Upphandling compliance SaaS: vad som krävs enligt svensk rätt

oktober 5, 2026, Jesper Thornberg

Säkerställ ett skriftligt personuppgiftsbiträdesavtal, utred om SaaS-övergången utlöser krav på ny upphandling enligt LOU, och klargör om säkerhetsskyddslagstiftningen gäller för tjänsten. Det är de tre åtgärderna som avgör om en SaaS-upphandling blir juridiskt hållbar. Allt annat, från kontraktsklausuler till leverantörsuppföljning, byggs ovanpå dessa tre grundpelare.


Kort sagt:

  • Ett skriftligt personuppgiftsbiträdesavtal, tydliga krav på underbiträden och incidentrapportering är avgörande för att SaaS-upphandlingen ska vara juridiskt hållbar.
  • Säkerhetsskyddsavtal krävs om leverantören får tillgång till säkerhetsskyddsklassificerade uppgifter, och ska innehålla nivåindelning, revisionsrättigheter och platsbesök.
  • Bytet till SaaS kan utlösa krav på ny upphandling om det ändrar prisstruktur, leveransansvar eller riskfördelning, vilket måste bedömas gemensamt av jurist, IT och ekonomi.
  • Kontroll av tredjeland och underbiträden är ofta en svag punkt i praktiken, vilket gör tydliga krav på underbiträdeslistor och tekniska skyddsåtgärder extra viktiga.
  • En digital compliance-plattform underlättar uppföljning, registerföring och kravkontroll, men komplexa frågor bör alltid kompletteras med juridisk rådgivning.

Trustview
Samla compliancearbetet på ett ställe
Trustview samlar juridik, informationssäkerhet och styrning för enklare uppföljning av krav, risker, incidenter och leverantörer.

Besök Trustview

Innehållsförteckning

Snabb checklista för kravspecifikationen

Innan kravspecifikationen skickas till leverantörerna behöver vi ha svar på ett antal punkter som annars riskerar att upptäckas för sent, när avtalet redan är påskrivet.

  • Krav på skriftligt personuppgiftsbiträdesavtal, fullständig underbiträdeslista och tydlig hantering av eventuella tredjelandsöverföringar.
  • Krav på dataportabilitet med namngivna exportformat och en bestämd överlämningstid vid avtalets upphörande.
  • Krav på dokumenterade tekniska och organisatoriska åtgärder, exempelvis enligt ISO 27001, som leverantören kan styrka.
  • Tydligt reglerat ansvar för incidenter, villkor för prisjusteringar och uppsägningstider som inte låser in verksamheten.
  • En uppföljningsplan som anger hur ofta leverantören rapporterar, vem som granskar rapporterna och vilken revisionsrätt vi har.

Dessa fem punkter täcker merparten av de tvister som uppstår efter att en SaaS-tjänst redan är i drift.

GDPR och personuppgiftsbiträdesavtal: vad måste finnas med i upphandlingen

När en SaaS-leverantör behandlar personuppgifter för vår räkning är ett skriftligt personuppgiftsbiträdesavtal, PUBA, inte en förhandlingsfråga utan ett absolut krav. Kontroll av underbiträden är ofta den punkt där risken faktiskt uppstår, eftersom huvudleverantören sällan utför all behandling själv (GDPR och säkerhetsskyddslagen).

Avtalet bör reglera:

  • Vilka underbiträden som får anlitas och vår rätt att invända mot nya underbiträden.
  • Hur leverantören instrueras, och att behandling endast sker enligt våra dokumenterade instruktioner.
  • Hur och inom vilken tid en personuppgiftsincident rapporteras till oss.
  • Hur överföringar till tredjeland hanteras och vilka skyddsåtgärder som gäller.

