Hva er delt behandlingsansvar?
- Hva klassifiseres som sensitive personopplysninger?
- Hvilke krav stilles til samtykke for behandling av personopplysninger?
- Hva betyr det at behandling av personopplysninger krever et behandlingsgrunnlag?
- Hva er behandling av personopplysninger?
- Hva skal til for å oppfylle hovedregelen om samtykke til behandling av personopplysninger?
Delt behandlingsansvar: Hva kreves av dere?
Å forstå hva er delt behandlingsansvar er kritisk for å sikre korrekt håndtering av personopplysninger når flere parter samarbeider.
Ved å avklare ansvarsforholdene tidlig, unngår dere usikkerhet rundt rettighetene til de registrerte. Lær mer om hvordan dere oppretter nødvendige avtaler for å ivareta kravene i personvernforordningen på en trygg måte.
Hva er delt behandlingsansvar?
Delt eller felles behandlingsansvar betyr at to eller flere virksomheter i fellesskap bestemmer formålet med å samle inn personopplysninger og hvilke midler som skal brukes i behandlingen.
Dette er en situasjon som oppstår hyppigere enn mange tror i moderne forretningsliv, særlig når selskaper samarbeider om IT-infrastruktur, forskning eller felles markedsføringskampanjer.
Når et slikt samarbeid etableres, oppstår det ofte uklarheter rundt hvem som faktisk sitter med det juridiske ansvaret.
La oss være helt ærlige: juss rundt personvern kan føles som en ugjennomtrengelig jungel. Ingen våkner opp en dag og gleder seg til å lese Datatilsynet sine veiledere om felles ansvar.
De tre viktigste kjennetegnene på felles ansvar
For å forstå om dere faktisk har et delt ansvar, må dere se på tre sentrale pilarer som definerer denne rollen under personvernforordningen:
Juridisk grunnlag: Alle involverte parter må ha sitt eget uavhengige og lovlige grunnlag for å behandle opplysningene. Avtaleplikt: Dere skal ha en transparent ordning som fastsetter hvem som har ansvar for å oppfylle de ulike personvernrettighetene. Delt ansvar utad: De registrerte kan henvende seg til hvem som helst av dere for å kreve innsyn, retting eller sletting. [4]
Det som overrasker mange, er at selv om dere internt avtaler en ansvarsfordeling, kan en person som er registrert i systemet deres banke på døren hos hvilken som helst av samarbeidspartnerne og kreve fullt innsyn.
Selskapet som mottar henvendelsen må da rydde opp, uavhengig av hvem som eier den konkrete dataen.
Typiske eksempler fra virkeligheten
La oss se på noen konkrete situasjoner hvor felles behandlingsansvar gdpr oppstår, slik at det blir enklere å kjenne igjen din egen virksomhets praksis.
Vi ser ofte at selskaper undervurderer dette i tidlig fase av et samarbeid.
Forskning og felles IT-systemer
Innen helsesektoren er det svært vanlig at to sykehus samarbeider om en felles pasientstudie.
Her definerer begge institusjonene hva studien skal oppnå (formål) og hvordan dataene skal samles inn (midler). Et annet klassisk eksempel er flernasjonale selskaper eller foreninger som går sammen om å etablere en felles IT-infrastruktur eller et felles personaldatasystem. Siden alle plattformbrukerne drar nytte av og styrer premissene for systemet i fellesskap, oppstår det et delt behandlingsansvar.
Markedsføring er også en felle. To selskaper som kjører en felles kampanje der de samler inn og deler deltakerlister, deler nesten alltid ansvaret for den opprinnelige datainnsamlingen.
Felles behandlingsansvarlig versus databehandler
En av de vanligste misforståelsene vi ser, er at virksomheter blander sammen felles behandlingsansvar og forskjell på behandlingsansvarlig og databehandler.
La oss rydde opp i dette én gang for alle.
Felles behandlingsansvarlige bestemmer formål og midler i fellesskap. Dere sitter pådriverne for hvorfor dataene skal brukes.
En databehandler - for eksempel en ekstern skyleverandør eller en leverandør av lønnssystemer - behandler bare opplysninger på vegne av den behandlingsansvarlige, og har absolutt ikke lov til å bestemme formålet selv.
