PUB-avtal: så skriver ni ett avtal som håller enligt GDPR

oktober 5, 2026, Farhoud Fazeli

Ett PUB-avtal (personuppgiftsbiträdesavtal) är ett avtal mellan den som är personuppgiftsansvarig och ett personuppgiftsbiträde, som behandlar personuppgifter för den ansvariges räkning. Avtalet krävs enligt artikel 28 i GDPR och styr vad biträdet får göra med uppgifterna, hur de ska skyddas och vad som händer när uppdraget tar slut.

På engelska kallas avtalet Data Processing Agreement (DPA). Det är samma sak.

I korthet

  • Ni behöver ett PUB-avtal med varje leverantör som hanterar personuppgifter åt er – till exempel lönesystem, CRM, molntjänster, IT-support och mejlutskick.
  • Avtalet ska vara skriftligt, men det får vara elektroniskt.
  • GDPR räknar upp vad avtalet måste innehålla, bland annat instruktioner, säkerhet, sekretess, underbiträden och radering.
  • Saknas avtal bryter både ni och leverantören mot GDPR, och IMY kan ta ut sanktionsavgift.

→ Ladda ner gratis mall för PUB-avtal

När behövs ett PUB-avtal?

Ett PUB-avtal behövs när en annan part behandlar personuppgifter för er räkning och enligt era instruktioner. Den avgörande frågan är vem som bestämmer varför och hur uppgifterna behandlas.

Ni
Personuppgifts­ansvarig
Bestämmer varför och hur personuppgifterna behandlas.

Ansvarar för att avtalet finns

Leverantören
Personuppgifts­biträde
T.ex. lönesystem, CRM, molntjänst eller IT-konsult.

Följer era instruktioner

Leverantörens leverantör
Underbiträde
T.ex. hosting, support eller e-posttjänst.

Kräver ert godkännande

Ansvaret följer med hela kedjan – även till leverantörens underbiträden.Källa: artikel 28 GDPR
SituationRoll för leverantörenPUB-avtal?
Lönesystem, HR-system eller CRM i molnetPersonuppgiftsbiträdeJa
IT-konsult som har åtkomst till era systemPersonuppgiftsbiträdeJa
Nyhetsbrevsverktyg som skickar till era kunderPersonuppgiftsbiträdeJa
Extern löne- eller bokföringsbyrå som bara följer era instruktionerPersonuppgiftsbiträdeJa, oftast
Revisor som granskar er enligt lagEgen personuppgiftsansvarigNej
Advokat som företräder erEgen personuppgiftsansvarigNej
Bank, försäkringsbolag, SkatteverketEgen personuppgiftsansvarigNej
Två bolag som tillsammans bestämmer syfte och medelGemensamt personuppgiftsansvarigaNej – i stället avtal enligt artikel 26

Tumregel: Om leverantören bara får använda uppgifterna för att leverera tjänsten till er är den biträde. Om den har egna syften och eget yrkesansvar är den oftast själv personuppgiftsansvarig.

Vad måste ett PUB-avtal innehålla?

Artikel 28.3 i GDPR anger vad avtalet minst måste reglera. Först en beskrivning av behandlingen, sedan åtta skyldigheter för biträdet.

Beskrivning av behandlingen

  • föremålet för behandlingen och hur länge den pågår
  • behandlingens art och ändamål
  • typ av personuppgifter, till exempel kontaktuppgifter, löneuppgifter eller hälsodata
  • kategorier av registrerade, till exempel anställda, kunder eller patienter
  • den personuppgiftsansvariges skyldigheter och rättigheter

Biträdets åtta skyldigheter

a
Instruktioner

Behandla bara enligt era dokumenterade instruktioner.

b
Tystnadsplikt

Personalen som behandlar uppgifterna har sekretess.

c
Säkerhet

Lämpliga åtgärder enligt artikel 32: kryptering, behörigheter, loggning.

d
Underbiträden

Anlitas bara med ert godkännande och på samma villkor.

e
Registrerades rättigheter

Hjälp er att besvara t.ex. registerutdrag och radering.

f
Incidenter och DPIA

Stöd vid säkerhet, incidentanmälan och konsekvensbedömning.

g
Radering

Radera eller lämna tillbaka uppgifterna när uppdraget är slut.

h
Granskning

Ge er information och tillåt revisioner och inspektioner.

