Gå til innhold
Legiscope
Meny
Personvern

Avslutte databehandler: tilbakelevering og slettebekreftelse

En praktisk avslutningsplan for databehandlere med eksport, kontroll av kopier, stenging av tilganger og dokumentasjon av faktisk sletting.

Når en databehandleravtale avsluttes, må virksomheten vite hvor personopplysningene ender. Oppsigelse av abonnementet er ikke det samme som tilbakelevering eller sletting. En konto kan være stengt samtidig som vedlegg, sikkerhetskopier og integrasjonsnøkler fortsatt finnes. Denne arbeidsplanen hjelper den behandlingsansvarlige med å bestille riktige handlinger og kontrollere at resultatet dekker den avtalte behandlingen.

Artikkel 28 nr. 3 bokstav g i GDPR regulerer sletting eller tilbakelevering etter den behandlingsansvarliges valg, og sletting av eksisterende kopier, med forbehold for lovbestemt oppbevaring. Datatilsynets veiledning forklarer at valget tilhører den behandlingsansvarlige. Den praktiske planen må tilpasses tjenesten og avtalen; artikkelen nedenfor oppstiller ingen generell norsk frist for alle leverandøravslutninger.

Avklar hva som faktisk avsluttes

Identifiser avtalen, tjenesten, behandlingsformålene og de juridiske partene. En leverandør kan behandle enkelte opplysninger som databehandler og andre som selvstendig behandlingsansvarlig, for eksempel egne nødvendige fakturaopplysninger. Disse rollene må skilles. En generell beskjed om å slette alt kan ellers gi en uklar bekreftelse uten forklaring på hvilke kategorier som omfattes.

Undersøk om hele tjenesten avsluttes eller bare ett miljø, en modul eller en kundegruppe. Dersom samme leverandør fortsetter en annen behandling, må eksport og sletting avgrenses presist. Bruk stabile identifikatorer og en beskrivelse av datakategoriene. Ikke send en full kopi av databasen som vedlegg bare for å forklare hvilke opplysninger avslutningen gjelder.

Arbeidsskjema for avslutningen

Punkt Beslutning eller dokumentasjon
Omfang Avtale, miljø, formål og kategorier av registrerte
Valg Tilbakelevering eller sletting etter dokumentert instruks
Eksport Innhold, format, vedlegg, relasjoner og sikker overføring
Kontroll Hvem som bekrefter at dataene er mottatt og kan brukes
Kopier Produksjon, testmiljø, logger, eksportfiler og sikkerhetskopier
Underleverandører Hvem som må motta instruksen og dokumentere sin del
Tilganger Brukere, servicekontoer, nøkler og delte lenker
Unntak Konkret lovkrav, begrenset innhold og videre oppbevaring
Bekreftelse Hva som er gjort, når og med hvilke begrensninger
Lukking Ansvarlig person, restoppgaver og kontroll av resultatet

Skjemaet bør eies av en person som kan koordinere innkjøp, fagmiljø og teknisk drift. Den som sier opp lisensen, kjenner ikke nødvendigvis datainnholdet. Den som bruker systemet, har kanskje ikke rett til å instruere leverandøren på vegne av virksomheten. Avklar derfor myndighet og stedfortreder før avslutningen blir tidskritisk.

Bestill en brukbar tilbakelevering

En eksport må være mer enn en stor fil som ingen kan åpne. Avklar hvilke felter, vedlegg og forbindelser mellom poster som skal med, og hvordan betydningen av interne koder forklares. Dersom opplysningene skal flyttes til en ny tjeneste, må den behandlingsansvarlige kontrollere at nødvendig sammenheng bevares. Ikke likestill dette kontraktsarbeidet med den registrertes separate rett til dataportabilitet.

Bestill sikker overføring til en navngitt mottaker og bekreft at mottakeren har riktig tilgang. Kontroller format og innhold på et begrenset, relevant utvalg. Ved store mengder kan antall poster og kontrollsummer støtte overføringskontrollen, men de viser ikke alene at alle vedlegg og relasjoner er forståelige. Faglig brukbarhet og teknisk fullstendighet er forskjellige spørsmål.

