Juristgranskade mallar Säker & konfidentiell Digitalt & tillgängligt Nöjd-kund-garanti📞 010-189 69 20 Sveriges ledande avtalstjänst
Skapa avtal

Guide om personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal enligt artikel 28 GDPR

Personuppgiftsbiträdesavtal, juridiskt granskad artikel från Avtalsfrid

När en leverantör behandlar personuppgifter för er räkning ska behandlingen enligt artikel 28 GDPR regleras av ett bindande avtal eller en annan rättsakt. Regleringen ska vara skriftlig, även elektronisk form godtas, men GDPR kräver inte alltid en traditionell underskrift. Saknas regleringen är det ett brott mot artikel 28, samtidigt som lagligheten i övrigt måste bedömas utifrån hela behandlingen. Både personuppgiftsansvarig och biträde har egna skyldigheter och kan bli föremål för tillsyn.

Du tecknar ett molnabonnemang, kopplar in ett lönesystem eller byter supportverktyg. Först behöver rollerna bedömas: behandlar leverantören uppgifterna för era dokumenterade ändamål är den normalt biträde, men en leverantör som bestämmer egna ändamål kan vara självständigt ansvarig. Vid biträdesbehandling ska ett bindande skriftligt eller elektroniskt avtal eller annan rättsakt enligt artikel 28 finnas på plats och spegla den faktiska behandlingen.

På den här sidan
  1. Avtalsbristen är en egen överträdelse av artikel 28
  2. Reder du inte ut rollen tecknar du fel avtal med revisorn
  3. Skriv inte bara personuppgifter, skriv personnummer och lönedata
  4. Vet du var dina kunduppgifter faktiskt sover om natten?
  5. Ett bindande avtal med rätt innehåll är viktigare än vittnen och pappersform
  6. Leverantörerna gömmer sig i fakturorna och inloggningarna

Avtalsbristen är en egen överträdelse av artikel 28

Saknas den bindande reglering som artikel 28 kräver har den personuppgiftsansvarige och, beroende på omständigheterna, biträdet brustit i GDPR-kraven.

Det är en separat avtals- och dokumentationsbrist även om säkerheten i övrigt varit god. Andra frågor, som rättslig grund, transparens och säkerhet, bedöms för sig.

En avtalsbrist kan leda till tillsynsåtgärder även utan en inträffad personuppgiftsincident. Om en sanktionsavgift beslutas och hur stor den blir bedöms enligt omständigheterna i det enskilda fallet.

Sanktionen drabbar båda parter

Integritetsskyddsmyndigheten kan rikta sanktionsavgifter både mot dig som ansvarig och mot biträdet.

VadNivå
Tak för överträdelser av artikel 28 enligt artikel 83.410 miljoner euro eller 2 procent av global årsomsättning, beroende på vilket som är högst
Faktisk tillsynsåtgärdBedöms individuellt; kan vara exempelvis föreläggande, varning eller sanktionsavgift

Ansvaret flyter ut utan avtal

  • Inga dokumenterade instruktioner
  • Ingen reglering av säkerhet
  • Ingen överenskommelse om vad som ska hända vid en incident

Läcker leverantören era kunduppgifter står du där utan något som visar vad ni kommit överens om.

Det är till dig som personuppgiftsansvarig de registrerade vänder sig, inte till leverantören.

Det här måste biträdesavtalet täcka enligt artikel 28
  • Behandlingens föremål, varaktighet, art och ändamål, konkret beskrivet
  • Vilka typer av personuppgifter och kategorier av registrerade som berörs
  • Att biträdet endast behandlar uppgifter enligt dina dokumenterade instruktioner
  • Lämpliga säkerhetsåtgärder enligt artikel 32 och tystnadsplikt för all personal
  • Om och hur underbiträden får anlitas och hur du informeras vid byten
  • Reglering av eventuell överföring utanför EU och EES
  • Hjälp vid personuppgiftsincidenter och begäran från registrerade
  • Radering eller återlämnande av uppgifterna när samarbetet upphör
Avtalsfrid

Reder du inte ut rollen tecknar du fel avtal med revisorn

Den centrala rollfrågan är vem som bestämmer ändamål och väsentliga medel för behandlingen. Bedömningen görs utifrån parternas faktiska funktioner, inte bara vad avtalet kallar dem.

