Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Hva er en databehandler?

Databehandleren behandler kun identifiserbare personopplysninger på vegne av behandlingsansvarlig. Databehandleren er vanligvis en tredjepart som er ekstern i forhold til selskapet.

I en kontrakt eller en annen rettsakt må databehandlerens plikter overfor den behandlingsansvarlige spesifiseres, for eksempel å informere behandlingsansvarlige om hva som skjer med personopplysninger når en privat kontrakt avsluttes.

Databehandlere inkluderer maskiner som utfører operasjoner på data, for eksempel kalkulatorer eller datamaskiner, og nå kan skytjenesteleverandører merkes som databehandlere.

En tredjeparts databehandler eier eller kontrollerer ikke dataene de behandler. Databehandleren kan ikke endre formålet med dataene eller hvordan de brukes.

Hvilke plikter har databehandlere?

Databehandlere utfører ulike databehandlingsoppgaver for en virksomhet, som å lagre data, hente data, kjøre lønn, markedsføringsaktiviteter eller sørge for sikkerhet for data.




ISMS.online gir deg et forsprang på 81 % fra det øyeblikket du logger deg på

ISO 27001 gjort enkelt

Vi har gjort det harde arbeidet for deg, og gir deg 81 % forsprang fra det øyeblikket du logger på. Alt du trenger å gjøre er å fylle ut de tomme feltene.




Hva betyr databehandler?

Behandling definerer enhver operasjon eller et sett med operasjoner som utføres på personopplysninger eller sett med individuelle private data, enten ved automatiserte midler eller ikke, slik som innsamling, registrering, organisering, strukturering, lagring, tilpasning eller endring, konsultasjon, bruk, avsløring ved overføring, formidling.

Generell databeskyttelsesforordning (GDPR), den behandlingsansvarlige og databehandleren har lignende ansvar, og under GDPR følger også lignende prinsipper. Sammenlignet med forgjengeren til GDPR er det ikke så store endringer når det gjelder hva en databehandler er.

Databehandlere må bistå behandlingsansvarlige under visse omstendigheter, for eksempel i en potensiell varsel om brudd på personopplysninger eller vurdere en Data Protection Impact Assessment (DPIA).

Eksempler på databehandlere

Behandlingsansvarlig for din organisasjons HR-avdeling har metoder for å behandle personopplysninger til søkere og ansatte som må beskyttes. Det er mulig at noen av HR-databehandlingsaktivitetene kan utføres av en tredjepart. En prosessor er et selskap du skal outsource til.

Markedsføringsteamet ditt behandler personopplysninger om potensielle kunder og eksisterende kunder. Sistnevnte er prosessorer når de samarbeider med et e-postmarkedsføringsselskap eller et byrå som bruker disse dataene til kampanjer.

Når du vil at en potensiell kunde skal ringe til et spesifikt nummer i omfanget av en kampanje på TV, og så videre, kan du ha outsourcet de inngående kontaktsenteraktivitetene til organisasjonen din eller brukt et kundesenter.

De registrerte er personene som ringer inn, og kontaktsenteret blir behandler.

Behandleren eier aldri personopplysningene. Den behandlingsansvarlige eier ikke personopplysningene til sine kunder, potensielle kunder, ansatte eller noen andre. Den fysiske personen eier personopplysningene.

Hva er en underprosessor?

Hvis en databehandler bruker en underdatabehandler for å hjelpe til med behandlingen av personopplysninger for en behandlingsansvarlig, må databehandleren din ha en skriftlig kontrakt med denne underdatabehandleren. En underbehandler er vanligvis en annen organisasjon.

Hva bør inkluderes i kontrakten:

  • Behandlingsstoffet.
  • Hvor lang tid behandlingen tar.
  • Formålet med behandlingen og prosessens karakter.
  • Hvilke typer data som er involvert.
  • De registrerte kategoriene.
  • Den behandlingsansvarliges ansvar og rettigheter.

