Säkerställ ett skriftligt personuppgiftsbiträdesavtal, utred om SaaS-övergången utlöser krav på ny upphandling enligt LOU, och klargör om säkerhetsskyddslagstiftningen gäller för tjänsten. Det är de tre åtgärderna som avgör om en SaaS-upphandling blir juridiskt hållbar. Allt annat, från kontraktsklausuler till leverantörsuppföljning, byggs ovanpå dessa tre grundpelare.
Kort sagt:
- Ett skriftligt personuppgiftsbiträdesavtal, tydliga krav på underbiträden och incidentrapportering är avgörande för att SaaS-upphandlingen ska vara juridiskt hållbar.
- Säkerhetsskyddsavtal krävs om leverantören får tillgång till säkerhetsskyddsklassificerade uppgifter, och ska innehålla nivåindelning, revisionsrättigheter och platsbesök.
- Bytet till SaaS kan utlösa krav på ny upphandling om det ändrar prisstruktur, leveransansvar eller riskfördelning, vilket måste bedömas gemensamt av jurist, IT och ekonomi.
- Kontroll av tredjeland och underbiträden är ofta en svag punkt i praktiken, vilket gör tydliga krav på underbiträdeslistor och tekniska skyddsåtgärder extra viktiga.
- En digital compliance-plattform underlättar uppföljning, registerföring och kravkontroll, men komplexa frågor bör alltid kompletteras med juridisk rådgivning.
Innehållsförteckning
- Snabb checklista för kravspecifikationen
- GDPR och personuppgiftsbiträdesavtal: vad måste finnas med i upphandlingen
- Säkerhetsskydd och när säkerhetsskyddsavtal krävs
- LOU och väsentlig ändring: behöver vi göra en ny upphandling?
- Kontraktsvillkor och exit: dataportabilitet, arkivering och ansvar
- Leverantörskedjan: underbiträden, tredjeland och tekniska skyddsåtgärder
- Kontraktsuppföljning: vad som ska kontrolleras och av vem
- Hur en compliance-plattform stödjer upphandlings- och uppföljningsarbetet
- Redaktionell reflektion: prioriteringar för beslutsfattare 2026
- Så kan Trustview stödja er upphandling i praktiken
- Vanliga frågor
- Källor
Snabb checklista för kravspecifikationen
Innan kravspecifikationen skickas till leverantörerna behöver vi ha svar på ett antal punkter som annars riskerar att upptäckas för sent, när avtalet redan är påskrivet.
- Krav på skriftligt personuppgiftsbiträdesavtal, fullständig underbiträdeslista och tydlig hantering av eventuella tredjelandsöverföringar.
- Krav på dataportabilitet med namngivna exportformat och en bestämd överlämningstid vid avtalets upphörande.
- Krav på dokumenterade tekniska och organisatoriska åtgärder, exempelvis enligt ISO 27001, som leverantören kan styrka.
- Tydligt reglerat ansvar för incidenter, villkor för prisjusteringar och uppsägningstider som inte låser in verksamheten.
- En uppföljningsplan som anger hur ofta leverantören rapporterar, vem som granskar rapporterna och vilken revisionsrätt vi har.
Dessa fem punkter täcker merparten av de tvister som uppstår efter att en SaaS-tjänst redan är i drift.
GDPR och personuppgiftsbiträdesavtal: vad måste finnas med i upphandlingen
När en SaaS-leverantör behandlar personuppgifter för vår räkning är ett skriftligt personuppgiftsbiträdesavtal, PUBA, inte en förhandlingsfråga utan ett absolut krav. Kontroll av underbiträden är ofta den punkt där risken faktiskt uppstår, eftersom huvudleverantören sällan utför all behandling själv (GDPR och säkerhetsskyddslagen).
Avtalet bör reglera:
- Vilka underbiträden som får anlitas och vår rätt att invända mot nya underbiträden.
- Hur leverantören instrueras, och att behandling endast sker enligt våra dokumenterade instruktioner.
- Hur och inom vilken tid en personuppgiftsincident rapporteras till oss.
- Hur överföringar till tredjeland hanteras och vilka skyddsåtgärder som gäller.
Kontroll av underbiträden är ofta avgörande för riskexponeringen i en SaaS-upphandling, enligt observationer från IMY och praktiker på området (GDPR och säkerhetsskyddslagen). En konsekvensbedömning enligt artikel 35 blir aktuell när behandlingen är storskalig eller rör känsliga uppgifter, och resultatet bör bifogas eller hänvisas till i upphandlingsdokumentationen. Arkivlagen kan dessutom begränsa rätten att radera uppgifter, vilket behöver stämmas av mot GDPR:s krav på gallring innan avtalet skrivs.
Säkerhetsskydd och när säkerhetsskyddsavtal krävs
Säkerhetsskyddslagstiftningen blir aktuell så snart leverantören, genom sitt uppdrag, kan få tillgång till säkerhetsskyddsklassificerade uppgifter eller verksamhet som är av betydelse för Sveriges säkerhet. Det gäller inte bara försvar och totalförsvar, utan även delar av kommunal och regional infrastruktur.
