Personuppgiftsbiträdesavtal enligt GDPR artikel 28
Ett personuppgiftsbiträdesavtal (databehandlaravtal, DPA) är obligatoriskt när ett företag (personuppgiftsansvarig) anlitar en leverantör (personuppgiftsbiträde) som behandlar personuppgifter för dess räkning. Kravet följer direkt av artikel 28 i dataskyddsförordningen (GDPR) och kompletteras av lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning (dataskyddslagen).
Mallen är skriven för svenska förhållanden och täcker föremålet, varaktigheten, arten och ändamålet med behandlingen, typen av personuppgifter, kategorier av registrerade, biträdets skyldigheter samt regler för underbiträden, säkerhet, incidentrapportering, granskning och tredjelandsöverföring (Schrems II). Använd den när du till exempel anlitar en molnleverantör, IT-konsult, lönebyrå eller marknadsföringsbyrå.
Fyll i fälten nedan, ladda upp i esigner.se och låt båda parter signera med BankID. Avtalet kan utgöra en bilaga till huvudavtalet (tjänsteavtal, SaaS-avtal etc.).
Fyll i och signera med BankID
Fyll i fälten nedan, lägg till vilka som ska signera och betala med Klarna. Allt sker här — du behöver inte ladda ner något.
PNG eller JPG, högst 1,5 MB. Visas högst upp i dokumentet i stället för esigner-logotypen.
Steg 1 av 4
1. Parter
Personuppgiftsansvarig (nedan "den Ansvariga"):
Personuppgiftsbiträde (nedan "Biträdet"):
Gratis · utan konto · sparas inte förrän du laddar ner
Så blir dokumentet
Personuppgiftsbiträdesavtal
Enligt artikel 28 i dataskyddsförordningen (GDPR)
1. Parter
Personuppgiftsansvarig (nedan "den Ansvariga"):
Företagsnamn
Organisationsnummer
Adress
Kontaktperson
E-post och telefon
Personuppgiftsbiträde (nedan "Biträdet"):
Företagsnamn
Organisationsnummer
Adress
Kontaktperson
E-post och telefon
2. Bakgrund och huvudavtal
Detta personuppgiftsbiträdesavtal ("DPA") reglerar Biträdets behandling av personuppgifter för den Ansvarigas räkning enligt det huvudavtal som anges nedan. Vid motstridighet har detta DPA företräde i frågor som rör behandling av personuppgifter.
Huvudavtalets benämning
Huvudavtalets datum
3. Föremål och varaktighet
Behandlingens föremål och varaktighet:
Föremål för behandlingen
Startdatum
Slutdatum eller "så länge huvudavtalet gäller"
4. Behandlingens art och ändamål
Biträdet behandlar personuppgifter uteslutande för följande ändamål och med följande arten av behandling:
Behandlingens art (t.ex. lagring, hosting, support)
Ändamål med behandlingen
5. Kategorier av personuppgifter och registrerade
Behandlingen omfattar följande kategorier av personuppgifter och registrerade. Ange särskilt om känsliga personuppgifter enligt artikel 9 GDPR (t.ex. hälsa, etniskt ursprung, fackligt medlemskap) ingår.
Kategorier av personuppgifter
Kategorier av registrerade
Eventuella känsliga personuppgifter (art. 9)
Personuppgifter om brottmålsdomar (art. 10)
6. Den Ansvarigas skyldigheter
Den Ansvariga ansvarar för att det finns en laglig grund enligt artikel 6 GDPR för behandlingen, samt för att lämna dokumenterade instruktioner till Biträdet. Den Ansvariga ska säkerställa att registrerade har fått erforderlig information enligt artiklarna 13 och 14 GDPR.
7. Biträdets skyldigheter
Biträdet förbinder sig att uteslutande behandla personuppgifter enligt dokumenterade instruktioner från den Ansvariga, säkerställa att personer med åtkomst är bundna av sekretess, vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt artikel 32 GDPR samt bistå den Ansvariga med att uppfylla sina skyldigheter enligt artiklarna 32–36 GDPR.
