Databehandleraftaler er et af de områder, hvor mange virksomheder ved, at der er noget de burde have, men ikke ved præcis hvad eller med hvem.
Denne artikel er en praktisk gennemgang — ikke juridisk rådgivning, men et grundlag for at komme i gang og for at kunne stille de rigtige spørgsmål.
Først: hvem er hvem?
Dataansvarlig er den, der bestemmer hvorfor og hvordan personoplysninger behandles. Det er jer, når det handler om jeres egne medarbejdere og kunder.
Databehandler er den, der behandler oplysninger på jeres vejledning. Det er typisk jeres leverandører af systemer og tjenester.
Behandler I data for andre — som bureau, rådgiver, bogholder eller lønbureau — er I selv databehandler for dem. Så skal der være en aftale, hvor I er den anden part, og hvor I skal kunne svare på deres spørgsmål.
Find ud af hvem I har brug for aftaler med
Lav en liste over alt, hvor personoplysninger befinder sig uden for jeres eget hus. Typiske poster:
- Microsoft, Google eller anden udbyder af mail og filer.
- Økonomi- og lønsystem.
- Lønbureau eller ekstern bogholder.
- CRM eller salgssystem.
- Sags- eller projektsystem.
- Nyhedsbrevsystem.
- Hjemmeside og hosting, hvis der er formularer eller login.
- Backupleverandør.
- IT-leverandør, hvis de har adgang til jeres systemer.
- Rekrutteringssystem og eventuelle testværktøjer.
- Telefonsystem med opkaldslogning eller optagelse.
- Adgangskontrol- og videoovervågningsleverandør.
Listen er næsten altid længere, end folk forventer. Og de sidste fire punkter bliver næsten altid glemt.
Hvad der skal stå i aftalen
En databehandleraftale skal blandt andet beskrive:
- Hvad behandlingen omfatter: formål, typer af oplysninger og kategorier af personer.
- At behandleren kun handler efter jeres instruks.
- Krav til fortrolighed hos behandlerens medarbejdere.
- Hvilke tekniske og organisatoriske sikkerhedsforanstaltninger der er truffet.
- Om der bruges underdatabehandlere, hvem de er, og at I skal godkende ændringer.
- Om data overføres til lande uden for EU, og på hvilket grundlag.
- Hvordan behandleren hjælper jer, hvis en person beder om indsigt eller sletning.
- Pligt til at underrette jer uden unødig forsinkelse ved sikkerhedsbrud.
- Hvad der sker med data ved aftalens ophør — sletning eller tilbagelevering.
- Jeres ret til at føre tilsyn, herunder gennem revisionserklæringer.
De to punkter der har praktisk betydning
Underdatabehandlere. Jeres leverandør bruger næsten altid selv leverandører — hosting, supportværktøjer, mailudsendelse. Listen bør være tilgængelig, og I bør have besked, når den ændres.
Det er også den vej, data ofte ender uden for EU, uden at nogen har taget stilling.
Sletning ved ophør. Hvad sker der med jeres data, når samarbejdet slutter? Bliver de slettet, hvornår, og får I dokumentation?
Det bliver først et problem, når I skifter leverandør — og så er det for sent at forhandle. Det er derfor et af de punkter, der er værd at læse, inden man skriver under.
De store udbydere har standardaftaler
For Microsoft, Google og andre store udbydere findes aftalen typisk som en del af deres vilkår, og den kan hentes eller aktiveres i administrationsportalen.
I skal ikke forhandle med dem — I skal blot sikre, at I har dokumentationen, og at I har taget stilling til de valg, der er jeres: hvilke data lægger vi i det, hvem har adgang, hvor længe opbevares det.
For mindre danske leverandører får I typisk en aftale, hvis I spørger. Gør I det ikke, sker der ofte ikke noget — og så mangler den.
Aftalen er ikke nok i sig selv
Det er en almindelig misforståelse, at man er dækket, når aftalen er underskrevet. Aftalen er dokumentationen for, at I har taget stilling. I har fortsat en pligt til at føre et rimeligt tilsyn.
Tilsyn behøver ikke være en revision. For de fleste SMB-virksomheder er det tilstrækkeligt at bede om leverandørens sikkerhedsdokumentation eller revisionserklæring en gang om året og notere, at I har gennemgået den.
Det vigtige er noteringen. Uden den kan I ikke vise, at tilsynet er ført.
En arbejdsgang der virker
- Lav listen over leverandører med adgang til personoplysninger.
- Bed skriftligt om databehandleraftale hos dem, hvor den mangler.
- Gem alle aftaler samlet ét sted, hvor de kan findes uden at nogen skal lede.
- Sæt en årlig påmindelse: gennemgå listen, tjek om der er kommet nye systemer til, og bed om opdateret dokumentation.
- Gør det til en fast del af processen at anskaffe et nyt system: aftalen skal på plads, inden der lægges data i.
Det sidste punkt er det, der forhindrer, at listen forfalder igen. Uden det er en oprydning kun gyldig indtil næste gang nogen tager et værktøj i brug.
Husk jeres eget ansvar som databehandler
Er I databehandler for jeres kunder, skal I kunne svare på deres spørgsmål: hvordan er adgangen styret, hvem hos jer kan se deres data, hvilke underleverandører bruger I, hvad er jeres beredskab ved brud.
Det bliver i stigende grad efterspurgt — og det er en salgsfordel at kunne svare hurtigt og præcist frem for at skulle bede om tre ugers udsættelse.
Netdk leverer dokumentationen på det tekniske
Vi kan levere den beskrivelse af tekniske og organisatoriske foranstaltninger, I skal kunne fremvise: adgangsstyring, patching, kryptering, backup, overvågning og logning.
Vi arbejder med virksomheder i hele Midtjylland og hjælper også med at kortlægge, hvor jeres persondata faktisk befinder sig — hvilket ofte er det sværeste spørgsmål at besvare.
Næste skridt
Ring på 70 23 57 70, hvis I vil have hjælp til at kortlægge, hvor jeres persondata befinder sig.