- Gör en säkerhetsskyddsanalys tidigt i processen för att avgöra om upphandlingen är säkerhetskänslig.
- Om svaret är ja, ska ett säkerhetsskyddsavtal ingås innan upphandlingen slutförs, med nivåindelning utifrån vilken typ av uppgifter som berörs (Säkerhetsskyddsavtal).
- Reglera rätt till revision och, för den högsta nivån, fysiska platsbesök hos leverantören.
- Skriv in säkerhetsskyddskraven direkt i kravspecifikationen så att de blir en del av anbudsutvärderingen, inte ett separat spår.
- Låt upphandlare, säkerhetsansvarig och jurist gå igenom kraven tillsammans innan annonsering, eftersom ingen av rollerna ensam har hela bilden.
Det tvärfunktionella samarbetet mellan dessa roller lyfts återkommande fram som en framgångsfaktor i Upphandlingsmyndighetens reviderade vägledning för säkerhetsskyddad upphandling.
LOU och väsentlig ändring: behöver vi göra en ny upphandling?
Ett byte från lokal drift till en SaaS-modell klassas ofta som en väsentlig ändring enligt LOU, vilket i så fall utlöser krav på ny upphandling snarare än en enkel avtalsjustering (Ändringar av avtal).
- Bedöm om modellbytet ändrar prisstruktur, leveransansvar eller riskfördelning jämfört med det ursprungliga avtalet.
- Kontrollera om befintliga optionsklausuler redan täcker en övergång till SaaS, vilket ibland gör en ny upphandling onödig.
- Låt jurist, IT och ekonomi göra en gemensam bedömning innan beslut tas, eftersom funktionalitet inte är det enda som avgör.
- Undvik misstaget att anta att “samma leverantör, ny teknik” automatiskt är tillåtet utan ändringsbedömning.
Praktiker inom offentlig sektor varnar för att organisationer ofta fokuserar på funktion och glömmer att pris- och ansvarsförändringar i sig kan göra bytet otillåtet utan ny upphandling (SaaS enligt LOU, Publitech). Mer om processen finns i vår genomgång av hur man upphandlar compliance-system enligt LOU och EU-krav.
Kontraktsvillkor och exit: dataportabilitet, arkivering och ansvar
Kontraktet avgör vad som faktiskt händer den dag relationen med leverantören upphör, frivilligt eller inte. Upphandlingsmyndighetens vägledning om kontraktsvillkor rekommenderar tydliga uppföljningsplaner och kontrollpunkter redan från start, snarare än att lämna detaljerna till en separat förhandling senare (Kontraktsvillkor i upphandling).
- Specificera exportformat för all data, vem som ansvarar för extraktionen och en konkret tidsfrist för överlämning.
- Kräv verifierbar radering av data efter överlämning, med undantag för vad arkivlagen eller bokföringsreglerna kräver att vi bevarar.
- Begär ansvarsbegränsningar, försäkringar och garantier som är proportionerliga mot vad tjänsten faktiskt hanterar.
- Kräv öppna API:er som motverkar inlåsning hos en enskild leverantör.
Proffstips: Testa exportfunktionen under avtalsperioden, inte först när uppsägningen redan är skickad.
Standardavtal går att använda som grund, men de måste anpassas och motiveras utifrån den faktiska riskbilden i varje enskild kontraktsklausul upphandling.

Leverantörskedjan: underbiträden, tredjeland och tekniska skyddsåtgärder
En SaaS-tjänst är sällan en enda leverantör. Den är en kedja av underbiträden, molninfrastruktur och ibland support som sker utanför EU/EES, och varje länk i kedjan är en potentiell risk.
- Kräv en fullständig och uppdaterad lista över underbiträden samt rätt att granska eller avvisa nya tillägg under avtalstiden.
- Avgör om överföringar sker till tredjeland, och om så är fallet, kräv standardavtalsklausuler enligt kapitel V eller ett giltigt adekvansbeslut som grund.
- Begär dokumentation av kryptering, loggning och behörighetsstyrning som konkreta tekniska åtgärder, inte bara en allmän försäkran om säkerhet.
- Bygg in en checklista för leverantörsbedömning i anbudsutvärderingen, så att underbiträdeskedjan granskas innan kontraktet skrivs, inte efter.
IMY:s rapport om myndigheters användning av molntjänster visar att kontroll av tredjeland och underbiträden varierar stort mellan organisationer, och att det ofta är just denna punkt som brister i praktiken (Användning av molntjänster inom offentlig sektor). Mer vägledning om hur tredjelandsöverföringar hanteras korrekt finns i vår genomgång av tredjelandsöverföringar enligt GDPR.
Kontraktsuppföljning: vad som ska kontrolleras och av vem
Ett bra kontrakt är värdelöst om ingen följer upp det. Uppföljningen behöver omfatta säkerhet, GDPR-efterlevnad, SLA-nivåer och hur ändringar i tjänsten hanteras över tid.
