Hvem er databehandleransvarlig?
Hvem er databehandler? Rollen mot behandlingsansvarlig
hvem er databehandler er et sentralt spørsmål når personopplysninger behandles av flere aktører. En tydelig forståelse av rollene reduserer misforståelser om ansvar og beslutningsmyndighet. Les videre for å se hvordan oppgaver fordeles mellom virksomheten som bestemmer behandlingen og aktøren som utfører den.
Hvem er databehandleransvarlig?
Begrepet databehandleransvarlig skaper ofte forvirring, da det blander sammen to distinkte roller i personvernlovgivningen: databehandler og behandlingsansvarlig. For å forstå hvem er databehandler, må vi først skille mellom disse to aktørene - de har nemlig fundamentalt forskjellige oppgaver når personopplysninger behandles.
Behandlingsansvarlig: Den som bestemmer
Den behandlingsansvarlige er virksomheten som bestemmer formålet med behandlingen av personopplysninger og hvilke hjelpemidler som skal brukes.[1] Dette er aktøren som eier beslutningsmyndigheten og står juridisk ansvarlig overfor både de registrerte og Datatilsynet for at personvernet ivaretas. Det er den behandlingsansvarlige som utpeker databehandleren.
Databehandler: Den som utfører oppgaven
En databehandler behandler personopplysninger utelukkende på vegne av den behandlingsansvarlige.[2] Databehandleren har ingen selvstendig rett til å bestemme formålet med behandlingen og må følge de instruksene som er gitt i en skriftlig databehandleravtale. I praksis betyr dette at en IT-leverandør som lagrer kundedata for en nettbutikk fungerer som hva gjør en databehandler, mens nettbutikken er den behandlingsansvarlige.
Forskjellen på behandlingsansvarlig og databehandler
Det er en vanlig misoppfatning at databehandleren har et delt ansvar på lik linje med den behandlingsansvarlige. Selv om databehandleren har selvstendige plikter knyttet til informasjonssikkerhet, ligger det overordnede ansvaret for etterlevelse hos den behandlingsansvarlige. Behandlingsansvarlig: Bestemmer hvorfor og hvordan data behandles. Databehandler: Utfører teknisk behandling basert på instruks. Instruks: Databehandleren kan ikke bruke dataene til egne formål.
Roller i personvernforordningen
Tabellen under oppsummerer de viktigste forskjellene mellom de to rollene for å avklare hvem som sitter med beslutningsmyndigheten.Behandlingsansvarlig
- Definerer formål og metoder
- Fullt ansvar overfor myndigheter
Databehandler
- Ingen, må følge instruks
- Begrenset til sikkerhetskrav
Når rollene blir utydelige: Historien om en lokal nettbutikk
Line driver en nettbutikk for barneklær i Oslo. Hun bruker en ekstern skytjeneste for å lagre kundedata, og hun er overbevist om at IT-leverandøren deler ansvaret for at personvernet er i orden.
Da hun fikk spørsmål fra en kunde om hvordan dataene ble slettet, sendte hun e-posten videre til IT-leverandøren. Hun antok at de som databehandler måtte svare.
Line lærte fort at det ikke fungerte slik. Kunden rettet klagen mot henne som behandlingsansvarlig. Hun måtte selv innhente informasjonen fra leverandøren og gi svaret til kunden.
Etter denne hendelsen opprettet hun en tydelig databehandleravtale. Hun forsto at selv om IT-leverandøren lagrer dataene, er det hun som må ha kontroll på at instruksene følges.
Raske spørsmål og svar
Hvem har det juridiske ansvaret hvis dataene kommer på avveie?
Det er alltid den behandlingsansvarlige som bærer det juridiske hovedansvaret overfor de registrerte og Datatilsynet. Databehandleren kan holdes ansvarlig dersom de har brutt instruksene eller egne sikkerhetsforpliktelser.
Kan en virksomhet være begge deler?
Ja, en virksomhet kan ha ulike roller avhengig av den spesifikke behandlingen. Du kan være behandlingsansvarlig for dine egne ansattes data, samtidig som du er databehandler for en kunde.
Rask oppsummering
Definer rollene tidligKlarhet om hvem som er behandlingsansvarlig og databehandler forebygger usikkerhet ved tilsyn.
Avtaler er obligatoriskeEn databehandleravtale er lovpålagt og må spesifisere instruksene for behandlingen.
Denne informasjonen er kun til utdanningsformål og erstatter ikke juridisk rådgivning. Personvernlovgivning er kompleks og avhenger av den enkelte virksomhets situasjon. Kontakt juridisk rådgiver eller Datatilsynet for veiledning i spesifikke tilfeller.
Referansedokumenter
- [1] Datatilsynet - Den behandlingsansvarlige er virksomheten som bestemmer formålet med behandlingen av personopplysninger og hvilke hjelpemidler som skal brukes.
- [2] Datatilsynet - En databehandler behandler personopplysninger utelukkende på vegne av den behandlingsansvarlige.
- Hvor mye koster forsikring for studenter?
- Er jeg dekket av dine foreldres innboforsikring?
- Hvilke makter har vi i Norge?
- Hvor tidlig kan man få planlagt keisersnitt?
- Hvordan regne ut tid og fart?
- Hvor tidlig kan man bestille togbilletter?
- Er det nordlys i Antarktis?
- Hvordan overføre bilder fra iPhone til fotoknudsen?
- Når legges det ut billige flybilletter?
- Hva er normal lønn i Sveits?
Kommenter svaret:
Takk for tilbakemeldingen! Din kommentar hjelper oss å forbedre svarene i fremtiden.