{"id":8497,"date":"2026-10-02T05:05:16","date_gmt":"2026-10-02T03:05:16","guid":{"rendered":"https:\/\/evertrust.se\/bitradesavtal-klausuler\/"},"modified":"2026-10-02T05:05:17","modified_gmt":"2026-10-02T03:05:17","slug":"bitradesavtal-klausuler","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/bitradesavtal-klausuler\/","title":{"rendered":"Bitr\u00e4desavtal klausuler: vad artikel 28.3 kr\u00e4ver av dig"},"content":{"rendered":"<\/p>\n<p>Ett bitr\u00e4desavtal m\u00e5ste som minimum uppfylla <a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/personuppgiftsansvariga-och-personuppgiftsbitraden\/personuppgiftsbitradesavtal\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">artikel 28.3 i GDPR<\/a>: instruktioner, konfidentialitet, s\u00e4kerhet, underbitr\u00e4den, bist\u00e5nd, incidentrapportering, \u00e5terl\u00e4mning eller radering samt m\u00f6jlighet till revision. Dessa \u00e5tta punkter \u00e4r inte f\u00f6rslag utan en utt\u00f6mmande lista \u00f6ver vad avtalet ska reglera. Nedan g\u00e5r vi igenom varje klausul, kopplar dem till standardavtalsklausulerna och ger en checklista du kan anv\u00e4nda direkt.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>Om ett bitr\u00e4desavtal saknar tydliga instruktioner, konfidentialitetskrav eller s\u00e4kerhets\u00e5tg\u00e4rder riskerar det att inte uppfylla GDPR:s minimikrav.<\/li>\n<li>Standardavtalsklausuler enligt EU:s beslut 2021\/915 kan underl\u00e4tta avtalsarbetet men \u00e4r inte obligatoriska, s\u00e5 l\u00e4nge kraven i artikel 28.3 \u00e4r tydligt uppfyllda.<\/li>\n<li>Underbitr\u00e4den kr\u00e4ver antingen specifikt eller allm\u00e4nt godk\u00e4nnande, och det \u00e4r viktigt att s\u00e4kerhetsniv\u00e5n i underbitr\u00e4desavtalen motsvarar huvudavtalet.<\/li>\n<li>Konkreta s\u00e4kerhets\u00e5tg\u00e4rder som kryptering, \u00e5tkomstkontroller och regelbundna backuper b\u00f6r listas i avtalet och styrkas med bevismaterial.<\/li>\n<li>Bristande tydlighet vid incidentrapportering, revision eller avslut kan inneb\u00e4ra sv\u00e5righeter att visa att personuppgifter hanteras enligt lagen.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"banner\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"padding:34px 30px;text-align:center\">\n<div style=\"margin:0 0 18px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#2D8F27;color:#ffffff\">Evertrust<\/span><\/div>\n<div style=\"font-size:26px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">F\u00e5 st\u00f6d med era bitr\u00e4desavtal<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px;margin-left:auto;margin-right:auto\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 24px;max-width:44em;margin-left:auto;margin-right:auto\">Evertrust hj\u00e4lper organisationer med GDPR, dataskydd, avtal, DPIA och praktisk implementering.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">Kontakta Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#punktvis-genomgang-av-minimiklausulerna-i-artikel-283\">Punktvis genomg\u00e5ng av minimiklausulerna i artikel 28.3<\/a><\/li>\n<li><a href=\"#standardavtalsklausuler-2021915-nar-de-spelar-roll\">Standardavtalsklausuler 2021\/915: n\u00e4r de spelar roll<\/a><\/li>\n<li><a href=\"#underbitraden-i-praktiken-sa-haller-avtalskedjan\">Underbitr\u00e4den i praktiken: s\u00e5 h\u00e5ller avtalskedjan<\/a><\/li>\n<li><a href=\"#sakerhetsatgarder-i-avtalet-kopplat-till-artikel-32\">S\u00e4kerhets\u00e5tg\u00e4rder i avtalet kopplat till artikel 