Gå til indhold
atlas

Databehandler

En ekstern part, der håndterer personoplysninger på vegne af en anden organisation og kun efter dennes anvisninger.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Efter GDPR artikel 4, nr. 8, en fysisk eller juridisk person, der behandler personoplysninger på vegne af en dataansvarlig; den må kun handle efter den dataansvarliges dokumenterede anvisninger og har selv pligt til at beskytte oplysningerne.

Forklaret enkelt

Som et vaskeri, der vasker et hotels sengetøj - det passer godt på det og sender det tilbage, men det har intet at skulle have sagt om, hvad hotellet bruger det til.

I praksis

Et dansk lønbureau kører løn for 200 små virksomheder; for hver af dem er det databehandler og må kun bruge medarbejdernes oplysninger til lønnen - ikke fx til at sælge forsikringstilbud til dem.

Hvorfor det betyder noget

Begynder en databehandler at bruge oplysningerne til egne formål, bliver den selv dataansvarlig og hæfter for den brug; rollen forhindrer, at det bliver et smuthul at lægge opgaver ud til andre.

Teknisk uddybning

En databehandler efter GDPR art. 4, nr. 8, skal være en juridisk selvstændig enhed i forhold til den dataansvarlige, der behandler personoplysninger på dennes vegne; en medarbejder eller en intern afdeling er ikke databehandler. Rollen afgøres pr. behandlingsaktivitet ud fra de faktiske forhold, jf. EDPB's retningslinjer 07/2020: en databehandler kan vælge ikke-væsentlige midler som teknisk platform, hostingplacering inden for aftalte rammer og sikkerhedsværktøjer, men må ikke fastlægge formålene eller de væsentlige midler. Typiske databehandlere er udbydere af IaaS og SaaS i skyen, lønbureauer, IT-outsourcing og leverandører af administrerede sikkerhedstjenester, callcentre og makuleringsfirmaer. Rene transmissionsudbydere og fagfolk, der handler under egne faglige pligter, fx revisorer og advokater, er som regel ikke databehandlere.

De centrale pligter står i art. 28-33. Databehandleren må kun behandle oplysningerne efter dokumenteret instruks fra den dataansvarlige, også ved overførsel til tredjelande, medmindre EU-retten eller national ret kræver andet (art. 28, stk. 3, litra a, og art. 29), og skal straks underrette den dataansvarlige, hvis en instruks efter dens opfattelse strider mod databeskyttelsesreglerne. Den skal pålægge sine medarbejdere tavshedspligt, gennemføre sikkerhedsforanstaltninger efter art. 32, føre sin egen fortegnelse (art. 30, stk. 2), underrette den dataansvarlige om brud på persondatasikkerheden uden unødig forsinkelse (art. 33, stk. 2), bistå den dataansvarlige med de registreredes rettigheder, konsekvensanalyser og forudgående høring, slette eller tilbagelevere oplysningerne ved ophør og stille alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse, herunder give adgang til revision og inspektion.

Brug af underdatabehandlere reguleres af art. 28, stk. 2 og 4. Databehandleren skal have forudgående specifik eller generel skriftlig godkendelse fra den dataansvarlige; ved en generel godkendelse skal den varsle planlagte ændringer, så den dataansvarlige kan gøre indsigelse. De samme databeskyttelsesforpligtelser skal videreføres i kontrakten, og den oprindelige databehandler hæfter fuldt ud over for den dataansvarlige for underdatabehandlerens opfyldelse. Store cloududbydere offentliggør typisk en liste over underdatabehandlere med en varslingsordning, og en indsigelse betyder ofte opsigelse frem for et veto.

Art. 28, stk. 10, er den afgørende eskaleringsregel: en databehandler, der selv fastlægger formål og midler, bliver dataansvarlig for den behandling og får alle den dataansvarliges pligter. Databehandlere kan selv straffes med bøde efter art. 83 og hæfter for erstatning efter art. 82, stk. 2, når de overtræder egne pligter eller handler uden for eller i strid med lovlige instrukser. I Danmark fører dataansvarlige typisk tilsyn med databehandlere via ISAE 3000-erklæringer om GDPR-overholdelse eller ISAE 3402-erklæringer om generelle IT-kontroller udstedt af revisorer, suppleret med spørgeskemaer eller fysisk tilsyn ved højrisikobehandling. Et hyppigt hul er, at databehandlerens egen behandling, fx telemetri eller produktanalyse, ikke kortlægges, selv om den kan gøre leverandøren dataansvarlig for den del.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Fortrolighed
  2. →Personoplysninger
  3. →GDPR
  4. →Databehandler

Relationer

Forudsætter
GDPR
Forveksl ikke med
Dataansvarlig

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.