Hva er behandlingsansvarlig?

Av Weapp · Oppdatert

Behandlingsansvarlig er den som bestemmer hvorfor og hvordan personopplysninger behandles, og som har hovedansvaret uansett hvilke leverandører som brukes. Testspørsmålet er hvem som bestemmer formålet. Dere forblir ansvarlige også når driften ligger hos en skyleverandør: Selve behandlingen kan settes ut, men ansvaret kan aldri avtales bort.

Av alle rollene i personvernforordningen (GDPR) er den behandlingsansvarlige den viktigste å forstå, for som oftest er det deg selv det gjelder. Rollen kan lett forveksles med noe man kan sette ut, men det er nettopp der kjernen ligger: Ansvaret blir værende hos deg uansett hvor mange leverandører du bruker. Her går vi gjennom hva rollen innebærer.

Definisjonen: den som bestemmer

Den behandlingsansvarlige er den som bestemmer hvorfor og hvordan personopplysninger skal behandles. Det er den som tar beslutningene: hvilke opplysninger som samles inn, til hvilket formål og i grove trekk på hvilken måte. Ansvaret følger den beslutningen.

I de aller fleste tilfeller er det dere selv, altså selskapet som eier kunderelasjonen og driver virksomheten. Når dere bestemmer at dere skal føre et kunderegister, sende ut nyhetsbrev eller lagre ordrehistorikk, er det dere som er behandlingsansvarlige for den behandlingen. Dere bestemte at den skulle skje, og hva den skulle brukes til.

Rollen handler om beslutninger, ikke om hvem som sitter ved tastaturet. Hvem som teknisk utfører behandlingen, er et eget spørsmål.

Testspørsmålet: Hvem bestemmer formålet?

Den enkleste måten å avgjøre om dere er behandlingsansvarlige på, er ett eneste spørsmål: Hvem bestemmer formålet? Den som avgjør hvorfor opplysningene behandles, er behandlingsansvarlig.

Spørsmålet skjærer rett gjennom det som ellers skaper forvirring. Det spiller ingen rolle hvem som lagrer dataene, hvem som drifter serveren eller hvem som bygde systemet. Bestemte dere at opplysningene skulle samles inn og til hvilket formål, er det dere som har ansvaret. Bestemmer noen andre et eget formål med dem, er vedkommende ansvarlig for akkurat det.

Hold dette adskilt fra utførelsen. En leverandør som behandler opplysninger for dere etter instrukser fra dere, er en databehandler, ikke en behandlingsansvarlig. Forskjellen avgjør hvem som står til ansvar overfor myndighetene når noe går galt.

Ansvaret kan ikke settes ut

Her ligger den vanligste og farligste misforståelsen: at man kan legge ansvaret over på leverandøren som tar seg av teknikken. Det går ikke.

Dere kan sette ut selve behandlingen, altså la en skyleverandør lagre dataene, en driftspartner ta seg av serverne og et byrå håndtere personopplysningene når det bygger eller forvalter systemet. De blir da databehandlere for dere. Men det overordnede ansvaret blir hos dere, som bestemte formålet. At driften fysisk ligger et annet sted, endrer ingenting.

Et konkret eksempel: Dere lagrer kunderegisteret hos en stor skyleverandør i leverandørens datasenter. Maskinvaren, driften og sikkerheten på infrastrukturnivå er leverandørens. Likevel er dere fortsatt behandlingsansvarlige for registeret. Dere bestemte at det skulle finnes, og hvorfor; skyleverandøren er databehandler og håndterer det for dere. Går noe galt med hvordan opplysningene brukes, er det dere som står til ansvar for det overfor Datatilsynet.

SituasjonHvem er ansvarlig?
Dere bestemmer å føre et kunderegisterDere; dere valgte formålet
En skyleverandør lagrer registeret for dereFortsatt dere; skyleverandøren er databehandler
Et byrå bygger systemet og får tilgang til personopplysningeneFortsatt dere; byrået er databehandler

Konklusjonen er at valget av leverandører og avtaler er en del av å ivareta ansvaret, ikke en måte å bli kvitt det på.

Felles behandlingsansvar, kort fortalt

Noen ganger er det ikke bare én ansvarlig. Felles behandlingsansvar innebærer at to eller flere parter sammen bestemmer hvorfor og hvordan personopplysninger behandles, og derfor deler ansvaret og må bli enige om hvordan det skal fordeles mellom dem. Det skal holdes adskilt fra forholdet mellom behandlingsansvarlig og databehandler, der bare den ene bestemmer formålet.

Slik bruker du dette

I praksis betyr rollen at det er dere som har ansvaret for personvernet, også når teknikken er noen andres. Gå ut fra at dere er behandlingsansvarlige for det dere beslutter å samle inn. Se det som en del av ansvaret å velge leverandører som holder mål, og å inngå de riktige avtalene. Og ta opp spørsmålene allerede i kravfasen, når de er billigst å bygge inn.

Vil dere ha hjelp til å bygge systemer der ansvaret er gjennomtenkt fra start, tar vi i Weapp gjerne med dette i systemarbeidet. Ta kontakt, så går vi gjennom hva ansvaret innebærer for dere i praksis.

Ofte stilte spørsmål

Hvordan vet jeg om vi er behandlingsansvarlige?

Still testspørsmålet: Hvem bestemmer hvorfor og hvordan personopplysningene behandles? Er det dere som beslutter at opplysningene skal samles inn og til hvilket formål, er dere behandlingsansvarlige. Det gjelder selv om noen andre står for den tekniske lagringen eller håndteringen av dataene for dere. Ansvaret følger beslutningen om formålet, ikke hvor opplysningene tilfeldigvis ligger.

Kan vi legge ansvaret over på skyleverandøren?

Nei. Dere kan sette ut selve behandlingen til en leverandør, som da blir databehandler, men det overordnede ansvaret blir hos dere som bestemmer formålet. At driften ligger i skyen, endrer ikke det. Ansvaret kan fordeles i den praktiske utførelsen, men det kan ikke avtales bort fra den som bestemmer hvorfor.

Hva er forskjellen på behandlingsansvarlig og databehandler?

Den behandlingsansvarlige har hovedansvaret og bestemmer hvorfor og hvordan opplysninger behandles. En databehandler behandler opplysningene på oppdrag fra den behandlingsansvarlige, etter instrukser og uten å bestemme formålet. Den ansvarlige eier beslutningen, databehandleren utfører. En skyleverandør eller driftspartner er et typisk eksempel på en databehandler, mens dere som kunde som regel er behandlingsansvarlige.

Hva innebærer felles behandlingsansvar?

Felles behandlingsansvar innebærer at to eller flere parter sammen bestemmer hvorfor og hvordan personopplysninger behandles, og derfor deler ansvaret. Det forekommer når flere aktører i fellesskap styrer en behandling, og det krever at de blir enige om hvordan ansvaret skal fordeles mellom dem. Det skal holdes adskilt fra forholdet mellom behandlingsansvarlig og databehandler.

Hva skjer hvis vi forsømmer ansvaret vårt?

Som behandlingsansvarlige er det dere som står til ansvar overfor Datatilsynet hvis noe går galt, også når årsaken lå hos en leverandør. Det kan føre til overtredelsesgebyr og svekket tillit. Nettopp derfor er det verdt å ta ansvaret på alvor allerede når et system planlegges, og å velge leverandører og avtaler som holder.