32<\/a><\/li>\n<li><a href=\"#incidenthantering-revision-och-avslut-rutiner-som-maste-sta-i-avtalet\">Incidenthantering, revision och avslut: rutiner som m\u00e5ste st\u00e5 i avtalet<\/a><\/li>\n<li><a href=\"#checklista-och-kontrollfragor-for-granskning-av-avtalet\">Checklista och kontrollfr\u00e5gor f\u00f6r granskning av avtalet<\/a><\/li>\n<li><a href=\"#varfor-detaljerna-i-avtalet-spelar-roll\">Varf\u00f6r detaljerna i avtalet spelar roll<\/a><\/li>\n<li><a href=\"#evertrusts-stod-vid-avtal-dpia-och-dataskyddsombud\">Evertrusts st\u00f6d vid avtal, DPIA och dataskyddsombud<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"punktvis-genomgang-av-minimiklausulerna-i-artikel-283\" tabindex=\"-1\">Punktvis genomg\u00e5ng av minimiklausulerna i artikel 28.3<\/h2>\n<p>Varje bitr\u00e4desavtal ska beskriva f\u00f6rem\u00e5let, varaktigheten, arten och \u00e4ndam\u00e5let med behandlingen samt vilka typer av personuppgifter och kategorier av registrerade som omfattas. Utan denna precisering blir resten av avtalet sv\u00e5rt att tolka, eftersom alla andra klausuler h\u00e4nger p\u00e5 vad som faktiskt behandlas.<\/p>\n<p>De obligatoriska punkterna enligt IMY:s genomg\u00e5ng av bitr\u00e4desavtal \u00e4r:<\/p>\n<ul>\n<li><strong>Instruktioner:<\/strong> bitr\u00e4det f\u00e5r bara behandla uppgifter enligt dokumenterade instruktioner fr\u00e5n den personuppgiftsansvarige, aldrig efter eget initiativ.<\/li>\n<li><strong>Konfidentialitet:<\/strong> alla som behandlar uppgifter under bitr\u00e4dets ledning ska vara bundna av tystnadsplikt eller sekretessavtal.<\/li>\n<li><strong>S\u00e4kerhet:<\/strong> bitr\u00e4det ska vidta \u00e5tg\u00e4rder enligt artikel 32, till exempel kryptering och \u00e5tkomstkontroll.<\/li>\n<li><strong>Underbitr\u00e4den:<\/strong> anlitande kr\u00e4ver s\u00e4rskilt eller allm\u00e4nt f\u00f6rhandstillst\u00e5nd fr\u00e5n den ansvarige.<\/li>\n<li><strong>Bist\u00e5nd:<\/strong> bitr\u00e4det ska hj\u00e4lpa till vid beg\u00e4randen om registrerades r\u00e4ttigheter, konsekvensbed\u00f6mningar och samr\u00e5d med tillsynsmyndighet.<\/li>\n<li><strong>Incidenter:<\/strong> bitr\u00e4det ska meddela den ansvarige utan on\u00f6digt dr\u00f6jsm\u00e5l vid en personuppgiftsincident.<\/li>\n<li><strong>Avslut:<\/strong> vid avtalets upph\u00f6rande ska uppgifterna raderas eller \u00e5terl\u00e4mnas, beroende p\u00e5 vad som avtalats.<\/li>\n<li><strong>Revision:<\/strong> den ansvarige ska kunna genomf\u00f6ra eller l\u00e5ta genomf\u00f6ra granskningar och inspektioner.<\/li>\n<\/ul>\n<h2 id=\"standardavtalsklausuler-915-nar-de-spelar-roll\" tabindex=\"-1\">Standardavtalsklausuler 2021\/915: n\u00e4r de spelar roll<\/h2>\n<p><a href=\"https:\/\/eur-lex.europa.eu\/eli\/dec_impl\/2021\/915\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Kommissionens genomf\u00f6randebeslut (EU) 2021\/915<\/a> fastst\u00e4ller f\u00e4rdiga standardklausuler mellan ansvariga och bitr\u00e4den som uppfyller kraven i artikel 28.3 och 28.4. De \u00e4r t\u00e4nkta att g\u00f6ra avtalsarbetet enklare f\u00f6r organisationer som inte vill formulera varje klausul fr\u00e5n grunden.<\/p>\n<p>Det \u00e4r viktigt att skilja dessa klausuler fr\u00e5n kapitel V-verktygen f\u00f6r \u00f6verf\u00f6ring till tredjeland (de klassiska EU-standardklausulerna f\u00f6r data\u00f6verf\u00f6ring), som reglerar ett annat problem: var uppgifterna fysiskt eller juridiskt hamnar, inte hur bitr\u00e4det f\u00e5r behandla dem.