Kontroll av underbiträden är ofta avgörande för riskexponeringen i en SaaS-upphandling, enligt observationer från IMY och praktiker på området (GDPR och säkerhetsskyddslagen). En konsekvensbedömning enligt artikel 35 blir aktuell när behandlingen är storskalig eller rör känsliga uppgifter, och resultatet bör bifogas eller hänvisas till i upphandlingsdokumentationen. Arkivlagen kan dessutom begränsa rätten att radera uppgifter, vilket behöver stämmas av mot GDPR:s krav på gallring innan avtalet skrivs.

Säkerhetsskydd och när säkerhetsskyddsavtal krävs

Säkerhetsskyddslagstiftningen blir aktuell så snart leverantören, genom sitt uppdrag, kan få tillgång till säkerhetsskyddsklassificerade uppgifter eller verksamhet som är av betydelse för Sveriges säkerhet. Det gäller inte bara försvar och totalförsvar, utan även delar av kommunal och regional infrastruktur.

  1. Gör en säkerhetsskyddsanalys tidigt i processen för att avgöra om upphandlingen är säkerhetskänslig.
  2. Om svaret är ja, ska ett säkerhetsskyddsavtal ingås innan upphandlingen slutförs, med nivåindelning utifrån vilken typ av uppgifter som berörs (Säkerhetsskyddsavtal).
  3. Reglera rätt till revision och, för den högsta nivån, fysiska platsbesök hos leverantören.
  4. Skriv in säkerhetsskyddskraven direkt i kravspecifikationen så att de blir en del av anbudsutvärderingen, inte ett separat spår.
  5. Låt upphandlare, säkerhetsansvarig och jurist gå igenom kraven tillsammans innan annonsering, eftersom ingen av rollerna ensam har hela bilden.

Det tvärfunktionella samarbetet mellan dessa roller lyfts återkommande fram som en framgångsfaktor i Upphandlingsmyndighetens reviderade vägledning för säkerhetsskyddad upphandling.

LOU och väsentlig ändring: behöver vi göra en ny upphandling?

Ett byte från lokal drift till en SaaS-modell klassas ofta som en väsentlig ändring enligt LOU, vilket i så fall utlöser krav på ny upphandling snarare än en enkel avtalsjustering (Ändringar av avtal).

  • Bedöm om modellbytet ändrar prisstruktur, leveransansvar eller riskfördelning jämfört med det ursprungliga avtalet.
  • Kontrollera om befintliga optionsklausuler redan täcker en övergång till SaaS, vilket ibland gör en ny upphandling onödig.
  • Låt jurist, IT och ekonomi göra en gemensam bedömning innan beslut tas, eftersom funktionalitet inte är det enda som avgör.
  • Undvik misstaget att anta att “samma leverantör, ny teknik” automatiskt är tillåtet utan ändringsbedömning.

Praktiker inom offentlig sektor varnar för att organisationer ofta fokuserar på funktion och glömmer att pris- och ansvarsförändringar i sig kan göra bytet otillåtet utan ny upphandling (SaaS enligt LOU, Publitech). Mer om processen finns i vår genomgång av hur man upphandlar compliance-system enligt LOU och EU-krav.

Kontraktsvillkor och exit: dataportabilitet, arkivering och ansvar

Kontraktet avgör vad som faktiskt händer den dag relationen med leverantören upphör, frivilligt eller inte. Upphandlingsmyndighetens vägledning om kontraktsvillkor rekommenderar tydliga uppföljningsplaner och kontrollpunkter redan från start, snarare än att lämna detaljerna till en separat förhandling senare (Kontraktsvillkor i upphandling).

  • Specificera exportformat för all data, vem som ansvarar för extraktionen och en konkret tidsfrist för överlämning.
  • Kräv verifierbar radering av data efter överlämning, med undantag för vad arkivlagen eller bokföringsreglerna kräver att vi bevarar.
  • Begär ansvarsbegränsningar, försäkringar och garantier som är proportionerliga mot vad tjänsten faktiskt hanterar.
  • Kräv öppna API:er som motverkar inlåsning hos en enskild leverantör.

