Skip to content

Hantera personuppgiftsbiträdesavtal (DPA) steg för steg

Image of Budi Voogt
Budi Voogt 25 maj 2026

Du känner säkert igen det här. Ni tar in en ny leverantör, någon mejlar över ett personuppgiftsbiträdesavtal, du skummar igenom det, skriver under och lägger filen i en mapp som du aldrig öppnar igen. I stunden känns det som att allt är klart. Och det är precis där det går fel, för att skriva under är den enkla delen. Det verkliga arbetet börjar efteråt: att hålla avtalet aktuellt medan underbiträden byts ut, översyner skjuts upp och den rättsliga grunden för överföringar förändras under fötterna på dig.

Jag ser ofta team behandla sina personuppgiftsbiträdesavtal som en avbockning snarare än som ett levande dokument. Det är begripligt, för ingen har en kalenderpost om att ompröva en hostingleverantörs säkerhetsbilaga om fjorton månader. I den här guiden går jag igenom vad ett personuppgiftsbiträdesavtal är, vad du behöver följa upp för varje avtal, varför de tyst blir inaktuella och hur du gör om dem till en tydlig översikt.

Det här är praktisk vägledning, inte juridisk rådgivning. Låt en kvalificerad dataskyddsexpert bedöma din egen situation.

Efter att ha läst guiden vet du:

  • Vad ett personuppgiftsbiträdesavtal (DPA) är och när GDPR kräver ett.
  • Vilka uppgifter du behöver följa upp per avtal för att kunna visa att ni följer reglerna.
  • Varför personuppgiftsbiträdesavtal blir inaktuella i praktiken utan att någon märker det.
  • Hur du bygger en sökbar sanningskälla och lägger in de viktiga datumen i ett schema.

Vad ett personuppgiftsbiträdesavtal är

Ett personuppgiftsbiträdesavtal, ofta förkortat DPA, beskriver hur ett personuppgiftsbiträde, det vill säga leverantören, behandlar personuppgifter åt dig som personuppgiftsansvarig. Tänk på ditt CRM, ditt mejlverktyg, ditt lönesystem eller din hostingleverantör. Så snart en sådan part kommer i kontakt med personuppgifter åt dig kräver GDPR, artikel 28, att du dokumenterar det skriftligen.

Anledningen är enkel. Du bestämmer ändamålet med behandlingen och vilka medel som används, så du är fortsatt ansvarig, även när någon annan sköter uppgifterna i praktiken. Utan avtal tar båda sidor en risk: du kan inte visa att leverantören är bunden av tydliga åtaganden, och leverantören vet inte var dess skyldigheter slutar. Avtalet dokumenterar bland annat vilka uppgifter som behandlas, i vilket syfte, vilka säkerhetsåtgärder som gäller och vad som händer när samarbetet upphör.

Det är teorin. I praktiken är ett undertecknat avtal bara startpunkten, och det är där jag vill lägga större delen av uppmärksamheten.

Yrkesperson som granskar en avtalsöversikt på ett ljust kontor

Vad du bör följa upp per DPA

De flesta problem uppstår inte vid signeringen, utan månader senare. Ett personuppgiftsbiträdesavtal är fullt av skyldigheter som bara blir aktuella i framtiden, och de tillkännager sig inte själva. Jag rekommenderar att du registrerar samma uppsättning uppgifter för varje avtal, så att portföljen förblir jämförbar.

Vad du följer uppVarför det spelar roll
Leverantören och huvudavtaletDet kopplar DPA:n till tjänsten den hör till, så att den inte tappar sitt sammanhang.
ÖversynsdatumNär du behöver bedöma säkerhetsåtgärderna igen, innan de tyst blir inaktuella.
Lista över underbiträden och invändningsperiodVilka som är tillåtna, och hur många dagar du har på dig att invända mot ett nytt tillägg.
Rätt till revisionVad du har rätt till, och hur ofta du kan använda den rätten.
ÖverföringsmekanismVad överföringar utanför EES vilar på, till exempel standardavtalsklausuler, och om det fortfarande täcker dina faktiska dataflöden.
Uppsägningstid och raderingsfristerVad som händer med uppgifterna när samarbetet upphör, och inom vilken frist.

Det praktiska med de här fälten är att de alla är konkreta och kontrollerbara. Du behöver inte vara jurist för att hålla reda på att ett översynsdatum närmar sig eller att en invändningsperiod snart stänger. Du behöver bara se till att informationen finns någonstans där du kan hitta den, i stället för på elfte sidan i en PDF.

Varför personuppgiftsbiträdesavtal blir inaktuella

Jag kallar det för att de går ut, även om det oftast inte finns något slutdatum. Det som händer är mer subtilt: avtalet är formellt sett fortfarande giltigt, men speglar inte längre verkligheten. Det sker på några förutsägbara sätt.

Underbiträden ändras

Nästan varje leverantör använder andra parter i sin tur, och den listan ändras. Om du får ett meddelande om att ett underbiträde läggs till och du missar invändningsperioden har du tyst accepterat den parten. Ibland är det okej, men du har ändå gett en ny part tillgång till dina uppgifter utan att göra ett medvetet val.

