{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/data-controller","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/data-controller/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/data-controller/"},"term":{"en":"Data controller","da":"Dataansvarlig"},"aka":{"en":["controller"],"da":["dataansvarlig virksomhed"]},"domain":["security"],"cluster":"compliance","layer":"data","status":"current","era":1995,"summary":{"en":"The organisation that decides why and how personal data is used, and so carries the main legal duty under GDPR.","da":"Den organisation, der bestemmer, hvorfor og hvordan personoplysninger bruges, og derfor bærer hovedansvaret efter GDPR."},"body":{"formal":{"en":"Under GDPR Article 4(7), the person or body that, alone or jointly with others, decides the purposes and means of processing personal data; under Article 24 it must be able to show that the processing complies with the regulation.","da":"Efter GDPR artikel 4, nr. 7, den fysiske eller juridiske person, der alene eller sammen med andre fastlægger formål og midler for behandlingen af personoplysninger; efter artikel 24 skal den kunne dokumentere, at behandlingen overholder forordningen."},"plain":{"en":"Like someone who hires a moving firm - the movers carry the boxes, but you chose what to move and where, so it is on you if the wrong things end up in the wrong place.","da":"Som den, der hyrer et flyttefirma - flyttefolkene bærer kasserne, men du har valgt, hvad der skal flyttes og hvorhen, så det er dit ansvar, hvis de forkerte ting havner det forkerte sted."},"inPractice":{"en":"A Danish municipality picks a learning platform for its schools; the municipality, not the platform supplier, is the controller, so it must tell parents what is collected and answer their requests for access.","da":"En dansk kommune vælger en læringsplatform til sine skoler; det er kommunen og ikke leverandøren af platformen, der er dataansvarlig, så kommunen skal fortælle forældrene, hvad der indsamles, og svare, når de beder om indsigt."},"whyItMatters":{"en":"Data often passes through many hands; fixing one party as answerable means people know whom to ask, and the authority knows whom to hold liable when data is misused or lost.","da":"Oplysninger passerer ofte gennem mange hænder; når én part står til ansvar, ved borgerne, hvem de skal henvende sig til, og myndigheden, hvem der hæfter, hvis oplysningerne misbruges eller mistes."}},"deepDive":{"en":"Controllership under GDPR Art. 4(7) is a functional concept: it follows from who actually determines the purposes and means of processing, not from what a contract calls the parties. The EDPB Guidelines 07/2020 on the concepts of controller and processor distinguish essential means (which data are processed, for how long, who has access, which recipients) from non-essential means (choice of hardware, software, security architecture). Deciding purposes and essential means makes an entity a controller; a service provider may choose non-essential means and still be a processor. Art. 4(7) also allows Union or member-state law to designate the controller directly, which is common for public authorities whose tasks are set by statute.\n\nJoint controllership (Art. 26) arises when two or more parties jointly determine purposes and means, and the CJEU has read it broadly. In Wirtschaftsakademie (C-210/16, 2018) a Facebook fan-page administrator was a joint controller with Facebook for visitor statistics; in Jehovan todistajat (C-25/17, 2018) a religious community was joint controller for data collected by its members door to door; in Fashion ID (C-40/17, 2019) a website embedding a Like button was joint controller for the collection and transmission of visitor data, but not for Facebook's subsequent processing. Joint control does not require equal responsibility or access to the data, but it does require an arrangement allocating duties, whose essence must be made available to data subjects, and data subjects may exercise their rights against each controller (Art. 26(3)).\n\nThe controller carries the accountability duty in Art. 5(2) and Art. 24: it must implement and be able to demonstrate appropriate technical and organisational measures, which in practice means records of processing (Art. 30(1)), information notices (Arts. 13-14), handling of data subject requests within one month extendable by two further months (Art. 12(3)), DPIAs, breach notification to the supervisory authority (Art. 33) and to data subjects (Art. 34), and choosing only processors providing sufficient guarantees (Art. 28(1)). Under Art. 82 the controller is liable for damage caused by non-compliant processing; a processor is liable only for breaching its own obligations or the controller's lawful instructions.