codexier.

SaaS och MVP

GDPR för SaaS-bolag – biträdesavtal och underbiträden

Av CodexierPublicerad 5 min läsning

En B2B-SaaS-produkt behandlar personuppgifter för sina kunders räkning, vilket gör leverantören till personuppgiftsbiträde enligt GDPR och kunden till personuppgiftsansvarig. Den relationen kommer med papper som kundens jurister ber om, och med tekniska skyldigheter som deras säkerhetsteam testar. Grundare som förbereder detta innan det första upphandlingsformuläret stänger affärer snabbare. De som inte gör det lägger veckor på att ta fram dokument under tidspress. Den här guiden listar vad som ska finnas klart.

Personuppgiftsansvarig eller biträde i SaaS

DataEr rollVad som styr
Uppgifter era kunder lagrar i produktenBiträdeBiträdesavtalet med varje kund
Era användares inloggningar, namn, faktureringAnsvarigEr integritetspolicy och rättsliga grund
Användningsanalys av er egen produktAnsvarigIntegritetspolicy, och samtycke där cookies ingår
Supportärenden som innehåller kunddataBiträde för uppgifterna, ansvarig för ärendetBiträdesavtal plus interna åtkomstregler

Ert personuppgiftsbiträdesavtal

Artikel 28 i GDPR anger vad ett biträdesavtal måste innehålla, och större kunder jämför ert mot den listan. Erbjud ert eget standardavtal som del av villkoren. Kunder som insisterar på sin egen mall förhandlar då utifrån ert, vilket är ett bättre läge än att börja från deras.

  • Föremål, varaktighet, art och ändamål med behandlingen samt kategorier av uppgifter och registrerade, beskrivet för er faktiska produkt.
  • Att ni bara behandlar enligt dokumenterade instruktioner, och vad som händer om en instruktion skulle bryta mot lagen.
  • Sekretesskrav för er personal och era underleverantörer.
  • Tekniska och organisatoriska åtgärder, i en bilaga ni kan uppdatera utan att omförhandla avtalet.
  • Regler för underbiträden: en förteckning, en aviseringstid vid ändringar och en rätt att invända.
  • Bistånd vid registrerades begäranden och vid personuppgiftsincidenter, med era tidsramar.
  • Radering eller återlämning av uppgifter när avtalet upphör, inom angiven tid.

Förteckning över underbiträden

Varje leverantör som rör kunddata för er räkning är ett underbiträde: hosting, databas, e-postutskick, felspårning, supportsystem, analysverktyg som ser kundposter. Publicera förteckningen på en sida med varje leverantörs ändamål och plats, och för en ändringslogg. Kunder med krav på datalagring inom EU tittar på platskolumnen först, så det lönar sig att välja EU-regioner där det går.

Håll den aktuell

Lägg till en leverantör i förteckningen innan den tas i drift, inte efter. En kund som hittar en olistad leverantör i en logg har skäl att eskalera.

Avisera ändringar

Erbjud en sändlista eller ett meddelande i produkten med den tid biträdesavtalet lovar, oftast trettio dagar, så att rätten att invända är verklig.

Minimera

Varje leverantör är ett dokument att underhålla och en fråga i varje granskning. Felspårning som rensar personuppgifter ur rapporterna tar bort en från listan.

Platsen spelar roll

Hur datamodellen isolerar kunder påverkar också förteckningen. Se vår genomgång av multi-tenant-arkitektur.

Loggning, åtkomst och radering

Det här är delen säkerhetsteamet testar snarare än läser. Tre förmågor måste finnas i produkten: ni kan visa vem som kom åt vad och när, ni kan begränsa er egen personals åtkomst till kunddata, och ni kan radera en kund fullständigt, inklusive säkerhetskopior, inom angiven tid.

  1. Granskningslogg: användare, handling, objekt, tidsstämpel, och detsamma för er egen supportpersonals åtkomst. Gör den exporterbar för kunden.
  2. Rollbaserad åtkomst i ert team: support ser det ett ärende kräver, utvecklare ser produktionsdata bara via en loggad nödrutin.
  3. Kryptering under överföring överallt och i vila för databas och säkerhetskopior, med nycklar hanterade av molnleverantören som minimum.
  4. Radering: en rutin som tar bort en kunds uppgifter från den skarpa databasen, sökindex, fillagring och, efter lagringsfönstret, säkerhetskopior. Testa den på ett demokonto och ta tid.
  5. Dataexport: en kund kan ta ut sina uppgifter i användbart format utan att fråga er.

Besvara säkerhetsfrågeformulär

Formulären upprepar sig. Bygg ett dokument som besvarar de vanliga frågorna en gång: hosting och regioner, kryptering, säkerhetskopior och återställningstester, åtkomstkontroll, incidenthantering, underbiträden, penetrationstester, kontinuitetsplan. Återanvänd det och uppdatera när produkten ändras. Var ärlig där ni har luckor. Planerat till nästa kvartal är ett godtagbart svar, ett osant ja är det inte. Gör produktens grund vissa svar omöjliga är det ett skalningsproblem mer än ett juridiskt, och det är där vår tjänst för skalning och uppgradering kommer in.

När ni inte behöver det här ännu: en produkt som säljs till konsumenter eller till småföretag som aldrig ber om biträdesavtal behöver fortfarande integritetspolicy, säkra standardinställningar och ett sätt att radera konton, men inte hela dokumentpaketet för större kunder. Bygg det när den första kunden med juridikavdelning dyker upp i pipen, inte tidigare. Frågar den kunden redan, boka ett kostnadsfritt 15-minuterssamtal så går vi igenom vad er produkt kan svara på i dag och vad som behöver byggas.

Vanliga frågor

Behöver vi biträdesavtal med varje kund?

Ja, så fort en kund lagrar personuppgifter i er produkt, vilket för B2B-mjukvara nästan alltid är fallet. Gör biträdesavtalet till en del av era standardvillkor så att det godkänns vid registrering i stället för att förhandlas för varje affär.

Behöver vi ett dataskyddsombud?

Bara om er kärnverksamhet innebär storskalig övervakning eller känsliga uppgifter. De flesta små SaaS-bolag behöver inte det, men bör utse en person som ansvarar för integritetsfrågor och ange den kontakten i policyn.

Kan vi hosta i USA och ändå sälja till svenska företag?

Det är möjligt med det nuvarande ramverket mellan EU och USA och rätt avtalsmässiga skyddsåtgärder, men många svenska offentliga och reglerade kunder kommer att tacka nej. EU-hosting tar bort frågan och finns oftast hos samma leverantörer.

Vad händer om vi drabbas av en personuppgiftsincident?

Som biträde underrättar ni berörda kunder utan onödigt dröjsmål så att de hinner anmäla till IMY inom sjuttiotvå timmar. Ha en skriven rutin, en mall för underrättelse och en kontaktlista klara innan det händer.

Första säkerhetsformuläret på bordet?

Skicka oss frågorna ni inte kan svara på ännu. På femton minuter säger vi vilka som kräver ett dokument och vilka som kräver en ändring i produkten, och ungefär vad varje skulle ta.

Boka ett kostnadsfritt 15-minuterssamtal