Kontrakten eller annen rettshandling kan inneholde vilkår eller klausuler, for eksempel:

  • Med mindre loven krever det, er den behandlingsansvarliges dokumenterte instruksjoner de eneste instruksjonene databehandleren må handle etter.
  • Behandler skal sørge for at de som behandler opplysningene er underlagt taushetsplikt.
  • Hensiktsmessige tiltak må iverksettes for å sikre sikkerheten ved behandlingen.
  • I henhold til en skriftlig kontrakt må databehandleren kun engasjere en underdatabehandler med den behandlingsansvarliges forhåndsgodkjenning.
  • Det må iverksettes hensiktsmessige tiltak for å hjelpe den behandlingsansvarlige med å svare på forespørsler fra enkeltpersoner om å utøve sine rettigheter.
  • Behandlingsansvarlig trenger hjelp fra databehandleren til å oppfylle sine forpliktelser om behandlingssikkerhet, erklæring om brudd på personopplysninger og konsekvensutredninger om databeskyttelse.
  • Ved utløpet av kontrakten skal databehandleren returnere alle personopplysninger til behandlingsansvarlig. Dersom loven krever det, må databehandleren også ødelegge eksisterende personopplysninger med mindre det er uttrykkelig angitt at data må lagres.
  • Behandler er pålagt å levere tilsyn og inspeksjoner. Behandleren må gi den behandlingsansvarlige all informasjon til sikre at de oppfyller sine forpliktelser i tråd med deres GDPR artikkel 28-forpliktelser.

GDPR-overholdelse og databehandlere

Databehandlers personlige ansvar

For eksempel er det mange ansatte ved bryggeriet. Selskapet signerer kontrakt med et lønnsselskap om utbetaling av lønn.

Når en ansatt har lønnsøkning eller slutter, forteller bryggeriet lønnsselskapet når lønnen skal eller ikke skal betales.

Bryggeriet vil være behandlingsansvarlig, og lønnsselskapet vil være databehandler.

Er du databehandler?

  • Du følger instruksjoner om hvordan du behandler personopplysninger.
  • Du ble fortalt hvilke data du skulle samle inn av enten kunden eller en tredjepart.
  • Du bestemmer deg ikke for å samle inn personopplysninger fra enkeltpersoner.
  • Du har ikke noe å si om hvilke personopplysninger som samles inn fra enkeltpersoner.
  • Du bestemmer ikke lovlig grunnlag for bruk av disse dataene.
  • Du bestemmer ikke hvilket formål dataene skal brukes til.
  • Du bestemmer ikke om dataene skal utleveres eller til hvem.
  • Du har ingen beslutning om hvor lenge du vil beholde dataene.
  • Du kan ta noen avgjørelser om hvordan data behandles, men bare hvis du har en kontrakt med noen andre.
  • Sluttresultatet av behandlingen er ikke noe du er interessert i.

Det er viktig å forstå din rolle i GDPR-overholdelse

Den generelle databeskyttelsesforordningen har skissert de ulike rollene og ansvaret som forventes av en behandlingsansvarlig eller en databehandler.

Du kan være trygg på at du har oppnådd alt som må gjøres fra din side ved å sørge for at du følger loven.




ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.

ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.




Databehandlingsforpliktelser – Kritiske GDPR-artikler

Behandlere har mindre uavhengighet over dataene de behandler, men de har juridiske forpliktelser under den britiske GDPR-loven og er underlagt reguleringer av myndighetene.

Hvis du er en databehandler, har du noen ansvar og forpliktelser, for eksempel:

Ansvarsforpliktelser

Du må føre journal og vedlikeholde og utnevne en databeskyttelsesansvarlig for å overholde visse GDPR ansvarsforpliktelser.

Internasjonale overføringer

Storbritannias forbud mot å overføre personopplysninger til andre mennesker stemmer overens med EUs forbud mot å overføre personopplysninger til andre mennesker. Du må sørge for at enhver overføring utenfor Storbritannia er godkjent av kontrolløren og overholder UK GDPRs overføringsbestemmelser.

Samarbeid med tilsynsmyndigheter

Du er forpliktet til å hjelpe myndighetene med å utføre sine oppgaver ved å samarbeide med dem, som f.eks Informasjonskommissærens kontor (ICO).

Datakontrollører må sørge for at de samarbeider med databehandlere som tilbyr garantier angående deres evne til å behandle personopplysninger og overholder GDPR og beskyttelse av rettighetene til den registrerte.

