Skip to main content

Deluxe Media

Teknik og platforme substantiv · GDPR-begreb

Dataansvarlig

Den dataansvarlige er den part, der bestemmer formålet med og de væsentlige rammer for behandlingen af personoplysninger og har hovedansvaret for, at GDPR overholdes.

Kort fortalt

Den dataansvarlige er den part, der bestemmer formålet med og de væsentlige rammer for behandlingen af personoplysninger og har hovedansvaret for, at GDPR overholdes.

I praksis

Kortlæg hver behandling for sig: formål, data, systemer, leverandører og grundlag. Rollen afgøres af den faktiske indflydelse på behandlingen – ikke kun af kontraktens overskrift.

Typisk faldgrube

Ansvar flytter ikke automatisk til webhotel, bureau eller softwareleverandør, bare fordi de udfører teknikken. En leverandør er heller ikke automatisk databehandler.

Introduktion

En dataansvarlig er den virksomhed, myndighed, organisation eller anden part, der bestemmer, hvorfor personoplysninger skal behandles, og hvordan behandlingen overordnet skal foregå. Rollen er central i GDPR, fordi det som udgangspunkt er den dataansvarlige, der skal kunne forklare formålet med behandlingen, vælge et lovligt behandlingsgrundlag og sikre, at de registreredes rettigheder bliver respekteret.

Det afgørende er ikke, hvem der ejer serveren, hvem der har skrevet hjemmesiden, eller hvem der fysisk trykker på knappen. Hvis en virksomhed beslutter, at en kontaktformular skal indsamle navn, e-mail og telefonnummer for at kunne svare potentielle kunder, er virksomheden normalt dataansvarlig for den behandling. En ekstern leverandør kan godt stå for hosting, formularsystem eller mailudsendelse uden at overtage det overordnede ansvar.

Rollen skal ses i forhold til den konkrete behandling. Den samme leverandør kan være databehandler for nogle oplysninger og selvstændigt dataansvarlig for andre. Et webhotel kan eksempelvis behandle besøgsdata på kundens vegne, mens det selv bestemmer formål og midler for egne kunde-, faktura- og sikkerhedsoplysninger. Derfor er det for upræcist bare at skrive, at “leverandøren er databehandler” uden at se på, hvilke data og formål der faktisk er tale om.

Den dataansvarlige skal samtidig kunne dokumentere sine valg. GDPR bygger på et ansvarlighedsprincip: Det er ikke nok at mene, at behandlingen er rimelig. Virksomheden skal kunne vise, hvordan den overholder reglerne. Det hænger blandt andet sammen med GDPR, personoplysninger, sikkerhed, oplysningspligt og eventuelle databehandleraftaler.

Den dataansvarlige er ikke nødvendigvis den, der udfører mest teknik. Det er den part, der bestemmer formålet og de væsentlige rammer for behandlingen.

Sådan bruger du det i praksis

Start med at beskrive den konkrete aktivitet i stedet for at begynde med leverandørnavne. Skriv eksempelvis: “Vi modtager henvendelser gennem kontaktformularen for at kunne besvare spørgsmål og udarbejde tilbud.” Derefter er det lettere at se, hvem der har besluttet formålet, hvilke oplysninger der er nødvendige, hvor længe de skal gemmes, og hvilke systemer der bruges.

Lav samme øvelse for de vigtigste funktioner på hjemmesiden. Det kan være kontaktformular, webshop, booking, nyhedsbrev, statistik, annoncering, kundelogin og support. En moderne hjemmeside kan have flere forskellige behandlinger, selv om brugeren oplever dem som én samlet løsning. Et cookiebanner kan styre samtykke til bestemte teknologier, mens kundedata fra et køb behandles af helt andre grunde og i andre systemer.

For hver aktivitet bør den dataansvarlige kunne svare på nogle enkle spørgsmål:

  • Hvad er formålet med at bruge oplysningerne?
  • Hvilke typer personoplysninger er nødvendige?
  • Hvilket behandlingsgrundlag anvendes?
  • Hvem modtager eller får adgang til oplysningerne?
  • Er en ekstern leverandør databehandler, selvstændigt dataansvarlig eller noget tredje?
  • Hvor længe er oplysningerne nødvendige?
  • Hvordan kan en registreret få information, indsigt, rettelse eller sletning, når reglerne giver ret til det?
  • Hvordan håndteres sikkerhed og eventuelle brud?

Når en ekstern leverandør reelt behandler personoplysninger på virksomhedens vegne og efter dens instruks, skal rollefordelingen afklares, og der vil typisk være behov for en databehandleraftale. Men en kontrakt gør ikke automatisk leverandøren til databehandler. Hvis leverandøren selv bestemmer et selvstændigt formål med behandlingen, kan rollen være en anden. Datatilsynet understreger netop, at det afhænger af den konkrete ydelse og behandling.

Den dataansvarlige skal også tænke videre end underskriften på aftalen. Der skal føres et passende tilsyn med databehandlere, og virksomheden skal have overblik over sikkerhedsforanstaltninger, underdatabehandlere og relevante overførsler. Det er ikke et krav, at alle virksomheder laver samme kontrolprogram; omfanget bør passe til behandlingens karakter og risiko.

På hjemmesiden bør oplysningerne til brugerne stemme med virkeligheden. En privatlivspolitik kan beskrive, hvem der er dataansvarlig, formål, grundlag, modtagere, opbevaring og rettigheder, men teksten kan ikke reparere en teknisk opsætning, der sender andre data end beskrevet. Derfor bør teknik og dokumentation gennemgås sammen.

