Hjemmel og kilde
Personvernforordningen (GDPR) artikkel 28 om databehandlere og artikkel 32 om sikkerhet ved behandlingen.
Hvem som er databehandler
En databehandler behandler personopplysninger på vegne av den behandlingsansvarlige, uten å bestemme formålet selv. Typiske databehandlere for en elektrikerbedrift er leverandøren av fagsystemet, lønnssystemet, e-post og fillagring, telefoniløsningen og flåtestyringen i bilene.
Ikke alle leverandører er databehandlere. En regnskapsfører som utfører lovpålagte oppgaver etter eget ansvar, opptrer i mange tilfeller som selvstendig behandlingsansvarlig. Skillet avgjør hvilken avtale som er riktig, og det er verdt å avklare fremfor å sende ut en standardavtale til alle.
Hva avtalen må inneholde
Artikkel 28 nr. 3 lister det avtalen som et minimum skal regulere: gjenstanden for og varigheten av behandlingen, formålet, typen personopplysninger og kategorier av registrerte, at behandleren bare handler etter dokumenterte instrukser, taushetsplikt, sikkerhetstiltak etter artikkel 32, vilkår for bruk av underleverandører, bistand til å oppfylle de registrertes rettigheter, varsling ved brudd, og hva som skjer med opplysningene når avtalen opphører.
Det siste punktet er det som betyr mest i praksis. Sier avtalen ingenting om sletting eller tilbakelevering ved opphør, kan du stå med data hos en leverandør du har sagt opp, uten å ha rett til å få dem tilbake i brukbar form.
- Behandling kun etter dine instrukser.
- Taushetsplikt for leverandørens personell.
- Sikkerhetstiltak og varsling ved avvik.
- Underleverandører: godkjenning og samme forpliktelser.
- Sletting eller tilbakelevering ved opphør.
Underleverandører og overføring ut av EØS
De fleste skytjenester bruker underleverandører, og kjeden kan være lang. Avtalen skal regulere at du godkjenner bruken, og at underleverandørene pålegges de samme forpliktelsene. Skjer det overføring av personopplysninger ut av EØS, må det finnes et gyldig overføringsgrunnlag.
For en liten bedrift er ikke poenget å forhandle vilkårene med en internasjonal leverandør — det får du ikke til. Poenget er å vite hva du har akseptert, og å kunne redegjøre for det. Den kunnskapen er også det du trenger den dagen en ansatt eller en kunde ber om innsyn.
Vanlige spørsmål
Trenger vi databehandleravtale med regnskapsføreren?
Det kommer an på rollen. En autorisert regnskapsfører som utfører lovpålagte oppgaver etter eget ansvar er ofte selvstendig behandlingsansvarlig, og da er en databehandleravtale ikke det riktige instrumentet.
Holder det at leverandøren har avtalen liggende på nettsiden?
Kravet er en skriftlig avtale som binder begge parter. En standardavtale du har akseptert ved bestilling, kan oppfylle det — men du må vite hva den sier, og kunne fremlegge den.
Les videre
- Behandlingsprotokoll — dokumentet Datatilsynet ber om først — Protokollen er oversikten som viser hvilke leverandører som trenger avtale.
- Sletting av personopplysninger — og de fristene som slår tilbake — Sletting ved opphør av avtalen er et av de sentrale punktene.
- Tilleggsarbeid utenfor avtalen: reglene som gjelder — Arbeid ut over det avtalte. Kan utføres og faktureres, men bare på riktig grunnlag.
- Garantibefaring etter overtakelse — Ettårsrunden der driftserfaringen samles — og der andres punkter lett blir dine.
- Personvern ved AMS — når strømforbruket forteller når du står opp — Hvorfor måledata er personopplysninger, hvem som har tilgang, og hva kunden må samtykke til.