Att förstå databehandlingsavtal: Vad kunder bör vara uppmärksamma på

Lär dig vilka bestämmelser ett databehandlingsavtal tydligt bör ta upp och vad de innebär för att arbeta med en tjänsteleverantör.

Avtalet måste beskriva den faktiska behandlingen

Ett databehandlingsavtal, ofta kallat ett DPA, kompletterar serviceavtalet. Det blir relevant när en leverantör behandlar personuppgifter för sin klients räkning. Detta kan vara fallet med hosting, support, nyhetsbrevsdistribution eller en molnapplikation. Det som är viktigt är den faktiska användningen av uppgifterna, inte dokumentets titel.

Avtalet bör klargöra ansvarsområdena. Bland annat förklaras vilken databehandling som utförs, vilka instruktioner som gäller och hur leverantören stöder dataskydd. En lång standardtext är ineffektiv om den beskriver en helt annan produkt. Därför bör köpare granska villkoren tillsammans med erbjudandet, den tekniska dokumentationen och deras avsedda användning.

Huruvida databehandling för en registeransvarigs räkning föreligger och vilka regler som krävs beror på det specifika förhållandet och tillämplig lag. En allmän checklista kan inte ersätta denna juridiska klassificering. Därför bör expertråd sökas vid oklara roller, känsliga uppgifter eller ovanliga behandlingsaktiviteter. Väl dokumenterade dataflöden, ansvar och avtalsdetaljer ger en tillförlitlig faktagrund för detta.

Registrerade och personuppgiftsbehandlare har olika roller.

Den personuppgiftsbehandlade fastställer ändamålen och de väsentliga medlen för behandlingen. Personuppgiftsbehandlaren behandlar personuppgifter för den personuppgiftsbehandlades räkning och enligt deras dokumenterade instruktioner. Dessa termer beskriver dataskyddsroller och representerar inte en generell hierarki mellan företag. En stor plattformsleverantör kan vara personuppgiftsbehandlare, medan en liten kund agerar som personuppgiftsbehandlare för den aktuella behandlingen.

Roller kan variera beroende på funktion. En leverantör kan behandla kunduppgifter för en personuppgiftsbehandlares räkning men använda vissa avtals- eller faktureringsuppgifter för sina egna ändamål. Sedan bör han förklara vilken roll han spelar i vilka processer. Ett generellt uttalande om att all data endast behandlas för andras räkning är inte särskilt hjälpsamt om produktbeskrivningar eller integritetsmeddelanden också nämner hans egna användningsområden.

Ett avtal kan inte ändra de faktiska rollerna enbart genom att ändra etiketten. Därför bör det innan undertecknandet vara tydligt vem som bestämmer om användningen av uppgifterna. Om leverantören definierar ett nytt syfte oberoende av kunden kan detta falla utanför det avtalade databehandlingsavtalets tillämpningsområde. Sådana gränser kräver en begriplig förklaring så att ansvar, information för registrerade och andra rättsliga grunder kan bedömas korrekt.

Ämnet, varaktigheten och typerna av uppgifter kräver specifika detaljer.

Avtalet bör tydligt ange vilken tjänst som tillhandahålls med vilka personuppgifter. Allmänna formuleringar som "tillhandahållande av de avtalade tjänsterna" är ofta otillräckliga för att förstå dataflödet. I ett supportsystem kan kontaktuppgifter, meddelandeinnehåll och tekniska användningsdata påverkas. Kategorierna av registrerade, såsom kunder, anställda eller sökande, bör också motsvara den faktiska användningen.

Typ och syfte med behandlingen är lika viktiga. Lagring, överföring, utvärdering och radering beskriver olika processer. Syftet förklarar varför dessa processer sker, till exempel för att hantera supportförfrågningar eller för att driva en kundplattform. Ju mer exakt denna koppling beskrivs, desto lättare är det att senare avgöra om en ny produktfunktion fortfarande omfattas av det ursprungliga avtalet eller kräver ett nytt beslut.

Lagringsperioden måste vara lämplig för tjänsten och raderingsprocessen. Ibland fortsätter behandlingen under hela avtalsperioden, medan säkerhetskopior finns kvar under en begränsad tid. Detta bör inte skymmas av obegränsad lagring. Köpare behöver en realistisk bild av när aktiv data tas bort, hur länge tekniska kopior kvarstår och vilka rättsliga skyldigheter som kan förhindra omedelbar radering.

Instruktioner måste faktiskt fungera i praktiken.

Personuppgiftsbehandlare bör behandla personuppgifter enligt dokumenterade instruktioner, såvida inte en rättslig skyldighet kräver annat. I standardprogramvara är en stor del av denna instruktion redan inbäddad i huvudavtalet, produktvalet och inställningarna. Databehandlingsavtalet (DPA) bör vara förenligt med detta. En generell klausul om godtyckliga individuella instruktioner är av liten nytta om ingen vet genom vilken kontakt och inom vilken teknisk ram de kan implementeras.

