Subprosessorer i GDPR: retten til å si nei til nye leverandører
Databehandleren din bruker sjelden bare seg selv. Hostingleverandøren har en driftspartner, e-posttjenesten har en leverandør for utsendelse, betalingsløsningen har en svindelsikringstjeneste. Hvert ledd er en subprosessor — og GDPR stiller konkrete krav til hvordan de skal godkjennes.
De fleste virksomheter tenker på databehandleravtalen som en avtale med én leverandør. I praksis er den sjelden det. Hostingleverandøren bruker en driftspartner for backup. E-posttjenesten sender SMS via en egen leverandør. Betalingsløsningen sjekker svindel hos en tredjepart. Hvert ledd i denne kjeden er en subprosessor — en GDPR artikkel 28 skiller mellom databehandleren du selv har avtale med, og leddene lenger bak som du sjelden ser.
Hva er en subprosessor?
En subprosessor behandler personopplysninger på dine vegne, men etter oppdrag fra din databehandler — ikke direkte fra deg. Du har ingen avtale med subprosessoren. Ansvaret går i stedet gjennom leverandørkjeden: din databehandler er ansvarlig for at subprosessoren følger de samme forpliktelsene som databehandleren selv har påtatt seg overfor deg.
Typiske eksempler for et norsk nettsted:
- Hostingleverandøren din bruker en driftspartner eller skyleverandør for lagring og backup.
- E-posttjenesten sender transaksjonsvarsler via en egen SMS-leverandør.
- Betalingsløsningen kjører svindelsjekk hos en spesialisert tredjepart før transaksjonen godkjennes.
- Kundestøtteverktøyet lagrer chattranskripsjoner hos en underliggende skytjeneste.
Kjeden kan ha flere ledd. Hvert ledd skal likevel oppfylle de samme kravene som databehandleren du selv har inngått avtale med.
Kravet i GDPR artikkel 28
Artikkel 28 nr. 2 sier at en databehandler ikke kan engasjere en subprosessor uten skriftlig godkjenning fra deg som behandlingsansvarlig. Det finnes to modeller for hvordan denne godkjenningen kan gis.
Ved spesifikk godkjenning må hver enkelt subprosessor godkjennes navngitt, før den tas i bruk. Dette er tungvint i praksis og brukes sjelden av store leverandører.
Ved generell godkjenning godkjenner du på forhånd at leverandøren kan bruke subprosessorer, mot at du varsles om endringer og får mulighet til å protestere før en ny subprosessor settes i drift. De fleste store plattformer — Google, Stripe, Microsoft — bruker denne modellen og publiserer en oppdatert liste over subprosessorer som du kan abonnere på varsler fra.
Artikkel 28 nr. 4 legger til at subprosessoren skal pålegges de samme databehandlerforpliktelsene som gjelder for hovedleverandøren — særlig kravene til sikkerhetstiltak, taushet og bistand ved brudd. Databehandleren beholder det fulle ansvaret overfor deg selv om det er subprosessoren som svikter.
Presiseringen fra EDPB
Personvernrådet EDPB behandlet spørsmålet om subprosessorer i en egen uttalelse i 2024, etter en henvendelse fra den danske tilsynsmyndigheten. Uttalelsen presiserer at du som behandlingsansvarlig til enhver tid skal ha tilgjengelig informasjon om identiteten til alle databehandlere og subprosessorer i kjeden — uavhengig av hvor risikofylt behandlingen er vurdert å være.
Det betyr i praksis at det ikke holder å stole blindt på at en stor og kjent leverandør har orden i eget hus. Ansvaret for å vurdere om hvert ledd i kjeden gir tilstrekkelige garantier for personvernet, ligger til syvende og sist hos deg. Leverandøren skal foreslå subprosessorer som holder mål — men beslutningen, og ansvaret, er ditt.
Uttalelsen er myntet på store, komplekse behandlingskjeder. For en norsk SMB med noen få leverandører betyr det først og fremst én ting: hold oversikt over hvem som faktisk behandler dataene dine, ikke bare hvem du har fakturaadresse til.
Retten til å si nei
Har leverandøren generell godkjenningsmodell, skal databehandleravtalen gi deg konkret rett til å motsette deg en ny subprosessor før den tas i bruk. I praksis fungerer det slik:
- Leverandøren varsler om endringen, gjerne via e-post til en sikkerhetskontakt eller et varslingsabonnement du må melde deg på selv.
- Du får en frist — typisk 14 til 30 dager — til å vurdere den nye subprosessoren og eventuelt protestere.
- Protesterer du, skal leverandøren enten la være å bruke subprosessoren for din behandling, eller gi deg mulighet til å si opp avtalen uten bindingstid.
Mange virksomheter melder seg aldri på slike varsler, og mister dermed retten i praksis — ikke fordi den ikke finnes, men fordi ingen leser e-posten når den kommer.
Subprosessorer og personvernerklæringen
GDPR artikkel 13 krever at du opplyser de registrerte om mottakere av personopplysningene deres. For de fleste nettsteder holder det å liste kategoriene av databehandlere — analyse, e-post, betaling, hosting — og navngi de mest sentrale leverandørene. Detaljene om hvert ledd lenger bak kan du normalt vise til leverandørens egen subprosessorliste for.
Artikkelen om personvernerklæring og GDPR artikkel 13 går gjennom hvordan mottakerlisten skal se ut. Og har du ikke allerede kartlagt hvilke leverandører som krever databehandleravtale i utgangspunktet, er artikkelen om databehandleravtaler et naturlig sted å starte.
Fire steg for å få kontroll
- Meld deg på leverandørenes varslingslister. Søk i kontoinnstillingene etter «subprocessor list» eller «underleverandører», og abonner på varsler om endringer.
- Sjekk hvilken godkjenningsmodell avtalen bruker. Spesifikk godkjenning krever aktivt samtykke fra deg for hvert ledd. Generell godkjenning krever at du faktisk følger med på varslene.
- Se over den publiserte subprosessorlisten årlig. Sammenlign med forrige gjennomgang. Har det kommet til nye selskaper, eller flyttet et ledd i kjeden til et land utenfor EØS?
- Oppdater personvernerklæringen når noe endres. Ny subprosessor i et tredjeland kan utløse krav om oppdatert overføringsgrunnlag i tillegg til selve erklæringsteksten.
Videre lesning
- Databehandleravtale nettside: hvem trenger du en med? — hvilke leverandørkategorier som utløser krav om databehandleravtale i utgangspunktet.
- Personvernerklæring mal: slik dekker du GDPR artikkel 13 riktig — hvordan mottakere av personopplysninger, inkludert subprosessorer, skal presenteres for de registrerte.
- EDPBs uttalelse 22/2024 om databehandlere og subprosessorer — personvernrådets fulle vurdering av kravene i artikkel 28.
- Datatilsynets veiledning om behandlingsansvarlig og databehandler — myndighetens egen gjennomgang av roller og ansvar i kjeden.
- Vordrs personvernerklæring — slik vi selv har listet databehandlere, generert fra en automatisk skanning av vordr.no.