Hypotetisk eksempel: bytte av supportsystem

En tenkt norsk virksomhet flytter kundestøtten til et nytt system. Den gamle leverandøren tilbyr eksport av saker, men standardfilen mangler vedlegg og historikken for endringer. Virksomheten oppdager dette før produksjonsmiljøet slettes. Den avklarer hvilke opplysninger som fortsatt trengs, bestiller relevante tillegg og unngår samtidig å videreføre unødvendige gamle notater.

Etter import oppdager fagansvarlig at to kundekategorier har fått samme interne kode. Feilen korrigeres og et nytt utvalg kontrolleres. Først når tilbakeleveringen er bekreftet, gjennomføres den avtalte videre håndteringen av gamle kopier. Eksemplet illustrerer en arbeidsflyt og fastsetter ikke at enhver tjeneste må følge akkurat samme rekkefølge eller tekniske løsning.

Til slutt trekker virksomheten tilbake integrasjonsnøkler og stenger en automatisk e-postvideresending. Uten disse stegene kunne nye personopplysninger fortsatt blitt sendt til den avsluttede tjenesten. En slettebekreftelse for historiske opplysninger hadde da ikke beskrevet den løpende nye behandlingen. Avslutning må derfor omfatte både eksisterende data og fremtidige tilførsler.

Finn kopiene som ikke vises i brukergrensesnittet

Be leverandøren forklare hvilke relevante kopier som finnes utenfor hoveddatabasen. Det kan være vedleggslager, testmiljø, supportsaker, feillogger og filer laget ved tidligere eksport. Vurder opplysningene etter faktisk rolle og formål. En påstand om at kunden er deaktivert, sier lite om disse kopiene og kan ikke alene erstatte nødvendig dokumentasjon.

For sikkerhetskopier må tidspunkt for bortfall, adgang til bruk og håndtering ved gjenoppretting være kjent. Hvis enkelte opplysninger ikke kan slettes selektivt med en gang, må den konkrete løsningen vurderes og dokumenteres. Et teknisk hinder er ikke automatisk et lovlig unntak. Kopiene skal ikke fungere som et fritt tilgjengelig arkiv for videre kundebehandling.

Underleverandører og ansvarskjeden

Spør hvilke underdatabehandlere som omfattes av avslutningen, og hvordan hovedleverandøren sørger for at relevante instrukser følges. Den behandlingsansvarlige trenger et tilstrekkelig grunnlag for å forstå resultatet, men trenger ikke nødvendigvis alle interne tekniske logger. En samlet bekreftelse må likevel ha et klart omfang og forklare eventuelle deler som fortsatt er åpne.

Dersom en underleverandør beholder opplysninger på grunn av et påstått lovkrav, må grunnlaget konkretiseres. Angi kategori, rolle, rettslig grunn og begrensning av videre bruk. Ikke aksepter en ubegrenset setning om at alle data kan beholdes for juridiske behov. Den nødvendige vurderingen avhenger av hvilken part som behandler opplysningene og for hvilket formål.

Mal for en presis slettebekreftelse

En praktisk bekreftelse kan angi tjeneste og miljø, mottatt instruks, utførte operasjoner, dato og hvilke kopier operasjonene omfatter. Den bør identifisere eventuelle gjenværende kategorier med grunn, tilgangsbegrensning og videre håndtering. Formuleringen må være sann for den aktuelle leveransen. Ikke be leverandøren erklære at enhver kopi i verden er borte dersom det ikke kan dokumenteres.

Knytt bekreftelsen til en bestemt avtale og avslutningssak. En standardside på leverandørens nettsted beskriver gjerne en generell funksjon, ikke at den er gjennomført for virksomheten. Samtidig bør beviset ikke inneholde hele de slettede personopplysningene. Referanser, omfang og resultat kan være mer egnet enn en ny kopi av innholdet.

Steng tilganger og forbindelser

Kartlegg brukerkontoer, administratorer, servicekontoer, API-nøkler, sertifikater og delte lenker som er relevante for tjenesten. Noen tilganger administreres hos leverandøren, andre i virksomhetens egne systemer. Bestem hvem som stenger hver forbindelse og hvordan det kontrolleres. Opphør av fakturering stanser ikke nødvendigvis en aktiv integrasjon.

Vær oppmerksom på identitetsstyring og automatiske synkroniseringer som kan opprette kontoen igjen. En gammel gruppe i katalogtjenesten kan gi ny tilgang etter at noen manuelt har deaktivert brukeren. Kontroller derfor kilden til rettighetene, ikke bare siste skjermbilde. Der det er nødvendig, fjern også rutingen som fortsatt sender nye opplysninger til det gamle miljøet.

