Hvornår er webbureauet databehandler?
Reglen er enkel i teorien: dataansvarlig bestemmer formål og midler; databehandleren behandler data på den ansvarliges vegne. I praksis sidder et webbureau typisk i tre roller samtidig:
1. Databehandler for klientens site-brugere. Kontaktformularer, nyhedsbreve, analytics og bookings på det site du driver behandler besøgendes persondata på klientens vegne. Det kræver en skriftlig DBA mellem jer — mundtligt t&aeli;ller ikke.
2. Dataansvarlig for egne formål. Din egen hjemmeside, dine leads, din fakturering og dit CV-lager er dit eget ansvar.
3. Dataansvarlig ved "egne" beslutninger. Vælger du selv at sende markedsføring til klientens kunder, eller bruger du produktionsdata til test uden aftale om det, er du ikke længere behandler — du er blevet ansvarlig, og det er en kontraktbrud og en overtrædelse på én gang.
📄 Skriftlig pligt
Artikel 28(9): behandlingen skal reguleres af en EU-/EØS-retlig kontrakt eller andre juridiske bindende handlinger. En mail kan nogle gange være nok, men et underskrevet dokument er det eneste der holder ved revision.
🔁 Begge veje
Du skal HAVE en DBA fra hver leverandør der behandler klientdata for dig (hosting, e-mail, backup) — og LEVERE en til hver klient hvis du behandler deres data.
⚖️ Underbehandlere
Dine underbehandlere (fx din hostingudbyder) skal godkendes af klienten, og du videregiver samme forpligtelser ned ad kæden via artikel 28(4).