Vad är ett personuppgiftsbiträdesavtal (DPA)?
Du känner igen det här: ett nytt verktyg dyker upp, teamet älskar det, och någonstans i registreringsflödet finns en kryssruta där du godkänner villkoren för personuppgiftsbehandling. Du kryssar i den, för det gör man ju, och går vidare. Månader senare frågar någon på juridikavdelningen efter "DPA:n med den leverantören", och ingen är riktigt säker på vad som avtalades eller var den finns. Jag har sett detta hända i företag av alla storlekar, och det är nästan aldrig slarv. Det beror på att personuppgiftsbiträdesavtal är några av de mest undertecknade och minst lästa dokumenten i ett företag.
Den här guiden finns för att råda bot på det. Jag förklarar vad ett personuppgiftsbiträdesavtal faktiskt är, när GDPR kräver ett och vilka klausuler som bär den verkliga tyngden, så att du nästa gång någon frågar om ett DPA kan svara med självförtroende i stället för en sjunkande känsla i magen.
Det här är praktisk vägledning, inte juridisk rådgivning. Prata med en kvalificerad dataskyddsexpert om din specifika situation.
I slutet av guiden kommer du att:
- Förstå vad ett DPA är och de roller som personuppgiftsansvarig och personuppgiftsbiträde som det formaliserar
- Veta när GDPR kräver att du har ett på plats
- Känna igen de klausuler som väger tyngst när du läser eller förhandlar om ett
- Upptäcka de två misstag jag ser företag göra om och om igen
- Ha ett enkelt första steg för varje DPA som ligger på ditt skrivbord just nu
Vad ett DPA faktiskt är
Ett personuppgiftsbiträdesavtal (DPA), ibland kallat tillägg för personuppgiftsbehandling, är ett avtal mellan en personuppgiftsansvarig och ett personuppgiftsbiträde. Den personuppgiftsansvariga är du, företaget som bestämmer varför och hur personuppgifter behandlas. Biträdet är leverantören som hanterar uppgifterna enligt dina instruktioner. DPA:n sätter reglerna mellan er: vad leverantören får göra med uppgifterna, hur de måste skydda dem och vad som händer när något går fel eller relationen upphör.
Jag tycker att det enklaste sättet att se det är som en uppsättning skyddsräcken. Du lämnar över personuppgifter (dina kunders, dina anställdas, dina leverantörers) till någon annan för att utföra ett arbete åt dig. DPA:n är det skriftliga löftet att de bara utför det arbetet, bara på de sätt ni kommit överens om, och att de lämnar tillbaka eller förstör uppgifterna när arbetet är klart.
Enligt GDPR är detta inte något trevligt att ha. Artikel 28 kräver ett skriftligt avtal när ett personuppgiftsbiträde behandlar personuppgifter för en personuppgiftsansvarigs räkning. Utan ett sådant avtal är båda sidor exponerade: den personuppgiftsansvariga för att inte binda sitt biträde ordentligt, och biträdet för att behandla uppgifter utan en laglig instruktion. DPA:n skyddar alltså alla, vilket är en del av varför tillsynsmyndigheter tar dess frånvaro på så stort allvar.
Personuppgiftsansvarig eller personuppgiftsbiträde: varför rollerna spelar roll
Hela avtalet hänger på vem som bestämmer vad som händer med uppgifterna. Om din leverantör bara agerar enligt dina instruktioner är den ett personuppgiftsbiträde och du behöver ett DPA. Om leverantören bestämmer, för sina egna syften, vad som ska göras med uppgifterna är den personuppgiftsansvarig i egen rätt och relationen regleras på annat sätt. Att få denna distinktion rätt tidigt sparar mycket förvirring senare, eftersom den avgör vilka skyldigheter som ligger hos vem.
