---
title: "Personuppgiftsbiträdesavtal (DPA)"
description: "Ett avtal som GDPR kräver och som reglerar hur ett personuppgiftsbiträde behandlar personuppgifter för en personuppgiftsansvarig."
canonical: "https://contracko.com/sv/ordlista/personuppgiftsbitradesavtal"
---
# Personuppgiftsbiträdesavtal (DPA)

Source: https://contracko.com/sv/ordlista/personuppgiftsbitradesavtal

# Personuppgiftsbiträdesavtal (DPA)

Ett avtal som GDPR kräver och som reglerar hur ett personuppgiftsbiträde behandlar personuppgifter för en personuppgiftsansvarig.

## Definition

Ett personuppgiftsbiträdesavtal (DPA) är det avtal som GDPR kräver närhelst ett personuppgiftsbiträde behandlar personuppgifter för en personuppgiftsansvarigs räkning. Det måste ange ämne, varaktighet, art och syfte med behandlingen, typer av personuppgifter och kategorier av registrerade, samt biträdets skyldigheter gällande säkerhet, underbiträden och bistånd. Artikel 28 i GDPR listar det obligatoriska innehållet, och behandlingen ska regleras av ett avtal eller en annan rättsakt under unionsrätt eller medlemsstatsrätt som är bindande för biträdet och är i skriftlig form, inklusive elektronisk form. I Sverige kompletteras GDPR av lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, som gäller inom sitt territoriella tillämpningsområde.

## Exempel

> Ett företag som använder en molnbaserad löneleverantör tecknar ett DPA som reglerar säkerhetsåtgärder, tidsramar för anmälan om personuppgiftsincidenter och begränsningar för underbiträden. Exemplet är illustrativt och beskriver inte en verifierad kund eller ett komplett avtal.

## Varför detta är en affärsrisk

Att driva verksamhet utan ett DPA när ett sådant krävs är i sig ett brott mot GDPR, oavsett om någon personuppgiftsincident inträffar. Det kan medföra administrativa sanktioner: artikel 83(4) i GDPR tillåter böter på upp till 10 miljoner euro eller, för ett företag, 2 % av den totala världsomfattande årsomsättningen föregående räkenskapsår för bland annat överträdelser av artikel 28. Utöver efterlevnaden kan ett svagt DPA lämna dig utan avtalsrättslig möjlighet att göra gällande krav om ditt biträde orsakar en personuppgiftsincident eller missbrukar de data du anförtrodde dem. Ett saknat avtalsskydd utesluter dock inte alla lagstadgade rättsmedel.

## Så hanterar du det

- Identifiera varje leverantör som behandlar personuppgifter för din räkning och se till att ett skriftligt DPA eller annat bindande, skriftligt rättshandlingsdokument finns på plats innan behandlingen börjar.
- Kontrollera att DPA:t reglerar underbiträdesanvändning: antingen specifikt förhandlat godkännande eller en generell skriftlig tillåtelse som innebär att biträdet informerar dig om tillkommande eller utbytta underbiträden i förväg och ger dig tillfälle att invända.
- Reglera tidsramar för anmälan om personuppgiftsincidenter i DPA:t, kortare än din egen kvalificerade 72-timmarsgräns som personuppgiftsansvarig, så att du hinner agera. Biträdets skyldighet att underrätta dig utan oskäligt dröjsmål gäller oberoende av avtalade tider, och en avtalad senare tidpunkt kan aldrig ersätta den skyldigheten.
- Granska DPA:er med jämna mellanrum: underbiträden byts, säkerhetsstandarder utvecklas, och DPA:er som var tillräckliga vid undertecknandet kan bli otillräckliga.

### Så hjälper Contracko

Contracko lagrar DPA:er tillsammans med huvudavtalen i ett sökbart avtalsarkiv, med konfigurerbar DPA-metadata – till exempel överföringsmekanism, revisionsrätt och fönster för incidentanmälan – samt påminnelser för granskningsdatum. AI-granskningen kan extrahera konfigurerade fält som stöd för ditt integritetsteam, men extraherade värden och de underliggande avtalen bör alltid kontrolleras av en människa. Arkivet underlättar sökning och organisation; det verifierar inte automatiskt ett avtals aktualitet eller fullständighet.

## Juridiska referenser

- [GDPR Art. 28 GDPR: personuppgiftsbiträdets skyldigheter EU-rätt](https://eur-lex.europa.eu/eli/reg/2016/679/oj)

Kontrollera vilken jurisdiktion som anges för varje referens. Detta är allmän information och inte juridisk rådgivning. Dessa begrepp hanteras olika i olika jurisdiktioner. Kontrollera aktuell lydelse och hur den är tillämplig på din situation med en kvalificerad jurist.

