Alla SaaS-bolag lutar sig mot andra leverantörer. Du driftar hos någons infrastruktur, skickar e-post via en tjänst, kör analys i ett tredjepartsverktyg och slussar supportärenden genom ännu en leverantör. Varje leverantör som hanterar personuppgifter för din räkning är ett underbiträde, och dina kunder har all rätt att veta vilka som ingår i kedjan.

De flesta team håller den informationen i ett inaktuellt kalkylark eller på en webbsida som någon uppdaterar en gång om året. Sedan ber en presumtiv kunds säkerhetsteam om din aktuella lista över underbiträden, och stressen börjar: vilka leverantörer används fortfarande, vilka avtal är faktiskt undertecknade, och vem godkände den nya som smög sig in förra kvartalet? Att hantera underbiträden är ett program, inte ett dokument. Den här guiden går igenom vad GDPR kräver av dig och hur OptiTech håller kedjan aktuell och öppen.

Vad ett underbiträde faktiskt är

Börja med rollerna. När en kund anförtror dig personuppgifter agerar du som deras personuppgiftsbiträde: du hanterar uppgifterna på deras instruktion. I det ögonblick du tar in en annan leverantör för att hjälpa dig leverera tjänsten, och den leverantören rör samma uppgifter, blir de ditt underbiträde. Din molnleverantör, din e-posttjänst, ditt analysverktyg och din supportplattform är alla vanliga exempel.

Kedjan spelar roll eftersom din kund, den personuppgiftsansvarige, förblir ansvarig för uppgifterna oavsett hur många händer de passerar. De godkände dig. De godkände inte automatiskt alla du anlitar. Därför bygger GDPR särskilda skyldigheter kring leverantörerna bakom dig, och därför granskar köpare din lista noga innan de skriver på.

Vad GDPR kräver av dig

Artikel 28 är kärnan. Du får inte lämna personuppgifter till ett underbiträde om inte din kund har godkänt det, antingen specifikt eller generellt. De flesta bolag använder generellt godkännande: kunden accepterar i förväg att du får använda underbiträden, på villkor att du håller dem informerade och ger dem en chans att invända när listan ändras.

Det villkoret för med sig verkliga skyldigheter:

  • Godkännande. Du behöver ett dokumenterat tillstånd att använda varje underbiträde, och du behöver veta vilken avtalspunkt som ger det.
  • Likvärdigt skydd. Varje underbiträde måste bindas av dataskyddsvillkor minst lika stränga som de du lovat din kund. Du kan inte erbjuda svagare skydd nedåt i kedjan än du erbjuder uppåt.
  • Öppenhet. Kunder måste kunna se vilka dina underbiträden är, inte bara lita på att du har några.
  • Ansvarsskyldighet. Om ett underbiträde missköter uppgifter är du fortsatt ansvarig gentemot din kund för felet. Deras misstag är ditt problem.

Inget av det här är valfritt, och inget av det fungerar om din lista är inaktuell.

Den publika listan över underbiträden som köpare frågar efter

Den enskilt mest efterfrågade artefakten på det här området är en aktuell, publik lista över underbiträden. Företagsköpare förväntar sig att hitta den utan att mejla någon. En bra lista namnger varje underbiträde, vad de gör för dig och var de behandlar uppgifter.

Att publicera den gör två saker samtidigt. Den uppfyller din öppenhetsplikt enligt GDPR, och den tar bort ett steg ur varje säkerhetsgranskning. När listan lever på ett trust center som läser från ditt program i realtid blir den aldrig en ögonblicksbild som glider ur fas. Sidan köpare ser speglar de leverantörer du faktiskt använder i dag.

Underrättelser och rätten att invända

Generellt godkännande har en hake: när du lägger till eller byter ett underbiträde måste du berätta det för dina kunder innan den nya leverantören börjar behandla deras uppgifter. Den underrättelsetiden, ofta 30 dagar, ger kunder ett fönster att invända om ändringen verkligen oroar dem.

