---
title: "Så skapar du ett DPA: klausuler och checklista"
description: "Utfärdar eller granskar du ett DPA? Här är anatomin hos ett solitt personuppgiftsbiträdesavtal, avsnitt för avsnitt, med en checklista inför signering."
canonical: "https://contracko.com/sv/blog/hur-man-skapar-ett-personuppgiftsbitradesavtal"
---
# Så skapar du ett DPA: klausuler och checklista

Source: https://contracko.com/sv/blog/hur-man-skapar-ett-personuppgiftsbitradesavtal

[Blogg](https://contracko.com/sv/blog)

[Så skapar du ett DPA: klausuler och checklista](https://contracko.com/sv/blog/hur-man-skapar-ett-personuppgiftsbitradesavtal)

# Så skapar du ett DPA: klausuler och checklista

Budi Voogt 20 maj 2026

Kopiera för LLM

Förr eller senare kommer stunden. Antingen behöver du utfärda ett personuppgiftsbiträdesavtal till en partner, eller så lägger en leverantör ett framför dig och väntar på din underskrift. Jag har suttit på båda sidorna av det utbytet, och arbetet landar alltid i samma sak: att veta vad ett bra DPA innehåller och att känna igen var svagheterna brukar gömma sig.

Ett DPA är inte en formalitet man signerar för att få upphandlingsformuläret att bli grönt. Det är dokumentet som definierar hur någon annan hanterar dina kunders och anställdas personuppgifter, vad de lovar om att hålla dem säkra, och vilka möjligheter du har när något går fel. Gör det rätt och det skyddar dig tyst i åratal. Gör det fel och du upptäcker det vid absolut sämsta möjliga tillfälle.

Den här guiden går igenom anatomin hos ett solitt DPA, avsnitt för avsnitt, och avslutar med en checklista du kan gå igenom innan du signerar eller skickar ett.

> Det här är praktisk vägledning, inte juridisk rådgivning. Låt en kvalificerad yrkesperson granska avtalet innan du förlitar dig på det.

I slutet av guiden kommer du att:

- Förstå varje avsnitt som ett DPA enligt artikel 28 i GDPR bör innehålla
- Veta när standardavtalsklausuler (SCC) blir relevanta
- Kunna upptäcka varningssignalerna i en leverantörs "standardmall"
- Ha en checklista inför signering som du kan använda direkt

## Ett DPAs anatomi

Ett DPA som är byggt enligt artikel 28 i GDPR täcker i allmänhet följande områden. Jag tycker att det är användbart att läsa vilket avtal som helst mot den här listan, eftersom luckorna säger lika mycket som texten.

### Omfattning och roller

Vem som är personuppgiftsansvarig och vem som är personuppgiftsbiträde, plus föremålet för behandlingen, dess varaktighet, art och syfte. Det låter grundläggande, och ändå har jag sett avtal där rollerna är ihopblandade eller bara antas. Får du detta fel vilar resten av dokumentet på sand.

### Kategorier av uppgifter och registrerade

Vilka typer av personuppgifter som behandlas, och vems: kunders, anställdas, slutanvändares. Specificitet här skyddar alla, eftersom den begränsar vad biträdet faktiskt får röra.

### Behandling enligt instruktioner

Biträdet agerar endast enligt den personuppgiftsansvarigas dokumenterade instruktioner och inte på eget initiativ. Det här är klausulen som hindrar att dina uppgifter tyst tas i bruk för andra syften.

### Säkerhetsåtgärder

De tekniska och organisatoriska åtgärder som krävs: kryptering, åtkomstkontroller, motståndskraft, regelbunden testning. Ordet att se upp med är "lämpliga" helt för sig självt. Lämpliga åtgärder utan detaljer är ett löfte att bestämma senare, vilket i praktiken ofta betyder ett löfte att göra lite. Bra säkerhetsklausuler är specifika, och de bör motsvara den typ av skydd du förväntar dig av vilken seriös plattform som helst, den EU-baserade driften, krypteringen och den rollbaserade åtkomsten som ligger bakom vårt eget [säkerhetsarbete](https://contracko.com/sv/funktioner/sakerhet).

### Konfidentialitet

Alla med åtkomst till uppgifterna är bundna att hålla dem konfidentiella. Kort klausul, verkliga konsekvenser.

### Underbiträden

Om underbiträden är tillåtna över huvud taget, kravet att föra vidare motsvarande villkor till dem, och din rätt att bli informerad om ändringar och att invända. Personuppgifter sitter sällan hos ett enda företag längre. De rör sig nedåt i en kedja, och den här klausulen är hur du håller kedjan i sikte.

### Bistånd

Biträdet hjälper dig att svara på begäranden om registrerades rättigheter och att uppfylla dina egna skyldigheter kring säkerhet, incidenter och konsekvensbedömningar. När en kund utövar sin rätt till radering kommer du att vara glad att detta står skrivet.

### Anmälan av incidenter

En tydlig, kort tidsram för biträdet att informera dig om en personuppgiftsincident. "Utan onödigt dröjsmål" är standarden du vill ha. Allt som mäts i veckor är ett problem du ärver.

### Internationella överföringar

En giltig överföringsmekanism, till exempel standardavtalsklausuler, varhelst uppgifter lämnar EES, tillsammans med de tillhörande bedömningarna. Mer om detta nedan, eftersom det är den del som oftast saknas.

### Radering eller återlämnande

Vad som händer med uppgifterna när relationen upphör: radering eller återlämnande, enligt ditt val, med intyg på begäran. Obegränsad lagring är en av de tystare riskerna i ett svagt DPA.

### Revisioner

Din rätt att verifiera att biträdet faktiskt gör det som avtalats. Verkliga revisionsrättigheter, inte en artig gest.

