På denne siden
På denne siden
Selskap

Kundedata hos amerikansk skyleverandør – hva må være på plass?

4 min lesetid
Kort svar

Overføring personopplysninger USA er lov, men ikke automatisk, og ikke uten at noe konkret ligger til grunn for det. Daniela oppdaget dette da hun byttet til et amerikansk verktøy for nyhetsbrev og kundeoppfølging, og revisoren spurte om hun hadde noe skriftlig som viste at overføringen var lovlig. Har leverandøren tilsluttet seg en gyldig overføringsmekanisme, som standard personvernbestemmelser godkjent av EU-kommisjonen, og kan vise til supplerende tiltak der det trengs, er overføringen som regel i orden. Daniela ba leverandøren om dokumentasjon på nettopp dette, og la kopien inn i egen protokoll over behandlingsaktiviteter slik at hun kunne vise den fram om noen spurte.

Adekvansbeslutning er unntaket, standardbestemmelser er hovedregelen

Er landet dataene overføres til vurdert av EU-kommisjonen til å ha et tilstrekkelig beskyttelsesnivå, kan overføringen skje uten ekstra dokumentasjon. USA er ikke generelt omfattet av en slik beslutning på samme brede måte som enkelte andre land, så de fleste norske virksomheter som bruker amerikanske skytjenester, må støtte seg på standard personvernbestemmelser i avtalen med leverandøren i stedet. Daniela trengte derfor ikke finne opp noe nytt selv, hun måtte bare sjekke at leverandøren faktisk hadde disse bestemmelsene på plass, ikke bare påsto det i markedsføringen. En overføring uten noen slik mekanisme i bunnen er ikke automatisk et stort problem å rette opp, men den skal rettes opp, enten ved å be leverandøren fremlegge dokumentasjonen eller ved å bytte til en leverandør som allerede har den klar. De fleste seriøse leverandører er dessuten vant til denne typen spørsmål fra europeiske kunder, og har svaret klart i en mal de bare sender over.

Sjekk hva leverandøren kan dokumentere, ikke bare hva de påstår

De fleste store skyleverandører har standardvilkår som nevner personvern i generelle vendinger, men det Daniela egentlig trengte, var et konkret vedlegg eller en egen personvernavtale hun kunne vise fram, med henvisning til hvilken overføringsmekanisme som gjaldt. Be leverandøren konkret om dette dokumentet før du signerer, ikke etter at kundedataene allerede ligger i systemet. Manglet leverandøren et klart svar, ville det vært et varsel om å se etter et annet alternativ. Hun ble overrasket over hvor lett dette faktisk var å ordne, det tok en e-post til leverandørens kundesenter og to dager å få svar, langt raskere enn hun hadde fryktet før hun startet. Samme dokumentasjonskrav gjelder om verktøyet i tillegg bruker kunstig intelligens på kundedataene. Mange leverandører har et eget personvernvedlegg til hovedavtalen som beskriver akkurat dette, og det er nettopp dette du skal be om en kopi av, ikke bare de generelle brukervilkårene alle klikker seg forbi.

Supplerende tiltak – kryptering og tilgangsbegrensning som ekstra sikring

Selv med standard personvernbestemmelser på plass, kan det være nødvendig med supplerende tekniske tiltak, som kryptering av dataene og strenge begrensninger på hvem hos leverandøren som har tilgang til dem, avhengig av hvor sensitive opplysningene er. Daniela vurderte at kundedataene hennes, navn, e-post og kjøpshistorikk, ikke var av den mest sensitive typen, men valgte likevel en leverandør som tilbød kryptering som standard, fordi det kostet lite ekstra og ga henne et tryggere utgangspunkt. Er dataene derimot av en mer sensitiv karakter, som helseopplysninger eller detaljerte økonomiske profiler, bør du i tillegg vurdere om leverandøren kan begrense tilgangen slik at bare et fåtall ansatte hos dem faktisk kan se opplysningene i klartekst.

Dette skal stå i protokollen din, ikke bare i en e-post fra leverandøren

Protokollen over behandlingsaktiviteter skal vise hvilke overføringer til tredjeland som skjer, hvilket grunnlag som brukes, og hvor dokumentasjonen fra leverandøren ligger lagret. Daniela la inn en enkel linje i sin egen protokoll: leverandørnavn, land, overføringsgrunnlag, og en lenke til leverandørens personvernvedlegg. Får hun spørsmål fra en kunde eller fra Datatilsynet, finner hun svaret på under et minutt i stedet for å måtte lete gjennom gamle e-poster. Samme prinsipp gjaldt da hun tidligere satte opp databehandleravtalen med regnskapsføreren, dokumenter først, forklar etterpå. Protokollen trenger ikke være omfattende for en liten virksomhet, et regneark med noen få kolonner holder lenge, så lenge oppdateringen faktisk skjer hver gang noe nytt tas i bruk.

Risikoen er størst for de minste virksomhetene

Store selskaper har ofte egne jurister som følger opp denne typen avtaler løpende, mens små virksomheter som Danielas nettbutikk sjelden har ressurser til det samme, og derfor lettere lener seg på at leverandøren «sikkert har ordnet det». Det er nettopp denne antakelsen som skaper problemer hvis leverandøren en dag endrer vilkårene uten at noen hos deg merker det. Sett derfor en fast årlig påminnelse om å sjekke at dokumentasjonen fortsatt gjelder, samme rutine som resten av GDPR for småbedrift krever. En enkel kalenderpåminnelse en gang i året koster ingenting, mens en ubesvart klage fra en kunde om nettopp dette kan koste både tid og omdømme å håndtere i etterkant.

Kort oppsummert

  • Overføring av personopplysninger til USA krever et gyldig grunnlag, som regel standard personvernbestemmelser i leverandøravtalen.
  • Be leverandøren om konkret dokumentasjon på overføringsgrunnlaget før du signerer, ikke bare stol på generelle vilkår.
  • Supplerende tiltak som kryptering styrker overføringen ytterligere, særlig når opplysningene er sensitive.
  • Protokollen over behandlingsaktiviteter skal vise hvilke overføringer som skjer og hvilket grunnlag som gjelder for hver av dem.
  • Sett en årlig rutine for å sjekke at leverandørens dokumentasjon fortsatt stemmer med det du faktisk bruker.
Usikker på hvordan dette slår ut for deg? Saken din kan være mer spesiell enn et standardsvar. Få saken vurdert gratis →
Relaterte artikler
Gratis vurdering av din sak