<\/p>\n<ul>\n<li>Beslutet inneh\u00e5ller flera annex, d\u00e4r Annex III kr\u00e4ver en konkret beskrivning av tekniska och organisatoriska \u00e5tg\u00e4rder, inte en generisk h\u00e4nvisning till \u201cl\u00e4mpliga \u00e5tg\u00e4rder\u201d.<\/li>\n<li>Parterna f\u00e5r v\u00e4lja mellan olika moduler beroende p\u00e5 antal bitr\u00e4den i kedjan, men f\u00e5r inte \u00e4ndra klausultexten i \u00f6vrigt.<\/li>\n<li>IMY bekr\u00e4ftar att \u00e4ven andra l\u00e4nders motsvarande standardklausuler kan anv\u00e4ndas, s\u00e5 l\u00e4nge inneh\u00e5llet inte \u00e4ndras i sak.<\/li>\n<li>SCC \u00e4r s\u00e4rskilt anv\u00e4ndbara n\u00e4r bitr\u00e4det \u00e4r en utl\u00e4ndsk leverant\u00f6r och parterna vill undvika f\u00f6rhandling klausul f\u00f6r klausul.<\/li>\n<\/ul>\n<h2 id=\"underbitraden-i-praktiken-sa-haller-avtalskedjan\" tabindex=\"-1\">Underbitr\u00e4den i praktiken: s\u00e5 h\u00e5ller avtalskedjan<\/h2>\n<p>Ett bitr\u00e4de f\u00e5r bara anlita ett underbitr\u00e4de efter s\u00e4rskilt eller allm\u00e4nt skriftligt f\u00f6rhandstillst\u00e5nd fr\u00e5n den personuppgiftsansvarige. Skillnaden spelar roll f\u00f6r hur mycket kontroll den ansvarige beh\u00e5ller \u00f6ver kedjan.<\/p>\n<ol>\n<li>Vid s\u00e4rskilt tillst\u00e5nd godk\u00e4nns varje underbitr\u00e4de individuellt, vilket ger full insyn men kr\u00e4ver mer administration.<\/li>\n<li>Vid allm\u00e4nt f\u00f6rhandstillst\u00e5nd ska bitr\u00e4det informera den ansvarige om planerade \u00e4ndringar och ge m\u00f6jlighet att inv\u00e4nda, till exempel inom en angiven tidsfrist.<\/li>\n<li>Underbitr\u00e4det m\u00e5ste \u00e5ta sig samma dataskyddsskyldigheter som bitr\u00e4det enligt huvudavtalet, dokumenterat skriftligt.<\/li>\n<li>Bitr\u00e4det f\u00f6rblir fullt ansvarigt gentemot den ansvarige f\u00f6r underbitr\u00e4dets prestationer, \u00e4ven om felet uppst\u00e5r l\u00e4ngre ner i kedjan.<\/li>\n<li>Den ansvarige b\u00f6r kontrollera att underbitr\u00e4desavtalet faktiskt speglar samma s\u00e4kerhetsniv\u00e5 som huvudavtalet, inte bara h\u00e4nvisar till det.<\/li>\n<\/ol>\n<p>En vanlig brist \u00e4r avtal som ger allm\u00e4nt f\u00f6rhandstillst\u00e5nd utan att specificera hur inv\u00e4ndningsprocessen fungerar i praktiken. Utan tydlig tidsfrist och kontaktv\u00e4g blir r\u00e4tten att inv\u00e4nda teoretisk snarare \u00e4n verklig.<\/p>\n<h2 id=\"sakerhetsatgarder-i-avtalet-kopplat-till-artikel-32\" tabindex=\"-1\">S\u00e4kerhets\u00e5tg\u00e4rder i avtalet kopplat till artikel 32<\/h2>\n<p>S\u00e4kerhetsklausulen ska inte stanna vid att h\u00e4nvisa till artikel 32. Den b\u00f6r lista konkreta \u00e5tg\u00e4rder som g\u00e5r att kontrollera och som Kommissionens beslut 2021\/915 kr\u00e4ver i sitt annex om tekniska och organisatoriska \u00e5tg\u00e4rder.<\/p>\n<ul>\n<li><strong>Pseudonymisering och kryptering<\/strong> av personuppgifter i vila och under \u00f6verf\u00f6ring.<\/li>\n<li><strong>\u00c5tkomstkontroller<\/strong> som begr\u00e4nsar beh\u00f6righet till den personal som beh\u00f6ver uppgifterna f\u00f6r sitt arbete.<\/li>\n<li><strong>Backuper och \u00e5terst\u00e4llningsrutiner<\/strong> med angiven frekvens och testad \u00e5terst\u00e4llningstid.<\/li>\n<li><strong>Loggning och uppf\u00f6ljning<\/strong> av vem som har \u00f6ppnat eller \u00e4ndrat uppgifter.