Förtydliga vilka ändringar som anses vara nya instruktioner. Att aktivera en analysfunktion, ändra lagringsplats eller förlänga lagringsperioden kan ändra behandlingen. Vissa inställningar kontrolleras av kunden, andra endast av leverantören. Köpare bör förstå vilka alternativ som är tillgängliga och vilka konsekvenser de har. Ett avtal kan inte kompensera för saknade eller vilseledande produktkontroller genom abstrakta rättigheter.

Leverantören måste, enligt den allmänna dataskyddsförordningen (GDPR), informera användare om de anser att en instruktion är olaglig. Avtalet bör beskriva en praktisk lösning för sådana fall. Vem kommer att informeras, vad händer tills ärendet är löst och vilka behandlingsaktiviteter som kan avbrytas? Tydligt definierade kontaktpersoner och eskaleringsförfaranden är mer värdefulla än en formulering som bara upprepar den rättsliga principen.

Sekretess och säkerhet måste stå i proportion till risken.

Individer som behandlar data för leverantören måste vara bundna av sekretessförpliktelser eller omfattas av en motsvarande rättslig skyldighet. Det är också viktigt för köpare att förstå hur åtkomsten begränsas i det dagliga bruket. Kräver support standardåtkomst till innehåll, eller beviljas åtkomst endast för specifika fall? Roller, behörigheter och loggning bör överensstämma med den utlovade tjänsten.

De tekniska och organisatoriska åtgärderna beskriver skyddet av databehandlingen. Detta kan inkludera åtkomstkontroll, kryptering, säkerhetskopiering, återställning och regelbundna granskningar. En enkel lista med välkända säkerhetstermer säger lite om deras tillämpning. Köpare bör kunna förstå vilka data som är skyddade och när, vem som kontrollerar nycklar eller åtkomst, och vilka åtgärder som faktiskt gäller för den valda produkten.

Säkerhet är inte en statisk tillgång. System och risker utvecklas i takt med att leverantörer anpassar sin infrastruktur. Avtalet bör möjliggöra meningsfulla förbättringar utan att subtilt sänka den överenskomna skyddsnivån. Kunder behöver tillräcklig information om betydande förändringar. Vad som utgör en betydande förändring beror på tjänsten, men kan inkludera nya lagringsplatser, olika åtkomstmetoder eller borttagande av en central säkerhetsåtgärd.

Andra tjänsteleverantörer får inte förbli osynliga.

Många leverantörer levererar inte sina tjänster ensamma. De använder datacenter, e-posttjänster eller supportföretag som kan fungera som ytterligare databehandlare. Databehandlaravtalet (DPA) bör klargöra om en specifik eller generell auktorisering gäller. Vid en generell auktorisering måste kunderna informeras om avsedda ändringar och ges en verklig möjlighet att invända.

En lista över ytterligare databehandlare är endast användbar om den förblir begriplig. Namn, funktion och bearbetningsplats hjälper till att bedöma vilken del av tjänsten företaget hanterar. Enbart en samling företagsnamn utan någon funktionsangivelse skymmer dataflödet. Det bör också vara tydligt var aktuell information kan hittas och hur kunder meddelas om nya eller ersatta leverantörer.

Den primära leverantören förblir ansvarig för att i huvudsak ålägga sina andra personuppgiftsbehandlare samma dataskyddsskyldigheter. Köpare behöver inte själva förhandla om varje underleverantörsavtal, men de behöver tillräcklig säkerhet i hela leveranskedjan. En invändning mot en ny leverantör bör inte bara vara teoretisk. De avtalsenliga konsekvenserna, möjliga alternativ och eventuella uppsägningsrättigheter måste tydligt förklaras i samband med det primära avtalet.

Stöd måste finnas lättillgängligt för den registrerades rättigheter och incidenter.

Individer kan utöva rättigheter avseende sina personuppgifter. Den personuppgiftsansvarige förblir ansvarig för behandlingen men behöver ofta stöd från tjänsteleverantören. Avtalet bör beskriva hur data kan hittas, korrigeras, exporteras eller raderas. För en självbetjäningsfunktion är det viktigt att klargöra om det täcker alla relevanta uppgifter eller om ytterligare förfrågningar till leverantören är nödvändiga.

Vid en personuppgiftsincident måste personuppgiftsbehandlaren informera den personuppgiftsansvarige utan onödigt dröjsmål efter att ha blivit medveten om det. För köparen är det avgörande vilken information de får och hur de får den. Ett svårfunkat supportformulär kan slösa bort värdefull tid. Utsedda kontakter för nödsituationer och kontinuerliga uppdateringar hjälper till att bedöma effekterna, vilka uppgifter som berörs och vilka åtgärder som vidtagits.

Stöd kan också krävas för konsekvensbedömningar gällande dataskydd och förfrågningar från tillsynsmyndigheter. Omfattningen och de praktiska begränsningarna beror på tjänsten och tillgänglig information. Därför bör generella supportlöften anpassas till supportvillkor och potentiella kostnader. Köpare måste kunna se vilken dokumentation som tillhandahålls som standard och när en särskild utredning eller experthjälp kommer att avtalas separat.

