legal247

Databehandleravtale ved kjøp av SaaS: hva må den inneholde, og hva bør dere kreve?

Kort fortalt

Når en SaaS-leverandør behandler personopplysninger for dere, krever GDPR art. 28 en skriftlig databehandleravtale. Den skal blant annet regulere instrukser, taushetsplikt, sikkerhet, underleverandører, bistand, sletting og revisjon. Leverandørens standardavtale oppfyller ofte minimumskravene, men sjelden kundens behov for varsling, innsyn, overføringer ut av EØS og exit.

Nesten alle SaaS-tjenester behandler personopplysninger, enten det er et HR-system, et CRM, en regnskapsløsning eller et KI-verktøy. Kunden er da som regel behandlingsansvarlig og leverandøren databehandler. Det betyr at kunden har det rettslige ansvaret for leverandørens behandling, og databehandleravtalen er det viktigste verktøyet for å styre den risikoen.

Når trenger dere en databehandleravtale ved kjøp av SaaS?

Dere trenger en databehandleravtale når en SaaS-leverandør behandler personopplysninger på deres vegne. Plikten følger av GDPR art. 28 nr. 3, som gjelder i Norge gjennom personopplysningsloven § 1. Lagring, drift, sikkerhetskopiering og brukerstøtte med tilgang til data er alle behandling.

Avgjørende er hvem som bestemmer formålet med og midlene for behandlingen. Bruker leverandøren opplysningene til egne formål, for eksempel produktutvikling eller trening av KI-modeller, er den for den delen behandlingsansvarlig selv. Etter GDPR art. 28 nr. 10 blir en databehandler som går ut over instruksene, behandlingsansvarlig for den behandlingen. EDPB har utdypet skillet i Guidelines 07/2020.

Før avtalen inngås, skal dere også forsikre dere om at leverandøren gir tilstrekkelige garantier for at kravene i forordningen oppfylles, jf. GDPR art. 28 nr. 1. Det er en selvstendig plikt, og den oppfylles ikke bare ved å signere en avtale.

Hva må en databehandleravtale for SaaS inneholde?

Avtalen skal være skriftlig, og elektronisk form er tilstrekkelig etter GDPR art. 28 nr. 9. Den skal beskrive behandlingens gjenstand og varighet, art og formål, typen personopplysninger, kategoriene av registrerte og den behandlingsansvarliges plikter og rettigheter. I tillegg krever GDPR art. 28 nr. 3 bokstav a til h at databehandleren forplikter seg til følgende.

Krav Hjemmel Hva det betyr i praksis
Behandle bare etter dokumenterte instrukser, også om overføring til tredjeland GDPR art. 28 nr. 3 bokstav a Instruksen bør stå i et vedlegg og samsvare med hvordan tjenesten faktisk brukes
Taushetsplikt for personell GDPR art. 28 nr. 3 bokstav b Gjelder også underleverandørenes ansatte
Sikkerhetstiltak etter art. 32 GDPR art. 28 nr. 3 bokstav c Konkrete tiltak bør beskrives, ikke bare henvises til
Vilkår for underleverandører GDPR art. 28 nr. 3 bokstav d Godkjenning og videreføring av samme plikter
Bistand ved de registrertes rettigheter GDPR art. 28 nr. 3 bokstav e Avgjørende ved innsynskrav og sletting
Bistand med sikkerhet, avvik og DPIA GDPR art. 28 nr. 3 bokstav f Dekker art. 32 til 36
Sletting eller tilbakelevering ved opphør GDPR art. 28 nr. 3 bokstav g Dere velger, ikke leverandøren
Informasjon og revisjon GDPR art. 28 nr. 3 bokstav h Rett til revisjon, også inspeksjoner

Databehandleren skal også straks si fra dersom en instruks etter dens oppfatning er i strid med regelverket. Kommisjonen har vedtatt standard personvernbestemmelser for forholdet mellom behandlingsansvarlig og databehandler i gjennomføringsbeslutning (EU) 2021/915, jf. GDPR art. 28 nr. 7. De er frivillige, men fungerer godt som målestokk når leverandørens egen avtale skal vurderes.

