Hva er en databehandler?
En databehandler er den som behandler personopplysninger på vegne av noen andre, typisk en skyleverandør, en driftspartner eller et utviklingsbyrå. Databehandleren følger instruksene fra den behandlingsansvarlige og bestemmer aldri formålet selv. Etter personvernforordningen (GDPR) krever forholdet en skriftlig databehandleravtale som regulerer hvordan opplysningene får håndteres.
Når du kjøper en skytjeneste eller engasjerer et byrå som håndterer opplysningene til kundene dine, blir motparten nesten alltid en databehandler. Begrepet er sentralt i personvernforordningen (GDPR), men lett å blande sammen med rollen til den behandlingsansvarlige. Her ser vi på hva en databehandler er, hvor grensen går, og hva forholdet krever av deg.
Definisjonen: den som behandler på vegne av andre
En databehandler er den som behandler personopplysninger på vegne av noen andre. Nøkkelordene er «på vegne av». Databehandleren håndterer opplysninger som hører til virksomheten til en annen part, etter instrukser fra den parten, uten selv å ha bestemt hvorfor de ble samlet inn.
I praksis er databehandleren som regel en leverandør i den digitale kjeden din:
- Skyleverandøren som lagrer databasen din med kundeopplysninger.
- Driftspartneren som tar seg av serverne der tjenesten din kjører.
- Utviklingsbyrået som får tilgang til personopplysninger når det bygger eller forvalter systemet.
Felles for dem alle er at de arbeider med opplysningene på vegne av deg. De er verktøy og utførere i behandlingen din, ikke eiere av den.
Grensen mot behandlingsansvarlig
Det viktigste skillet går mellom databehandleren og den behandlingsansvarlige, og det beste kontrollspørsmålet er enkelt: Hvem bestemmer formålet?
Den behandlingsansvarlige er den som avgjør hvorfor og hvordan opplysninger skal behandles. Det er som regel dere selv: virksomheten som eier kunderelasjonen og bestemmer hva som samles inn, og hva det skal brukes til. Databehandleren tar derimot disse opplysningene og behandler dem etter instrukser fra dere, uten selv å kunne bestemme formålet.
Et konkret eksempel gjør det tydelig. Dere selger en tjeneste og fører et kunderegister i et SaaS-system. Dere er behandlingsansvarlige: Dere har bestemt at registeret skal finnes, og hvorfor. SaaS-leverandøren som lagrer og kjører systemet, er databehandler: Den håndterer opplysningene for dere, men det var ikke den som bestemte at de skulle samles inn. Samme data, to roller. Rollen avgjøres av hvem som bestemmer, ikke av hvem som teknisk sett lagrer dataene.
Forholdet krever en skriftlig avtale
Så snart en databehandler behandler personopplysninger for dere, krever GDPR en skriftlig databehandleravtale, ofte kalt DPA. Det er ikke en formalitet som kan utsettes, men en forutsetning for at behandlingen skal være lovlig.
Avtalen fastsetter spillereglene mellom dere:
| Del av avtalen | Hva den regulerer |
|---|---|
| Instrukser | At databehandleren bare behandler opplysningene slik dere har bestemt |
| Sikkerhetstiltak | Hvilken beskyttelse databehandleren skal ha på plass |
| Underleverandører | Hvilke leverandører databehandleren i sin tur får engasjere |
| Sletting | Hvordan opplysningene skal håndteres når samarbeidet opphører |
Store leverandører har som regel en ferdig standardavtale som sjelden er forhandlingsbar. Det betyr ikke at du kan hoppe over å lese den, tvert imot. Det er der du ser hvilke underleverandører som brukes, hvor dataene havner, og hvilken beskyttelse som loves.
Den vanligste misforståelsen
Misforståelsen som går igjen, er at databehandleren «tar over ansvaret» når dere setter ut behandlingen. Det gjør den ikke. En databehandler bestemmer aldri formålet og kan derfor heller ikke bære det overordnede ansvaret for det.
I det øyeblikket en leverandør begynner å bruke opplysningene til sine egne formål, for eksempel ved å analysere kundedataene deres for sin egen virksomhet, er den ikke lenger bare databehandler for akkurat den behandlingen. Da blir den selv behandlingsansvarlig for den. Grensen går alltid ved hvem som bestemmer hvorfor.
Slik bruker du dette
I praksis betyr det tre ting for deg som bestiller systemer. Kartlegg hvilke av leverandørene dine som er databehandlere. Det er som regel flere enn du tror fordi også analyse-, support- og e-postverktøy kan behandle personopplysninger. Sørg for at det finnes en databehandleravtale med hver av dem. Og les avtalen, særlig hvilke underleverandører og hvilken datahåndtering den beskriver.
Gevinsten ved å gjøre dette tidlig er dobbel. For det første blir behandlingen lovlig, og det ansvaret ligger hos dere som behandlingsansvarlige. For det andre får du et kart over hvor opplysningene om kundene deres faktisk havner, noe som er vanskelig å få oversikt over i etterkant, når leverandørene allerede er på plass og integrasjonene bygget.
Ønsker dere hjelp til å bygge inn personvern og riktige avtalekrav fra start, tar vi i Weapp gjerne med dette i systemarbeidet. Ta kontakt, så går vi gjennom hvordan databehandlerkjeden ser ut for akkurat dere.
Ofte stilte spørsmål
Hvem er databehandler i et vanlig systemprosjekt?
Som regel leverandørene rundt tjenesten deres. Skyleverandøren lagrer dataene, driftspartneren tar seg av serverne, og utviklingsbyrået håndterer personopplysninger i arbeidet. Felles for dem er at de behandler opplysninger på vegne av dere, etter instrukser fra dere, uten selv å bestemme hvorfor opplysningene samles inn, eller hva de skal brukes til.
Hva er forskjellen på databehandler og behandlingsansvarlig?
Den behandlingsansvarlige bestemmer hvorfor og hvordan personopplysninger behandles, og det er som regel dere, som eier kunderelasjonen. Databehandleren behandler opplysningene på vegne av dere og etter instrukser fra dere, uten selv å kunne bestemme formålet. Kort sagt: Den behandlingsansvarlige eier beslutningen, databehandleren utfører. Det er den forskjellen hele ansvarsfordelingen hviler på.
Må man ha en avtale med databehandleren sin?
Ja. Personvernforordningen (GDPR) krever en skriftlig databehandleravtale, ofte kalt DPA, så snart noen behandler personopplysninger på vegne av dere. Avtalen regulerer blant annet hvilke instrukser som gjelder, hvilke sikkerhetstiltak som kreves, og hvordan opplysningene skal slettes. Uten en slik avtale er behandlingen ikke i samsvar med regelverket.
Får en databehandler bestemme over opplysningene?
Nei, og det er selve poenget med rollen. En databehandler får bare behandle opplysningene etter instrukser fra den behandlingsansvarlige. I det øyeblikket en leverandør begynner å bestemme egne formål for opplysningene, blir den i praksis selv behandlingsansvarlig for akkurat den behandlingen. Grensen går ved hvem som bestemmer hvorfor, ikke ved hvem som håndterer dataene.
Hva er en underleverandør (underdatabehandler)?
En underleverandør er en leverandør som databehandleren deres i sin tur engasjerer for å utføre deler av behandlingen, for eksempel en underliggende skytjeneste. Slike underleverandører skal være oppgitt og godkjent, og databehandleravtalen regulerer hvordan de får brukes. Dere beholder ansvaret også for leddene dere ikke har direkte avtale med, så kjeden er verdt å kjenne til.