Derfor er din fulfillment-partner også en del af dit GDPR-ansvar
Når du sender pluk og pak ud af huset, sender du samtidig persondata ud af huset. Navne, adresser og ordreoplysninger på dine kunder skal deles med den partner, der pakker og sender varerne. Det første, du bør have afklaret, er hvilken rolle partneren reelt har efter GDPR. Behandler de oplysningerne alene efter din instruks, til det formål du selv har bestemt, er de normalt det, Datatilsynet kalder en databehandler. Rollen afhænger af den konkrete aftale og opgave, ikke bare af, at oplysningerne bliver delt, så spørg partneren direkte, hvordan de selv ser deres rolle, før du går videre.
I langt de fleste fulfillment-samarbejder er svaret, at partneren fungerer som databehandler, og det ansvar forsvinder ikke for dig, fordi opgaven er outsourcet. Som dataansvarlig er det stadig dig, der skal kunne dokumentere, at du har valgt en partner, der behandler oplysningerne korrekt. Derfor er det ikke nok blot at spørge ind til pris og leveringstid, når du vælger eller skifter fulfillment-partner. Her er de spørgsmål, du bør have svar på, når rollen som databehandler er bekræftet.
Mange webshop-ejere opdager først vigtigheden af disse spørgsmål, når noget går galt, eller når en kunde selv beder om indsigt i sine oplysninger. Bedre er det at have svarene klar, før samarbejdet overhovedet starter, så du kan dokumentere dine egne overvejelser, hvis Datatilsynet en dag spørger ind til dem.
1. Har I en databehandleraftale på plads?
Det er et lovkrav, at der ligger en databehandleraftale, en DPA, mellem dig og enhver ekstern partner, der behandler persondata på dine vegne. Aftalen skal fastlægge, hvad partneren må og ikke må gøre med oplysningerne, og den er grundlaget for hele samarbejdet set fra et GDPR-perspektiv. Kan en potentiel partner ikke redegøre for, hvordan en databehandleraftale mellem jer skal se ud, er det værd at spørge grundigere ind til, før I går videre.
2. Har du selv styr på den retlige hjemmel, og forstår partneren sin egen rolle?
Det er dig som dataansvarlig, der skal have den retlige hjemmel til at behandle kundernes oplysninger, ikke din fulfillment-partner. Partnerens opgave er at behandle oplysningerne på dine vegne, inden for de rammer databehandleraftalen sætter. Spørg konkret ind til, om partneren forstår sin egen rolle som databehandler, og om de kan redegøre for, hvilken behandling der finder sted hos dem, og hvorfor den er nødvendig for at løse opgaven, du har bedt dem om.
3. Fører partneren en fortegnelse over deres behandlingsaktiviteter?
En seriøs databehandler skal kunne dokumentere, hvilke behandlingsaktiviteter de udfører, i en fortegnelse. Det er ikke bare en formalitet. Det er beviset på, at partneren rent faktisk har overblik over, hvilke data de modtager, hvad de bruges til, og hvor de opbevares. Kan partneren ikke fremvise eller redegøre for en sådan fortegnelse, er det svært for dig at vurdere, om deres behandling af dine kunders oplysninger er under kontrol.
4. Kan partneren understøtte de registreredes rettigheder?
Dine kunder har rettigheder efter GDPR, blandt andet retten til indsigt i, hvilke oplysninger der er registreret om dem. Når en fulfillment-partner opbevarer og behandler kundedata, skal de kunne bidrage, hvis en af dine kunder beder om indsigt i sine egne oplysninger. Spørg derfor, hvordan partneren håndterer den slags henvendelser, og hvor hurtigt de kan levere de oplysninger, du har brug for, for at kunne svare din kunde inden for de frister, loven fastsætter.
5. Hvilke tekniske og organisatoriske sikkerhedsforanstaltninger har partneren?
Persondata skal beskyttes, både teknisk og organisatorisk. Det dækker alt fra, hvordan adgang til systemer med kundeoplysninger er styret internt hos partneren, til hvordan data opbevares og hvem der har adgang til dem. Bed om en konkret beskrivelse, ikke bare en generel forsikring om, at “sikkerhed tages alvorligt”. En partner, der har styr på sin egen sikkerhed, kan som regel også forklare, hvordan den er skruet sammen.
6. Får I besked hurtigt nok, hvis der sker et sikkerhedsbrud?
Sker der et sikkerhedsbrud hos din fulfillment-partner, som involverer dine kunders data, er det stadig dig som dataansvarlig, der har pligt til at anmelde det videre, hvis det er nødvendigt. Det kræver, at partneren giver dig besked hurtigt nok til, at du selv kan nå at reagere inden for lovens frister. Spørg konkret ind til, hvordan og hvor hurtigt partneren varsler dig, hvis noget går galt. Det er et af de spørgsmål, der ofte bliver overset, indtil det bliver aktuelt, og da er det for sent at stille det.
Sådan bruger du de seks spørgsmål i praksis
De seks spørgsmål ovenfor er ikke en øvelse, du kun laver én gang. De bør indgå, hver gang du overvejer at vælge eller skifte fulfillment-partner, og de bør stilles lige så naturligt som spørgsmål om pris og leveringstid. En partner, der kan svare klart og konkret på alle seks, giver dig et solidt grundlag for at dokumentere dit eget ansvar som dataansvarlig.
Omvendt bør vage eller undvigende svar få dig til at tænke dig om en ekstra gang. Som dataansvarlig beholder du det overordnede ansvar, uanset hvem der rent faktisk pakker kassen med kundens navn og adresse på, men din partner har som databehandler sine egne, selvstændige forpligtelser. Jo mere du ved om, hvordan din partner lever op til dem, jo bedre er du rustet, hvis du en dag skal stå til regnskab for det.
Det er også værd at genbesøge de seks spørgsmål med jævne mellemrum, ikke kun i det øjeblik du vælger en ny partner. Ændrer din fulfillment-partner systemer, processer eller organisation over tid, kan svarene på spørgsmålene ændre sig med dem, og det er stadig dit ansvar at holde dig opdateret på, om samarbejdet lever op til det, du oprindeligt fik at vide. En kort årlig gennemgang af de seks punkter er en enkel måde at holde det ansvar levende på, i stedet for at det bliver noget, du kun tænker over én gang og derefter glemmer.


