Jurister analyserar ett biträdesavtal tillsammans

Biträdesavtal klausuler: vad artikel 28.3 kräver av dig

Ett biträdesavtal måste som minimum uppfylla artikel 28.3 i GDPR: instruktioner, konfidentialitet, säkerhet, underbiträden, bistånd, incidentrapportering, återlämning eller radering samt möjlighet till revision. Dessa åtta punkter är inte förslag utan en uttömmande lista över vad avtalet ska reglera. Nedan går vi igenom varje klausul, kopplar dem till standardavtalsklausulerna och ger en checklista du kan använda direkt.


Kort sagt:

  • Om ett biträdesavtal saknar tydliga instruktioner, konfidentialitetskrav eller säkerhetsåtgärder riskerar det att inte uppfylla GDPR:s minimikrav.
  • Standardavtalsklausuler enligt EU:s beslut 2021/915 kan underlätta avtalsarbetet men är inte obligatoriska, så länge kraven i artikel 28.3 är tydligt uppfyllda.
  • Underbiträden kräver antingen specifikt eller allmänt godkännande, och det är viktigt att säkerhetsnivån i underbiträdesavtalen motsvarar huvudavtalet.
  • Konkreta säkerhetsåtgärder som kryptering, åtkomstkontroller och regelbundna backuper bör listas i avtalet och styrkas med bevismaterial.
  • Bristande tydlighet vid incidentrapportering, revision eller avslut kan innebära svårigheter att visa att personuppgifter hanteras enligt lagen.

Evertrust
Få stöd med era biträdesavtal
Evertrust hjälper organisationer med GDPR, dataskydd, avtal, DPIA och praktisk implementering.

Kontakta Evertrust

Innehållsförteckning

Punktvis genomgång av minimiklausulerna i artikel 28.3

Varje biträdesavtal ska beskriva föremålet, varaktigheten, arten och ändamålet med behandlingen samt vilka typer av personuppgifter och kategorier av registrerade som omfattas. Utan denna precisering blir resten av avtalet svårt att tolka, eftersom alla andra klausuler hänger på vad som faktiskt behandlas.

De obligatoriska punkterna enligt IMY:s genomgång av biträdesavtal är:

  • Instruktioner: biträdet får bara behandla uppgifter enligt dokumenterade instruktioner från den personuppgiftsansvarige, aldrig efter eget initiativ.
  • Konfidentialitet: alla som behandlar uppgifter under biträdets ledning ska vara bundna av tystnadsplikt eller sekretessavtal.
  • Säkerhet: biträdet ska vidta åtgärder enligt artikel 32, till exempel kryptering och åtkomstkontroll.
  • Underbiträden: anlitande kräver särskilt eller allmänt förhandstillstånd från den ansvarige.
  • Bistånd: biträdet ska hjälpa till vid begäranden om registrerades rättigheter, konsekvensbedömningar och samråd med tillsynsmyndighet.
  • Incidenter: biträdet ska meddela den ansvarige utan onödigt dröjsmål vid en personuppgiftsincident.
  • Avslut: vid avtalets upphörande ska uppgifterna raderas eller återlämnas, beroende på vad som avtalats.
  • Revision: den ansvarige ska kunna genomföra eller låta genomföra granskningar och inspektioner.

Standardavtalsklausuler 2021/915: när de spelar roll

Kommissionens genomförandebeslut (EU) 2021/915 fastställer färdiga standardklausuler mellan ansvariga och biträden som uppfyller kraven i artikel 28.3 och 28.4. De är tänkta att göra avtalsarbetet enklare för organisationer som inte vill formulera varje klausul från grunden.

Det är viktigt att skilja dessa klausuler från kapitel V-verktygen för överföring till tredjeland (de klassiska EU-standardklausulerna för dataöverföring), som reglerar ett annat problem: var uppgifterna fysiskt eller juridiskt hamnar, inte hur biträdet får behandla dem.

  • Beslutet innehåller flera annex, där Annex III kräver en konkret beskrivning av tekniska och organisatoriska åtgärder, inte en generisk hänvisning till “lämpliga åtgärder”.
  • Parterna får välja mellan olika moduler beroende på antal biträden i kedjan, men får inte ändra klausultexten i övrigt.
  • IMY bekräftar att även andra länders motsvarande standardklausuler kan användas, så länge innehållet inte ändras i sak.
  • SCC är särskilt användbara när biträdet är en utländsk leverantör och parterna vill undvika förhandling klausul för klausul.

