Gå til indhold
Legiscope
Menu
Databeskyttelse

Dataansvarlig eller databehandler? Afgør rollerne for hver behandling

Afklar rollerne som dataansvarlig, databehandler og fælles dataansvarlig. Se et udfyldt leverandøreksempel og konsekvenserne for aftaler, rettigheder og kontrol.

Også tilgængelig på:Deutsch·Português·Lietuvių·Suomi·Norsk

Den dataansvarlige bestemmer formålene med og de væsentlige midler til en behandling af personoplysninger. Databehandleren behandler oplysninger på den dataansvarliges vegne og efter instruks. Hvis flere parter i fællesskab bestemmer formål og midler, kan der være fælles dataansvar for den pågældende behandling.

Rollen følger den faktiske opgave. En leverandør kan være databehandler for opbevaring af kundens dokumenter og dataansvarlig for sin egen fakturering. En databehandleraftale ændrer ikke en selvstændig anvendelse til behandling på kundens vegne. Derfor skal rollefordelingen afklares, før den rette aftale og information kan udformes.

Vurder behandlingen, ikke leverandørens branche

Betegnelser som cloududbyder, konsulent, revisor eller samarbejdspartner giver ikke i sig selv svaret. Beskriv først den enkelte operation: Hvilke oplysninger indsamles, hvorfor, hvem beslutter personkreds og anvendelse, og hvad må modtageren gøre med dem?

Datatilsynets vejledning om rollefordeling skelner blandt andet mellem en ydelse om behandling af oplysninger på kundens vegne og en anden ydelse, hvor adgang til oplysninger kan være tilfældig. En reparatørs mulige adgang gør ikke automatisk hele håndværksydelsen til databehandling efter artikel 28.

Det betyder ikke, at tilfældig adgang er uden betydning. Den dataansvarlige skal stadig beskytte oplysningerne, begrænse adgangen og anvende passende fortrolighedsforanstaltninger. Men det er vigtigt at løse det faktiske sikkerhedsproblem med den rette konstruktion frem for at sende den samme kontrakt til alle leverandører.

Tre spørgsmål, som afklarer rollen

Spørg først, hvem der bestemmer formålet. Hvis en leverandør alene opbevarer kundens filer for at levere den aftalte lagring, peger det mod databehandlerrollen for denne operation. Hvis leverandøren beslutter at bruge filerne til sin egen markedsanalyse, skal den særskilte anvendelse vurderes som et selvstændigt formål.

Spørg derefter, hvem der bestemmer de væsentlige midler, eksempelvis hvilke personkategorier og oplysninger der indgår, hvem der modtager dem, og hvor længe de behandles. Praktiske valg om den tekniske gennemførelse kan efter omstændighederne overlades til en databehandler. Valg af en egnet sikkerhedsteknologi gør ikke alene leverandøren dataansvarlig.

Spørg til sidst, om modtageren arbejder på en andens vegne, eller om flere parter faktisk fastlægger behandlingen sammen. At begge tjener penge på samarbejdet er ikke tilstrækkeligt til fælles dataansvar. EDPB gennemgår kriterierne i de endelige retningslinjer 07/2020 om dataansvarlige og databehandlere.

Svarene bør bygge på både aftale og praksis. En salgskonsulents forsikring om »ingen egne formål« er utilstrækkelig, hvis tjenestens vilkår eller indstillinger giver mulighed for selvstændig videreanvendelse af personoplysninger.

Udfyldt eksempel: et dokumentarkiv hos en leverandør

Den fiktive virksomhed Granholm Rådgivning vil opbevare kundedokumenter hos leverandøren Arkivengen. Granholm bestemmer, hvilke sager der oprettes, hvilke dokumenter der lægges ind, hvem der får adgang, og hvornår sagerne afsluttes. Arkivengen stiller software, lagring og teknisk support til rådighed.

Under gennemgangen finder Granholm tre forskellige anvendelser. De bliver beskrevet hver for sig i stedet for at få én fælles leverandøretiket.

Operation Beslutninger og faktum Rolle i eksemplet Dokumentmæssig følge
Opbevaring og fremvisning af kundedokumenter Granholm bestemmer formål og væsentlige rammer; Arkivengen handler efter instruks Granholm er dataansvarlig, Arkivengen databehandler Artikel 28-aftale og konkret instruks
Arkivengens egne fakturaer til Granholm Arkivengen bestemmer egen administration og nødvendig dokumentation Arkivengen er dataansvarlig for denne behandling Eget grundlag og relevant information
Forslag om at bruge dokumentindhold til leverandørens modeltræning Leverandøren vil fastlægge et nyt, selvstændigt formål Særskilt dataansvarsanalyse kræves Ikke omfattet af den eksisterende lagringsinstruks

Granholm godkender ikke modeltræningen i det beskrevne køb. Den kræver, at den funktion er fravalgt, og at aftalen svarer til fravalget. Det er en konkret afgrænsning af tjenesten, ikke en påstand om, at enhver form for modeltræning altid har samme rollefordeling.

Supportens adgang beskrives også. En tekniker kan få tidsbegrænset adgang efter en konkret supportsag, men må ikke gennemse dokumenter til egne analyser. Granholm knytter denne adgang til de relevante sikkerhedsforanstaltninger efter artikel 32.

Hvad følger med dataansvaret?

