Hvad er en databehandleraftale?
En databehandleraftale er den kontrakt, GDPR kræver, når en anden virksomhed behandler personoplysninger på jeres vegne. I er den dataansvarlige, fordi det er jer, der bestemmer, hvorfor og hvordan oplysningerne bruges. Leverandøren er databehandler, fordi den kun behandler oplysningerne for at løse en opgave for jer.
Kravet står i GDPR artikel 28. Aftalen skal være skriftlig, og den kan godt være elektronisk. Formålet er at sikre, at persondata får samme beskyttelse hos leverandøren, som de ville have hos jer selv, og at I til enhver tid kan dokumentere det.
Hvornår skal I have en databehandleraftale?
Tommelfingerreglen er enkel: Hvis en ekstern part har adgang til persondata, som I er ansvarlige for, og kun bruger dem for at løse en opgave for jer, skal I have en databehandleraftale. I en typisk mindre virksomhed gælder det fx:
- Jeres IT-partner, der har fjernadgang til pc'er, servere og Microsoft 365.
- Udbydere af cloudtjenester, fx mail, fillagring, CRM og backup.
- Lønbureauet, der håndterer medarbejdernes løn og CPR-numre.
- Webbureauet, der drifter hjemmesiden og kontaktformularerne.
- Leverandøren af et booking- eller journalsystem.
- Et nyhedsbrevsværktøj med jeres kunders mailadresser.
Ikke alle leverandører er databehandlere. Et fragtfirma, der får en adresse for at levere en pakke, bruger typisk oplysningerne til sit eget formål. Nogle rådgivere, fx advokater og revisorer, kan være selvstændigt dataansvarlige for dele af deres arbejde, fordi de er underlagt deres egne faglige regler. Vurdér rollen konkret for hver leverandør, og skriv konklusionen ned.
Det skal databehandleraftalen indeholde
GDPR stiller krav om bestemte punkter. Tabellen giver et overblik over de vigtigste, og hvad de betyder i praksis.
| Krav | Hvad det betyder |
|---|---|
| Genstand, varighed, art og formål | Hvilken opgave løses, hvor længe, og hvorfor |
| Typer af persondata og kategorier af registrerede | Fx kontaktoplysninger på kunder, CPR-numre på medarbejdere, helbredsoplysninger på patienter |
| Behandling kun efter instruks | Databehandleren må kun bruge data, som I har bestemt |
| Fortrolighed | Medarbejdere hos databehandleren har tavshedspligt |
| Sikkerhed | Tekniske og organisatoriske foranstaltninger efter artikel 32 |
| Underdatabehandlere | Må kun bruges med jeres forudgående tilladelse, og samme krav skal gælde videre |
| Hjælp med de registreredes rettigheder | Databehandleren skal bistå, når en person beder om indsigt, sletning eller rettelse |
| Hjælp ved brud og konsekvensanalyser | Bistand med sikkerhed, anmeldelse af brud og konsekvensanalyser |
| Sletning eller tilbagelevering | Hvad der sker med data, når aftalen ophører |
| Kontrol og audit | I skal kunne få de oplysninger, der viser, at reglerne overholdes |
Derudover bør aftalen beskrive, hvor data behandles geografisk. Overføres oplysninger til lande uden for EU og EØS, gælder der særlige regler i GDPR kapitel V, og aftalen skal angive, hvilket overførselsgrundlag der bruges.
Brud på sikkerheden: sådan skal kæden fungere
Et af de vigtigste punkter i praksis er, hvad der sker ved et sikkerhedsbrud. Databehandleren skal underrette jer uden unødig forsinkelse, når den bliver opmærksom på et brud. I har som dataansvarlige pligt til at anmelde bruddet til Datatilsynet inden for 72 timer efter artikel 33, medmindre det er usandsynligt, at bruddet indebærer en risiko for de registrerede.
De 72 timer løber fra det tidspunkt, hvor I får kendskab til bruddet. Det betyder, at en leverandør, der venter en uge med at give besked, reelt sætter jer i en umulig situation. Aftal derfor en konkret frist i databehandleraftalen, fx inden for 24 eller 48 timer, og hvilke oplysninger meddelelsen skal indeholde.
Tip: Skriv i databehandleraftalen, hvem hos jer leverandøren skal kontakte ved et brud, både navn, telefon og en fælles mailadresse. En advarsel til en person, der er på ferie, hjælper ingen.
Standardaftaler og skabeloner
I behøver ikke skrive aftalen fra bunden. Der findes to udbredte udgangspunkter:
- Datatilsynets standardkontraktbestemmelser, som er godkendt til brug efter artikel 28. Skabelonen findes på datatilsynet.dk sammen med vejledning om, hvordan bilagene udfyldes.
- EU-Kommissionens standardkontraktbestemmelser for forholdet mellem dataansvarlige og databehandlere.
Mange større leverandører, fx Microsoft, bruger deres egne vilkår, som I accepterer ved at tage tjenesten i brug. Det er lovligt, så længe vilkårene opfylder kravene i artikel 28, men I bør stadig gemme en kopi og notere, hvilken version der gælder.
Den del, der oftest bliver sprunget over, er bilagene. Her skal den konkrete behandling, sikkerhedsforanstaltningerne og listen over underdatabehandlere beskrives. En standardaftale med tomme bilag lever ikke op til kravene.
Almindelige fejl
Når vi hjælper virksomheder med at gennemgå deres aftaler, ser vi de samme mangler igen og igen:
- Der mangler aftaler med små leverandører, fx en freelancer eller et lokalt IT-firma.
- Aftalen blev underskrevet for mange år siden og passer ikke længere til den opgave, der løses i dag.
- Listen over underdatabehandlere er ikke opdateret.
- Ingen har ført tilsyn med databehandleren, selvom aftalen giver mulighed for det.
- Der er ingen samlet oversigt over, hvilke aftaler virksomheden har, og hvor de ligger.
Et eksempel fra praksis
En tandlægeklinik i Aalborg med 9 ansatte bruger et journalsystem i skyen, Microsoft 365, en ekstern IT-partner, et SMS-system til påmindelser og et lønbureau. Alle fem behandler persondata på klinikkens vegne, og for journalsystemet er der tale om helbredsoplysninger, som er særligt beskyttede.
Klinikken laver en simpel oversigt med leverandør, type data, aftalens dato og hvor data behandles. Det viser sig, at der mangler en databehandleraftale med SMS-leverandøren, og at IT-partnerens aftale ikke nævner backup, som blev tilføjet senere. Begge dele rettes, og oversigten bliver fremover gennemgået én gang om året. Det er den slags dokumentation, der gør en forskel, hvis Datatilsynet eller en patient spørger.
Få styr på jeres aftaler
Start med oversigten. Når I ved, hvilke leverandører der behandler persondata for jer, er resten et spørgsmål om at få de rigtige aftaler på plads og holde dem opdaterede. Har I brug for hjælp til at gennemgå aftaler og sikkerhedsforanstaltninger, kan I læse om vores arbejde med GDPR og persondatasikkerhed eller den samlede tilgang til GDPR-compliance.
Apply-redaktionen
IT-sikkerhed