Underbiträden i praktiken: så håller avtalskedjan

Ett biträde får bara anlita ett underbiträde efter särskilt eller allmänt skriftligt förhandstillstånd från den personuppgiftsansvarige. Skillnaden spelar roll för hur mycket kontroll den ansvarige behåller över kedjan.

  1. Vid särskilt tillstånd godkänns varje underbiträde individuellt, vilket ger full insyn men kräver mer administration.
  2. Vid allmänt förhandstillstånd ska biträdet informera den ansvarige om planerade ändringar och ge möjlighet att invända, till exempel inom en angiven tidsfrist.
  3. Underbiträdet måste åta sig samma dataskyddsskyldigheter som biträdet enligt huvudavtalet, dokumenterat skriftligt.
  4. Biträdet förblir fullt ansvarigt gentemot den ansvarige för underbiträdets prestationer, även om felet uppstår längre ner i kedjan.
  5. Den ansvarige bör kontrollera att underbiträdesavtalet faktiskt speglar samma säkerhetsnivå som huvudavtalet, inte bara hänvisar till det.

En vanlig brist är avtal som ger allmänt förhandstillstånd utan att specificera hur invändningsprocessen fungerar i praktiken. Utan tydlig tidsfrist och kontaktväg blir rätten att invända teoretisk snarare än verklig.

Säkerhetsåtgärder i avtalet kopplat till artikel 32

Säkerhetsklausulen ska inte stanna vid att hänvisa till artikel 32. Den bör lista konkreta åtgärder som går att kontrollera och som Kommissionens beslut 2021/915 kräver i sitt annex om tekniska och organisatoriska åtgärder.

  • Pseudonymisering och kryptering av personuppgifter i vila och under överföring.
  • Åtkomstkontroller som begränsar behörighet till den personal som behöver uppgifterna för sitt arbete.
  • Backuper och återställningsrutiner med angiven frekvens och testad återställningstid.
  • Loggning och uppföljning av vem som har öppnat eller ändrat uppgifter.

Beskrivningen bör kompletteras med bevis: certifikat, resultat från penetrationstester eller dokumenterade restore-tester. En klausul som bara skriver “lämpliga tekniska och organisatoriska åtgärder” utan bilaga ger ingen verklig kontrollmöjlighet, och blir svår att luta sig mot vid en tillsynsgranskning.

Proffstips: Begär att biträdet bifogar en konkret Annex III-lista till avtalet, inte bara en hänvisning till en policy som kan ändras utan din vetskap.

Illustration av bilaga III och säkerhetsåtgärder

Incidenthantering, revision och avslut: rutiner som måste stå i avtalet

Avtalet ska ange hur snabbt och med vilket innehåll biträdet meddelar en personuppgiftsincident. Den ansvarige har egna tidsfrister gentemot tillsynsmyndigheten, så biträdets rapportering måste ske i god tid dessförinnan.

  • Incidentrapport: ska innehålla vad som hänt, vilka uppgifter som berörs, omfattning och vidtagna åtgärder, meddelat utan onödigt dröjsmål.
  • Revision: avtalet bör ange vem som initierar granskningen, hur ofta den kan genomföras och hur kostnader fördelas mellan parterna.
  • Avslut: vid avtalets upphörande ska uppgifterna raderas eller återlämnas, med undantag när annan lagstiftning kräver fortsatt lagring.
  • Bevis på efterlevnad: biträdet bör kunna visa dokumentation, inte bara intyga muntligen, att radering eller återlämning faktiskt skett.

Den mänskliga faktorn ligger bakom en stor del av alla personuppgiftsincidenter, vilket gör tydliga rapporteringsklausuler särskilt viktiga i praktiken. Ett exempel på vad en bristande ansvarsfördelning kan innebära finns i fallet där Kronofogden anmälde en personuppgiftsincident efter att en medarbetare kunde se obehörig information.