<\/li>\n<\/ul>\n<p>Beskrivningen b\u00f6r kompletteras med bevis: certifikat, resultat fr\u00e5n penetrationstester eller dokumenterade restore-tester. En klausul som bara skriver \u201cl\u00e4mpliga tekniska och organisatoriska \u00e5tg\u00e4rder\u201d utan bilaga ger ingen verklig kontrollm\u00f6jlighet, och blir sv\u00e5r att luta sig mot vid en tillsynsgranskning.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Beg\u00e4r att bitr\u00e4det bifogar en konkret Annex III-lista till avtalet, inte bara en h\u00e4nvisning till en policy som kan \u00e4ndras utan din vetskap.<\/em><\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/10\/1790782735166_Illustration-av-Annex-III-och-sakerhetsatgarder.jpeg\" alt=\"Illustration av bilaga III och s\u00e4kerhets\u00e5tg\u00e4rder\"><\/p>\n<h2 id=\"incidenthantering-revision-och-avslut-rutiner-som-maste-sta-i-avtalet\" tabindex=\"-1\">Incidenthantering, revision och avslut: rutiner som m\u00e5ste st\u00e5 i avtalet<\/h2>\n<p>Avtalet ska ange hur snabbt och med vilket inneh\u00e5ll bitr\u00e4det meddelar en personuppgiftsincident. Den ansvarige har egna tidsfrister gentemot tillsynsmyndigheten, s\u00e5 bitr\u00e4dets rapportering m\u00e5ste ske i god tid dessf\u00f6rinnan.<\/p>\n<ul>\n<li><strong>Incidentrapport:<\/strong> ska inneh\u00e5lla vad som h\u00e4nt, vilka uppgifter som ber\u00f6rs, omfattning och vidtagna \u00e5tg\u00e4rder, meddelat utan on\u00f6digt dr\u00f6jsm\u00e5l.<\/li>\n<li><strong>Revision:<\/strong> avtalet b\u00f6r ange vem som initierar granskningen, hur ofta den kan genomf\u00f6ras och hur kostnader f\u00f6rdelas mellan parterna.<\/li>\n<li><strong>Avslut:<\/strong> vid avtalets upph\u00f6rande ska uppgifterna raderas eller \u00e5terl\u00e4mnas, med undantag n\u00e4r annan lagstiftning kr\u00e4ver fortsatt lagring.<\/li>\n<li><strong>Bevis p\u00e5 efterlevnad:<\/strong> bitr\u00e4det b\u00f6r kunna visa dokumentation, inte bara intyga muntligen, att radering eller \u00e5terl\u00e4mning faktiskt skett.<\/li>\n<\/ul>\n<p>Den m\u00e4nskliga faktorn ligger bakom en stor del av alla <a href=\"https:\/\/evertrust.se\/en\/article\/manskliga-faktorn-bakom-majoriteten-av-personuppgiftsincidenter\/\" target=\"_blank\" rel=\"noopener\">personuppgiftsincidenter<\/a>, vilket g\u00f6r tydliga rapporteringsklausuler s\u00e4rskilt viktiga i praktiken. Ett exempel p\u00e5 vad en bristande ansvarsf\u00f6rdelning kan inneb\u00e4ra finns i fallet d\u00e4r <a href=\"https:\/\/evertrust.se\/en\/article\/kronofogden-anmaler-personuppgiftsincident-medarbetare-kunde-se-obehorig-information\/\" target=\"_blank\" rel=\"noopener\">Kronofogden anm\u00e4lde en personuppgiftsincident<\/a> efter att en medarbetare kunde se obeh\u00f6rig information.<\/p>\n<h2 id=\"checklista-och-kontrollfragor-for-granskning-av-avtalet\" tabindex=\"-1\">Checklista och kontrollfr\u00e5gor f\u00f6r granskning av avtalet<\/h2>\n<p>En snabb genomg\u00e5ng av ett befintligt eller nytt bitr\u00e4desavtal kan struktureras i tre niv\u00e5er: m\u00e5ste, b\u00f6r och valbart.<\/p>\n<ol>\n<li><strong>M\u00e5ste:<\/strong> samtliga \u00e5tta punkter i artikel 28.3, inklusive konkreta s\u00e4kerhets\u00e5tg\u00e4rder och tydlig incidentrapportering.<\/li>\n<li><strong>B\u00f6r:<\/strong> specificerad tidsfrist f\u00f6r inv\u00e4ndning mot nya underbitr\u00e4den och kostnadsf\u00f6rdelning vid revision.<\/li>\n<li><strong>Valbart:<\/strong> h\u00e4nvisning till standardavtalsklausulerna i st\u00e4llet f\u00f6r egna formuleringar, om parterna vill f\u00f6renkla f\u00f6rhandlingen.