\n\nCommon failure modes are role confusion in supplier relationships and in groups of companies. A SaaS vendor that reuses customer data to train its own models or for analytics is a controller for that purpose, regardless of the data processing agreement. Each legal entity in a corporate group is a separate controller, so intra-group sharing needs a legal basis and often a processing agreement. Assigning roles per processing activity, not per organisation, is the reliable method: the same company can be controller for its HR data and processor for its customers' data.","da":"Dataansvar efter GDPR art. 4, nr. 7, er et funktionelt begreb: det afgøres af, hvem der faktisk fastlægger formål og midler for behandlingen, ikke af hvad parterne kaldes i en kontrakt. EDPB's retningslinjer 07/2020 om begreberne dataansvarlig og databehandler skelner mellem væsentlige midler (hvilke oplysninger der behandles, hvor længe, hvem der har adgang, og hvem der modtager dem) og ikke-væsentlige midler (valg af hardware, software og sikkerhedsarkitektur). Den, der fastlægger formål og væsentlige midler, er dataansvarlig; en leverandør kan vælge de ikke-væsentlige midler og stadig være databehandler. Art. 4, nr. 7, giver også mulighed for, at EU-retten eller national ret direkte udpeger den dataansvarlige, hvilket er almindeligt for myndigheder, hvis opgaver er fastsat ved lov.\n\nFælles dataansvar (art. 26) opstår, når to eller flere parter i fællesskab fastlægger formål og midler, og EU-Domstolen har fortolket det bredt. I Wirtschaftsakademie (C-210/16, 2018) var administratoren af en Facebook-side fælles dataansvarlig med Facebook for besøgsstatistikken; i Jehovan todistajat (C-25/17, 2018) var et trossamfund fælles dataansvarlig for oplysninger, medlemmerne indsamlede ved dørbanken; i Fashion ID (C-40/17, 2019) var et websted med en indlejret Synes godt om-knap fælles dataansvarlig for indsamling og videregivelse af besøgendes data, men ikke for Facebooks efterfølgende behandling. Fælles dataansvar kræver hverken lige stort ansvar eller adgang til oplysningerne, men det kræver en ordning, der fordeler pligterne, og hvis hovedindhold skal gøres tilgængeligt for de registrerede, som kan udøve deres rettigheder over for hver af de dataansvarlige (art. 26, stk. 3).\n\nDen dataansvarlige bærer ansvarlighedspligten i art. 5, stk. 2, og art. 24: den skal gennemføre og kunne påvise passende tekniske og organisatoriske foranstaltninger, hvilket i praksis betyder fortegnelse over behandlingsaktiviteter (art. 30, stk. 1), oplysningspligt (art. 13-14), besvarelse af anmodninger fra de registrerede inden for en måned med mulighed for forlængelse med yderligere to måneder (art. 12, stk. 3), konsekvensanalyser, anmeldelse af brud til tilsynsmyndigheden (art. 33) og underretning af de registrerede (art. 34) samt kun at bruge databehandlere, der kan stille de fornødne garantier (art. 28, stk. 1). Efter art. 82 hæfter den dataansvarlige for skade forvoldt ved ulovlig behandling; en databehandler hæfter kun for brud på sine egne pligter eller på den dataansvarliges lovlige instrukser.\n\nTypiske fejl er rolleforvirring i leverandørforhold og i koncerner. En SaaS-leverandør, der genbruger kundedata til at træne egne modeller eller til analyse, er dataansvarlig for det formål, uanset hvad databehandleraftalen siger. Hvert selskab i en koncern er en selvstændig dataansvarlig, så deling internt i koncernen kræver et behandlingsgrundlag og ofte en databehandleraftale. Den sikre metode er at fastlægge rollerne pr. behandlingsaktivitet og ikke pr. organisation: samme virksomhed kan være dataansvarlig for sine HR-data og databehandler for sine kunders data."},"edges":[{"type":"requires","to":"security/gdpr","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/data-processor","why":{"en":"The controller decides why and how data is used; the processor only handles it on the controller's written instructions.","da":"Den dataansvarlige bestemmer, hvorfor og hvordan oplysningerne bruges; databehandleren håndterer dem kun efter den dataansvarliges skriftlige anvisninger."},"confidence":"high","strength":"primary"},{"type":"used-with","to":"security/data-processing-agreement","why":{"en":"The controller must put a written agreement in place with every processor it uses.","da":"Den dataansvarlige skal indgå en skriftlig aftale med hver databehandler, den bruger."},"confidence":"high","strength":"primary"}],"depth":2,"sources":[{"title":"Regulation (EU) 2016/679 (GDPR), Article 4(7) and Article 24","url":"https://eur-lex.europa.eu/eli/reg/2016/679/oj","tier":"standard","publisher":"European Union"}],"draft":true}