Hva er en databehandleravtale?
En databehandleravtale, på engelsk Data Processing Agreement (DPA), er den juridiske avtalen som må være på plass når en leverandør behandler personopplysninger på vegne av dere. Den kreves i praksis ved nesten alle skytjenester og utviklingssamarbeid, og den regulerer instrukser, sikkerhet, underleverandører og sletting. Standardavtaler er sjelden forhandlingsbare, men de skal alltid leses.
Så snart du tar i bruk en skytjeneste eller engasjerer et byrå som håndterer opplysninger om kundene dine, dukker forkortelsen DPA opp, ofte som et vedlegg du blir bedt om å signere. Det er lett å klikke seg gjennom, men avtalen er selve grunnlaget for at behandlingen skal være lovlig. Her går vi gjennom hva en databehandleravtale er, når den kreves, og hva du bør se etter.
Definisjonen: avtalen bak behandlingen
En DPA (Data Processing Agreement), på norsk databehandleravtale, er den juridiske avtalen som regulerer hvordan en leverandør får behandle personopplysninger på vegne av dere. Den inngås mellom dere, som er behandlingsansvarlige, og leverandøren, som er databehandler.
Avtalen gjør to ting på én gang. Den oppfyller et krav (personvernforordningen, GDPR, sier uttrykkelig at en slik avtale skal finnes), og den setter spillereglene: hva leverandøren får og ikke får gjøre med opplysningene. Uten den mangler behandlingen sin rettslige ramme, uansett hvor godt leverandøren håndterer opplysningene i praksis.
Merk at DPA og databehandleravtale er nøyaktig det samme. Den engelske forkortelsen dukker ofte opp, særlig hos internasjonale leverandører.
Når den kreves: oftere enn du tror
Grunnregelen er enkel: En databehandleravtale kreves så snart en leverandør behandler personopplysninger på vegne av dere. Og det skjer langt oftere enn man først tror.
- Skytjenester. Lagrer leverandøren dataene deres (kunderegistre, brukerkontoer, e-postadresser), trenger dere en databehandleravtale. Det gjelder i praksis enhver skytjeneste som inneholder personopplysninger.
- Drift og forvaltning. En partner som drifter servere med personopplysninger, behandler dem på vegne av dere.
- Utviklingssamarbeid. Et byrå som bygger eller forvalter et system, får ofte tilgang til personopplysninger underveis, for eksempel i testdata eller ved feilsøking.
Unntaket er når leverandøren bare håndterer helt anonyme data som ikke kan knyttes til noen person. Men den grensen er snever: De fleste systemer berører personopplysninger et sted. Gå derfor ut fra at en databehandleravtale trengs, og la det være unntaket som må begrunnes, ikke omvendt.
Kjerneinnholdet: fire ting å kreve
En databehandleravtale kan være lang, men fire punkter utgjør kjernen. Mangler ett av dem, er avtalen ufullstendig.
| Del | Hva den sikrer |
|---|---|
| Instrukser | Leverandøren behandler opplysningene bare slik dere har bestemt |
| Sikkerhetstiltak | Hvilken beskyttelse som skal være på plass |
| Underleverandører | Hvilke andre leverandører som i sin tur får brukes |
| Sletting | Hvordan opplysningene håndteres når samarbeidet tar slutt |
Instrukser binder leverandøren til bare å gjøre det dere har bedt den om å gjøre med opplysningene. Sikkerhetstiltak beskriver beskyttelsen, både teknisk og organisatorisk. Underleverandører lister opp hvilke leverandører databehandleren i sin tur får koble inn, ofte underliggende skytjenester, og nettopp den listen sier mye om hvor dataene i praksis havner. Sletting regulerer at opplysningene slettes eller leveres tilbake når dere avslutter samarbeidet. En fullstendig avtale regulerer dessuten blant annet hvordan dere skal varsles ved brudd på personopplysningssikkerheten (avvik).
