Databehandler
En ekstern part, der håndterer personoplysninger på vegne af en anden organisation og kun efter dennes anvisninger.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Efter GDPR artikel 4, nr. 8, en fysisk eller juridisk person, der behandler personoplysninger på vegne af en dataansvarlig; den må kun handle efter den dataansvarliges dokumenterede anvisninger og har selv pligt til at beskytte oplysningerne.
Forklaret enkelt
Som et vaskeri, der vasker et hotels sengetøj - det passer godt på det og sender det tilbage, men det har intet at skulle have sagt om, hvad hotellet bruger det til.
I praksis
Et dansk lønbureau kører løn for 200 små virksomheder; for hver af dem er det databehandler og må kun bruge medarbejdernes oplysninger til lønnen - ikke fx til at sælge forsikringstilbud til dem.
Hvorfor det betyder noget
Begynder en databehandler at bruge oplysningerne til egne formål, bliver den selv dataansvarlig og hæfter for den brug; rollen forhindrer, at det bliver et smuthul at lægge opgaver ud til andre.
Teknisk uddybning
En databehandler efter GDPR art. 4, nr. 8, skal være en juridisk selvstændig enhed i forhold til den dataansvarlige, der behandler personoplysninger på dennes vegne; en medarbejder eller en intern afdeling er ikke databehandler. Rollen afgøres pr. behandlingsaktivitet ud fra de faktiske forhold, jf. EDPB's retningslinjer 07/2020: en databehandler kan vælge ikke-væsentlige midler som teknisk platform, hostingplacering inden for aftalte rammer og sikkerhedsværktøjer, men må ikke fastlægge formålene eller de væsentlige midler. Typiske databehandlere er udbydere af IaaS og SaaS i skyen, lønbureauer, IT-outsourcing og leverandører af administrerede sikkerhedstjenester, callcentre og makuleringsfirmaer. Rene transmissionsudbydere og fagfolk, der handler under egne faglige pligter, fx revisorer og advokater, er som regel ikke databehandlere.
De centrale pligter står i art. 28-33. Databehandleren må kun behandle oplysningerne efter dokumenteret instruks fra den dataansvarlige, også ved overførsel til tredjelande, medmindre EU-retten eller national ret kræver andet (art. 28, stk. 3, litra a, og art. 29), og skal straks underrette den dataansvarlige, hvis en instruks efter dens opfattelse strider mod databeskyttelsesreglerne. Den skal pålægge sine medarbejdere tavshedspligt, gennemføre sikkerhedsforanstaltninger efter art. 32, føre sin egen fortegnelse (art. 30, stk. 2), underrette den dataansvarlige om brud på persondatasikkerheden uden unødig forsinkelse (art. 33, stk. 2), bistå den dataansvarlige med de registreredes rettigheder, konsekvensanalyser og forudgående høring, slette eller tilbagelevere oplysningerne ved ophør og stille alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse, herunder give adgang til revision og inspektion.
Brug af underdatabehandlere reguleres af art. 28, stk. 2 og 4. Databehandleren skal have forudgående specifik eller generel skriftlig godkendelse fra den dataansvarlige; ved en generel godkendelse skal den varsle planlagte ændringer, så den dataansvarlige kan gøre indsigelse. De samme databeskyttelsesforpligtelser skal videreføres i kontrakten, og den oprindelige databehandler hæfter fuldt ud over for den dataansvarlige for underdatabehandlerens opfyldelse. Store cloududbydere offentliggør typisk en liste over underdatabehandlere med en varslingsordning, og en indsigelse betyder ofte opsigelse frem for et veto.
Art. 28, stk. 10, er den afgørende eskaleringsregel: en databehandler, der selv fastlægger formål og midler, bliver dataansvarlig for den behandling og får alle den dataansvarliges pligter. Databehandlere kan selv straffes med bøde efter art. 83 og hæfter for erstatning efter art. 82, stk. 2, når de overtræder egne pligter eller handler uden for eller i strid med lovlige instrukser. I Danmark fører dataansvarlige typisk tilsyn med databehandlere via ISAE 3000-erklæringer om GDPR-overholdelse eller ISAE 3402-erklæringer om generelle IT-kontroller udstedt af revisorer, suppleret med spørgeskemaer eller fysisk tilsyn ved højrisikobehandling. Et hyppigt hul er, at databehandlerens egen behandling, fx telemetri eller produktanalyse, ikke kortlægges, selv om den kan gøre leverandøren dataansvarlig for den del.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Fortrolighed
- →Personoplysninger
- →GDPR
- →Databehandler
Relationer
- Forudsætter
- GDPR
- Forveksl ikke med
- Dataansvarlig
- Bruges sammen med
- LeverandørstyringDatabehandleraftale
Kilder og videre læsning
Standarder og officielle tekster
- Regulation (EU) 2016/679 (GDPR), Article 4(8) and Article 28 · European Union
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…