Personuppgiftsansvarig eller personuppgiftsbiträde – vad är skillnaden?
Share
Om ett företag behandlar personuppgifter tillsammans med en leverantör måste parterna först förstå sina GDPR-roller. Det är den faktiska behandlingen och vem som bestämmer syfte och medel som styr – inte vilken etikett parterna råkar skriva i avtalet.
Sakuppgifter kontrollerade 1 oktober 2026.
Vad är en personuppgiftsansvarig?
Den personuppgiftsansvariga bestämmer ändamålen och de väsentliga medlen för behandlingen av personuppgifter. I ett vanligt kundförhållande är det exempelvis företaget som bestämmer varför kunduppgifter samlas in, vilka uppgifter som behövs och hur länge de ska användas.
Det är normalt organisationen som är personuppgiftsansvarig – inte den enskilda anställda, chefen eller systemägaren som arbetar med uppgifterna.
Vad är ett personuppgiftsbiträde?
Ett personuppgiftsbiträde behandlar personuppgifter för den personuppgiftsansvarigas räkning och finns utanför den ansvarigas organisation. IMY nämner exempelvis företag som lagrar uppgifter eller hanterar utskick åt en uppdragsgivare samt molntjänstföretag som behandlar och lagrar personuppgifter för kunden.
Biträdet får behandla uppgifter enligt den personuppgiftsansvarigas dokumenterade instruktioner och har samtidigt egna skyldigheter enligt GDPR, bland annat när det gäller säkerhet och i vissa fall register över behandlingar och dataskyddsombud.
Tre exempel
| Situation | Trolig rollfördelning |
|---|---|
| Ett företag använder en molntjänst för att lagra sitt kundregister. | Företaget är normalt ansvarigt för kundbehandlingen och molnleverantören biträde för den behandling den utför åt kunden. |
| En redovisningsbyrå behandlar uppgifter åt kunden men har även egna rättsliga skyldigheter för vissa behandlingar. | Rollerna kan skilja mellan olika behandlingar. Samma leverantör kan vara biträde i en behandling och självständigt ansvarig i en annan. |
| Två organisationer bestämmer gemensamt varför och hur en behandling ska ske. | Gemensamt personuppgiftsansvar kan aktualiseras i stället för ansvarig–biträde. |
När behövs ett personuppgiftsbiträdesavtal?
När en personuppgiftsansvarig anlitar ett personuppgiftsbiträde ska behandlingen regleras genom ett avtal eller annan rättsakt enligt GDPR artikel 28. Avtalet ska bland annat reglera behandlingens föremål och varaktighet, art och ändamål, typ av personuppgifter, kategorier av registrerade och parternas rättigheter och skyldigheter.
Biträdet får inte fritt ta in underbiträden. IMY anger att förhandstillstånd krävs, och skyldigheterna ska föras vidare i relationen med underbiträdet.
Se vår fördjupade guide: Personuppgiftsbiträdesavtal – när behövs det och vad ska ingå?
När är det inte ett biträdesförhållande?
Att två företag utbyter personuppgifter betyder inte automatiskt att det ena är biträde. Om båda självständigt bestämmer sina egna syften kan båda vara separata personuppgiftsansvariga. Om de gemensamt bestämmer ändamål och medel kan gemensamt personuppgiftsansvar aktualiseras.
Den praktiska kontrollfrågan är därför: Vem bestämmer varför uppgifterna behandlas och de väsentliga ramarna för hur behandlingen sker? Avtalsrubriken ska spegla verkligheten, inte skapa en roll som parterna i praktiken inte har.
Behöver ni ett PUB/DPA?
Mallbutikens PUB/DPA-mall 2026 är framtagen för GDPR artikel 28 och innehåller bland annat instruktioner, säkerhet, underbiträden, incidenter, radering och tredjelandsfrågor.
Pris: 99 kr.
Se PUB/DPA Mallpaket 2026Relaterade guider
SaaS-avtal – vad bör avtalet innehålla? · SLA i SaaS-avtal · AI, cybersäkerhet och IT-avtal