Den dataansvarlige skal kunne begrunde behandlingen, give relevant information, håndtere rettigheder og gennemføre passende beskyttelse. Det omfatter at vælge tilstrækkeligt betryggende databehandlere og følge op på den faktiske behandling. At en opgave er outsourcet flytter ikke automatisk dataansvaret.

Granholm beskriver derfor dokumentarkivet i sin behandlingsdokumentation og fastlægger behandlingsgrundlaget efter artikel 6. Den vurderer, om dokumenterne indeholder særlige kategorier, hvilke adgangsgrupper der er nødvendige, og om der er behov for en konsekvensanalyse.

Rollen ligger normalt hos organisationen, ikke hos den DPO eller it-medarbejder, der koordinerer arbejdet. Den interne fordeling af opgaver skal gøre det tydeligt, hvem der leverer fakta, beslutter og følger op. Brug ansvarlighed og dokumentation til at forbinde rollerne med konkrete opgaver.

De grundlæggende definitioner og pligter fremgår af GDPR’s artikel 4, 24, 26 og 28. Parternes kontrakt kan præcisere opgaver, men kan ikke fravige personernes rettigheder eller tilsynets beføjelser.

Databehandleren har også egne pligter

Databehandlerrollen betyder ikke, at leverandøren er uden ansvar. Databehandleren skal blandt andet følge dokumenteret instruks, sikre fortrolighed, gennemføre passende sikkerhed og yde den relevante bistand. Den skal også reagere, hvis den mener, at en instruks strider mod databeskyttelsesreglerne.

I Granholms eksempel skal Arkivengen kunne hjælpe med at finde, eksportere eller slette dokumenter i en konkret sag. Parterne afprøver derfor en rettighedsanmodning med konstruerede dokumenter. Det viser sig, at en eksporteret fil mangler vedhæftninger, og at en slettehandling kun skjuler sagen i brugerfladen. Disse fund skal håndteres, før løsningen kan opfylde den beskrevne instruks.

Aftalen skal også beskrive afslutning, herunder tilbagelevering eller sletning efter den dataansvarliges valg, med den relevante undtagelse for retligt krævet opbevaring. Den detaljerede guide til databehandleraftaler gennemgår de kontraktuelle krav.

Hvis en leverandør begynder at bestemme egne formål og midler i strid med reglerne, kan artikel 28, stk. 10, gøre leverandøren dataansvarlig for netop den behandling. Enhver driftsfejl medfører derimod ikke automatisk et rolleskifte. Den konkrete handling og de relevante pligter skal undersøges.

Hvornår er der fælles dataansvar?

Forestil dig, at to selvstændige kursusudbydere sammen designer en fælles tilmelding. De beslutter i fællesskab, hvilke deltagere der indsamles oplysninger om, hvilke felter der bruges, og hvordan oplysningerne anvendes til den fælles aktivitet. Det kan pege mod fælles dataansvar for den fælles behandling.

Konklusionen skal afgrænses til de relevante faser. Den ene udbyders senere selvstændige administration eller markedsføring bliver ikke nødvendigvis fælles alene på grund af den oprindelige tilmelding. Omvendt kræver fælles bestemmelse ikke nødvendigvis, at begge parter træffer helt identiske beslutninger eller har adgang til alle oplysninger.

Ved fælles dataansvar skal en gennemsigtig ordning fordele de respektive pligter, navnlig information og håndtering af rettigheder. Det væsentligste indhold gøres tilgængeligt for personerne. En praktisk kontaktperson hjælper med koordinationen, men personen kan stadig udøve sine rettigheder over for hver relevant dataansvarlig.

Det er en anden konstruktion end en artikel 28-aftale. En kontrakt kan godt indeholde flere dele for forskellige operationer, men hver del skal svare til den faktiske rolle. Formuleringen »fælles ansvar for sikkerhed« er ikke alene en analyse af fælles dataansvar.

Afklar underdatabehandlere og selvstændige modtagere

Arkivengen bruger i eksemplet en lagringsleverandør til at behandle Granholms dokumenter. Den kæde skal håndteres efter reglerne om underdatabehandlere, herunder den nødvendige forudgående skriftlige tilladelse og videreførelse af databeskyttelsesforpligtelser.

En selvstændig modtager skal vurderes anderledes. Hvis Granholm videregiver oplysninger til en anden dataansvarlig, skal videregivelsen og modtagelsen være lovlige. En databehandleraftale kan ikke bruges til at springe vurderingen over. Hvis modtageren får oplysningerne fra Granholm frem for personen selv, kan oplysningspligten efter artikel 14 blive relevant.

Beskriv også faktisk adgang fra tredjelande. Rollefordelingen og en underskrevet aftale løser ikke alene kravene til overførsler uden for EØS. Kæden skal kunne følges helt frem til de aktører, der behandler de relevante oplysninger.

Den afsluttende rollebeslutning

Granholm afslutter vurderingen med en dateret post for hver operation. Den indeholder formål, oplysninger, beslutningstagere, leverandørens beføjelser, eventuelle egne anvendelser, rolle og dokumentation. Uafklarede vilkår markeres som uafklarede og får en ansvarlig.

Slutresultatet i eksemplet er, at Arkivengen godkendes som databehandler for den afgrænsede lagring, efter at eksport og sletning er bragt i overensstemmelse med instruksen. Egen fakturering holdes adskilt, og modeltræning er ikke omfattet af købet. Et senere ønske om nye formål åbner vurderingen igen. Dermed bliver rollefordelingen et anvendeligt grundlag for drift og kontrakter, frem for en permanent etiket på leverandørens navn.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026