Hanterat manuellt är underrättelser lätta att glömma och svåra att bevisa att du skickat. Hanterat som ett arbetsflöde är de rutin. Du noterar den planerade ändringen, underrättar de berörda kunderna, loggar datumet och spårar invändningsfönstret. Om någon invänder har du en dokumenterad dialog i stället för en oväntad tvist i efterhand.

Ge kunderna verklig framförhållning

Poängen med en underrättelsetid är att ge kunder en genuin chans att reagera innan ett nytt underbiträde hanterar deras uppgifter. Notera när du skickade varje underrättelse och när invändningsfönstret stängs, så att du kan bevisa att du gav rimligt varsel i stället för en hastig avisering.

Vidareförda villkor i dina avtal

Ditt löfte till din kund är bara så starkt som avtalet bakom varje underbiträde. GDPR kräver att du vidareför likvärdiga dataskyddsvillkor, så att skyldigheterna du accepterade uppåt når varje leverantör nedåt.

I praktiken betyder det ett undertecknat personuppgiftsbiträdesavtal med varje underbiträde, som täcker sekretess, säkerhetsåtgärder, incidentrapportering, radering vid uppsägning och eventuella begränsningar för deras egna underbiträden. Om personuppgifter lämnar EU behöver avtalet också en giltig överföringsmekanism, och du behöver kunna namnge den. Saknade eller osignerade avtal är luckan revisorer hittar först, eftersom de förvandlar en till synes efterlevande lista till en som inte går att hävda.

Bevaka deras efterlevnad

Att teckna ett avtal är starten, inte målet. Underbiträden glider: certifieringar löper ut, säkerhetsställningen förändras och leverantörer blir ibland uppköpta eller flyttar uppgifter till nya regioner. Din tillsynsplikt tar inte slut när bläcket torkat.

Vettig bevakning betyder att spåra varje underbiträdes certifieringar och förnyelsedatum, granska deras efterlevnadsrapporter enligt ett schema och göra en ny bedömning när något väsentligt ändras. Målet är inte att revidera varje leverantör själv. Det är att märka, tidigt, när en av dem slutar hålla den nivå du lovat dina kunder.

Så spårar OptiTech allt

Här slår ett sammankopplat program ett kalkylark. I OptiTech är varje underbiträde en post, inte en rad. Du kopplar det till avtalet som styr det, överföringsmekanismen det vilar på, regionen där det behandlar uppgifter och certifieringarna det har. När ett certifikat snart löper ut ser du det före din kund.

Ändringsarbetsflödet körs i OptiTech Console. När du planerar att lägga till eller byta ett underbiträde noterar du ändringen, utlöser underrättelser till berörda kunder och spårar invändningsfönstret på ett ställe. Varje underrättelse och varje svar loggas, så att bevisa att du följde processen handlar om att hämta en post i stället för att rekonstruera en tidslinje.

Bäst av allt: ditt trust center läser från samma program. Den publika listan över underbiträden som köpare frågar efter genereras från dina levande poster, så den är korrekt i samma ögonblick du gör en ändring. Du håller en enda sanningskälla, och både dina kunder och dina revisorer ser samma aktuella bild.

Kom igång

Du behöver inte bygga om allt på en gång. En realistisk första omgång ser ut så här:

  1. Inventera dina underbiträden. Lista varje leverantör som rör kunders personuppgifter, och vad de gör.
  2. Koppla på avtalen. Bekräfta att var och en har ett undertecknat personuppgiftsbiträdesavtal, och flagga alla överföringar utanför EU.
  3. Res ändringsarbetsflödet så att underrättelser och invändningsfönster slutar leva i någons minne.
  4. Publicera listan på ditt trust center så att arbetet besvarar köparfrågor på egen hand.

Öppenhet kring underbiträden brukade vara ett gnöl du bävade för under säkerhetsgranskningar. Byggd som ett levande program blir den i stället en sida du gärna pekar köpare mot. Spåra kedjan en gång, håll den aktuell, så börjar samma poster som håller dig regelefterlevande att stänga affärer.

Redo att samla din leverantörskedja i ett program? Boka en demo och se hur OptiTech spårar dina underbiträden, deras avtal och dina överföringar.