[ ] Kryptering av personuppgifter under överföring och i vila
[ ] Loggning och åtkomstkontroll
[ ] Pseudonymisering där lämpligt
[ ] Regelbunden testning av säkerhetsåtgärder
[ ] Utbildning av personal i informationssäkerhet
[ ] Backup och kontinuitetsplan
8. Underbiträden
Biträdet får anlita underbiträden endast efter skriftligt godkännande från den Ansvariga. Vid generellt godkännande ska Biträdet informera om planerade ändringar och ge den Ansvariga möjlighet att invända. Biträdet ansvarar fullt ut för underbiträdens behandling.
Godkända underbiträden vid avtalets ingående
Frist för förhandsanmälan av nya underbiträden (t.ex. 30 dagar)
9. Tredjelandsöverföring
Överföring av personuppgifter till länder utanför EU/EES får ske endast om förutsättningarna i kapitel V GDPR är uppfyllda. Vid avsaknad av adekvansbeslut ska standardavtalsklausuler (SCC) ingås och en överföringsbedömning (TIA) genomföras enligt EDPB:s riktlinjer efter Schrems II.
[ ] Ingen överföring till tredjeland sker
[ ] Överföring sker till land med adekvansbeslut
[ ] Överföring sker med stöd av standardavtalsklausuler (SCC 2021)
[ ] Kompletterande skyddsåtgärder har vidtagits enligt TIA
10. Incidentrapportering
Biträdet ska utan onödigt dröjsmål, och senast inom 24 timmar från upptäckt, underrätta den Ansvariga om en personuppgiftsincident. Underrättelsen ska innehålla all den information som krävs enligt artikel 33.3 GDPR för att den Ansvariga ska kunna anmäla incidenten till IMY inom 72 timmar.
Kontaktväg för incidentrapportering (e-post/telefon, jourtid)
11. Registrerades rättigheter
Biträdet ska, med hänsyn till behandlingens art, bistå den Ansvariga med lämpliga tekniska och organisatoriska åtgärder så att den Ansvariga kan fullgöra sin skyldighet att svara på begäran från registrerade om utövande av deras rättigheter enligt kapitel III GDPR (information, åtkomst, rättelse, radering, begränsning, dataportabilitet och invändning).
12. Granskning och revision
Biträdet ska ge den Ansvariga tillgång till all information som behövs för att visa att skyldigheterna enligt artikel 28 GDPR fullgörs samt möjliggöra och bidra till granskningar, inbegripet inspektioner, som genomförs av den Ansvariga eller av en annan revisor som den Ansvariga bemyndigat.
Frist för förhandsanmälan av revision
Eventuell kostnadsfördelning
13. Ersättning och ansvar
Parterna ansvarar för skada enligt artikel 82 GDPR och svensk lag. Eventuell ersättning för Biträdets bistånd utöver vad som följer av huvudavtalet anges nedan i SEK.
Eventuell timersättning för bistånd utöver huvudavtalet (SEK exkl. moms)
14. Avtalets upphörande
Vid avtalets upphörande ska Biträdet enligt den Ansvarigas val antingen radera eller återlämna samtliga personuppgifter samt radera befintliga kopior, om inte unionsrätten eller svensk rätt kräver fortsatt lagring.
[ ] Personuppgifterna ska raderas vid avtalets upphörande
[ ] Personuppgifterna ska återlämnas till den Ansvariga
[ ] Frist för åtgärd: senast 30 dagar efter upphörande
15. Tillämplig lag och tvistlösning
På detta avtal tillämpas svensk rätt. Tvister ska i första hand lösas genom förhandling. Om enighet inte nås ska tvisten avgöras av svensk allmän domstol med Stockholms tingsrätt som första instans, om inte parterna skriftligen avtalar annat.
16. Underskrifter
Avtalet undertecknas elektroniskt av båda parter. Det träder i kraft den dag det undertecknas av sist signerande part.
Ort och datum
Personuppgiftsansvarig (underskrift)
Ort och datum
Personuppgiftsbiträde (underskrift)
Föredrar du att fylla i manuellt?