Checklista och kontrollfrågor för granskning av avtalet

En snabb genomgång av ett befintligt eller nytt biträdesavtal kan struktureras i tre nivåer: måste, bör och valbart.

  1. Måste: samtliga åtta punkter i artikel 28.3, inklusive konkreta säkerhetsåtgärder och tydlig incidentrapportering.
  2. Bör: specificerad tidsfrist för invändning mot nya underbiträden och kostnadsfördelning vid revision.
  3. Valbart: hänvisning till standardavtalsklausulerna i stället för egna formuleringar, om parterna vill förenkla förhandlingen.

Vid granskning kan du ställa frågor som: vilken teknisk åtgärd täcker just denna uppgiftstyp, vem bär ansvaret om ett underbiträde brister, och vilket bevis kan biträdet visa upp om en tillsynsmyndighet frågar. En genomgång av personuppgiftsbiträdesavtal enligt SaaS-perspektiv ger ytterligare exempel på hur artikel 28 konkretiseras i molntjänstavtal.

Proffstips: Skriv aldrig in en klausul du inte kan förklara i eget ord vid en revision, en kopierad mall håller inte om den inte matchar den faktiska behandlingen.

Varför detaljerna i avtalet spelar roll

Generiska mallar missar nästan alltid den tekniska verkligheten: vilken kryptering som faktiskt används, vilka roller som har åtkomst, hur backuper testas. Ett avtal som inte speglar den faktiska risken skyddar ingen part när något går fel. Anpassa alltid klausulerna efter den verkliga miljön, och sök rådgivning när avtalet känns för generellt för att stå upp mot en granskning.

— Jesper

Evertrusts stöd vid avtal, DPIA och dataskyddsombud

Att skriva om ett generiskt biträdesavtal till ett avtal som faktiskt håller kräver juridisk och teknisk blick samtidigt. Det finns praktiska lösningar för att överbrygga gapet mellan juridisk text och verklig drift.

Evertrust

Erbjudandet ersätter inte en fullständig juridisk prövning av ert specifika avtal, men ger en praktisk startpunkt. Boka ett samtal via radgivning-och-konsulttjanster för att gå igenom era nuvarande klausuler.

Källor

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Vanliga frågor

Vad är ett biträdesavtal?

Ett biträdesavtal är ett skriftligt avtal mellan en personuppgiftsansvarig och ett personuppgiftsbiträde som reglerar hur biträdet får behandla personuppgifter för den ansvariges räkning. Det krävs enligt IMY så snart ett biträde behandlar uppgifter på uppdrag av en annan part, och det gäller även i kedjor med underbiträden.

Vad är SKR:s PUB-avtal?

SKR:s personuppgiftsbiträdesavtal är en branschmall som kommuner och regioner ofta använder som utgångspunkt vid upphandling av tjänster som innebär behandling av personuppgifter. Mallen speglar minimikraven i artikel 28.3, men bör alltid anpassas till den faktiska tekniska miljön och den specifika behandlingen innan den undertecknas.

Vad är grundregeln för all personuppgiftsbehandling?

Grundregeln är att personuppgifter bara får behandlas med rättslig grund och för ett tydligt, angivet ändamål, samt inte i större omfattning än vad som är nödvändigt. Den personuppgiftsansvarige bär alltid det yttersta ansvaret för att detta följs, även när behandlingen utförs av ett biträde enligt ett biträdesavtal.

Måste alla biträdesavtal följa standardavtalsklausulerna 2021/915?

Nej, standardklausulerna i beslut 2021/915 är ett valbart verktyg, inte ett krav. Parterna kan formulera egna klausuler så länge de täcker samtliga punkter i artikel 28.3, men standardklausulerna gör det enklare att visa att kraven är uppfyllda.

Vad händer om ett biträdesavtal saknar obligatoriska klausuler?

Ett avtal som saknar en eller flera av de obligatoriska punkterna i artikel 28.3 uppfyller inte GDPR:s krav, vilket kan innebära ansvar för både den personuppgiftsansvarige och biträdet vid en tillsynsgranskning. Bristen bör åtgärdas genom att komplettera avtalet med de saknade klausulerna, gärna med hjälp av juridisk granskning.

Rekommendationer

Rulla till toppen

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information