moln, övervaka, cloud computing, datalagret, kapacitet, nätverk, tjänster, data, diskutrymme, tekniska, begreppet, teknologi, information, system, databehandling, internet, server, gränssnitt, service
Foto av geralt på Pixabay

Molntjänster

Underbiträden i molntjänster: vilka krav ställer GDPR?

En modern molntjänst är nästan alltid en kedja av underleverantörer: leverantören anlitar en infrastrukturleverantör, som i sin tur anlitar andra.

Varför underbiträden i molntjänster är en GDPR-fråga

En modern molntjänst är nästan alltid en kedja av underleverantörer: leverantören anlitar en infrastrukturleverantör, som i sin tur anlitar andra. Personuppgifter kan därför behandlas av parter du aldrig har avtalat med direkt.

IMY lyfter att ni måste veta vilka personuppgifter ni hanterar i olika delar av organisationen, varifrån de samlas in och till vem de lämnas ut. De som har tillgång till uppgifterna i er verksamhet får bara behandla dem enligt företagets instruktioner. IMY:s exempel: har ni rättat en felaktig uppgift som lämnats vidare kan ni behöva informera mottagaren – omöjligt utan kontroll över behandlingarna. Samma kontrollkrav gäller när mottagaren är ett underbiträde i en molntjänstkedja.

GDPR gäller i hela EES – EU samt Island, Liechtenstein och Norge – och ska enligt IMY ge en enhetlig och likvärdig nivå för skyddet av personuppgifter.

Ansvarig, biträde och underbiträde – så hänger rollerna ihop

GDPR har två centrala roller. Den personuppgiftsansvarige bestämmer ändamålen med och medlen för behandlingen, alltså varför och hur personuppgifterna behandlas. Personuppgiftsbiträdet behandlar dem för den ansvariges räkning enligt dennes instruktioner. Använder ert företag ett molnbaserat lönesystem bestämmer ni varför löneuppgifterna behandlas och hur de ska användas, medan leverantören tillhandahåller systemet och behandlar uppgifterna åt er. Uppstår den relationen får ni enligt artikel 28 bara anlita biträden som ger tillräckliga garantier, och behandlingen ska regleras genom ett avtal eller en annan rättslig handling.

Ett underbiträde uppstår när biträdet i sin tur anlitar någon annan för att utföra behandling för din räkning. I molntjänster är det regel snarare än undantag.

Klassificeringen avgör vilka krav som gäller. Behandlar motparten uppgifterna för sina egna ändamål är den själv personuppgiftsansvarig, och då behövs inget PUB-avtal utan andra arrangemang. Bestämmer två parter ändamål och medel gemensamt gäller reglerna om gemensamt personuppgiftsansvar med egna krav. Ett PUB-avtal med fel part skyddar varken er eller de registrerade. Gränsdragningar att känna till: leverantörer som bara säljer programvara som du installerar och driver själv (on-premise) är inte biträden, och det är inte heller internetleverantörer som bara transporterar data eller brevbärare och paketleverantörer – de ansvarar självständigt för sin egen behandling. En enkel testfråga till leverantören: behandlar ni personuppgifter på våra instruktioner?

Tillstånd och avtal: grundkraven för underbiträden

GDPR tillåter underbiträden, men bara om biträdet har den ansvariges tillstånd och ser till att underbiträdena binds av samma skyldigheter som huvudbiträdet. Hur underbiträden får anlitas hör därför hemma i PUB-avtalet.

Enligt artikel 28.4 är det ursprungliga biträdet fullt ansvarigt gentemot dig som ansvarig för att underbiträdet fullgör sina skyldigheter. Du kan alltså rikta dina krav mot din avtalspart i stället för att försöka driva dem mot ett underbiträde i ett annat land.

Vad PUB-avtalet behöver reglera i underbiträdeskedjan

Artikel 28.3 i GDPR listar exakt vad ett personuppgiftsbiträdesavtal måste innehålla, och innehållet är obligatoriskt, inte frivilligt. Första punkten är behandlingens art, ändamål och varaktighet: avtalet ska precisera vilken typ av behandling som ska ske och varför, inte beskriva den i allmänna ordalag. Samma precisering behövs nedåt i kedjan, annars vet varken ni eller huvudbiträdet vad underbiträdet faktiskt får göra.

Avtalet är det enda verktyget för att juridiskt styra och kontrollera tredjepartens hantering av personuppgifter. Utan ett sådant avtal kan du inte kontrollera vad leverantören gör med datan, inte kräva säkerhetsstandarder, inte få rapporter om säkerhetsincidenter, inte granska hur data faktiskt hanteras och inte säkerställa att data raderas när avtalet upphör. De punkterna hör därför hemma i avtalet, för både huvudbiträdet och underbiträdena: instruktioner och gränser för behandlingen, säkerhetsåtgärder, incidentrapportering, radering vid avtalets slut samt rätt att granska behandlingen.

