Databehandler defineret

Databehandlere – Definition og beskrivelse

Book en demo

kolleger,arbejde,moderne,studie.produktion,ledere,team,arbejdende,nyt,projekt.ung,virksomhed

Hvad er en databehandler?

Databehandleren behandler kun identificerbare personoplysninger på vegne af dataansvarlig. Databehandleren er normalt en tredjepart, der er ekstern i forhold til virksomheden.

I en kontrakt eller en anden retsakt skal databehandlerens pligter over for den dataansvarlige specificeres, såsom at lade dataansvarlige vide, hvad der sker med personoplysninger, når en privat kontrakt er opsagt.

Databehandlere omfatter maskiner, der udfører operationer på data, såsom lommeregnere eller computere, og nu kan cloud-tjenesteudbydere betegnes som databehandlere.

En tredjeparts databehandler ejer eller kontrollerer ikke de data, de behandler. Databehandleren kan ikke ændre formålet med dataene eller hvordan de bruges.

Hvilke pligter har databehandlere?

Databehandlere udfører forskellige databehandlingsopgaver for en virksomhed, såsom lagring af data, indhentning af data, afvikling af løn, markedsføringsaktiviteter eller sikkerhed for data.

Vi giver dig et forspring på 77 % på din ISO 27001-certificering

Hvad betyder databehandler?

Behandling definerer enhver operation eller et sæt af operationer, der udføres på personlige data eller sæt af individuelle private data, uanset om det er automatiseret eller ej, såsom indsamling, registrering, organisering, strukturering, lagring, tilpasning eller ændring, konsultation, brug, videregivelse ved transmission, formidling.

I Generel databeskyttelsesforordning (GDPR), den dataansvarlige og databehandleren har lignende ansvar, og under GDPR overholder de også lignende principper. Sammenlignet med forgængeren for GDPR, er der ikke så meget ændringer i forhold til, hvad en databehandler er.

Databehandlere skal bistå dataansvarlige under visse omstændigheder, for eksempel i forbindelse med en potentiel meddelelse om brud på persondatasikkerheden eller overvejer en Data Protection Impact Assessment (DPIA).

Eksempler på databehandlere

Den registeransvarlige for din organisations HR-afdeling har metoder til at behandle personoplysninger om ansøgere og medarbejdere, der skal beskyttes. Det er muligt, at nogle af HR-databehandlingsaktiviteterne kan udføres af en tredjepart. En processor er en virksomhed, som du vil outsource til.

Dit marketingteam behandler personlige data om potentielle kunder og eksisterende kunder. Sidstnævnte er databehandlere, når de arbejder sammen med et e-mail-marketingfirma eller et bureau, der bruger disse data til kampagner.

Når du ønsker, at en potentiel kunde skal ringe til et bestemt nummer inden for rammerne af en kampagne på tv og så videre, kan du have outsourcet de indgående kontaktcenteraktiviteter i din organisation eller brugt et callcenter.

De registrerede er de personer, der ringer ind, og kontaktcentret bliver behandler.

Databehandleren ejer aldrig personoplysningerne. Den registeransvarlige ejer ikke personlige data om sine kunder, kundeemner, medarbejdere eller nogen anden. Den fysiske person ejer personoplysningerne.

Opfyld-dine-organisationers-unikke-behov

Hvad er en underprocessor?

Hvis en databehandler bruger en underdatabehandler til at hjælpe med behandlingen af ​​personoplysninger for en dataansvarlig, skal din databehandler have en skriftlig kontrakt med denne underdatabehandler. En underdatabehandler er normalt en anden organisation.

Hvad skal indgå i kontrakten:

  • Behandlingens emne.
  • Den tid, som behandlingen tager.
  • Formålet med behandlingen og processens karakter.
  • De involverede typer data.
  • De registrerede kategorier.
  • Den registeransvarliges ansvar og rettigheder.

