---
title: "Klausul om personuppgiftsbehandling"
description: "Reglerar hur ett personuppgiftsbiträde behandlar personuppgifter för en personuppgiftsansvarig, som krävs enligt artikel 28 i GDPR."
canonical: "https://contracko.com/sv/klausulbibliotek/databehandling"
---
# Klausul om personuppgiftsbehandling

Source: https://contracko.com/sv/klausulbibliotek/databehandling

# Klausul om personuppgiftsbehandling

Reglerar hur ett personuppgiftsbiträde behandlar personuppgifter för en personuppgiftsansvarig, som krävs enligt artikel 28 i GDPR.

## Vad det är

En klausul om personuppgiftsbehandling eller ett personuppgiftsbiträdesavtal (DPA) fastställer de villkor mellan personuppgiftsansvarig och biträde som krävs enligt artikel 28 i GDPR: ämne, varaktighet, instruktioner, säkerhetsåtgärder, underbiträden, anmälan om personuppgiftsincidenter och radering. Arrangemanget kan vara ett avtal eller en annan skriftlig rättsakt, inklusive elektronisk form, och är obligatoriskt närhelst en part behandlar personuppgifter för en annans räkning.

## Varför det är viktigt

Utan ett efterlevnadskorrekt DPA bryter båda parter mot GDPR och riskerar administrativa sanktioner samt, enligt artikel 82 och dess villkor, skadeståndsansvar för registrerades anspråk. Klausulen fördelar säkerhetsansvar och tider för anmälan om incidenter, vilket är kritiskt när en personuppgiftsincident inträffar.

## Så tillämpar du det

- Dokumentera art, syfte, varaktighet samt kategorier av personuppgifter och registrerade.
- Kräv att behandlingen endast sker på dokumenterade instruktioner och med lämpliga säkerhetsåtgärder.
- Reglera godkännande av underbiträden, tidsramar för anmälan om incidenter och rätten till revision.
- Hantera internationella överföringar med en lämplig grund – till exempel standardavtalsklausuler enligt beslut (EU) 2021/914 – eller stöd dig på ett adekvathetsbeslut där ett sådant finns.

## Exempel på formulering

> Biträdet ska endast behandla personuppgifter på den personuppgiftsansvariges dokumenterade instruktioner, vidta lämpliga tekniska och organisatoriska åtgärder och underrätta den personuppgiftsansvarige utan oskäligt dröjsmål om varje personuppgiftsincident. (Detta är ett förenklat exempelutdrag; ett fullständigt DPA måste innehålla samtliga krav i artikel 28 i GDPR.)

## Förhandlingstips

- • Personuppgiftsansvariga bör kräva snabb anmälan om incidenter och revisionsrätt. En avtalad yttergräns på till exempel 24 till 48 timmar kan förhandlas fram, men det är en hypotetisk avtalspunkt: den kan aldrig skjuta upp biträdets skyldighet att underrätta utan oskäligt dröjsmål, och den ersätter inte den ansvariges egen kvalificerade 72-timmarsfrist, som börjar löpa vid den ansvariges egen kännedom.
- • Personuppgiftsbiträden bör reglera underbiträdesanvändningen i förväg: antingen genom specifikt förhandlat godkännande eller en generell skriftlig tillåtelse med en mekanism för att meddela tillkommande eller utbytta underbiträden och ge den ansvarige tillfälle att invända. Varje ändring kräver inte att DPA:t skrivs under på nytt.

## Vanliga fallgropar

- • Att behandla DPA:t som valfri standardtext i stället för ett obligatoriskt krav i GDPR.
- • Att bortse från säkerhetsåtgärder för internationella överföringar. Överföringar avgörs inte enbart av var biträdet befinner sig, och ett vanligt DPA är i sig inte tillstånd att överföra.

### Så hjälper Contracko

Contrackos AI-granskning kan hjälpa dig att granska och organisera information om personuppgiftsbehandling i dina leverantörs- och SaaS-avtal, och arkivet samlar alla DPA:er sökbart på ett ställe, så att ditt integritetsteam snabbt kan hitta specifika avtal vid en tillsynsmyndighets granskning eller en personuppgiftsincident. Konfigurerade DPA-fält – till exempel överföringsmekanism och fönster för incidentanmälan – kan visas per avtal, och avtalens aktivitetshistorik visar registrerade händelser. Analysen är ett stöd: kontrollera alltid resultatet mot källdokumenten. Ett tomt fält kan betyda att en klausul saknas, är oklar eller ligger utanför de konfigurerade alternativen, och verktyget är ingen uttömmande saknadskontroll och ersätter inte mänsklig bedömning.

## Juridiska hänvisningar

- [GDPR Art. 28 GDPR: personuppgiftsbiträdets skyldigheter EU-rätt](https://eur-lex.europa.eu/eli/reg/2016/679/oj)
- [SFS 2018:218 Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning Svensk lag](https://www.riksdagen.se/sv/dokument-och-lagar/dokument/svensk-forfattningssamling/lag-2018218-med-kompletterande-bestammelser_sfs-2018-218/)

Kontrollera vilken jurisdiktion som anges för varje referens. Detta är allmän information och inte juridisk rådgivning. Dessa begrepp hanteras olika i olika jurisdiktioner. Kontrollera aktuell lydelse och hur den är tillämplig på din situation med en kvalificerad jurist.

