Personuppgiftsbiträdesavtal: mall och checklista för lärosäten (2026)
Ett personuppgiftsbiträdesavtal (PUB-avtal) är det avtal som styr hur en leverantör får behandla personuppgifter för lärosätets räkning. Här går vi igenom vad artikel 28 i dataskyddsförordningen kräver, var leverantörers standardavtal brukar brista och hur svenska lärosäten hanterar frågan. Längst ner finns en checklista och en mall i Word som ni kan anpassa.
Det viktigaste i korthet
- Så snart en leverantör behandlar personuppgifter för lärosätets räkning ska behandlingen regleras i ett skriftligt avtal enligt artikel 28.3 i dataskyddsförordningen. Det gäller även standardiserade molntjänster.
- Avtalet ska innehålla en beskrivning av behandlingen och åtta obligatoriska åtaganden (led a–h). EDPB betonar att det inte räcker att skriva av lagtexten: av avtalet ska framgå hur kraven uppfylls.
- De vanligaste svagheterna i leverantörers standardavtal gäller underbiträden, tredjelandsöverföringar, leverantörens egna ändamål (till exempel produktutveckling) och vaga tidsfrister vid incidenter.
- Svenska lärosäten har flera stöd att utgå från: SUNET tecknar PUB-avtal för sina tjänster, Statens inköpscentral har ett utkast till PUB-avtal för avrop och flera lärosäten har egna mallar.
- Vår mall i Word innehåller alla klausuler enligt artikel 28.3 och bilagor för instruktion, säkerhetsåtgärder, underbiträden och överföringar.
Innehåll
- Vad är ett personuppgiftsbiträdesavtal?
- När krävs ett PUB-avtal?
- Vad ska ett PUB-avtal innehålla? Artikel 28.3 punkt för punkt
- Underbiträden: förhandstillstånd och invändningsrätt
- Överföring till tredjeland
- Vanliga brister i leverantörers standardavtal
- Så hanterar svenska lärosäten PUB-avtal
- Checklista för granskning av PUB-avtal
- Ladda ner mallen för PUB-avtal
- Källor
1. Vad är ett personuppgiftsbiträdesavtal?
Dataskyddsförordningen skiljer mellan den som bestämmer över en behandling, den personuppgiftsansvarige, och den som behandlar personuppgifter för någon annans räkning, personuppgiftsbiträdet. När ett lärosäte köper en lärplattform, ett enkätverktyg eller en transkriberingstjänst är lärosätet i regel personuppgiftsansvarigt och leverantören biträde. Personuppgiftsbiträdesavtalet, ofta förkortat PUB-avtal eller PUBA, är det dokument som reglerar den relationen.
Enligt artikel 28.1 får den personuppgiftsansvarige bara anlita biträden som ger tillräckliga garantier om lämpliga tekniska och organisatoriska åtgärder. Avtalet är alltså inte bara en formalitet: det är det verktyg lärosätet har för att styra leverantören och kunna visa att behandlingen följer förordningen. Enligt IMY:s vägledning ska avtalet säkerställa att båda parter följer dataskyddsförordningen och är medvetna om sina åtaganden gentemot varandra och de registrerade.
Rollfördelningen avgörs av vad som faktiskt sker, inte av vad avtalet kallar parterna. EDPB:s riktlinjer 07/2020 om begreppen personuppgiftsansvarig och personuppgiftsbiträde tar upp just exemplet med en helt standardiserad molntjänst vars villkor kunden bara kan godta eller avböja. Kunden är ändå personuppgiftsansvarig, eftersom kunden valt att använda tjänsten för sina ändamål, och leverantören är biträde så länge den bara behandlar uppgifterna för kundens räkning och enligt dennes instruktioner.
2. När krävs ett PUB-avtal?
Artikel 28.3 kräver att behandling som utförs av ett biträde regleras genom ett avtal (eller en annan rättsakt) som är bindande för biträdet. Avtalet ska enligt artikel 28.9 upprättas skriftligen, vilket inkluderar elektroniskt format. Kravet gäller både mellan lärosätet och biträdet och mellan biträdet och varje underbiträde (artikel 28.4).
