Skip to content

GDPR-efterlevnad i avtal: vad företag måste spåra

Image of Budi Voogt
Budi Voogt 24 maj 2026

När människor tänker på GDPR ser de framför sig cookiebanners och en integritetspolicy som någon uppdaterade en gång och aldrig rörde igen. Det är den synliga delen. Enligt min erfarenhet finns en mycket större del av dina skyldigheter tyst inne i avtalen, och det är de dokument som med störst sannolikhet är inaktuella i samma stund som någon ber att få se dem.

Jag har sett det här hända mer än en gång. En kunds säkerhetsteam skickar ett frågeformulär, en tillsynsmyndighet inleder en rutinutredning eller ett nytt dataskyddsombud börjar ställa rimliga frågor, och plötsligt letar företaget genom inkorgar och delade mappar efter ett signerat avtal som ingen riktigt kan hitta. Villkoren var förmodligen bra. Själva letandet, och att kunna bevisa att de fortfarande var aktuella, var det som brast.

Den här guiden går igenom var GDPR faktiskt dyker upp i din avtalsstack, vilket underlag du behöver ha inom räckhåll och hur du hindrar att skyldigheterna blir inaktuella.

Det här är praktisk vägledning, inte juridisk rådgivning. Låt en kvalificerad yrkesperson granska varje avtal innan du förlitar dig på det.

I slutet av guiden kommer du att:

  • Veta vilka avtalstyper som bär dina GDPR-skyldigheter
  • Förstå det specifika underlag som en tillsynsmyndighet, kund eller revisor kan begära att du tar fram
  • Känna igen varför skyldigheterna är tidsbundna och inte engångsuppgifter
  • Ha ett praktiskt sätt att hålla hela uppsättningen redo för revision

Var GDPR dyker upp i dina avtal

GDPR är inte begränsat till en enda dokumenttyp. Det löper genom flera, och var och en bär skyldigheter som du förväntas uppfylla under relationens hela livstid.

Personuppgiftsbiträdesavtal (DPA)

Varje leverantör som behandlar personuppgifter för din räkning behöver ett personuppgiftsbiträdesavtal enligt artikel 28 i GDPR. Avtalet definierar säkerhetsskyldigheter, regler för underbiträden, tidsfrister för anmälan av personuppgiftsincidenter och vad som händer med uppgifterna när relationen upphör. Om du är osäker på hur ett starkt avtal byggs upp går vår genomgång av hur du skapar ett personuppgiftsbiträdesavtal igenom anatomin klausul för klausul.

Standardavtalsklausuler (SCC)

När personuppgifter lämnar EES behöver du i allmänhet en giltig överföringsmekanism. Standardavtalsklausuler är den vanligaste, och de kommer med egen hemläxa, bland annat en bedömning av överföringens konsekvenser. Det är den delen jag oftast ser hoppas över, vanligtvis för att leverantörens "standardiserade" personuppgiftsbiträdesavtal tyst förutsätter behandling enbart inom EU, vilket inte matchar var uppgifterna faktiskt tar vägen.

Säkerhets- och sekretessbilagor

Dessa anger de tekniska och organisatoriska åtgärderna: kryptering, åtkomstkontroller, motståndskraft, testning och de sekretessförpliktelser som binder alla med åtkomst. Vaga formuleringar här ("lämpliga åtgärder" och inte mycket mer) är en vanlig svag punkt.

Underlag till register över behandlingar (ROPA)

Ditt register över behandlingsaktiviteter bygger direkt på vad avtalen säger om ändamål, kategorier av uppgifter, lagringstider och mottagare. Om avtalen ligger utspridda byggs registret på gissningar.

Åtaganden mot kunder

Glöm inte de personuppgiftsbiträdesavtal du erbjuder dina egna kunder, där du sitter på biträdessidan av bordet. Även de löftena är skyldigheter, och de läses noggrant under upphandlingar.

Efterlevnadsansvarig som förbereder revisionsklara underlag inför en GDPR-granskning

Underlaget du måste kunna ta fram

Här kommer delen som överraskar många. GDPR fungerar i praktiken mindre som en regelbok och mer som en bevisregim. Villkoren spelar roll, men att snabbt kunna visa dem spelar minst lika stor roll.

När en tillsynsmyndighet (i Sverige Integritetsskyddsmyndigheten, IMY), en kund eller en revisor frågar bör du kunna ta fram följande utan en desperat jakt:

Vad de frågar efterVad du behöver visa
Leverantörens personuppgiftsbiträdesavtalDen aktuella signerade versionen, inte förra årets utkast
Gränsöverskridande överföringarDen överföringsmekanism som gäller, och att den fortfarande är giltig
UnderbiträdenVilka som är godkända enligt varje avtal, och att du har underrättats om ändringar
SäkerhetsåtagandenDe specifika åtgärder som varje personuppgiftsbiträde har åtagit sig
GranskningshistorikAtt återkommande granskningar verkligen har gjorts, med datum

Du känner igen felfallet. Det är sällan som fel villkor har signerats. Det är att rätt dokument inte kan hittas tillräckligt snabbt, eller att det slutade gälla för månader sedan utan att någon märkte det. Glappet mellan "vi har ett personuppgiftsbiträdesavtal någonstans" och "här är det aktuella avtalet, med sitt säkerhetsschema och sitt senaste granskningsdatum" är exakt där efterlevnadsarbetet går fel.

