Hvad er en databehandler?
En databehandler er den der behandler personoplysninger på vegne af en anden, typisk en cloudleverandør, driftspartner eller et udviklingsbureau. Databehandleren følger den dataansvarliges instrukser og fastlægger aldrig selv formålet. Ifølge GDPR kræver forholdet en skriftlig databehandleraftale der regulerer hvordan oplysningerne må håndteres.
Når du køber en cloudtjeneste eller bruger et bureau der håndterer dine kunders oplysninger, bliver modparten næsten altid en databehandler. Begrebet er centralt i GDPR, men let at forveksle med den dataansvarliges rolle. Her er hvad en databehandler er, hvor grænsen går, og hvad forholdet kræver af dig.
Definitionen: den der behandler på vegne af andre
En databehandler er den der behandler personoplysninger på vegne af en anden. Nøgleordene er “på vegne af”. Databehandleren håndterer oplysninger der hører til en anden parts forretning, efter den parts instrukser, uden selv at have bestemt hvorfor de er blevet indsamlet.
I praksis er databehandleren oftest en leverandør i din digitale kæde:
- Cloudleverandøren der opbevarer din database med kundeoplysninger.
- Driftspartneren der tager sig af serverne hvor din tjeneste kører.
- Udviklingsbureauet der får adgang til personoplysninger når det bygger eller vedligeholder systemet.
Fælles for dem alle er at de arbejder med oplysningerne på dine vegne. De er værktøjer og udførende i din behandling, ikke ejere af den.
Grænsen mod den dataansvarlige
Den vigtigste sondring er den mod den dataansvarlige, og det bedste kontrolspørgsmål er enkelt: Hvem bestemmer formålet?
Den dataansvarlige er den der afgør hvorfor og hvordan oplysninger skal behandles. Det er oftest jer selv, virksomheden der ejer kunderelationen og beslutter hvad der indsamles, og hvad det skal bruges til. Databehandleren tager derimod oplysningerne og behandler dem efter jeres instrukser, uden selv at have beslutningsret over formålet.
Et konkret eksempel gør det tydeligt. I sælger en tjeneste og fører et kunderegister i et SaaS-system. I er dataansvarlige: I besluttede at registret skal eksistere, og hvorfor. SaaS-leverandøren der opbevarer og kører systemet, er databehandler: Den håndterer oplysningerne for jer, men det var ikke den der besluttede at indsamle dem. Samme data, to roller, og rollen afgøres af hvem der bestemmer, ikke af hvem der teknisk opbevarer dem.
Forholdet kræver en skriftlig aftale
Så snart en databehandler behandler personoplysninger for jer, kræver GDPR en skriftlig databehandleraftale, ofte kaldet DPA. Det er ikke en formalitet der kan udskydes, men en forudsætning for at behandlingen er lovlig.
Aftalen fastlægger spillereglerne mellem jer:
| Del af aftalen | Hvad den regulerer |
|---|---|
| Instrukser | At databehandleren kun behandler oplysningerne som I har bestemt |
| Sikkerhedsforanstaltninger | Hvilken beskyttelse databehandleren skal have på plads |
| Underdatabehandlere | Hvilke leverandører databehandleren selv må benytte |
| Sletning | Hvordan oplysningerne skal håndteres når samarbejdet ophører |
Store leverandører har oftest en færdig standardaftale som sjældent kan forhandles. Det betyder ikke at du kan lade være med at læse den, tværtimod. Det er der du ser hvilke underdatabehandlere der bruges, hvor data havner, og hvilken beskyttelse der loves.
Den mest almindelige misforståelse
Den misforståelse der går igen, er at databehandleren skulle “overtage ansvaret” når I lægger behandlingen ud. Det gør den ikke. En databehandler bestemmer aldrig formålet og kan derfor heller ikke bære det overordnede ansvar for det.
I samme øjeblik en leverandør begynder at bruge oplysningerne til sine egne formål, f.eks. hvis den analyserer jeres kundedata til eget brug, er den ikke længere bare databehandler for netop den behandling, men bliver selv dataansvarlig for den. Grænsen går altid ved hvem der bestemmer hvorfor.
Sådan bruger du det
I praksis betyder det tre ting for dig som køber systemer. Kortlæg hvilke af dine leverandører der er databehandlere, oftest flere end du tror, fordi også analyse-, support- og mailværktøjer kan behandle personoplysninger. Sørg for at der er en databehandleraftale med hver enkelt. Og læs aftalen, især hvilke underdatabehandlere og hvilken datahåndtering den beskriver.
Gevinsten ved at gøre det tidligt er dobbelt. For det første bliver behandlingen lovlig, og det er jer som dataansvarlige der står til ansvar for det. For det andet får du et kort over hvor jeres kunders oplysninger faktisk ender, og det er svært at overskue bagefter, når leverandørerne allerede er på plads og integrationerne bygget.
Vil I have hjælp til at bygge databeskyttelse og de rigtige aftalekrav ind fra start, tager vi hos Weapp det gerne med i systemarbejdet. Kontakt os, så gennemgår vi hvordan kæden af databehandlere ser ud for netop jer.
Ofte stillede spørgsmål
Hvem er databehandler i et almindeligt systemprojekt?
Oftest leverandørerne omkring jeres tjeneste: cloudleverandøren der opbevarer data, driftspartneren der tager sig af serverne, og udviklingsbureauet der håndterer personoplysninger under arbejdet. Fælles for dem er at de behandler oplysninger på jeres vegne, efter jeres instrukser, uden selv at bestemme hvorfor oplysningerne indsamles, eller hvad de skal bruges til.
Hvad er forskellen på en databehandler og en dataansvarlig?
Den dataansvarlige bestemmer hvorfor og hvordan personoplysninger behandles, og det er oftest jer, der ejer kunderelationen. Databehandleren behandler oplysningerne på jeres vegne og efter jeres instrukser, uden selv at have beslutningsret over formålet. Kort sagt: Den dataansvarlige ejer beslutningen, databehandleren udfører. Det er den forskel hele ansvarsfordelingen hviler på.
Skal man have en aftale med sin databehandler?
Ja. GDPR kræver en skriftlig databehandleraftale, ofte kaldet DPA, så snart nogen behandler personoplysninger på jeres vegne. Aftalen regulerer bl.a. hvilke instrukser der gælder, hvilke sikkerhedsforanstaltninger der kræves, og hvordan oplysningerne skal slettes. Uden en sådan aftale er behandlingen ikke i overensstemmelse med reglerne.
Kan en databehandler bestemme over oplysningerne?
Nej, og det er selve pointen med rollen. En databehandler må kun behandle oplysningerne efter den dataansvarliges instrukser. I samme øjeblik en leverandør begynder at fastlægge egne formål med oplysningerne, bliver den i praksis selv dataansvarlig for netop den behandling. Grænsen går ved hvem der bestemmer hvorfor, ikke hvem der rører ved data.
Hvad er en underdatabehandler?
En underdatabehandler er en leverandør som jeres databehandler selv benytter til at udføre dele af behandlingen, f.eks. en underliggende cloudtjeneste. De skal oplyses og godkendes, og databehandleraftalen regulerer hvordan de må bruges. I bevarer jeres ansvar også for de led I ikke har en direkte aftale med, så kæden er værd at kende.