To roller: dataansvarlig og databehandler
GDPR (forordning 2016/679) kender to hovedroller, og forskningen i dem afgør hvem der svarer over for Datatilsynet:
Dataansvarlig
Den der bestemmer hvorfor og i store træk hvordan data behandles. Din klient er typisk dataansvarlig for sit websites data: den bestemmer formål (marketing, salg) og midler (CMS, nyhedsbrevsværktøj).
Databehandler
Den der behandler data på den ansvarliges instruks. Et bureau der vedligeholder et klientsite og har adgang til brugerdata via admin-login, backups eller staging-miljøer er typisk databehandler.
Begge dele
Mange bureauer er begge: databehandler for klientens websitedata — men selvstændig dataansvarlig for egne data (medarbejdere, egne leads, jeres egen analytics på jeres domæne).
Hvorfor det betyder noget: som databehandler kan du ikke bare "følge klientens instruks" hvis instruksen bryder GDPR — så hæfter I sammen. Og uden en skriftlig databehandleraftale er behandlingen ulovlig fra dag ét (art. 28).