
Hosting og domæner
Hvilke krav stiller databeskyttelsesreglerne til hosting af kundedata?
Databeskyttelsesforordningen (GDPR) gælder, når en dansk virksomhed behandler personoplysninger om fx kunder.
Grundlaget: hvem hæfter for kundedata, når de ligger hos en hostingudbyder?
Databeskyttelsesforordningen (GDPR) gælder, når en dansk virksomhed behandler personoplysninger om fx kunder. Efter Datatilsynets beskrivelse omfatter behandling at indsamle, registrere, videregive eller slette personoplysninger. Reglerne følger dataene: EU-borgere har de samme databeskyttelsesrettigheder i hele EU, uanset hvilket EU-land oplysningerne bruges i. Flytter du kundedata til en hostingudbyder, forsvinder reglerne ikke – det ændrer blot, hvem der gør hvad.
Den dataansvarlige bestemmer formålet med og midlerne til behandlingen; databehandleren behandler oplysningerne på den dataansvarliges vegne. Den sondring afgør kravene til netop din hosting af kundedata. Ligger dataene hos en udbyder, der kun handler på dine instrukser, er udbyderen som udgangspunkt databehandler, mens du fortsat er dataansvarlig over for kunderne. Rollerne skal afklares konkret for hver behandling, fordi de udløser forskellige pligter.
Ansvaret kan ikke outsources. Den enkelte dataansvarlige skal sikre, at reglerne overholdes. Datatilsynet godkender ikke virksomheder eller udsteder tilladelser i almindelighed; kun i meget få tilfælde skal Datatilsynets tilladelse indhentes. Derfor er valget af hostingudbyder, aftalens indhold og dokumentationen af, hvordan kundedata behandles, din opgave.
Databehandleraftalen: de krav en hostingaftale skal indeholde
Bruger du en hostingudbyder – eller andre eksterne leverandører som lønbureauer og e-mailplatforme – skal der indgås en databehandleraftale efter databeskyttelsesforordningens artikel 28. Aftalen fastlægger leverandørens instruktioner, sikkerhedsforpligtelser og brug af underdatabehandlere.
I praksis bør aftalen præcisere: hvilke behandlinger udbyderen må foretage og til hvilket formål, hvor længe aftalen løber, hvilke sikkerhedsforanstaltninger der er aftalt, hvordan underdatabehandlere godkendes og offentliggøres, og hvilke oplysninger om behandlingen udbyderen skal stille til rådighed for dig som dataansvarlig.
Aftalen bør også fastlægge, hvordan udbyderen bistår dig, når en kunde udøver sine rettigheder efter databeskyttelsesreglerne – fx ret til indsigt, berigtigelse, sletning, begrænsning af behandling, dataportabilitet og indsigelse. Det skal fremgå, hvordan anmodninger videresendes til dig uden unødig forsinkelse, og hvilke oplysninger udbyderen skal stille til rådighed, så du kan besvare anmodningen.
Rækkevidden af instruksen er afgørende: Behandler udbyderen kundedata til egne formål – egne analyser, produktudvikling eller markedsføring – falder den behandling uden for aftalens grundlag og uden for databehandlerrollen. Aftalen bør derfor udtrykkeligt forbyde, at udbyderen bruger kundedata til egne formål. Ønskes et sådant formål, skal det håndteres særskilt med sit eget grundlag og sin egen dokumentation.
Instruksret, underdatabehandlere og løbende kontrol
Instruksretten er kernen i databehandlerforholdet: Databehandleren må kun behandle oplysninger efter instruks fra den dataansvarlige. Det er dermed dig, der fastlægger, hvad udbyderen må gøre med kundedata – eksempelvis at oplysningerne kun må behandles til drift og support af det aftalte system, og ikke til andre formål eller videregivelse.
En hostingudbyder benytter typisk underleverandører – datacenteroperatører, backup-tjenester, supportfunktioner. Underdatabehandlere må kun tilknyttes efter reglerne i databehandleraftalen. Aftalen bør derfor indeholde en liste over godkendte underdatabehandlere, krav om underretning i rimelig tid før nye tilføjes, så du kan gøre indsigelse, og krav om, at udbyderen pålægger sine underdatabehandlere de samme forpligtelser, som gælder for udbyderen selv.
Kontrollen med udbyderen skal kunne dokumenteres. Det kan fx være en ajourført fortegnelse over behandlingsaktiviteter, udbyderens seneste revisions- eller sikkerhedsrapportering, en oversigt over, hvem der har haft adgang til kundedata, og skriftlige svar på spørgsmål om underdatabehandlere og deres lokationer.
Sikkerhedsniveauet: hvad kræves der konkret af hostingen?
Behandling af personoplysninger skal foregå forsvarligt og med et betryggende niveau af sikkerhed og privatlivsbeskyttelse. Sikkerheden skal være tilpas høj, for hvis personoplysninger kommer til uvedkommendes kendskab, går tabt eller bliver beskadiget, kan det krænke personers privatliv og rettigheder. Kravet gælder uændret, når oplysningerne ligger hos en hostingudbyder – der gælder ikke et lavere niveau, fordi driften er outsourcet.
Omsat til en vurdering af udbyderen betyder det, at du skal kunne svare på: Hvem hos udbyderen kan teknisk og administrativt tilgå vores kundedata, og hvordan styres og logges denne adgang? Er dataene krypteret, mens de opbevares og under overførsel? Hvordan tages der backup, og hvordan beskyttes backupen? Hvordan opdages sikkerhedsbrud, hvordan håndteres de, og hvordan underrettes vi? Hvilke test- eller revisionsresultater kan udbyderen fremlægge, og hvilke instrukser har udbyderens medarbejdere fået om behandling af kundedata?