Kontrakten eller anden juridisk handling kan indeholde vilkår eller klausuler, såsom:

  • Medmindre loven kræver det, er den dataansvarliges dokumenterede instruktioner de eneste instruktioner, databehandleren skal handle efter.
  • Databehandleren skal sikre, at de personer, der behandler dataene, er underlagt tavshedspligt.
  • Der skal træffes passende foranstaltninger for at sikre behandlingens sikkerhed.
  • I henhold til en skriftlig kontrakt må databehandleren kun ansætte en underdatabehandler med den dataansvarliges forudgående godkendelse.
  • Der skal træffes passende foranstaltninger for at hjælpe den registeransvarlige med at reagere på anmodninger fra enkeltpersoner om at udøve deres rettigheder.
  • Den dataansvarlige har brug for databehandlerens hjælp til at opfylde sine forpligtelser vedrørende behandlingssikkerhed, erklæring om brud på persondatasikkerheden og databeskyttelseskonsekvensvurderinger.
  • Ved kontraktens udløb skal databehandleren returnere alle personoplysninger til den dataansvarlige. Hvis loven kræver det, skal databehandleren også destruere eksisterende personoplysninger, medmindre det udtrykkeligt er angivet, at data skal opbevares.
  • Databehandleren er forpligtet til at indsende revisioner og inspektioner. Databehandleren skal give den registeransvarlige alle oplysninger til sikre, at de opfylder deres forpligtelser i overensstemmelse med deres GDPR artikel 28-forpligtelser.

Jeg vil bestemt anbefale ISMS.online, det gør opsætning og administration af dit ISMS så nemt som det kan blive.

Peter Risdon
CISO, Viital

Book din demo

Vores GDPR-erfaring er klar til at hjælpe dig

Overholdelse af GDPR og databehandlere

Databehandlers personlige ansvar

For eksempel er der rigtig mange ansatte på bryggeriet. Virksomheden underskriver en kontrakt med et lønfirma om at betale løn.

Når en medarbejder får lønstigning eller går, fortæller bryggeriet lønselskabet, hvornår lønnen skal eller ikke skal betales.

Bryggeriet bliver dataansvarlig, og lønselskabet vil være databehandler.

Er du databehandler?

  • Du følger instruktionerne i, hvordan du behandler personoplysninger.
  • Du fik at vide, hvilke data du skulle indsamle af enten kunden eller en tredjepart.
  • Du beslutter dig ikke for at indsamle personlige data fra enkeltpersoner.
  • Du har ikke indflydelse på, hvilke personlige data der indsamles fra enkeltpersoner.
  • Du bestemmer ikke lovligt grundlag for brugen af ​​disse data.
  • Du bestemmer ikke, hvilket formål dataene skal bruges til.
  • Du bestemmer ikke, om dataene skal videregives eller til hvem.
  • Du har ikke en beslutning om, hvor længe du vil opbevare dataene.
  • Du kan træffe nogle beslutninger om, hvordan data behandles, men kun hvis du har en kontrakt med en anden.
  • Slutresultatet af behandlingen er ikke noget, du er interesseret i.

Det er vigtigt at forstå din rolle i GDPR-overholdelse

Den generelle databeskyttelsesforordning har skitseret de forskellige roller og ansvar, der forventes af en dataansvarlig eller en databehandler.

Du kan være sikker på, at du har opnået alt, hvad der skal gøres fra din side, ved at sikre dig, at du overholder loven.

Databehandlingsforpligtelser – Kritiske GDPR-artikler

Behandlere har mindre uafhængighed i forhold til de data, de behandler, men de har juridisk ansvar i henhold til den britiske GDPR-lovgivning og er underlagt regulering fra myndighederne.

Hvis du er databehandler, har du nogle ansvar og forpligtelser, såsom:

Ansvarlighedsforpligtelser

Du skal føre optegnelser og vedligeholde og udpege en databeskyttelsesansvarlig for at overholde visse GDPR ansvarsforpligtelser.

Internationale overførsler

Det Forenede Kongeriges forbud mod at overføre personoplysninger til andre mennesker stemmer overens med EU's forbud mod at overføre personoplysninger til andre mennesker. Du skal sikre dig, at enhver overførsel uden for Storbritannien er godkendt af den registeransvarlige og overholder UK GDPR's overførselsbestemmelser.

Samarbejde med tilsynsmyndigheder

Du er forpligtet til at hjælpe myndighederne med at udføre deres opgaver ved at samarbejde med dem, som f.eks Informationskommissærens kontor (ICO).

Dataansvarlige skal sikre sig, at de arbejder med databehandlere, der tilbyder garantier vedrørende deres evne til at behandle personoplysninger og overholde GDPR og beskyttelse af den registreredes rettigheder.

Hvem gælder den britiske GDPR for?

UK GDPR gælder for databehandling udført af organisationer i Storbritannien. Det gælder for organisationer uden for Storbritannien, der tilbyder varer eller tjenester til enkeltpersoner i Storbritannien.

I henhold til GDPR er visse aktiviteter ikke underlagt databeskyttelseslovgivningen, herunder behandling til nationale sikkerhedsformål, behandling håndteret af enkeltpersoner udelukkende til personlige/husholdningsaktiviteter og behandling omfattet af Lovhåndhævelsesdirektivet.

Brexit-overgangsperioden sluttede i december 2020. Britiske organisationer, der behandler personoplysninger, skal overholde:

  • DPA (Data Protection Act) 2018.
  • UK GDPR (hvis de kun behandler indenlandske personoplysninger).

Der er minimale forskelle mellem den britiske GDPR og den tilsvarende EU. EU's struktur er blevet løftet af Storbritannien og indført i landets lovgivning.

Se vores platformfunktioner i aktion

En skræddersyet hands-on session baseret på dine behov og mål

Book din demo

Tag den rigtige tilgang til GDPR med ISMS.online

Din virksomhed og dit databeskyttelsessystem

Hvem fører tilsyn med, hvordan personoplysninger behandles i en organisation?

Databehandlere har færre forpligtelser, men skal passe på kun at behandle personoplysninger i henhold til den dataansvarliges anvisninger.

Din organisation er forpligtet til at udpege en DPO

Databeskyttelse Den ansvarlige, som virksomheden måtte have udpeget, er ansvarlig for at føre tilsyn med, hvordan personoplysninger behandles og for at underrette og rådgive medarbejdere, der behandler personoplysninger.

DPO'en kommunikerer og samarbejder også med Databeskyttelse Myndighed (DPA).

Der er et krav om, at din virksomhed skal udpege en DPO, når:

  • Du overvåger enkeltpersoner og behandler kategorier af data regelmæssigt.
  • Databehandling er en kerneaktivitet i virksomheden.
  • Organisationen behandler data i stor skala.

DPO'en kan være medlem af din organisation eller kan indgå i en kontrakt baseret på en servicekontrakt.

Er medarbejdere klassificeret som databehandlere?

En databehandler er en fysisk person, et bureau, en offentlig myndighed eller ethvert andet organ, der opbevarer personoplysninger på vegne af en dataansvarlig.

Dit personale behandler dataene i henhold til dine instruktioner. Dit team anses ikke for at være tredjepart i juridisk forstand, og derfor er enhver behandling, de foretager, en del af en dataansvarligs handling.

Hvis du bruger personale, har du ikke en direkte ansættelseskontrakt med for eksempel vikarer, som bureauet betaler. Styrelsen fungerer som databehandler.

Et eksempel og opgaver for en databehandler

Følgende liste forklarer de typiske opgaver for en databehandler:

  • It-processer og -systemer, der gør det muligt for den dataansvarlige at indsamle persondata, vil blive designet, oprettet og implementeret.
  • Brug værktøjer og teknikker, der kan bruges til at indsamle persondata.
  • Sikkerhedsforanstaltninger kan indføres for at beskytte personlige data.
  • Personoplysninger indsamlet af den dataansvarlige kan opbevares.
  • Data overføres fra den dataansvarlige til en anden organisation – omvendt.

Et eksempel på en databehandler på arbejdspladsen

Dit marketingteam indsamler personlige data om potentielle og eksisterende kunder. Når din organisation arbejder med et e-mail-marketingfirma eller et bureau, der bruger disse data, er sidstnævnte databehandlere.

ISMS.online gør opsætning og administration af dit ISMS så nemt som muligt.

Peter Risdon
CISO, Viital

Book din demo

Behandling af personoplysninger, journalføring og sikker behandlingsarkitektur

Artikel 5 i GDPR-principperne angiver klart, hvad en registreret ville forvente, når de behandler deres personoplysninger.

