computer, plate, page, electronics, informatics, technology, processor, system, connection, data, cpu, pc, informatics, informatics, processor, cpu, cpu, cpu, cpu, cpu
Foto av krystianwin på Pixabay

Avtal och juridik

När behövs ett personuppgiftsbiträdesavtal?

Ett personuppgiftsbiträdesavtal krävs när någon utanför din organisation behandlar personuppgifter för din organisations räkning.

Kort svar: när ett personuppgiftsbiträdesavtal behövs

Ett personuppgiftsbiträdesavtal krävs när någon utanför din organisation behandlar personuppgifter för din organisations räkning. Enligt IMY bygger kravet på två situationer i dataskyddsförordningen: artikel 28.3 mellan den personuppgiftsansvarige och biträdet, och artikel 28.4 mellan biträdet och ett underbiträde. Biträdet är alltid någon utanför den egna organisationen. Både den ansvarige och biträdet kan vara en fysisk eller juridisk person, offentlig myndighet, institution eller annat organ.

Samma krav gäller när ett biträde anlitar ett underbiträde för en specifik behandling på den ansvariges vägnar: det måste finnas ett avtal eller annan rättsakt mellan biträdet och underbiträdet. IMY säger att relationerna ska regleras i ett skriftligt avtal som är bindande för båda parter, reglerar behandlingen och säkerställer att båda parter följer dataskyddsförordningen, är medvetna om sina åtaganden gentemot varandra och de registrerade samt skyddar de registrerades personuppgifter.

Rollen avgör – gör en funktionell bedömning först

Utgå från IMY:s definitioner: personuppgiftsansvarig bestämmer för vilka ändamål uppgifterna ska behandlas och hur behandlingen ska gå till; personuppgiftsbiträde behandlar uppgifter för den ansvariges räkning. Det är organisationen – aktiebolag, stiftelse, förening eller myndighet – som är ansvarig, inte chefen på arbetsplatsen eller en anställd. Om två eller flera parter gemensamt bestämmer över en behandling är de personuppgiftsansvariga tillsammans och måste sinsemellan bestämma vem som fullgör vilka skyldigheter i förordningen.

SKR betonar att rollen för varje avtalspart måste avgöras funktionellt inför varje behandling av personuppgifter. Det går inte att med bindande verkan avtala att en part är personuppgiftsansvarig och en annan personuppgiftsbiträde om det inte stämmer med de faktiska förhållandena. En uppdragstagare som ensam bestämmer över behandlingens ändamål och medel har eget personuppgiftsansvar. SKR hänvisar till Europeiska dataskyddsstyrelsens (EDPB) Riktlinjer 07/2020 (version 2.0, antagen den 7 juli 2021) för tolkningen.

En praktisk följd: den ansvarige kan lägga ut själva behandlingen men aldrig personuppgiftsansvaret. Biträdets personal får bara behandla uppgifter enligt instruktioner från den ansvarige. Avtalets rubrik eller vad parterna kallar sig avgör inte – det är den faktiska behandlingen som styr leverantörens roll.

Typiska situationer där avtalet behövs

IMY visar mönstret med tre exempel: en tidningsutgivare anlitar ett biträde för prenumerationsadministration och leverans; ett marknadsföringsföretag skickar reklam till en frisörkedjas kunder på kedjans uppdrag; ett företag anlitar en molntjänstleverantör som lagrar och analyserar personuppgifter. I alla fallen behandlar leverantören uppgifter för någon annans räkning och måste binda sig genom avtal.

Samma logik gäller IT-leverantörer, molntjänster, HR-tjänster och extern registerhantering, utskick, lagring och analys som en aktör sköter för kundens räkning. Avtalet ska tydligt reglera syftet med behandlingen, säkerhetskraven och ansvarsfördelningen. Enligt SKR:s arbetssätt ligger merparten av arbetet i att fylla i två bilagor – Instruktionen och Listan över underbiträden. Instruktionsmallen har fält för de uppgifter som är obligatoriska enligt dataskyddsförordningen. Instruktionen måste fyllas i och kompletteras korrekt, eftersom den beskriver behandlingens särskilda karaktär.

När biträdet anlitar ett underbiträde

Enligt artikel 28.4, så som IMY beskriver den, får ett personuppgiftsbiträde inte lägga ut en specifik behandling på ett underbiträde utan avtal eller annan rättsakt mellan biträdet och underbiträdet. Kravet gäller den behandling underbiträdet utför på den ansvariges vägnar. Avtalet ska reglera den behandlingen på samma sätt som huvudavtalet reglerar biträdets behandling.

