NO
Teknologi

Bedrifter kan nå bruke danske standard databehandleravtaler i Norge og Sverige

logo
Jusnytt
calendar 26. mai 2020
globus Norge, Sverige, Danmark

På bakgrunn av uttalelser fra Det Europeiske Databeskyttelsesråd utarbeidet Datatilsynet i 2019 en standard databehandleravtale. Avtalen hjelper bedrifter med å overholde minstekravene i personvernforordningen. Både det norske og det svenske datatilsynet har nå bekreftet at denne avtalen i fremtiden også kan anvendes av bedrifter i Norge og Sverige.

Med den nye personvernforordningen ble det blant annet innført krav om at bedrifter skal utarbeide databehandleravtaler, for eksempel når eksterne leverandører eller samarbeidspartnere behandler persondata på vegne av bedriften. Databehandleravtaler må i denne forbindelse leve opp til en rekke innholdskrav. Blant annet må de inneholde opplysninger om behandlingens varighet og formål, samt hvilken type persondata som blir behandlet.

Kort tid før personvernforordningen trådte i kraft, kom Datatilsynet med et forslag til en standard databehandleravtale, som deretter ble gjennomgått av Det Europeiske Databeskyttelsesråd med tanke på å sikre en ensartet anvendelse av reglene. På bakgrunn av uttalelsene til Det Europeiske Databeskyttelsesråd utarbeidet Datatilsynet denne standard-databehandleravtalen, som deretter fikk særlig juridisk karakter.

Denne særlige juridiske karakteren betyr i praksis at bedrifter som velger å bruke standard-databehandleravtalen, oppnår økt sikkerhet ettersom bestemmelsene ikke blir etterprøvd under et eventuelt tilsynsbesøk.

Som følger av kunngjøringen fra det norske og svenske datatilsynet kan bedrifter i fremtiden dra fordel av samme sikkerhet ved inngåelse av databehandleravtaler i Norge og Sverige, da begge datatilsynene har bekreftet at standard-databehandleravtalen vil anses som om den var utarbeidet av dem selv.

IUNO mener

Når bedrifter benytter eksterne ressurser, er det svært viktig at man tar hensyn til personvernreglene. Derfor er det som regel alltid nødvendig å vurdere den konkrete situasjonen for å få avklart om det dreier seg om en databehandlerkonstruksjon, hvem som for øvrig er ansvarlig for hva, og hvilke sikkerhetstiltak som kan være nødvendige.

IUNO mener at bedrifter med fordel kan bruke eller ta utgangspunkt i Datatilsynets standard-databehandleravtalen i både Danmark, Norge og Sverige. Imidlertid er det også avgjørende at bedrifter faktisk sikrer at kravene også etterleves i praksis, med tanke på de alvorlige negative følgene det kan få hvis reglene ikke overholdes.

Les mer om hvordan vi kan hjelpe dere med compliance-arbeidet her.

Med den nye personvernforordningen ble det blant annet innført krav om at bedrifter skal utarbeide databehandleravtaler, for eksempel når eksterne leverandører eller samarbeidspartnere behandler persondata på vegne av bedriften. Databehandleravtaler må i denne forbindelse leve opp til en rekke innholdskrav. Blant annet må de inneholde opplysninger om behandlingens varighet og formål, samt hvilken type persondata som blir behandlet.

Kort tid før personvernforordningen trådte i kraft, kom Datatilsynet med et forslag til en standard databehandleravtale, som deretter ble gjennomgått av Det Europeiske Databeskyttelsesråd med tanke på å sikre en ensartet anvendelse av reglene. På bakgrunn av uttalelsene til Det Europeiske Databeskyttelsesråd utarbeidet Datatilsynet denne standard-databehandleravtalen, som deretter fikk særlig juridisk karakter.

Denne særlige juridiske karakteren betyr i praksis at bedrifter som velger å bruke standard-databehandleravtalen, oppnår økt sikkerhet ettersom bestemmelsene ikke blir etterprøvd under et eventuelt tilsynsbesøk.

Som følger av kunngjøringen fra det norske og svenske datatilsynet kan bedrifter i fremtiden dra fordel av samme sikkerhet ved inngåelse av databehandleravtaler i Norge og Sverige, da begge datatilsynene har bekreftet at standard-databehandleravtalen vil anses som om den var utarbeidet av dem selv.

IUNO mener

Når bedrifter benytter eksterne ressurser, er det svært viktig at man tar hensyn til personvernreglene. Derfor er det som regel alltid nødvendig å vurdere den konkrete situasjonen for å få avklart om det dreier seg om en databehandlerkonstruksjon, hvem som for øvrig er ansvarlig for hva, og hvilke sikkerhetstiltak som kan være nødvendige.

IUNO mener at bedrifter med fordel kan bruke eller ta utgangspunkt i Datatilsynets standard-databehandleravtalen i både Danmark, Norge og Sverige. Imidlertid er det også avgjørende at bedrifter faktisk sikrer at kravene også etterleves i praksis, med tanke på de alvorlige negative følgene det kan få hvis reglene ikke overholdes.

Les mer om hvordan vi kan hjelpe dere med compliance-arbeidet her.

Motta nyhetsbrevet vårt

Anders

Etgen Reitz

Partner

Lignende

logo
Teknologi

14 september 2023

Fristen for etablering av varslingsordning for mellomstore virksomheter nærmer seg

logo
Teknologi

15 juni 2023

Løfter blir gitt for å bli holdt

logo
Teknologi

13 april 2023

En dyr forsinkelse

logo
Teknologi

26 januar 2023

Personvernombud på tvers av Norden

logo
Teknologi

31 mai 2022

Manglende informasjon til aksjonærer var brudd på personvernsreglene

logo
Teknologi

31 mars 2022

24/7 kameraovervåkning på arbeidsplassen var et brudd på personvernreglene

Laget

Anders

Etgen Reitz

Partner

Kirsten

Astrup

Managing associate (permisjon)