<\/li>\n<\/ol>\n<p>Vid granskning kan du st\u00e4lla fr\u00e5gor som: vilken teknisk \u00e5tg\u00e4rd t\u00e4cker just denna uppgiftstyp, vem b\u00e4r ansvaret om ett underbitr\u00e4de brister, och vilket bevis kan bitr\u00e4det visa upp om en tillsynsmyndighet fr\u00e5gar. En genomg\u00e5ng av <a href=\"https:\/\/seerm.se\/blog\/personuppgiftsbitradesavtal-saas\" target=\"_blank\" rel=\"noopener\">personuppgiftsbitr\u00e4desavtal enligt SaaS-perspektiv<\/a> ger ytterligare exempel p\u00e5 hur artikel 28 konkretiseras i molntj\u00e4nstavtal.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Skriv aldrig in en klausul du inte kan f\u00f6rklara i eget ord vid en revision, en kopierad mall h\u00e5ller inte om den inte matchar den faktiska behandlingen.<\/em><\/p>\n<h2 id=\"varfor-detaljerna-i-avtalet-spelar-roll\" tabindex=\"-1\">Varf\u00f6r detaljerna i avtalet spelar roll<\/h2>\n<p>Generiska mallar missar n\u00e4stan alltid den tekniska verkligheten: vilken kryptering som faktiskt anv\u00e4nds, vilka roller som har \u00e5tkomst, hur backuper testas. Ett avtal som inte speglar den faktiska risken skyddar ingen part n\u00e4r n\u00e5got g\u00e5r fel. Anpassa alltid klausulerna efter den verkliga milj\u00f6n, och s\u00f6k r\u00e5dgivning n\u00e4r avtalet k\u00e4nns f\u00f6r generellt f\u00f6r att st\u00e5 upp mot en granskning.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"evertrusts-stod-vid-avtal-dpia-och-dataskyddsombud\" tabindex=\"-1\">Evertrusts st\u00f6d vid avtal, DPIA och dataskyddsombud<\/h2>\n<p>Att skriva om ett generiskt bitr\u00e4desavtal till ett avtal som faktiskt h\u00e5ller kr\u00e4ver juridisk och teknisk blick samtidigt. Det finns praktiska l\u00f6sningar f\u00f6r att \u00f6verbrygga gapet mellan juridisk text och verklig drift.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">R\u00e5dgivning och konsulttj\u00e4nster<\/a> f\u00f6r granskning och omskrivning av bitr\u00e4desavtal.<\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/tjanster-gap-analyser\/\" target=\"_blank\" rel=\"noopener\">Risk- och konsekvensbed\u00f6mningar samt GDPR-granskning<\/a> f\u00f6r att koppla avtalets s\u00e4kerhetsklausuler till verklig teknisk milj\u00f6.<\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/plattform\/\" target=\"_blank\" rel=\"noopener\">Trustview<\/a>, en digital plattform som samlar avtal, bilagor och revisionssp\u00e5r p\u00e5 ett st\u00e4lle.<\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/interim-compliance-officer\/\" target=\"_blank\" rel=\"noopener\">Interim compliance officer<\/a> n\u00e4r ni beh\u00f6ver l\u00f6pande ansvar f\u00f6r avtalsuppf\u00f6ljning, inte bara en eng\u00e5ngsgranskning.<\/li>\n<\/ul>\n<p>Erbjudandet ers\u00e4tter inte en fullst\u00e4ndig juridisk pr\u00f6vning av ert specifika avtal, men ger en praktisk startpunkt. Boka ett samtal via <a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">radgivning-och-konsulttjanster<\/a> f\u00f6r att g\u00e5 igenom era nuvarande klausuler.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/personuppgiftsansvariga-och-personuppgiftsbitraden\/personuppgiftsbitradesavtal\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Personuppgiftsbitr\u00e4desavtal | IMY<\/a><\/li>\n<li><a href=\"https:\/\/eur-lex.europa.eu\/eli\/dec_impl\/2021\/915\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Commission Implementing Decision (EU) 2021\/915<\/a><\/li>\n<\/ul>\n<p>This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.<\/p>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vad-ar-ett-bitradesavtal\" tabindex=\"-1\">Vad \u00e4r ett bitr\u00e4desavtal?