Juristgranskade mallar Säker & konfidentiell Digitalt & tillgängligt Nöjd-kund-garanti📞 010-555 21 00 Sveriges ledande avtalstjänst
30%Kampanjpris · −30 % på alla avtal online t.o.m. 31 juli. Betala först i slutet, inget abonnemang.Se alla avtal

Kunskapsbanken

Personuppgiftsbiträdesavtal enligt artikel 28 så kartlägger du varje leverantör innan IMY hinner före

Personuppgiftsbiträdesavtal, juridiskt granskad artikel från Avtalsfrid

I sekunden då en leverantör får tillgång till uppgifter om era anställda eller kunder kräver artikel 28 i GDPR att ni redan har ett skriftligt biträdesavtal på plats. Saknas det är behandlingen olaglig från första inloggningen, och ansvaret landar hos dig som personuppgiftsansvarig. Integritetsskyddsmyndigheten kan rikta sanktionsavgifter mot både dig och leverantören, oberoende av om något faktiskt går snett. Avtalet låser fast att leverantören bara får göra exakt det du instruerar, inget annat.

Du tecknar ett molnabonnemang på en kafferast, kopplar in ett nytt lönesystem eller byter supportverktyg över en eftermiddag. Allt fungerar direkt. Men i samma stund har en utomstående part fått tillgång till känsliga uppgifter om dina anställda och kunder, och har du inget biträdesavtal med dem bryter ni mot GDPR redan från första inloggningen. Det här är ingen pappersbit du fixar sen när det lugnat ner sig. Avtalet ska vara underskrivet innan behandlingen ens börjar, och den dag Integritetsskyddsmyndigheten hör av sig eller en leverantör läcker er kunddatabas är det redan flera månader för sent att rätta till. Det goda är att det mesta går att reda ut på en eftermiddag om du vet exakt vad du letar efter och vad som ska stå.

På den här sidan
  1. Olaglig från första inloggningen, även om uppgifterna ligger orörda
  2. Reder du inte ut rollen tecknar du fel avtal med revisorn
  3. Skriv inte bara personuppgifter, skriv personnummer och lönedata
  4. Vet du var dina kunduppgifter faktiskt sover om natten?
  5. Ett bevittnat men tomt avtal skyddar dig sämre än ett signerat som täcker rätt saker
  6. Leverantörerna gömmer sig i fakturorna och inloggningarna

Olaglig från första inloggningen, även om uppgifterna ligger orörda

Saknas biträdesavtalet är behandlingen olaglig i grunden.

Det beror inte på att uppgifterna hanteras fel. Det beror på själva avtalsbristen.

Du kan alltså bli sanktionerad även om varenda uppgift legat trygg och oåtkomlig hela tiden, enbart för att papperet fattades.

Sanktionen drabbar båda parter

Integritetsskyddsmyndigheten kan rikta sanktionsavgifter både mot dig som ansvarig och mot biträdet.

VadNivå
Tak enligt GDPR4 procent av global årsomsättning eller 20 miljoner euro, det högsta av dem
Typisk avgift, mindre bolagFemsiffrigt eller sexsiffrigt belopp för en ren formaliabrist

Ansvaret flyter ut utan avtal

  • Inga dokumenterade instruktioner
  • Ingen reglering av säkerhet
  • Ingen överenskommelse om vad som ska hända vid en incident

Läcker leverantören era kunduppgifter står du där utan något som visar vad ni kommit överens om.

Det är till dig som personuppgiftsansvarig de registrerade vänder sig, inte till leverantören.

Det här måste biträdesavtalet täcka enligt artikel 28
  • Behandlingens föremål, varaktighet, art och ändamål, konkret beskrivet
  • Vilka typer av personuppgifter och kategorier av registrerade som berörs
  • Att biträdet endast behandlar uppgifter enligt dina dokumenterade instruktioner
  • Lämpliga säkerhetsåtgärder enligt artikel 32 och tystnadsplikt för all personal
  • Om och hur underbiträden får anlitas och hur du informeras vid byten
  • Reglering av eventuell överföring utanför EU och EES
  • Hjälp vid personuppgiftsincidenter och begäran från registrerade
  • Radering eller återlämnande av uppgifterna när samarbetet upphör
Avtalsfrid

Reder du inte ut rollen tecknar du fel avtal med revisorn

Allt hänger på en enda fråga: vem bestämmer ändamål och medel?

RollVem är det
PersonuppgiftsansvarigDu som avgör varför och hur uppgifterna ska behandlas
BiträdeDen som behandlar uppgifterna på ditt uppdrag, enbart enligt dina instruktioner

Exempel på biträden

  • Ett IT bolag som driftar era system
  • Ett lönekontor
  • En molnleverantör
  • Ett verktyg för kundsupport

Behandlar de uppgifter för din räkning utan att själva bestämma syftet? Då är de biträde och ni behöver ett avtal.