## Relevant för

[Programvara och SaaS](https://contracko.com/sv/branscher/programvara-saas)[Hälso- och sjukvård](https://contracko.com/sv/branscher/vard)[Finansiella tjänster](https://contracko.com/sv/branscher/finansiella-tjanster)[AI- och dataföretag](https://contracko.com/sv/branscher/ai-data)

## Relaterade klausuler

- [Klausul om personuppgiftsbehandling](https://contracko.com/sv/klausulbibliotek/databehandling)
- [Sekretessklausul](https://contracko.com/sv/klausulbibliotek/sekretess)
- [Underleverantörsklausul](https://contracko.com/sv/klausulbibliotek/underentreprenad)

## Relaterade termer

- [GDPR](https://contracko.com/sv/ordlista/gdpr)
- [Konfidentiell information](https://contracko.com/sv/ordlista/konfidentiell-information)
- [Sekretessavtal (NDA)](https://contracko.com/sv/ordlista/sekretessavtal)

### Missa aldrig en avtalsdeadline igen

- AI hittar datum för förnyelse och uppsägning
- Risker och åtaganden synliggörs automatiskt
- Påminnelser hjälper dig att agera innan datumen passerar

Släpp ett avtal för att komma igång

PDF, DOCX, PNG eller JPG

[Starta en provperiod på 7 dagar](https://app.contracko.com/register?appLanguage=sv&utm_source=glossary_sidebar&utm_medium=lead_magnet&utm_campaign=glossary_sidebar_contract_upload&content_slug=data-processing-agreement&content_title=Personuppgiftsbitr%C3%A4desavtal+%28DPA%29&cta_placement=glossary_sidebar_cta&source_tool=glossary_sidebar_data-processing-agreement)

GDPR-kompatibelt. Krypterat. Används aldrig för AI-träning.

## Vanliga frågor

Vanliga frågor om denna term.

- **Q:** När är ett personuppgiftsbiträdesavtal obligatoriskt?
  **A:** Närhelst en part (ett personuppgiftsbiträde) behandlar personuppgifter på en annan parts (den personuppgiftsansvariges) uppdrag kräver artikel 28 i GDPR en skrivning – ett avtal eller en annan rättsakt under unionsrätt eller medlemsstatsrätt som är bindande och i skriftlig form, inklusive elektronisk form – som täcker de listade minimivillkoren. Arrangemanget ska finnas på plats innan relevant behandling påbörjas.

- **Q:** Vad måste ett DPA innehålla enligt artikel 28 i GDPR?
  **A:** Ämne, varaktighet, art och syfte med behandlingen, typ av personuppgifter och kategorier av registrerade, samt den personuppgiftsansvariges rättigheter och skyldigheter. Avtalet ska dessutom stipulera att biträdet endast behandlar personuppgifter på dokumenterade instruktioner (inklusive för överföringar, med de undantag lagen ger), att sekretess gäller, att lämpliga säkerhetsåtgärder enligt artikel 32 vidtas, att villkoren för underbiträden respekteras, att biträdet bistår vid registrerades rättighetsutövning och enligt artiklarna 32–36, att data raderas eller återlämnas vid tjänstens slut enligt den ansvariges val, samt att biträdet lämnar information och medverkar till revision och inspektion. Biträdet ska också omedelbart uppmärksamma den ansvarige om en instruktion enligt dess mening bryter mot dataskyddsrätten.

- **Q:** Kan en leverantör vägra att skriva under ett DPA?
  **A:** En leverantör som agerar som personuppgiftsbiträde är juridiskt skyldig att ingå ett sådant skriftligt avtal eller annat bindande rättshandlingsdokument. Om de vägrar skulle engagemanget sätta dig i brott mot GDPR. Du bör antingen hitta en alternativ leverantör eller dokumentera varför arrangemanget faller utanför förhållandet personuppgiftsansvarig–biträde.

- **Q:** Är standardavtalsklausuler (SCC) samma sak som ett DPA?
  **A:** Nej. Det finns två olika typer. Standardavtalsklausulerna enligt kommissionens beslut (EU) 2021/915 är utformade för att uppfylla kraven i artikel 28(3)–(4) i GDPR på avtal mellan personuppgiftsansvariga och biträden – de kan alltså utgöra eller ingå i ett DPA. Standardavtalsklausulerna enligt beslut (EU) 2021/914 är däremot överföringsinstrument för laglig överföring av personuppgifter utanför EES enligt kapitel V. Ett DPA reglerar biträdesförhållandet; SCC:er enligt 2021/914 kan behövas för den internationella överföringen. Observera att klausulerna enligt 2021/915 inte i sig säkerställer efterlevnad av kapitel V.

- **Q:** Vem är ansvarig om ett underbiträde orsakar en personuppgiftsincident?
  **A:** Enligt artikel 28(4) i GDPR kvarstår det initiala biträdets fulla ansvar gentemot den personuppgiftsansvarige för att underbiträdets skyldigheter fullgörs – även om felet ligger hos underbiträdet. Den personuppgiftsansvarige kvarstår ansvarig gentemot registrerade. Skadeståndsansvar regleras separat i artikel 82 i GDPR, som är rollspecifikt och känner till försvarsgrunder; det följer alltså inte automatiskt att någon alltid ska betala skadestånd för varje incident.

## Se de här termerna i dina egna avtal

Ladda upp ett avtal så plockar Contracko ut de viktigaste termerna, datumen och åtagandena och påminner dig innan varje punkt blir aktuell.

[Starta en kostnadsfri provperiod på 7 dagar](https://app.contracko.com/register?appLanguage=sv)

Boka demo