Radering, retur och granskning kräver en realistisk strategi.

Efter att tjänsten har avslutats bör personuppgifter raderas eller returneras efter den registeransvariges gottfinnande, förutsatt att det inte finns någon rättslig skyldighet att behålla dem. Detta val måste vara tekniskt genomförbart. Köpare bör känna till i vilket dataformat de kommer att ta emot dem, hur länge en export är tillgänglig och när aktiva system töms. Ett oläsligt exportformat gör en formell returrätt praktiskt taget värdelös.

Säkerhetskopior kan ofta inte rensas upp individuellt omedelbart. Då är begränsad lagring, skydd mot normal användning och en spårbar raderingsrutin nödvändig. Uttalanden om senare borttagning inom den vanliga cykeln bör ange en begriplig tidsram. Det bör också tydliggöras om loggar, supportbilagor och testkopior följer samma regler eller lagras längre på grund av andra skyldigheter.

Leverantören måste tillhandahålla information för att visa att de uppfyller sina skyldigheter och möjliggöra revisioner. I allmänt använda molntjänster används ofta oberoende rapporter, certifikat och standardiserade upplysningar för detta ändamål. Dessa kan vara informativa om omfattningen, tidsperioden och den berörda tjänsten är lämpliga. En mer omfattande rätt till revision är fortfarande viktig men bör beakta andra kunders säkerhet, sekretess och en proportionerlig process.

Ett databehandlingsavtal (DPA) löser inte automatiskt internationella dataöverföringar.

Om data behandlas utanför Europeiska ekonomiska samarbetsområdet (EES) eller görs tillgängliga därifrån uppstår ytterligare frågor. Ett DPA enligt artikel 28 är inte automatiskt den fullständiga grunden för detta. Köpare bör vara medvetna om behandlingsplatser, potentiell fjärråtkomst och de inblandade företagen. Att bara ange "EU-hosting" är inte tillräckligt om support eller administration regelbundet kan utföras från ett tredje land.

Beroende på land och omständigheter kan ett beslut om adekvat skyddsnivå, standardavtalsklausuler eller andra instrument vara relevanta. Vilken rättslig grund som gäller och vilka ytterligare åtgärder som är nödvändiga måste bedömas för den specifika överföringen. Avtalet bör inte blanda olika dokument med liknande förkortningar. Ett databehandlingsavtal (DPA) reglerar databehandling för en registeransvarigs räkning, medan standardavtalsklausuler behandlar olika överföringsfrågor beroende på deras tillämpning.

Ändringar måste också beaktas. En ny underleverantör eller supportplats kan ändra en befintlig bedömning. Kunder behöver därför information innan den nya behandlingen påbörjas och tillräckligt med tid för en ordentlig granskning. Juridisk rådgivning är särskilt lämplig för komplexa dataöverföringskedjor. Tydliga kontraktsdetaljer ger den faktiska grunden men ersätter inte den nödvändiga juridiska bedömningen.

Ett bra avtal kan förklaras med hjälp av produkten.

Innan undertecknandet bör en kunnig person kunna beskriva dataflödet i enkla termer. Vilka data överförs till leverantören, vad används de till, vem har tillgång till dem och när raderas de? Svaren måste vara konsekventa över hela produkten, huvudavtalet, databehandlingsavtalet (DPA) och säkerhetsdokumentationen. Inkonsekvenser motiverar ett förtydligande, inte antagandet att den mer specifika bilagan automatiskt kommer att lösa allt.

Involvera dataskydd, informationssäkerhet, upphandling och ansvarig avdelning enligt risknivån. Varje perspektiv identifierar olika luckor: juridiska roller, skyddsåtgärder, avtalsmässiga konsekvenser eller en olämplig produktfunktion. För en liten tjänst med låg risk kan granskningen förbli hanterbar. Omfattande eller känslig bearbetning motiverar en mer djupgående granskning. Den avgörande faktorn är en lämplig granskning, inte samma mängd dokumentation för varje leverantör.

Ett tydligt och begripligt databehandlingsavtal (DPA) garanterar inte säkerhet i sig, men det gör verifierbara förväntningar transparenta. Det kopplar samman den beställda behandlingen med instruktioner, skydd, support, underleverantörer och slutförandet av användningen. När dessa uttalanden korrekt återspeglar den faktiska tjänsten kan köpare bättre bedöma ansvar och identifiera förändringar tidigare. Eventuella återstående juridiska frågor bör sedan hanteras genom kvalificerad juridisk rådgivning, inte genom att förlita sig på antaganden om standardklausuler.

Auktoritativa källor

  1. EUR-Lex: Allmänna dataskyddsförordningen (GDPR), förordning (EU) 2016/679
  2. EDPB: Riktlinjer 07/2020 om begreppen registeransvarig och registerförare i GDPR
  3. Europeiska kommissionen: Standardavtalsklausuler mellan registeransvariga och registerförare

Börja använda Simple8 gratis.

Skapa ditt gratiskonto och använd upp till 15 000 tecken gratis varje månad.