Vejledende tekst om tilsyn med databehandlere og underdatabehandlere

Størrelse: px
Starte visningen fra side:

Download "Vejledende tekst om tilsyn med databehandlere og underdatabehandlere"

Transkript

1 Vejledende tekst om tilsyn med databehandlere og underdatabehandlere Maj 2018

2 Baggrunden for den vejledende tekst Det er Datatilsynets erfaring, at en del dataansvarlige har haft udfordringer i forhold til 1) at få indgået skriftlige databehandleraftaler med sine databehandlere samt 2) at få påset behandlingssikkerheden hos sine databehandlere. For at afhjælpe udfordringerne i forhold til at få indgået de fornødne databehandleraftaler har Datatilsynet i februar 2018 offentliggjort en standard-databehandleraftale. Aftalen er tænkt som en hjælp til dataansvarlige og databehandlere, der skal efterleve databeskyttelsesforordningens krav om at indgå en skriftlig databehandleraftale med et vist minimumsindhold. Standarddatabehandleraftalen og den medfølgende tekst kan ses her: og Standarddatabehandleraftalen findes i øvrigt også i en engelsk version, som kan ses her: For så vidt angår udfordringerne i forhold til at få påset behandlingssikkerheden hos sine databehandlere redegøres der i det følgende for, hvorfor det er nødvendigt at påse behandlingssikkerheden hos sine databehandlere, ligesom der redegøres for, hvem der kan påse behandlingssikkerheden, hvordan behandlingssikkerheden kan påses, og hvor ofte behandlingssikkerheden bør påses. Hvorfor er det nødvendigt at påse behandlingssikkerheden hos sine databehandlere? Datatilsynet har erfaret, at der i forbindelse med myndigheders og virksomheders arbejde med at leve op til reglerne i databeskyttelsesforordningen er blevet stillet spørgsmålstegn ved, om det stadig er et krav, at den dataansvarlige påser behandlingssikkerheden hos sine databehandlere. Baggrunden herfor er, at kravet ikke fremgår af en konkret bestemmelse i databeskyttelsesforordningen. Selvom det ikke fremgår eksplicit af en bestemmelse i databeskyttelsesforordningen, at man skal påse behandlingssikkerheden hos sine databehandlere, er det Datatilsynets opfattelse, at man også nu her, hvor forordningen finder anvendelse, skal påse behandlingssikkerheden hos sine databehandlere. Baggrunden herfor er, at den dataansvarlige skal leve op til kravet om ansvarlighed og skal kunne påvise, at en behandling af personoplysninger er i overensstemmelse med reglerne i databeskyttelsesforordningen. Den dataansvarlige vil efter Datatilsynets opfattelse ikke kunne leve op til ovenstående krav ved blot at indgå en databehandleraftale med databehandleren. Den dataansvarlig må således også føre et (større eller mindre) tilsyn med, at den indgåede databehandleraftaler overholdes, herunder at databehandleren har gennemført de aftalte tekniske og organisatoriske sikkerhedsforanstaltninger. Side 2 af 5

3 Hvem kan påse behandlingssikkerheden hos en databehandler? Grundlæggende kan man som dataansvarlig vælge 1) selv at påse behandlingssikkerheden hos sine databehandlere eller 2) vælge at få en ekstern uafhængig tredjepart (f.eks. et revisionsselskab) til at påse behandlingssikkerheden hos sine databehandlere. Om man vælger den ene eller den anden model vil bl.a. afhænge af, hvor kompleks en databehandlerkonstruktion er, og om den dataansvarlige selv har medarbejdere, der har den fornødne IT-sikkerhedsmæssige viden til at påse, om en databehandler har gennemført de aftalte tekniske og organisatoriske sikkerhedsforanstaltninger. Er en databehandlerkonstruktion mindre kompleks, kan en dataansvarlig, der ikke selv har den fornødne IT-sikkerhedsmæssige viden som en slags kombination af de to skitserede modeller også vælge at indhente hjælp fra en ekstern rådigiver (revisor, advokat mv.) til at få formuleret nogle spørgsmål, som den dataansvarlige selv kan benytte til at påse behandlingssikkerheden hos sine databehandlere. Hvis man derimod vælger at lade en uafhængig ekstern tredjepart påse behandlingssikkerheden (eventuelt efter databehandlerens ønske), er det meget vigtigt, at man som dataansvarlig sikrer sig, at den eksterne tredjepart rent faktisk påser, at databehandleren har gennemført de aftalte tekniske og organisatoriske sikkerhedsforanstaltninger. Datatilsynet har i forbindelse med flere tilsyn set eksempler på, at en valgt ekstern tredjepart har påset ting, der ikke er relevante i forhold til de aftalte foranstaltninger. I sådanne situationer vil tilsynet med databehandleren derfor ikke være tilstrækkeligt. Hvordan kan man påse behandlingssikkerheden hos en databehandler? Efter databeskyttelsesforordningens artikel 32 skal den dataansvarlige og databehandleren gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til de risici, der er forbundet med behandlingen. Af databeskyttelsesforordningens artikel 28, stk. 3, litra c, følger det endvidere, at det skal fremgå af en databehandleraftale, at databehandleren gennemfører de foranstaltninger, der kræves i henhold til artikel 32. Hvilket sikkerhedsniveau, det er nødvendigt at gennemføre hos databehandleren, afhænger af en vurdering, som den dataansvarlige og databehandleren skal foretage, hvor der navnlig skal tages hensyn til de risici, som behandling af personoplysninger vil have for de registrerede ( risikovurderingen ). Den dataansvarlige og databehandleren skal derfor før behandlingens begyndelse tage stilling til, hvilke sikkerhedsforanstaltninger der skal gennemføres hos databehandleren. Afklaringen heraf skal herefter afspejles i parternes databehandleraftale. Når omdrejningspunktet for den dataansvarliges tilsyn med sine databehandlere er databehandlerens overholdelse af databehandleraftalen, er det naturligt, at den dataansvarliges tilsyn med sikkerheds-niveauet hos databehandleren, også tager udgangspunkt i de sikkerhedsforanstaltninger, der er aftalt. Side 3 af 5

