Et vink med en vognstang om, at der skal føres kontrol med underdatabehandlere

Et vink med en vognstang om, at der skal føres kontrol med underdatabehandlere

Datatilsynet har politianmeldt et privathospital og indstillet en bøde på mindst 1,5 mio. kr. for manglende tilsyn med databehandlere. Sagen markerer skærpet håndhævelse af accountability og understreger krav om risikobaseret kontrol og dokumentation efter GDPR.

Datatilsynet har politianmeldt et privathospital og indstillet en bøde på mindst 1,5 mio. kr. for manglende tilsyn med databehandlere. Sagen understreger, at manglende dokumentation i sig selv kan udløse sanktioner efter GDPRs ansvarlighedsprincip.

Praktiske konsekvenser

Dataansvarlige skal før overladelse vurdere, om databehandlere kan efterleve instruks og sikkerhedskrav, og derefter udføre løbende tilsyn. Kravet følger især af GDPR art. 28 og art. 32 og skærpes ved behandling af helbredsoplysninger.

Et effektivt program for leverandørkontrol forudsætter overblik, plan og dokumentation. Se Datatilsynets vejledning om tilsyn med databehandlere for metoder og beviskrav.

Tre centrale skridt kan anvendes som minimumsramme:

  1. Vedligehold en ajourført fortegnelse over alle databehandlere og formål.
  2. Fastlæg risikobaseret frekvens, dybde og metode for tilsyn og audits.
  3. Gennemfør, følg op og dokumentér kontroller med et klart kontrolspor.
Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere – og holder dig foran.