Skip to main content

Deluxe Media

Teknik og platforme substantiv · databeskyttelse

Databehandler

En databehandler behandler personoplysninger på vegne af en dataansvarlig og som udgangspunkt kun efter den dataansvarliges dokumenterede instruks.

Kort fortalt

En databehandler behandler personoplysninger på vegne af en dataansvarlig og som udgangspunkt kun efter den dataansvarliges dokumenterede instruks.

I praksis

Kortlæg leverandørens konkrete dataflow, formål, underdatabehandlere, sikkerhed og geografi, før du beslutter, om leverandøren faktisk er databehandler.

Typisk faldgrube

En ekstern leverandør er ikke automatisk databehandler. Rollen afhænger af den konkrete behandling — ikke af hvad leverandøren kaldes i kontrakten.

Introduktion

En databehandler er en virksomhed, organisation eller anden part, der behandler personoplysninger på vegne af en dataansvarlig. Rollen handler ikke om, hvem der rent teknisk har adgang til data, men om hvorfor og på hvis vegne oplysningerne behandles. Den dataansvarlige bestemmer formålene med behandlingen og de væsentlige rammer, mens databehandleren udfører en behandling efter den dataansvarliges dokumenterede instruks.

På en almindelig virksomhedshjemmeside kan rollen eksempelvis være relevant for hosting, backup, e-mailtjenester, formularsystemer, CRM, nyhedsbrev, supportværktøjer og andre eksterne platforme, som håndterer personoplysninger for virksomheden. Men en leverandør bliver ikke automatisk databehandler, bare fordi den leverer software. Rollefordelingen skal vurderes ud fra den konkrete behandling.

Det er også vigtigt at skelne mellem en databehandler og en selvstændigt dataansvarlig. Hvis en leverandør bruger oplysninger til egne, selvstændige formål, kan den for den behandling være dataansvarlig i stedet for databehandler. En tjeneste kan i praksis have flere roller i forskellige dele af samarbejdet. Derfor er etiketten i en salgsaftale ikke nok; det reelle dataflow og formålet med behandlingen skal passe til rollen.

Efter GDPR skal en dataansvarlig kun bruge databehandlere, som giver tilstrækkelige garantier for passende tekniske og organisatoriske sikkerhedsforanstaltninger. Behandlingen skal reguleres af en databehandleraftale eller et andet bindende retligt dokument, der opfylder kravene i artikel 28.

En databehandler er altså ikke en måde at flytte ansvaret væk fra virksomheden på. Den dataansvarlige har fortsat ansvar for at vælge leverandøren, få den rigtige aftale på plads og føre et passende tilsyn med, at aftalen og sikkerheden faktisk bliver efterlevet.

Sådan bruger du det i praksis

Begynd med at tegne den konkrete leverandørkæde. Start ved det sted, hvor en person afgiver oplysninger. En kontaktformular kan eksempelvis sende navn, e-mail og besked fra WordPress til et mailsystem. En kopi kan samtidig blive gemt i databasen, sikkerhedskopieret hos hostingudbyderen og videresendt til et CRM. Hver af de leverandører skal vurderes ud fra sin rolle i netop den behandling.

Lav derefter en liste over, hvilke oplysninger leverandøren kan behandle, hvilke personer de vedrører, og hvad leverandøren skal gøre med dem. Hvis leverandøren kun opbevarer data, leverer drift eller udfører support efter virksomhedens instruks, peger det ofte mod en databehandlerrolle. Hvis leverandøren selv bestemmer nye formål med dataene, skal rollefordelingen undersøges nærmere.

Se ikke kun på hovedleverandøren. Mange cloud- og SaaS-tjenester bruger underdatabehandlere til eksempelvis datacentre, e-maillevering, support eller overvågning. Den dataansvarlige bør derfor vide, hvordan leverandøren håndterer underdatabehandlere, hvordan ændringer meddeles, og om aftalen giver den nødvendige mulighed for at reagere på nye leverandører.

Kontrollér også geografien. En dansk eller europæisk leverandør kan benytte underleverandører uden for EU/EØS. Spørgsmålet om databehandlerrollen og spørgsmålet om overførsel til tredjelande er to forskellige vurderinger. En databehandleraftale gør ikke i sig selv en tredjelandsoverførsel lovlig. Hvis data kan overføres uden for EU/EØS, skal det relevante overførselsgrundlag og den konkrete leverandørkæde vurderes særskilt.

Sikkerhed skal være konkret. Spørg ikke kun, om leverandøren er “GDPR-compliant”. Se på adgangsstyring, logging, backup, kryptering, sletning, hændelseshåndtering og medarbejderadgang i forhold til de oplysninger, der faktisk behandles. En lille hjemmeside med almindelige kontaktoplysninger kræver ikke nødvendigvis samme kontrol som et system med store mængder helbredsdata, men kontrollen skal stadig passe til risikoen.

Den dataansvarlige bør desuden have en rutine for tilsyn. Datatilsynet fremhæver, at det ikke er nok blot at underskrive en databehandleraftale. Omfanget af tilsynet kan variere, men virksomheden skal kunne forholde sig til, om databehandleren efterlever aftalen og har de aftalte sikkerhedsforanstaltninger.

