Kort svar: Ja, hvis bureauet behandler personoplysninger på jeres vegne — og det gør de næsten altid. Adgang til et CMS med kundedata, drift af jeres hosting eller opsætning af formularer tæller alt sammen som behandling. Kravet følger af databeskyttelsesforordningens artikel 28 og gælder også, når samarbejdet er lille.
Hvad kan det skyldes?
Adgang til systemet er nok
Bureauet behøver ikke aktivt bruge oplysningerne. Har de adgang til et CMS, en ordreoversigt eller en indbakke med henvendelser, behandler de personoplysninger på jeres vegne.
Hostingleverandøren er også databehandler
Data ligger på deres servere. Det gælder også, når bureauet har videregivet driften til en tredjepart — så er der tale om en underdatabehandler, og den skal I have godkendt.
I er stadig dataansvarlige
Aftalen flytter ikke ansvaret. I bestemmer formål og midler og hæfter for, at behandlingen er lovlig — også når det er bureauet, der udfører den.
Sådan finder du ud af det
- Kortlæg, hvem der har adgang til systemer med personoplysninger.
- Indhent en aftale for hver af dem — bureau, hosting, mail, analyseværktøj.
- Få listen over underdatabehandlere, og kontrollér om nogen behandler uden for EU/EØS.
- Kontrollér, at aftalen dækker sletning ved ophør.
- Nævn kategorierne af modtagere i persondatapolitikken.
Det kan hverken vi eller et tjek afgøre
- Siden er praktisk information og ikke juridisk rådgivning.
- En underskrevet aftale er ikke det samme som en lovlig behandling. Grundlaget skal også være på plads.
- Et automatisk tjek kan se, om politikken omtaler modtagere. Det kan ikke se, om aftalerne findes.
Kontrollerne bag svaret
- Skal du oplyse, hvem der får adgang til data? — Om politikken nævner databehandlere og overførsler uden for EU/EØS.
- Hvem er dataansvarlig, og hvor skal det stå? — Om persondatapolitikken navngiver den ansvarlige og en kontaktvej.
- Hvor skal linket til persondatapolitikken stå? — Om hver side har en synlig vej til persondatapolitikken.