RollVem är det
PersonuppgiftsansvarigDu som avgör varför och hur uppgifterna ska behandlas
BiträdeDen som behandlar uppgifterna på ditt uppdrag, enbart enligt dina instruktioner

Exempel på biträden

  • Ett IT bolag som driftar era system
  • Ett lönekontor
  • En molnleverantör
  • Ett verktyg för kundsupport

Behandlar de uppgifter för din räkning utan att själva bestämma syftet? Då är de biträde och ni behöver ett avtal.

När det inte är ett biträde

  • Bestämmer ni gemensamt över ändamål och medel är ni gemensamt personuppgiftsansvariga, vilket kräver reglering enligt artikel 26
  • Använder mottagaren uppgifterna för egna syften, till exempel en revisor eller bank under egen lagstiftning, är denne självständigt personuppgiftsansvarig

Reder du inte ut rollen först riskerar du ett avtal som beskriver verkligheten fel.

Då skyddar det dig inte den dag det ställs på sin spets.

Personuppgiftsbiträdesavtal enligt artikel 28 GDPR

Skriv inte bara personuppgifter, skriv personnummer och lönedata

Artikel 28 anger ett obligatoriskt innehåll. En mall som saknar någon del eller inte speglar den faktiska behandlingen kan därför behöva kompletteras vid en granskning.

Detta ska avtalet beskriva

  • Föremålet för behandlingen
  • Behandlingens varaktighet
  • Behandlingens art och ändamål
  • Vilka typer av personuppgifter som behandlas
  • Vilka kategorier av registrerade som berörs

Biträdets skyldigheter ska låsas fast

  • Får bara behandla uppgifter enligt dina dokumenterade instruktioner
  • Ska vidta lämpliga säkerhetsåtgärder enligt artikel 32
  • Ska se till att alla som hanterar uppgifterna omfattas av tystnadsplikt
  • Ska bistå dig vid en personuppgiftsincident
  • Ska bistå dig vid en begäran från en registrerad

Avtalet ska också reglera

  • Om och hur underbiträden får anlitas
  • Vad som händer med uppgifterna när samarbetet tar slut, alltså om de raderas eller återlämnas

En generisk standardmall som inte speglar er faktiska behandling är en av de absolut vanligaste anledningarna till att ett avtal underkänns.

Tänk på avtalet som en spegel av exakt vad leverantören gör hos er, inte som en klausulsamling att klistra in.

Med eller utan biträdesavtal när det väl smäller
Utan avtalMed avtal
LaglighetArtikel 28-kravet är inte uppfylltArtikel 28-regleringen finns; övrig GDPR-efterlevnad måste också säkras
Risk vid granskning från IMYRisk för korrigerande åtgärd eller sanktionsavgift efter individuell bedömningBindande dokumentation att visa upp
Leverantörens befogenheterArtikel 28-instruktioner saknas; biträdets egna GDPR-skyldigheter gäller ändåBunden till dina skriftliga instruktioner
Vid en dataläckaArtikel 28-rutiner saknas; lag, övriga avtal och faktisk hantering måste ändå bedömasBistånd, underrättelsevägar och ansvar kan regleras tydligare
Underbiträden i tredjelandSaknad avtalskontroll ökar risken att kedja och geografi förbisesReglering och lista ger underlag, men faktisk efterlevnad och överföringsgrund måste kontrolleras
Avtalsfrid

Vet du var dina kunduppgifter faktiskt sover om natten?

Många leverantörer använder egna underleverantörer, men varje sådan aktör är inte automatiskt ett underbiträde.

