Bedöm vem som bestämmer över behandlingen
Den som bestämmer ändamål och väsentliga medel är personuppgiftsansvarig. Ett biträde behandlar uppgifter för den ansvariges räkning. En leverantör kan i andra delar vara självständigt ansvarig. Ett standardavtal gör inte automatiskt rollen korrekt. Beskriv därför den faktiska tjänsten och informationsflödet.
Avtalet behöver motsvara tjänsten
IMY beskriver kraven enligt artikel 28 GDPR. Avtalet ska bland annat behandla instruktioner, säkerhet, underbiträden och hjälp med de registrerades rättigheter. Det ska också konkretisera behandlingens innehåll, varaktighet, uppgiftstyper och berörda personer.
Kontrollera driften, inte bara dokumentet
- Var behandlas uppgifterna och varifrån kan support få åtkomst?
- Vilka underbiträden används och hur meddelas förändringar?
- Hur rapporteras incidenter till er?
- Kan uppgifter exporteras och raderas vid avslut?
- Hur kan ni följa upp överenskomna säkerhetsåtgärder?
Tänk dig ett kundsystem där avtalet lovar radering men säkerhetskopior och underleverantörer inte beskrivs. Be om ett konkret avslutsförfarande och tidsplan så att löftet går att följa upp.
Överföringar behöver egen kontroll
Ett biträdesavtal är inte i sig en fullständig lösning för överföringar till länder utanför EU/EES. Kartlägg lagring, åtkomst och tillämplig överföringsmekanism. Undvik att dra slutsatsen att en europeisk serverregion ensam besvarar hela frågan.
Samordna med huvudavtalet
Kontrollera att ansvar, instruktioner och uppsägning inte motsäger varandra i tjänsteavtal och biträdesavtal. Lägg inte in personuppgifter i en tjänst enbart för att leverantören har en allmän integritetspolicy. Läs vidare om standardvillkor och ansvarsbegränsning. Ta hjälp vid känsliga uppgifter eller oklara internationella flöden.
Allmän information, inte individuell juridisk rådgivning. Regler och bedömningar kan variera med avtalstyp, parter och omständigheter. Kontrollera alltid länkad lagtext i aktuell lydelse.