Hopp til innhold
ArbeidslinkArbeidslink

Databehandleravtale — hvilke leverandører den gjelder

Enhver leverandør som behandler personopplysninger på dine vegne, er en databehandler, og med hver av dem skal du ha en skriftlig avtale. Det er ikke en avtale om personvern generelt — det er en instruks som sier hva leverandøren har lov til å gjøre med opplysningene dine.

Hjemmel og kilde

Personvernforordningen (GDPR) artikkel 28 om databehandlere og artikkel 32 om sikkerhet ved behandlingen.

Hvem som er databehandler

En databehandler behandler personopplysninger på vegne av den behandlingsansvarlige, uten å bestemme formålet selv. Typiske databehandlere for en elektrikerbedrift er leverandøren av fagsystemet, lønnssystemet, e-post og fillagring, telefoniløsningen og flåtestyringen i bilene.

Ikke alle leverandører er databehandlere. En regnskapsfører som utfører lovpålagte oppgaver etter eget ansvar, opptrer i mange tilfeller som selvstendig behandlingsansvarlig. Skillet avgjør hvilken avtale som er riktig, og det er verdt å avklare fremfor å sende ut en standardavtale til alle.

Hva avtalen må inneholde

Artikkel 28 nr. 3 lister det avtalen som et minimum skal regulere: gjenstanden for og varigheten av behandlingen, formålet, typen personopplysninger og kategorier av registrerte, at behandleren bare handler etter dokumenterte instrukser, taushetsplikt, sikkerhetstiltak etter artikkel 32, vilkår for bruk av underleverandører, bistand til å oppfylle de registrertes rettigheter, varsling ved brudd, og hva som skjer med opplysningene når avtalen opphører.

Det siste punktet er det som betyr mest i praksis. Sier avtalen ingenting om sletting eller tilbakelevering ved opphør, kan du stå med data hos en leverandør du har sagt opp, uten å ha rett til å få dem tilbake i brukbar form.

  • Behandling kun etter dine instrukser.
  • Taushetsplikt for leverandørens personell.
  • Sikkerhetstiltak og varsling ved avvik.
  • Underleverandører: godkjenning og samme forpliktelser.
  • Sletting eller tilbakelevering ved opphør.

Underleverandører og overføring ut av EØS

De fleste skytjenester bruker underleverandører, og kjeden kan være lang. Avtalen skal regulere at du godkjenner bruken, og at underleverandørene pålegges de samme forpliktelsene. Skjer det overføring av personopplysninger ut av EØS, må det finnes et gyldig overføringsgrunnlag.

For en liten bedrift er ikke poenget å forhandle vilkårene med en internasjonal leverandør — det får du ikke til. Poenget er å vite hva du har akseptert, og å kunne redegjøre for det. Den kunnskapen er også det du trenger den dagen en ansatt eller en kunde ber om innsyn.

Vanlige spørsmål

Trenger vi databehandleravtale med regnskapsføreren?

Det kommer an på rollen. En autorisert regnskapsfører som utfører lovpålagte oppgaver etter eget ansvar er ofte selvstendig behandlingsansvarlig, og da er en databehandleravtale ikke det riktige instrumentet.

Holder det at leverandøren har avtalen liggende på nettsiden?

Kravet er en skriftlig avtale som binder begge parter. En standardavtale du har akseptert ved bestilling, kan oppfylle det — men du må vite hva den sier, og kunne fremlegge den.

Les videre