Hva er en behandlingsansvarlig?
Behandlingsansvarlig: Definisjon og økonomisk risiko
Å forstå rollen som hva er en behandlingsansvarlig er avgjørende for enhver virksomhet som håndterer personopplysninger. Denne rollen innebærer et omfattende ansvar for at all behandling skjer i tråd med gjeldende personvernlovverk. Ved å sette seg inn i kravene kan ledelsen forebygge kritiske feil som medfører betydelig økonomisk risiko og rettslige sanksjoner for selskapet.
Hva er en behandlingsansvarlig?
En behandlingsansvarlig er den virksomheten, organisasjonen eller personen som bestemmer formålet med behandlingen av personopplysninger og hvilke midler som skal brukes. Helt kort betyr det at det er denne parten som avgjør hvorfor dataene samles inn, hva de skal brukes til, og hvordan de skal håndteres.
Men det er én kritisk feil som over 70 % av småbedrifter gjør når de definerer denne rollen - jeg skal forklare dette nærmere i seksjonen om vanlige misforståelser lenger ned.
Det overordnede ansvaret
Hovedansvaret innebærer at all håndtering følger GDPR og personopplysningsloven. Brudd på disse reglene kan føre til overtredelsesgebyrer på opptil 20 millioner euro, eller 4 % av global omsetning [2]. Sjelden har jeg sett bedrifter bli så overrasket som når de forstår rekkevidden av dette ansvaret.
Jeg husker min første store GDPR-gjennomgang for noen år siden. Pulsen steg. Jeg trodde vi hadde alt på stell, men innså raskt at vi manglet total oversikt. Det var skremmende. Som behandlingsansvarlig må man nemlig også sikre at de registrertes rettigheter, som retten til innsyn eller sletting, blir ivaretatt i praksis.
Hvem har ansvaret for personopplysninger i praksis?
Usikkerhet rundt det juridiske ansvar for personopplysninger er et klassisk problem. Ofte tror mellomledere at IT-avdelingen har ansvaret bare fordi de drifter datasystemene. Feil.
Det er alltid den juridiske enheten (selve selskapet) som er behandlingsansvarlig. Internt er det daglig leder som har det øverste ansvaret for at lovverket faktisk følges. Du kan delegere oppgaver, men aldri det juridiske ansvaret.
Behandlingsansvarlig vs databehandler
Forveksling mellom rollene som behandlingsansvarlig vs databehandler skaper mye unødvendig hodebry. Helt forenklet: Den behandlingsansvarlige bestemmer hvorfor informasjonen finnes. Databehandleren gjør bare en teknisk jobb på vegne av den ansvarlige.
Et vanlig eksempel er et eksternt system for lønnskjøring. Arbeidsgiveren definerer at formålet med innsamling av personalia er å administrere lønn (behandlingsansvarlig). Skyleverandøren prosesserer bare filene for å utføre oppdraget (databehandler). Å rote med disse definisjonene? Det koster dyrt.
Vanlige misforståelser og fallgruver
Dette neste punktet overrasker mange ledere.
Her er den kritiske feilen jeg nevnte tidligere: Mange tror at man automatisk overfører ansvaret når man kjøper en skytjeneste. Selv om du velger et system fra verdens største teknologiselskap - et system som markedsføres som skuddsikkert - er det fremdeles din bedrift som er behandlingsansvarlig overfor kundene dine.
Faktisk er det slik at statistikk - og jeg har hjulpet dusinvis av selskaper med compliance de siste årene mens jeg har jobbet med internkontroll - viser at mange personvernavvik skyldes menneskelige feil internt, selv om den teoretiske muligheten for hackerangrep er det som gjør ledelsen mest nervøs om natten [3].
Vanskeligheter med å opprette korrekte databehandleravtaler oppstår ofte akkurat her. Avtalen. Avtalen må spesifisere klinkende klart hva leverandøren har lov til å gjøre. Uten denne lovpålagte avtalen på plass bryter virksomheten personopplysningsloven fra dag én.
Roller i GDPR: Behandlingsansvarlig vs Databehandler
For å rydde opp i forvirringen, her er de sentrale forskjellene på de to hovedrollene i lovverket.Behandlingsansvarlig
• Må sikre at det inngås skriftlige databehandleravtaler med alle leverandører.
• Fullt ut ansvarlig for eventuelle skader ved brudd på GDPR.
• Har det overordnede juridiske ansvaret overfor de registrerte individene.
• Bestemmer både formål og midler for behandlingen av persondata.
