Hoppa till innehåll

Artikel

2026

Artiklar

GDPR och leverantörsavtal – vad ni måste ha på plats

Era leverantörer hanterar ofta personuppgifter åt er. Här går vi igenom vilka avtal som krävs och vad de ska innehålla.

4 min läsning GDPR

Leverantörer och personuppgifter #

Företag använder leverantörer som på ett eller annat sätt hanterar personuppgifter:

  • Molntjänster – Microsoft 365, Google Workspace, Salesforce
  • HR-system – Lönehantering, rekrytering
  • Marknadsföringsverktyg – Nyhetsbrev, CRM
  • IT-leverantörer – Drift, support, backup
  • Ekonomisystem – Bokföring, fakturering

Enligt GDPR är ni som personuppgiftsansvarig ansvariga för hur era leverantörer (personuppgiftsbiträden) hanterar uppgifterna.

Vad säger GDPR? #

Artikel 28 i GDPR ställer tydliga krav:

“Behandling av ett personuppgiftsbiträde ska regleras av ett avtal […] som är bindande för personuppgiftsbiträdet”

Utan rätt avtal på plats bryter ni mot GDPR, oavsett hur bra leverantören faktiskt sköter sig.

Vad ska avtalet innehålla? #

GDPR specificerar vad ett personuppgiftsbiträdesavtal (PuB-avtal) minst måste innehålla:

1. Behandlingens omfattning #

  • Vilka personuppgifter behandlas?
  • Vilka kategorier av registrerade (anställda, kunder, etc.)?
  • Syftet med behandlingen
  • Behandlingens varaktighet

2. Instruktioner #

Biträdet får endast behandla uppgifter enligt era dokumenterade instruktioner.

3. Sekretess #

Personal hos biträdet ska vara bundna av sekretess.

4. Säkerhetsåtgärder #

Biträdet ska vidta lämpliga tekniska och organisatoriska åtgärder för att skydda uppgifterna.

5. Underbiträden #

  • Får biträdet anlita underbiträden?
  • Hur ska ni informeras om nya underbiträden?
  • Samma krav ska ställas på underbiträden

6. Stöd vid rättigheter #

Biträdet ska hjälpa er hantera registrerades rättigheter (tillgång, radering, etc.).

7. Incidenthantering #

Biträdet ska meddela er utan onödigt dröjsmål vid personuppgiftsincidenter.

8. Revisionsrätt #

Ni ska ha rätt att granska eller låta granska biträdets behandling.

9. Avslut #

Vad händer med uppgifterna när avtalet upphör? Radering eller återlämnande?

Praktisk checklista #

Inventera era leverantörer #

Skapa en lista över alla leverantörer som hanterar personuppgifter:

LeverantörTjänstUppgifter som hanterasAvtal finns?
MicrosoftM365E-post, dokumentJa (DPA)
FortnoxBokföringFakturor, kunddataKontrollera
MailchimpNyhetsbrevE-postadresser, namnKontrollera

Granska befintliga avtal #

Många leverantörer har redan standardavtal (Data Processing Agreement/DPA). Kontrollera att de:

  • Uppfyller GDPR:s krav
  • Är uppdaterade
  • Faktiskt är signerade

Upprätta avtal där de saknas #

För leverantörer utan avtal:

  1. Kontakta leverantören och be om deras standardavtal
  2. Granska att det uppfyller kraven
  3. Signera och arkivera

Hantera underbiträden #

Stora molnleverantörer har ofta hundratals underbiträden. Er skyldighet är att:

  • Veta vilka underbiträden som används
  • Ha möjlighet att invända mot nya
  • Säkerställa att samma krav ställs på dem

Vanliga frågor #

“Räcker det med leverantörens standardavtal?” #

Oftast ja, för etablerade leverantörer. Men granska att det faktiskt uppfyller GDPR:s krav och är tillämpligt på er användning.

“Vad gör vi med amerikanska leverantörer?” #

Vilken regel som gäller beror på leverantören, inte på att den är amerikansk. Kontrollera först om mottagaren omfattas av ett gällande adekvansbeslut för USA. Gör den det, är överföringen tillåten på den grunden, och det ni behöver kunna visa är vilket beslut ni stöder er på och att ni kontrollerat att det omfattar just den mottagaren och den behandlingen.

Omfattas mottagaren inte, krävs i stället lämpliga skyddsåtgärder – i praktiken standardavtalsklausuler – tillsammans med en bedömning av mottagarlandet och de kompletterande åtgärder den bedömningen visar behövs.

Två saker gäller oavsett vilken väg det blir: för in varje överföring med sin mekanism i behandlingsregistret, och bevaka att grunden fortfarande gäller. Ett adekvansbeslut kan ändras eller återkallas, och då byter överföringen rättslig grund utan att något hos er har ändrats.

“Hur ofta ska vi granska leverantörer?” #

  • Årlig översyn av leverantörslistan
  • Riskbaserad granskning av kritiska leverantörer
  • Vid incidenter eller betydande förändringar

“Vad händer om leverantören vägrar signera?” #

Då har ni ett val:

  1. Acceptera deras standardvillkor (om de är tillräckliga)
  2. Förhandla om anpassningar
  3. Byta leverantör

Konsekvenser av bristande avtal #

Utan rätt avtal riskerar ni:

  • Sanktionsavgifter – Upp till 20 miljoner euro eller 4 procent av omsättningen
  • Skadeståndskrav – Från registrerade som drabbas av incidenter
  • Förtroendeskada – Negativ publicitet vid tillsyn eller läckor

Så hjälper vi #

Obrium kan stödja er med:

  • Leverantörsinventering – Kartlägg alla personuppgiftsbiträden
  • Avtalsgranskning – Verifiera att befintliga avtal uppfyller kraven
  • Avtalsmallar – Anpassade PuB-avtal för era behov
  • Underbiträdeshantering – Process för löpande kontroll

Boka ett samtal så diskuterar vi er situation.

Dela artikeln

Behöver ni hjälp med GDPR?

Boka ett kostnadsfritt 30-minuters samtal så diskuterar vi hur vi kan hjälpa er organisation.

Fortsätt läsa

Fler artiklar om GDPR.