Hvad er en databehandleraftale?
En databehandleraftale (også kaldet DPA — Data Processing Agreement) er en juridisk aftale mellem en dataansvarlig (din virksomhed) og en databehandler (en leverandør der håndterer persondata på dine vegne). GDPR Artikel 28 kræver, at denne aftale er på plads, før leverandøren begynder at behandle persondata.
Typiske eksempler på databehandlere er email-marketing tjenester som Mailchimp, betalingsudbydere som Stripe, cloud-hosting som AWS, regnskabsprogrammer, og CRM-systemer. Hvis de håndterer dine kunders persondata, skal du have en databehandleraftale med dem.
Hvornår skal du have en databehandleraftale?
Kort sagt: altid når en ekstern part behandler persondata for dig. Det gælder f.eks. når din revisor har adgang til medarbejderdata, når dit email-system opbevarer kunders emailadresser, når din webshop-platform håndterer ordrer med personoplysninger, eller når dit bookingsystem gemmer kunders navne og telefonnumre.
Uden en databehandleraftale er du som dataansvarlig medansvarlig for eventuelle brud på datasikkerheden hos din leverandør. Det er en risiko de fleste små virksomheder ikke er klar over.
Hvad indeholder Complyos databehandleraftale?
Complyos DPA-generator opretter en komplet aftale der overholder GDPR Artikel 28, herunder definitioner og fortolkning, omfang og formål med behandlingen, databehandlerens forpligtelser, underbehandlere, håndtering af registreredes rettigheder, procedure ved databrud, audit-rettigheder, varighed og opsigelse, samt sletning og returnering af data.