SaaS-avtal – vad bör avtalet innehålla? 12 frågor att reglera
Dela
Av Mallbutiken · Sakuppgifter kontrollerade 1 oktober 2026 · Cirka 9 minuters läsning
Ett bra SaaS-avtal beskriver mer än rätten att använda en programvara. Det bör göra det tydligt vad tjänsten omfattar, vilken tillgänglighet och support som utlovas, hur kunddata hanteras, vilka säkerhetskrav som gäller, vad parterna ansvarar för och hur kunden får ut sin data när avtalet slutar.
Vad är ett SaaS-avtal?
SaaS betyder Software as a Service. Kunden får normalt åtkomst till en programvarutjänst över internet i stället för att köpa ett traditionellt exemplar av programvaran. Avtalet blir därför en kombination av kommersiella villkor, nyttjanderätt, drift- och supportåtaganden samt regler för data och säkerhet.
Det finns ingen särskild svensk lag som ensam anger exakt hur ett B2B-SaaS-avtal ska se ut. Det konkreta avtalsinnehållet blir därför centralt. Allmän avtalsrätt gäller, och beroende på tjänsten kan bland annat dataskyddsregler, upphovsrätt, cybersäkerhetsregler och sektorskrav bli relevanta.
12 frågor ett SaaS-avtal bör besvara
- Vad ingår i tjänsten? Beskriv moduler, funktioner, antal användare, integrationer, lagring, implementation och uttryckliga avgränsningar.
- När anses tjänsten levererad? Om implementation eller migrering ingår bör milstolpar, test och acceptanskriterier framgå.
- Vilken servicenivå gäller? Ange hur tillgänglighet mäts, vilka undantag som finns och vad som händer vid återkommande avvikelser.
- Hur fungerar supporten? Definiera kontaktvägar, öppettider, prioriteringsnivåer, första svarstid och eskalering.
- Vem har rätt till kunddata? Skilj kundens data från leverantörens programvara, statistik och andra immateriella tillgångar.
- Hur behandlas personuppgifter? Bestäm rollerna och koppla rätt PUB/DPA när leverantören är personuppgiftsbiträde.
- Vilka säkerhetskrav gäller? Gör krav på åtkomst, MFA, loggning, sårbarhetshantering, backup och incidenter möjliga att följa upp.
- Får underleverantörer användas? Ange hur kritiska underleverantörer och eventuella underbiträden hanteras och hur förändringar kommuniceras.
- Hur får tjänsten förändras? Reglera versionsändringar, avvecklade funktioner och vad som gäller om en förändring påverkar kundens användning väsentligt.
- Hur fungerar pris och prisjustering? Ange grundavgift, användarbaserade avgifter, överförbrukning, indexering, konsulttid och när pris får ändras.
- Hur fördelas ansvar? Definiera fel, avhjälpande, eventuella servicekrediter, skadetyper, ansvarstak och relevanta undantag.
- Vad händer när avtalet upphör? Bestäm export, migreringsstöd, radering, tidsfrister och kostnader i förväg.
SLA: gör servicenivån mätbar
”Hög tillgänglighet” är svårt att kontrollera. Ett användbart Service Level Agreement beskriver vad som mäts och hur. Tillgänglighetsmålet behöver kombineras med definitioner för planerat underhåll, kundorsakade fel och andra undantag.
| SLA-del | Fråga att reglera |
|---|---|
| Tillgänglighet | Vilken procentnivå gäller, under vilken mätperiod och för vilka komponenter? |
| Incidentklass | Vad skiljer ett kritiskt P1-fel från ett mindre fel? |
| Responstid | Hur snabbt ska leverantören börja hantera incidenten? |
| Återställning | Finns mål för återställning och vilka beroenden påverkar dem? |
| Servicekredit | Ger avvikelse prisavdrag eller kredit, och är det kundens enda påföljd? |
RTO och RPO används ofta för återställning och dataförlust, men siffrorna bör bygga på den faktiska tjänsten och kundens behov. Fördjupa detta i guiden om SLA, tillgänglighet, RTO och RPO.
GDPR: när behövs ett personuppgiftsbiträdesavtal?
Om SaaS-leverantören behandlar personuppgifter för kundens räkning är artikel 28 GDPR central. Då ska behandlingen regleras genom avtal eller annan bindande rättsakt med de uppgifter och skyldigheter som artikeln kräver.
Börja med rollfördelningen. Leverantören är inte automatiskt biträde bara för att personuppgifter förekommer i tjänsten. Läs när ett personuppgiftsbiträdesavtal behövs och vad det ska innehålla. Om underbiträden eller tredjelandsöverföringar förekommer behöver även de frågorna hanteras.
