Bech-Bruuns kommentarer
Vi har set frem til de første afgørelser fra Datatilsynet i forhold til brugen af databehandlere.
Afgørelserne har en høj detaljegrad. De understreger nødvendigheden af, at dataansvarlige skal stille krav og betingelser til leverandører og andre samarbejdspartnere, der behandler personoplysninger på vegne af den dataansvarlige.
Afgørelserne stiller også klare krav til, hvordan kommunerne skal føre et risikobaseret tilsyn med sine databehandlere og underdatabehandlere. Begge kommmuner baserede tilsynet med databehandlere på, at databehandlerne skal fremlægge årlige revisionserklæringer. Datatilsynet foretog i den forbindelse stikprøvekontrol af, om kommunerne kunne fremlægge dokumentation for indhentelse af revisionsklæringerne fra databehandlerne.
Det er således klart, at Datatilsynet forventer et løbende tilsyn med databehandlere, og at den dataansvarlige kan dokumentere det gennemførte tilsyn. Eksterne revisionserklæringer kan i den forbindelse været et velegnet redskab til at gennemføre kontrol med databehandlere og underdatabehandlere.
Bech-Bruun tilbyder en digital løsning,
DPA Service (Data Processor Audit), som giver virksomheder en effektiv mulighed for at udføre og dokumentere kontrol af deres databehandlere. DPA Service vil ofte være en mere økonomisk fordelagtig løsning i forhold til de traditionelle auditeringer og revisionserklæringer.
Kontrollen sker ved brugen af spørgeskemaer, der sendes elektronisk til personer hos den enkelte databehandler. Resultatet er en kontrolrapport, hvor den dataansvarlige får indsigt i sine databehandleres complianceniveau.
Lena Andersen Salin er senioradvokat hos Bech-Bruun og har netop skrevet
et blog-indlæg om arbejdet med databehandlere og den kommende fremtid for området, som disse afgørelser lander direkte ned i.
Afgørelserne kan læse
her (Randers) og
her (Viborg).