Personuppgiftsbiträdesavtal – när behövs det och vad ska ingå?
Dela
Av Mallbutiken · Sakuppgifter kontrollerade 30 september 2026 · Cirka 6 minuters läsning
Ett personuppgiftsbiträdesavtal behövs när en extern part behandlar personuppgifter för er räkning i rollen som personuppgiftsbiträde. Avtalet kallas också PUB-avtal eller DPA. Börja med att bedöma parternas faktiska roller. Att ni skickar uppgifter till en leverantör betyder inte automatiskt att leverantören är ett biträde.
När behövs ett PUB-avtal?
Den personuppgiftsansvariga bestämmer ändamålen och medlen för behandlingen. Biträdet behandlar uppgifter för den ansvarigas räkning. Ett typiskt exempel är en tjänst som lagrar kundregister enligt kundföretagets instruktioner. En anställd inom den egna organisationen är däremot inte ett externt personuppgiftsbiträde.
Bedöm varje behandling för sig. En leverantör kan vara biträde för en funktion och självständigt ansvarig för en annan. Avtalets rubrik förändrar inte den verkliga ansvarsfördelningen.
| Situation | Vad behöver ni bedöma? |
|---|---|
| Ett lönesystem räknar löner med era uppgifter. | Om leverantören behandlar uppgifterna på ert uppdrag och enligt era instruktioner talar det för en biträdesrelation. |
| En mottagare använder uppgifter för egna ändamål. | Utred självständigt personuppgiftsansvar. Ett PUB-avtal kan inte ersätta den bedömningen. |
| Två organisationer bestämmer ändamål och medel gemensamt. | Gemensamt personuppgiftsansvar kan aktualiseras. Då gäller en annan ansvarsfördelning enligt artikel 26. |
Fråga därför: varför behandlas uppgifterna, vem fattar de avgörande besluten och får leverantören använda dem utanför uppdraget? Dokumentera svaren innan ni väljer avtal.
Vad ska personuppgiftsbiträdesavtalet innehålla?
Artikel 28 GDPR kräver en bindande reglering. Avtalet ska vara skriftligt, även elektroniskt format går bra. Beskriv uppdragets behandling: vad den avser, hur länge den pågår, dess art och ändamål, vilka uppgifter och personer som berörs samt den ansvarigas rättigheter och skyldigheter.
De centrala avtalsvillkoren ska bland annat täcka följande:
- Instruktioner. Vilken behandling är tillåten och hur dokumenteras ändringar?
- Konfidentialitet. Hur säkerställs tystnadsplikt för behörig personal?
- Säkerhet. Vilka åtgärder krävs enligt artikel 32?
- Underbiträden. Hur ges förhandstillstånd och hur hanteras förändringar?
- Registrerades rättigheter. Vilket stöd ska biträdet lämna vid exempelvis begäran om tillgång eller radering?
- Bistånd enligt artiklarna 32–36. Hur fungerar stödet vid säkerhetsarbete, incidenter och konsekvensbedömningar?
- Avslut. Hur återlämnas eller raderas personuppgifter och kopior, med beaktande av lagkrav på fortsatt lagring?
- Kontroll. Vilken information och möjlighet till granskning ska den ansvariga få?
Avtalet behöver också hantera biträdets skyldighet att informera om en instruktion enligt dess uppfattning strider mot tillämpliga dataskyddsbestämmelser. Den fullständiga rättsliga kravbilden finns i artikel 28, länkad under källor.
Så gör du bilagorna till ett faktiskt arbetsredskap
En välskriven huvudtext räcker inte om bilagorna bara säger ”personuppgifter enligt uppdraget”. Testa i stället om en ny ansvarig hos er kan förstå dataflödet utan att fråga den som gjorde upphandlingen.
Behandlingsinstruktionen: beskriv ett avgränsat flöde
Fiktivt exempel: Ett företag låter en leverantör skicka månadsvisa kundutskick. Underlaget beskriver kundernas namn och e-postadresser, import från kundregistret, utskick på företagets instruktion och hantering av avregistreringar. Därutöver behöver parterna bestämma lagring, radering, åtkomst och om ytterligare system ingår.
Jämför det med formuleringen ”marknadsföring och IT”. Den senare säger lite om vad leverantören faktiskt får göra. En användbar rad i bilagan innehåller system → uppgifter → tillåten åtgärd → mottagare → lagringstid.
