{"product_id":"personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","title":"Personuppgiftsbiträdesavtal Mallpaket 2026 – PUB\/DPA Word\/PDF","description":"\u003ch2\u003ePersonuppgiftsbiträdesavtal 2026 – komplett PUB-avtal \/ DPA enligt GDPR artikel 28\u003c\/h2\u003e\u003cp\u003eEtt personuppgiftsbiträdesavtal behövs när en extern leverantör behandlar personuppgifter för en organisations räkning. Det kan exempelvis gälla molntjänster, IT-drift, webbyråer, lönesystem, CRM, kundsupport, e-postplattformar, analysverktyg och andra tjänster där leverantören faktiskt behandlar personuppgifter på den personuppgiftsansvarigas instruktioner.\u003c\/p\u003e\u003cp\u003eDet här mallpaketet är framtaget för svenska företag och organisationer som vill dokumentera biträdesrelationen ordentligt – inte bara skriva ett kort standardavtal. Paketet innehåller fem separata dokument i både Word och PDF, totalt 26 professionellt formgivna A4-sidor.\u003c\/p\u003e\u003ch3\u003eDetta ingår\u003c\/h3\u003e\u003cul\u003e\n\u003cli\u003e\n\u003cstrong\u003ePersonuppgiftsbiträdesavtal \/ DPA 2026\u003c\/strong\u003e – huvudavtal med 22 klausuler och fyra integrerade avtalsbilagor.\u003c\/li\u003e\n\u003cli\u003e\n\u003cstrong\u003eBiträdesinstruktion \u0026amp; behandlingsbilaga\u003c\/strong\u003e – arbetsblad för rollkontroll, behandlingar, dataflöden, lagring, instruktioner och kontaktvägar.\u003c\/li\u003e\n\u003cli\u003e\n\u003cstrong\u003eSäkerhetsbilaga \/ TOM\u003c\/strong\u003e – detaljerad mall för tekniska och organisatoriska säkerhetsåtgärder.\u003c\/li\u003e\n\u003cli\u003e\n\u003cstrong\u003eUnderbiträdes- \u0026amp; tredjelandsregister\u003c\/strong\u003e – register, TIA-screening, ändringsmeddelande och process för godkännande\/invändning.\u003c\/li\u003e\n\u003cli\u003e\n\u003cstrong\u003eLeverantörsgranskning, incident \u0026amp; radering\u003c\/strong\u003e – due diligence, incidentformulär, stöd vid registrerades begäran, raderingsintyg och årlig uppföljning.\u003c\/li\u003e\n\u003c\/ul\u003e\u003ch3\u003eUtformat för minimikraven i artikel 28 GDPR\u003c\/h3\u003e\u003cp\u003eHuvudavtalet reglerar de centrala krav som ska finnas i ett avtal mellan en personuppgiftsansvarig och ett personuppgiftsbiträde. Det omfattar bland annat behandlingens föremål och varaktighet, behandlingens art och ändamål, kategorier av registrerade och typer av personuppgifter samt den personuppgiftsansvarigas rättigheter och skyldigheter.\u003c\/p\u003e\u003cp\u003eAvtalet innehåller dessutom bestämmelser om att behandling endast får ske enligt dokumenterade instruktioner, konfidentialitet, lämpliga säkerhetsåtgärder, underbiträden, bistånd med registrerades rättigheter, stöd vid skyldigheterna enligt artiklarna 32–36 GDPR, radering eller återlämnande vid avtalets slut samt den personuppgiftsansvarigas rätt till information, granskning och inspektion.\u003c\/p\u003e\u003ch3\u003eDokumenterade instruktioner\u003c\/h3\u003e\u003cp\u003eEn vanlig svaghet i generella PUB-avtal är att behandlingen beskrivs för vagt. Paketet innehåller därför en särskild behandlingsinstruktion där parterna kan dokumentera exakt vilken tjänst och behandling som omfattas, varför behandlingen sker, vilka system som används, vilka registrerade som berörs, vilka personuppgifter som behandlas och hur länge uppgifterna ska lagras.\u003c\/p\u003e\u003cp\u003eDet finns även en separat instruktionstabell där varje behandling kan kopplas till system, tillåten åtgärd och lagringstid. Detta gör det enklare att visa vad biträdet faktiskt har fått i uppdrag att göra.\u003c\/p\u003e\u003ch3\u003eRollkontroll – ansvarig eller biträde?