Proffstips: Testa exportfunktionen under avtalsperioden, inte först när uppsägningen redan är skickad.

Standardavtal går att använda som grund, men de måste anpassas och motiveras utifrån den faktiska riskbilden i varje enskild kontraktsklausul upphandling.

Anpassning av kontraktsvillkor efter risker vid upphandling

Leverantörskedjan: underbiträden, tredjeland och tekniska skyddsåtgärder

En SaaS-tjänst är sällan en enda leverantör. Den är en kedja av underbiträden, molninfrastruktur och ibland support som sker utanför EU/EES, och varje länk i kedjan är en potentiell risk.

  1. Kräv en fullständig och uppdaterad lista över underbiträden samt rätt att granska eller avvisa nya tillägg under avtalstiden.
  2. Avgör om överföringar sker till tredjeland, och om så är fallet, kräv standardavtalsklausuler enligt kapitel V eller ett giltigt adekvansbeslut som grund.
  3. Begär dokumentation av kryptering, loggning och behörighetsstyrning som konkreta tekniska åtgärder, inte bara en allmän försäkran om säkerhet.
  4. Bygg in en checklista för leverantörsbedömning i anbudsutvärderingen, så att underbiträdeskedjan granskas innan kontraktet skrivs, inte efter.

IMY:s rapport om myndigheters användning av molntjänster visar att kontroll av tredjeland och underbiträden varierar stort mellan organisationer, och att det ofta är just denna punkt som brister i praktiken (Användning av molntjänster inom offentlig sektor). Mer vägledning om hur tredjelandsöverföringar hanteras korrekt finns i vår genomgång av tredjelandsöverföringar enligt GDPR.

Kontraktsuppföljning: vad som ska kontrolleras och av vem

Ett bra kontrakt är värdelöst om ingen följer upp det. Uppföljningen behöver omfatta säkerhet, GDPR-efterlevnad, SLA-nivåer och hur ändringar i tjänsten hanteras över tid.

  • Bestäm vilka krav som ska kontrolleras löpande och vilka som endast granskas vid leverans eller vid en specifik indikation på avvikelse.
  • Sätt en fast rapportfrekvens för leverantörens säkerhets- och efterlevnadsrapportering, inte bara “vid behov”.
  • Dokumentera varje avvikelse i en åtgärdslogg och koppla den till en tydlig deadline för rättelse.
  • Fördela ansvaret internt mellan avtalsjurist, dataskyddsombud, säkerhetsansvarig och beställare, så att ingen punkt faller mellan stolarna.

Hur en compliance-plattform stödjer upphandlings- och uppföljningsarbetet

Mycket av det som beskrivs ovan, registerförteckningar, konsekvensbedömningar, leverantörsbedömningar och åtgärdsuppföljning, är uppgifter som annars sprids över kalkylblad, mejltrådar och delade dokument.

  • En samlad plattform gör det möjligt att hålla registerförteckningar, DPIA-underlag och leverantörsbedömningar i ett och samma system.
  • Automatiserade arbetsflöden minskar den administrativa bördan som annars uppstår när varje upphandlingscykel startar om från noll.
  • Strukturerad uppföljning av åtgärder gör det lättare att visa, vid en revision, att kraven i kontraktet faktiskt kontrolleras över tid.
  • För komplexa frågor, exempelvis gränsdragningen kring säkerhetsskydd eller väsentlig ändring enligt LOU, behövs ofta juridisk rådgivning utöver det som ett verktyg kan ge.

Redaktionell reflektion: prioriteringar för beslutsfattare 2026

Vår erfarenhet av hur upphandlingar faller ut pekar på en återkommande svaghet: funktionella önskemål får för mycket utrymme innan de juridiska och säkerhetsmässiga kraven är på plats. Det är bakvänt. Juridik och säkerhet bör låsas fast först, därefter funktion. Samarbete mellan jurist, säkerhetsansvarig och verksamhet ger snabbare beslut, inte långsammare, eftersom frågorna annars dyker upp igen efter kontraktsskrivning. Den organisation som bygger återupprepade processer för detta slipper lösa samma problem varje gång ett nytt avtal ska tecknas.

— Jesper

Så kan Trustview stödja er upphandling i praktiken

Vi erbjuder en plattform som samlar registerförteckningar, konsekvensbedömningar, leverantörsbedömningar och åtgärdsuppföljning i ett system med fokus på svensk och europeisk rätt. Trustview

Det gör det enklare att hålla ordning på underbiträdeslistor, DPIA-underlag och kontraktsuppföljning inför och under en SaaS-upphandling, i stället för att leta i separata dokument varje gång en fråga dyker upp. Vid mer komplexa juridiska bedömningar, till exempel kring säkerhetsskydd eller väsentlig ändring, kan juridisk rådgivning behövas som komplement till plattformen. Planen Trustview kostar från 2 500 kr per månad, se pris för Trustview för fullständiga villkor.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Så kan Trustview stödja er upphandling i praktiken — overview diagram

Vanliga frågor

Vad innebär ett personuppgiftsbiträdesavtal vid SaaS-upphandling?

Ett personuppgiftsbiträdesavtal, PUBA, är ett skriftligt avtal som reglerar hur en SaaS-leverantör får behandla personuppgifter för vår räkning. Det måste bland annat ange underbiträden, instruktioner för behandlingen och rutiner för incidentrapportering (GDPR och säkerhetsskyddslagen).

När räknas ett byte till SaaS som väsentlig ändring enligt LOU?

Ett byte räknas ofta som väsentlig ändring när det förändrar prisstruktur, leveransansvar eller riskfördelning jämfört med det ursprungliga avtalet (Ändringar av avtal). I så fall krävs normalt en ny upphandling i stället för en enkel justering av det befintliga kontraktet.

Vilka tredjelandsöverföringar kräver standardavtalsklausuler?

Standardavtalsklausuler enligt kapitel V behövs när personuppgifter förs över till ett land utanför EU/EES som saknar ett giltigt adekvansbeslut. Kontrollen av var leverantörens underbiträden faktiskt behandlar data är avgörande, eftersom behandlingen ofta sker längre ner i kedjan än huvudleverantören.

Vad bör ett säkerhetsskyddsavtal innehålla?

Ett säkerhetsskyddsavtal bör innehålla nivåindelade krav utifrån vilken typ av skyddsvärda uppgifter som berörs, rätt till revision och, för högre nivåer, möjlighet till fysiska platsbesök (Säkerhetsskyddsavtal). Avtalet tas fram i samråd mellan upphandlare, säkerhetsansvarig och jurist.

Vad kostar Trustview för SaaS-upphandling och efterlevnad?

Trustview erbjuds från 2 500 kr per månad, se pris för Trustview för fullständiga villkor och vad som ingår. Juridisk rådgivning offereras separat och priset lämnas på förfrågan.

Källor

Rekommendationer

Mer att upptäcka

Jurist och DPO granskar det eskalerade TIA-beslutet
Automatisera TIA: praktisk guide för jurister och DPO:er
Lär dig att automatisera processen för TIA så att jurister och dataskyddsombud får bättre spårbarhet, snabbare omprövningar och dokumentation som...
Läs mer
Complianceansvarig organiserar policyfiler i arkivet
Strukturera policybibliotek: modell och checklista för jurister och compliance-proffs
Guide till struktur i policybibliotek: koppla risk till styrdokument enligt GDPR art. 32 och tydliggör ansvar för ledning och dataskyddsombud.
Läs mer
Jurist går igenom registerförteckningen i systemstödet
Automatisera registerförteckning: praktisk plan för DPO och jurister
Automatisera din registerförteckning, spara tid och uppfyll kraven i GDPR; tekniska fält fylls automatiskt medan jurister hanterar ändamål.
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas