To roller: dataansvarlig og databehandler
GDPR (forordning 2016/679) definerer to hovedroller, og det er dem, der afgør, hvem der skal svare over for tilsynet:
🎯 Dataansvarlig
Den part, der bestemmer, hvorfor og i store træk hvordan data behandles. Din kunde er typisk dataansvarlig for sin sides data: kunden bestemmer formålene (markedsføring, salg) og midlerne (CMS, nyhedsbrevsværktøj).
🔧 Databehandler
Den part, der behandler data på den ansvarliges instruks. Et bureau, der vedligeholder en kundeside med adgang til brugerdata via admin-logins, backups eller staging-miljøer, er typisk databehandler.
⚖️ Begge dele på samme tid
Mange bureauer er begge: databehandler for kundernes sidedata — men selvstændig dataansvarlig for egne data (medarbejdere, egne leads, analytics på eget domæne).
Hvorfor det betyder noget: som databehandler kan du ikke bare "følge kundens instruks", hvis den bryder GDPR — I er begge udsat. Og uden en skriftlig databehandleraftale (DBA) er behandlingen ulovlig fra dag én (art. 28).