Typiska situationer på ett lärosäte där PUB-avtal behövs:
- molntjänster för lagring, e-post, samarbete och videomöten
- lärplattformar, system för digital tentamen och textmatchning
- enkät- och transkriberingsverktyg som används i forskning
- AI-tjänster där användare matar in personuppgifter
- IT-konsulter med åtkomst till system som innehåller personuppgifter
Lika viktigt är att veta när ett PUB-avtal inte är rätt avtal. Lunds universitet skriver i sin vägledning att den som behöver uppgifterna för att utföra sitt eget uppdrag inte är biträde, och tar som exempel ett sjukhus som får studentlistor inför verksamhetsförlagd utbildning. Då är mottagaren själv personuppgiftsansvarig och ett PUB-avtal blir missvisande. Samma sak gäller om en leverantör behandlar uppgifter för egna ändamål: enligt artikel 28.10 blir ett biträde som själv bestämmer ändamål och medel personuppgiftsansvarigt för den behandlingen.
3. Vad ska ett PUB-avtal innehålla? Artikel 28.3 punkt för punkt
Artikel 28.3 första stycket kräver att avtalet anger föremålet för behandlingen, behandlingens varaktighet, art och ändamål, typen av personuppgifter och kategorier av registrerade samt den personuppgiftsansvariges skyldigheter och rättigheter. I praktiken samlas dessa uppgifter i en bilaga, ofta kallad instruktion. Därefter räknar artikeln upp åtta åtaganden som avtalet särskilt ska innehålla (led a–h).
EDPB understryker att avtalet inte bara ska återge förordningens bestämmelser utan innehålla konkret information om hur kraven ska uppfyllas och vilken säkerhetsnivå som krävs. Kolumnen till höger visar vad det kan betyda i praktiken.
| Led | Vad artikel 28.3 kräver | Vad avtalet bör precisera |
|---|---|---|
| a | Behandling endast enligt dokumenterade instruktioner, även i fråga om överföring till tredjeland. Biträdet ska informera om lagkrav som tvingar fram annan behandling. | En instruktionsbilaga med ändamål, uppgiftstyper och var uppgifterna får behandlas geografiskt. Hur nya instruktioner lämnas. |
| b | Personer som behandlar uppgifterna har åtagit sig konfidentialitet eller omfattas av lagstadgad tystnadsplikt. | Att åtagandet gäller även efter att anställningen har upphört och omfattar underbiträdenas personal. |
| c | Alla åtgärder som krävs enligt artikel 32 (säkerhet). | En säkerhetsbilaga: kryptering, behörighetsstyrning, loggning, säkerhetskopiering, sårbarhetshantering, fysisk säkerhet. |
| d | Villkoren i punkterna 2 och 4 för att anlita underbiträden. | Särskilt eller allmänt tillstånd, förteckning över godkända underbiträden, varselperiod och invändningsrätt. |
| e | Hjälp, genom lämpliga åtgärder, att besvara begäranden från registrerade enligt kapitel III. | Hur och inom vilken tid biträdet vidarebefordrar begäranden och vilka exportfunktioner som finns. |
| f | Bistånd med skyldigheterna i artiklarna 32–36 (säkerhet, incidenter, konsekvensbedömning, förhandssamråd). | Tidsfrist i timmar för incidentrapportering, kontaktpunkt, minimiinnehåll i rapporten och skyldighet att bidra med underlag till konsekvensbedömning. |
| g | Radering eller återlämnande av alla personuppgifter när tjänsten upphör, efter den ansvariges val, och radering av kopior om inte lag kräver lagring. | Format för återlämnande, tidsfrist för radering, hur säkerhetskopior hanteras och skriftlig bekräftelse. |
| h | Tillgång till all information som behövs för att visa efterlevnad, och möjlighet till granskningar och inspektioner. | Vilka rapporter och certifieringar som lämnas, rätt till egen eller utsedd revisor, kostnadsfördelning och varsel. |
Artikeln avslutas med att biträdet omedelbart ska informera den personuppgiftsansvarige om det anser att en instruktion strider mot dataskyddsreglerna. Den skyldigheten bör också stå i avtalet.
Två detaljer är värda att lyfta fram. För incidenter säger artikel 33.2 bara att biträdet ska underrätta den ansvarige utan onödigt dröjsmål. EDPB rekommenderar att parterna avtalar en konkret tidsfrist, till exempel ett antal timmar, samt kontaktpunkt och minimiinnehåll. IMY skriver på motsvarande sätt att det ska framgå av avtalet hur biträdet ska agera vid en incident, till vem det ska rapportera och om det själv får anmäla incidenten till IMY. För led g påpekar EDPB att avtalet ska göra det möjligt för den ansvarige att ändra sitt val mellan radering och återlämnande, och att biträdet ska bekräfta att raderingen är genomförd.
