§ 18. Databehandlerens rådighet over opplysningene
- Databehandleren kan bare behandle opplysninger etter skriftlig avtale eller instruks.
- Avtalen må pålegge databehandleren å gjennomføre sikringstiltakene i § 15.
- De som arbeider for databehandleren og får se taushetsbelagte opplysninger, er bundet av taushetsplikt.
§ 18. Databehandlerens rådighet over personopplysningene
Paragrafen setter grenser for hva en databehandler kan gjøre med opplysningene. En databehandler er en leverandør eller annen aktør som behandler opplysninger på vegne av den behandlingsansvarlige. Behandlingen skal skje etter en skriftlig avtale eller instruks, og ikke på noen annen måte. Databehandleren kan heller ikke overlate opplysninger til andre for lagring eller bearbeiding, med mindre avtalen åpner for det. Med det hindrer loven at opplysninger sprer seg til underleverandører uten en avtale som dekker det.
Avtalen mellom den ansvarlige og databehandleren må inneholde en plikt for databehandleren til å gjennomføre sikringstiltakene som følger av § 15. Paragraf 15 krever at både den ansvarlige og databehandleren gjennom planlagte tiltak sørger for konfidensialitet, integritet og tilgjengelighet, dokumenterer systemet og tiltakene, og gjør dokumentasjonen tilgjengelig for medarbeidere og tilsyn. Den som lar andre få tilgang, må dessuten påse at de oppfyller de samme kravene.
Tredje ledd gjelder taushetsplikt. Alle som er ansatt hos databehandleren eller utfører arbeid for den, og som får se opplysninger som loven gjør taushetsbelagte, skal være bundet av taushetsplikt. Hvor langt plikten rekker, skal stå i avtalen med den ansvarlige. Den ansvarlige kan kreve en uttømmende og utvidet politiattest fra dem som arbeider for databehandleren. Databehandleren må dessuten kunne svare på hvem som har adgang til slike opplysninger, hvis den blir spurt.
Paragrafen må leses sammen med naboene i kapittel 4. § 16 krever at den ansvarlige har egne tiltak for å oppfylle lovens krav, og § 17 krever at bruk av opplysninger kan spores. Kravene i § 15 gjelder også databehandleren direkte, og avtalen etter denne paragrafen gjør dem til en avtalefestet plikt.
Eksempel: Politiet leier inn en leverandør til å drifte et system. Leverandøren bruker en underleverandør til lagring uten at avtalen sier noe om det. Det er ikke tillatt etter første ledd. Avtalen skal dessuten si at leverandøren må sikre systemet, og de som arbeider hos leverandøren, skal være underlagt taushetsplikt.