## Standardavtalsklausuler: när du behöver dem

Om personuppgifter kommer att behandlas utanför EES, eller av ett underbiträde som gör det, behöver DPA:n vanligtvis införliva SCC och hänvisa till en överföringskonsekvensbedömning. Detta är en av de delar jag stöter på som oftast missas.

Fällan är subtil. En leverantörs "standard-DPA" antar ofta att behandlingen sker inom EU, eftersom det stämde när mallen först skrevs, eller för att det helt enkelt var lättare att utforma den så. Sedan lägger leverantören till ett supportverktyg i USA eller ett analysunderbiträde, och verkligheten matchar inte längre papperen. Ingen uppdaterar DPA:n, eftersom ingen tittar på den. Överföringen sker ändå, utan täckning.

Så när du granskar ett DPA, titta förbi huruvida SCC nämns. Kontrollera om de dataflöden som avtalet beskriver faktiskt matchar var behandlingen sker. I missmatchningen ligger exponeringen.

## Varningssignaler när du accepterar en leverantörs DPA

När en leverantörs DPA landar framför dig är det här de varningssignaler jag letar efter först:

- Tidsfönster för incidentanmälan som mäts i veckor i stället för "utan onödigt dröjsmål"
- Generella rättigheter för underbiträden utan underrättelse- eller invändningsmekanism
- Vagt säkerhetsspråk utan namngivna specifika åtgärder
- Raderingsvillkor som låter biträdet behålla uppgifter på obestämd tid
- Ingen överföringsmekanism alls, trots behandling som uppenbart lämnar EES

Var och en av dessa är värd ett samtal innan du signerar. Två eller fler, och du tittar på en mall som skrevs för att skydda leverantören, inte dig.

## Checklista inför signering

Innan du signerar, eller innan du skickar, gå igenom detta. Jag håller en version av det nära till hands närhelst ett DPA passerar mitt skrivbord.

| Kontroll | Bekräfta att |
| --- | --- |
| Roller | Personuppgiftsansvarig och personuppgiftsbiträde är korrekt identifierade |
| Säkerhet | Åtgärderna är specifika och går utöver "lämpliga" |
| Underbiträden | Rättigheter till underrättelse och invändning finns |
| Incidenter | Anmälan sker snabbt ("utan onödigt dröjsmål") |
| Överföringar | En giltig mekanism finns på plats om uppgifter lämnar EES |
| Radering | Villkoren vid relationens slut är tydliga |
| Revisioner | Verifieringsrätterna är verkliga, inte dekorativa |

Om du förhandlar dessa villkor regelbundet som en del av [inköp](https://contracko.com/sv/anvandningsfall/inkopsprogramvara) eller bredare [hantering av leverantörsavtal](https://contracko.com/sv/anvandningsfall/leverantorsavtalshantering), lönar det sig att standardisera den här checklistan så att varje avtal får samma granskning i stället för att bero på vem som råkade granska det.

## DPA:n tar inte slut vid signeringen

Det här är delen som glöms bort. När den väl är signerad blir en DPA en pågående skyldighet, inte en avslutad uppgift. Listan över underbiträden ändras. Den årliga översynen förfaller. En rättslig utveckling innebär att SCC behöver valideras på nytt. Inget av detta meddelar sig självt.

Att hålla DPA:n tillsammans med leverantörsavtalet, med dess granskningsdatum, underbiträdesvillkor och överföringsskyldigheter spårade, är precis vad [hantering av personuppgiftsbiträdesavtal](https://contracko.com/sv/losningar/hantering-av-personuppgiftsbitradesavtal) är till för. Det innebär att avtalet du förhandlade så noggrant inte tyst blir inaktuellt i en mapp. Ett [avtalsarkiv](https://contracko.com/sv/funktioner/avtalsarkiv) håller dokumentet hittbart, och automatiska [påminnelser om utgångsdatum och förnyelser](https://contracko.com/sv/funktioner/utgangsdatumspaminnelse) ser till att granskningsdatumen faktiskt dyker upp i stället för att passera. Om du vill känna på hur det fungerar utan att binda dig till något sätter vår kostnadsfria [påminnelse för personuppgiftsbiträdesavtal](https://contracko.com/sv/avtalspaminnelseverktyg/personuppgiftsbitradesavtalspaminnelse) upp en på ett par minuter.

## Granska ett snabbare

Om du just nu stirrar på en leverantörs DPA och vill få en snabb bedömning av om den är solid, extraherar vår kostnadsfria [analys av avtal om datadelning](https://contracko.com/sv/tools/datadelningsavtalsgranskning) villkoren för tillåten användning, säkerhet, lagring, incidentanmälan och överföring och flaggar där de verkar otillräckliga. Det är en användbar första genomgång före en detaljerad juridisk granskning, den typ av sak som säger inom en minut om du tittar på ett omsorgsfullt avtal eller ett problem i vardande. Om du vill ha den bredare bilden av hur AI förändrar den här typen av arbete är vår artikel om [juridisk AI](https://contracko.com/sv/blog/legal-ai) en bra följeslagare.

Att utforma och granska DPA:er är genuint tillfredsställande arbete när du har en klar bild av hur ett bra DPA ser ut, och jag hjälper alltid gärna någon att komma dit. Hör av dig om du har frågor. Jag läser varje meddelande själv och svarar personligen.

## Kom igång med Contracko

Slipp krånglet med hantering av avtal och abonnemang. Contracko hjälper dig att hålla ordning, hålla deadlines och behålla kontrollen. Börja förenkla idag.

[Starta en kostnadsfri provperiod på 7 dagar](https://app.contracko.com/register?appLanguage=sv)

Boka demo