Underbiträdesdelen bör konkretisera en lista över godkända underbiträden med namn och var behandlingen sker, vilka typer av behandling de utför, vem som ansvarar för att de binds av samma villkor, rutinen för ändringar av listan och vad som gäller om ett underbiträde inte lever upp till kraven.

Ansvar, tillsyn och påföljder

Du som personuppgiftsansvarig ansvarar för att all behandling av personuppgifter sker enligt lagen, även när tredje part utför den. Avtalet avgör dessutom vem som bär ansvaret om något går fel.

Att sakna ett korrekt PUB-avtal är i sig ett brott, oavsett om några personuppgifter faktiskt har läckt. Utan PUB-avtal bryter du mot GDPR även om leverantören själv har bra säkerhetsrutiner, och avtalet måste finnas på plats innan leverantören får börja behandla data. Saknas avtalet riskerar du sanktionsavgifter, oavsett om någon faktisk skada har uppstått.

Biträdesavtal är samtidigt en återkommande brist i tillsynen: avsaknat PUB-avtal beskrivs som en av de vanligaste bristerna som Integritetsskyddsmyndigheten (IMY) upptäcker vid tillsyn. Det ni behöver kunna visa är vilka underbiträden som behandlar era uppgifter, vilken typ av behandling de utför och på vilken avtalsgrund.

Statistik om GDPR-brister enligt IMY

  • Vanligaste bristen — Saknad eller felaktigt PUB-avtal

Underbiträden utanför EU/EES

Moderna molntjänster är gränsöverskridande: en verksamhet i Frankrike kan enkelt använda en molntjänst som levereras från Sverige. Åt andra hållet kan din leverantör lägga behandlingen hos ett underbiträde utanför EU/EES. GDPR:s höga skyddsnivå ska tillämpas enhetligt, och om verksamheter i EU kunde undvika sitt ansvar genom att överföra personuppgifter till molnservrar i tredjeland skulle det undergräva skyddet av de grundläggande rättigheterna.

Risken är inte enbart en kartläggningsfråga. Deloitte konstaterar, enligt Gisléns rapport om transatlantiska molnrisker, att om ett företag följer en amerikansk begäran om uppgifter kan det bryta mot GDPR och drabbas av sanktioner. Rapporten fokuserar på riskerna för europeiska företag med amerikanska molntjänster som Amazon Web Services, Google Cloud och Microsoft Azure, och noterar att vissa skribenter har observerat att utmaningarna i princip skulle kunna göra tjänster som Microsoft Office, Google Drive, Apples iCloud samt Metas Facebook och Instagram olagliga inom EU. Författaren bedömer samtidigt att det är ett tämligen extremt scenario, bland annat eftersom flertalet av dessa lagrar data i Europa.

Praktiskt innebär det att du behöver fråga varje leverantör var underbiträden är etablerade och varifrån behandlingen faktiskt sker, och hantera tredjelandsöverföringen som en egen fråga vid sidan av PUB-avtalet – avtalet i sig löser den inte. Gisléns råd till företag är att minska beroendet av en enskild leverantör eller jurisdiktion för att förbli motståndskraftiga.

Checklista för att uppfylla kraven

Kartlägg först. Du behöver veta vilka personuppgifter som hanteras inom olika delar av verksamheten, varifrån uppgifterna samlas in och till vem de lämnas ut. Be varje molnleverantör om en aktuell lista över underbiträden, med namn, vilken behandling de utför och var den sker.

Klassificera sedan varje leverantör: personuppgiftsansvarig, biträde eller gemensamt ansvarig. Är svaret ja på frågan om leverantören behandlar personuppgifter på era instruktioner behövs ett PUB-avtal; är motparten självständigt ansvarig krävs i stället andra arrangemang. Dokumentera bedömningen.

Säkra tillstånd och avtalskedja: skriftligt PUB-avtal på plats innan behandlingen börjar, tillstånd för underbiträden och samma skyldigheter nedåt i kedjan. Registrera behandlingarna, inför en policy för dataskydd och tydliga rutiner, och se till att beslutsfattare och nyckelpersoner har kännedom om GDPR. Ett register över behandlingar kan vara ett krav beroende på företagets storlek eller riskerna i behandlingarna, men IMY pekar på att sådan dokumentation hjälper er att ha kontroll och att visa att behandlingen är laglig även när kravet inte gäller er. IMY har också kunskapsfilmer om GDPR på IMY Play.

Följ upp löpande: kontrollera att varje underbiträde omfattas av avtal, att incidentrapporter kommer in och att uppgifter raderas när avtalen upphör.

Mer från Molntjänster

Molntjänster

Var får molntjänster lagra personuppgifter enligt GDPR?

EU/EES är en praktisk utgångspunkt för många verksamheter. Lagring i, eller åtkomst från, ett tredjeland berörs av GDPR:s krav vid överföring av personuppgifter utanför EU/EES.

Integrationer

API-åtkomst i molntjänster: vad bör ingå i avtalet?

Att koppla ett system till en molntjänsts API verkar vara en teknisk detalj: nyckel, slutpunkt, integration. I praktiken passerar och behandlas uppgifter ni ansvarar för i miljöer leverantören styr.