I praktiken är de flesta upplägg där "leverantören gör något med våra uppgifter så att vi kan driva vår verksamhet" relationer mellan personuppgiftsansvarig och personuppgiftsbiträde, och det är där DPA:n gör sitt arbete. Om du hanterar regelefterlevnad över en leverantörsstack går våra anteckningar för användningsfallet efterlevnadsansvarig igenom hur dessa roller spelar ut sig i vardagen.
När du behöver ett DPA
Du behöver ett DPA när en annan organisation behandlar personuppgifter för din räkning. De vanliga utlösarna är lättare att känna igen än de juridiska definitionerna, så här är var de brukar dyka upp:
- SaaS-verktyg som lagrar kund- eller medarbetardata, som ditt CRM, supportcenter, HR-system eller analysplattform
- Molninfrastruktur och hostingleverantörer
- Betalnings-, löne- och redovisningstjänster
- Marknadsföringsplattformar och e-postutskickare
- Alla entreprenörer eller byråer som hanterar dina kunders eller medarbetares personuppgifter
Mönstret är enkelt när du väl ser det. Om en leverantör rör vid personuppgifter för din räkning behöver du nästan säkert ett DPA med den. Med tanke på hur många verktyg ett modernt team förlitar sig på summerar det snabbt, vilket är en anledning till att DPA-skyldigheter sprider sig i ett företag innan någon märker det. Om du specifikt hanterar programvaruleverantörer passar SaaS-avtalshantering naturligt ihop med att hålla ordning på DPA:er.
Klausulerna som spelar roll
En DPA kan vara flera sidor lång, och de flesta av sidorna är standardtext som sällan ändras. En handfull bestämmelser bär dock merparten av tyngden, och det är dessa jag läser först när en DPA hamnar framför mig.
| Klausul | Vad den reglerar | Varför den spelar roll |
|---|---|---|
| Föremål och varaktighet | Vad som behandlas, varför, hur länge och vilka kategorier av uppgifter och registrerade som ingår | Definierar omfattningen av allt annat; om detta är otydligt är resten svår att upprätthålla |
| Behandling enligt dokumenterade instruktioner | Biträdet agerar enligt dina instruktioner, inte på eget initiativ | Håller leverantören inom de skyddsräcken du sätter |
| Säkerhetsåtgärder | Lämpliga tekniska och organisatoriska åtgärder, som kryptering och åtkomstkontroll | Det är här incidenter förhindras eller bjuds in |
| Konfidentialitet | Alla med åtkomst är skyldiga att hålla uppgifterna konfidentiella | Utökar ditt skydd ända ner till enskilda medarbetare |
| Underbiträden | Om, och hur, leverantören anlitar egna underbiträden och din rätt att informeras och invända | Nya parter kan tyst ansluta sig till kedjan som hanterar dina uppgifter |
| Bistånd | Biträdet hjälper dig att svara på begäranden från registrerade och uppfylla dina skyldigheter | Du kan fortfarande uppfylla rättighetsbegäranden i tid |
| Anmälan av incidenter | Biträdet meddelar dig utan onödigt dröjsmål när en incident inträffar | Din egen rapporteringsklocka beror ofta på deras |
| Radering eller återlämnande | Vid avtalets slut raderas eller återlämnas uppgifterna enligt din instruktion | Förhindrar att uppgifter ligger kvar någonstans du inte längre kontrollerar |
| Revisioner | Du kan verifiera efterlevnaden genom revisioner, inspektioner eller bevis | Gör löftena ovan till något du kan kontrollera |
| Internationella överföringar | Om uppgifter lämnar EES finns en giltig överföringsmekanism på plats | En saknad eller inaktuell mekanism gör överföringen olaglig |
Om du inte läser något annat, läs klausulerna om säkerhet, underbiträden, incidentanmälan och internationella överföringar noga. Enligt min erfarenhet är det inom dessa fyra som leverantörsmallar skiljer sig mest, och där en tyst svaghet kan kosta dig senare. När du tar in ett DPA i ett verktyg som AI-avtalsanalys är det just dessa bestämmelser som är värda att lyfta fram först.
