När passar mallen?
När en leverantör faktiskt är personuppgiftsbiträde, inte självständigt eller gemensamt personuppgiftsansvarig för den aktuella behandlingen. Rollerna avgörs av verksamheten, inte av rubriken. Mallen kräver färdiga behandlings- och säkerhetsbilagor före start. Den är inte i sig en överföringsmekanism för tredjeland eller ett bevis på GDPR-efterlevnad.
Så använder ni mallen
Kartlägg först dataflöden, registrerade, ändamål, åtkomstländer och underbiträden. Beskriv faktiska säkerhetsåtgärder, inte bara att säkerheten är lämplig. Välj raderingstider som fungerar med säkerhetskopior och lagkrav. Använd inte riktiga personuppgifter i en offentlig mall eller i testdata.
Avtalstext
Ersätt alla hakparenteser, välj ett alternativ där flera finns och färdigställ angivna bilagor. Ta bort hjälptext och oanvända alternativ före underskrift.
1. Parter och förhållande till huvudavtalet
Personuppgiftsansvarig: [namn, organisationsnummer, adress och kontakt]. Personuppgiftsbiträde: [motsvarande]. Huvudavtal: [tjänst, datum och referens]. Detta avtal gäller all behandling som biträdet utför för den ansvariges räkning inom tjänsten och har företräde vid motstridiga villkor om personuppgiftsbehandling.
2. Behandling och dokumenterade instruktioner
Föremål, art, ändamål, varaktighet, kategorier av registrerade och typer av personuppgifter framgår av bilaga 1. Biträdet får endast behandla uppgifter enligt dokumenterade instruktioner, även vid överföring till tredjeland. Om unionsrätt eller nationell rätt som biträdet omfattas av kräver annan behandling ska den ansvarige informeras före behandlingen, om inte lagen förbjuder det av viktiga allmänintressen. Biträdet får inte använda uppgifterna för egna ändamål, profilering eller modellträning.
3. Den ansvariges skyldigheter och rättigheter
Den ansvarige fastställer ändamål och instruktioner, ansvarar för rättslig grund och information till registrerade samt får följa upp behandlingen enligt detta avtal. Instruktioner lämnas av [behöriga funktioner] genom [dokumenterad kanal]. Biträdet ska omedelbart informera om det anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddsrätt. Den ifrågasatta behandlingen pausas i den utsträckning som krävs för att undvika en överträdelse medan frågan utreds.
4. Personal och konfidentialitet
Biträdet säkerställer att personer med åtkomst har åtagit sig konfidentialitet eller omfattas av lagstadgad tystnadsplikt. Åtkomst ska begränsas till tjänstebehov, omprövas regelbundet och tas bort vid rollbyte eller avslut. Personalen ska få dokumenterade instruktioner och utbildning anpassad till uppgifterna.
5. Säkerhetsåtgärder
Biträdet genomför de tekniska och organisatoriska åtgärderna i bilaga 2 och uppfyller kraven enligt artikel 32 med hänsyn till riskerna. Åtgärderna ska testas och följas upp. Skyddsnivån får inte sänkas utan föregående dokumenterad bedömning och godkännande från den ansvarige. Biträdet ska kunna redovisa hur konfidentialitet, integritet, tillgänglighet och återställningsförmåga säkerställs.
6. Underbiträden
Den ansvarige ger ett allmänt skriftligt tillstånd för de underbiträden som anges i bilaga 3. Nya eller utbytta underbiträden meddelas minst 30 dagar före start med namn, uppgift, behandling och länder. Den ansvarige får invända på sakliga dataskyddsgrunder. Den berörda behandlingen får inte inledas hos det nya underbiträdet innan invändningen lösts; om en säker lösning saknas får den berörda tjänsten avslutas utan avgift för outförd del. Biträdet ingår bindande avtal med motsvarande skyldigheter och ansvarar fullt ut gentemot den ansvarige för underbiträdets fullgörande av dem.
7. Registrerades rättigheter
Biträdet bistår genom lämpliga åtgärder och med hänsyn till behandlingens art så att den ansvarige kan besvara begäran om rättigheter enligt GDPR. Begäran som kommer direkt till biträdet vidarebefordras utan onödigt dröjsmål till [kontakt]. Biträdet besvarar den inte själv utöver mottagningsbekräftelse om inte instruktion eller lag kräver det. Underlag och sök-, rättelse-, export- och raderingsfunktioner ska tillhandahållas enligt bilaga 2.
8. Personuppgiftsincidenter
Biträdet underrättar den ansvarige utan onödigt dröjsmål och enligt avtal senast 24 timmar efter att ha fått vetskap om en personuppgiftsincident. Första besked får vara preliminärt och ska inte invänta en färdig utredning. Biträdet lämnar känd information om art, berörda uppgifter och personer, sannolika konsekvenser, åtgärder och kontaktperson och kompletterar fortlöpande. Biträdet dokumenterar händelsen och bistår den ansvarige med dennes skyldigheter. Den avtalade 24-timmarsfristen är inte GDPR:s anmälningsfrist till tillsynsmyndighet.
9. Bistånd, kontroll och revision
Biträdet bistår, med hänsyn till behandlingens art och tillgänglig information, med skyldigheter enligt artiklarna 32–36, inklusive konsekvensbedömning och förhandssamråd. Biträdet lämnar all information som behövs för att visa efterlevnad och möjliggör revision och inspektion av den ansvarige eller utsedd revisor. Skäligt varsel och sekretess kan avtalas praktiskt men får inte hindra nödvändig kontroll, särskilt vid incident eller konkret misstanke. Avtalade kostnader för särskilt bistånd får inte göra lagstadgade skyldigheter omöjliga att fullgöra.
10. Länder och tredjelandsöverföring
Behandling, lagring och fjärråtkomst får endast ske i länderna i bilaga 1 och 3. Tredjelandsöverföring kräver dokumenterad instruktion och att kraven i GDPR kapitel V är uppfyllda före överföringen. När standardavtalsklausuler eller andra skydd behövs ska dessa och relevant överföringsbedömning färdigställas separat. Ett godkännande av underbiträde innebär inte ensamt att tredjelandskraven är uppfyllda.
11. Återlämning och radering
Vid tjänstens slut ska biträdet, enligt den ansvariges val, återlämna uppgifterna i [format] och därefter radera dem, eller radera dem direkt. Aktiva kopior raderas inom [antal] dagar och säkerhetskopior inom [antal] dagar enligt bilaga 2. Under mellanperioden får säkerhetskopior inte användas för annat än nödvändig återställning och omfattas av samma skydd; återställda uppgifter ska åter raderas. Lagring som krävs enligt unionsrätt eller nationell rätt ska identifieras och begränsas. Biträdet lämnar skriftlig raderingsbekräftelse och säkerställer motsvarande hos underbiträden.
12. Ansvar, giltighet och underskrifter
Avtalet gäller under hela behandlingen, även vid avveckling. Ingen bestämmelse begränsar registrerades rättigheter eller tillsynsmyndighetens befogenheter. Ansvar enligt GDPR påverkas inte av intern kostnadsfördelning. Svensk rätt gäller för avtalet och tvist prövas av behörig domstol. Ort och datum: [ange]. För den ansvarige och biträdet: [namn, befattning och signatur]. Bilagorna nedan ska undertecknas eller tydligt ingå i samma signerade handling.
Bilaga 1. Behandlingsinstruktion
Huvudtjänst och behandlingens föremål: [ange]. Ändamål: [ange]. Moment, exempelvis insamling, lagring och utlämnande: [ange]. Registrerade: [kategorier]. Personuppgifter: [kategorier]. Känsliga uppgifter och uppgifter om lagöverträdelser: [inga/ange särskilt]. Start, slut och gallring: [ange]. Godkända länder för lagring och fjärråtkomst: [ange]. Behöriga beställare av instruktioner: [ange]. Incidentkontakt dygnet runt: [ange].
Bilaga 2. Säkerhet och bistånd
Behörighetsstyrning och autentisering: [konkreta åtgärder]. Kryptering och nyckelhantering: [ange]. Loggning och övervakning: [ange]. Uppdateringar och sårbarhetshantering: [ange]. Säkerhetskopiering, återläsningstest och återställningstider: [ange]. Fysisk säkerhet och separation mellan kunder: [ange]. Rättighetsbegäran och exportformat: [ange]. Gallring av aktiva kopior och säkerhetskopior: [ange]. Revisionsunderlag och testintervall: [ange].
Bilaga 3. Underbiträden
För varje underbiträde anges: [juridiskt namn, organisationsnummer, adress, tjänst, personuppgifter, behandlingsländer, åtkomstländer och eventuell överföringsmekanism]. Om inga underbiträden används anges det uttryckligen. Kontakt för ändringsbesked och invändningar: [ange].
Kontroll före underskrift
- Är rollerna bedömda per behandling och alla tre bilagor färdiga?
- Finns faktisk förmåga att rapportera incidenter, exportera och radera?
- Omfattar landlistan även support och fjärråtkomst?
- Kan den ansvarige invända mot underbiträden och genomföra meningsfull revision?
Källor och avgränsning
Primär källa: GDPR, särskilt artiklarna 28 och 32–36 samt kapitel V. Kompletterande vägledning: IMY om personuppgiftsbiträdesavtal. Mallen är ett avtalsutkast och inte en certifiering eller myndighetsgodkänd standardmall.
Version 1 · Redaktionellt framtagen 3 september 2026. Källorna ovan beskriver rättsliga utgångspunkter; de innebär inte att en myndighet godkänt mallen.