Ladda ner mallen gratis
PDF för utskrift · redigerbar Word (.docx)
Vad mallen innehåller
- Identifiering av personuppgiftsansvarig och personuppgiftsbiträde
- Föremål, varaktighet, art och ändamål med behandlingen
- Specifikation av personuppgifter och kategorier av registrerade
- Den personuppgiftsansvariges dokumenterade instruktioner
- Biträdets skyldigheter avseende säkerhet enligt artikel 32 GDPR
- Regler om underbiträden och förhandsgodkännande
- Bestämmelser om tredjelandsöverföring och standardavtalsklausuler (SCC)
- Incidentrapportering inom 72 timmar och bistånd vid registrerades rättigheter
- Granskning, revision och bevisbörda
- Återlämnande eller radering vid avtalets upphörande
Så signerar du den med BankID
- 1
Ladda ner mallen. Ladda ner personuppgiftsbiträdesavtal (dpa) som PDF eller Word.
- 2
Fyll i. Fyll i uppgifterna i dokumentet på din egen dator.
- 3
Ladda upp och signera. Ladda upp den ifyllda PDF:en på esigner.se, lägg till e-postadresserna och signera med BankID.
Källa och juridisk grund
Mallen följer artikel 28 i Europaparlamentets och rådets förordning (EU) 2016/679 (GDPR) och kompletteras av lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning. Tillsynsmyndighet är Integritetsskyddsmyndigheten (IMY).
Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning (öppnas i ny flik)Vanliga frågor
- När behöver jag ett personuppgiftsbiträdesavtal?
- Du behöver ett personuppgiftsbiträdesavtal varje gång du anlitar en extern part som behandlar personuppgifter för din räkning, exempelvis en molntjänst, ett lönebolag eller en IT-leverantör. Kravet följer av artikel 28.3 i GDPR och avtalet ska vara skriftligt, inklusive elektroniskt.
- Vad är skillnaden mellan personuppgiftsansvarig och personuppgiftsbiträde?
- Den personuppgiftsansvariga bestämmer ändamålen och medlen för behandlingen, medan biträdet endast behandlar uppgifterna enligt instruktioner från den ansvariga. Ett bolag kan vara ansvarigt för sina kunders uppgifter och samtidigt biträde åt andra företag för deras uppgifter.
- Måste avtalet godkännas av Integritetsskyddsmyndigheten (IMY)?
- Nej, ett personuppgiftsbiträdesavtal behöver inte godkännas eller registreras hos IMY. Båda parter ska dock kunna visa upp avtalet på begäran, eftersom det är en del av ansvarsskyldigheten enligt artikel 5.2 GDPR.
- Hur hanterar jag överföring av personuppgifter till tredjeland efter Schrems II?
- Vid överföring till länder utanför EU/EES utan adekvansbeslut måste du använda standardavtalsklausuler (SCC) från 2021 samt göra en överföringsbedömning (TIA). Mallen innehåller en sektion där du anger om och hur tredjelandsöverföring sker.
- Kan jag signera ett personuppgiftsbiträdesavtal med BankID?
- Ja. GDPR kräver skriftlig form, vilket även omfattar elektronisk form enligt artikel 28.9. En elektronisk signatur med BankID via esigner.se uppfyller kraven och ger full bevisverkan i Sverige.
- Vad händer om personuppgiftsbiträdet anlitar ett underbiträde utan tillstånd?
- Om biträdet anlitar ett underbiträde utan skriftligt förhandsgodkännande är det ett avtalsbrott och en överträdelse av artikel 28.2 GDPR. IMY kan utfärda sanktionsavgifter på upp till 10 miljoner euro eller 2 procent av den globala årsomsättningen.
Undrar du om en elektronisk signatur håller juridiskt? Läs om elektronisk signering →
Andra mallar
Se alla mallarDen här mallen är en allmän utgångspunkt och utgör inte juridisk rådgivning. Kontrollera att innehållet passar din situation och sök juridisk hjälp vid tvekan.