Om ett annat företag behandlar personuppgifter för er räkning — er molnleverantör, lönebyrå, CRM, e-postplattform eller AI-verktyget teamet nyss började använda — kräver GDPR ett skriftligt avtal mellan er. Det avtalet är personuppgiftsbiträdesavtalet (PUB-avtal), och det är inte frivilligt. Artikel 28 i GDPR gör det obligatoriskt, och att jobba utan ett är en brist som snabbt dyker upp vid revisioner, kunders due diligence och efter en personuppgiftsincident.
Här är vad ett PUB-avtal är, när ni behöver det och vilka krav ni inte får utelämna.
Personuppgiftsansvarig och personuppgiftsbiträde — vem är vem?
GDPR delar upp ansvaret i två roller. Den personuppgiftsansvarige bestämmer varför och hur personuppgifter behandlas (det är oftast ni). Personuppgiftsbiträdet behandlar uppgifterna för den ansvariges räkning och bara enligt dess instruktioner (er leverantör eller ert verktyg). PUB-avtalet är kontraktet som styr den relationen. Är ni personuppgiftsansvariga är det er skyldighet att se till att ett finns med varje biträde.
Är ett PUB-avtal obligatoriskt? Ja.
Artikel 28.3 kräver att ett biträdes behandling regleras av ett bindande och skriftligt avtal (elektronisk form räknas). Inget PUB-avtal innebär att båda parter är exponerade — och den ansvarige kan inte visa att kraven uppfylls, vilket i sig strider mot ansvarsskyldigheten.
De 5 krav ni inte får utelämna
- Dokumenterade instruktioner. Biträdet får endast behandla personuppgifter enligt era dokumenterade instruktioner — även vid överföringar till tredjeland. Detta är avtalets kärna: det hindrar leverantören från att använda era kunders uppgifter för egna syften.
- Konfidentialitet. Alla som biträdet ger behörighet att hantera uppgifterna måste vara bundna av tystnadsplikt.
- Säkerhetsåtgärder. Biträdet måste vidta lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 — kryptering, åtkomstkontroller, säkerhetskopior med mera — för att skydda uppgifterna.
- Underbiträden. Biträdet får inte anlita ett underbiträde utan ert förhandsgodkännande, och måste ålägga underbiträdet samma dataskyddsskyldigheter. (Tänk på underleverantörerna bakom er leverantör.)
- Bistånd, granskning och radering. Biträdet måste hjälpa er att besvara registrerades begäran, bistå med säkerhet, incidentanmälan och konsekvensbedömningar (DPIA), radera eller återlämna alla personuppgifter när avtalet upphör, och tillhandahålla den information ni behöver — inklusive att möjliggöra granskningar — för att visa att kraven uppfylls.
Glöm inte omfattningen
Utöver de fem skyldigheterna kräver artikel 28.3 att PUB-avtalet anger behandlingens föremål och varaktighet, dess art och ändamål, typen av personuppgifter och kategorierna av registrerade. Dessa detaljer definierar exakt vad biträdet får göra — lämna dem vaga och hela avtalet försvagas.
Vanliga misstag
- Att förlita sig på leverantörens standardvillkor utan att kontrollera att de faktiskt uppfyller artikel 28.
- Att glömma PUB-avtal för “små” verktyg — en enda AI-skrivassistent eller analysskript kan behandla personuppgifter.
- Ingen kontroll över underbiträden, så uppgifter flödar i tysthet till parter ni aldrig godkänt.
- Ingen mekanism för att radera eller återlämna uppgifter när ni slutar använda tjänsten.
Vad ni bör göra nu
Gör en lista över varje leverantör och verktyg som hanterar personuppgifter, och kontrollera att var och en har ett giltigt PUB-avtal på plats. Där det saknas — upprätta ett innan nästa revision, eller nästa incident, tvingar fram frågan.
Behöver ni en utgångspunkt? Använd vår färdiga mall för personuppgiftsbiträdesavtal, eller hör av er och boka er gratis första timme — så går vi igenom era leverantörsavtal tillsammans, i klarspråk.
Den här artikeln är allmän information, inte juridisk rådgivning. För en bedömning av just er situation, tala med en kvalificerad jurist.
Relaterad läsning
EU:s AI-förordning · GDPR · Affärsjuridik i Stockholm