\u003c\/h3\u003e\u003cp\u003eDet räcker inte att parterna kallar leverantören för personuppgiftsbiträde. Roller enligt GDPR bestäms av de faktiska omständigheterna. Behandlingsbilagan innehåller därför en praktisk rollkontroll med frågor om vem som bestämmer ändamålet, vem som bestämmer de väsentliga medlen och om leverantören använder uppgifter för egna självständiga ändamål.\u003c\/p\u003e\u003cp\u003eDetta hjälper köparen att upptäcka situationer där en leverantör kan vara självständigt personuppgiftsansvarig för en viss behandling eller där ytterligare reglering behöver övervägas.\u003c\/p\u003e\u003ch3\u003eUnderbiträden\u003c\/h3\u003e\u003cp\u003eAvtalet innehåller två tydliga alternativ för underbiträden: särskilt skriftligt tillstånd för varje underbiträde eller ett allmänt skriftligt tillstånd med förhandsinformation om planerade tillägg och byten.\u003c\/p\u003e\u003cp\u003eDet separata underbiträdesregistret innehåller fält för leverantör, tjänst, data, registrerade, behandlingsland och godkännande. Paketet innehåller dessutom ett färdigt ändringsmeddelande som biträdet kan använda när ett nytt eller ändrat underbiträde ska introduceras, samt en struktur för den personuppgiftsansvarigas godkännande eller objektiva dataskyddsinvändning.\u003c\/p\u003e\u003ch3\u003eTredjelandsöverföringar och SCC\u003c\/h3\u003e\u003cp\u003eInternationella molntjänster och supportkedjor kan medföra att personuppgifter överförs eller görs tillgängliga utanför EU\/EES. Mallen har därför ett separat tredjelandsregister och en praktisk screening för internationella överföringar.\u003c\/p\u003e\u003cp\u003eRegistret kan dokumentera mottagare, land, roll, berörda uppgifter, överföringsmekanism enligt kapitel V GDPR och eventuella kompletterande skyddsåtgärder. Screeningdelen hjälper verksamheten att kontrollera bland annat adekvansbeslut, SCC, rätt modul, kompletterande skydd och vidareöverföringar.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eViktigt:\u003c\/strong\u003e denna mall återger inte EU-kommissionens standardavtalsklausuler ordagrant och marknadsförs inte som ett oförändrat SCC-dokument. Om officiella SCC används för en tredjelandsöverföring ska de relevanta originalklausulerna användas enligt EU-kommissionens instruktioner.\u003c\/p\u003e\u003ch3\u003eSäkerhetsbilaga \/ TOM\u003c\/h3\u003e\u003cp\u003ePaketets säkerhetsbilaga gör det möjligt att dokumentera tekniska och organisatoriska åtgärder på ett konkret sätt. Den omfattar bland annat säkerhetsstyrning, identitet och åtkomst, MFA, kryptering, nyckelhantering, system- och applikationssäkerhet, patchning, loggning, backup, kontinuitet, incidenthantering, personal, leverantörer, fysisk säkerhet, dataminimering och radering.\u003c\/p\u003e\u003cp\u003eVarje säkerhetskrav kan markeras som uppfyllt, delvis uppfyllt eller inte uppfyllt och kompletteras med beskrivning eller bevis. Det finns också fält för certifieringar, penetrationstest, oberoende revision, öppna risker och kundspecifika tilläggskrav.\u003c\/p\u003e\u003ch3\u003ePersonuppgiftsincidenter\u003c\/h3\u003e\u003cp\u003ePersonuppgiftsbiträdet ska underrätta den personuppgiftsansvariga utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident. Huvudavtalet innehåller därför incidentklausuler och möjlighet att avtala om en kortare intern målfrist för första notifiering.\u003c\/p\u003e\u003cp\u003eDet operativa dokumentet innehåller ett särskilt incidentformulär för tidpunkt, berörda system, kategorier av registrerade och personuppgifter, ungefärligt antal poster, sannolika konsekvenser, skadebegränsande åtgärder, bevis\/loggar och nästa uppdatering.