Databehandleravtalen flytter ikke ansvaret over på leverandøren. Den er dokumentasjonen på at dere har tatt ansvaret.

Hvordan bør underleverandører reguleres?

Databehandleren kan bare bruke underleverandører med forhåndsgodkjenning fra den behandlingsansvarlige, enten særskilt eller generelt, jf. GDPR art. 28 nr. 2. Ved generell godkjenning skal leverandøren varsle om planlagte endringer, slik at dere får mulighet til å protestere. I SaaS er generell godkjenning det vanlige, fordi tjenesten bygger på skyplattformer, e-posttjenester og støtteverktøy som skiftes ut over tid.

Etter GDPR art. 28 nr. 4 skal de samme personvernpliktene videreføres til underleverandøren, og den opprinnelige databehandleren er fullt ansvarlig overfor dere dersom underleverandøren ikke oppfyller sine plikter. EDPB har i Opinion 22/2024 lagt til grunn at den behandlingsansvarlige til enhver tid skal ha tilgang til informasjon om hvem alle underleverandørene i kjeden er, og at det endelige ansvaret for å godta dem ligger hos den behandlingsansvarlige.

Retten til å protestere er lite verdt hvis eneste følge er at dere må si opp tjenesten uten kompensasjon. Krev minst 30 dagers varsel, en oppdatert liste over underleverandører med navn, land og funksjon, og rett til å si opp uten oppsigelsesgebyr og med forholdsmessig refusjon av forskuddsbetalt vederlag hvis dere ikke godtar endringen.

Hva gjelder for overføring ut av EØS?

Overføring til land utenfor EØS må ha grunnlag i GDPR kap. V. Det gjelder også når en underleverandør i USA har tilgang til data fra et datasenter i Europa, for eksempel gjennom brukerstøtte. Databehandleravtalen bør derfor kreve at all overføring er listet, med land og overføringsgrunnlag.

De vanligste grunnlagene er en adekvansbeslutning eller Kommisjonens standardkontraktsbestemmelser i gjennomføringsbeslutning (EU) 2021/914. Bruker dere standardkontraktsbestemmelsene, må det også gjøres en overføringsvurdering. For USA kan leverandøren støtte seg på Data Privacy Framework dersom mottakeren er sertifisert. Hvor robust det rammeverket er, og hva dere bør ha i reserve, er forklart i artikkelen om overføring av personopplysninger til USA og Data Privacy Framework.

Varsling av sikkerhetsbrudd i databehandleravtalen

Databehandleren skal varsle den behandlingsansvarlige uten ugrunnet opphold etter å ha fått kjennskap til et brudd på personopplysningssikkerheten, jf. GDPR art. 33 nr. 2. Loven angir ingen timefrist for leverandøren. Det gjør den for dere, siden dere som hovedregel skal melde bruddet til Datatilsynet innen 72 timer.

Avtalen bør derfor fastsette en konkret frist, for eksempel 24 eller 48 timer, og hva varselet skal inneholde. Uten det risikerer dere å få varselet så sent at fristen overfor Datatilsynet allerede er i fare. Se hva dere må gjøre ved brudd på personopplysningssikkerheten.

Revisjon, sletting og exit

Retten til revisjon etter GDPR art. 28 nr. 3 bokstav h kan ikke avtales bort. Store leverandører tilbyr gjerne revisjonsrapporter og sertifiseringer i stedet for egne inspeksjoner, og det er ofte en praktisk løsning. Pass på at avtalen likevel gir rett til mer innsyn ved konkret mistanke om brudd eller pålegg fra tilsynsmyndighet, og at kostnadsreglene ikke gjør retten illusorisk.

Ved opphør skal leverandøren slette eller tilbakelevere opplysningene etter deres valg. Avtalen bør angi format, frist og bekreftelse på sletting, også i sikkerhetskopier. Dette henger tett sammen med vilkårene for exit fra skytjenesten, og de to bør leses i sammenheng.

