{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/data-processor","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/data-processor/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/data-processor/"},"term":{"en":"Data processor","da":"Databehandler"},"aka":{"en":["processor"],"da":[]},"domain":["security"],"cluster":"compliance","layer":"data","status":"current","era":1995,"summary":{"en":"An outside party that handles personal data on behalf of another organisation and only as that organisation instructs.","da":"En ekstern part, der håndterer personoplysninger på vegne af en anden organisation og kun efter dennes anvisninger."},"body":{"formal":{"en":"Under GDPR Article 4(8), a person or body that processes personal data on behalf of a controller; it may act only on the controller's documented instructions and has its own duties to keep the data secure.","da":"Efter GDPR artikel 4, nr. 8, en fysisk eller juridisk person, der behandler personoplysninger på vegne af en dataansvarlig; den må kun handle efter den dataansvarliges dokumenterede anvisninger og har selv pligt til at beskytte oplysningerne."},"plain":{"en":"Like a laundry that washes a hotel's sheets - it takes good care of them and sends them back, but it has no say in what the hotel uses them for.","da":"Som et vaskeri, der vasker et hotels sengetøj - det passer godt på det og sender det tilbage, men det har intet at skulle have sagt om, hvad hotellet bruger det til."},"inPractice":{"en":"A Danish payroll bureau runs salaries for 200 small firms; for each of them it is a processor, allowed to use staff data only for payroll and not, say, to sell insurance offers to the employees.","da":"Et dansk lønbureau kører løn for 200 små virksomheder; for hver af dem er det databehandler og må kun bruge medarbejdernes oplysninger til lønnen - ikke fx til at sælge forsikringstilbud til dem."},"whyItMatters":{"en":"If a processor starts using the data for its own ends, it becomes a controller in its own right and answers for that use; the role stops handing work to outsiders from becoming a loophole.","da":"Begynder en databehandler at bruge oplysningerne til egne formål, bliver den selv dataansvarlig og hæfter for den brug; rollen forhindrer, at det bliver et smuthul at lægge opgaver ud til andre."}},"deepDive":{"en":"A processor under GDPR Art. 4(8) must be a legally separate entity from the controller that processes personal data on the controller's behalf; an employee or internal department is not a processor. The status is determined per processing activity by the facts, following the EDPB Guidelines 07/2020: a processor may choose non-essential means such as the technical stack, hosting location within agreed limits and security tooling, but it may not decide the purposes or the essential means. Typical processors are cloud IaaS and SaaS providers, payroll bureaus, IT outsourcing and managed security providers, call centres and shredding companies. Pure transmission providers or professionals acting under their own professional duties, such as auditors or lawyers, are usually not processors.\n\nThe core obligations are in Arts. 28-33. The processor may process only on documented instructions from the controller, including for transfers to third countries, unless EU or member-state law requires otherwise (Art. 28(3)(a) and Art. 29), and it must immediately tell the controller if an instruction in its opinion infringes data protection law. It must bind its staff to confidentiality, implement Art. 32 security measures, keep its own record of processing (Art. 30(2)), notify the controller of a personal data breach without undue delay (Art. 33(2)), assist the controller with data subject requests, DPIAs and prior consultation, delete or return data at the end of the service, and make available all information needed to demonstrate compliance, including allowing audits and inspections.\n\nSub-processing is controlled by Art. 28(2) and 28(4). The processor needs prior specific or general written authorisation from the controller; under a general authorisation it must inform the controller of intended changes so the controller can object. The same data protection obligations must be flowed down contractually, and the original processor remains fully liable to the controller for the sub-processor's performance. Large cloud providers typically publish a sub-processor list with a notification mechanism, and objection often means termination rather than a veto.