Ordet der lyder værre end det er
“Databehandleraftale” er et af de ord, der får en velmenende bestyrelse til at lukke dokumentet og håbe på, at det går væk. Det gør det ikke, men det er heller ikke nær så tungt, som det lyder.
Kort fortalt er en databehandleraftale den skriftlige aftale, I har med en leverandør, der håndterer jeres medlemsdata på jeres vegne. Den fastlægger, at leverandøren kun må bruge data til det, I beder om, og at de skal passe ordentligt på dem. Det er alt sammen. Ingen paragraffer I selv skal skrive, ingen jurist I skal ringe til.
Det svære er ikke aftalen. Det svære er at finde ud af, hvem I overhovedet skal have en med. Det tager vi fat på her. Har I ikke fået det overordnede overblik endnu, så start med den pragmatiske GDPR-guide.
Dataansvarlig og databehandler
For at forstå, hvornår I skal bruge en aftale, skal I kende to roller.
Klubben er dataansvarlig. Det betyder, at det er jer, der bestemmer, hvorfor og hvordan medlemsdata behandles. I har medlemskartoteket, I opkræver kontingent, I holder styr på lægeattester. Ansvaret ligger hos foreningen, i praksis ved formanden.
En databehandler er nogen, der behandler data for jer, efter jeres instruks, uden selv at bestemme formålet. Det klassiske eksempel er leverandøren af jeres medlemssystem. De opbevarer jeres data på deres servere, men det er stadig jeres data og jeres formål. Med enhver databehandler skal I have en databehandleraftale.
Hvornår klubben har brug for en aftale
For en typisk svæveflyveklub er det disse leverandører, I skal have en databehandleraftale med:
- Klub eller medlemssystemet. Det er det tydeligste tilfælde. Her ligger navne, kontaktoplysninger, flyvetid og ofte lægeattestudløb.
- Regnskabs eller kontingentprogrammet. Behandler navne og betalingsoplysninger på jeres vegne.
- Cloud og fildeling. Bruger I fx et fælles drev til medlemslister eller bestyrelsesreferater med persondata, er udbyderen databehandler.
- Mail og nyhedsbrevstjeneste. Sender I nyhedsbreve gennem en tjeneste, der opbevarer jeres medlemmers mailadresser, skal I have en aftale med den.
- Hjemmeside og hostingudbyder, hvis der ligger persondata på hjemmesiden, fx via et medlemslogin eller en tilmeldingsformular.
Tommelfingerreglen er enkel: opbevarer eller behandler nogen jeres medlemmers data for jer, skal I have en aftale med dem.
Hvornår I ikke behøver en
Lige så vigtigt er det at vide, hvornår I ikke skal jagte en aftale, så I ikke spilder en hel bestyrelsesaften på det forkerte.
I skal ikke have en databehandleraftale med parter, der modtager data som selvstændigt ansvarlige. De bestemmer selv over de data, de får, og har deres eget ansvar.
- Banken. Når I overfører kontingent, behandler banken oplysningerne efter sine egne regler og sit eget ansvar.
- DSvU. Når I indberetter medlemmer eller licensoplysninger, er unionen selvstændigt ansvarlig for de data.
- Offentlige myndigheder, I er forpligtet til at indberette til.
- Revisor, i de fleste tilfælde, fordi en revisor har sit eget professionelle ansvar for de oplysninger.
Hvad I skal kigge efter i aftalen
De fleste seriøse leverandører har en færdig databehandleraftale, I bare skal hente og opbevare. I skal ikke forfatte den selv. Men I bør kaste et blik på et par ting, før I lægger den i mappen:
- At den findes. Kan I ikke finde en databehandleraftale hos en leverandør, der tydeligvis behandler jeres data, så bed om den. Får I den ikke, er det et advarselstegn.
- Hvor data opbevares. Ligger data i EU, er det ligetil. Ligger de uden for, skal aftalen beskrive, hvordan overførslen er lovlig.
- Underdatabehandlere. Aftalen bør oplyse, om leverandøren bruger andre underleverandører, fx en hostingudbyder.
- Sletning ved ophør. Aftalen skal beskrive, at jeres data slettes eller returneres, hvis I stopper samarbejdet.
I skal ikke være jurister. I skal bare kunne se, at leverandøren har taget stilling til det. En leverandør, der ikke kan levere en ordentlig aftale, fortæller jer noget vigtigt om, hvor godt de passer på jeres medlemmer.
Hvad Startstedet gør på området
Startstedet leverer en databehandleraftale som en fast del af aftalegrundlaget, klar til at hente og lægge i jeres GDPR-mappe. Jeres data ligger hos en dansk hostingudbyder, i Danmark, og underdatabehandlere fremgår tydeligt. I skal ikke selv forhandle noget eller regne ud, om aftalen er god nok. Den er på plads fra dag ét, så I kan bruge energien på flyvning i stedet for paragraffer.
Vil I se, hvordan det passer ind i jeres klub, så book en demo, eller kig på prissiden og find den løsning der matcher jeres størrelse.




