Har du full kontroll på personopplysningene som behandles når eksterne leverandører er involvert? Hvis de behandler personopplysninger for deg, trenger du trolig en databehandleravtale – men hva betyr det egentlig i praksis?
I denne guiden får du en rask og konkret oversikt over hva du må vite – og når avtalen er et must.
En databehandler er en ekstern aktør som håndterer personopplysninger på vegne av virksomheten din, for eksempel en IT-leverandør, et rekrutteringsbyrå eller en skytjeneste.
Personopplysninger er all informasjon som kan knyttes til en identifiserbar person, som navn, e-post, telefonnummer og IP-adresse. Hvis en annen virksomhet behandler personopplysninger på vegne av din virksomhet, må du ha en databehandleravtale.
Bruker du eksterne leverandører som håndterer personopplysninger for deg? Da krever GDPR at du har en databehandleravtale – uten den kan du stå ansvarlig hvis noe går galt.
Tenk deg at en IT-leverandør mister tilgang til en database med ansattinformasjon, og du ikke har en tydelig avtale. Hva skjer ved et tilsyn? Hvem har ansvaret?
En solid avtale sikrer at roller, ansvar og sikkerhetstiltak er krystallklare.
GDPR stiller tydelige krav til innholdet i en databehandleravtale. Den skal blant annet beskrive:
Som behandlingsansvarlig har du hovedansvaret for at personopplysningene behandles i samsvar med GDPR, selv om en databehandler utfører behandlingen på dine vegne.
Selv om hovedansvaret for personopplysninger ligger hos den behandlingsansvarlige virksomheten, har også databehandlere et juridisk ansvar. Det betyr blant annet at:
Dersom det oppstår et sikkerhetsbrudd, må den behandlingsansvarlige rapportere dette til Datatilsynet innen 72 timer. Det betyr at databehandlere må ha gode rutiner for å oppdage og varsle om avvik raskt.
Databehandleren har ikke ansvar for alt i GDPR. For eksempel:
Selv om mange virksomheter er klar over at de trenger en databehandleravtale, er det fortsatt en del fallgruver som kan føre til manglende etterlevelse av GDPR. Her er fem vanlige feil:
Unngår du disse feilene, står du langt sterkere i arbeidet med personvern og GDPR-etterlevelse.
Identifiser hvilke eksterne leverandører som behandler personopplysninger på dine vegne, og hva slags data de håndterer.
Avtalen må klargjøre ansvarsfordelingen, sikre at GDPR overholdes og inkludere krav til sikkerhet, dokumentasjon og revisjon.
En god prosess krever mer enn et standard dokument. Med riktig verktøy og ekspertise kan du sikre effektive avtaler som etterlever regelverket – uten unødvendig tidsbruk.
Med tjenesten Privacy as a Service får du den optimale kombinasjonen av verktøy, ekspertise og metode for å sikre etterlevelse av GDPR. Våre spesialiserte jurister og personvernombud veileder deg gjennom hele prosessen – fra kartlegging til implementering.
Fordelene?
Vil du se hvordan det fungerer i praksis? Book en uforpliktende demo, så viser vi deg hvordan vi kan hjelpe din virksomhet.