4 I praksis kan den dataansvarlige således med fordel tage udgangspunkt i den konkrete aftale og planlægge sine tilsyn på baggrund af det sikkerhedsniveau, der er beskrevet i aftalen. For så vidt angår selve formen af et tilsyn med en databehandler, da kan et sådan tilsyn både ske ved fysiske besøg hos databehandleren og ved skriftlig informationsindsamling mv. Ved valget af tilsynsformen, vil en dataansvarlig skulle skele til den risikovurdering, som den dataansvarlige har foretaget. Tilsynsformen afhænger således af den identificerede risiko. Hvis risikoen for de registreredes rettigheder er høj, kan det være nødvendigt at føre fysiske tilsyn med sine databehandlere, ligesom det alt efter omstændighederne kan være tilstrækkeligt, hvis risikoen er lav, at føre skriftligt tilsyn. Brugen af et fysisk tilsyn, hvor den dataansvarlige kommer til stede på den lokation hvor databehandleren behandler de omhandlede personoplysninger, skal afspejle de risikoscenarier, som den dataansvarlige har konstateret i forbindelse med sin risikovurdering. Det kan f.eks. være, at den dataansvarlige, i sin risikovurdering, har anført fysiske tilsyn som en foranstaltning, der kan begrænse risikoen, ligesom det kan være anført, at en effektiv stikprøvekontrol alene kan foretages ved fysiske tilsyn. Det kan også være at den dataansvarlige, mere generelt i forbindelse med sit risikobaserede sikkerhedsarbejdet, har vurderet, at fysiske tilsyn er at foretrække. Som eksempler på momenter i en risikovurdering, som kan tale for fysiske tilsyn, kan bl.a. peges på delegation og brug af administrative rettigheder, adgangen til persondata, konkrete opsætninger og indstillinger af den fysiske infrastruktur, efterlevelse af konkrete tekniske foranstaltninger, pålagte sletteregler, overholdelse af konkrete organisatoriske forholdsregler, herunder den fysiske sikkerhed eller databaggrunden for det skriftlige materiale der på mere daglig basis danner grundlaget for opfølgningen på det niveau af behandlingssikkerhed, der er aftalt mellem parterne. Et skriftligt tilsyn kan f.eks. ske i form af løbende afrapporteringer fra databehandleren i forhold til de parametre, som med risikovurderingen er vurderet som værende påkrævede. Disse afrapporteringer kan f.eks. være baseret på et subset af SANS Critical Security Controls, ISO eller andre typer af kontroller, der kan rapporteres omkring på skrift. Der kan også foretages stikprøver og temakontroller over de kontrolregimer, der måtte afspejle den dataansvarliges risikovurdering. Hvor ofte skal man påse behandlingssikkerheden hos sine databehandlere? Et andet spørgsmål, som Datatilsynet ofte bliver mødt med, er, hvor ofte det er nødvendigt for den dataansvarlige at påse behandlingssikkerheden hos sine databehandlere. Dette vil ligeledes afhænge af den risikovurdering, som den dataansvarlige har foretaget. Hyppigheden vil derfor afhænge af den identificerede risiko. Hvis risikoen for de registreredes rettigheder er høj, kan det være nødvendigt at påse behandlingssikkerheden hos sine databehandlere årligt eller endda halvårligt, ligesom det alt efter omstændighederne kan være tilstrækkeligt, hvis risikoen er lav, at påse behandlingssikkerheden med en lavere frekvens. I et miljø med en stor dynamisk udvikling i leveranceplatformen og applikationsporteføljen og i et miljø hvor den benyttede infrastruktur er eksponeret for hurtigt skiftende risikoscenarier, vil der Side 4 af 5