När det inte är ett biträde

  • Bestämmer ni gemensamt över ändamål och medel är ni gemensamt personuppgiftsansvariga, vilket kräver reglering enligt artikel 26
  • Använder mottagaren uppgifterna för egna syften, till exempel en revisor eller bank under egen lagstiftning, är denne självständigt personuppgiftsansvarig

Reder du inte ut rollen först riskerar du ett avtal som beskriver verkligheten fel.

Då skyddar det dig inte den dag det ställs på sin spets.

Personuppgiftsbiträdesavtal enligt artikel 28 så kartlägger du varje leverantör innan IMY hinner före

Skriv inte bara personuppgifter, skriv personnummer och lönedata

Artikel 28 räknar upp ett konkret innehåll, och en mall som hoppar över delar håller inte vid en granskning.

Detta ska avtalet beskriva

  • Föremålet för behandlingen
  • Behandlingens varaktighet
  • Behandlingens art och ändamål
  • Vilka typer av personuppgifter som behandlas
  • Vilka kategorier av registrerade som berörs

Biträdets skyldigheter ska låsas fast

  • Får bara behandla uppgifter enligt dina dokumenterade instruktioner
  • Ska vidta lämpliga säkerhetsåtgärder enligt artikel 32
  • Ska se till att alla som hanterar uppgifterna omfattas av tystnadsplikt
  • Ska bistå dig vid en personuppgiftsincident
  • Ska bistå dig vid en begäran från en registrerad

Avtalet ska också reglera

  • Om och hur underbiträden får anlitas
  • Vad som händer med uppgifterna när samarbetet tar slut, alltså om de raderas eller återlämnas

En generisk standardmall som inte speglar er faktiska behandling är en av de absolut vanligaste anledningarna till att ett avtal underkänns.

Tänk på avtalet som en spegel av exakt vad leverantören gör hos er, inte som en klausulsamling att klistra in.

Med eller utan biträdesavtal när det väl smäller
Utan avtalMed avtal
LaglighetOlaglig behandling redan från start enligt artikel 28Lagkravet uppfyllt från första dagen
Risk vid granskning från IMYSanktionsavgift för båda parterDokumentation att visa upp direkt
Leverantörens befogenheterOreglerat, kan i princip göra vad som helstBunden till dina skriftliga instruktioner
Vid en dataläckaInget att luta sig mot, oklart ansvarIncidentrutiner och ansvar tydligt reglerat
Underbiträden i tredjelandOkontrollerat var datan faktiskt hamnarReglerat med skyddsåtgärder och insyn
Avtalsfrid

Vet du var dina kunduppgifter faktiskt sover om natten?

Din leverantör har nästan alltid egna underleverantörer.

  • Molnbolaget kör på en annan aktörs servrar
  • Supportverktyget anlitar en underkonsult för felsökning
  • Betalplattformen lägger ut delar på en tredje part

Dessa är underbiträden, och avtalet måste reglera dem.

Detta ska avtalet styra om underbiträden

  • Om biträdet över huvud taget får anlita dem
  • Om det kräver ditt skriftliga godkännande
  • Hur du ska informeras i förväg vid byten

Nästa fälla är geografin

Hamnar uppgifterna hos en underleverantör utanför EU och EES krävs en särskild rättslig grund för överföringen.

Det händer så snart amerikanska molntjänster är inblandade. I praktiken sker det oftast genom EU kommissionens standardavtalsklausuler, och avtalet bör ta höjd för detta.

Då hjälper det inte att avtalet i övrigt är prydligt skrivet.

Be alltid leverantören svara skriftligt på var data lagras och om någon del av kedjan lämnar EU och EES.

Personuppgiftsbiträdesavtal

Ett bevittnat men tomt avtal skyddar dig sämre än ett signerat som täcker rätt saker

Själva formalian är förvånansvärt enkel.

Formkraven

  • Avtalet ska vara skriftligt och undertecknat av båda parter
  • Skriftligt omfattar även elektronisk form, så en digital signering räcker gott och väl
  • Inget krav på att avtalet bevittnas
  • Inget krav på registrering

Den enda myndighet som kan vilja se avtalet är Integritetsskyddsmyndigheten, och då bara om de granskar er.

Spara det därför tillsammans med er övriga dataskyddsdokumentation, gärna i samma register där ni listar era behandlingar enligt artikel 30.

Låga formkrav betyder inte slarv

Hela tyngden ligger i innehållet, inte i om papperet är bevittnat.

Det är vad som står om instruktioner, säkerhet, underbiträden och radering som avgör hur ansvaret faktiskt fördelas den dag något går fel.

Leverantörerna gömmer sig i fakturorna och inloggningarna

Börja med att kartlägga varje extern part som på något sätt rör era personuppgifter.

Typiska leverantörer att gå igenom

  • Lönesystem
  • Bokföringsprogram
  • Mejl och kalender
  • Fildelning
  • Kundregister
  • Nyhetsbrevsverktyg
  • Supportplattform och bokningssystem

För varje part svarar du på två frågor: behandlar de personuppgifter åt er, och gör de det på era instruktioner? Säger du ja på båda behöver ni ett avtal.