\u003c\/p\u003e\u003ch3\u003eRegistrerades rättigheter och bistånd\u003c\/h3\u003e\u003cp\u003eBiträdet ska, med hänsyn till behandlingens art, hjälpa den personuppgiftsansvariga att fullgöra skyldigheter mot registrerade. Paketet innehåller därför en särskild ärendemall för exempelvis tillgång, rättelse, radering, begränsning, portabilitet och invändning, med spårning av mottagande, vidarebefordran, system som ska sökas och utförd åtgärd.\u003c\/p\u003e\u003ch3\u003eLeverantörsgranskning före avtal\u003c\/h3\u003e\u003cp\u003eDen personuppgiftsansvariga ska anlita biträden som kan ge tillräckliga garantier för att lämpliga tekniska och organisatoriska åtgärder genomförs. Paketet innehåller därför en konkret due-diligence-checklista för leverantörer.\u003c\/p\u003e\u003cp\u003eChecklistan bedömer bland annat roll, säkerhet, incidenthantering, underbiträden, tredjeland, registrerades rättigheter, radering, revision, kontinuitet och personalsäkerhet. Resultatet kan sammanfattas som låg, medel eller hög risk och dokumenteras som godkänt, villkorat godkänt eller inte godkänt.\u003c\/p\u003e\u003ch3\u003eRadering och återlämnande när avtalet upphör\u003c\/h3\u003e\u003cp\u003eHuvudavtalet och det operativa dokumentet innehåller stöd för den personuppgiftsansvarigas val mellan återlämnande och radering. Det finns särskilda fält för aktiva system, underbiträden, backupcykler, kvarvarande lagkrav, verifieringsmetod och sista raderingsdatum.\u003c\/p\u003e\u003cp\u003eDet separata raderings-\/återlämningsintyget gör det möjligt att dokumentera att avvecklingen faktiskt har genomförts – något som ofta saknas när ett leverantörsavtal avslutas.\u003c\/p\u003e\u003ch3\u003eGranskning och revision\u003c\/h3\u003e\u003cp\u003eAvtalet reglerar biträdets skyldighet att tillhandahålla information som behövs för att visa efterlevnad och att möjliggöra och bidra till granskningar och inspektioner. Mallen tillåter praktisk användning av relevanta revisionsrapporter, certifieringar och andra verifierbara underlag, men utan att avtala bort den personuppgiftsansvarigas rätt enligt artikel 28.\u003c\/p\u003e\u003ch3\u003eRättsläge kontrollerat 2026\u003c\/h3\u003e\u003cp\u003eRättsläget har kontrollerats den 27 september 2026. Paketet har utformats med utgångspunkt i GDPR, särskilt artiklarna 5, 28, 30, 32–36 och 44–49, Integritetsskyddsmyndighetens aktuella vägledning om personuppgiftsbiträdesavtal och rollerna personuppgiftsansvarig\/personuppgiftsbiträde samt EDPB Guidelines 07\/2020. Hänsyn har också tagits till EU-kommissionens genomförandebeslut (EU) 2021\/915 och (EU) 2021\/914 där dessa är relevanta.\u003c\/p\u003e\u003ch3\u003eWord och PDF ingår\u003c\/h3\u003e\u003cp\u003eAlla fem dokument levereras både som fullt redigerbara Word-filer och som PDF. Totalt får kunden 10 filer och 26 A4-sidor. Word-versionerna innehåller tydliga fyll-i-fält, kryssrutor, tabeller och valbara alternativ.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eDigital produkt för direkt nedladdning. Ingen fysisk produkt skickas.\u003c\/strong\u003e\u003c\/p\u003e\u003ch3\u003eViktigt\u003c\/h3\u003e\u003cp\u003eDetta är professionella juridiska mallar och arbetsunderlag. Dokumenten måste alltid anpassas till de faktiska behandlingarna, parternas verkliga roller, informationssäkerhetsrisker, underbiträden, system och eventuella internationella överföringar. Vid komplexa tredjelandsöverföringar, känsliga behandlingar, gemensamt personuppgiftsansvar eller hög risk bör individuell dataskyddsjuridisk rådgivning övervägas.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55513794675030,"sku":"PUB-DPA-2026","price":99.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/pub-avtal-dpa-2026-word-pdf.png?v=1790523521","url":"https:\/\/mallbutiken.se\/products\/personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","provider":"Mallbutiken","version":"1.0","type":"link"}