Før du går gjennom dette innlegget bør du ha på plass kjernen i GDPR-arbeidet ditt: behandlingsprotokollen (oversikten over alle personopplysninger du behandler i bedriften din).
Men hvis du ikke har jobbet med personvern i det hele tatt så langt, start med en grunnleggende innføring i GDPR.
Når du har fylt ut protokollen bør du ha en god oversikt over alle leverandørene og systemene du benytter i virksomheten din.
De som behandler personopplysninger på dine vegne kalles for en databehandler. Det kan være for skylagring, regnskapsføring, nyhetsbrev, kursportal og mye mer.
For alle slike databehandlere må du ha en databehandleravtale, pålagt etter GDPR artikkel 28.
En databehandleravtale er en kontrakt mellom deg og en leverandør, som beskriver hvordan personopplysningene de behandler på dine vegne, skal tas vare på.
Les mer om databehandleravtaler her.
Sjekk først hvor leverandøren din holder til, for det har stor betydning for om du trenger mer enn en databehandleravtale.
En leverandør kan ha hovedkontor i ett land, men lagre personopplysninger i mange. Du må altså få bekreftet hvor dine data er lagret. SiteGround, for eksempel, har hovedkontor i Spania, men lagrer data i Nederland.
Tips: Hvis du drifter din egen nettside, og bruker cPanel, kan du selv sjekke hvor serveren “din” er. Gå da til My Accounts -> Information & Settings -> Server Location. Ta skjermbilde, og lagre i GDPR-mappa.
Hvor personopplysningene du behandler i virksomheten din er lagret har altså stor betydning.
Dette er den viktigste avgrensningen. Landene i EØS-området (EU + EØS-landene) anses for å ha sikre IT-systemer og et særlig godt personvern.
Derfor er det bare databehandleravtale du trenger med leverandører som lagrer personopplysninger her. Det gjelder også en rekke land utenfor EØS, som EU-kommisjonen har godkjent som sikre nok.
I utgangspunktet er det faktisk forbudt å overføre personopplysninger til land utenfor EØS og dette godkjente området! 🤯
Hvis personopplysninger lagres utenfor, eller en databehandler du bruker holder til i et land utenfor, sees det på som en trussel for personvernet.
Og i slike tilfeller må du i tillegg til en databehandleravtale ha en nødvendig garanti (jfr. GDPR artikkel 46). Vi kommer tilbake til det nedenfor.
Avsjekkene nedenfor gjør du i rekkefølgen de står. Dersom svaret på en avsjekk er “ja”, trenger du ikke å sjekke videre nedover. ✅ Er svaret “nei”, må du gå til neste punkt. ➡
Det første du må sjekke er om personopplysningene som behandles, forblir innenfor EØS-området (EØS). EØS består per august 2020 av de 27 medlemslandene i EU og EØS-landene Norge, Liechtenstein og Island:
File:Europe countries.svg: Júlio Reis derivative work Kolja21 / CC BY-SA
Hvis leverandør og data er innenfor EØS trenger du kun databehandleravtale. I motsatt fall er det flere avsjekker du må gjøre.
EU-kommisjonen kan, etter en ganske omstendelig prosess, anerkjenne at land utenfor EØS har tilfredsstillende regler og nivåer for sikring av personopplysninger.
Dette er de såkalte “adequacy decisions”, og per august 2020 er følgende land godkjent:
Hvis leverandør og persondata er innenfor ett av disse landene trenger du kun databehandleravtale. ✅ I motsatt fall går du til neste avsjekk. ➡
Tidligere var USA et av de godkjente landene på listen over, så lenge den amerikanske databehandleren var Privacy Shield-sertifisert. 16. juli 2020 ble denne sertifiseringen kjent ugyldig.
USA må dermed behandles som et hvilket som helst annet "tredjeland". Les innlegget som går gjennom dette i dybden.
Hvis du i dag støtter deg på Privacy Shield for overføring til amerikanske databehandleren, må du snarest finne et annet overføringsgrunnlag (se neste avsnitt).
Hvis du har svart nei på alle spørsmålene hittil, betyr det at du trenger mer enn bare en databehandleravtale.
Du trenger også noe som kalles for en "nødvendig garanti", jfr. GDPR artikkel 46). Per august 2020 kan dette for eksempel være EUs standardkontrakter eller bindende virksomhetsregler.
En slik garanti må gis i tilfeller personopplysninger overføres til et land som ikke har like godt personvern som EØS.
Den mest brukte og anbefalte nødvendige garantien er EUs standardkontrakter (også kalt standard personvernbestemmelser, på engelsk Standard Contractual Clauses (SCC) eller Model Contract Clauses).
Les mer om disse på Datatilsynets eller EU-kommisjonens sider. Jeg anbefaler også at du gjennomfører risikovurderinger og følger anbefalingene som beskrevet i innlegget mitt om Schrems II-saken.
PS: Det finnes andre muligheter, men det er for spesielle unntak som sjelden gjelder eller er relevant for små bedrifter.
Når du er ferdig med denne delen av GDPR-arbeidet kan du gå videre til innlegget om hvordan du innhenter databehandleravtaler.
Motta sjekklisten som PDF og (kun) to e-poster til med konkrete tips til arbeidet (meld deg av når som helst).
Og selv om e-postene også nevner hvordan jeg kan hjelpe deg, blir du ikke bombardert med salgspitcher (som ingen kan fordra 🤢). For å ivareta markedsføringsloven trenger jeg samtykket ditt, derfor må du krysse av i boksen 👇. Les mer om personvernet ditt her.
Få viktige oppdateringer om GDPR og nyttige tips for å drive en lønnsom og profesjonell bedrift.
Nyhetsbrev sendes ut 1-2 ganger i måneden og inneholder noen ganger informasjon om produkter og tjenester. Meld deg av når som helst.
Abonnenter får invitasjon til et gratis ressursbibliotek for småbedriftseiere og gründere.