Ansvar og ansvarsbegrensning

Både dere og leverandøren kan bli erstatningsansvarlige overfor de registrerte etter GDPR art. 82, og databehandleren svarer når den har brutt sine særskilte plikter eller handlet utenfor instruksene. Overtredelsesgebyr kan ilegges begge. Mellom partene er det derimot avtalen som avgjør hvem som til slutt bærer tapet.

Mange SaaS-avtaler lar den generelle ansvarsbegrensningen også omfatte brudd på databehandleravtalen. Det kan bety at dere står igjen med kostnadene til avvikshåndtering, varsling og krav fra de registrerte, selv om leverandøren har skylden. Vurder et eget, høyere ansvarstak for personvernbrudd. Se mer om ansvarsbegrensning i SaaS-avtaler.

Hva bør kunden kreve i en databehandleravtale for SaaS?

Minimumskravene i loven er ikke det samme som en god avtale. Tabellen viser hvor leverandørens standardvilkår typisk er svake.

Tema Typisk standardvilkår Hva dere bør kreve
Varsling av brudd «Uten ugrunnet opphold» Konkret frist i timer og fast innhold i varselet
Underleverandører Varsel på nettside, protest gir bare oppsigelsesrett Aktiv varsling, 30 dager og oppsigelse uten kostnad
Overføring ut av EØS Generell henvisning til standardklausuler Liste over land, mottakere og overføringsgrunnlag
Revisjon Bare rapporter fra tredjepart Rapporter som hovedregel, egen revisjon ved mistanke
Bruk av data til egne formål Rett til «forbedring av tjenesten» Klart skille mellom databehandling og leverandørens egne formål
Ansvar Felles tak med hovedavtalen Eget tak for personvernbrudd

Behandler tjenesten særlige kategorier av personopplysninger eller bruker den KI, bør dere vurdere om det kreves en personvernkonsekvensvurdering før avtalen inngås. Se DPIA for KI-verktøy og pilarsiden om personvern.

Hva bør virksomheten gjøre?

  1. Kartlegg hvilke SaaS-tjenester som behandler personopplysninger, og kontroller at det finnes en databehandleravtale for hver av dem.
  2. Vurder leverandøren før avtalen inngås, med sikkerhetsdokumentasjon, sertifiseringer og liste over underleverandører.
  3. Sammenlign leverandørens avtale med standardbestemmelsene i gjennomføringsbeslutning (EU) 2021/915 og noter avvikene.
  4. Forhandl inn konkret varslingsfrist, aktiv varsling om nye underleverandører og oppsigelsesrett uten kostnad.
  5. Kontroller overføringene ut av EØS og dokumenter overføringsgrunnlaget for hver mottaker.
  6. Avklar om leverandøren bruker data til egne formål, særlig til trening av KI-modeller.
  7. Se databehandleravtalen og ansvarsbegrensningen i sammenheng, og vurder et eget ansvarstak for personvernbrudd.

Les også pilarsiden om kontrakter for flere artikler om SaaS-avtaler.

Spørsmål og svar

Holder det å krysse av for leverandørens standard databehandleravtale?

Det kan oppfylle minimumskravene i GDPR art. 28, men ansvaret for at avtalen er god nok, ligger hos dere som behandlingsansvarlig. Les særlig vilkårene om underleverandører, varslingsfrist, revisjon, overføringer ut av EØS og sletting ved opphør før dere godtar.

Er det et problem om leverandøren har vilkår om at databehandleravtalen går foran hovedavtalen?

Nei, det er tvert imot vanlig og fornuftig at databehandleravtalen går foran ved motstrid om personopplysninger. Problemet oppstår når hovedavtalens ansvarsbegrensning også skal gjelde brudd på databehandleravtalen uten at dere har tatt stilling til det.

Må vi ha databehandleravtale med en leverandør som bare drifter serveren?

Ja, hvis leverandøren lagrer eller på annen måte har tilgang til personopplysninger på deres vegne. Også ren lagring og drift er behandling etter GDPR, og leverandøren er da databehandler.

Neste faglige kontroll: 31. mars 2027