Lukking med restoppgaver

Avslutningssaken bør skille mellom fullført tilbakelevering, utført sletting, ventende kopier og stengte tilganger. Tildel en eier til hver restoppgave og en intern oppfølgingstid som passer risikoen. En restoppgave kan ikke bli permanent usynlig fordi hovedkontrakten er lukket. Behold nødvendig kontakt med leverandøren til det avtalte resultatet er tilstrekkelig dokumentert.

Oppdater behandlingsprotokollen, leverandøroversikten og relevante personvernopplysninger når datatilgangen faktisk endres. Vurder også om tidligere rettighetskrav påvirkes av migreringen. Den nye eieren må kunne finne nødvendige opplysninger uten å gjenåpne gamle, unødvendige kopier. En ryddig avslutning gir både et brukbart nytt miljø og en dokumentert slutt på den gamle behandlingen.

Ved overlevering til en ny intern eier bør vedkommende kunne forklare hvilke kopier som fortsatt finnes og hvilken hendelse som avslutter oppbevaringen. En ubesvart leverandørhenvendelse må være synlig i saken. Ellers kan nødvendig oppfølging forsvinne når innkjøpsprosjektet formelt avsluttes.

Arbeidsgrunnlag for oppfølging

Kilder kontrollert 8. september 2026: GDPR · Datatilsynet.

L
Skrevet av
Legiscope
Legiscope

Sett veiledningen ut i praksis

Se hvordan Legiscope kobler personvernregistre, kildemateriale og kontrollert arbeid.

Bestill en tilpasset demo
Les videre

Relaterte artikler

01Personvern

AI Act-programvare 2026: verktøy for etterlevelse av KI-forordningen

AI Act-programvare kan organisere oversikt, vurderinger og dokumentasjon av KI-systemer. For en norsk virksomhet må valg av verktøy bygge på konkrete roller og bruksområder, samtidig som EU-frister…

4. juli 2026
02Personvern

Avvik og brudd på personopplysningssikkerheten (art. 33-34): 72-timersfristen 2026

Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og senest innen 72 timer etter at den behandlingsansvarlige ble kjent med bruddet, med mindre bruddet…

4. juli 2026
03Personvern

Behandlingsprotokoll (artikkel 30 GDPR): krav, innhold og mal 2026

En behandlingsprotokoll er en oversikt over alle behandlingsaktiviteter en virksomhet gjennomfører med personopplysninger, og den er lovpålagt etter artikkel 30 i personvernforordningen (GDPR). Både…

4. juli 2026
04Personvern

Behandlingsprotokoll mal 2026 (artikkel 30 GDPR): ferdig ROPA-template + felter

Trenger du en mal for behandlingsprotokoll (ROPA) som oppfyller artikkel 30 i personvernforordningen (GDPR)? Her er en ferdig template med alle feltene tilsynet forventer, et utfylt eksempel og en…

4. juli 2026
05Personvern

Berettiget interesse og interesseavveining

Berettiget interesse etter artikkel 6 nr. 1 bokstav f i personvernforordningen er et gyldig behandlingsgrunnlag når tre vilkår er oppfylt samtidig: virksomheten forfølger en berettiget interesse,…

29. juli 2026
06Personvern

Beste DORA-programvare 2026: verktøy for finanssektoren i Norge

Beste DORA-programvare for norske finansforetak i 2026 er den som samler IKT-risikostyring, hendelsesrapportering, register over informasjon og oppfølging av tredjepartsleverandører i én plattform…

4. juli 2026
07Personvern

Beste GDPR-programvare 2026: 6 verktøy rangert for Norge

Valget av personvernverktøy er ikke lenger valgfritt for norske virksomheter. Datatilsynet har flyttet håndhevingsfokus fra de store plattformene til systematiske tilsyn på tvers av sektorer, fra…

4. juli 2026
08Personvern

Beste NIS2-programvare 2026: verktøy for etterlevelse i Norge

Beste NIS2-programvare for norske virksomheter i 2026 er den som samler risikostyring, hendelsesrapportering, leverandørkontroll og dokumentasjon av tekniske og organisatoriske tiltak i én plattform…

4. juli 2026