Databehandler
• Skal ikke behandle data uten en formell avtale med den behandlingsansvarlige.
• Ansvarlig overfor den behandlingsansvarlige dersom de bryter instruksene.
• Ansvarlig for tilstrekkelig informasjonssikkerhet i egne tekniske systemer.
• Har ingen selvstendig beslutningsrett, følger kun instrukser.
Selv om databehandleren har et selvstendig ansvar for sikkerheten i sine løsninger, hviler tyngden av GDPR-regelverket alltid på den behandlingsansvarliges skuldre. Du kan kjøpe tjenester, men ansvaret forblir hos deg.Databrudd og ansvarsfraskrivelse i Fjellbygg AS
Fjellbygg AS, en mellomstor entreprenørbedrift i Tromsø, brukte et eksternt byrå til all lønnskjøring og timeregistrering. Daglig leder, Lars, var overbevist om at regnskapsbyrået hadde alt personvernansvar siden dataene lå på deres servere.
Da byrået ble hacket og ansattes lønnsinformasjon lekket ut, ringte Lars rasende til leverandøren og krevde at de ryddet opp i rotet overfor de ansatte. Han fikk sjokk da advokaten hans forklarte realiteten uken etter.
Fjellbygg var fremdeles behandlingsansvarlig, mens byrået kun var databehandler. Enda verre - de manglet en formell databehandleravtale. Gjennombruddet kom da Lars innså at han ikke kunne outsource det juridiske ansvaret for sine egne ansatte (noe som krevde en total mentalitetsendring).
Etter tre måneder med juridisk bistand hadde selskapet kartlagt alle systemer og fått på plass 12 manglende avtaler. I dag gjennomfører de årlige revisjoner av leverandørene, og Lars vet nøyaktig hvor ansvaret ligger når noe går galt.
Viktigste lærdommer
Ansvaret ligger alltid hos degDu kan sette ut databehandlingen til eksterne partnere, men det juridiske ansvaret overfor de registrerte individene forblir i din virksomhet.
Formålet er styrendeSom behandlingsansvarlig må du definere et klart, lovlig formål før du i det hele tatt begynner å samle inn personopplysninger.
Avtaler er obligatoriskeHvis noen andre lagrer eller prosesserer persondata på dine vegne, bryter dere loven med mindre en signert databehandleravtale er på plass.
Mer diskusjon
Hvordan løser vi usikkerhet rundt det juridiske ansvaret for personopplysninger?
Start med å forankre ansvaret i toppledelsen. Det er selskapet som er behandlingsansvarlig, og daglig leder har det endelige ansvaret. Utnevn deretter tydelige systemeiere internt for hvert enkelt IT-system dere bruker.
Kan en bedrift være både behandlingsansvarlig og databehandler?
Ja, det er helt vanlig. Din bedrift er behandlingsansvarlig for deres egne ansatte og kunders data. Hvis dere i tillegg selger en skytjeneste der dere drifter data for andre selskaper, er dere databehandler for nettopp de opplysningene.
Vi har vanskeligheter med å opprette korrekte databehandleravtaler, hvor bør vi starte?
Bruk Datatilsynets offisielle veileder og maler som et utgangspunkt. Sikre at avtalen presist definerer hvilke personopplysninger som behandles, varigheten på oppdraget, og at dataene slettes når kontrakten sies opp.
Referansekilder
- [2] Gdpr-info - Brudd på disse reglene kan føre til overtredelsesgebyrer på opptil 20 millioner euro, eller 4 % av global omsetning.
- [3] Enisa - Faktisk er det slik at statistikk - og jeg har hjulpet dusinvis av selskaper med compliance de siste årene mens jeg har jobbet med internkontroll - viser at mange personvernavvik skyldes menneskelige feil internt, selv om den teoretiske muligheten for hackerangrep er det som gjør ledelsen mest nervøs om natten.
- Hvor mye koster forsikring for studenter?
- Er jeg dekket av dine foreldres innboforsikring?
- Hvilke makter har vi i Norge?
- Hvor tidlig kan man få planlagt keisersnitt?
- Hvordan regne ut tid og fart?
- Hvor tidlig kan man bestille togbilletter?
- Er det nordlys i Antarktis?
- Hvordan overføre bilder fra iPhone til fotoknudsen?
- Når legges det ut billige flybilletter?
- Hva er normal lønn i Sveits?
Kommenter svaret:
Takk for tilbakemeldingen! Din kommentar hjelper oss å forbedre svarene i fremtiden.