Separera kommersiell datafråga från dataskyddsrollen
Avtalet bör också säga vad kunden får exportera och använda efter avtalets slut. Den kommersiella frågan om rätt till kunddata är inte identisk med GDPR-frågan om personuppgiftsansvar och biträdesbehandling.
Säkerhet: skriv krav som går att verifiera
Anpassa säkerhetsbilagan efter datakänslighet och verksamhetskritikalitet. Exempel på konkreta områden är identitets- och behörighetsstyrning, MFA, kryptering, loggning, sårbarhets- och patchhantering, säker utveckling, backup, incidentkommunikation och kontinuitet.
För verksamheter som omfattas av cybersäkerhetslagen är leveranskedjan uttryckligen ett av de områden som säkerhetsåtgärderna minst ska avse. Ett leverantörsavtal kan därför vara ett viktigt verktyg för att ställa krav och följa upp dem, men avtalet ersätter inte den egna riskhanteringen. Läs även guiden om NIS2 och säkerhetskrav i leverantörsavtal.
Planera exit när relationen fortfarande fungerar
Det är ofta dyrt att börja diskutera dataexport först när parterna vill skiljas åt. Reglera därför exit redan vid avtalets ingående.
- Vilket exportformat får kunden?
- Ingår metadata, konfiguration och bilagor?
- Hur länge är export möjlig efter uppsägning?
- Kan kunden använda API för migrering?
- Vilket migreringsstöd ingår och vad kostar extra arbete?
- När raderas produktionsdata, testdata och kopior?
- Kan leverantören lämna ett raderingsintyg?
En bra exitklausul minskar inlåsning och gör det lättare att jämföra leverantörer redan före köpet. Fördjupa området i SaaS exit och datamigrering – avtalschecklista, som går igenom exportformat, API, metadata, migreringsstöd, backup och radering.
Ansvarstak: koppla nivån till den verkliga risken
Det finns inget universellt procenttal som passar alla SaaS-affärer. Ett rimligt ansvarstak beror bland annat på avtalsvärde, datakänslighet, driftberoende, försäkringar och möjliga följdskador. Kontrollera också vilka händelser som ligger utanför taket och om ansvarsbegränsningen samspelar med servicekrediter, sekretess, personuppgifter och immaterialrätt.
Avtalslagens 36 § ger möjlighet att jämka eller lämna oskäliga avtalsvillkor utan avseende, men det är ingen ersättning för att förhandla en genomtänkt riskfördelning från början.
Checklista före signering
- Är tjänstens omfattning och alla viktiga undantag dokumenterade?
- Kan SLA-värdena mätas med data som båda parter kan kontrollera?
- Är support- och incidentvägar tydliga?
- Har personuppgiftsroller, underbiträden och internationella flöden bedömts?
- Matchar säkerhetskraven tjänstens risk och kundens eventuella sektorskrav?
- Är prisändringar och överförbrukning förutsägbara?
- Är reglerna för förändrade funktioner tydliga?
- Är ansvarstak och undantag medvetet valda?
- Går kundens data att exportera i praktiken?
- Är uppsägning, suspension och exit samordnade?

Behöver ni ett komplett avtalsunderlag?
Mallbutikens SaaS-avtal för B2B innehåller huvudavtal och sex bilagor för bland annat tjänstespecifikation, SLA, PUB/GDPR, säkerhet, exit och pris. Levereras i redigerbar Word och PDF. Pris i butiken: 149 kr.
Se mallen för SaaS-avtalVanliga frågor
Är ett SaaS-avtal samma sak som ett licensavtal?
Inte nödvändigtvis. Ett SaaS-avtal behöver normalt också hantera den löpande tjänsten, drift, support, data, säkerhet och exit. Licensdelen är bara en del av relationen.
Måste ett B2B-SaaS-avtal vara skriftligt?
Det finns inte ett generellt formkrav för alla sådana avtal, men ett skriftligt avtal är viktigt för att kunna visa tjänstens omfattning och riskfördelning. Särskilda delar kan samtidigt omfattas av egna krav, exempelvis GDPR:s krav på bindande reglering av biträdesbehandling.
Kan leverantören ändra funktioner under avtalstiden?
Det beror på avtalet. Reglera därför förändringsrätten, hur kunden informeras och vad som händer om en väsentlig funktion tas bort eller ändras.
Relaterad vägledning
Fortsätt med SLA-guiden, SaaS exit och datamigrering, PUB/DPA-guiden och NIS2 och leverantörssäkerhet.
Källor och vidare läsning
- Sveriges riksdag: avtalslagen (1915:218)
- EUR-Lex: GDPR, särskilt artikel 28 och 32
- Sveriges riksdag: cybersäkerhetslag (2025:1506)
Guiden ger generell information. SaaS-avtal behöver anpassas efter den konkreta tjänsten, parternas roller, data, risker och eventuella sektorskrav.