  • Molnbolaget kör på en annan aktörs servrar
  • Supportverktyget anlitar en underkonsult för felsökning
  • Betalplattformen lägger ut delar på en tredje part

En underleverantör är ett underbiträde när den behandlar personuppgifter för biträdets räkning. Sådana relationer ska hanteras enligt artikel 28, bland annat genom föregående särskilt eller allmänt skriftligt tillstånd och motsvarande dataskyddsskyldigheter.

Detta ska avtalet styra om underbiträden

  • Om biträdet över huvud taget får anlita dem
  • Om det kräver ditt skriftliga godkännande
  • Hur du ska informeras i förväg vid byten

Nästa fälla är geografin

Hamnar uppgifterna hos en underleverantör utanför EU och EES krävs en särskild rättslig grund för överföringen.

En amerikansk leverantör innebär inte automatiskt att varje behandling är en tredjelandsöverföring. Kontrollera var uppgifterna behandlas, om personal utanför EU och EES har åtkomst och om en adekvansmekanism, standardavtalsklausuler eller annan överföringsgrund behövs.

Då hjälper det inte att avtalet i övrigt är prydligt skrivet.

Be alltid leverantören svara skriftligt på var data lagras och om någon del av kedjan lämnar EU och EES.

Personuppgiftsbiträdesavtal

Ett bindande avtal med rätt innehåll är viktigare än vittnen och pappersform

Själva formalian är förvånansvärt enkel.

Formkraven

  • Avtalet eller den andra rättsakten ska vara bindande och skriftlig, inklusive elektronisk form
  • GDPR kräver inte en viss signaturmetod; även elektronisk accept kan räcka om bindningen och innehållet kan visas
  • Inget krav på att avtalet bevittnas
  • Inget krav på registrering

Avtalet kan behöva visas för behörig tillsynsmyndighet, revisorer, kunder, domstol eller andra som har rättsligt stöd eller avtalsrätt att kontrollera behandlingen. I Sverige är IMY den nationella tillsynsmyndigheten, men gränsöverskridande behandling kan involvera andra EU-myndigheter.

Spara det därför tillsammans med er övriga dataskyddsdokumentation, gärna i samma register där ni listar era behandlingar enligt artikel 30.

Låga formkrav betyder inte slarv

Det avgörande är att regleringen är bindande, skriftlig eller elektronisk och innehåller artikel 28-kraven, inte om ett papper har bevittnats eller en viss signaturmetod använts.

Det är vad som står om instruktioner, säkerhet, underbiträden och radering som avgör hur ansvaret faktiskt fördelas den dag något går fel.

Leverantörerna gömmer sig i fakturorna och inloggningarna

Börja med att kartlägga varje extern part som på något sätt rör era personuppgifter.

Typiska leverantörer att gå igenom

  • Lönesystem
  • Bokföringsprogram
  • Mejl och kalender
  • Fildelning
  • Kundregister
  • Nyhetsbrevsverktyg
  • Supportplattform och bokningssystem

För varje part svarar du på två frågor: behandlar de personuppgifter åt er, och gör de det på era instruktioner? Säger du ja på båda behöver ni ett avtal.

Gå sedan igenom befintliga avtal

Många stora leverantörer publicerar färdiga biträdesavtal som du accepterar elektroniskt.

De varierar i kvalitet, så läs igenom dem och se att de speglar just er behandling.

Sätt upp en rutin för uppföljning

  • Leverantörer byter underbiträden och flyttar servrar
  • Ett avtal som var korrekt i fjol kan vara inaktuellt i år
  • En enkel årlig genomgång av listan räcker långt, och visar vid en granskning att ni har kontroll

Den som kan lägga fram en uppdaterad förteckning och bindande artikel 28-villkor för varje biträdesrelation står bättre rustad vid revision eller tillsyn än den som måste börja kartlägga relationerna i efterhand.