\n\nArt. 28(10) is the key escalation rule: a processor that determines purposes and means itself becomes a controller for that processing and carries the full controller obligations. Processors are directly subject to fines under Art. 83 and liable for damages under Art. 82(2) when they breach their own obligations or act outside or contrary to lawful instructions. In Denmark, controllers commonly verify processors through ISAE 3000 assurance reports on GDPR compliance or ISAE 3402 reports on general IT controls issued by auditors, supplemented by questionnaires or on-site inspection for high-risk processing. A frequent gap is failing to map the processor's own processing, for example telemetry or product analytics, which may make it a controller for that part.","da":"En databehandler efter GDPR art. 4, nr. 8, skal være en juridisk selvstændig enhed i forhold til den dataansvarlige, der behandler personoplysninger på dennes vegne; en medarbejder eller en intern afdeling er ikke databehandler. Rollen afgøres pr. behandlingsaktivitet ud fra de faktiske forhold, jf. EDPB's retningslinjer 07/2020: en databehandler kan vælge ikke-væsentlige midler som teknisk platform, hostingplacering inden for aftalte rammer og sikkerhedsværktøjer, men må ikke fastlægge formålene eller de væsentlige midler. Typiske databehandlere er udbydere af IaaS og SaaS i skyen, lønbureauer, IT-outsourcing og leverandører af administrerede sikkerhedstjenester, callcentre og makuleringsfirmaer. Rene transmissionsudbydere og fagfolk, der handler under egne faglige pligter, fx revisorer og advokater, er som regel ikke databehandlere.\n\nDe centrale pligter står i art. 28-33. Databehandleren må kun behandle oplysningerne efter dokumenteret instruks fra den dataansvarlige, også ved overførsel til tredjelande, medmindre EU-retten eller national ret kræver andet (art. 28, stk. 3, litra a, og art. 29), og skal straks underrette den dataansvarlige, hvis en instruks efter dens opfattelse strider mod databeskyttelsesreglerne. Den skal pålægge sine medarbejdere tavshedspligt, gennemføre sikkerhedsforanstaltninger efter art. 32, føre sin egen fortegnelse (art. 30, stk. 2), underrette den dataansvarlige om brud på persondatasikkerheden uden unødig forsinkelse (art. 33, stk. 2), bistå den dataansvarlige med de registreredes rettigheder, konsekvensanalyser og forudgående høring, slette eller tilbagelevere oplysningerne ved ophør og stille alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse, herunder give adgang til revision og inspektion.\n\nBrug af underdatabehandlere reguleres af art. 28, stk. 2 og 4. Databehandleren skal have forudgående specifik eller generel skriftlig godkendelse fra den dataansvarlige; ved en generel godkendelse skal den varsle planlagte ændringer, så den dataansvarlige kan gøre indsigelse. De samme databeskyttelsesforpligtelser skal videreføres i kontrakten, og den oprindelige databehandler hæfter fuldt ud over for den dataansvarlige for underdatabehandlerens opfyldelse. Store cloududbydere offentliggør typisk en liste over underdatabehandlere med en varslingsordning, og en indsigelse betyder ofte opsigelse frem for et veto.\n\nArt. 28, stk. 10, er den afgørende eskaleringsregel: en databehandler, der selv fastlægger formål og midler, bliver dataansvarlig for den behandling og får alle den dataansvarliges pligter. Databehandlere kan selv straffes med bøde efter art. 83 og hæfter for erstatning efter art. 82, stk. 2, når de overtræder egne pligter eller handler uden for eller i strid med lovlige instrukser. I Danmark fører dataansvarlige typisk tilsyn med databehandlere via ISAE 3000-erklæringer om GDPR-overholdelse eller ISAE 3402-erklæringer om generelle IT-kontroller udstedt af revisorer, suppleret med spørgeskemaer eller fysisk tilsyn ved højrisikobehandling. Et hyppigt hul er, at databehandlerens egen behandling, fx telemetri eller produktanalyse, ikke kortlægges, selv om den kan gøre leverandøren dataansvarlig for den del."},"edges":[{"type":"requires","to":"security/gdpr","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/supplier-management","why":{"en":"Choosing and checking processors is a core part of managing suppliers who touch personal data.","da":"At vælge og følge op på databehandlere er en central del af at styre leverandører, der håndterer personoplysninger."},"confidence":"high","strength":"normal"}],"depth":2,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"Regulation (EU) 2016/679 (GDPR), Article 4(8) and Article 28","url":"https://eur-lex.europa.eu/eli/reg/2016/679/oj","tier":"standard","publisher":"European Union"}],"draft":true}