Databehandleravtale

Må jeg ha databehandleravtale for appen min?

Ja — nesten alltid. Så snart appen din lagrer opplysninger om mennesker, og noen andre enn deg oppbevarer dem for deg, skal det finnes en databehandleravtale mellom dere.

Hvem er hvem i avtalen

Personvernreglene deler ansvaret i to roller. Den som bestemmer hvorfor opplysningene samles inn er behandlingsansvarlig. Den som oppbevarer eller behandler dem på vegne av den første er databehandler.

Har du laget en app for din egen virksomhet, er du behandlingsansvarlig. Da må du ha en avtale med alle som lagrer opplysningene for deg — først og fremst den som drifter appen.

Har du laget appen for en kunde, og det er kundens brukere som legges inn, er du som regel databehandler for kunden. Da vil kunden be deg om en avtale, og du trenger fortsatt en med den som drifter appen for deg. Avtalene henger sammen i en kjede.

Hva avtalen faktisk skal si

En databehandleravtale beskriver hva som lagres, hvor lenge, hvem som har tilgang, hva som skjer ved et sikkerhetsbrudd, og hva som skjer med opplysningene når samarbeidet tar slutt. Den skal også liste opp underleverandører — de som databehandleren igjen bruker.

Dette er ikke noe du skriver selv fra bunnen av. Den som drifter appen skal ha en ferdig avtale du kan lese og signere. Har de ikke det, er det i seg selv et svar på om de er riktig valg.

Det folk oftest glemmer

Avtalen dekker ikke bare der appen kjører. Sikkerhetskopiene er også personopplysninger, og de ligger ofte et annet sted enn appen selv. Det samme gjelder tjenester appen sender data til underveis.

Derfor er spørsmålet du bør stille ikke «har dere en avtale», men «hvor ligger dataene, hvor ligger kopiene, og hvem andre er involvert». Får du et tydelig svar på det, er avtalen som regel også på plass.

Slik løser Softkiln det

Softkiln drives av et norsk selskap og er databehandler for appen din. Det finnes en ferdig databehandleravtale du kan lese før du signerer, med en oppdatert liste over underleverandører.

Appen og sikkerhetskopiene ligger i Europa som standard, og kopiene er kryptert. Du får vite hvor ting er uten å måtte lete etter det.

Ofte stilte spørsmål

Gjelder dette selv om appen bare har noen få brukere?

Ja. Reglene henger på om det finnes personopplysninger, ikke på hvor mange. En app med ti brukere som lagrer navn og e-post er omfattet på samme måte som en med ti tusen.

Holder det at leverandøren skriver at de følger GDPR på nettsiden?

Nei. En setning på en nettside er ikke en avtale. Du trenger et dokument som er inngått mellom dere, og som lister underleverandørene.

Må jeg ha avtale hvis appen ikke lagrer noe om personer?

Da trenger du normalt ikke databehandleravtale. Men vær oppmerksom på at e-postadresser, navn i et kontaktskjema og innloggingsopplysninger alle er personopplysninger.

Hvem har ansvaret hvis noe går galt?

Behandlingsansvarlig svarer overfor de registrerte, og databehandleren svarer overfor behandlingsansvarlig etter avtalen. Derfor er det verdt å lese hva avtalen faktisk lover.

Dette er en forklaring av hovedregelen, ikke juridisk rådgivning. Er du i tvil om hva som gjelder for din virksomhet, spør en advokat.

Se hvordan det virker
Ikke noe kort · ingen servere · ingenting å sette opp

Andre spørsmål