Om Tjenester Butikk Kontakt Blogg Personvernpartner Logg inn

GDPR: Hvor lagrer du personopplysninger?

gdpr Jun 26, 2018

Før du går gjennom dette innlegget bør du ha på plass kjernen i GDPR-arbeidet ditt: behandlingsprotokollen (oversikten over alle personopplysninger du behandler i bedriften din).

Men hvis du ikke har jobbet med personvern i det hele tatt så langt, start med en grunnleggende innføring i GDPR.

GDPR-krav: hvor lagrer databehandlerne data?

Når du har fylt ut protokollen bør du ha en god oversikt over alle leverandørene og systemene du benytter i virksomheten din.

De som behandler personopplysninger på dine vegne kalles for en databehandler. Det kan være for skylagring, regnskapsføring, nyhetsbrev, kursportal og mye mer. 

For alle slike databehandlere må du ha en databehandleravtale, pålagt etter GDPR artikkel 28.

En databehandleravtale er en kontrakt mellom deg og en leverandør, som beskriver hvordan personopplysningene de behandler på dine vegne, skal tas vare på.

Les mer om databehandleravtaler her.

Sjekk først hvor leverandøren din holder til, for det har stor betydning for om du trenger mer enn en databehandleravtale.

En leverandør kan ha hovedkontor i ett land, men lagre personopplysninger i mange. Du må altså få bekreftet hvor dine data er lagret. SiteGround, for eksempel, har hovedkontor i Spania, men lagrer data i Nederland.

Tips: Hvis du drifter din egen nettside, og bruker cPanel, kan du selv sjekke hvor serveren “din” er. Gå da til My Accounts -> Information & Settings -> Server Location. Ta skjermbilde, og lagre i GDPR-mappa.

Hvor personopplysningene du behandler i virksomheten din er lagret har altså stor betydning.

Innenfor eller utenfor EØS-området?

Dette er den viktigste avgrensningen. Landene i EØS-området (EU + EØS-landene) anses for å ha sikre IT-systemer og et særlig godt personvern.

Derfor er det bare databehandleravtale du trenger med leverandører som lagrer personopplysninger her. Det gjelder også en rekke land utenfor EØS, som EU-kommisjonen har godkjent som sikre nok.

I utgangspunktet er det faktisk forbudt å overføre personopplysninger til land utenfor EØS og dette godkjente området! 🤯

Hvis personopplysninger lagres utenfor, eller en databehandler du bruker holder til i et land utenfor, sees det på som en trussel for personvernet.

Og i slike tilfeller må du i tillegg til en databehandleravtale ha en nødvendig garanti (jfr. GDPR artikkel 46). Vi kommer tilbake til det nedenfor.

Avsjekkene nedenfor gjør du i rekkefølgen de står. Dersom svaret på en avsjekk er “ja”, trenger du ikke å sjekke videre nedover. ✅ Er svaret “nei”, må du gå til neste punkt. ➡

Avsjekk 1: Er leverandør og data innenfor EØS?

Det første du må sjekke er om personopplysningene som behandles, forblir innenfor EØS-området (EØS). EØS består per august 2020 av de 27 medlemslandene i EU og EØS-landene Norge, Liechtenstein og Island:

European Economic AreaFile:Europe countries.svg: Júlio Reis derivative work Kolja21 / CC BY-SA

Hvis leverandør og data er innenfor EØS trenger du kun databehandleravtale. I motsatt fall er det flere avsjekker du må gjøre.

Avsjekk 2: Er det aktuelle landet et forhåndsgodkjent land?

EU-kommisjonen kan, etter en ganske omstendelig prosess, anerkjenne at land utenfor EØS har tilfredsstillende regler og nivåer for sikring av personopplysninger.

Dette er de såkalte “adequacy decisions”, og per august 2020 er følgende land godkjent:

  1. Andorra
  2. Argentina
  3. Canada
  4. Færøyene
  5. Guernsey
  6. Israel
  7. Isle of Man
  8. Japan
  9. Jersey
  10. New Zealand
  11. Sveits
  12. Uruguay

Hvis leverandør og persondata er innenfor ett av disse landene trenger du kun databehandleravtale. ✅ I motsatt fall går du til neste avsjekk. ➡

Avsjekk 3: Er landet USA?

Tidligere var USA et av de godkjente landene på listen over, så lenge den amerikanske databehandleren var Privacy Shield-sertifisert. 16. juli 2020 ble denne sertifiseringen kjent ugyldig.

USA må dermed behandles som et hvilket som helst annet "tredjeland". Les innlegget som går gjennom dette i dybden.

Hvis du i dag støtter deg på Privacy Shield for overføring til amerikanske databehandleren, må du snarest finne et annet overføringsgrunnlag (se neste avsnitt).

Overføring av personopplysninger til utlandet - nødvendige garantier

Hvis du har svart nei på alle spørsmålene hittil, betyr det at du trenger mer enn bare en databehandleravtale.

Du trenger også noe som kalles for en "nødvendig garanti", jfr. GDPR artikkel 46). Per august 2020 kan dette for eksempel være EUs standardkontrakter eller bindende virksomhetsregler.

En slik garanti må gis i tilfeller personopplysninger overføres til et land som ikke har like godt personvern som EØS.

Den mest brukte og anbefalte nødvendige garantien er EUs standardkontrakter (også kalt standard personvernbestemmelser, på engelsk Standard Contractual Clauses (SCC) eller Model Contract Clauses).

Les mer om disse på Datatilsynets eller EU-kommisjonens sider. Jeg anbefaler også at du gjennomfører risikovurderinger og følger anbefalingene som beskrevet i innlegget mitt om Schrems II-saken.

PS: Det finnes andre muligheter, men det er for spesielle unntak som sjelden gjelder eller er relevant for små bedrifter.

Når du er ferdig med denne delen av GDPR-arbeidet kan du gå videre til innlegget om hvordan du innhenter databehandleravtaler.

GDPR sjekkliste ✅

Motta sjekklisten som PDF og (kun) to e-poster til med konkrete tips til arbeidet (meld deg av når som helst).

 

Og selv om e-postene også nevner hvordan jeg kan hjelpe deg, blir du ikke bombardert med salgspitcher (som ingen kan fordra 🤢). For å ivareta markedsføringsloven trenger jeg samtykket ditt, derfor må du krysse av i boksen 👇. Les mer om personvernet ditt her.

Close

Her deler jeg nyttige tips for å drive en lønnsom og profesjonell bedrift, og generelle funderinger over livet som småbedriftseier.

Nyhetsbrev sendes ut 2-4 ganger i måneden og inneholder noen ganger informasjon om produkter og tjenester. Meld deg av når som helst.

Abonnenter får invitasjon til et gratis ressursbibliotek for småbedriftseiere og gründere.

Personvern