När en leverantör behandlar personuppgifter för er räkning ska behandlingen enligt artikel 28 GDPR regleras av ett bindande avtal eller en annan rättsakt. Regleringen ska vara skriftlig, även elektronisk form godtas, men GDPR kräver inte alltid en traditionell underskrift. Saknas regleringen är det ett brott mot artikel 28, samtidigt som lagligheten i övrigt måste bedömas utifrån hela behandlingen. Både personuppgiftsansvarig och biträde har egna skyldigheter och kan bli föremål för tillsyn.
Du tecknar ett molnabonnemang, kopplar in ett lönesystem eller byter supportverktyg. Först behöver rollerna bedömas: behandlar leverantören uppgifterna för era dokumenterade ändamål är den normalt biträde, men en leverantör som bestämmer egna ändamål kan vara självständigt ansvarig. Vid biträdesbehandling ska ett bindande skriftligt eller elektroniskt avtal eller annan rättsakt enligt artikel 28 finnas på plats och spegla den faktiska behandlingen.
På den här sidan
- Avtalsbristen är en egen överträdelse av artikel 28
- Reder du inte ut rollen tecknar du fel avtal med revisorn
- Skriv inte bara personuppgifter, skriv personnummer och lönedata
- Vet du var dina kunduppgifter faktiskt sover om natten?
- Ett bindande avtal med rätt innehåll är viktigare än vittnen och pappersform
- Leverantörerna gömmer sig i fakturorna och inloggningarna
Avtalsbristen är en egen överträdelse av artikel 28
Saknas den bindande reglering som artikel 28 kräver har den personuppgiftsansvarige och, beroende på omständigheterna, biträdet brustit i GDPR-kraven.
Det är en separat avtals- och dokumentationsbrist även om säkerheten i övrigt varit god. Andra frågor, som rättslig grund, transparens och säkerhet, bedöms för sig.
En avtalsbrist kan leda till tillsynsåtgärder även utan en inträffad personuppgiftsincident. Om en sanktionsavgift beslutas och hur stor den blir bedöms enligt omständigheterna i det enskilda fallet.
Sanktionen drabbar båda parter
Integritetsskyddsmyndigheten kan rikta sanktionsavgifter både mot dig som ansvarig och mot biträdet.
| Vad | Nivå |
|---|---|
| Tak för överträdelser av artikel 28 enligt artikel 83.4 | 10 miljoner euro eller 2 procent av global årsomsättning, beroende på vilket som är högst |
| Faktisk tillsynsåtgärd | Bedöms individuellt; kan vara exempelvis föreläggande, varning eller sanktionsavgift |
Ansvaret flyter ut utan avtal
- Inga dokumenterade instruktioner
- Ingen reglering av säkerhet
- Ingen överenskommelse om vad som ska hända vid en incident
Läcker leverantören era kunduppgifter står du där utan något som visar vad ni kommit överens om.
Det är till dig som personuppgiftsansvarig de registrerade vänder sig, inte till leverantören.
- Behandlingens föremål, varaktighet, art och ändamål, konkret beskrivet
- Vilka typer av personuppgifter och kategorier av registrerade som berörs
- Att biträdet endast behandlar uppgifter enligt dina dokumenterade instruktioner
- Lämpliga säkerhetsåtgärder enligt artikel 32 och tystnadsplikt för all personal
- Om och hur underbiträden får anlitas och hur du informeras vid byten
- Reglering av eventuell överföring utanför EU och EES
- Hjälp vid personuppgiftsincidenter och begäran från registrerade
- Radering eller återlämnande av uppgifterna när samarbetet upphör
Reder du inte ut rollen tecknar du fel avtal med revisorn
Den centrala rollfrågan är vem som bestämmer ändamål och väsentliga medel för behandlingen. Bedömningen görs utifrån parternas faktiska funktioner, inte bara vad avtalet kallar dem.
| Roll | Vem är det |
|---|---|
| Personuppgiftsansvarig | Du som avgör varför och hur uppgifterna ska behandlas |
| Biträde | Den som behandlar uppgifterna på ditt uppdrag, enbart enligt dina instruktioner |
Exempel på biträden
- Ett IT bolag som driftar era system
- Ett lönekontor
- En molnleverantör
- Ett verktyg för kundsupport
Behandlar de uppgifter för din räkning utan att själva bestämma syftet? Då är de biträde och ni behöver ett avtal.