Att plocka ut de villkoren ur en signerad PDF för hand är långsamt och lätt att göra fel, och det är där AI-avtalsanalys och extraktion av avtalsdata kommer till sin rätt: rollen som personuppgiftsbiträde, överföringsmekanismen, tidsfönstret för incidentanmälan och raderingsvillkoren läses ut ur dokumentet och blir sökbara, i stället för att ligga inlåsta i en fil som någon måste öppna och skumma igenom.

Avtalsskyldigheter kommer med deadlines

GDPR-relaterade avtalsvillkor är fulla av datum, och datum är precis det som glider när ett dokument behandlas som något man arkiverar och glömmer.

Tänk på vad som faktiskt tickar inne i de här avtalen:

  • Årliga säkerhetsgranskningar
  • Fönster för invändningar mot underbiträden som öppnas och stängs
  • Förnyad validering av standardavtalsklausuler efter en rättslig eller regulatorisk ändring
  • Tidslinjer för lagring och radering kopplade till behandlingens slut

Behandlade som en arkiveringsövning glider alla dessa. Behandlade som uppföljda skyldigheter med påminnelser håller de. Jag tycker det hjälper att se varje personuppgiftsbiträdesavtal som en liten uppsättning återkommande åtaganden i stället för en enskild händelse som avslutades vid signeringen.

Det är därför automatiska påminnelser om utgångsdatum och förnyelser spelar så stor roll i integritetsarbetet. Ett granskningsdatum som ingen blir påmind om är en granskning som inte blir av. Om du vill få en känsla för hur en sådan påminnelse fungerar i praktiken kan du ställa in en med vårt kostnadsfria påminnelseverktyg för personuppgiftsbiträdesavtal.

Ditt arkiv blir ditt bevislager

När du accepterar att GDPR är en bevisregim med deadlines följer den praktiska slutsatsen naturligt. Du behöver en sökbar plats som håller varje personuppgiftsbiträdesavtal, standardavtalsklausul och säkerhetsbilaga, med deras skyldigheter och datum extraherade och övervakade.

Ett välskött avtalsarkiv gör det tysta och oglamorösa arbetet. Det förvandlar en hög avtal till ett revisionsklart underlag som du kan stå för, och det gör att svaret på "kan du visa mig det aktuella personuppgiftsbiträdesavtalet för den här leverantören" ligger trettio sekunder bort i stället för en halv dags letande. Tillsammans med rapportering kan du dessutom se direkt vilka avtal som saknar en överföringsmekanism eller är försenade för granskning, den typ av översikt som en efterlevnadsansvarig vanligtvis måste sammanställa för hand.

För team som hanterar personuppgifter i någon verklig volym är detta kärnan i programvara för GDPR-efterlevnad: inte ännu en regelbok, utan ett sätt att hålla den avtalsmässiga halvan av dina skyldigheter aktuell, sökbar och redo att bevisa. Den passar naturligt vid sidan av bredare hantering av leverantörsavtal, eftersom de leverantörer som behandlar dina uppgifter oftast är samma leverantörer som du redan följer upp för förnyelser och kostnader.

Det är värt att säga att inget av detta fungerar om plattformen som håller dina känsliga avtal själv är en risk. Det är en del av varför Contracko har EU-baserad hosting, är krypterat, bygger på rollbaserad åtkomst och aldrig tränar AI på dina avtal. Verktyget som ska hålla ordning på dina dataåtaganden bör inte tyst skapa nya. Du kan läsa mer om hur det hanteras på vår sida om säkerhet.

Börja med ett avtal

Om allt detta känns som mycket är det enklaste sättet att börja att titta närmare på ett enda avtal. Välj det som oroar dig mest, vanligtvis leverantören som hanterar flest personuppgifter, och se vilka GDPR-relevanta villkor det faktiskt innehåller.

Vårt kostnadsfria analysverktyg för datadelningsavtal flaggar de klausuler som hänger samman med roller för uppgiftsbehandling, gränsöverskridande överföringar, skyldigheter kring registerutdrag och radering samt anmälan av personuppgiftsincidenter. Det visar var bestämmelserna verkar tunna eller saknas, så att du kan åtgärda gapet innan det blir en revisionsanmärkning i stället för efter.

Min erfarenhet är att en noggrann genomläsning av ett enda avtal klargör din exponering bättre än någon mängd teori. Börja där, se vad du lär dig och arbeta dig utåt från dokumentet som får dig att tveka.

Om du vill ha ett par extra ögon på var din avtalsstack står i dag är du välkommen att höra av dig. Jag läser varje meddelande själv och pratar gärna igenom vad som är bra för just din situation innan du bestämmer dig för något.

Kom igång med Contracko

Slipp krånglet med hantering av avtal och abonnemang. Contracko hjälper dig att hålla ordning, hålla deadlines och behålla kontrollen. Börja förenkla idag.

ennldefresitptsv