Ett PUB-avtal (personuppgiftsbiträdesavtal) är ett avtal mellan den som är personuppgiftsansvarig och ett personuppgiftsbiträde, som behandlar personuppgifter för den ansvariges räkning. Avtalet krävs enligt artikel 28 i GDPR och styr vad biträdet får göra med uppgifterna, hur de ska skyddas och vad som händer när uppdraget tar slut.
På engelska kallas avtalet Data Processing Agreement (DPA). Det är samma sak.
I korthet
- Ni behöver ett PUB-avtal med varje leverantör som hanterar personuppgifter åt er – till exempel lönesystem, CRM, molntjänster, IT-support och mejlutskick.
- Avtalet ska vara skriftligt, men det får vara elektroniskt.
- GDPR räknar upp vad avtalet måste innehålla, bland annat instruktioner, säkerhet, sekretess, underbiträden och radering.
- Saknas avtal bryter både ni och leverantören mot GDPR, och IMY kan ta ut sanktionsavgift.
Innehåll
När behövs ett PUB-avtal?
Ett PUB-avtal behövs när en annan part behandlar personuppgifter för er räkning och enligt era instruktioner. Den avgörande frågan är vem som bestämmer varför och hur uppgifterna behandlas.
Ansvarar för att avtalet finns
Följer era instruktioner
Kräver ert godkännande
| Situation | Roll för leverantören | PUB-avtal? |
|---|---|---|
| Lönesystem, HR-system eller CRM i molnet | Personuppgiftsbiträde | Ja |
| IT-konsult som har åtkomst till era system | Personuppgiftsbiträde | Ja |
| Nyhetsbrevsverktyg som skickar till era kunder | Personuppgiftsbiträde | Ja |
| Extern löne- eller bokföringsbyrå som bara följer era instruktioner | Personuppgiftsbiträde | Ja, oftast |
| Revisor som granskar er enligt lag | Egen personuppgiftsansvarig | Nej |
| Advokat som företräder er | Egen personuppgiftsansvarig | Nej |
| Bank, försäkringsbolag, Skatteverket | Egen personuppgiftsansvarig | Nej |
| Två bolag som tillsammans bestämmer syfte och medel | Gemensamt personuppgiftsansvariga | Nej – i stället avtal enligt artikel 26 |
Tumregel: Om leverantören bara får använda uppgifterna för att leverera tjänsten till er är den biträde. Om den har egna syften och eget yrkesansvar är den oftast själv personuppgiftsansvarig.
Vad måste ett PUB-avtal innehålla?
Artikel 28.3 i GDPR anger vad avtalet minst måste reglera. Först en beskrivning av behandlingen, sedan åtta skyldigheter för biträdet.
Beskrivning av behandlingen
- föremålet för behandlingen och hur länge den pågår
- behandlingens art och ändamål
- typ av personuppgifter, till exempel kontaktuppgifter, löneuppgifter eller hälsodata
- kategorier av registrerade, till exempel anställda, kunder eller patienter
- den personuppgiftsansvariges skyldigheter och rättigheter
Biträdets åtta skyldigheter
Behandla bara enligt era dokumenterade instruktioner.
Personalen som behandlar uppgifterna har sekretess.
Lämpliga åtgärder enligt artikel 32: kryptering, behörigheter, loggning.
Anlitas bara med ert godkännande och på samma villkor.
Hjälp er att besvara t.ex. registerutdrag och radering.
Stöd vid säkerhet, incidentanmälan och konsekvensbedömning.
Radera eller lämna tillbaka uppgifterna när uppdraget är slut.
Ge er information och tillåt revisioner och inspektioner.
| Biträdet ska | I praktiken | |
|---|---|---|
| a | bara behandla uppgifterna enligt dokumenterade instruktioner | Bifoga en instruktionsbilaga. Biträdet får inte använda datan för egna syften. |
| b | se till att personalen har tystnadsplikt | Sekretessavtal eller lagstadgad tystnadsplikt. |
| c | vidta säkerhetsåtgärder enligt artikel 32 | Beskriv åtgärderna i en säkerhetsbilaga: kryptering, behörigheter, loggning, backup. |
| d | bara anlita underbiträden med ert godkännande | Lista godkända underbiträden. Vid allmänt godkännande ska ni få besked och kunna invända. |
| e | hjälpa er att besvara de registrerades rättigheter | T.ex. registerutdrag och radering inom en månad. |
| f | hjälpa er med säkerhet, incidenter, DPIA och förhandssamråd | Ange en frist för att anmäla incidenter, t.ex. 24–48 timmar, så att ni hinner anmäla till IMY inom 72 timmar. |
| g | radera eller lämna tillbaka uppgifterna när uppdraget är slut | Ange format, tidsfrist och intyg om radering. |
| h | ge er tillgång till information och tillåta granskningar | Rätt till revision eller tredjepartsrapporter, t.ex. ISO 27001-certifikat. |
Det är också klokt att reglera: var datan lagras och om den förs till land utanför EU/EES, ansvar och ersättning, vad som gäller vid konflikt med huvudavtalet, och hur länge avtalet gäller.
EU-kommissionen har tagit fram standardavtalsklausuler för PUB-avtal (genomförandebeslut (EU) 2021/915). Ni får använda dem, men det är inget krav.