Hvis Deluxe Media bygger eller vedligeholder en hjemmeside, kan vi hjælpe med den tekniske kortlægning af formularer, plugins, tracking og integrationer. Den juridiske vurdering af roller og konkrete behandlinger bør virksomheden selv kunne stå på mål for og ved behov få afklaret med relevant rådgiver.

Eksempel

Et rådgivningsfirma får lavet en ny WordPress-hjemmeside. Siden har kontaktformular, nyhedsbrev, Google Analytics, Meta-annoncering og et eksternt bookingsystem. Firmaet beslutter, hvilke oplysninger formularen skal spørge om, hvad henvendelserne bruges til, og hvor længe de gemmes. For formularhenvendelserne er firmaet derfor dataansvarlig.

Webhotellet opbevarer databasen og laver backup som en del af hostingydelsen. Hvis webhotellet alene behandler de relevante personoplysninger på kundens vegne efter aftale og instruks, vil det typisk have rollen som databehandler for den del. Firmaet skal så sikre, at forholdet er reguleret korrekt og følge op på det.

Nyhedsbrevssystemet modtager e-mailadresser, udsender mails og registrerer tekniske leveringsdata. Også her må firmaet afklare rollefordelingen og behandlingsgrundlaget. Hvis tilmelding bygger på samtykke, skal det kunne dokumenteres, og det skal være muligt at trække samtykket tilbage. Markedsføringsregler kan samtidig stille særskilte krav, som ikke forsvinder, fordi GDPR-delen er på plads.

Bookingsystemet er mere komplekst. Leverandøren leverer platformen, men bruger måske også visse data til egne lovpligtige regnskabsformål eller sikkerhed. Det er derfor ikke sikkert, at én rolle dækker alt, hvad leverandøren foretager sig. Firmaet gennemgår dokumentationen og opdeler behandlingerne i stedet for at sætte én etiket på hele relationen.

Efter kortlægningen retter firmaet privatlivsteksten, så den afspejler de faktiske systemer. Formularen reduceres fra ni felter til fem, fordi flere oplysninger først er nødvendige senere i dialogen. Samtidig dokumenteres slettefrister, adgange og leverandørforhold. Arbejdet handler altså ikke kun om jura på en underside; det ændrer også selve dataflowet.

Faldgrube

En klassisk fejl er at tro, at ansvaret flytter med teknikken. “Det ligger hos Microsoft”, “bureauet har sat Analytics op” eller “webhotellet gemmer databasen” fortæller ikke i sig selv, hvem der er dataansvarlig. Hvis virksomheden har bestemt formålet og de væsentlige rammer, kan den fortsat være dataansvarlig, selv om flere leverandører udfører dele af behandlingen.

En anden fejl er at kalde alle leverandører databehandlere. En advokat, bank, betalingsudbyder eller anden faglig leverandør kan i bestemte situationer behandle oplysninger under eget ansvar. Det skal vurderes konkret. En unødvendig databehandleraftale ændrer ikke den reelle rollefordeling.

Pas også på med at lade privatlivspolitikken være den eneste dokumentation. En flot tekst er ikke nok, hvis ingen ved, hvilke plugins der sender data, hvor kontaktformularer ender, eller hvornår gamle oplysninger slettes. Den dataansvarlige skal kunne føre reglerne ud i praksis og ikke kun beskrive dem.

En fjerde faldgrube er at antage, at “vi har samtykke” løser alle behandlinger. Behandlingsgrundlag vælges efter formål og situation, og samtykke er kun ét muligt grundlag. Ved nogle behandlinger vil kontrakt, retlig forpligtelse eller legitim interesse være relevant i stedet. Følsomme oplysninger kan desuden kræve yderligere grundlag efter andre bestemmelser.

Endelig må roller ikke blive en engangsøvelse. Nye systemer, plugins, integrationer og leverandører kan ændre dataflowet. Når hjemmesiden får chat, bookingsystem, CRM-integration eller ny tracking, bør rollefordelingen genbesøges sammen med sikkerhed, information og aftaler.

Godt at vide

GDPR bruger begrebet “dataansvarlig” som en funktionel rolle. Det betyder, at vurderingen ser på den faktiske indflydelse på formål og midler, ikke kun på formuleringerne i en kontrakt. Parterne bør naturligvis beskrive rollerne korrekt, men en kontrakt kan ikke gøre en part til databehandler, hvis den i virkeligheden bestemmer egne formål med behandlingen.

Der kan også være fælles dataansvar, hvis to eller flere parter i fællesskab fastlægger formål og væsentlige midler. Det er ikke det samme som, at to virksomheder blot udveksler data eller samarbejder. Ved fælles dataansvar stiller GDPR særlige krav til, hvordan ansvaret mellem parterne fordeles og gøres forståeligt for de registrerede.

Den dataansvarlige har en række pligter, som rækker ud over leverandørstyring. Det omfatter blandt andet lovlighed, dataminimering, opbevaringsbegrænsning, passende sikkerhed, håndtering af rettigheder og i relevante tilfælde anmeldelse af brud. Datatilsynet fremhæver, at virksomheden skal kunne påvise, at reglerne efterleves.

Det betyder ikke, at en mindre virksomhed skal bygge et stort compliance-system. Et overskueligt register over formål, data, systemer, leverandører, grundlag og slettefrister kan være et bedre udgangspunkt end 80 sider politik, ingen bruger. Dokumentationen skal passe til den faktiske behandling og risiko.

For webprojekter er den praktiske læring enkel: Få dataflowet på plads samtidig med funktionerne. Når en ny formular, webshop eller integration designes, bør det være klart, hvem der bestemmer formålet, hvilke data der er nødvendige, hvor de sendes hen, og hvordan brugeren informeres. Det er langt lettere end at rekonstruere hele opsætningen bagefter.