Rollen afgøres af det konkrete flow
Det er ikke produktnavnet, men hvem der bestemmer formål og midler, der afgør dataansvaret.
En praktisk forklaring af roller, DPA, underdatabehandlere, sikkerhed og dataminimering, når Spilfri bruges i en organisation.
Det er ikke produktnavnet, men hvem der bestemmer formål og midler, der afgør dataansvaret.
Hvis Spilfri behandler personoplysninger på jeres vegne, skal forholdet reguleres skriftligt efter art. 28.
Institutionelle dashboards bør vise det mindst mulige informationsniveau, der stadig opfylder formålet.
Datatilsynet understreger, at parterne først skal afklare, hvem der bestemmer hvorfor og hvordan personoplysninger behandles. En DPA gør ikke automatisk en leverandør til databehandler.
En organisation er dataansvarlig, når den bestemmer formålet med og de væsentlige hjælpemidler til behandlingen. En databehandler behandler personoplysninger på vegne af den dataansvarlige og efter instruks.
For en skole- eller kommuneinstallation kan Spilfri være databehandler for de konkrete personoplysninger, der behandles på institutionens vegne. For Spilfris egne kontooplysninger, sikkerhedsdrift eller direkte kundeforhold kan Spilfri samtidig være selvstændigt dataansvarlig. Den præcise rolle skal beskrives pr. behandlingsaktivitet.
Når der er et databehandlerforhold, skal der være en bindende aftale, som opfylder GDPR art. 28, stk. 3. Aftalen skal bl.a. beskrive behandlingens genstand og varighed, karakter og formål, typer af personoplysninger, kategorier af registrerede, instrukser, fortrolighed, sikkerhed, underdatabehandlere, bistand, audit og sletning/tilbagelevering ved ophør.
Vi anbefaler at tage udgangspunkt i Datatilsynets eller EU-Kommissionens standardbestemmelser, tilpasset det faktiske Spilfri-setup.
Hvis en løsning reelt er anonym, falder den anonyme information uden for GDPR. Pseudonyme eller indirekte identificerbare data er derimod stadig personoplysninger og skal behandles som sådan.
En databehandler må ikke bruge en ny underdatabehandler uden den dataansvarliges specifikke eller generelle skriftlige godkendelse. Ved generel godkendelse skal den dataansvarlige orienteres om planlagte ændringer og have mulighed for at gøre indsigelse.
Den konkrete og ajourførte liste over underdatabehandlere skal være tilgængelig for institutionskunden og være en del af det samlede aftalegrundlag. En generisk kategori-liste alene er ikke nok, hvis den ikke gør det muligt at identificere de faktiske leverandører.
De tekniske og organisatoriske foranstaltninger skal fastlægges efter risikoen, jf. art. 32. DPA-bilaget bør dokumentere de kontroller, der faktisk er implementeret – fx adgangsstyring, krypteret transport, backup, logning, ændringsstyring, sårbarhedshåndtering og procedurer for autoriseret adgang.
Vi undgår bevidst at love specifikke algoritmer, 2FA, penetrationstest eller certificeringer offentligt, medmindre de er verificeret og løbende dokumenteret.
Som databehandler skal Spilfri underrette den dataansvarlige uden unødig forsinkelse efter at være blevet bekendt med et relevant brud. Den dataansvarlige vurderer anmeldelse til Datatilsynet og skal – når anmeldelsespligten gælder – anmelde uden unødig forsinkelse og om muligt senest 72 timer efter kendskab.
DPA'en bør fastlægge praktiske kontaktveje, eskalering, minimumsindhold og dokumentation.
Den dataansvarlige har ansvaret for at håndtere indsigts-, slette-, berigtigelses- og øvrige rettighedsanmodninger. Spilfri bistår som databehandler i det omfang, det er nødvendigt og aftalt.
Ved ophør skal personoplysninger efter instruks slettes eller tilbageleveres, medmindre lovgivning kræver fortsat opbevaring. Backup-cyklusser og tekniske slettefrister skal beskrives realistisk i DPA-bilagene.
Den dataansvarlige skal ikke kun underskrive en DPA, men også føre et risikobaseret tilsyn med databehandleren. Spilfri skal kunne stille relevant dokumentation til rådighed, så kunden kan vurdere, om aftalte foranstaltninger overholdes.
Skoleløsningen bør som udgangspunkt arbejde med aggregerede mønstre og dataminimering. Hvis et dashboard kan kobles til en bestemt elev eller enhed, er der tale om personoplysninger, selv hvis elevens navn ikke vises. Skolen skal derfor dokumentere behandlingsgrundlag, information til elever/forældre og nødvendige konsekvensvurderinger, når risikoen tilsiger det.
Skriv til hej@spilfri.nu med emnet “DPA”, så kan den konkrete rollefordeling og behandlingsbeskrivelse tilpasses jeres setup.