Säkerhetsbilagan: skriv vad som ska gå att kontrollera
Beskriv praktiska åtgärder och vem som ansvarar för dem. Det kan handla om åtkomststyrning, flerfaktorsautentisering, loggning, säkerhetskopiering och återställning. Dessa exempel är inte en universell miniminivå; lämpligheten beror på behandlingens risker.
”Hög säkerhet” är svårt att följa upp. ”Behörigheter ses över vid rollbyte och avslutad anställning” är en konkret rutin som kan granskas. Kontrollera samtidigt att bilagan motsvarar vad tjänsten verkligen levererar.
Underbiträden och behandlingsländer: skilj på två frågor
Identifiera vilka underleverantörer som behandlar uppgifter och vilka uppgifter de får. Avtalet behöver hantera särskilt eller allmänt skriftligt förhandstillstånd enligt artikel 28. Vid allmänt tillstånd ska planerade byten eller tillägg meddelas så att den ansvariga kan invända.
Bedöm också om uppgifter överförs till länder utanför EU/EES. Ett PUB-avtal löser inte ensamt kraven för sådana överföringar. Reglerna i GDPR:s kapitel V behöver bedömas separat, även när internationell support eller åtkomst ingår.
Incidenter och avslut behöver tydliga kontaktvägar
Ett biträde ska enligt artikel 33.2 underrätta den ansvariga utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident. Blanda inte ihop det med den ansvarigas regel om anmälan till tillsynsmyndigheten inom 72 timmar, där den anmälningsskyldigheten gäller.
Bestäm därför vilken kontakt som tar emot larm, hur den nås utanför kontorstid och hur kompletteringar lämnas. Skriv också hur ni går vidare när tjänsten sägs upp: exportformat, tidplan, återlämnande, radering och hantering av kopior. Praktiska detaljer behöver stämma med avtalets rättsliga skyldigheter.
Checklista före signering
- Har ni bedömt rollen för varje berörd behandling?
- Är parter, tjänst och bilageversioner tydliga?
- Går instruktionerna att följa utan muntliga kompletteringar?
- Har säkerhetsåtgärderna jämförts med tjänstens faktiska funktioner?
- Är underbiträden och relevanta dataflöden kända?
- Har eventuella tredjelandsöverföringar bedömts separat?
- Finns fungerande kontaktvägar vid incident och registrerades begäran?
- Kan uppgifter lämnas tillbaka eller raderas när uppdraget slutar?
- Har ni en plan för uppföljning av leverantören?
När är en färdig mall användbar?
En mall passar när ni har klarlagt biträdesrelationen och behöver strukturera villkor, instruktioner och bilagor. Vid komplexa ansvarsförhållanden eller internationella dataflöden kan individuell granskning behövas. Om leverantören redan har ett avtal bör ni kontrollera det mot uppdraget innan ni lägger till ett parallellt dokument.

Dokumentera relationen och bilagorna
Mallbutikens PUB/DPA-paket innehåller huvudavtal, behandlingsinstruktion, säkerhetsbilaga, underbiträdes- och tredjelandsregister samt underlag för leverantörsgranskning, incident och radering i Word/PDF.
Se mallpaketet för PUB-avtalVanliga frågor
Är DPA och PUB-avtal samma sak?
DPA används ofta som engelsk förkortning för Data Processing Agreement och avser i det här sammanhanget ett personuppgiftsbiträdesavtal. Kontrollera alltid innehållet och rollerna, inte bara förkortningen.
Behöver varje leverantör skriva under vårt dokument?
Det avgörande är en bindande reglering som uppfyller kraven för den aktuella relationen. Det behöver inte vara just ert eget dokument eller en separat pappersblankett.
Relaterad vägledning
Anlitar ni en tjänst för HR-data? Läs guiden till lönekartläggning. För molntjänster, fortsätt med vad ett SaaS-avtal bör innehålla. Om leverantören är del av en kritisk digital leveranskedja, se NIS2 och cybersäkerhetskrav i leverantörsavtal. Använder verksamheten AI-tjänster, läs även vad en AI-policy bör innehålla. Alla ämnesområden finns i kunskapsöversikten.
Källor och vidare läsning
- IMY: Behöver vi ett personuppgiftsbiträdesavtal?
- IMY: Personuppgiftsbiträdesavtal
- GDPR, särskilt artiklarna 4, 26, 28, 32–36 och kapitel V
Generell information om dataskydd. Guiden ersätter inte en individuell bedömning av behandling, avtal eller överföringar.