Gemensamt personuppgiftsansvar enligt GDPR artikel 26 – när gäller det?

Av Mallbutiken · Sakuppgifter kontrollerade 6 oktober 2026 · GDPR artikel 26 och EDPB Guidelines 07/2020

Kort svar: Gemensamt personuppgiftsansvar uppstår när två eller flera personuppgiftsansvariga gemensamt bestämmer ändamålen och medlen för en behandling. Då kräver artikel 26 GDPR att parterna under öppna former reglerar sitt respektive ansvar, särskilt för registrerades rättigheter och information enligt artiklarna 13–14. Det är den faktiska ansvarsfördelningen – inte avtalets rubrik – som avgör rollen.

Det viktigaste i korthet
  • Joint controllers bestämmer centrala delar av behandlingens ändamål och medel tillsammans.
  • Ett vanligt controller-to-controller-samarbete är inte automatiskt gemensamt personuppgiftsansvar.
  • Ett personuppgiftsbiträde behandlar i stället uppgifter för den personuppgiftsansvariges räkning.
  • Artikel 26 kräver ett inbördes arrangemang om ansvarsfördelningen.
  • Det väsentliga innehållet i arrangemanget ska göras tillgängligt för de registrerade.

Vad är gemensamt personuppgiftsansvar?

Enligt artikel 26 GDPR är två eller flera aktörer gemensamt personuppgiftsansvariga när de tillsammans fastställer ändamålen och medlen för behandlingen. EDPB betonar att bedömningen ska göras utifrån den faktiska behandlingen och parternas verkliga inflytande.

Gemensamt ansvar innebär inte nödvändigtvis att parterna ansvarar för exakt samma moment eller har identiskt inflytande. Deras deltagande kan se olika ut, men det måste finnas ett gemensamt bestämmande som gör att behandlingen inte rimligen kan förstås som två helt separata behandlingsaktiviteter.

Joint controller, controller-to-controller eller personuppgiftsbiträde?

Relation Kärnfråga Typiskt dokument
Gemensamt personuppgiftsansvar Bestämmer parterna ändamål och centrala medel tillsammans? Artikel 26-arrangemang / Joint Controller Arrangement
Självständiga personuppgiftsansvariga Bestämmer varje part själv över sin egen behandling? Data sharing / controller-to-controller-avtal där det är lämpligt
Personuppgiftsansvarig + biträde Behandlar leverantören uppgifter endast för den ansvariges räkning och instruktion? Personuppgiftsbiträdesavtal enligt artikel 28

Läs även Personuppgiftsansvarig eller personuppgiftsbiträde – vad är skillnaden? för den bredare rollanalysen.

Vad ska ett artikel 26-arrangemang innehålla?

GDPR kräver att de gemensamt personuppgiftsansvariga på ett transparent sätt bestämmer sitt respektive ansvar för att uppfylla förordningen. I praktiken bör arrangemanget bland annat behandla:

  • vilka behandlingar som omfattas och deras ändamål,
  • parternas roller och faktiska inflytande,
  • rättslig grund och ansvar för dokumentation,
  • vem som lämnar information enligt artiklarna 13 och 14,
  • hur registrerades rättigheter tas emot och hanteras,
  • säkerhetsåtgärder och incidenthantering,
  • DPIA och riskbedömningar där det krävs,
  • registerförteckning, retention och radering,
  • biträden, tredjelandsöverföringar och vidare delning,
  • kontaktpunkt och hur det väsentliga innehållet görs tillgängligt för registrerade.
Viktigt: Den registrerade kan utöva sina rättigheter mot var och en av de gemensamt personuppgiftsansvariga, oavsett hur parterna har fördelat arbetsuppgifterna sinsemellan. Ett internt avtal kan alltså inte användas för att försämra den registrerades GDPR-rättigheter.

Vad menas med “ändamål och medel”?

Ändamålet svarar på varför personuppgifterna behandlas. Medlen handlar om hur behandlingen genomförs. Alla praktiska eller tekniska detaljer behöver inte vara gemensamt beslutade för att joint controllership ska kunna uppstå; särskilt betydelsefulla beslut om exempelvis datakategorier, registrerade, lagring och mottagare väger tungt.

En leverantör kan samtidigt få besluta om vissa icke-väsentliga tekniska detaljer utan att för den skull automatiskt bli personuppgiftsansvarig.

Rollbedömning steg för steg

  1. Rita dataflödet. Vilka parter samlar in, får tillgång till, analyserar eller delar uppgifterna?
  2. Beskriv varje syfte. Vem bestämmer varför respektive behandling sker?
  3. Identifiera centrala beslut. Vem bestämmer datakategorier, registrerade, mottagare, lagring och viktiga funktioner?
  4. Testa beroendet. Skulle behandlingen se väsentligt annorlunda ut utan den andra partens beslut eller deltagande?
  5. Klassificera relationen. Joint controllers, separata controllers eller controller–processor.
  6. Dokumentera skälen. Spara varför rollen valdes och vilka behandlingar bedömningen gäller.
  7. Upprätta rätt avtal. Artikel 26-arrangemang, C2C-avtal eller artikel 28-avtal beroende på resultatet.

Vanliga misstag

“Avtalet säger biträde”

Rubriken används som bevis trots att leverantören i praktiken bestämmer egna ändamål.

All datadelning = joint controllers

Två självständiga personuppgiftsansvariga kan dela data utan gemensamt ansvar.

Ansvarsmatris saknas

Parterna vet inte vem som hanterar rättigheter, incidenter och transparens.

Registrerade glöms bort

Artikel 26 behandlas som ett rent internt avtal trots transparenskravet.

Vanliga frågor om artikel 26 GDPR

Behöver gemensamt personuppgiftsansvariga ett skriftligt avtal?

Artikel 26 kräver ett “arrangemang” och det måste kunna visa hur ansvaret är fördelat. I praktiken bör detta dokumenteras skriftligt och tillräckligt konkret för att stödja ansvarsskyldigheten.

Är två företag som delar kunddata automatiskt joint controllers?

Nej. Avgörande är om de gemensamt bestämmer ändamål och medel för den aktuella behandlingen.

Kan en registrerad bara kontakta den part som avtalet pekar ut?

Nej. GDPR anger att den registrerade får utöva sina rättigheter mot var och en av de gemensamt personuppgiftsansvariga.

Kan samma samarbete innehålla flera GDPR-roller?

Ja. Parter kan vara joint controllers för en behandling, självständiga controllers för en annan och controller–processor i ett tredje dataflöde. Bedömningen ska göras per behandling.

Dokumentera datadelning och ansvarsfördelning

Mallbutikens paket innehåller rollbedömning, artikel 26-arrangemang, controller-to-controller-avtal, data sharing map, transparens-/rättighetsmatris och Excel-register på svenska och engelska.

Se Datadelningsavtal & Gemensamt personuppgiftsansvar GDPR 2026/2027

Se fler GDPR- och dataskyddsmallar

Relaterade guider

Källor

Juridisk information: Artikeln är generell information. Rollbedömningen måste göras utifrån den faktiska behandlingen, avtal, dataflöden och parternas verkliga beslutsinflytande.
Regresar al blog