For bedrifter

GDPR for bedrifter: databehandleravtale forklart

8 min lesetid

En databehandleravtale er nødvendig når en leverandør behandler personopplysninger på vegne av bedriften. Her får du en praktisk gjennomgang av når avtalen kreves, hva den skal inneholde, og hvilke spørsmål norske bedrifter og advokater bør avklare før en tjeneste tas i bruk.

Hva er en databehandleravtale?

En databehandleravtale regulerer hvordan en databehandler kan behandle personopplysninger på vegne av en behandlingsansvarlig. Den behandlingsansvarlige bestemmer formålet med behandlingen og de vesentlige midlene som brukes. Databehandleren utfører behandlingen innenfor dette oppdraget og etter dokumenterte instrukser. Typiske eksempler er leverandører av skylagring, lønnssystemer og møteverktøy som lagrer eller bearbeider opplysninger for kunden.

Kravene følger av personvernforordningen, vanligvis kalt GDPR, artikkel 28. Forordningen gjelder som norsk lov gjennom personopplysningsloven § 1. Avtalen skal være skriftlig, også elektronisk, og bindende for databehandleren. Den kan være et eget dokument eller inngå i et større avtaleverk, så lenge kravene er oppfylt.

Databehandleravtalen er ikke et behandlingsgrunnlag og gjør ikke en ellers ulovlig behandling lovlig. Bedriften må blant annet ha behandlingsgrunnlag etter GDPR artikkel 6, gi nødvendig informasjon og begrense innsamlingen til det som trengs. Ved behandling av særlige kategorier personopplysninger, som helseopplysninger, må også vilkårene i artikkel 9 være oppfylt.

Når trenger bedriften avtalen?

Det avgjørende er hva leverandøren faktisk gjør, ikke hva tjenesten eller kontrakten kalles. Hvis en leverandør lagrer kunderegisteret, drifter et personalsystem eller transkriberer opptak på bedriftens vegne, vil det normalt foreligge et databehandlerforhold. Lagring er også behandling, selv om leverandørens ansatte vanligvis ikke leser opplysningene.

Ikke alle mottakere av personopplysninger er databehandlere. En leverandør som bestemmer egne formål og vesentlige midler, kan være selvstendig behandlingsansvarlig. Når to virksomheter fastsetter dette i fellesskap, kan reglene om felles behandlingsansvar i artikkel 26 gjelde. En advokat vil ofte være selvstendig behandlingsansvarlig for personopplysninger som behandles under et ordinært advokatoppdrag, men rollen må vurderes konkret.

Samme leverandør kan ha forskjellige roller for forskjellige behandlinger. Leverandøren kan være databehandler for innhold kunden legger inn i tjenesten, og selvstendig behandlingsansvarlig for enkelte egne faktureringsopplysninger. Kartlegg derfor hver behandling: Hvilke opplysninger brukes, hvem bestemmer hvorfor de brukes, og hvilke beslutninger kan leverandøren ta? Kontraktens rollebetegnelser må stemme med realiteten.

Dette skal databehandleravtalen inneholde

GDPR artikkel 28 nr. 3 krever at avtalen beskriver behandlingens gjenstand og varighet, art og formål, typene personopplysninger og kategoriene av registrerte. Den skal også angi den behandlingsansvarliges rettigheter og plikter. Beskrivelsene bør være konkrete nok til at partene kan forstå hva oppdraget omfatter. Formuleringer som «alle relevante opplysninger» gir ofte et svakt grunnlag for kontroll.

Avtalen skal fastsette at databehandleren bare behandler opplysningene etter dokumenterte instrukser, også ved overføring til tredjeland, med et begrenset unntak for lovpålagt behandling. Personer med tilgang skal være underlagt fortrolighet, og databehandleren skal gjennomføre sikkerhetstiltak etter artikkel 32. Vilkårene for bruk av andre databehandlere, ofte omtalt som underdatabehandlere, skal også være regulert.

Databehandleren skal bistå med å håndtere registrertes rettigheter, eksempelvis innsyn og sletting. Avtalen skal dessuten regulere bistand med sikkerhet, avvik og vurderinger av personvernkonsekvenser innenfor rammene av artikkel 28. Den skal sikre tilgang til nødvendig dokumentasjon og mulighet for revisjoner, inkludert inspeksjoner. Databehandleren skal straks varsle dersom en instruks etter deres mening strider mot personvernreglene.