Översynen skjuts upp

En återkommande översyn av säkerhetsåtgärderna låter självklart, tills du märker att ingen schemalägger den. Det är precis den typ av uppgift som blir liggande eftersom den inte tillhör någon personligen. Ett år senare vet du inte längre om åtagandena fortfarande matchar hur leverantören arbetar i dag.

Grunden för överföring blir inaktuell

Den rättsliga grunden för överföringar utanför Europeiska ekonomiska samarbetsområdet har ändrats flera gånger de senaste åren. En mekanism som en gång var korrekt ordnad kan nu vara inaktuell utan att något händer på din sida. Det här är en av de tystare riskerna, eftersom den sker helt utanför ditt synfält.

Om du vill titta närmare på den här typen av vilande skyldigheter har jag tidigare skrivit om dolda risker i avtalshanteringen, där mycket av samma dynamik gäller.

Bygg en enda sanningskälla

Lösningen är mindre komplicerad än problemet. Kärnidén är att varje personuppgiftsbiträdesavtal finns på ett ställe, sökbart, kopplat till rätt leverantör, med nyckeldatumen utdragna i stället för gömda inne i ett dokument. Om IMY eller en kund frågar efter ert DPA med part X och vill se att det är aktuellt, är svaret en sökning bort i stället för en halv eftermiddag av letande.

Det är vad Contrackos hantering av personuppgiftsbiträdesavtal är byggt för. Du lagrar varje DPA tillsammans med avtalet det hör till, med översynsdatum, villkor för underbiträden och överföringsskyldigheter i strukturerade fält. Contracko körs på EU-infrastruktur, med kryptering och rollbaserad åtkomst, och de AI-leverantörer som utför analysen tränar inte på dina avtal. För en dataskyddsfil ser jag inte det som en detalj utan som ett krav.

Det jag gillar med det här greppet är att arbetet du redan gör, nämligen att läsa informationen i ett avtal, inte längre går förlorat i samma stund som du stänger filen. AI-baserad avtalsanalys extraherar de relevanta fälten och lägger dem i ditt arkiv, så att hela leverantörsportföljen ryms i en översikt. Hur den sortens AI fungerar i praktiken beskriver jag i min artikel om juridisk AI.

Lägg datumen i ett schema

En sanningskälla hjälper egentligen bara när den säger till när du ska agera. Alla utgångsmoment jag nämnde ovan är i grunden datum: översynsdeadlines, invändningsperioder för underbiträden, revisionscykler och omvalidering av överföringsmekanismen. Vart och ett av dem bör utlösa en påminnelse till rätt ansvarig, med tillräcklig framförhållning för att hinna göra något.

Om du vill se det här fungera på ett enda avtal innan du tar itu med hela portföljen är påminnelseverktyget för DPA en bra startpunkt. Du laddar upp ett personuppgiftsbiträdesavtal, AI:n extraherar översynsdatum, underbiträdesfönster och revisionsrätter, och du får tillbaka ett föreslaget påminnelseschema. I hela leverantörsportföljen är det just den disciplinen, varje datum spårat och varje ansvarig påmind i tid, som håller en portfölj regelefterlevande i stället för bara påskriven.

Att sätta upp det behöver inte vara ett stort projekt. Med avtalsarkivet, den automatiska dataextraheringen, påminnelser, rapportering och kalenderintegration är grunden på plats snabbt, och du kan prova i lugn och ro under den kostnadsfria provperioden. För helhetsbilden kring GDPR-efterlevnad passar DPA-hantering in i samma angreppssätt: synlighet och snabba åtgärder i stället för en hög påskrivna filer.

Så skiljer det sig mellan branscher

Inte varje leverantörsportfölj ser likadan ut. En vårdgivare behandlar särskilda kategorier av personuppgifter och behöver därför skarpare åtaganden och tätare översyner; om det skrev jag separat i avtalshantering för vårdgivare. Ett snabbväxande mjukvaruföretag har i stället många fler leverantörer och därmed många fler underbiträden att hålla koll på. Metoden är densamma, men volymen och känsligheten avgör hur mycket struktur du egentligen behöver.

Kostnadssidan spelar också roll i det valet. Det lönar sig att i förväg titta på vad ett verktyg kostar jämfört med det manuella arbete det tar bort, och jag gav tidigare en översikt över det i SaaS-avtalshantering och kostnader.

Kom igång

Om du vill göra en sak i dag, börja smått: ta de tre leverantörer som behandlar de mest känsliga uppgifterna, hitta deras personuppgiftsbiträdesavtal och registrera översynsdatum, policy för underbiträden och överföringsmekanism för var och en. Du kommer troligen att upptäcka att du inte har ett aktuellt svar för minst en av dem, och det är precis därför arbetet är värt att göra.

Därefter kan du bredda angreppssättet via Contrackos lösningar och kartlägga resten av portföljen på samma sätt. Jag hjälper gärna till. Skicka ett meddelande om du kör fast eller vill tänka igenom hur du sätter upp det här för din situation. Jag läser och svarar på de mejlen själv.

Kom igång med Contracko

Slipp krånglet med hantering av avtal och abonnemang. Contracko hjälper dig att hålla ordning, hålla deadlines och behålla kontrollen. Börja förenkla idag.

ennldefresitptsv