## Relevant för

[Programvara och SaaS](https://contracko.com/sv/branscher/programvara-saas)[AI- och dataföretag](https://contracko.com/sv/branscher/ai-data)[Hälso- och sjukvård](https://contracko.com/sv/branscher/vard)[Finansiella tjänster](https://contracko.com/sv/branscher/finansiella-tjanster)[Leverantörer av hanterade tjänster](https://contracko.com/sv/branscher/managed-service-providers)

## Relaterade klausuler

- [Sekretessklausul](https://contracko.com/sv/klausulbibliotek/sekretess)
- [Ansvarsbegränsningsklausul](https://contracko.com/sv/klausulbibliotek/ansvarsbegransning)
- [Ersättningsklausul](https://contracko.com/sv/klausulbibliotek/skadesloshallande)

## Relaterade termer

- [Personuppgiftsbiträdesavtal (DPA)](https://contracko.com/sv/ordlista/personuppgiftsbitradesavtal)
- [GDPR](https://contracko.com/sv/ordlista/gdpr)
- [Konfidentiell information](https://contracko.com/sv/ordlista/konfidentiell-information)

### Missa aldrig en avtalsdeadline igen

- AI hittar datum för förnyelse och uppsägning
- Risker och åtaganden synliggörs automatiskt
- Påminnelser hjälper dig att agera innan datumen passerar

Släpp ett avtal för att komma igång

PDF, DOCX, PNG eller JPG

[Starta en provperiod på 7 dagar](https://app.contracko.com/register?appLanguage=sv&utm_source=clause_library_sidebar&utm_medium=lead_magnet&utm_campaign=clause_library_sidebar_contract_upload&content_slug=data-processing&content_title=Klausul+om+personuppgiftsbehandling&cta_placement=clause_library_sidebar_cta&source_tool=clause_library_sidebar_data-processing)

GDPR-kompatibelt. Krypterat. Används aldrig för AI-träning.

## Vanliga frågor

Vanliga frågor om denna klausul.

- **Q:** När krävs ett personuppgiftsbiträdesavtal?
  **A:** Närhelst en part behandlar personuppgifter för en annan parts räkning; artikel 28 i GDPR gör ett skriftligt avtal – eller en annan bindande rättsakt – obligatoriskt för förhållandet mellan personuppgiftsansvarig och biträde.

- **Q:** Hur snabbt måste en personuppgiftsincident anmälas mellan parterna?
  **A:** Biträdet ska underrätta den personuppgiftsansvarige utan oskäligt dröjsmål efter att det har fått kännedom om incidenten. Många DPA:er fastställer en hård avtalad tidsgräns (ofta 24 till 72 timmar) så att den ansvarige hinner uppfylla sin egen anmälningsskyldighet; en sådan gräns är en förhandlad avtalspunkt och får aldrig användas för att dröja underrättelsen utöver skyldigheten utan oskäligt dröjsmål. Den ansvariges villkorade 72-timmarsfrist mot tillsynsmyndigheten börjar löpa vid den ansvariges egen kännedom.

- **Q:** Måste ett DPA uppdateras när ett nytt underbiträde tillkommer?
  **A:** Inte nödvändigtvis genom omförhandling. Vid generell skriftlig tillåtelse ska biträdet informera den ansvarige i förväg om tillkommande eller utbytta underbiträden och ge tillfälle att invända; vid specifikt godkännande krävs nytt godkännande för varje underbiträde. Att bara uppdatera en lista på en webbplats, utan en överenskommen effektiv underrättelseprocess, kan vara otillräckligt.

- **Q:** Får ett personuppgiftsbiträde överföra data utanför EES?
  **A:** Endast med en lämplig grund: ett adekvathetsbeslut från kommissionen enligt artikel 45, lämpliga garantier såsom standardavtalsklausuler eller godkända bindande företagsbestämmelser enligt artiklarna 46–47, eller de snäva undantagen i artikel 49. Ett adekvathetsbeslut är inte en avtalslig säkerhetsåtgärd, och ett vanligt DPA är i sig inte tillstånd att överföra. DPA:t bör ange vilken överföringsmekanism som används.

- **Q:** Vad händer om ett biträde agerar utanför den personuppgiftsansvariges instruktioner?
  **A:** Enligt artikel 28(10) i GDPR betraktas ett biträde som bestämmer ändamål och medel för behandlingen i strid med förordningen som personuppgiftsansvarigt för den behandlingen. Varje teknisk avvikelse från en instruktion leder inte automatiskt till ett sådant rollbyte. Beroende på omständigheterna kan sanktioner enligt artikel 83 och skadeståndsanspråk enligt artikel 82 aktualiseras, med de villkor och försvarsgrunder som gäller där; ansvaret är inte villkorslöst.

## Missa aldrig en riskfylld klausul igen

Contracko granskar automatiskt varje avtal för att identifiera den här klausulen och de åtaganden den skapar.

[Starta en kostnadsfri provperiod på 7 dagar](https://app.contracko.com/register?appLanguage=sv)

Boka demo