Skapa ditt personuppgiftsbiträdesavtal onlineJuristgranskat innehåll, klart på minuter. Från 1 495 kr inkl. moms.
Skapa personuppgiftsbiträdesavtal

Vanliga frågor om personuppgiftsbiträdesavtal

Måste vi verkligen ha ett avtal för varje leverantör som ser personuppgifter?

Varje relation där en extern part faktiskt är personuppgiftsbiträde ska omfattas av bindande villkor enligt artikel 28. Det betyder inte att varje leverantör som råkar se en uppgift automatiskt är biträde; rollerna måste bedömas. Villkoren kan finnas i ett separat avtal, ett huvudavtal med bilaga eller en annan bindande rättsakt och kan standardiseras, men måste spegla den aktuella behandlingen.

Vad räknas egentligen som ett personuppgiftsbiträde?

Ett biträde är den som behandlar personuppgifter på ditt uppdrag och enligt dina instruktioner utan att själv bestämma varför uppgifterna ska behandlas. Typexempel är molnlagring, lönehantering, kundsupportplattformar samt verktyg för kundregister och mejlutskick. Den avgörande frågan är vem som bestämmer ändamålet. Gör leverantören det åt dig är de biträde, bestämmer de själva för egna syften är de en egen personuppgiftsansvarig. En revisor eller en bank är därför oftast inte ditt biträde, eftersom de behandlar utifrån egen lagstiftning.

Måste avtalet bevittnas eller registreras någonstans?

Nej, vittnen och myndighetsregistrering krävs inte. Artikel 28 kräver ett bindande avtal eller en annan rättsakt i skriftlig form, inklusive elektronisk form, men anger inte att just en handskriven eller digital signatur alltid måste användas. Ni måste kunna visa vilken version som accepterats, av vem och att innehållet uppfyller artikel 28.

Vad händer rent konkret om vi inte har något biträdesavtal alls?

Då är artikel 28-kravet inte uppfyllt, även om exempelvis säkerhet och rättslig grund måste bedömas separat. Behörig tillsynsmyndighet kan besluta om korrigerande åtgärder och, beroende på omständigheterna, sanktionsavgift. Överträdelser av artikel 28 ligger i nivån i artikel 83.4: högst 10 miljoner euro eller 2 procent av global årsomsättning, beroende på vilket som är högst. Kombinerade överträdelser kan omfattas av andra nivåer.

Vad gäller om leverantören använder amerikanska molntjänster?

Då aktualiseras reglerna om överföring av personuppgifter till tredjeland. Hamnar uppgifterna utanför EU och EES krävs en särskild rättslig grund, till exempel EU kommissionens standardavtalsklausuler, och avtalet bör reglera detta uttryckligen. Kontrollera även om leverantören anlitar underbiträden i tredjeland, eftersom det är lätt att missa att en till synes europeisk tjänst speglar data till servrar utomlands. Be leverantören om en aktuell lista över var data faktiskt lagras.

Vem bär ansvaret om biträdet läcker uppgifterna?

Du som personuppgiftsansvarig har huvudansvaret gentemot de registrerade och tillsynsmyndigheten, även när det rent praktiskt är biträdet som hanterat uppgifterna. Biträdet har dock ett eget ansvar för att följa avtalet och GDPR och kan också bli sanktionerat självständigt. Ett tydligt avtal med dokumenterade instruktioner, säkerhetskrav och incidentrutiner är det som gör att du kan styra biträdet, kräva att de agerar snabbt vid en läcka och utkräva ansvar i efterhand om något går fel.

Redo att skapa ditt avtal?

Välj avtal och köp åtkomst. Svara sedan på frågorna och granska avtalet.

Gratis konto · fast pris för åtkomst till avtalet

★ 4,9/5Från 195 krNöjd-kund-garanti

1 495 krfast pris · personuppgiftsbiträdesavtal
Skapa personuppgiftsbiträdesavtal