Hvem gjelder Storbritannias GDPR for?

UK GDPR gjelder for databehandling utført av organisasjoner i Storbritannia. Det gjelder organisasjoner utenfor Storbritannia som tilbyr varer eller tjenester til enkeltpersoner i Storbritannia.

I henhold til GDPR er visse aktiviteter ikke underlagt databeskyttelsesloven, inkludert behandling for nasjonale sikkerhetsformål, behandling som håndteres av enkeltpersoner utelukkende for personlige/husholdningsaktiviteter og behandling som dekkes av Rettshåndhevelsesdirektivet.

Brexit-overgangsperioden ble avsluttet i desember 2020. Britiske organisasjoner som behandler personopplysninger må overholde:

  • DPA (Data Protection Act) 2018.
  • UK GDPR (hvis de kun behandler innenlandske personopplysninger).

Det er minimale forskjeller mellom Storbritannias GDPR og tilsvarende EU. EUs struktur er løftet av Storbritannia og satt på plass i landets lov.

Din bedrift og ditt databeskyttelsessystem

Hvem fører tilsyn med hvordan personopplysninger behandles i en organisasjon?

Behandlere har færre forpliktelser, men må være forsiktige med kun å behandle personopplysninger i henhold til behandlingsansvarligs instruksjoner.

Din organisasjon er pålagt å utpeke en DPO

Ocuco Data Protection Den ansvarlige, som selskapet eventuelt har utpekt, er ansvarlig for å føre tilsyn med hvordan personopplysninger behandles og for å varsle og gi råd til ansatte som behandler personopplysninger.

DPOen kommuniserer og samarbeider også med Data Protection Myndighet (DPA).

Det er et krav for din bedrift å utnevne en DPO når:

  • Du overvåker enkeltpersoner og behandler kategorier av data regelmessig.
  • Databehandling er en kjerneaktivitet i virksomheten.
  • Organisasjonen behandler data i stor skala.

Databeskyttelsesansvarlig kan være medlem av organisasjonen din, eller den kan være inngått på grunnlag av en tjenestekontrakt.

Er ansatte klassifisert som databehandlere?

En databehandler er en fysisk person, etat, offentlig myndighet eller ethvert annet organ som har personopplysninger på vegne av en behandlingsansvarlig.

Personalet ditt behandler dataene i henhold til instruksjonene dine. Teamet ditt anses ikke for å være tredjeparter i juridisk forstand, og derfor er all behandling de gjør en del av handlingen til en behandlingsansvarlig.

Hvis du bruker ansatte, har du ikke direkte arbeidsavtale med for eksempel byråansatte som byrået betaler. Byrået fungerer som databehandler.

Et eksempel og oppgaver til en databehandler

Følgende liste forklarer de typiske oppgavene til en databehandler:

  • IT-prosesser og -systemer som gjør det mulig for behandlingsansvarlig å samle inn personopplysninger, vil bli utformet, opprettet og implementert.
  • Bruk verktøy og teknikker som kan brukes til å samle inn personopplysninger.
  • Sikkerhetstiltak kan settes inn for å beskytte personopplysninger.
  • Personopplysninger samlet inn av behandlingsansvarlig kan lagres.
  • Data overføres fra behandlingsansvarlig til en annen organisasjon – omvendt.

Et eksempel på en databehandler på arbeidsplassen

Markedsføringsteamet ditt samler inn personopplysninger om potensielle og eksisterende kunder. Når organisasjonen din jobber med et e-postmarkedsføringsselskap eller et byrå som bruker disse dataene, er sistnevnte prosessorer.




klatring

Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.




Behandling av personopplysninger, journalføring og sikker behandlingsarkitektur

Artikkel 5 i GDPR-prinsippene skisserer tydelig hva en registrert kan forvente når de behandler personopplysningene sine.

Personlig identifiserbare data er all informasjon som kan brukes til å identifisere en person. Dette inkluderer navn, adresser, telefonnumre, kredittkortdetaljer og lignende.

Det som identifiserer en person kan være like enkelt som et navn eller et nummer, eller det kan inkludere andre faktorer som en internettprotokolladresse eller en informasjonskapselidentifikator.

