Krav om databehandleravtaler
Hovedinnhold
Bruk av databehandler er regulert i personvernforordningen artikkel 28. Personvernforordningen stiller en rekke krav, både til den behandlingsansvarlige og til databehandler, når en behandling av personopplysninger skal utføres på vegne av den behandlingsansvarlige.
Hva er en databehandler? Â
En databehandler er en fysisk eller juridisk person, offentlig myndighet, institusjon eller ethvert annet organ som behandler personopplysninger pÃ¥ vegne av den behandlingsansvarlige.Â
En databehandler har ikke et selvstendig behandlingsgrunnlag for personopplysningene, men avleder sin rett til Ã¥ behandle personopplysningene fra den behandlingsansvarliges rett. En databehandler mÃ¥ forholde seg til instruksen fra den behandlingsansvarlige, og har ikke et selvstendig formÃ¥l.Â
I noen tilfeller kan en databehandler være bÃ¥de databehandler og behandlingsanssvarlig for de samme personopplysningene, men med ulike formÃ¥l. Dette mÃ¥ avklares nærmere.Â
Hvilke krav stilles til databehandlere?
Den behandlingsansvarlige skal bare bruke databehandlere som gir tilstrekkelige garantier for at de vil gjennomføre egnede tekniske og organisatoriske tiltak som sikrer at behandlingen av personopplysningene oppfyller kravene i personvernforordningen og vern av den registrertes rettigheter.
NÃ¥r er det det krav om databehandleravtale?
Det er krav til databehandleavtale nÃ¥r en databehandler skal behandle den behandlingsansvarliges personopplysninger pÃ¥ vegne av den behandlingsansvarlige.Â
NÃ¥r er det ikke krav om databehandleravtale?
Når flere behandlingsansvarlige har et felles formål med behandlingen av personopplysningene, er det ikke nødvendig med en databehandleravtale, selv om kun én av de behandlingsansvarlige er ansvarlig for behandlingen i løsningen.
- et eksempel er samarbeidsprosjekter innen forskning, der data behandles på UiBs forskningsserver SAFE
- et annet eksempel er prosjekter der en part (som har egeninteresse i prosjektet) behandler egne data på vegne av prosjektet, for eksempel et sykehjem som bistår med å holde oversikt over egne pasienter, eller en skole som adminstrerer lister over skoleelever
Utlevering/deling av data med andre behandlingsansvarlige som har et eget behandlingsgrunnlag (lovhjemmel til Ã¥ behandle opplysningene), krever vanligvis ikke en databehandleravtale. Den mottakende part mÃ¥ likevel demonstrere tilfredsstillende informasjonssikkerhet.Â
Hva med underleverandører?
Databehandleren kan kun engasjere annen databehandler hvis det pÃ¥ forhÃ¥nd er gitt særlig eller generell skriftlig tillatelse fra den behandlingsansvarlige. Hvis det gitt en en generell skriftlig tillatelse, skal databehandleren underrette den behandlingsansvarlige om planer om Ã¥ engasjere underleverandør (eller om planer til Ã¥ bytte til annen underleverandør), slik at den behandlingsansvarlige fÃ¥r muligheten til Ã¥ motsette seg slike endringer.Â
Hva skal databehandleravtalen regulere?
Databehandleravtalene skal regulere:
- gjenstanden for og varigheten av behandlingen
- behandlingens art og formål
- typen personopplysninger og kategorier av registrerte
- den behandlingsansvarliges rettigheter og plikter
- hva databehandlerne kan gjøre med personopplysninger som UiB er behandlingsansvarlig for
- hvordan personopplysningene skal sikres mot uautorisert tilgang, endring, sletting, tap eller skadeÂ
Etter at systemer eller tjenester som driftes av eksterne databehandlere er tatt i bruk, er UiB pliktig til Ã¥ kontrollere at de overholder vilkÃ¥rene i inngÃ¥tte databehandleravtaler. Dette skjer blant annet ved at UiB fÃ¥r tilgang til og gjennomgÃ¥r databehandlernes egne revisjoner av informasjonssikkerheten i aktuelle systemer eller tjenester.Â
Se maler for databehandleravtaler på
Det kan inngÃ¥s rammeavtale/samleavtale for databehandling der hvor dette er aktuelt. Â
I tillegg til Ã¥ anvende databehandlere, er UiB selv databehandler, for eksempel for SAFE, som benyttes av andre forskningsinstitusjoner. UiB har rutiner og retningslinjer som ivaretar de personvernforpliktelser som dette innebærer.Â
Databehandlere er eksterne aktører (ofte kommersielle selskaper eller andre universiteter/høyskoler) som har fÃ¥tt i oppdrag Ã¥ drifte et elektronisk system eller tjeneste pÃ¥ vegne av UiB.Â
Eksterne aktører blir databehandlere for UiB nÃ¥r driften av elektroniske systemer eller tjenester innebærer at de fÃ¥r tilgang til personopplysninger som UiB er behandlingsansvarlig (intern lenke til pkt om behandlingsansvarlig) for.Â
Som behandlingsansvarlig er UiB pliktig til Ã¥ sørge for at det bare brukes databehandlere som gir tilstrekkelige garantier for at de vil gjennomføre egnede tekniske og organisatoriske tiltak som sikrer at behandlingen oppfyller kravene i personvernforordningen nÃ¥r de behandler personopplysninger som UIB er behandlingsansvarlig for.Â
Dette skal først skje ved at det gjennomføres risikovurderinger av informasjonssikkerheten (lenke til side Personvern ved UiB – om Informasjonssikkerhet ved UiB) i de eksterne systemene eller tjenestene som UiB vurderer Ã¥ ta i bruk. Dersom risikovurderingen viser at informasjonssikkerheten er tilfredsstillende, skal det inngÃ¥s skriftlige avtaler (databehandleravtaler) med databehandlerne.Â