herunder modtage rettidig og fyldestgørende information
      • Vurdere og opdatere tekniske og organisatoriske foranstaltninger, hvis bruddet afdækker svagheder
      • Sikre, at aftalegrundlaget, instrukser og procedurer er opdateret, når behandlingen ændrer karakter

       

      Sådan bistår vi

      Vi bistår bl.a. med:

      • Konkret vurdering af rollefordelingen, om parterne er dataansvarlige, databehandlere eller fælles dataansvarlige
      • Udarbejdelse og tilpasning af databehandleraftaler
      • Gennemgang af kontrakter, vilkår og leverandørrelationer
      • Vurdering af underdatabehandlere og internationale databehandlinger
      • Etablering af procedurer for tilsyn og dokumentation

      Rådgivning ved sikkerhedsbrud og samarbejdsproblemer.

      FAQ – databehandler og databehandleraftale

      Er vi dataansvarlige eller databehandlere?

      Det afgøres ud fra, hvem der fastlægger formål og væsentlige midler – ikke hvad parterne kalder sig i aftalen.

      Grundlæggende er forskellen, at den dataansvarlige fastlægger, hvorfor og inden for hvilke rammer virksomheden behandler personoplysninger. Hvorimod databehandleren er den part, der behandler personoplysninger efter instruks fra den dataansvarlige.

      Hvornår kræver GDPR en databehandleraftale?

      Når en anden virksomhed behandler personoplysninger på jeres vegne, og efter jeres instruks.

      Hvornår er en leverandør selvstændigt dataansvarlig?

      Når leverandøren anvender personoplysninger til egne formål eller har en sådan grad af beslutningskompetence, at den reelt fastlægger behandlingens formål eller væsentlige midler.

      Hvad er kravene til underdatabehandlere?

      Forudgående godkendelse, samme beskyttelsesniveau og tilstrækkelig dokumentation af kæden.

      Hvad skal vi kunne dokumentere som dataansvarlige?

      Instrukser, aftaler, tilsyn, risikovurderinger og håndtering af sikkerhedsbrud.

      Har I brug for hjælp til rollefordelingen mellem dataansvarlig og databehandler, eller databehandleraftaler?

      Hvis I er i tvivl om jeres rolle efter GDPR, eller om jeres databehandleraftaler lever op til kravene, kan vi bistå med at skabe overblik og få de nødvendige aftaler og processer på plads.

      Du er velkommen til at kontakte os for en uforpligtende drøftelse af jeres situation og behov.

       

      Medarbejdere med speciale i databehandleraftale og persondata (GDPPR)

      Gabriel L. Martiny

      Gabriel L. Martiny

      Advokat (H) | Partner

      Christine Friedlænder

      Christine Friedlænder

      Advokat