5 være behov for hyppigere og mere målrettet kontrol, end i et miljø, der er mere statisk, og hvor der er en på forhånd kendt og ikke fluktuerende risiko. Hvordan påses behandlingssikkerheden hos eventuelle underdatabehandlere? Hvis en dataansvarlig godkender, at dennes databehandler må anvende en anden databehandler (underdatabehandler), skal den oprindelige databehandler sørge for at pålægge underdatabehandleren de samme databeskyttelseskrav som dem, der fremgår af den oprindelige databehandleraftale mellem den dataansvarlige og den oprindelige databehandler. Det er således i udgangspunktet databehandleren, der sikrer indgåelsen af en underdatabehandleraftale. Kravet om, at der skal føres tilsyn med behandlingen af personoplysninger hos en underdatabehandler følger ligesom det er tilfældet med den oprindelige databehandler ikke af en konkret bestemmelse i databeskyttelsesforordningen. Efter Datatilsynets opfattelse vil den dataansvarlige imidlertid heller ikke være i stand til at kunne påvise efterlevelse af databeskyttelsesforordningen, hvis den dataansvarlige ikke er vidende om, hvorvidt underdatabehandleren handler inden for rammerne af underdatabehandleraftalen (og hermed den oprindelige databehandleraftale). De praktiske muligheder for at føre tilsyn med en underdatabehandler og hvad der i den konkrete situation vil udgøre et tilstrækkeligt tilsyn, må afgøres efter de samme principper, som tilsynet med databehandleren, jf. det ovenfor nævnte. Dog lægges der med forordningen op til, at det som udgangspunkt overlades til databehandleren at føre tilsyn med en underdatabehandler. Dette harmonerer godt med, at det er den oprindelige databehandler, som har et aftale-forhold med underdatabehandleren. Det bør derfor også være den oprindelige databehandler, der er ansvarlig for overfor den dataansvarlige at sørge for, at underdatabehandleren lever op til sine databeskyttelsesforpligtelser. Den dataansvarlige skal imidlertid sikre sig, at databehandleren fører det aftalte tilsyn med underdatabehandleren. Dette kan f.eks. ske ved, at databehandleren sender dokumentation for afholdte tilsyn til den dataansvarlige. Side 5 af 5

Databehandlere. Marts 2019

Databehandlere. Marts 2019 Databehandlere Marts 2019 Er din samarbejdspartner dataansvarlig eller databehandler? Overladelse til en databehandler 3 Personoplysninger Kommunen Kommunen bestemmer stadig over oplysningerne og har ansvaret

Læs mere

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring

Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring Cirkulæreskrivelse om fælles dataansvar for visse administrative systemer, som stilles til rådighed af Styrelsen for It og Læring 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen

Læs mere

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der

Læs mere

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren

Læs mere

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) DATABEHANDLERAFTALE Mellem [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR: Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.

Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8. Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges

Læs mere

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:

WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR: Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale

Læs mere

Cirkulæreskrivelse om Styrelsen for It og Lærings opgaver som databehandler i visse administrative systemer på undervisningsområdet

Cirkulæreskrivelse om Styrelsen for It og Lærings opgaver som databehandler i visse administrative systemer på undervisningsområdet Cirkulæreskrivelse om Styrelsen for It og Lærings opgaver som databehandler i visse administrative systemer på undervisningsområdet 1. Indledning 1.1. Denne cirkulæreskrivelse er udarbejdet af Styrelsen

Læs mere

(Kunden og Databehandleren herefter hver for sig kaldet en Part eller Parten og tilsammen Parter eller Parterne )

(Kunden og Databehandleren herefter hver for sig kaldet en Part eller Parten og tilsammen Parter eller Parterne ) Databehandleraftale Denne databehandleraftale er indgået dags dato mellem: klinikforafspaending.easyme.dk (CVR: 30978595) [email protected] klinikforafspaending.easyme.dk (herefter kaldet

Læs mere

DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr

DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr. 29189668 (herefter Kommunen ) og Firmanavn Adresse Postnr. og by CVR.nr. (herefter Leverandøren ) er der indgået nedenstående

Læs mere

DATABEHANDLERAFTALE VEDRØRENDE [AFTALENAVN]