Biträdets skyldigheter enligt artikel 28.3 a–h GDPR.Källa: förordning (EU) 2016/679
Biträdet skaI praktiken
abara behandla uppgifterna enligt dokumenterade instruktionerBifoga en instruktionsbilaga. Biträdet får inte använda datan för egna syften.
bse till att personalen har tystnadspliktSekretessavtal eller lagstadgad tystnadsplikt.
cvidta säkerhetsåtgärder enligt artikel 32Beskriv åtgärderna i en säkerhetsbilaga: kryptering, behörigheter, loggning, backup.
dbara anlita underbiträden med ert godkännandeLista godkända underbiträden. Vid allmänt godkännande ska ni få besked och kunna invända.
ehjälpa er att besvara de registrerades rättigheterT.ex. registerutdrag och radering inom en månad.
fhjälpa er med säkerhet, incidenter, DPIA och förhandssamrådAnge en frist för att anmäla incidenter, t.ex. 24–48 timmar, så att ni hinner anmäla till IMY inom 72 timmar.
gradera eller lämna tillbaka uppgifterna när uppdraget är slutAnge format, tidsfrist och intyg om radering.
hge er tillgång till information och tillåta granskningarRätt till revision eller tredjepartsrapporter, t.ex. ISO 27001-certifikat.

Det är också klokt att reglera: var datan lagras och om den förs till land utanför EU/EES, ansvar och ersättning, vad som gäller vid konflikt med huvudavtalet, och hur länge avtalet gäller.

EU-kommissionen har tagit fram standardavtalsklausuler för PUB-avtal (genomförandebeslut (EU) 2021/915). Ni får använda dem, men det är inget krav.

Så tar ni fram PUB-avtal – steg för steg

  1. Lista era leverantörer. Utgå från registerförteckningen: vilka system och tjänster rör personuppgifter?
  2. Avgör rollen för varje leverantör. Biträde, egen personuppgiftsansvarig eller gemensamt ansvarig.
  3. Kontrollera om leverantören redan har ett PUB-avtal. Stora molntjänster har nästan alltid ett standardavtal. Granska det mot artikel 28 – ni är fortfarande ansvariga för att det håller.
  4. Bedöm leverantörens säkerhet. GDPR kräver att ni bara anlitar biträden som ger tillräckliga garantier. Gör en leverantörsbedömning innan avtalet skrivs.
  5. Kontrollera tredjelandsöverföringar. Hamnar data utanför EU/EES, även via underbiträden? Då behövs en överföringsgrund och ofta en TIA.
  6. Skriv eller förhandla avtalet. Använd en mall som täcker artikel 28.3 och fyll i instruktions- och säkerhetsbilagorna.
  7. Spara och följ upp. Koppla avtalet till rätt behandling i registerförteckningen och granska biträdet regelbundet, till exempel en gång per år.

Vanliga misstag

  • Klicka ”godkänn” utan att läsa. Leverantörens standardavtal kan ge den rätt att använda er data för egna syften, t.ex. för att träna AI-modeller.
  • Glömma underbiträdena. Er leverantör använder i sin tur hosting, support och andra tjänster. Ni måste veta vilka.
  • Tomma bilagor. Instruktioner och säkerhetsåtgärder som är ”enligt överenskommelse” är inga instruktioner.
  • Ingen tidsgräns för incidenter. Utan en kort frist riskerar ni att missa 72-timmarsgränsen mot IMY.
  • Avtalet ligger i en pärm. Ingen vet vilka avtal som finns, när de löper ut eller om biträdet fortfarande används.
  • Fel roll. Alla leverantörer är inte biträden. Ett PUB-avtal med en revisor kan ge en felaktig bild av ansvaret.