Sikkerheden skal være tilpas høj. Hostes der CPR-numre, betalingsoplysninger eller andre fortrolige kundedata, følger der et højere beskyttelsesniveau end ved almindelige kontaktoplysninger, og det skal afspejle sig i aftalens sikkerhedsbestemmelser, i adgangsstyringen og i kravene til underdatabehandlere.
Hosting uden for EU/EØS: hvilke ekstra krav udløser det?
Placeres kundedata på servere uden for EU/EØS, er der tale om en overførsel til et tredjeland, og den kræver et særligt grundlag for at sikre beskyttelsen. EU-Kommissionen beskriver, at oplysninger, der overføres til lande uden for EU, beskyttes i høj grad på tre måder. Det grundlag, der skal bære overførslen, skal være aftalt og dokumenteret, før dataene flyttes.
Første skridt er at finde ud af, hvor dataene faktisk opbevares og behandles – ikke hvor udbyderen har hovedkontor. Det gælder udbyderens egne datacentre, supportfunktioner og ikke mindst underdatabehandlerne. DSB skriver i sin privatlivspolitik, at selskabet anvender leverandører, hvoraf nogle behandler personoplysninger i lande uden for EU/EØS – et eksempel på, at det er oplysninger, en dataansvarlig skal kunne redegøre for over for kunderne.
Inden servere uden for EU/EØS tages i brug, bør aftalen fastlægge: hvilke lande data behandles og opbevares i, hvilket overførselsgrundlag der anvendes, hvilke underdatabehandlere der deltager og hvor, hvordan du underrettes ved ændringer, hvem der kan få fjernadgang til data til supportformål og under hvilke betingelser, hvordan anmodninger fra myndigheder i tredjeland håndteres, samt hvordan data tilbageleveres eller slettes ved aftalens ophør. Placeringen fritager i øvrigt ingen: Reglerne gælder også for organisationer uden for EU, der behandler oplysninger om personer i EU.
Særlige oplysningstyper i kundedata: CPR-numre og andre fortrolige oplysninger
Behandling af CPR-numre er reguleret særskilt i databeskyttelseslovens § 11. Private virksomheder må som udgangspunkt kun behandle CPR-numre, når det følger af lov, når den registrerede har givet samtykke, eller når det er nødvendigt for entydig identifikation i en berettiget sammenhæng. Ved indsamling eller deling af personnumre skal virksomheden særskilt vurdere reglerne om CPR-numre.
I et almindeligt kunderegister vil betingelsen om nødvendig entydig identifikation sjældent være opfyldt. Kan kunden identificeres entydigt med et kundenummer, en e-mailadresse eller en anden intern nøgle, er CPR-nummeret ikke nødvendigt, og så skal det hverken stå i registret eller hostes. Er CPR-nummeret alligevel nødvendigt eller behandles efter samtykke, får det konsekvenser for både registrets udformning og hostingen: Oplysningstypen skal fremgå af fortegnelsen over behandlinger, adgangen til den skal begrænses til de medarbejdere og systemer, der har brug for den, og behandlingen skal være omfattet af databehandleraftalen med udbyderen – også hos underdatabehandlere.
Vigtige regler for behandling af CPR-numre i kundedata
- Nødvendig entydig identifikation
- Sjældent opfyldt i almindelige kunderegister
- Behov for samtykke eller lovgrundlag
- Kræves, hvis CPR-numre behandles uden entydig identifikation
Opbevaring, sletning ved ophør og dokumentation over for Datatilsynet
Kundedata må kun opbevares, så længe det er nødvendigt for det formål, de blev indsamlet til, og det er den dataansvarlige, der vurderer, hvor længe oplysningerne må gemmes. Datatilsynet opregner, hvornår en dataansvarlig skal slette: når oplysningerne ikke længere er nødvendige for formålet; når behandlingen byggede på et samtykke, som den registrerede trækker tilbage, uden at der findes et andet grundlag; når behandlingen er ulovlig; når sletning følger af EU-lovgivning eller national lovgivning; når den registrerede har gjort indsigelse med sletning til følge; og i visse tilfælde, hvor en informationssamfundstjeneste har bygget på samtykke fra forældremyndighedsindehaveren, og den registrerede efter det fyldte 13. år selv tilbagekalder samtykket.
Hostingaftalen skal derfor indeholde konkrete regler for, hvad der sker ved aftalens ophør: Slettes kundedata, eller tilbageleveres de i et aftalt format, og inden for hvilken frist? Omfatter det også backup, arkiverede kopier og data hos underdatabehandlere? Kan udbyderen dokumentere – fx ved skriftlig attestering – at sletningen har fundet sted? Uden svar på det står den dataansvarlige uden dokumentation, når kunden eller Datatilsynet spørger.
Dokumentationspligten følger af reglerne: der er krav om at dokumentere, at reglerne overholdes, og krav om at føre fortegnelse over behandlingen af personoplysninger. Datatilsynet fører kontrol med, at reglerne overholdes, og registrerede kan klage til Datatilsynet, hvis de mener, at deres oplysninger ikke behandles forsvarligt. Er du i tvivl om kravene til en konkret behandling eller hosting, kan du søge vejledning hos Datatilsynet.
Dansk særpræg ved håndhævelsen: Datatilsynet kan ikke selv udstede bøder. Myndigheden afgiver en indstilling til bøde og indgiver en politianmeldelse, hvorefter anklagemyndigheden og domstolene afgør, om og hvor stor en bøde der skal falde. Det ændrer ikke på, at det er den dataansvarlige – ikke hostingudbyderen – der skal kunne dokumentere overholdelsen.