Hvorfor denne forskjellen betyr alt
Hvis du behandler en leverandør som en databehandler når dere i realiteten samarbeider likestilt om et prosjekt, bryter du loven.
Databehandleravtalen strekker ikke til. Du må ha en avtale om delt behandlingsansvar som regulerer det faktiske maktforholdet mellom dere.
Sammenligning: Felles behandlingsansvarlig vs Databehandler
For å unngå kostbare feilsteg i avtalegrunnlaget, er det avgjørende å forstå de strukturelle forskjellene mellom disse to rollene.Felles behandlingsansvarlig
• De registrerte kan henvende seg til hvem som helst av virksomhetene.
• Alle parter må ha et eget uavhengig lovlig behandlingsgrunnlag.
• Krevende avtale om felles ansvar som fordeler personvernrettighetene.
• Partene bestemmer formål og midler i fellesskap gjennom forhandlinger.
Databehandler
• Har ikke direkte ansvarsforhold overfor de registrerte på samme måte.
• Følger utelukkende instruksene fra den behandlingsansvarlige.
• Standard databehandleravtale (DPA) i henhold til personvernforordningen.
• Bestemmer aldri formålet, behandler kun data på instruks fra andre.
Dersom dere er med på å forme hvorfor dataene samles inn, kan dere aldri gjemme dere bak en databehandleravtale. Feilklassifisering av rollen er en av de raskeste veiene til gebyrer fra Datatilsynet.Helsesamarbeidet som nesten strandet på feil avtale
To private klinikker i Oslo besluttet å etablere et felles digitalt pasientarkiv for å dele journaler raskere. IT-avdelingen satte opp løsningen på noen få uker, helt uten å involvere personvernombudet.
Først da en pasient krevde full sletting og de to klinikken kastede ball mellom seg om hvem som hadde ansvaret, oppdaget de at de hadde brukt en standard databehandleravtale i stedet for å avklare det felles behandlingsansvaret.
Direktørene måtte stanse hele dataflyten i to dager, hyre inn eksterne advokater og skrive om hele avtalestrukturen fra bunnen av.
Klinikkene lærte på den harde måten at felles systemer krever krystallklare avtaler før første byte med data flyttes, og ryddejobben kostet dem langt mer enn om de hadde gjort det riktig fra start.
Nyttige tips
Definer formålet tidligSørg for å avklare tidlig i et samarbeid om dere faktisk bestemmer formål og midler sammen, slik at dere velger riktig avtaletype.
Skriftlig avtale er et kravDere må alltid opprette en skriftlig avtale som tydelig fordeler hvem som håndterer innsynskrav og henvendelser fra de registrerte.
Uavhengig behandlingsgrunnlagAlle parter i et felles ansvar må ha sitt eget lovlige grunnlag i orden før innsamlingen av personopplysninger starter.
Flere forslag
Hva betyr egentlig delt behandlingsansvar?
Det betyr at to eller flere virksomheter i fellesskap bestemmer formålet med å samle inn personopplysninger og hvordan behandlingen skal foregå. Begge parter har dermed et direkte ansvar for at personvernregelverket overholdes.
Må vi ha en skriftlig avtale om felles behandlingsansvar?
Ja, regelverket krever eksplisitt at dere inngår en skriftlig avtale som fastsetter hvem som har ansvaret for å oppfylle de ulike personvernrettighetene, slik som innsyn og retting.
Kan en registrert person klage til hvem som helst av oss?
Ja, de registrerte kan henvende seg til hvem som helst av de felles ansvarlige for å utøve rettighetene sine, uavhengig av hva dere har avtalt internt om ansvarsfordeling.
Referanse
- [4] Eur-lex - De registrerte kan henvende seg til hvem som helst av dere for å kreve innsyn, retting eller sletting.
- Hvor mange prosent skatt på alderspensjon?
- Hva koster et turistvisum til USA?
- Når far nekter barnet pass?
- Hvor lenge før er det lurt å bestille flybilletter?
- Hvilket nettverk gir best dekning og hvilket nettverk gir størst hastighet?
- Hvor mye koster Apple Card?
- Hva er meldeplikt for helsepersonell?
- Kan jeg fryse mynte?
- Hvorfor nyser jeg av lys?
- Hvordan sender man penger til utlandet?
Kommenter svaret:
Takk for tilbakemeldingen! Din kommentar hjelper oss å forbedre svarene i fremtiden.