En databehandleravtale er den skriftlige avtalen som må være på plass når en virksomhet lar noen andre behandle personopplysninger på sine vegne, for eksempel et forvaltningsselskap som fører leietakerregisteret for en eier, eller en systemleverandør som lagrer dataene i skyen. Avtalen fastsetter hva leverandøren har lov til å gjøre med opplysningene, og den er et krav etter GDPR artikkel 28. Partene kan ikke velge den bort, og en tjeneste kan ikke tas i bruk før den er signert.
Rollene avgjør hvem som trenger avtalen. Den behandlingsansvarlige bestemmer formålet med behandlingen, databehandleren utfører den på oppdrag. Personvernforordningen artikkel 28 nr. 3 krever at avtalen fastsetter gjenstanden for behandlingen, varigheten, arten og formålet, typen personopplysninger og kategoriene av registrerte. Videre skal den pålegge databehandleren å behandle opplysningene bare etter dokumenterte instrukser, holde dem konfidensielle, oppfylle sikkerhetskravene i artikkel 32, bistå den ansvarlige når registrerte krever innsyn eller sletting, slette eller tilbakelevere alt når oppdraget er over, og la seg revidere. Avtalen skal være skriftlig, og elektronisk form er tilstrekkelig.
Underleverandører er det punktet flest avtaler er tynne på. En databehandler kan ikke engasjere en annen databehandler uten skriftlig tillatelse, og gis tillatelsen generelt, skal den ansvarlige varsles om nye eller utskiftede underdatabehandlere og kunne motsette seg endringen. Databehandleren har fullt ansvar overfor den behandlingsansvarlige for at underdatabehandleren oppfyller sine plikter. Derfor har en brukbar avtale et bilag som lister underdatabehandlerne med navn, tjeneste og driftsland. Ligger en av dem utenfor EØS, må overføringen ha eget grunnlag etter forordningens kapittel V. EU-kommisjonens standardvilkår for behandlingsansvarlig og databehandler kan brukes som mal, og Datatilsynet har en egen veileder for innholdet.
I eiendom er rollefordelingen som regel klar når man først ser etter den. Utleier er behandlingsansvarlig for opplysninger om leietakerne i et leieforhold etter husleieloven, mens forvalteren, regnskapsføreren og systemleverandøren er databehandlere. Ved due diligence er dataromleverandøren databehandler for selger. Utveksling av leietakerlister mellom selger og kjøper i en eiendomstransaksjon er derimot en utlevering mellom to behandlingsansvarlige, og da hjelper ingen databehandleravtale: hver part må ha sitt eget behandlingsgrunnlag. Brudd på artikkel 28 kan gi overtredelsesgebyr på opptil 10 millioner euro eller 2 % av global årsomsetning etter artikkel 83 nr. 4, og erstatningsansvaret etter artikkel 82 rammer begge parter.
Placepoint er behandlingsansvarlig for eiendoms- og selskapsdataene vi henter inn og videreformidler, blant annet fra grunnboken og matrikkelen. Sender du selv personopplysninger inn i tjenesten, for eksempel et fødselsnummer i et oppslag eller et bulkuttrekk du bestiller, behandler vi dem på ditt oppdrag, og da inngår vi databehandleravtale etter artikkel 28. Hva malen dekker står i Integrasjon og sikkerhet.
Engelsk: Data processing agreement (DPA), the controller-to-processor contract required by GDPR Article 28.
Se også Placepoints dokumentasjon: Databehandleravtale
Når en ekstern part behandler personopplysninger på ditt oppdrag: forvalter, regnskapsfører, dataromleverandør, IT-drift eller en skytjeneste. Avtalen skal være på plass før behandlingen starter. Er begge parter behandlingsansvarlige, som selger og kjøper i en eiendomstransaksjon, er det en utlevering og ikke et databehandleroppdrag, og da trenger hver part sitt eget behandlingsgrunnlag etter GDPR.
Formål, varighet, type opplysninger og kategorier av registrerte, og databehandlerens plikter: instruksbinding, konfidensialitet, sikkerhetstiltak, bistand ved innsyn og sletting, sletting eller tilbakelevering ved avslutning og adgang til revisjon. Et bilag bør liste underdatabehandlerne med tjeneste og driftsland, siden overføring ut av EØS krever eget grunnlag.
Den behandlingsansvarlige svarer for valget av leverandør og for instruksene, men databehandleren kan bøtelegges direkte for sine egne plikter og har fullt ansvar for underdatabehandlerne den bruker. Overfor den registrerte kan begge holdes erstatningsansvarlige.
For eiendoms- og selskapsdata vi formidler videre, som opplysninger fra grunnboken om hjemmelshaver, er Placepoint behandlingsansvarlig, og da er det ikke et databehandleroppdrag. Sender du personopplysninger inn i et oppslag eller et uttrekk, behandler vi dem på ditt oppdrag, og vi inngår databehandleravtale for det.