Hvis du kan identifisere en person direkte fra informasjonen du behandler, kan denne informasjonen være personopplysninger.

Du må tenke på om personen fortsatt er identifiserbar hvis du ikke kan identifisere dem direkte. Alle ressursene som med rimelighet vil bli brukt til å identifisere den personen bør vurderes, sammen med informasjonen du behandler.

Å ta hensyn til en rekke faktorer, inkludert innholdet i dataene, formålet eller formålene med at du behandler dem, og den sannsynlige innvirkningen av denne behandlingen på individet er det du må vurdere når du vurderer om informasjon "relaterer" til en person .

Kan datakontrollører ha forskjellig identifiserbar informasjon?

Det er mulig at den samme informasjonen er personlig identifiserbar for én behandlingsansvarligs formål, men er ikke personlig identifiserbar for formålene til en annen behandlingsansvarlig.

Informasjon som har blitt fjernet eller erstattet for å skjule dataene er fortsatt personopplysninger i henhold til UK GDPR.

Informasjon som er virkelig anonym dekkes ikke av Storbritannias generelle databeskyttelsesforordning.

Informasjon som ser ut til å relatere til en bestemt person er fortsatt personopplysninger, ettersom den er relatert til den personen, selv om den ikke er nøyaktig.

Opprettholde aktivitetsregister

Å sørge for at virksomheten din er GDPR-kompatibel er avgjørende. En utmerket måte å starte dette på er ved å gjennomføre en informasjonsrevisjon og/eller datakartlegging for å sikre at du vet hvilke personopplysninger organisasjonen din har og hvor.

Selskapet ilegges bøter dersom de ikke fører register over behandlingsaktiviteter eller gir en fullstendig indeks til myndighetene. Dette er i henhold til artikkel 83.4.a i GDPR-forordningen.



Ofte Stilte Spørsmål

Hva er forskjellen mellom datakontrollør og databehandler?

Det er en klar forskjell mellom en behandlingsansvarlig og en databehandler i henhold til GDPR-rammeverket. I følge forordningen har ikke alle organisasjoner som er involvert i behandling av personopplysninger et like stort ansvar.

Datakontrollørforskjeller:

  • Den individuelle informasjonen om dine kunder, besøkende på nettstedet og andre mål bør samles inn. Du må ha lovhjemmel til å gjøre det.
  • Du kan endre eller modifisere dataene du har.
  • Hvordan bruke dataene og hvilket formål de brukes til.
  • Bør dataene holdes internt, eller bør de deles med tredjeparter? Du må finne ut hvem du skal dele informasjonen med.
  • Når dataene skal kastes og hvor lenge de skal oppbevares.

Databehandler forskjeller:

  • Design, lag og implementer systemer som gjør at behandlingsansvarlig kan samle inn personopplysninger.
  • Hvilke strategier og verktøy bruker organisasjonen din for å samle inn personopplysninger.
  • Hvilke sikkerhetstiltak kan settes inn for å beskytte personopplysninger.
  • Hvilke personopplysninger samles inn av behandlingsansvarlig.
  • Hvordan du overfører data fra behandlingsansvarlig til ulike organisasjoner og omvendt.


Hva må inkluderes i en kontrakt mellom en prosessor og en underprosessor?

Når en behandlingsansvarlig instruerer en databehandler til behandling av personopplysninger og benytter en annen databehandler (underdatabehandler), kreves det en kontrakt som angitt i artikkel 28.3 i GDPR-forskriften. Kontrakten beskriver partenes ansvar og forpliktelser, noe som gjør den avgjørende.



Toby Cane

Partner Customer Success Manager

Toby Cane er Senior Partner Success Manager for ISMS.online. Han har jobbet for selskapet i nesten fire år og har hatt en rekke roller, inkludert å være vert for webinarer. Før han jobbet med SaaS, var Toby lærer på ungdomsskolen.

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Sommeren 2026
Høypresterende – Sommeren 2026 Small Business UK
Regional leder - sommeren 2026 EU
Regional leder - Sommeren 2026 EMEA
Regional leder - Sommeren 2026 Storbritannia
Høypresterende - Sommeren 2026 Mellommarked EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Klar til å komme i gang?