DATABEHANDLERAFTALE VEDRØRENDE [AFTALENAVN] DATABEHANDLERAFTALE VEDRØRENDE [AFTALENAVN] Tekst markeret med GRØN, udfyldes inden udsendelse til leverandøren Tekst markeret med TURKIS, udfyldes af leverandøren Side 1/16 Side 2/16 DATABEHANDLERAFTALE

Læs mere

Driftskontrakt. Databehandleraftale. Bilag 14

Driftskontrakt. Databehandleraftale. Bilag 14 Databehandleraftale Bilag 14 DATABEHANDLERAFTALE mellem Danpilot Havnepladsen 3A, 3. sal 5700 Svendborg CVR-nr. 30071735 (herefter den Dataansvarlige ) og [Leverandørens navn] [adresse] [postnr. og by]

Læs mere

Databehandleraftale (Skabelon fra Datatilsynet)

Databehandleraftale (Skabelon fra Datatilsynet) Databehandleraftale (Skabelon fra Datatilsynet) Mellem Den dataansvarlige: [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og by] [Land] og Databehandleren [Navn] CVR [CVR-nummer] [Adresse] [Postnummer og

Læs mere

Tilsyn med Databehandlere

Tilsyn med Databehandlere Tilsyn med Databehandlere Jesper B. Hansen Fokusområder Styring af informationssikkerhed ISO27001/2 baseret ISMS EU-GDPR complianceanalyser og implementering Track record Chief Delivery Officer Siscon

Læs mere

SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017

SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017 SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017 Side 1/19 Vejledning til brug af skabelonen Tekst, der er sat i [ ] og markeret med gul er aftaletekst,

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Databehandleraftale CamVision A/S, CVR CamVision Finans ApS, CVR Smedeholm Herlev Danmark

Databehandleraftale CamVision A/S, CVR CamVision Finans ApS, CVR Smedeholm Herlev Danmark Databehandleraftale CamVision A/S, CVR 26996791 CamVision Finans ApS, CVR 27979661 Smedeholm 12-14 2730 Herlev Danmark 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges forpligtelser

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Navn: CVR: Adresse: Databehandleren. ExamCookie CVR Peder Skrams Gade 1, 1.tv.

Databehandleraftale. Mellem. Den dataansvarlige: Navn: CVR: Adresse: Databehandleren. ExamCookie CVR Peder Skrams Gade 1, 1.tv. Databehandleraftale Mellem Den dataansvarlige: Navn: CVR: Adresse: og Databehandleren ExamCookie CVR 38463888 Peder Skrams Gade 1, 1.tv. 9000 Aalborg 1 Indhold 2 BAGGRUND FOR DATABEHANDLERAFTALEN... 3

Læs mere

(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part )

(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part ) Databehandleraftale 1 Mellem: Firma: Cvr-nr.: Adresse: Postnr. ( Dataansvarlig ) By: Og: MedCom Cvr-nr.: 26919991 Forskerparken 10 5230 Odense M ( Databehandler ) (Dataansvarlig og Databehandler herefter

Læs mere

Databehandleraftale. Compliancelog IVS. 25. maj 2018 Version

Databehandleraftale. Compliancelog IVS. 25. maj 2018 Version Databehandleraftale Compliancelog IVS 25. maj 2018 Version 1.0 Databehandleraftale Side 1 Mellem Den dataansvarlige: Firmanavn: CVR: Adresse: Postnr og by: Land: og Databehandleren Compliancelog IVS CVR

Læs mere

D A T A B E H A N D L E R A F T A L E

D A T A B E H A N D L E R A F T A L E D A T A B E H A N D L E R A F T A L E er den indgået mellem Navn: CVR-nr.: Adresse: (den Dataansvarlige ) og DCS CVR-nr.: 26686091 Høgemosevænget 1 8380 Trige ( Databehandleren ) (Den Dataansvarlige og

Læs mere

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til

Læs mere

Databeskyttelsesdagen

Databeskyttelsesdagen www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: [email protected] T: +45 3945 3973 M: +45

Læs mere

KOMMENTARER TIL SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017

KOMMENTARER TIL SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017 KOMMENTARER TIL SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017 Side 1/18 Indhold 1. Indledning og baggrund... 3 2. Brugsscenarier og tilpasning af skabelonen...

Læs mere

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse EU s persondataforordning Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse Disposition Kort om forordningen Implementering - Processen i Justitsministeriet og UVM i forhold

Læs mere

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål. Databehandleraftale Mellem Landbrugsstyrelsen Nyropsgade 30 1780 København V CVR-nr: 20814616 (som dataansvarlig) og [Databehandler] [Adresse] [Postnummer og by] CVR-nr: [xxxx] (som databehandler) Om behandling

Læs mere