Lägga ut dataregistrering – GDPR och biträdesavtal
Av CodexierPublicerad 5 min läsning
Att lägga ut dataregistrering sparar timmar, men det betyder också att någon utanför företaget hanterar personuppgifter som ni ansvarar för. GDPR förbjuder inte det, men kräver avtal och kontroller som står i proportion till risken. Här går vi igenom när leverantören blir ert biträde, vad biträdesavtalet ska innehålla, hur ni begränsar och loggar åtkomst och vad som ändras när arbetet görs utanför EU.
När leverantören blir ert biträde
Frågan är vem som bestämmer varför och hur uppgifterna används. Ni bestämmer att kundorder ska registreras i Fortnox eller att leads ska in i CRM:et; leverantören skriver in dem. Då är ni ansvariga och de biträde. En leverantör som använder uppgifterna för egna syften, till exempel för att marknadsföra sig mot era kunder, är inte längre bara biträde, och det är en gräns avtalet ska förbjuda dem att passera.
Även små uppdrag räknas. Att registrera leverantörsfakturor innebär kontaktnamn, kvitton kan innehålla anställdas namn och en uppdaterad kundlista är rena personuppgifter. Rör uppgiften information om identifierbara personer ska leverantören behandlas som biträde.
Personuppgiftsbiträdesavtalet
De flesta seriösa leverantörer har ett standardavtal. Läs det mot listan nedan i stället för att skriva under på förtroende; punkterna är det artikel 28 ställer krav på, plus två som spelar roll i praktiken.
- Föremål, varaktighet, art och ändamål för behandlingen, samt vilka typer av uppgifter och personer det gäller.
- Att leverantören bara agerar på era dokumenterade instruktioner.
- Tystnadsplikt för alla som hanterar uppgifterna.
- Säkerhetsåtgärder, så konkret beskrivna att de går att kontrollera: namngivna konton, tvåfaktorsinloggning, krypterade enheter.
- Regler för underbiträden: vilka som används i dag, och att ni får veta innan nya läggs till.
- Hjälp vid registrerades begäranden och vid personuppgiftsincidenter, med en frist som är kort nog för att ni ska hinna anmäla till IMY inom 72 timmar.
- Radering eller återlämnande av alla uppgifter när uppdraget upphör.
- Er rätt till granskning, eller åtminstone till dokumentation som visar att avtalet följs.
- I praktiken: var arbetet fysiskt utförs, och vem hos leverantören som är er kontakt i dataskyddsfrågor.
Begränsa åtkomst och logga
Avtalet är bara halva jobbet. De flesta verkliga incidenter beror på för bred åtkomst: en delad administratörsinloggning, en fullständig kundexport som skickas med mejl, ett kalkylark kvar i någons privata molnlagring. Sätt upp åtkomsten så att ett misstag blir litet och synligt.
| Kontroll | Så gör ni | Därför spelar det roll |
|---|---|---|
| Namngivna konton | En användare per person hos leverantören, aldrig en delad inloggning | Ni ser vem som gjort vad och kan ta bort en person utan att byta allt |
| Minsta behörighet | En roll som kan registrera och ändra, inte exportera eller massradera | Begränsar skadan av misstag och kapade konton |
| Tvåfaktorsinloggning | Krav på alla konton leverantören använder | Stoppar de flesta lösenordsbaserade intrång |
| Inga lokala kopior | Arbetet sker i era system; filer delas via en styrd mapp, inte mejl | Uppgifterna sprids inte dit ni inte kan radera dem |
| Loggning och uppföljning | Gå igenom systemets aktivitetslogg varje månad och när uppdraget avslutas | Ovanliga exporter och inloggningar upptäcks tidigt |
Det blir lättare att sätta gränserna om rutinen är nedskriven innan ni delegerar, eftersom ni då vet exakt vilka fält uppgiften rör. Vi går igenom det i guiden om att dokumentera rutiner innan ni delegerar.
Överföring utanför EU
När någon utanför EU/EES läser eller ändrar era uppgifter räknas det som en överföring, även om uppgifterna ligger kvar på en server i Sverige. En överföring kräver en rättslig grund: ett beslut om adekvat skyddsnivå för landet (Storbritannien och Schweiz har det, bland andra) eller EU:s standardavtalsklausuler tillsammans med en bedömning av om lokal lag ger myndigheter tillgång till uppgifterna. För många upplägg med dataregistrering offshore är det just den bedömningen leverantören inte kan svara bra på.
Priset är inte det enda som avgör var arbetet ska göras. I jämförelsen av administrativt stöd i Sverige, EU eller offshore går vi igenom de praktiska avvägningarna vid sidan av de rättsliga.
Kontrollera leverantören
- Be om biträdesavtalet och listan över underbiträden innan ni frågar om pris.
- Fråga var varje person i uppdraget arbetar och vilka enheter de använder.
- Fråga hur de hanterar ett misstag, till exempel uppgifter inlagda på fel kund, och hur snabbt ni skulle få veta.
- Fråga vad som händer med uppgifterna sista dagen i uppdraget, och be om skriftlig bekräftelse när det är gjort.
- För in leverantören i ert eget register över behandlingar, med en länk till det påskrivna avtalet.
När ni inte behöver lägga ut alls: handlar det om några timmar i månaden, eller är uppgifterna mycket känsliga (hälsa, barn, brottsuppgifter), är det ofta bättre att behålla arbetet internt eller automatisera källan än att lägga till ett biträde. Och kan en leverantör inte svara tydligt på frågorna ovan gäller det oss också. Vår tjänst för dataregistrering och backoffice arbetar i era system under ett påskrivet biträdesavtal, med hantering inom EU.
Vanliga frågor
Räcker det med en sekretessklausul i huvudavtalet?
Nej. GDPR kräver ett särskilt innehåll i biträdesavtalet: instruktioner, säkerhet, underbiträden, bistånd, radering och granskning. En allmän sekretessklausul täcker bara en av punkterna.
Måste vi berätta för kunderna att en leverantör hanterar deras uppgifter?
Er integritetspolicy ska ange kategorier av mottagare, till exempel leverantörer av administrativa tjänster. Ni behöver oftast inte namnge varje biträde, men ni måste kunna tala om vilka det är om en kund frågar.
Vad händer om leverantören orsakar en personuppgiftsincident?
De ska meddela er utan onödigt dröjsmål, och ni ansvarar fortfarande för att anmäla till IMY inom 72 timmar när incidenten ska anmälas. Därför ska avtalet ge leverantören en kort frist för att meddela er.
Vill ni att någon tittar på upplägget?
Berätta vilken uppgift ni vill lämna ifrån er och vilka system den rör. I ett kort samtal går vi igenom vilken åtkomst ni behöver sätta upp och vilka avtalspunkter ni ska kontrollera, oavsett om ni sedan anlitar oss. Boka ett samtal.
Boka ett kostnadsfritt 15-minuterssamtal