Gå sedan igenom befintliga avtal

Många stora leverantörer publicerar färdiga biträdesavtal som du accepterar elektroniskt.

De varierar i kvalitet, så läs igenom dem och se att de speglar just er behandling.

Sätt upp en rutin för uppföljning

  • Leverantörer byter underbiträden och flyttar servrar
  • Ett avtal som var korrekt i fjol kan vara inaktuellt i år
  • En enkel årlig genomgång av listan räcker långt, och visar vid en granskning att ni har kontroll

Den som kan lägga fram en uppdaterad förteckning och ett signerat avtal per leverantör står tryggare än den som måste börja leta när tillsynsbrevet redan ligger i inkorgen.

Skapa ditt personuppgiftsbiträdesavtal onlineJuristgranskat innehåll, klart på minuter. Från 1 050 kr inkl. moms.
Skapa personuppgiftsbiträdesavtal

Vanliga frågor om personuppgiftsbiträdesavtal

Måste vi verkligen ha ett avtal för varje leverantör som ser personuppgifter?

I praktiken ja. Varje extern part som behandlar personuppgifter för er räkning ska omfattas av ett biträdesavtal som speglar just den behandlingen. Eftersom ändamål, uppgiftstyper och säkerhetskrav skiljer sig åt mellan ett lönesystem, ett mejlverktyg och en molntjänst är det sällan lämpligt att återanvända exakt samma avtalstext rakt av. Ett anpassat avtal per leverantör är regeln, inte undantaget. Däremot kan du ofta acceptera leverantörens eget biträdesavtal om det är välskrivet och täcker er verksamhet.

Vad räknas egentligen som ett personuppgiftsbiträde?

Ett biträde är den som behandlar personuppgifter på ditt uppdrag och enligt dina instruktioner utan att själv bestämma varför uppgifterna ska behandlas. Typexempel är molnlagring, lönehantering, kundsupportplattformar samt verktyg för kundregister och mejlutskick. Den avgörande frågan är vem som bestämmer ändamålet. Gör leverantören det åt dig är de biträde, bestämmer de själva för egna syften är de en egen personuppgiftsansvarig. En revisor eller en bank är därför oftast inte ditt biträde, eftersom de behandlar utifrån egen lagstiftning.

Måste avtalet bevittnas eller registreras någonstans?

Nej. Det finns inget krav på vittnen och inget på registrering hos Bolagsverket, Skatteverket eller någon annan myndighet. Avtalet ska vara skriftligt, vilket även omfattar elektronisk signering, och undertecknat av båda parter. Spara det däremot noga och gärna i ert register över behandlingar, eftersom Integritetsskyddsmyndigheten kan begära att få se det om de granskar er dataskyddshantering.

Vad händer rent konkret om vi inte har något biträdesavtal alls?

Då är behandlingen olaglig i grunden, eftersom artikel 28 i GDPR kräver att ett biträde bara får anlitas om behandlingen regleras genom ett skriftligt avtal. Det är ett självständigt brott mot lagen oavsett om uppgifterna i övrigt hanteras korrekt. Både ni och leverantören kan drabbas av sanktionsavgifter från Integritetsskyddsmyndigheten, och vid en incident står ni utan dokumentation som visar vad ni kommit överens om. Avgiften kan i teorin uppgå till fyra procent av årsomsättningen, men landar för mindre bolag oftast betydligt lägre.

Vad gäller om leverantören använder amerikanska molntjänster?

Då aktualiseras reglerna om överföring av personuppgifter till tredjeland. Hamnar uppgifterna utanför EU och EES krävs en särskild rättslig grund, till exempel EU kommissionens standardavtalsklausuler, och avtalet bör reglera detta uttryckligen. Kontrollera även om leverantören anlitar underbiträden i tredjeland, eftersom det är lätt att missa att en till synes europeisk tjänst speglar data till servrar utomlands. Be leverantören om en aktuell lista över var data faktiskt lagras.

Vem bär ansvaret om biträdet läcker uppgifterna?

Du som personuppgiftsansvarig har huvudansvaret gentemot de registrerade och tillsynsmyndigheten, även när det rent praktiskt är biträdet som hanterat uppgifterna. Biträdet har dock ett eget ansvar för att följa avtalet och GDPR och kan också bli sanktionerat självständigt. Ett tydligt avtal med dokumenterade instruktioner, säkerhetskrav och incidentrutiner är det som gör att du kan styra biträdet, kräva att de agerar snabbt vid en läcka och utkräva ansvar i efterhand om något går fel.

Redo att skapa ditt avtal?

Du svarar på frågorna, vi bygger avtalet. Du betalar först när det är klart att signera.

Gratis att börja · betala först när avtalet är klart

★ 4,9/530% kampanjprisFrån 140 krNöjd-kund-garanti

1 050 krfast pris · personuppgiftsbiträdesavtal
Skapa personuppgiftsbiträdesavtal