Når en ny funktion bliver lagt på hjemmesiden, bør leverandørvurderingen derfor være en del af implementeringen. Et nyt bookingplugin, chatværktøj eller marketingværktøj kan ændre leverandørkæden. Det er bedre at afklare rollen, før data begynder at flyde, end at forsøge at rekonstruere den bagefter.

Eksempel

En mindre virksomhed har en WordPress-hjemmeside med kontaktformular og en WooCommerce-webshop. Webhotellet opbevarer databasen og sikkerhedskopier. Formularmails sendes gennem en ekstern mailtjeneste, og ordrer synkroniseres til et økonomisystem.

Virksomheden er dataansvarlig for kundedataene, fordi den bestemmer, hvorfor kontaktoplysninger og ordredata indsamles og bruges. Webhotellet behandler oplysningerne som led i hosting og backup efter virksomhedens rammer. Mailtjenesten håndterer beskederne for virksomheden. Begge kan derfor være databehandlere for de relevante behandlinger, hvis den konkrete rolle og aftale passer til det.

Økonomisystemet kræver en særskilt vurdering. Nogle funktioner kan være behandling på virksomhedens vegne, mens andre pligter kan følge af leverandørens eller virksomhedens egne retlige forpligtelser. I stedet for at stemple alle leverandører som databehandlere gennemgår virksomheden derfor den faktiske funktion og dokumentationen.

Webhotellet oplyser desuden, at det bruger en ekstern leverandør til overvågning og en anden til backup. De bliver en del af kæden som underdatabehandlere, hvis de behandler personoplysninger på vegne af virksomheden gennem hoveddatabehandleren. Virksomheden kontrollerer, hvordan disse er beskrevet i aftalen, og hvordan den får besked ved ændringer.

Da virksomheden senere installerer et nyt chatværktøj, bliver værktøjet ikke bare slået til. Først undersøges hvilke oplysninger chatten gemmer, hvor længe de opbevares, hvor serverne står, hvilke underleverandører der bruges, og hvilken rolle leverandøren har. Det giver en langt mere robust opsætning end at begynde med en generisk cookie- eller privatlivstekst efter lanceringen.

Faldgrube

Den klassiske fejl er at tro, at alle eksterne leverandører automatisk er databehandlere. Det er de ikke. Rollen bestemmes af den konkrete behandling, formålene og graden af selvstændig beslutning. En forkert rollebeskrivelse kan give en flot mappe med aftaler, der ikke beskriver virkeligheden.

En anden fejl er at tro, at ansvaret er “outsourcet”, når databehandleraftalen er underskrevet. Den dataansvarlige skal fortsat vælge egnede databehandlere og føre et passende tilsyn. Aftalen er en del af styringen, ikke slutningen på den.

Pas også på leverandørkæden. En kendt europæisk tjeneste kan bruge en lang række underdatabehandlere. Det er ikke nødvendigvis et problem, men virksomheden skal forstå, hvordan de godkendes, hvordan ændringer håndteres, og hvor oplysningerne kan ende.

Marketing- og analyseværktøjer skaber ofte ekstra kompleksitet. Et cookiebanner eller Consent Mode v2 regulerer ikke rollefordelingen mellem virksomheden og leverandørerne. Samtykke, databehandlerrelationer og eventuelle tredjelandsoverførsler er forskellige spørgsmål, som skal vurderes hver for sig.

Endelig bør man undgå at behandle leverandørens marketingtekst som dokumentation. Certificeringer og sikkerhedssider kan være relevante input, men de skal læses sammen med aftalevilkår, databehandleraftale, underdatabehandlerliste og den konkrete tekniske opsætning.

Godt at vide

En databehandler må som udgangspunkt kun behandle oplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre EU-ret eller national ret pålægger en anden behandling. Databehandleren skal også sikre, at personer med adgang til oplysningerne er underlagt fortrolighed, og den skal bistå den dataansvarlige med en række GDPR-forpligtelser.

Databehandleren kan ikke frit indsætte en ny underdatabehandler. Artikel 28 kræver forudgående specifik eller generel skriftlig godkendelse, og ved generel godkendelse skal den dataansvarlige have mulighed for at gøre indsigelse mod ændringer.

Når samarbejdet slutter, skal aftalen beskrive, hvad der sker med personoplysningerne. Afhængigt af den dataansvarliges valg skal oplysninger som udgangspunkt slettes eller tilbageleveres, medmindre lovgivning kræver fortsat opbevaring.

Rollefordeling kan ændre sig over tid. Hvis en leverandør begynder at bruge data til et nyt selvstændigt formål, kan vurderingen være en anden end ved aftalens start. Derfor bør databehandlerlisten ikke være et statisk dokument, der kun ses ved første kontraktunderskrift.

For små virksomheder er den praktiske gevinst ved at få rollerne på plads især, at det bliver tydeligere, hvem der skal kontaktes, hvis noget går galt. Ved et sikkerhedsbrud, en sletteanmodning eller et leverandørskifte skal man kunne se, hvem der har hvilke data, og hvem der kan udføre den nødvendige handling.

En databehandler er ikke bare “en leverandør med adgang til data”. Rollen afhænger af, hvem der bestemmer formålet, og om behandlingen sker på den dataansvarliges vegne.