I praktiken måste två saker hanteras: att biträdet följer den ansvariges instruktioner, och att den ansvarige får insyn i vilka underbiträden som används. Godkännande av underbiträden är en punkt som brukar behöva regleras i avtalet. I SKR:s modell är Listan över underbiträden en obligatorisk bilaga till PUB-avtalet vid sidan av instruktionen. Kontrollera att listan är uppdaterad när tjänster läggs till eller byts ut – annars behandlar ett nytt underbiträde uppgifter utan att omfattas av dokumentationen som styr uppdraget.

Gränsfall: när det inte är ett biträdesavtal som behövs

En leverantör som själv bestämmer över ändamål och medel för behandlingen är personuppgiftsansvarig och ska inte ha ett biträdesavtal. SKR säger att en uppdragstagare som ensam bestämmer över behandlingens ändamål och medel har eget personuppgiftsansvar för den aktuella behandlingen. Ett biträdesavtal i det läget löser ingenting: rollen styrs av de faktiska förhållandena, inte av vad parterna kommer överens om.

Vissa behandlingar ligger nära gränsen. Upphandlingsmyndigheten har i ett publicerat svar angett att personuppgiftsbiträdesavtal inte krävs för behandling av kontaktuppgifter vid avrop och fakturering: namn, e-postadress, eventuellt yrke och arbetsplatsadress som lämnas vid beställning och för att leverantören ska kunna fakturera. Svaret är från den 19 april 2018 och gäller just den situationen. Slutsatsen måste ändå bygga på en konkret rollbedömning av vad leverantören faktiskt gör med uppgifterna.

Fler gränsfall uppstår när flera aktörer behandlar samma uppgifter i olika led. Företagarna beskriver betalningar med kontokort och Swish: om ditt företag inte får tillgång till själva betaluppgifterna, till exempel kontokortsnumret, är företaget personuppgiftsansvarigt för hanteringen i samband med betalningen till företaget, medan kortutgivaren eller banken är personuppgiftsansvarig för behandlingen av kontokortsnumret. Det är två separata personuppgiftsansvar – inte en personuppgiftsansvarig och ett biträde – och därför inget biträdesavtal mellan dem.

Konsekvenser och varför avtalet måste följas upp

Att avstå från ett personuppgiftsbiträdesavtal när det behövs, eller använda ett avtal som inte uppfyller dataskyddsförordningens innehållskrav, strider mot förordningen och innebär enligt SKR onödiga risker för både den personuppgiftsansvarige och personuppgiftsbiträdet. Ett felkonstruerat avtal ger dessutom en otydlig ansvarsfördelning när något händer.

Enligt artikel 28.1 får den personuppgiftsansvarige bara anlita biträden som garanterar att de uppfyller kraven i förordningen – både vid avtalets ingående och därefter. Vid en incident kopplad till biträdet är den personuppgiftsansvarige ytterst ansvarig. Utan löpande uppföljning kan organisationen tappa kontrollen över hur personuppgifterna hanteras, missa brister i säkerhetsrutiner, underleverantörer eller överföringar och inte visa att den agerat ansvarsfullt vid en granskning.

Uppföljningen bör vara riskbaserad, återkommande och dokumenterad: kartlägg alla biträden på ett ställe och bedöm varje samarbete efter hur kritiskt det är i stället för att granska alla lika ofta. Kontrollpunkter: uppfyller leverantören fortfarande avtalet om slutdatum för radering, användning av underleverantörer, utlämnande till tredje part, överföring från tredjeland, kontinuerlig uppdatering av data och skyddsåtgärder? Avtalet anger villkor, ansvar och instruktioner men säger ingenting om hur biträdet faktiskt hanterar personuppgifter i praktiken. Riskerna uppstår inte vid signeringen utan när tekniken förändras, organisationen växer, tjänster läggs till eller rutiner inte följs.

Mer från Avtal och juridik

Avtal och juridik

Så granskar du motpartens standardavtal

Ett standardavtal kännetecknas av att villkoren tas fram i förväg för flera liknande affärer. De är alltså inte individuellt förhandlade.

Avtal och juridik

Vad måste ett avtal innehålla för att vara bindande?

Enligt löftesprincipen uppstår ett bindande avtal när en part lämnar ett anbud och en annan accepterar det.

Avtal och juridik

Vilka villkor bör ingå i ett leverantörsavtal?

Identifiera parterna fullt ut: juridisk person, organisationsnummer och adress för både köpare och leverantör.