Databehandleraftale: Hvornår skal I have en, og hvad skal den indeholde?

Af Weapp · Opdateret

En databehandleraftale er påkrævet når din IT-leverandør behandler personoplysninger på dine vegne, og det gør den så snart den drifter eller får adgang til systemer med sådanne oplysninger. Aftalen skal efter databeskyttelsesforordningens artikel 28 bl.a. regulere formål, sikkerhed, sletning og brug af underdatabehandlere. Uden den overtræder både du og leverandøren reglerne.

Så snart et system indeholder oplysninger om mennesker, f.eks. kunder, medlemmer eller medarbejdere, og en anden end jer selv håndterer det system, bliver en databehandleraftale aktuel. Det er ikke en formalitet der kan udskydes: Uden aftalen er selve behandlingen ikke tilladt, og ansvaret falder på jer som kunde. Samtidig er det ikke mere indviklet end at forstå to ting: hvornår den er påkrævet, og hvad den skal indeholde.

Grænsedragningen: Hvornår behandler bureauet data for jer?

Udgangspunktet er rollerne. I er dataansvarlige: Det er jer der bestemmer hvorfor og hvordan oplysningerne skal behandles. Leverandøren bliver databehandler når den behandler oplysningerne på jeres vegne, efter jeres instruks, i stedet for til egne formål.

I praksis sker det i to typiske situationer:

  • Ved drift. Står leverandøren for driften af et system der indeholder personoplysninger, behandler den dem for jer, også selvom den aldrig aktivt kigger på dem.
  • Ved udvikling med adgang til rigtige data. En udvikler der får adgang til produktionsmiljøet for at fejlsøge, behandler rigtige oplysninger, også selvom formålet kun er at rette en fejl.

Det modsatte gælder også: En leverandør der udelukkende bygger mod testdata uden reelle oplysninger, er som regel ikke databehandler. Nøglespørgsmålet er derfor ikke hvad der står i opgavebeskrivelsen, men hvem der i praksis kan se rigtige personoplysninger. Kortlæg det, så ved I om aftalen er påkrævet.

De obligatoriske punkter i aftalen

En databehandleraftale kan ikke udformes helt som man vil. Databeskyttelsesforordningens artikel 28 opregner hvad den skal indeholde, og punkterne er krav, ikke ønsker.

Punkt i aftalenHvad det sikrer
Genstand og formålHvilke oplysninger der behandles, hvor længe og hvorfor
Kun efter instruksDatabehandleren handler kun efter jeres dokumenterede instruks
SikkerhedsforanstaltningerPassende teknisk og organisatorisk beskyttelse af oplysningerne
FortrolighedDe der håndterer oplysningerne, har forpligtet sig til fortrolighed
UnderdatabehandlereBetingelser for at bruge underleverandører og jeres ret til indsigt
Bistand ved anmodningerHjælp når de registrerede udøver deres rettigheder, og ved brud på persondatasikkerheden
Sletning når opgaven ophørerOplysningerne slettes eller tilbageleveres når samarbejdet slutter

En udbredt fejl er at nøjes med en standardaftale uden at tjekke at alle punkter faktisk er dækket og passer til netop jeres behandling. Læs den som en tjekliste: Mangler der et punkt, er aftalen ufuldstændig, og hullet er jeres ansvar.

Underdatabehandlere i cloudkæden

Næsten ingen leverandør klarer sig uden egne underleverandører. Den cloudplatform systemet driftes på, en tjeneste til masseudsendelser, et værktøj til logning: Hver af dem der selv håndterer jeres oplysninger, bliver en underdatabehandler. Kæden kan blive længere end I tror.

I har ret til at vide hvilke underdatabehandlere der bruges, og til at gøre indsigelse mod nye. Aftalen skal desuden sikre at leverandøren pålægger sine underdatabehandlere de samme forpligtelser, ellers lækker beskyttelsen for enden af kæden. Bed derfor altid om en opdateret liste over underdatabehandlerne, ikke bare en formulering om at de kan forekomme.

Ligger en underdatabehandler uden for EU, kommer spørgsmålet om overførsel til tredjelande oveni, og det kræver sine egne garantier ud over databehandleraftalen. Det er et spørgsmål for sig, men det begynder netop her: ved hvilke underdatabehandlere der findes, og hvor de befinder sig.

Et scenarie: den glemte adgang

En virksomhed havde en databehandleraftale med sin driftsleverandør og følte sig tryg. Ved en gennemgang viste det sig at også udviklingsbureauet, som formelt kun “byggede”, rutinemæssigt fik adgang til produktionsdata for at fejlsøge, helt uden en databehandleraftale. Behandlingen havde stået på i måneder uden retsgrundlag.

Rettelsen var enkel da det først blev opdaget, men pointen er at det aldrig var blevet fanget hvis ingen havde spurgt hvem der faktisk havde adgang til rigtige oplysninger. Rollen som databehandler følger af hvad der sker i praksis, ikke af hvad der står på fakturaen.

Vil du have afklaret hvilke af jeres leverandører der er databehandlere, og om aftalerne holder, tager vi hos Weapp gerne den snak. Kontakt os med en kort beskrivelse af jeres systemer.

Ofte stillede spørgsmål

Hvornår bliver vores IT-leverandør databehandler?

Så snart den behandler personoplysninger på jeres vegne i stedet for til egne formål. Det sker når den drifter systemer der indeholder sådanne oplysninger, eller når udviklere får adgang til produktionsdata under arbejdet. I forbliver dataansvarlige og bestemmer formålet, men leverandøren bliver databehandler, og behandlingen skal så reguleres i en databehandleraftale.

Skal der også være en databehandleraftale hvis leverandøren kun bygger og ikke drifter?

Det afhænger af om den får adgang til rigtige personoplysninger. En leverandør der udvikler mod testdata uden reelle oplysninger, har som regel ikke brug for en databehandleraftale. Men i praksis får udviklere ofte adgang til produktionsmiljøet for at fejlsøge, og så behandles der rigtige oplysninger. Kortlæg hvem der faktisk kan se hvad, så ved I om aftalen er påkrævet.

Hvad skal en databehandleraftale indeholde efter artikel 28?

Bl.a. genstanden for og formålet med behandlingen, at databehandleren kun handler efter jeres instruks, passende sikkerhedsforanstaltninger, fortrolighed, håndtering af underdatabehandlere, bistand ved anmodninger fra de registrerede og ved brud på persondatasikkerheden, og at oplysningerne slettes eller tilbageleveres når opgaven ophører. Punkterne er ikke valgfrie. De er et lovkrav for at behandlingen er lovlig.

Hvad gælder for underdatabehandlere i cloudkæden?

Leverandøren bruger næsten altid egne underleverandører, f.eks. cloudplatforme, og de bliver underdatabehandlere. I har ret til at vide hvem de er, og til at gøre indsigelse mod nye. Aftalen skal også sikre at leverandøren pålægger sine underdatabehandlere de samme forpligtelser. En cloudtjeneste uden for EU rejser desuden spørgsmålet om overførsel til tredjelande, som kræver sine egne garantier.