Les den, selv om du ikke kan endre den
En vanlig innvending er at det ikke lønner seg å bry seg fordi databehandleravtalene til de store leverandørene uansett ikke er forhandlingsbare. Det stemmer at de tilbyr en standardavtale som gjelder likt for alle, og at en enkelt kunde sjelden får endre så mye som en linje.
Men at avtalen ikke er forhandlingsbar, betyr ikke at den ikke trenger å leses. Tvert imot er det i standardavtalen du ser hva du faktisk går med på: hvilke underleverandører som brukes, i hvilke land dataene kan havne, og hvilken beskyttelse som loves. Den informasjonen trenger du for å vurdere om leverandøren passer for akkurat de opplysningene dere behandler. Hos mindre eller lokale leverandører er det noen ganger mer rom for forhandling, men kravet om å lese avtalen gjelder like fullt.
Slik bruker du dette
I praksis betyr det tre ting for deg som kunde. Kartlegg hvilke leverandører som behandler personopplysninger på vegne av dere, og sørg for at det finnes en databehandleravtale med hver av dem. Som behandlingsansvarlige har dere ansvar for at avtalen finnes, selv om leverandøren har det samme ansvaret. Les særlig avsnittene om underleverandører og datalagring. Og gjør dette før systemet produksjonssettes, ikke etterpå.
Vil dere ha hjelp til å bygge inn de riktige avtale- og personvernkravene fra start, hjelper vi i Weapp gjerne med det som en del av systemarbeidet. Ta kontakt, så går vi gjennom hvilke databehandleravtaler dere trenger å ha på plass.
Ofte stilte spørsmål
Når trenger vi en databehandleravtale?
Så snart en leverandør behandler personopplysninger på vegne av dere. I praksis betyr det nesten alle skytjenester, driftspartnere og utviklingssamarbeid som kommer i kontakt med opplysninger om kundene eller medarbeiderne dere har. Behandler leverandøren bare helt anonyme data, trengs den ikke, men den grensen er snevrere enn mange tror, så gå ut fra at avtalen trengs.
Hva må en databehandleravtale inneholde?
Kjernen er fire ting: at leverandøren bare behandler opplysningene etter instrukser fra dere, hvilke sikkerhetstiltak som gjelder, hvilke underleverandører som får brukes, og hvordan opplysningene skal slettes eller leveres tilbake når samarbeidet opphører. En fullstendig databehandleravtale regulerer også blant annet hvordan dere skal varsles ved brudd på personopplysningssikkerheten. Mangler kjernepunktene, er avtalen ufullstendig.
Er en DPA det samme som en databehandleravtale?
Ja. DPA står for Data Processing Agreement, og den norske betegnelsen er databehandleravtale. Det er to navn på det samme: avtalen mellom en behandlingsansvarlig og en databehandler som regulerer hvordan databehandleren får behandle opplysningene. Dere vil ofte møte den engelske forkortelsen, særlig hos internasjonale leverandører.
Kan man forhandle om en databehandleravtale?
Sjelden med de store leverandørene. De tilbyr en standardisert databehandleravtale som gjelder for alle kunder, og som i praksis ikke kan endres. Hos mindre eller lokale leverandører er det noen ganger mer rom. Men også en avtale som ikke er forhandlingsbar, skal leses nøye, for det er der dere ser hvor dataene havner, og hvilke underleverandører som brukes.
Hva skjer hvis vi mangler en databehandleravtale?
Da er behandlingen ikke i tråd med personvernforordningen (GDPR), som uttrykkelig krever en skriftlig avtale når en databehandler behandler personopplysninger. Uten avtalen bryter både dere som behandlingsansvarlige og leverandøren som databehandler reglene, og begge har ansvar for at den kommer på plass. At leverandøren også har ansvar, fritar likevel ikke dere: En manglende databehandleravtale er en svakhet dere selv må svare for, og en av de enklere tingene å rette opp i tide.