To roller: dataansvarlig og databehandler
GDPR (forordning 2016/679) kender to hovedroller, og forskningen i dem afgør hvem der svarer over for Datatilsynet:
🎯 Dataansvarlig
Den der bestemmer hvorfor og i store træk hvordan data behandles. Din klient er typisk dataansvarlig for sit websites data: den bestemmer formål (marketing, salg) og midler (CMS, nyhedsbrevsværktøj).
🔧 Databehandler
Den der behandler data på den ansvarliges instruks. Et bureau der vedligeholder et klientsite og har adgang til brugerdata via admin-login, backups eller staging-miljøer er typisk databehandler.
⚖️ Begge dele
Mange bureauer er begge: databehandler for klientens websitedata — men selvstændig dataansvarlig for egne data (medarbejdere, egne leads, jeres egen analytics på jeres domæne).
Hvorfor det betyder noget: som databehandler kan du ikke bare "følge klientens instruks" hvis instruksen bryder GDPR — så hæfter I sammen. Og uden en skriftlig databehandleraftale er behandlingen ulovlig fra dag ét (art. 28).