<\/h3>\n<p>Ett bitr\u00e4desavtal \u00e4r ett skriftligt avtal mellan en personuppgiftsansvarig och ett personuppgiftsbitr\u00e4de som reglerar hur bitr\u00e4det f\u00e5r behandla personuppgifter f\u00f6r den ansvariges r\u00e4kning. Det kr\u00e4vs enligt IMY s\u00e5 snart ett bitr\u00e4de behandlar uppgifter p\u00e5 uppdrag av en annan part, och det g\u00e4ller \u00e4ven i kedjor med underbitr\u00e4den.<\/p>\n<h3 id=\"vad-ar-skrs-pub-avtal\" tabindex=\"-1\">Vad \u00e4r SKR:s PUB-avtal?<\/h3>\n<p>SKR:s personuppgiftsbitr\u00e4desavtal \u00e4r en branschmall som kommuner och regioner ofta anv\u00e4nder som utg\u00e5ngspunkt vid upphandling av tj\u00e4nster som inneb\u00e4r behandling av personuppgifter. Mallen speglar minimikraven i artikel 28.3, men b\u00f6r alltid anpassas till den faktiska tekniska milj\u00f6n och den specifika behandlingen innan den undertecknas.<\/p>\n<h3 id=\"vad-ar-grundregeln-for-all-personuppgiftsbehandling\" tabindex=\"-1\">Vad \u00e4r grundregeln f\u00f6r all personuppgiftsbehandling?<\/h3>\n<p>Grundregeln \u00e4r att personuppgifter bara f\u00e5r behandlas med r\u00e4ttslig grund och f\u00f6r ett tydligt, angivet \u00e4ndam\u00e5l, samt inte i st\u00f6rre omfattning \u00e4n vad som \u00e4r n\u00f6dv\u00e4ndigt. Den personuppgiftsansvarige b\u00e4r alltid det yttersta ansvaret f\u00f6r att detta f\u00f6ljs, \u00e4ven n\u00e4r behandlingen utf\u00f6rs av ett bitr\u00e4de enligt ett <a href=\"https:\/\/www.foretagarna.se\/driva-eget-foretag\/gdpr\/gdpr-for-foretag-med-anstallda\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">bitr\u00e4desavtal<\/a>.<\/p>\n<h3 id=\"maste-alla-bitradesavtal-folja-standardavtalsklausulerna-915\" tabindex=\"-1\">M\u00e5ste alla bitr\u00e4desavtal f\u00f6lja standardavtalsklausulerna 2021\/915?<\/h3>\n<p>Nej, standardklausulerna i beslut 2021\/915 \u00e4r ett valbart verktyg, inte ett krav. Parterna kan formulera egna klausuler s\u00e5 l\u00e4nge de t\u00e4cker samtliga punkter i artikel 28.3, men standardklausulerna g\u00f6r det enklare att visa att kraven \u00e4r uppfyllda.<\/p>\n<h3 id=\"vad-hander-om-ett-bitradesavtal-saknar-obligatoriska-klausuler\" tabindex=\"-1\">Vad h\u00e4nder om ett bitr\u00e4desavtal saknar obligatoriska klausuler?<\/h3>\n<p>Ett avtal som saknar en eller flera av de obligatoriska punkterna i artikel 28.3 uppfyller inte GDPR:s krav, vilket kan inneb\u00e4ra ansvar f\u00f6r b\u00e5de den personuppgiftsansvarige och bitr\u00e4det vid en tillsynsgranskning. Bristen b\u00f6r \u00e5tg\u00e4rdas genom att komplettera avtalet med de saknade klausulerna, g\u00e4rna med hj\u00e4lp av juridisk granskning.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/tredjelandsoverforing-gdpr\/\" target=\"_blank\" rel=\"noopener\">Tredjelands\u00f6verf\u00f6ring enligt GDPR: s\u00e5 g\u00f6r DPO:n r\u00e4tt<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>F\u00e5 en genomg\u00e5ng av klausuler i bitr\u00e4desavtal enligt artikel 28.3: de \u00e5tta obligatoriska punkterna, standardklausuler och en praktisk checklista.<\/p>","protected":false},"author":2,"featured_media":8498,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8497"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8497\/revisions"}],"predecessor-version":[{"id":8500,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8497\/revisions\/8500"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8498"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}