Hvem er databehandleransvarlig?

42 visninger
hvem er databehandler? En databehandler behandler personopplysninger på vegne av den behandlingsansvarlige og følger instruksene i en skriftlig databehandleravtale. Den behandlingsansvarlige bestemmer formålet med behandlingen og hvilke hjelpemidler som brukes. I praksis fungerer en IT-leverandør som lagrer kundedata for en nettbutikk som databehandler, mens nettbutikken er behandlingsansvarlig.
Kommentar 0 liker

Hvem er databehandler? Rollen mot behandlingsansvarlig

hvem er databehandler er et sentralt spørsmål når personopplysninger behandles av flere aktører. En tydelig forståelse av rollene reduserer misforståelser om ansvar og beslutningsmyndighet. Les videre for å se hvordan oppgaver fordeles mellom virksomheten som bestemmer behandlingen og aktøren som utfører den.

Hvem er databehandleransvarlig?

Begrepet databehandleransvarlig skaper ofte forvirring, da det blander sammen to distinkte roller i personvernlovgivningen: databehandler og behandlingsansvarlig. For å forstå hvem er databehandler, må vi først skille mellom disse to aktørene - de har nemlig fundamentalt forskjellige oppgaver når personopplysninger behandles.

Behandlingsansvarlig: Den som bestemmer

Den behandlingsansvarlige er virksomheten som bestemmer formålet med behandlingen av personopplysninger og hvilke hjelpemidler som skal brukes.[1] Dette er aktøren som eier beslutningsmyndigheten og står juridisk ansvarlig overfor både de registrerte og Datatilsynet for at personvernet ivaretas. Det er den behandlingsansvarlige som utpeker databehandleren.

Databehandler: Den som utfører oppgaven

En databehandler behandler personopplysninger utelukkende på vegne av den behandlingsansvarlige.[2] Databehandleren har ingen selvstendig rett til å bestemme formålet med behandlingen og må følge de instruksene som er gitt i en skriftlig databehandleravtale. I praksis betyr dette at en IT-leverandør som lagrer kundedata for en nettbutikk fungerer som hva gjør en databehandler, mens nettbutikken er den behandlingsansvarlige.

Forskjellen på behandlingsansvarlig og databehandler

Det er en vanlig misoppfatning at databehandleren har et delt ansvar på lik linje med den behandlingsansvarlige. Selv om databehandleren har selvstendige plikter knyttet til informasjonssikkerhet, ligger det overordnede ansvaret for etterlevelse hos den behandlingsansvarlige. Behandlingsansvarlig: Bestemmer hvorfor og hvordan data behandles. Databehandler: Utfører teknisk behandling basert på instruks. Instruks: Databehandleren kan ikke bruke dataene til egne formål.

Roller i personvernforordningen

Tabellen under oppsummerer de viktigste forskjellene mellom de to rollene for å avklare hvem som sitter med beslutningsmyndigheten.

Behandlingsansvarlig

  1. Definerer formål og metoder
  2. Fullt ansvar overfor myndigheter

Databehandler

  1. Ingen, må følge instruks
  2. Begrenset til sikkerhetskrav
Den behandlingsansvarlige sitter i førersetet og definerer rammene for behandlingen. Databehandleren fungerer som en forlenget arm som utfører den tekniske behandlingen innenfor de rammene som er satt.

Når rollene blir utydelige: Historien om en lokal nettbutikk

Line driver en nettbutikk for barneklær i Oslo. Hun bruker en ekstern skytjeneste for å lagre kundedata, og hun er overbevist om at IT-leverandøren deler ansvaret for at personvernet er i orden.

Da hun fikk spørsmål fra en kunde om hvordan dataene ble slettet, sendte hun e-posten videre til IT-leverandøren. Hun antok at de som databehandler måtte svare.

Line lærte fort at det ikke fungerte slik. Kunden rettet klagen mot henne som behandlingsansvarlig. Hun måtte selv innhente informasjonen fra leverandøren og gi svaret til kunden.

Etter denne hendelsen opprettet hun en tydelig databehandleravtale. Hun forsto at selv om IT-leverandøren lagrer dataene, er det hun som må ha kontroll på at instruksene følges.

Ønsker du mer innsikt i rollene? Lær mer om hva vil det si å være behandlingsansvarlig?

Raske spørsmål og svar

Hvem har det juridiske ansvaret hvis dataene kommer på avveie?

Det er alltid den behandlingsansvarlige som bærer det juridiske hovedansvaret overfor de registrerte og Datatilsynet. Databehandleren kan holdes ansvarlig dersom de har brutt instruksene eller egne sikkerhetsforpliktelser.

Kan en virksomhet være begge deler?

Ja, en virksomhet kan ha ulike roller avhengig av den spesifikke behandlingen. Du kan være behandlingsansvarlig for dine egne ansattes data, samtidig som du er databehandler for en kunde.

Rask oppsummering

Definer rollene tidlig

Klarhet om hvem som er behandlingsansvarlig og databehandler forebygger usikkerhet ved tilsyn.

Avtaler er obligatoriske

En databehandleravtale er lovpålagt og må spesifisere instruksene for behandlingen.

Denne informasjonen er kun til utdanningsformål og erstatter ikke juridisk rådgivning. Personvernlovgivning er kompleks og avhenger av den enkelte virksomhets situasjon. Kontakt juridisk rådgiver eller Datatilsynet for veiledning i spesifikke tilfeller.

Referansedokumenter

  • [1] Datatilsynet - Den behandlingsansvarlige er virksomheten som bestemmer formålet med behandlingen av personopplysninger og hvilke hjelpemidler som skal brukes.
  • [2] Datatilsynet - En databehandler behandler personopplysninger utelukkende på vegne av den behandlingsansvarlige.