Databehandleraftale og GDPR-rådgivning

Når jeres virksomhed overlader personoplysninger til en cloudleverandør, et HR-system, et supportværktøj eller en anden ekstern leverandør, er det ikke nok, at samarbejdet fungerer kommercielt. Databehandleraftalen skal også være juridisk holdbar, passe til den konkrete behandling og kunne fungere i drift. Peter Hejler Consulting ApS hjælper virksomheder i Danmark med at få databehandleraftaler og GDPR-dokumentation på plads, så ansvar, risici og krav bliver klare.‍ ‍

Hos Peter Hejler Consulting får I hands-on juridisk rådgivning tæt på forretningen. Vi hjælper ledelser og organisationer, når der er brug for senior juridisk kapacitet til databehandleraftaler, kontraktforhandling, compliance, regulatorisk sparring og risikostyring, uden at arbejdet bliver reduceret til standardtekster, der ikke passer til jeres leverandører eller processer.‍ ‍

Databehandleraftaler der passer til jeres leverandører, behandlinger og ansvar efter GDPR‍ ‍

Peter Hejler Consulting hjælper jer med at afklare, om en leverandør faktisk er databehandler, og om der derfor normalt skal indgås en databehandleraftale. Det er særligt relevant, når leverandøren stiller et system eller en service til rådighed og behandler personoplysninger efter jeres instruks, som det ofte ses i salgsprocesser, rekruttering, kundesupport og brug af cloudløsninger.‍ ‍

"Peter Hejler Consulting omsætter artikel 28-krav til databehandleraftaler, der kan bruges i jeres daglige leverandørstyring."‍ ‍

Vi gennemgår eller udarbejder den skriftlige aftale, så den beskriver de punkter, der faktisk skal være på plads, herunder behandlingens genstand, varighed, formål, typer af personoplysninger, kategorier af registrerede og rollefordelingen mellem jer og leverandøren. Peter Hejler Consulting kobler den juridiske tekst til jeres konkrete forretning, så I ikke står med en aftale, som ser korrekt ud på papiret, men skaber usikkerhed i praksis.‍ ‍

Hvis leverandøren bruger underdatabehandlere, hjælper vi også med krav til godkendelse, styring og dokumentation. Det er vigtigt, fordi brug af underdatabehandler som udgangspunkt kræver forudgående specifik eller generel skriftlig godkendelse fra den dataansvarlige.‍ ‍

Det kan blandt andet omfatte:

  • Rolleafklaring: vurdering af, om leverandøren er databehandler, selvstændig dataansvarlig eller noget mere komplekst

  • Aftaleudkast eller review: udarbejdelse, redlining og forhandling af databehandleraftalen

  • Underdatabehandlere: krav til godkendelse, flow-down forpligtelser og leverandørstyring

  • Tredjelandsoverførsler: sparring om, hvornår EU-standardbestemmelser og øvrige overførselskrav bliver relevante

  • Sammenhæng med hovedaftalen: afstemning af ansvar, sikkerhed, audit, ansvarsbetingelser og håndtering af brud ‍

GDPR-rådgivning der samler databehandleraftale, fortegnelser og tilsyn‍ ‍

En databehandleraftale løser ikke GDPR-opgaven alene. Som dataansvarlig skal I også kunne påvise, at behandlingen af personoplysninger overholder reglerne, og I skal føre tilsyn med, at aftalen og de tekniske og organisatoriske sikkerhedsforanstaltninger faktisk bliver efterlevet. Peter Hejler Consulting hjælper jer med at få den del på plads, så ansvarlighed ikke bliver et tomt krav, men en fungerende del af jeres governance.‍ ‍

"Peter Hejler Consulting samler artikel 28-aftaler og artikel 30-fortegnelser, så jeres dokumentation hænger sammen."‍ ‍

Vi arbejder derfor ikke isoleret med kontrakten. Vi ser også på fortegnelser over behandlingsaktiviteter, instrukser til databehandleren, sikkerhedsforanstaltninger, processer for persondatasikkerhedsbrud og intern forankring mellem ledelse, IT, HR, procurement og forretning. Det giver jer et bedre grundlag, hvis Datatilsynet beder om dokumentation, eller hvis en leverandør skal vurderes hurtigt og korrekt.

