Databehandleravtale - prosedyre v. 1.5

Hensikt

Hensikten med denne prosedyren er å sikre at kommunen behandler (bruker) personopplysninger i tråd med gjeldende regelverk, herunder personopplysningsloven, når behandling (bruk av opplysningene) skjer hos eksterne leverandører.

Gjelder for

Gjelder i alle tilfeller der kommunen bruker en ekstern leverandør til å lagre, behandle eller på annen måte håndtere personopplysninger. Typiske eksempler er fagsystemer, skytjenester, driftstjenester eller konsulenter som får tilgang til data.

Systemeiere og fagsystemansvarlige, jfr. Informasjonssikkerhet - policy (Ikke tilgjengelig)

Beskrivelse

Når vi som kommune, lar en annen virksomhet behandle personopplysninger på vegne, må vi forsikre oss om at databehandleren har gode rutiner og sikkerhetstiltak på plass. Dette skal sikre at personopplysningene behandles i tråd med regelverket og at rettighetene til personene opplysningene gjelder, blir ivaretatt. Databehandleravtalen er en juridisk skriftlig avtale mellom kommunen og leverandøre, når en leverandør behandler data på våre vegne. 

Mer konkret bidrar avtalen til å:

  • Gi databehandleren klare instrukser om hvordan personopplysninger skal behandles.
  • Kreve at databehandleren har tilstrekkelige sikkerhetstiltak og kan dokumentere disse.
  • Hindre at personopplysningene brukes til leverandørens egne formål.
  • Regulere bruk av underdatabehandlere og overføring av data til andre land.
  • Gi kommunen rett til innsyn, kontroll og revisjon.
  • Beskrive hvordan personopplysninger skal slettes eller tilbakeleveres når avtalen opphører.

Dersom du som har kjøpt et system som har til hensikt å behandle personopplysninger, må du gjennomgå databehandleravtalen i detalj. Dette er fordi kommunen fortsatt har ansvaret for personopplysningene, selv om de behandles av en leverandør. Ved å kontrollere avtalen sikrer du at leverandøren bare behandler opplysningene etter kommunens instrukser, har nødvendige sikkerhetstiltak på plass og kan dokumentere at kravene etterleves.  

Vi ber alltid leverandørene om å bruke DFØ sin mal for databehandleravtale. Grunnen til dette er at det gjør det lettere for oss å lese og kontrollere avtalen. Malen og sjekklisten finner du her.

På Datatilsynet sin side kan du lese mer om når må man inngå en databehandleravtale? Der kan du kan også lese mer om våre plikter til å inngå en avtale.

Ved behov for hjelp eller støtte, kan du ta kontakt med sikkerhetsorganisasjonen. Personvernombudet kan også hjelpe deg. Imidlertid er det viktig at du selv har gjennomgått egne forberedelser og karlegginger før du tar kontakt med oss. Du kan bruke Hjelp til kontroll av databehandleravtaler (Ikke tilgjengelig) til det. 

Dokumentasjon

Databehandleravtalen er et juridisk dokument som skal signeres av direktøren for det aktuelle området. Avtalen skal arkiveres i P360. Det er naturlig å arkivere databehandleravtalen på samme saksnummer som øvrige dokumenter som hører til den samme saken.

 

Definisjoner

Dette er begreper som brukes her og i databehandleravtaler:

  • Behandling (å behandle) er etter personvernforordningen (GDPR) en hvilken som helst operasjon som gjøres med personopplysninger. Det omfatter blant annet innsamling, registrering, lagring, endring, bruk, deling eller sletting av opplysninger – uavhengig av om det skjer manuelt eller automatisk.
  • Behandlingsaktivitet er en konkret, avgrenset beskrivelse av hvordan personopplysninger behandles for et bestemt formål. Det er lovpålagt at vi skal har oversikt over hvilke behandlingsaktiviteter vi utfører, hvorfor, og hvordan.
  • Behandlingsansvarlig er den personen eller virksomheten som bestemmer formålet med og midlene for behandlingen av personopplysninger. Normalt sett er kommunen behandlingsansvarlig når vi kjøper et system eller tjeneste som skal brukes til å levere tjenestene våre. F.eks et skoleadministrativt system, et pasientjournalsystem, et arkivsystem og mye mer. 
  • Databehandler er en person eller virksomhet (ofte en leverandør) som behandler personopplysninger på vegne av kommunen, og i tråd med våre instrukser til databehandler.
  • Formål er det konkrete målet eller hensikten med at personopplysninger behandles. For å komme til svaret på hva formålet er, kan vi stille spørsmålet "hvorfor samler vi inn og bruker disse opplysnigene?". For eksempel kan et formål være «å administrere lønn», «yte helsetjenester» eller «følge opp brukere av en tjeneste».
  • De registrerte er de personene som personopplysningene handler om. Det vil si enkeltindivider som kan identifiseres, enten direkte (for eksempel ved navn eller fødselsnummer) eller indirekte (for eksempel via kombinasjoner av opplysninger).
  • Den registrertes rettigheter:
    • Rett til informasjon om behandlingen om seg selv
    • Rett til å vite hvordan man kan utøve sin rett til innsyn i egne personopplysninger
    • Mulighet til å korrigere egne personopplysninger
    • Mulighet til å slette egne personopplysninger
    • Mulighet til å begrense behandlingen av egne personopplysninger
    • Mulighet til å utøve retten til dataportabilitet av egne personopplysninger
    • Mulighet til å utøve innsigelse mot behandlingen av egne personopplysninger
    • Mulighet til å reserver seg mot behandling av egne personopplysninger som innebærer automatiserte avgjørelser og profilering

Vedlegg og referanser