När det inte är ett biträde
- Bestämmer ni gemensamt över ändamål och medel är ni gemensamt personuppgiftsansvariga, vilket kräver reglering enligt artikel 26
- Använder mottagaren uppgifterna för egna syften, till exempel en revisor eller bank under egen lagstiftning, är denne självständigt personuppgiftsansvarig
Reder du inte ut rollen först riskerar du ett avtal som beskriver verkligheten fel.
Då skyddar det dig inte den dag det ställs på sin spets.

Skriv inte bara personuppgifter, skriv personnummer och lönedata
Artikel 28 anger ett obligatoriskt innehåll. En mall som saknar någon del eller inte speglar den faktiska behandlingen kan därför behöva kompletteras vid en granskning.
Detta ska avtalet beskriva
- Föremålet för behandlingen
- Behandlingens varaktighet
- Behandlingens art och ändamål
- Vilka typer av personuppgifter som behandlas
- Vilka kategorier av registrerade som berörs
Biträdets skyldigheter ska låsas fast
- Får bara behandla uppgifter enligt dina dokumenterade instruktioner
- Ska vidta lämpliga säkerhetsåtgärder enligt artikel 32
- Ska se till att alla som hanterar uppgifterna omfattas av tystnadsplikt
- Ska bistå dig vid en personuppgiftsincident
- Ska bistå dig vid en begäran från en registrerad
Avtalet ska också reglera
- Om och hur underbiträden får anlitas
- Vad som händer med uppgifterna när samarbetet tar slut, alltså om de raderas eller återlämnas
En generisk standardmall som inte speglar er faktiska behandling är en av de absolut vanligaste anledningarna till att ett avtal underkänns.
Tänk på avtalet som en spegel av exakt vad leverantören gör hos er, inte som en klausulsamling att klistra in.
Vet du var dina kunduppgifter faktiskt sover om natten?
Många leverantörer använder egna underleverantörer, men varje sådan aktör är inte automatiskt ett underbiträde.
- Molnbolaget kör på en annan aktörs servrar
- Supportverktyget anlitar en underkonsult för felsökning
- Betalplattformen lägger ut delar på en tredje part
En underleverantör är ett underbiträde när den behandlar personuppgifter för biträdets räkning. Sådana relationer ska hanteras enligt artikel 28, bland annat genom föregående särskilt eller allmänt skriftligt tillstånd och motsvarande dataskyddsskyldigheter.
Detta ska avtalet styra om underbiträden
- Om biträdet över huvud taget får anlita dem
- Om det kräver ditt skriftliga godkännande
- Hur du ska informeras i förväg vid byten
Nästa fälla är geografin
Hamnar uppgifterna hos en underleverantör utanför EU och EES krävs en särskild rättslig grund för överföringen.
En amerikansk leverantör innebär inte automatiskt att varje behandling är en tredjelandsöverföring. Kontrollera var uppgifterna behandlas, om personal utanför EU och EES har åtkomst och om en adekvansmekanism, standardavtalsklausuler eller annan överföringsgrund behövs.
Då hjälper det inte att avtalet i övrigt är prydligt skrivet.
Be alltid leverantören svara skriftligt på var data lagras och om någon del av kedjan lämnar EU och EES.

Ett bindande avtal med rätt innehåll är viktigare än vittnen och pappersform
Själva formalian är förvånansvärt enkel.
Formkraven
- Avtalet eller den andra rättsakten ska vara bindande och skriftlig, inklusive elektronisk form
- GDPR kräver inte en viss signaturmetod; även elektronisk accept kan räcka om bindningen och innehållet kan visas
- Inget krav på att avtalet bevittnas
- Inget krav på registrering
Avtalet kan behöva visas för behörig tillsynsmyndighet, revisorer, kunder, domstol eller andra som har rättsligt stöd eller avtalsrätt att kontrollera behandlingen. I Sverige är IMY den nationella tillsynsmyndigheten, men gränsöverskridande behandling kan involvera andra EU-myndigheter.
Spara det därför tillsammans med er övriga dataskyddsdokumentation, gärna i samma register där ni listar era behandlingar enligt artikel 30.
Låga formkrav betyder inte slarv
Det avgörande är att regleringen är bindande, skriftlig eller elektronisk och innehåller artikel 28-kraven, inte om ett papper har bevittnats eller en viss signaturmetod använts.
Det är vad som står om instruktioner, säkerhet, underbiträden och radering som avgör hur ansvaret faktiskt fördelas den dag något går fel.
Leverantörerna gömmer sig i fakturorna och inloggningarna
Börja med att kartlägga varje extern part som på något sätt rör era personuppgifter.
Typiska leverantörer att gå igenom
- Lönesystem
- Bokföringsprogram
- Mejl och kalender
- Fildelning
- Kundregister
- Nyhetsbrevsverktyg
- Supportplattform och bokningssystem
För varje part svarar du på två frågor: behandlar de personuppgifter åt er, och gör de det på era instruktioner? Säger du ja på båda behöver ni ett avtal.
Gå sedan igenom befintliga avtal
Många stora leverantörer publicerar färdiga biträdesavtal som du accepterar elektroniskt.
De varierar i kvalitet, så läs igenom dem och se att de speglar just er behandling.
Sätt upp en rutin för uppföljning
- Leverantörer byter underbiträden och flyttar servrar
- Ett avtal som var korrekt i fjol kan vara inaktuellt i år
- En enkel årlig genomgång av listan räcker långt, och visar vid en granskning att ni har kontroll
Den som kan lägga fram en uppdaterad förteckning och bindande artikel 28-villkor för varje biträdesrelation står bättre rustad vid revision eller tillsyn än den som måste börja kartlägga relationerna i efterhand.
Vanliga frågor om personuppgiftsbiträdesavtal
Måste vi verkligen ha ett avtal för varje leverantör som ser personuppgifter?
Varje relation där en extern part faktiskt är personuppgiftsbiträde ska omfattas av bindande villkor enligt artikel 28. Det betyder inte att varje leverantör som råkar se en uppgift automatiskt är biträde; rollerna måste bedömas. Villkoren kan finnas i ett separat avtal, ett huvudavtal med bilaga eller en annan bindande rättsakt och kan standardiseras, men måste spegla den aktuella behandlingen.
Vad räknas egentligen som ett personuppgiftsbiträde?
Ett biträde är den som behandlar personuppgifter på ditt uppdrag och enligt dina instruktioner utan att själv bestämma varför uppgifterna ska behandlas. Typexempel är molnlagring, lönehantering, kundsupportplattformar samt verktyg för kundregister och mejlutskick. Den avgörande frågan är vem som bestämmer ändamålet. Gör leverantören det åt dig är de biträde, bestämmer de själva för egna syften är de en egen personuppgiftsansvarig. En revisor eller en bank är därför oftast inte ditt biträde, eftersom de behandlar utifrån egen lagstiftning.
Måste avtalet bevittnas eller registreras någonstans?
Nej, vittnen och myndighetsregistrering krävs inte. Artikel 28 kräver ett bindande avtal eller en annan rättsakt i skriftlig form, inklusive elektronisk form, men anger inte att just en handskriven eller digital signatur alltid måste användas. Ni måste kunna visa vilken version som accepterats, av vem och att innehållet uppfyller artikel 28.
Vad händer rent konkret om vi inte har något biträdesavtal alls?
Då är artikel 28-kravet inte uppfyllt, även om exempelvis säkerhet och rättslig grund måste bedömas separat. Behörig tillsynsmyndighet kan besluta om korrigerande åtgärder och, beroende på omständigheterna, sanktionsavgift. Överträdelser av artikel 28 ligger i nivån i artikel 83.4: högst 10 miljoner euro eller 2 procent av global årsomsättning, beroende på vilket som är högst. Kombinerade överträdelser kan omfattas av andra nivåer.
Vad gäller om leverantören använder amerikanska molntjänster?
Då aktualiseras reglerna om överföring av personuppgifter till tredjeland. Hamnar uppgifterna utanför EU och EES krävs en särskild rättslig grund, till exempel EU kommissionens standardavtalsklausuler, och avtalet bör reglera detta uttryckligen. Kontrollera även om leverantören anlitar underbiträden i tredjeland, eftersom det är lätt att missa att en till synes europeisk tjänst speglar data till servrar utomlands. Be leverantören om en aktuell lista över var data faktiskt lagras.
Vem bär ansvaret om biträdet läcker uppgifterna?
Du som personuppgiftsansvarig har huvudansvaret gentemot de registrerade och tillsynsmyndigheten, även när det rent praktiskt är biträdet som hanterat uppgifterna. Biträdet har dock ett eget ansvar för att följa avtalet och GDPR och kan också bli sanktionerat självständigt. Ett tydligt avtal med dokumenterade instruktioner, säkerhetskrav och incidentrutiner är det som gör att du kan styra biträdet, kräva att de agerar snabbt vid en läcka och utkräva ansvar i efterhand om något går fel.