Gratis mall för PUB-avtal

Mallen täcker alla krav i artikel 28.3, med färdiga bilagor för instruktioner, säkerhetsåtgärder och underbiträden. Framtagen av IT-jurister på Evertrust.

  • Huvudavtal enligt artikel 28 GDPR
  • Bilaga 1: Instruktion för behandlingen
  • Bilaga 2: Tekniska och organisatoriska säkerhetsåtgärder
  • Bilaga 3: Godkända underbiträden
  • Checklista för att granska leverantörens eget PUB-avtal

Fyll i dina uppgifter så mejlar vi mallen till dig. Vi skickar bara till jobbmejl.

Vi skickar mallen till din jobbadress – inte till Gmail, Hotmail eller liknande.

Har ni många leverantörer?

Ett PUB-avtal är enkelt. Tjugo stycken – med underbiträden, tredjelandsöverföringar och årlig uppföljning – är det inte. Det är där Excel brukar ge upp.

I Trustview samlar ni PUB-avtal, leverantörsbedömningar och registerförteckning på ett ställe, så att ni alltid vet vilka avtal som finns och vad som behöver följas upp. Made in Sweden 🇸🇪, med all data i EU.

Nyfiken på hur det funkar?

Boka en demo så visar vi hur ni får ordning på PUB-avtal och leverantörer – anpassat efter just er verksamhet. Vi tar det i er takt och svarar på alla frågor längs vägen.

Behöver ni juridisk hjälp med själva avtalen? Evertrusts jurister granskar leverantörens PUB-avtal och förhandlar villkoren åt er. Läs mer om Evertrusts rådgivning och konsulttjänster.

Vanliga frågor om PUB-avtal

Vad står PUB-avtal för?

PUB-avtal är en förkortning av personuppgiftsbiträdesavtal. På engelska heter det Data Processing Agreement (DPA).

Vem ska skriva PUB-avtalet?

Den personuppgiftsansvarige ansvarar för att avtalet finns. I praktiken erbjuder större leverantörer ofta sitt eget avtal, som ni granskar och godkänner.

Behöver PUB-avtalet vara undertecknat?

Avtalet ska vara skriftligt, vilket också kan ske elektroniskt. Ett avtal som godkänns digitalt räcker, så länge det går att visa vad som avtalats.

Vad händer om vi saknar PUB-avtal?

Både den personuppgiftsansvarige och biträdet bryter mot GDPR. IMY kan besluta om sanktionsavgift och förelägganden.

Behöver vi PUB-avtal med revisorn?

Nej, oftast inte. En revisor som granskar er enligt lag är normalt själv personuppgiftsansvarig för sin behandling.

Vad är ett underbiträde?

Ett företag som ert biträde i sin tur anlitar, till exempel en hostingleverantör. Biträdet får bara anlita underbiträden med ert godkännande och måste ge dem samma skyldigheter som i ert avtal.

Hur ofta ska PUB-avtal ses över?

GDPR anger ingen fast frist. En årlig genomgång, och alltid när behandlingen eller underbiträdena ändras, är god praxis.

Källor

Mer att upptäcka

Jurist och DPO granskar det eskalerade TIA-beslutet
Automatisera TIA: praktisk guide för jurister och DPO:er
Lär dig att automatisera processen för TIA så att jurister och dataskyddsombud får bättre spårbarhet, snabbare omprövningar och dokumentation som...
Läs mer
Complianceansvarig organiserar policyfiler i arkivet
Strukturera policybibliotek: modell och checklista för jurister och compliance-proffs
Guide till struktur i policybibliotek: koppla risk till styrdokument enligt GDPR art. 32 och tydliggör ansvar för ledning och dataskyddsombud.
Läs mer
Jurist går igenom registerförteckningen i systemstödet
Automatisera registerförteckning: praktisk plan för DPO och jurister
Automatisera din registerförteckning, spara tid och uppfyll kraven i GDPR; tekniska fält fylls automatiskt medan jurister hanterar ändamål.
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas