Databehandleraftalen er det GDPR-dokument, en softwarevirksomhed underskriver oftest og læser mindst. Hver kunde, der lægger personoplysninger i produktet, er dataansvarlig, og artikel 28, stk. 3, siger, at dennes behandling hos jer skal være reguleret af en kontrakt med et fast indhold: genstand og varighed, karakter og formål, typen af personoplysninger og kategorierne af registrerede, den dataansvarliges forpligtelser og rettigheder, og otte tilsagn fra databehandleren. Ordlyden er forskellig fra kunde til kunde; de otte vilkår er det ikke. Denne artikel læser dem fra leverandørens side og giver jer tjeklisten, der følger dem, kontrakt for kontrakt.
Før de otte vilkår: hvem underskriver, og hvad artikel 28 kræver først
Artikel 28, stk. 1, lader kun en dataansvarlig benytte databehandlere, der kan stille de fornødne garantier for, at de vil gennemføre passende tekniske og organisatoriske foranstaltninger. Den sætning er grunden til, at kundens sikkerhedsspørgeskema kommer før kontrakten: garantierne er det, spørgeskemaet spørger om, og et ISO 27001-certifikat med et omfang, der dækker produktet, er det korteste svar på det.
Artikel 28, stk. 2, er reglen om underdatabehandlere. Databehandleren gør ikke brug af en anden databehandler uden forudgående specifik eller generel skriftlig godkendelse fra den dataansvarlige; ved en generel godkendelse underretter databehandleren den dataansvarlige om eventuelle planlagte ændringer og giver mulighed for at gøre indsigelse. For en SaaS-virksomhed er det listen over underdatabehandlere på hjemmesiden og varslet i kontrakten, og det er dér, de fleste forhandlinger begynder. Artikel 28, stk. 4, kræver derefter, at de samme databeskyttelsesforpligtelser pålægges hver underdatabehandler ved kontrakt, og gør den første databehandler fuldt ansvarlig over for den dataansvarlige for underdatabehandlerens opfyldelse.
Artikel 28, stk. 7, tillod Kommissionen at fastsætte standardkontraktbestemmelser for selve kontrakten; det gjorde den den 4. juni 2021, og en leverandør kan tilbyde dem i stedet for at skrive selv. Artikel 28, stk. 10, er fælden ved kanten: en databehandler, der afgør formålene med og hjælpemidlerne til en behandling, anses for dataansvarlig for den behandling, så en leverandør, der udnytter kundedata til sin egen produktanalyse, har forladt databehandlerrollen for den brug.
De otte vilkår i artikel 28, stk. 3, fra leverandørens side
(a) Dokumenteret instruks. Databehandleren behandler kun personoplysningerne efter dokumenteret instruks fra den dataansvarlige, overførsler til et tredjeland inklusive, medmindre EU-retten eller medlemsstaternes ret kræver andet, og i så fald underretter databehandleren den dataansvarlige først. For en SaaS er instruksen kontrakten, ordreformularen og produktets konfiguration; vilkåret er grunden til, at kundens admin-indstillinger er et juridisk dokument.
(b) Fortrolighed. De personer, der er autoriseret til at behandle oplysningerne, har forpligtet sig til fortrolighed eller er underlagt en lovbestemt tavshedspligt. Ansættelseskontrakter og aftaler med konsulenter er dokumentationen, og onboardingregistreringen er det sted, en auditor kigger.
(c) Sikkerhed. Databehandleren iværksætter alle foranstaltninger, som kræves i henhold til artikel 32: pseudonymisering og kryptering, fortrolighed, integritet, tilgængelighed og robusthed, evnen til genopretning og den regelmæssige afprøvning. ISO 27001-systemet er svaret på dette vilkår, og kunden vil spørge om certifikatets omfang, ikke kun om det findes.
(d) Underdatabehandlere. Betingelserne i artikel 28, stk. 2 og 4, overholdes: godkendelse, varsel, videreførelse. Listen over underdatabehandlere er et vilkår i kontrakten, og varslet er forhandlingen.
(e) Bistand til de registreredes rettigheder. Under hensyntagen til behandlingens karakter bistår databehandleren den dataansvarlige med passende tekniske og organisatoriske foranstaltninger ved besvarelsen af anmodninger efter kapitel III. I praksis: produktets eksport-, slette- og rettelsesfunktioner og en supportproces for de anmodninger, produktet ikke kan klare selv.
(f) Bistand til artikel 32 til 36. Sikkerhed, anmeldelse af brud, konsekvensanalyser og forudgående høring: databehandleren bistår under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for den. Bruddelen er den frist, kunden lader løbe: jeres underretning af den dataansvarlige efter artikel 33, stk. 2, starter dennes 72 timer, og kontrakten fastsætter som regel, hvor hurtigt I sender den.
(g) Sletning eller tilbagelevering. Efter at tjenesterne er ophørt, sletter eller tilbageleverer databehandleren efter den dataansvarliges valg alle personoplysninger og sletter eksisterende kopier, medmindre EU-retten eller medlemsstaternes ret foreskriver opbevaring. Eksportfunktionen, sletteplanen og opbevaringen af backup er de tre ting, vilkåret afhænger af.
(h) Oplysninger og revisioner. Databehandleren stiller alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse af artikel 28, og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som den dataansvarlige har bemyndiget. Andet afsnit i artikel 28, stk. 3, tilføjer den pligt, de fleste kontrakter glemmer: databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens mening er i strid med forordningen eller andre databeskyttelsesbestemmelser i EU-retten eller medlemsstaternes ret. En leverandør, der tager imod en ulovlig instruks uden at sige det, deler ansvaret for den.
Ansvar og bøde
Artikel 82, stk. 2, gør kun en databehandler ansvarlig for den skade, behandlingen har forvoldt, hvis den ikke har opfyldt de forpligtelser, der specifikt er rettet mod databehandlere, eller har handlet uden for eller i strid med den dataansvarliges lovlige instruks, og artikel 82, stk. 4, gør dataansvarlige og databehandlere, der er involveret i samme behandling, solidarisk ansvarlige over for den registrerede. Artikel 83, stk. 4, litra a, sætter bødeloftet for databehandleres forpligtelser efter artikel 28 til EUR 10 millioner eller 2 % af den samlede globale årlige omsætning. De otte vilkår er det, kundens advokater prissætter, når de sender tillægget.
Ved siden af vilkårene: de DORA-klausuler, en bankkunde sender
Når kunden er en bank, et forsikringsselskab, et investeringsselskab, et betalings- eller e-pengeinstitut, en udbyder af kryptoaktivtjenester eller en fondsforvalter, bærer det samme tillæg kontraktklausulerne i DORA artikel 30, i kraft siden den 17. januar 2025. De to sæt overlapper vilkår for vilkår: GDPR-instruksen i (a) står ved siden af DORA-tjenestebeskrivelsen i 30(2)(a); sikkerheden i (c) ved siden af 30(2)(c); underdatabehandlerbetingelserne i (d) ved siden af de underleverandørbetingelser, 30(2)(a) kræver; bistanden i (f) ved siden af hændelsesbistanden i 30(2)(f); sletningen eller tilbageleveringen i (g) ved siden af adgang, genopretning og tilbagelevering i 30(2)(d); revisionerne i (h) ved siden af adgangs-, inspektions- og revisionsrettighederne i 30(3)(e). Kun de registreredes rettigheder i (e) har ingen DORA-pendant. Tjeklisten citerer DORA-klausulen ved siden af hvert vilkår, når I angiver, at kunden er en finansiel enhed, og fortsætter i DORA-tjeklisten med samme kundenavn, så forhandlingen læses én gang i stedet for to.
At skrive det ned
Åbn kundens tillæg ved siden af tjeklisten, markér hvert vilkår som aftalt, under forhandling eller manglende, og notér klausulnummeret og ordlyden. Resultatet er et dokument pr. kunde til at kopiere eller downloade, og listen over åbne vilkår er dagsordenen for det næste møde. Gem det ved siden af den fortegnelse over behandlingsaktiviteter, kontrakten beskriver: kategorierne af behandling i databehandlerens fortegnelse er dem, kontraktens genstand nævner, og en kunde, der læser begge, forventer, at de stemmer overens.