Databehandleravtale: når trenger du en?


Bruker du en skytjeneste til å lagre kundeopplysninger, eller et byrå som fører regnskapet? Da behandler noen andre personopplysninger på vegne av bedriften din, som vil si at regelverket krever skriftlig avtale. Her får du oversikten over når en databehandleravtale er påkrevd, hva den må inneholde, og hva som gjelder når dataene ligger i Microsoft 365 og Azure.



Kort oppsummert

  • En databehandleravtale regulerer hvordan en leverandør kan behandle personopplysninger på vegne av bedriften din.
  • Avtalen er påkrevd etter personvernforordningen så snart en leverandør behandler personopplysninger for deg. Kravene til innholdet i avtalen følger artikkel 28, og Datatilsynet har en egen veileder med eksempler.
  • Du er behandlingsansvarlig og har plikt til å sjekke at leverandøren gir tilstrekkelige garantier.

 

Hva er en databehandleravtale?

En databehandleravtale er en skriftlig avtale som regulerer hvordan en leverandør kan behandle personopplysninger på vegne av bedriften din.

Avtalen setter tydelige rammer for hva leverandøren kan gjøre med opplysningene, og hva den ikke kan gjøre. To roller er sentrale her. Du er behandlingsansvarlig, altså den som bestemmer formålet med behandlingen og hvilke hjelpemidler som skal brukes. Leverandøren er databehandler, og skal bare behandle opplysningene slik det er avtalt med deg.

Databehandleren har likevel et selvstendig ansvar for informasjonssikkerhet, og for å verne opplysningene som behandles på dine vegne.

Når er en databehandleravtale påkrevd?

Avtalen er påkrevd så snart du setter ut hele eller deler av behandlingen av personopplysninger til noen andre. Datatilsynet bruker to enkle eksempler: du bruker et markedsføringsfirma til å sende ut markedsføring for deg, eller du bruker en annen virksomhets skytjeneste til å lagre kundeopplysninger.

Avtalen kan være frittstående, eller en integrert del av det øvrige avtaleverket. Bruker databehandleren en underleverandør, må det også finnes en avtale mellom de to. Og leverandøren kan ikke behandle opplysningene på annen måte enn det som er skriftlig avtalt med deg.

Hva må avtalen inneholde?

Kravene til innholdet står i personvernforordningen artikkel 28. Avtalen må beskrive selve behandlingen, pliktene og rettighetene dine som behandlingsansvarlig, og forpliktelsene til databehandleren.

Konkret må avtalen dekke:

  • Hva behandlingen gjelder, hva slags behandling det er, formålet med den og varighet.
  • Hvilke kategorier av personopplysning det gjelder, og hva slags opplysninger som behandles.
  • Taushetsplikt, tilgangsstyring og krav til sikkerhetstiltak for databehandler.
  • At opplysninger kun behandles etter dokumenterte instrukser.
  • Databehandler må ha skriftlig godkjenning før de setter oppdraget videre til en underleverandør.
  • Krav til databehandler om varsling ved brudd på personopplysningssikkerheten, og hjelper til når noen ber om innsyn, retting eller sletting av opplysninger om seg selv.

Avtalen må også si hva som skjer når oppdraget avsluttes, altså om opplysningene skal slettes eller leveres tilbake til deg. Og du skal kunne kreve dokumentasjon på at kravene faktisk følges, blant annet gjennom revisjon.

Tips: Datatilsynets veileder hvordan lage en databehandleravtale går gjennom kravene punkt for punkt, med eksempler på formuleringer.

Databehandleravtale og skytjenester

Ligger kundeopplysningene i en skytjeneste, er det et databehandleroppdrag. Dette gjelder også når dataene ligger i systemer som Microsoft 365 eller Azure.

Som behandlingsansvarlig har du plikt til å bruke databehandlere som kan dokumentere tilstrekkelige garantier for at kravene i personopplysningsloven blir ivaretatt, og for at opplysningene er tilstrekkelig sikret. Det følger av artikkel 28 punkt 1. I praksis betyr det at du bør be leverandøren vise hvilke tekniske og organisatoriske tiltak de faktisk har på plass.

Har du ikke bestemt deg for hvor dataene bør ligge? Les om skytjenester eller lokal server før du velger. Ønsker du at noen skal drifte og overvåke miljøet for deg, finner du mer informasjon på hvordan dette funker hos oss under dine IT-systemer.

Slik sørger vi for at avtalen er på plass

Bruker du oss som leverandør, ligger databehandleravtalen klar. Du finner den sammen med personvernerklæringen vår, den dokumenterte sikkerhetspraksisen og en oppdatert oversikt over underleverandørene våre på siden om databehandling.

Som Microsoft Tier 1-partner er vi 100 prosent skybaserte, og vi dokumenterer hvordan vi behandler og sikrer dataene dine. Ansvaret som behandlingsansvarlig ligger fortsatt hos deg, men vi gjør dokumentasjonen du trenger tilgjengelig.

Er du usikker på om avtalene rundt IT-miljøet ditt er på plass? Kontakt oss for en uforpliktende prat.

 

Ofte stilte spørsmål om databehandleravtaler

Hva er en databehandleravtale?

En databehandleravtale er en skriftlig avtale mellom deg som behandlingsansvarlig og en leverandør som behandler personopplysninger på dine vegne. Den fastsetter hva leverandøren kan og ikke kan gjøre med opplysningene.

Når må bedriften ha en databehandleravtale?

Så snart du setter ut hele eller deler av behandlingen av personopplysninger til en annen virksomhet. Kravet følger av personvernforordningen artikkel 28 punkt 3.

Trenger jeg databehandleravtale for Microsoft 365 og Azure?

Ja. Lagring av kundeopplysninger i en annen virksomhets skytjeneste er et databehandleroppdrag, og da kreves det en avtale.

Kan databehandleravtalen være en del av en annen avtale?

Ja. Avtalen kan være frittstående, eller inngå som en integrert del av det øvrige avtaleverket mellom partene.

 

Ikke gå glipp av de siste nyhetene våre