Databehandleravtale

databehandleravtale - to som snakker sammen

En databehandleravtale er en skriftlig avtale mellom en behandlingsansvarlig og en databehandler som regulerer hvordan personopplysninger skal behandles. Etter GDPR er en slik avtale obligatorisk når en virksomhet overlater behandling av personopplysninger til en ekstern leverandør – for eksempel ved bruk av skytjenester, IT-drift, lønnssystem eller regnskapsbyrå.

En korrekt utformet databehandleravtale reduserer risikoen ved tilsyn, overtredelsesgebyr og erstatningsansvar. En feil eller mangelfull avtale kan derimot bli kostbar.

Kort oppsummert

  • Databehandleravtale er nødvendig når en leverandør behandler personopplysninger på vegne av virksomheten, men ikke automatisk ved ethvert leverandørforhold.
  • Avtalen må beskrive behandlingen og regulere blant annet instrukser, sikkerhet, underdatabehandlere, bistand, sletting og kontroll.
  • Avklar på forhånd hvordan leverandøren skal varsle om sikkerhetsbrudd, bistå ved krav fra enkeltpersoner og gi informasjon om eventuell overføring ut av EØS.

Hva er en databehandleravtale?

Den behandlingsansvarlige bestemmer hvorfor og hvordan personopplysninger skal behandles. En databehandler behandler opplysninger på vegne av den behandlingsansvarlige.

Det er leverandørens faktiske rolle som er avgjørende. Dersom leverandøren bestemmer formål og midler for en behandling på egne vegne, kan leverandøren i stedet være selvstendig behandlingsansvarlig for denne behandlingen.

Når trenger virksomheten en databehandleravtale?

Kravet oppstår når en leverandør behandler personopplysninger etter virksomhetens instrukser. Det kan blant annet gjelde:

  • leverandører av skytjenester som lagrer virksomhetens kundeopplysninger
  • leverandører av lønns og personalsystemer som behandler opplysninger for arbeidsgiveren
  • drift og støttetjenester med tilgang til virksomhetens personopplysninger

Også lagring er behandling. Det er likevel ikke tilstrekkelig å se på hvilken bransje leverandøren tilhører eller om leverandøren kan få tilgang til opplysninger. Vurder konkret hvilken behandling leverandøren utfører, på hvilket grunnlag og for hvem.

Virksomheten må dessuten velge en databehandler som gir tilstrekkelige garantier for egnede sikkerhetstiltak og etterlevelse. En signert avtale erstatter ikke vurderingen av leverandøren eller den løpende oppfølgingen.

Hva må avtalen inneholde?

Avtalen skal angi behandlingens gjenstand, varighet, art og formål, hvilke typer personopplysninger og kategorier av registrerte den omfatter, samt den behandlingsansvarliges rettigheter og plikter. Beskrivelsene bør være konkrete nok til at partene kan fastslå hvilke opplysninger og tjenester avtalen faktisk gjelder.

Avtalen skal også regulere:

  • dokumenterte instrukser
  • taushetsplikt
  • sikkerhetstiltak
  • bruk av underdatabehandlere
  • sletting eller tilbakelevering ved opphør

Avtalen må også sikre bistand ved utøvelse av de registrertes rettigheter og ved oppfyllelse av virksomhetens øvrige personvernplikter, samt regulere sletting eller tilbakelevering ved opphør. Virksomheten skal få nødvendig informasjon for å kontrollere etterlevelsen og kunne gjennomføre revisjoner.

databehandleravtale - to som snakker sammen

Trenger du hjelp med en databehandleravtale?

Send oss en henvendelse, så tar vi kontakt.

1
2

Hva bør skje ved avvik og krav om innsyn?

Databehandleren skal varsle den behandlingsansvarlige uten ugrunnet opphold når den blir kjent med et brudd på personopplysningssikkerheten. Avtalen bør angi kontaktpunkt, varslingsmåte og hvilke foreløpige opplysninger leverandøren skal gi.

Varslet bør komme tidlig, også når undersøkelsene ikke er avsluttet. Leverandøren må deretter bidra til å avklare hva som har skjedd, hvilke opplysninger og personer som er berørt, mulige konsekvenser og tiltak for å begrense skade.

Den behandlingsansvarlige må selv vurdere om bruddet skal meldes til Datatilsynet. Dersom meldeplikten gjelder, skal melding gis uten ugrunnet opphold og om mulig innen 72 timer etter at virksomheten fikk kjennskap til bruddet. Brudd skal dokumenteres også når de ikke meldes. Avtalen bør gi virksomheten tilgang til informasjonen den trenger for disse vurderingene.

Ved krav om innsyn, retting eller sletting bør det være avklart hvordan leverandøren videresender henvendelser, finner relevante opplysninger og bistår med å gjennomføre virksomhetens beslutning. Dette må også fungere dersom opplysningene behandles av en underdatabehandler.

Underdatabehandlere og overføring ut av EU/EØS

En databehandler kan ikke engasjere en underdatabehandler uten særskilt eller generell skriftlig tillatelse fra den behandlingsansvarlige. Ved generell tillatelse skal databehandleren varsle planlagte endringer, slik at virksomheten kan protestere. Tilsvarende personvernforpliktelser skal pålegges underdatabehandleren. Avtalen bør derfor gi virksomheten en oppdatert oversikt og en reell mulighet til å vurdere endringer.

Dersom leveransen innebærer overføring av personopplysninger til land utenfor EØS, må virksomheten i tillegg vurdere om det finnes et gyldig overføringsgrunnlag, og om det er behov for ytterligere vurderinger eller tiltak. Kartlegg hvor opplysningene behandles, og hvem som kan få tilgang til dem. Databehandleravtalen er ikke i seg selv et overføringsgrunnlag, men den skal regulere at databehandleren følger dokumenterte instrukser også ved overføringer til tredjeland.

Trenger du hjelp med en databehandleravtale?

Codex Advokat bistår med rolleavklaring, gjennomgang og utforming av databehandleravtaler, samt rutiner for oppfølging av leverandører. Vi kan også bistå når et sikkerhetsbrudd eller et innsynskrav krever rask avklaring av leverandørens plikter.

Ta kontakt for en vurdering av avtalen og leveransen.

Våre advokater innen GDPR

hedda aursnes

Hedda Marie Aursnes

Advokat og Assosiert partner
Anne-Marthe Aslaksrud - Codex Advokat

Anne-Marthe Aslaksrud

Senioradvokat

Ofte stilte spørsmål