Hvad er en underdatabehandler?
En underdatabehandler er databehandlerens egen leverandør i behandlingskæden, altså underleverandøren bag jeres leverandør. I AI-sammenhæng afgør kæden, ikke logoet, hvor data og ansvar havner: Kører I en model via en cloudplatform, bliver hyperscaleren databehandler og modelleverandøren underdatabehandler. Kunden har ret til at se hele kæden i sin databehandleraftale.
Når du køber en AI-tjeneste, køber du sjældent kun hos én virksomhed. Bag leverandøren findes en kæde af underleverandører som også behandler dine data. Underdatabehandleren er navnet på det led, og det er ofte der de reelle databeskyttelsesspørgsmål gemmer sig, langt fra logoet på fakturaen.
Definitionen
En underdatabehandler er databehandlerens egen leverandør i behandlingskæden. I er dataansvarlig, jeres leverandør er databehandler, og de underleverandører som databehandleren til gengæld benytter for at levere tjenesten, er underdatabehandlere.
Det vigtige er princippet: Det er kæden, ikke brandet, der afgør hvor data ligger og hvilket ansvar der gælder. To tjenester med samme logo udadtil kan have helt forskellige kæder af underdatabehandlere, og dermed forskellig jurisdiktion og risiko. Den der kun ser på leverandørens navn, ser kun toppen af kæden.
For jer som dataansvarlig er det ikke en teoretisk finesse. Ansvaret for hele kæden ligger i sidste ende hos jer: Vælger I en leverandør, vælger I indirekte også dens underdatabehandlere. Det mærkes konkret i fortegnelsen over behandlingsaktiviteter, hvor hver behandling skal kunne kobles til hvor data faktisk havner, og ved en eventuel gennemgang, hvor I skal kunne redegøre for leddene og ikke kun navngive jeres direkte leverandør. At forstå begrebet underdatabehandler er derfor en forudsætning for at kunne dokumentere jeres AI-tjenester korrekt.
AI-eksemplerne der gør det konkret
I AI-verdenen bliver det hurtigt håndgribeligt fordi modellerne ofte kører via cloudplatforme:
- Kører I Claude via AWS Bedrock, bliver AWS databehandler i leddet og Anthropic underdatabehandler. Dataene går gennem Amazons infrastruktur, med Anthropics model længere inde i kæden.
- Kører I OpenAI, er Microsoft Azure den primære underleverandør. Det betyder at OpenAI-data bærer amerikansk eksponering, også når I har valgt lagring i EU. Underdatabehandleren trækker en jurisdiktion med ind som valget af lagring ikke fjerner.
Pointen er at jurisdiktion og eksponering følger kæden. Et scenarie: En virksomhed vælger en AI-tjeneste med europæisk profil og går ud fra at dataene bliver i EU. Kortlægningen af underdatabehandlere viser at et led i kæden ligger i USA og at CLOUD Act dermed er relevant trods den europæiske overflade.
Kundens rettigheder i databehandleraftalen
Fordi kæden er afgørende, skal du kunne se den. En korrekt databehandleraftale (DPA) giver dig tre ting:
- En aktuel liste over underdatabehandlere: hvilke underleverandører der indgår lige nu.
- Besked ved ændringer: underretning når leverandøren tilføjer eller skifter en underdatabehandler.
- Ret til indsigelse: mulighed for at protestere mod en ny underdatabehandler du ikke accepterer.
Mangler de rettigheder i aftalen, er det et advarselstegn. Uden dem mister du indsigt i og kontrol over den nederste del af kæden, der hvor en stor del af risikoen faktisk ligger.
Multimodelplatforme giver flere kæder
En sidste ting at holde styr på: multimodelplatforme. En tjeneste der giver adgang til modeller fra flere leverandører, skaber flere parallelle kæder af underdatabehandlere, hver med sin egen jurisdiktion.
Så er det ikke nok at kortlægge platformen som om den var én enkelt leverandør. Hver modelvej har sin egen kæde, og alle de kæder skal med i fortegnelsen over behandlingsaktiviteter. En organisation der bruger flere modeller, skal altså dokumentere flere kæder parallelt.
Sådan kortlægger du kæden
For at få kontrol over underdatabehandlerne kan du gøre sådan i praksis:
- Tag udgangspunkt i dataene, ikke i logoet. Følg det faktiske flow: Hvor går prompten hen, hvilken infrastruktur behandler den, hvilken model svarer? Det er den vej der afgør jurisdiktionen.
- Bed om listen over underdatabehandlere. Læs den op mod flowet. Stemmer de led du har fundet, overens med det leverandøren oplyser? Mangler der noget, er det værd at spørge.
- Notér jurisdiktionen for hvert led. Markér hvilke led der ligger uden for EU og hvilken eksponering det medfører, f.eks. via CLOUD Act.
- Før hver kæde ind i fortegnelsen over behandlingsaktiviteter. Bruger I flere modeller eller platforme, bliver det til flere kæder. Alle skal dokumenteres, ikke kun den mest synlige.
Vil du se hvordan spørgsmålet om underdatabehandlere hænger sammen med dataresidens, overførselsmekanismer og myndighedsadgang i et helt AI-projekt, finder du mere på vores AI-side. Har du brug for hjælp til at kortlægge kæderne af underdatabehandlere for jeres AI-tjenester? Kontakt os.
Ofte stillede spørgsmål
Hvad er forskellen på en databehandler og en underdatabehandler?
En databehandler behandler personoplysninger på vegne af jer, den dataansvarlige. En underdatabehandler er til gengæld databehandlerens egen leverandør, længere nede i kæden. Eksempel: Køber I en AI-tjeneste, er leverandøren databehandler, og den cloudplatform leverandøren selv bruger, bliver underdatabehandler. Ansvaret og beskyttelsen skal følge med gennem hele kæden.
Hvorfor betyder det noget hvem underdatabehandlerne er?
Fordi det er kæden, ikke brandet, der afgør hvor data faktisk behandles og hvilken jurisdiktion der gælder. En europæisk leverandør kan have amerikanske underdatabehandlere som trækker eksponering over for CLOUD Act med ind. Uden overblik over underdatabehandlerne ved I ikke hvor jeres data egentlig havner; logoet på fakturaen siger for lidt.
Har jeg ret til at få at vide hvilke underdatabehandlere der bruges?
Ja. En korrekt databehandleraftale (DPA) giver jer ret til en aktuel liste over underdatabehandlere, besked når den ændres, og mulighed for at gøre indsigelse mod nye underdatabehandlere. Mangler de rettigheder i aftalen, er det et advarselstegn: I mister indsigt i og kontrol over den nederste del af behandlingskæden.
Hvordan påvirker multimodelplatforme kæden af underdatabehandlere?
De skaber flere parallelle kæder. En platform der giver adgang til modeller fra forskellige leverandører, betyder at hver modelvej har sin egen kæde af underdatabehandlere og sin egen jurisdiktion. Alle de kæder skal med i fortegnelsen over behandlingsaktiviteter. Det er ikke nok at kortlægge platformen som om den var én enkelt leverandør.
Bliver cloududbyderen underdatabehandler når jeg kører en AI-model der?
Ofte ja. Kører I f.eks. Claude via AWS Bedrock, bliver AWS databehandler i leddet og Anthropic underdatabehandler. Kører I OpenAI, er Microsoft Azure den primære underleverandør, og det betyder at OpenAI-data bærer amerikansk eksponering selv med lagring i EU. Hvem der er hvad, afhænger af hvordan tjenesten er sat op.