- Bestäm vilka krav som ska kontrolleras löpande och vilka som endast granskas vid leverans eller vid en specifik indikation på avvikelse.
- Sätt en fast rapportfrekvens för leverantörens säkerhets- och efterlevnadsrapportering, inte bara “vid behov”.
- Dokumentera varje avvikelse i en åtgärdslogg och koppla den till en tydlig deadline för rättelse.
- Fördela ansvaret internt mellan avtalsjurist, dataskyddsombud, säkerhetsansvarig och beställare, så att ingen punkt faller mellan stolarna.
Hur en compliance-plattform stödjer upphandlings- och uppföljningsarbetet
Mycket av det som beskrivs ovan, registerförteckningar, konsekvensbedömningar, leverantörsbedömningar och åtgärdsuppföljning, är uppgifter som annars sprids över kalkylblad, mejltrådar och delade dokument.
- En samlad plattform gör det möjligt att hålla registerförteckningar, DPIA-underlag och leverantörsbedömningar i ett och samma system.
- Automatiserade arbetsflöden minskar den administrativa bördan som annars uppstår när varje upphandlingscykel startar om från noll.
- Strukturerad uppföljning av åtgärder gör det lättare att visa, vid en revision, att kraven i kontraktet faktiskt kontrolleras över tid.
- För komplexa frågor, exempelvis gränsdragningen kring säkerhetsskydd eller väsentlig ändring enligt LOU, behövs ofta juridisk rådgivning utöver det som ett verktyg kan ge.
Redaktionell reflektion: prioriteringar för beslutsfattare 2026
Vår erfarenhet av hur upphandlingar faller ut pekar på en återkommande svaghet: funktionella önskemål får för mycket utrymme innan de juridiska och säkerhetsmässiga kraven är på plats. Det är bakvänt. Juridik och säkerhet bör låsas fast först, därefter funktion. Samarbete mellan jurist, säkerhetsansvarig och verksamhet ger snabbare beslut, inte långsammare, eftersom frågorna annars dyker upp igen efter kontraktsskrivning. Den organisation som bygger återupprepade processer för detta slipper lösa samma problem varje gång ett nytt avtal ska tecknas.
— Jesper
Så kan Trustview stödja er upphandling i praktiken
Vi erbjuder en plattform som samlar registerförteckningar, konsekvensbedömningar, leverantörsbedömningar och åtgärdsuppföljning i ett system med fokus på svensk och europeisk rätt. 
Det gör det enklare att hålla ordning på underbiträdeslistor, DPIA-underlag och kontraktsuppföljning inför och under en SaaS-upphandling, i stället för att leta i separata dokument varje gång en fråga dyker upp. Vid mer komplexa juridiska bedömningar, till exempel kring säkerhetsskydd eller väsentlig ändring, kan juridisk rådgivning behövas som komplement till plattformen. Planen Trustview kostar från 2 500 kr per månad, se pris för Trustview för fullständiga villkor.
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Vanliga frågor
Vad innebär ett personuppgiftsbiträdesavtal vid SaaS-upphandling?
Ett personuppgiftsbiträdesavtal, PUBA, är ett skriftligt avtal som reglerar hur en SaaS-leverantör får behandla personuppgifter för vår räkning. Det måste bland annat ange underbiträden, instruktioner för behandlingen och rutiner för incidentrapportering (GDPR och säkerhetsskyddslagen).
När räknas ett byte till SaaS som väsentlig ändring enligt LOU?
Ett byte räknas ofta som väsentlig ändring när det förändrar prisstruktur, leveransansvar eller riskfördelning jämfört med det ursprungliga avtalet (Ändringar av avtal). I så fall krävs normalt en ny upphandling i stället för en enkel justering av det befintliga kontraktet.
Vilka tredjelandsöverföringar kräver standardavtalsklausuler?
Standardavtalsklausuler enligt kapitel V behövs när personuppgifter förs över till ett land utanför EU/EES som saknar ett giltigt adekvansbeslut. Kontrollen av var leverantörens underbiträden faktiskt behandlar data är avgörande, eftersom behandlingen ofta sker längre ner i kedjan än huvudleverantören.
Vad bör ett säkerhetsskyddsavtal innehålla?
Ett säkerhetsskyddsavtal bör innehålla nivåindelade krav utifrån vilken typ av skyddsvärda uppgifter som berörs, rätt till revision och, för högre nivåer, möjlighet till fysiska platsbesök (Säkerhetsskyddsavtal). Avtalet tas fram i samråd mellan upphandlare, säkerhetsansvarig och jurist.
Vad kostar Trustview för SaaS-upphandling och efterlevnad?
Trustview erbjuds från 2 500 kr per månad, se pris för Trustview för fullständiga villkor och vad som ingår. Juridisk rådgivning offereras separat och priset lämnas på förfrågan.
Källor
- GDPR och säkerhetsskyddslagen (IFJU)
- Användning av molntjänster inom offentlig sektor (IMY)
- Säkerhetsskyddsavtal (Upphandlingsmyndigheten)