Personligt identificerbare data er enhver information, der kan bruges til at identificere en person. Dette omfatter navne, adresser, telefonnumre, kreditkortoplysninger og lignende.

Det, der identificerer en person, kan være lige så ligetil som et navn eller et nummer, eller det kan omfatte andre faktorer, såsom en internetprotokoladresse eller en cookie-id.

Hvis du kan identificere en person direkte ud fra de oplysninger, du behandler, kan disse oplysninger være personoplysninger.

Du skal tænke over, om personen stadig er identificerbar, hvis du ikke direkte kan identificere dem. Alle de ressourcer, der med rimelighed vil blive brugt til at identificere den pågældende person, bør overvejes sammen med de oplysninger, du behandler.

At tage højde for en række forskellige faktorer, herunder indholdet af dataene, formålet eller formålene med, at du behandler dem, og den sandsynlige indvirkning af denne behandling på individet er, hvad du skal overveje, når du overvejer, om oplysningerne "vedrører" en person .

Kan dataansvarlige have forskellige identificerbare oplysninger?

Det er muligt, at de samme oplysninger er personligt identificerbare til én dataansvarligs formål, men er ikke personligt identificerbare for en anden dataansvarligs formål.

Oplysninger, der er blevet fjernet eller erstattet for at skjule dataene, er stadig personlige data i henhold til UK GDPR.

Oplysninger, der virkelig er anonyme, er ikke omfattet af Storbritanniens generelle databeskyttelsesforordning.

Oplysninger, der ser ud til at relatere til en bestemt person, er stadig personlige data, da de vedrører den pågældende person, selvom de ikke er nøjagtige.

Oprethold en aktivitetsoversigt

Det er afgørende at sikre, at din virksomhed overholder GDPR. En glimrende måde at starte dette på er ved at foretage en informationsrevision og/eller datakortlægning for at sikre, at du ved, hvilke personlige data din organisation har og hvor.

Virksomheden pålægges bøder, hvis de ikke fører registre over behandlingsaktiviteter eller leverer et fuldstændigt indeks til myndighederne. Dette er i henhold til artikel 83.4.a i GDPR-forordningen.

Download din brochure

Transformer dit eksisterende ISMS

Download din gratis guide
at strømline din Infosec

Få din gratis guide

Ofte stillede spørgsmål

Kontakt os

Hvad er forskellen mellem dataansvarlig og databehandler?

Der er en klar forskel på en dataansvarlig og en databehandler i henhold til GDPR-rammen. Ifølge forordningen har ikke alle organisationer, der er involveret i behandling af personoplysninger, lige ansvar.

Forskelle i dataansvarlige:

  • De individuelle oplysninger om dine kunder, besøgende på webstedet og andre mål skal indsamles. Det skal du have lovhjemmel til.
  • Du kan ændre eller modificere de data, du har.
  • Hvordan man bruger dataene og hvilket formål de bruges til.
  • Skal dataene opbevares internt, eller skal de deles med tredjeparter? Du skal finde ud af, hvem du skal dele oplysningerne med.
  • Hvornår skal dataene bortskaffes, og hvor længe skal de opbevares.

Databehandlerforskelle:

  • Design, skab og implementer systemer, der giver den dataansvarlige mulighed for at indsamle personlige data.
  • Hvilke strategier og værktøjer bruger din organisation til at indsamle persondata.
  • Hvilke sikkerhedsforanstaltninger kan der indføres for at beskytte persondata.
  • Hvilke personoplysninger indsamles af den dataansvarlige.
  • Hvordan du overfører data fra den dataansvarlige til forskellige organisationer og omvendt.

Hvad skal inkluderes i en kontrakt mellem en processor og en underprocessor?

Når en dataansvarlig instruerer en databehandler i persondatabehandling og ansætter en anden databehandler (underdatabehandler), er der behov for en kontrakt som angivet i artikel 28.3 i GDPR-forordningen. Kontrakten fastlægger parternes ansvar og forpligtelser, hvilket gør det væsentligt.
Se ISMS.online platformen i aktion

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere