Både den dataansvarlige og databehandleren skal selvstændigt sørge for at overholde persondataforordningen. Databehandleren er, udover persondataforordningen, også begrænset af aftalen med den dataansvarlige: Databehandleren må ikke behandle oplysninger i et videre omfang, end den dataansvarlige har givet lov til. Generelt om forholdet mellem de to, kan det siges, at den dataansvarlige er den overordnede og databehandleren er den underordnede.
Tilsyn
Den dataansvarlige skal føre tilsyn med databehandleren, både med hensyn til overholdelse af persondataforordningen og databehandleraftalen. Dette sker dels ved at spørge ind til behandlingen, dels ved at afkræve oplysninger om behandlingen.
Solidarisk hæftelse
Den dataansvarlige og databehandleren har fælles ansvar for overholdelse af reglerne. En virksomhed skal derfor være påpasselig, når den vælger en databehandler. Bryder databehandleren persondataforordningen, kan din virksomhed som udgangspunkt få en bøde, selvom virksomheden ikke selv har brudt reglerne, men eksempelvis ikke har ført tilstrækkeligt tilsyn med databehandleren.
Sikkerhedskrav til databehandleren
Inden en dataansvarlig antager en databehandler, skal den dataansvarlige undersøge eller udspørge om databehandlerens datasikkerhed. Man må ikke antage en databehandler, der ikke har den fornødne sikkerhed. Hvilket sikkerhedsniveau, der er passende, afhænger af, hvor følsomme oplysningerne, der skal behandles, er. For virksomheder, der lever af at være databehandlere, kan det være en god ide at få en erklæring fra en it-sagkyndig, der bekræfter et fornødent sikkerhedsniveau, som man kan henvise til.
Databehandleraftale
Det er et krav, at der foreligger en skriftlig aftale mellem den dataansvarlige og databehandleren. Aftalen skal bl.a. indeholde bestemmelse om:
- at databehandleren kun må handle inden for den dataansvarliges instruks
- at de personer, der konkret skal foretage behandlingen har tavshedspligt (eller er underlagt dette ved lov)
- passende sikkerhedsforanstaltninger, herunder anmeldelse ved sikkerhedsbrud
- at databehandleren kun benytter sig af underdatabehandlere, når kravene herfor i persondataforordningen er opfyldt
- at databehandleren skal hjælpe den dataansvarlige med at opfylde sine forpligtelser
- at databehandleren sletter eller tilbageleverer oplysninger, når behandlingen er færdig
- at databehandleren stiller dokumentation til rådighed for den dataansvarlige
Kurser om persondataforordningen
Hos Leoni Advokater afholder vi kurser i, hvordan man i praksis implementerer forordningen i en virksomhed. Kurserne er både rettet til ledelsen, der skal stå for implementeringen, og til de medarbejdere, der skal behandle personoplysninger. Korrekt implementering kræver, at hele virksomheden løfter i flok – både i toppen og i bunden
Leoni Advokaters samarbejdspartnere
For at klæde dig godt på til de nye regler, har vi hos Leoni Advokater indledt et samarbejde med konsulentvirksomheden eNavigate, konsulentvirksomheden AKON og it-virksomheden netIP.
På eNavigates hjemmeside vil vi i en række blogindlæg besvare spørgsmål i den nye persondataforordning, der vedrører digital markedsføring og eCommerce. På bloggen har du også mulighed for at stille os spørgsmål om persondata helt kvit og frit. Find bloggen her.
Implementering af forordningen stiller krav til din virksomheds it. Derfor har vi allieret os med it-virksomheden netIP, der giver gode råd til, hvordan din virksomhed kan indrette sig it-teknisk.
netIP anbefaler - hvem gør hvad med hvilke data – og hvornår?
Som berørt i sidste nyhedsbrev bør du sikre, at en eventuel databehandler (og egne medarbejdere), kun har let adgang til de data, de skal bruge i udførelsen af deres arbejde.