Ved avslutning skal databehandleren, etter den behandlingsansvarliges valg, slette eller tilbakelevere personopplysningene og slette eksisterende kopier, med mindre lovgivningen krever videre lagring. Avklar praktisk hvordan eksport, sletting og sikkerhetskopier håndteres. Avtalen bør gjøre det mulig å avslutte tjenesten uten at nødvendige data blir utilgjengelige eller opplysninger blir liggende uten avklart grunnlag.

Sikkerhet, avvik og løpende oppfølging

En signert standardavtale er ikke tilstrekkelig alene. Etter artikkel 28 skal bedriften bruke databehandlere som gir tilstrekkelige garantier for egnede tekniske og organisatoriske tiltak. Bedriften må derfor vurdere leverandørens faktiske evne til å beskytte opplysningene. Behovet for dokumentasjon og kontroll vil blant annet avhenge av opplysningenes følsomhet, mengde og mulige konsekvenser for de registrerte.

Relevante kontrollpunkter kan være tilgangsstyring, flerfaktorautentisering, kryptering, logging, sikkerhetskopiering og rutiner for å avslutte ansattes tilganger. GDPR artikkel 32 stiller risikobaserte krav, ikke et identisk sett med tiltak for alle tjenester. Sertifiseringer og revisjonsrapporter kan gi nyttig dokumentasjon, men må vurderes ut fra hva de faktisk dekker. De erstatter ikke bedriftens egen vurdering.

Ved brudd på personopplysningssikkerheten skal databehandleren varsle den behandlingsansvarlige uten ugrunnet opphold, jf. artikkel 33 nr. 2. Bedriftens eventuelle frist for melding til Datatilsynet er en annen: uten ugrunnet opphold og om mulig senest 72 timer etter at den fikk kjennskap til bruddet. Meldeplikten gjelder ikke dersom bruddet sannsynligvis ikke medfører risiko for fysiske personers rettigheter og friheter. Avtalen bør derfor ha tydelige varslingskanaler og krav til rask, trinnvis informasjon.

Oppfølging bør skje også etter signering. Nye funksjoner, endret bruk av data, nye underdatabehandlere og endrede lagringssteder kan utløse behov for ny vurdering. Dokumenter hvem internt som eier leverandørforholdet, hvem som følger opp varsler, og når risiko og avtaleverk skal gjennomgås.

Underdatabehandlere og overføring utenfor EØS

En databehandler kan ikke engasjere en annen databehandler uten særlig eller generell skriftlig forhåndsgodkjenning fra den behandlingsansvarlige. Ved generell godkjenning skal leverandøren informere om planlagte tillegg eller utskiftninger og gi mulighet til å motsette seg endringene. Avklar varslingsfrist og hva som skjer dersom bedriften protesterer. De relevante personvernforpliktelsene skal føres videre til underdatabehandleren, og den opprinnelige databehandleren har ansvar overfor kunden for underdatabehandlerens oppfyllelse.

Undersøk hvor opplysningene lagres, hvem som har tilgang, og fra hvilke land behandlingen skjer. Lagring i Norge eller EØS utelukker ikke at det skjer en overføring til tredjeland. Eksempelvis kan tilgang fra en separat leverandørvirksomhet utenfor EØS innebære en slik overføring. Vurderingen må bygge på de faktiske selskaps-, tilgangs- og behandlingsforholdene.

Overføringer utenfor EØS må oppfylle kravene i GDPR kapittel V. Grunnlaget kan for eksempel være en relevant beslutning om tilstrekkelig beskyttelsesnivå fra EU-kommisjonen eller nødvendige garantier, som EUs standard personvernbestemmelser. Ved bruk av slike standardbestemmelser må beskyttelsen i mottakerlandet vurderes, og supplerende tiltak kan være nødvendige. En ordinær databehandleravtale er ikke i seg selv tilstrekkelig overføringsgrunnlag.

Slik gjennomfører du en praktisk avtalekontroll

Start med en kort beskrivelse av den planlagte bruken før du leser leverandørens standardvilkår. Noter hvilke personer opplysningene gjelder, hvilke datatyper som behandles, formålet, nødvendig lagringstid og hvem som trenger tilgang. Sammenhold dette med databehandleravtalens vedlegg. Et avtalevedlegg som bare beskriver kontaktopplysninger, er ikke dekkende dersom tjenesten også skal behandle lydopptak med helseopplysninger.

Les avtaleverket samlet. Databehandleravtalen, tjenestevilkårene, sikkerhetsbeskrivelsen og listen over underdatabehandlere må henge sammen. Se særlig etter motstridende regler om bruk av kundedata, ensidige endringer, sletting og kontrollrettigheter. Avklar også kostnader ved bistand og dataeksport. Kommersielle vilkår kan ha praktisk betydning for hvor enkelt bedriften kan oppfylle pliktene sine.

For advokater som bistår bedrifter, er en nyttig leveranse en dokumentert vurdering av roller, mangler og risikopunkter, ikke bare en revidert avtaletekst. Prioriter forskjellen mellom lovpålagte krav, risikoreduserende tiltak og kommersielle ønsker. En ansvarsbegrensning mellom partene avgjør ikke deres lovbestemte plikter eller registrertes rettigheter etter GDPR.

Sørg til slutt for at avtalens krav blir til rutiner. Begrens tilganger, fastsett slettefrister og gjør ansatte kjent med hvilke opplysninger tjenesten kan brukes til. Oppdater virksomhetens oversikt over behandlinger og vurder behovet for en personvernkonsekvensvurdering etter artikkel 35. Databehandleravtalen bør være på plass før leverandøren begynner å behandle opplysningene.

Særlige hensyn ved AI og digitale advokatverktøy

Ved bruk av AI til klientmøter, transkribering og dokumentarbeid må vurderingen omfatte hele behandlingskjeden. Lydopptak, transkripsjoner, referater og dokumentutkast kan inneholde omfattende opplysninger om både klienten og tredjeparter. Avklar hvilke opplysninger som er nødvendige, hvordan deltakerne informeres, og hvilket grunnlag som finnes for opptak og videre behandling. Et samtykke er ikke automatisk nødvendig eller tilstrekkelig i alle situasjoner.

Undersøk særlig om innhold brukes til modelltrening, produktutvikling eller andre formål utover kundens instrukser. Slik bruk må vurderes særskilt og kan påvirke leverandørens rolle og lovligheten av behandlingen. For advokatvirksomheter kommer taushetsplikt og krav til forsvarlig håndtering av klientinformasjon i tillegg til GDPR. En databehandleravtale løser ikke alene disse spørsmålene.

Ved vurdering av verktøy som Sakly, som støtter opptak og transkribering av klientmøter samt arbeid med referat, faktum, tidslinjer og dokumentutkast, bør disse kontrollpunktene inngå i gjennomgangen. Advokaten har alltid ansvaret for den faglige vurderingen og bruken av resultatet. Artikkelen gir generell informasjon og erstatter ikke en konkret vurdering av virksomhetens behandlinger og avtaler.

Ofte stilte spørsmål

Må små bedrifter ha databehandleravtale?
Ja, dersom en leverandør behandler personopplysninger på bedriftens vegne. Kravet avhenger av behandlingsforholdet, ikke antall ansatte eller omsetning. Også et enkeltpersonforetak kan trenge databehandleravtale, for eksempel ved bruk av en skytjeneste til kundedata.
Er leverandørens standardavtale tilstrekkelig?
Den kan være det dersom den oppfyller artikkel 28 og dekker den faktiske behandlingen. Kontroller særlig beskrivelsen av data og formål, sikkerhetstiltak, underdatabehandlere, eventuell tredjelandsoverføring og avslutning. En avtale er ikke tilstrekkelig bare fordi den omtales som GDPR-kompatibel.
Er en personvernerklæring det samme som en databehandleravtale?
Nei. En personvernerklæring gir informasjon til personene opplysningene gjelder. En databehandleravtale regulerer forholdet mellom den behandlingsansvarlige og databehandleren. Dokumentene har ulike formål og kan ikke uten videre erstatte hverandre.
Hvem har ansvaret dersom databehandleren gjør feil?
Begge parter har egne plikter etter GDPR. Bedriften beholder ansvaret for sine forpliktelser, blant annet valg og oppfølging av databehandler, mens databehandleren har direkte plikter og må følge lovlige instrukser. Eventuelt erstatningsansvar eller andre reaksjoner må vurderes ut fra regelverket og de konkrete omstendighetene.
Kun hjelpemiddel: Innholdet er generell informasjon, ikke juridisk rådgivning. Sakly er en språklig AI-assistent – advokaten har fullt faglig og etisk ansvar for alle vurderinger og dokumenter.

Les videre