addverk
Kontakta oss
← Artiklar / Partner och support

Personuppgiftsbiträdesavtal när en konsult får åtkomst till ert BC

Addverk · 3 min läsning

När en konsult loggar in i ert Business Central kan hen se kund-, leverantörs- och medarbetardata. Då är partnern normalt personuppgiftsbiträde och ni är personuppgiftsansvariga. Det kräver ett skriftligt avtal. Artikeln beskriver vad ett sådant avtal normalt täcker och vad ni bör fråga om. Den är inte juridisk rådgivning. Låt er egen rådgivare eller ert dataskyddsombud bekräfta vad som gäller hos er.

Varför avtalet finns

GDPR kräver att ett företag som låter någon annan behandla personuppgifter för sin räkning har ett avtal med den. Det gäller också om en konsult bara kan se data under felsökning. Avtalet beskriver vad personuppgiftsbiträdet får göra och vad det måste se till.

Fråga om partnern har ett standardavtal och om ni själva har en mall. Många företag har en egen.

Det är också en bra idé att klargöra vem hos partnern som kan få åtkomst och hur många. Ju färre personer, desto lättare är det att kontrollera. Fråga om partnern bara ger åtkomst till dem som behöver det.

Vad ett avtal normalt innehåller

Ett personuppgiftsbiträdesavtal beskriver vanligtvis följande. Kontrollera att varje punkt är tydlig och att den passar den åtkomst konsulten faktiskt får.

  • Ändamål och varaktighet för behandlingen
  • Vilka typer av personuppgifter och vilka grupper av personer det gäller
  • Att personuppgiftsbiträdet bara handlar enligt era instruktioner
  • Tystnadsplikt för de medarbetare som får åtkomst
  • Säkerhetsåtgärder, både tekniska och organisatoriska
  • Hjälp med att besvara begäranden om tillgång och hantera incidenter
  • Hur och när data raderas eller återlämnas vid avslut
  • Er rätt att kontrollera, till exempel genom revision eller dokumentation

Underbiträden

Om partnern använder andra leverantörer som också får åtkomst till data kallas de underbiträden. Det kan vara ett supportsystem, en it-driftleverantör eller ett AI-verktyg. Avtalet bör innehålla en lista över dem och ett sätt för er att få besked om listan ändras.

Fråga om ni kan invända mot ett nytt underbiträde och vad som händer om ni gör det. Se även artikeln om AI-verktyg i support.

Be om en namngiven lista och om vilka uppgifter var och en får åtkomst till. Kontrollera att partnern har ingått avtal med dem som ställer samma krav som ni ställer på partnern.

Överföring utanför EU

Om data behandlas av en part utanför EU och EES ställer reglerna särskilda krav på grunden för överföringen. Fråga om någon av partnerns medarbetare eller underleverantörer sitter utanför EU och om de kan se era data. Be att det står i avtalet vilken överföringsgrund som används. Låt er rådgivare bedöma det.

Fråga också var era data fysiskt finns när en konsult arbetar med dem. Microsoft anger vilken region en miljö ligger i, och det kan ni se i administrationscentret. Men en konsults egen dator, ett supportsystem eller ett AI-verktyg kan ligga någon annanstans. Det är det avtalet ska beskriva.

Kom också ihåg åtkomstförhållandena i Business Central

Microsoft Learn skriver att en delegerad administratör visas i er miljö som en användare med ett pseudonym och företagets namn, och att åtgärder kan följas i ändringsloggen. Det gör det lättare att dokumentera vem som har haft åtkomst. Fråga partnern vem som ligger bakom varje pseudonym.

Begränsa åtkomsten till det nödvändiga. Microsoft beskriver att ni per miljö kan slå på och av partneråtkomst och begränsa den till vissa partner. Se artikeln om fjärrsupport och åtkomst.

Nästa steg

Be om partnerns avtal, läs det med er checklista och låt er egen rådgivare bekräfta det. Har ni frågor till oss kan ni skriva till oss.

Skriv till oss
Skriv till oss
Nyhetsbrevet om Business Central

Korta, konkreta mejl om det kunderna oftast frågar oss om. Vi skriver när vi har något som är värt att läsa.