Så tar ni fram PUB-avtal – steg för steg
- Lista era leverantörer. Utgå från registerförteckningen: vilka system och tjänster rör personuppgifter?
- Avgör rollen för varje leverantör. Biträde, egen personuppgiftsansvarig eller gemensamt ansvarig.
- Kontrollera om leverantören redan har ett PUB-avtal. Stora molntjänster har nästan alltid ett standardavtal. Granska det mot artikel 28 – ni är fortfarande ansvariga för att det håller.
- Bedöm leverantörens säkerhet. GDPR kräver att ni bara anlitar biträden som ger tillräckliga garantier. Gör en leverantörsbedömning innan avtalet skrivs.
- Kontrollera tredjelandsöverföringar. Hamnar data utanför EU/EES, även via underbiträden? Då behövs en överföringsgrund och ofta en TIA.
- Skriv eller förhandla avtalet. Använd en mall som täcker artikel 28.3 och fyll i instruktions- och säkerhetsbilagorna.
- Spara och följ upp. Koppla avtalet till rätt behandling i registerförteckningen och granska biträdet regelbundet, till exempel en gång per år.
Vanliga misstag
- Klicka ”godkänn” utan att läsa. Leverantörens standardavtal kan ge den rätt att använda er data för egna syften, t.ex. för att träna AI-modeller.
- Glömma underbiträdena. Er leverantör använder i sin tur hosting, support och andra tjänster. Ni måste veta vilka.
- Tomma bilagor. Instruktioner och säkerhetsåtgärder som är ”enligt överenskommelse” är inga instruktioner.
- Ingen tidsgräns för incidenter. Utan en kort frist riskerar ni att missa 72-timmarsgränsen mot IMY.
- Avtalet ligger i en pärm. Ingen vet vilka avtal som finns, när de löper ut eller om biträdet fortfarande används.
- Fel roll. Alla leverantörer är inte biträden. Ett PUB-avtal med en revisor kan ge en felaktig bild av ansvaret.
Gratis mall för PUB-avtal
Mallen täcker alla krav i artikel 28.3, med färdiga bilagor för instruktioner, säkerhetsåtgärder och underbiträden. Framtagen av IT-jurister på Evertrust.
- Huvudavtal enligt artikel 28 GDPR
- Bilaga 1: Instruktion för behandlingen
- Bilaga 2: Tekniska och organisatoriska säkerhetsåtgärder
- Bilaga 3: Godkända underbiträden
- Checklista för att granska leverantörens eget PUB-avtal
Fyll i dina uppgifter så mejlar vi mallen till dig. Vi skickar bara till jobbmejl.
Har ni många leverantörer?
Ett PUB-avtal är enkelt. Tjugo stycken – med underbiträden, tredjelandsöverföringar och årlig uppföljning – är det inte. Det är där Excel brukar ge upp.
I Trustview samlar ni PUB-avtal, leverantörsbedömningar och registerförteckning på ett ställe, så att ni alltid vet vilka avtal som finns och vad som behöver följas upp. Made in Sweden 🇸🇪, med all data i EU.
Nyfiken på hur det funkar?
Boka en demo så visar vi hur ni får ordning på PUB-avtal och leverantörer – anpassat efter just er verksamhet. Vi tar det i er takt och svarar på alla frågor längs vägen.
Behöver ni juridisk hjälp med själva avtalen? Evertrusts jurister granskar leverantörens PUB-avtal och förhandlar villkoren åt er. Läs mer om Evertrusts rådgivning och konsulttjänster.
Vanliga frågor om PUB-avtal
Vad står PUB-avtal för?
PUB-avtal är en förkortning av personuppgiftsbiträdesavtal. På engelska heter det Data Processing Agreement (DPA).
Vem ska skriva PUB-avtalet?
Den personuppgiftsansvarige ansvarar för att avtalet finns. I praktiken erbjuder större leverantörer ofta sitt eget avtal, som ni granskar och godkänner.
Behöver PUB-avtalet vara undertecknat?
Avtalet ska vara skriftligt, vilket också kan ske elektroniskt. Ett avtal som godkänns digitalt räcker, så länge det går att visa vad som avtalats.
Vad händer om vi saknar PUB-avtal?
Både den personuppgiftsansvarige och biträdet bryter mot GDPR. IMY kan besluta om sanktionsavgift och förelägganden.
Behöver vi PUB-avtal med revisorn?
Nej, oftast inte. En revisor som granskar er enligt lag är normalt själv personuppgiftsansvarig för sin behandling.
Vad är ett underbiträde?
Ett företag som ert biträde i sin tur anlitar, till exempel en hostingleverantör. Biträdet får bara anlita underbiträden med ert godkännande och måste ge dem samma skyldigheter som i ert avtal.
Hur ofta ska PUB-avtal ses över?
GDPR anger ingen fast frist. En årlig genomgång, och alltid när behandlingen eller underbiträdena ändras, är god praxis.
Källor
- Dataskyddsförordningen (EU) 2016/679, artikel 28 – EUR-Lex
- IMY: Personuppgiftsbiträdesavtal
- EU-kommissionens genomförandebeslut (EU) 2021/915 om standardavtalsklausuler
- EDPB:s riktlinjer 07/2020 om begreppen personuppgiftsansvarig och personuppgiftsbiträde




