Databehandleravtale: Når trengs den, og hva skal den inneholde?

Av Weapp · Oppdatert

En databehandleravtale kreves når IT-leverandøren behandler personopplysninger på vegne av deg, noe den gjør så snart den drifter eller får tilgang til systemer med slike opplysninger. Etter artikkel 28 i personvernforordningen (GDPR) må avtalen blant annet regulere formål, sikkerhet, sletting og bruk av underleverandører. Uten den bryter både du og leverandøren reglene.

Så snart et system inneholder opplysninger om mennesker, som kunder, medlemmer og ansatte, og noen andre enn dere selv håndterer systemet, blir en databehandleravtale aktuell. Det er ikke en formalitet som kan utsettes: Uten avtalen er selve behandlingen ikke tillatt, og ansvaret faller på dere som kunde. Samtidig er det ikke mer komplisert enn å forstå to ting: når den trengs, og hva den må inneholde.

Grensedragningen: Når håndterer byrået data for dere?

Utgangspunktet er rollene. Dere er behandlingsansvarlige: Det er dere som bestemmer hvorfor og hvordan opplysningene skal behandles. Leverandøren blir databehandler når den behandler opplysningene på vegne av dere, etter instrukser fra dere, i stedet for til egne formål.

I praksis skjer det i to vanlige situasjoner:

  • Ved drift. Har leverandøren ansvaret for driften av et system som inneholder personopplysninger, behandler den opplysningene på vegne av dere, selv om den aldri aktivt ser på dem.
  • Ved utvikling med tilgang til reelle data. En utvikler som får tilgang til produksjonsmiljøet for å feilsøke, behandler reelle opplysninger, selv om formålet bare er å rette en feil.

Det motsatte gjelder også: En leverandør som bare utvikler mot testdata uten reelle opplysninger, er som regel ikke databehandler. Nøkkelspørsmålet er derfor ikke hva som står i oppdragsbeskrivelsen, men hvem som i praksis kan se reelle personopplysninger. Kartlegg det, så vet dere om avtalen kreves.

De obligatoriske avtalepunktene

En databehandleravtale kan ikke utformes helt som man vil. Artikkel 28 i personvernforordningen lister opp hva den må inneholde, og punktene er krav, ikke ønsker.

AvtalepunktHva det sikrer
Gjenstand og formålHvilke opplysninger som behandles, hvor lenge og hvorfor
Bare etter instruksDatabehandleren behandler opplysningene bare etter dokumenterte instrukser fra dere
SikkerhetstiltakEgnet teknisk og organisatorisk beskyttelse av opplysningene
TaushetspliktDe som håndterer opplysningene, er pålagt konfidensialitet
UnderleverandørerVilkår for å bruke underleverandører og retten dere har til innsyn
Bistand ved henvendelserStøtte når de registrerte utøver rettighetene sine, og ved avvik
Sletting ved oppdragets sluttOpplysningene slettes eller tilbakeleveres når samarbeidet opphører

En vanlig feil er å nøye seg med en standardavtale uten å sjekke at alle punktene faktisk er dekket og passer akkurat den behandlingen dere gjør. Les den som en sjekkliste: Mangler et punkt, er avtalen ufullstendig, og det er dere som har ansvaret for hullet.

Underleverandører i skykjeden

Nesten ingen leverandør klarer seg uten egne underleverandører. Skyplattformen systemet driftes på, en tjeneste for utsendelser, et verktøy for logging: Hver av dem som i sin tur håndterer personopplysninger dere er ansvarlige for, blir en underleverandør. Kjeden kan bli lengre enn dere tror.

Dere har rett til å vite hvilke underleverandører som brukes, og til å komme med innsigelser mot nye. Avtalen skal dessuten sikre at leverandøren pålegger underleverandørene sine de samme forpliktelsene. Ellers lekker beskyttelsen i enden av kjeden. Be derfor alltid om en oppdatert liste over underleverandørene, ikke bare en formulering om at slike kan forekomme.

Befinner en underleverandør seg utenfor EØS, kommer spørsmålet om overføring til tredjeland i tillegg, og det krever egne beskyttelsestiltak utover databehandleravtalen. Det er et eget spørsmål, men det begynner akkurat her: med hvilke underleverandører som finnes, og hvor de holder til.

Et scenario: den glemte tilgangen

Et selskap hadde en databehandleravtale med driftsleverandøren sin og følte seg trygt. Ved en gjennomgang oppdaget man at også utviklingsbyrået, som formelt bare «bygde», rutinemessig fikk tilgang til produksjonsdata for feilsøking, helt uten databehandleravtale. Behandlingen hadde pågått i måneder i strid med reglene.

Rettelsen var enkel da forholdet først ble oppdaget, men poenget er at det aldri ville ha blitt fanget opp hvis ingen hadde spurt hvem som faktisk hadde tilgang til reelle opplysninger. Rollen som databehandler følger av hva som skjer i praksis, ikke av hva som står på fakturaen.

Vil dere finne ut hvilke av leverandørene dere bruker som er databehandlere, og om avtalene holder, tar vi i Weapp gjerne den samtalen. Ta kontakt med en kort beskrivelse av systemene dere har.

Ofte stilte spørsmål

Når blir IT-leverandøren vår databehandler?

Så snart leverandøren behandler personopplysninger på vegne av dere i stedet for på egne vegne. Det skjer når den drifter systemer som inneholder slike opplysninger, eller når utviklere får tilgang til produksjonsdata under arbeidet. Dere forblir behandlingsansvarlige og bestemmer formålet, men leverandøren blir databehandler, og behandlingen må da reguleres i en databehandleravtale.

Trengs en databehandleravtale også hvis leverandøren bare utvikler og ikke drifter?

Det avhenger av om leverandøren får tilgang til reelle personopplysninger. En leverandør som utvikler mot testdata uten reelle opplysninger, trenger som regel ingen databehandleravtale. Men i praksis får utviklere ofte tilgang til produksjonsmiljøet for å feilsøke, og da behandles reelle opplysninger. Kartlegg hvem som faktisk kan se hva, så vet dere om avtalen kreves.

Hva må en databehandleravtale inneholde etter artikkel 28?

Blant annet gjenstanden for og formålet med behandlingen, at databehandleren bare behandler opplysningene etter instrukser fra dere, egnede sikkerhetstiltak, taushetsplikt, håndtering av underleverandører, bistand ved henvendelser fra de registrerte og ved avvik, og at opplysningene slettes eller tilbakeleveres når oppdraget opphører. Punktene er ikke valgfrie. De er et krav i loven for at behandlingen skal være tillatt.

Hva gjelder for underleverandører i skykjeden?

Leverandøren bruker nesten alltid andre leverandører, for eksempel skyplattformer, og disse blir underleverandører i databehandlerkjeden. Dere har rett til å vite hvem de er, og til å komme med innsigelser mot nye. Avtalen skal også sikre at leverandøren pålegger underleverandørene sine de samme forpliktelsene. En skytjeneste utenfor EØS reiser dessuten spørsmålet om overføring til tredjeland, som krever egne beskyttelsestiltak.