En kommentar om internationella överföringar
Av alla klausuler känns denna minst fastlagd. Den rättsliga grunden för att flytta personuppgifter över gränser har ändrats mer än en gång de senaste åren, och ett DPA som knöt efterlevnaden till en specifik mekanism kan bli inaktuellt utan att någon ändrar ett ord i det. Om din leverantör behandlar uppgifter utanför EES, kontrollera att den överföringsmekanism den förlitar sig på (ofta standardavtalsklausulerna) fortfarande täcker dina faktiska dataflöden. Att hålla det under översyn är en del av ett bredare arbete med GDPR-efterlevnadsprogramvara snarare än en engångskontroll.
Vanliga misstag
Två misslyckanden dyker upp långt oftare än några andra, och båda känns helt begripliga i stunden.
Det första är att skriva under leverantörens DPA utan att läsa den. Mallen kommer, den ser standard ut, och under tidspress godkänns den. Problemet är att "standardmallar" diskret gynnar den part som skrev dem, så du kan sluta med att acceptera svaga säkerhetsvillkor, breda underbiträdesrättigheter eller ett fönster för incidentanmälan som mäts i veckor snarare än dagar. Några minuters läsning sparar mycket ånger.
Det andra är att skriva under en gång och sedan glömma. Ett DPA är en levande skyldighet, inte en engångssignatur. Underbiträden ändras, överföringsregler skiftar, årliga översyner förfaller, och inget av det skickar en påminnelse. Avtalet blir inaktuellt i tysthet medan alla antar att det är okej. Detta hänger nära samman med de bredare riskerna i avtalshantering som dyker upp när skyldigheter lever längre än uppmärksamheten de får.
Att lagra varje DPA tillsammans med leverantörsavtalet den hör till, med översynsdatum och underbiträdesvillkor uppföljda, är det som förvandlar en arkiverad PDF till faktisk regelefterlevnad. Det är precis vad hantering av personuppgiftsbiträdesavtal i Contracko är byggt för, och det vilar på ett avtalsarkiv så att DPA:n och avtalet den reglerar aldrig glider ifrån varandra.
Ett snabbt första steg
Om du har ett DPA framför dig just nu är det snabbaste sättet att förstå det att köra det genom en analysator för avtal om datadelning. Den lyfter fram villkoren för tillåten användning, säkerhetsskyldigheter, lagringstider, fönster för incidentanmälan och de GDPR-relevanta bestämmelserna på sekunder, så att du vet vad du skriver under innan du gör det. Den är gratis att prova och ger dig en tydlig läsning av klausulerna jag flaggade ovan utan att du behöver plöja igenom varje sida själv.
Därifrån är nästa naturliga steg att hålla den förståelsen aktuell i stället för att låta den blekna. Jag tycker att det lugnaste sättet att göra det är att ge varje DPA ett hem, extrahera dess viktiga datum och låta systemet påminna dig när något behöver uppmärksamhet. Det är skillnaden mellan en DPA som skyddar dig och en som bara ligger i en mapp.
Contracko är en EU-hostad plattform, dina uppgifter förblir krypterade med rollbaserad åtkomst, och de AI-leverantörer vi använder tränar inte på dina avtal, så att läsa och lagra känsliga avtal skapar inte en ny exponering i sig. Om du vill se hur det passar din stack är den fullständiga översikten över lösningar en bra utgångspunkt, och det finns en kostnadsfri provperiod när du är redo.
Hör gärna av dig om du har frågor. Jag läser varje mejl själv och hjälper dig gärna att förstå ett knepigt DPA.
Kom igång med Contracko
Slipp krånglet med hantering av avtal och abonnemang. Contracko hjälper dig att hålla ordning, hålla deadlines och behålla kontrollen. Börja förenkla idag.