Databehandleravtale når en konsulent får tilgang til BC-en deres
Når en konsulent logger inn i Business Central hos dere, kan vedkommende se kunde-, leverandør- og ansattdata. Da er partneren normalt databehandler, og dere er behandlingsansvarlig. Det krever en skriftlig avtale. Artikkelen beskriver hva en slik avtale normalt dekker, og hva dere bør spørre om. Den er ikke juridisk rådgivning. La egen rådgiver eller personvernombud bekrefte hva som gjelder hos dere.
Hvorfor avtalen finnes
GDPR stiller krav om at en virksomhet som lar en annen behandle personopplysninger på sine vegne, har en avtale med den. Det gjelder også hvis en konsulent bare kan se data under feilsøking. Avtalen beskriver hva databehandleren kan gjøre, og hva den skal sørge for.
Spør om partneren har en standardavtale, og om dere selv har en mal. Mange virksomheter har sin egen.
Det er også en god idé å avklare hvem hos partneren som kan få tilgang, og hvor mange. Jo færre personer, desto lettere er det å kontrollere. Spør om partneren bare gir tilgang til dem som trenger det.
Hva en avtale normalt inneholder
En databehandleravtale beskriver typisk følgende. Sjekk at hvert punkt er tydelig, og at det passer til tilgangen konsulenten faktisk får.
- Formål og varighet av behandlingen
- Hvilke typer personopplysninger og hvilke grupper av personer det gjelder
- At databehandleren bare handler etter deres instruks
- Taushetsplikt for medarbeiderne som får tilgang
- Sikkerhetstiltak, både tekniske og organisatoriske
- Hjelp til å besvare innsynsforespørsler og håndtere brudd
- Hvordan og når data slettes eller returneres ved opphør
- Retten deres til å kontrollere, for eksempel gjennom revisjon eller dokumentasjon
Underleverandører av databehandling
Hvis partneren bruker andre leverandører som også får tilgang til data, kalles de underdatabehandlere. Det kan være et supportsystem, en IT-driftsleverandør eller et AI-verktøy. Avtalen bør inneholde en liste over dem og en måte dere får beskjed på hvis listen endres.
Spør om dere kan komme med innsigelse mot en ny underdatabehandler, og hva som skjer hvis dere gjør det. Se også artikkelen om AI-verktøy i support.
Be om en navngitt liste og om hvilke opplysninger hver av dem får tilgang til. Sjekk at partneren har inngått avtaler med dem som stiller de samme kravene som dere stiller til partneren.
Overføring utenfor EU/EØS
Hvis data blir behandlet av en part utenfor EU/EØS, stiller reglene særlige krav til grunnlaget for overføringen. Spør om noen av partnerens medarbeidere eller underleverandører sitter utenfor EU/EØS, og om de kan se dataene deres. Be om at det står i avtalen hvilket overføringsgrunnlag som brukes. La rådgiveren deres vurdere det.
Spør også hvor dataene deres fysisk ligger når en konsulent arbeider med dem. Microsoft oppgir hvilken region et miljø ligger i, og det kan dere se i administrasjonssenteret. Men en konsulents egen datamaskin, et supportsystem eller et AI-verktøy kan ligge et annet sted. Det er dette avtalen skal beskrive.
Husk også tilgangsforholdene i Business Central
Microsoft Learn skriver at en delegert administrator vises i miljøet deres som en bruker med et pseudonym og firmaets navn, og at handlinger kan følges i endringsloggen (Change Log). Det gjør det lettere å dokumentere hvem som har hatt tilgang. Spør partneren hvem som står bak hvert pseudonym.
Begrens tilgangen til det som er nødvendig. Microsoft beskriver at dere per miljø kan slå partnertilgang av og på og begrense den til bestemte partnere. Se artikkelen om fjernsupport og tilgang.
Neste skritt
Be om partnerens avtale, les den med sjekklisten deres, og la egen rådgiver bekrefte den. Har dere spørsmål til oss om dette, kan dere skrive til oss.
Korte, konkrete e-poster om det kundene oftest spør oss om. Vi skriver når vi har noe som er verdt å lese.