Peter Hejler Consulting kan hjælpe jer med at få overblik over behandlingsaktiviteter på tværs af organisationen, så I undgår klassiske huller mellem jura, drift og leverandørstyring. Det er ofte her, GDPR-arbejde bliver unødigt tungt eller risikabelt.‍ ‍

Når vi går ind i opgaven, bliver det typisk lettere for jer at:

  • få styr på, hvilke behandlinger der kræver databehandleraftale

  • koble aftalerne til de rigtige fortegnelser og dataflows

  • dokumentere tilsyn og sikkerhedsforanstaltninger mere klart

  • håndtere leverandørdialoger uden at stoppe forretningen unødigt

  • forberede jer bedre på spørgsmål om databrud, roller og ansvar

Interim juridisk kapacitet til GDPR-opgaver, kontraktforhandling og ledelsessparring‍ ‍

Nogle virksomheder har brug for et enkelt review af en databehandleraftale. Andre har brug for en senior juridisk ressource, der hurtigt kan træde ind og drive opgaven. Peter Hejler Consulting leverer interim General Counsel services, når der er brug for pragmatisk, operationel rådgivning tæt på forretningen.

Det er relevant, når et internt juridisk team er presset, når der ikke er egen specialistkapacitet, eller når en vigtig leverandørforhandling ikke kan vente. Vi kan gå direkte ind i dialogen med leverandører, gennemføre kontraktforhandlinger, afklare regulatoriske krav og sikre, at jeres interesser bliver beskyttet uden at miste det kommercielle momentum.‍ ‍

Peter Hejler Consulting er derfor et stærkt valg, hvis I ønsker mere end et juridisk notat. I får en rådgiver, som kan omsætte GDPR-krav til konkrete beslutninger, kontrakttekst og intern handling.

Peter Hejler Consulting hjælper danske virksomheder, når GDPR skal fungere i praksis

Peter Hejler Consulting er det rigtige match, når I har brug for en databehandleraftale, der både kan stå juridisk og fungere i den virkelige drift. Vi hjælper især virksomheder i Danmark, hvor ledelse og forretningsenheder har behov for hurtig senior sparring om compliance, regulatoriske krav og kontraktforhold.‍ ‍

Det gælder blandt andet, når:

  • I skal onboarde en ny cloudleverandør eller softwareplatform

  • en kunde, partner eller intern stakeholder kræver GDPR-afklaring før kontraktunderskrift

  • jeres eksisterende databehandleraftaler er standardiserede, men ikke afspejler den faktiske behandling

  • der mangler sammenhæng mellem aftaler, fortegnelser, sikkerhedsforanstaltninger og tilsyn

  • I har brug for midlertidig juridisk kapacitet til at få løftet en konkret compliance-opgave hurtigt

Peter Hejler Consulting arbejder med et kommercielt fokus, så jeres juridiske løsning ikke bliver unødigt tung. Målet er at reducere juridiske og compliance-relaterede risici, samtidig med at jeres organisation kan komme videre med indkøb, implementering og drift.

Tag næste skridt med en konkret gennemgang af jeres databehandleraftale

Hvis I står med en ny leverandør, en eksisterende databehandleraftale, som bør gennemgås, eller et bredere GDPR-behov omkring fortegnelser, tilsyn og rollefordeling, kan Peter Hejler Consulting gå direkte ind i opgaven.

Skriv til peter@hejler.dk, ring på 50778474, eller læs mere på hejler.dk, hvis I vil have en pragmatisk vurdering af, hvad der skal på plads for at beskytte jeres virksomhed og få GDPR-arbejdet til at fungere i praksis.

Forrige
Forrige

Virksomhedsjurist på interim basis

Næste
Næste

Bestyrelsesrådgivning om ansvar og governance