4. Underbiträden: förhandstillstånd och invändningsrätt
Ett biträde får enligt artikel 28.2 inte anlita ett annat biträde utan den personuppgiftsansvariges särskilda eller allmänna skriftliga förhandstillstånd. Vid ett allmänt tillstånd ska biträdet informera om planerade tillägg eller byten så att den ansvarige kan invända. Enligt artikel 28.4 ska underbiträdet åläggas samma dataskyddsskyldigheter som biträdet, och biträdet är fullt ansvarigt gentemot den ansvarige om underbiträdet brister.
EDPB lägger stor vikt vid insyn i kedjan. I yttrande 22/2024 slår styrelsen fast att den personuppgiftsansvarige alltid bör ha tillgång till uppgifter om identitet (namn, adress och kontaktperson) för samtliga biträden och underbiträden i kedjan, oavsett hur riskfylld behandlingen är, och att biträdet självmant ska lämna och uppdatera dessa uppgifter. Redan i riktlinjerna 07/2020 skriver EDPB att biträdet ska lämna en förteckning över tilltänkta underbiträden med uppgift om var de finns, vad de gör och vilka skyddsåtgärder som vidtagits.
Kommissionens standardavtalsklausuler för förhållandet mellan personuppgiftsansvarig och biträde (genomförandebeslut 2021/915) visar hur detta kan skrivas: där finns två alternativ, särskilt förhandstillstånd eller allmänt tillstånd med en förteckning, och i båda fallen en tidsfrist som parterna fyller i.
5. Överföring till tredjeland
Redan led a i artikel 28.3 tar upp överföringar: biträdet får bara föra över uppgifter till tredjeland enligt den ansvariges dokumenterade instruktioner. EDPB rekommenderar att avtalet anger kraven för sådana överföringar och att den ansvarige är särskilt uppmärksam när biträdet har enheter i tredjeland eller lägger ut behandling på underbiträden där. Om instruktionerna inte tillåter överföring får biträdet inte heller anlita ett underbiträde i tredjeland.
En tillåten överföring måste ha stöd i kapitel V. De vanligaste överföringsgrunderna är följande.
- Adekvansbeslut. Kommissionens förteckning omfattar bland annat Storbritannien, Schweiz, Japan och Sydkorea. För USA gäller beslutet om EU–US Data Privacy Framework, antaget den 10 juli 2023, och det omfattar bara företag som anslutit sig till ramverket.
- Standardavtalsklausuler enligt artikel 46.2 c, i dag kommissionens genomförandebeslut 2021/914. EDPB:s rekommendationer 01/2020 beskriver hur man bedömer om klausulerna behöver kompletteras med ytterligare åtgärder.
Ytterligare två saker att se upp med. EDPB skriver i yttrande 22/2024 att en klausul i stil med ”om inte annat krävs enligt lag eller bindande beslut från en myndighet” inte befriar biträdet från dess skyldigheter enligt dataskyddsförordningen, och att risken för att tredjelands lagstiftning hindrar efterlevnaden bör vägas in innan avtalet ingås. För statliga lärosäten tillkommer sekretessfrågan: eSam redogör för att offentlighets- och sekretesslagen sedan den 1 juli 2023 har en sekretessbrytande bestämmelse för teknisk bearbetning och lagring (10 kap. 2 a §) och har publicerat en vägledning om sekretess och dataskydd vid utkontraktering.
Granskar ni en leverantör just nu? Validemic stämmer av leverantörens dokument mot GDPR och AI-förordningen och anger källa för varje bedömning. Testa demomiljön
6. Vanliga brister i leverantörers standardavtal
Validemics analys
De flesta leverantörer av molntjänster erbjuder ett eget standardavtal. Det är inget problem i sig: EDPB skriver att det inte är avgörande vem som har formulerat avtalet. Men styrelsen skriver också att en obalans i förhandlingsstyrka till leverantörens fördel inte är skäl att godta villkor som strider mot dataskyddsreglerna, och att den som godtar villkoren bär det fulla ansvaret för efterlevnaden. EDPB:s samordnade tillsynsinsats om offentlig sektors användning av molntjänster 2022, som omfattade omkring 100 offentliga organ, pekade ut bland annat svårigheten att förhandla fram anpassade avtal, bristande kontroll över underbiträden, internationella överföringar och leverantörernas behandling av telemetridata.
Mot den bakgrunden, och utifrån kraven ovan, är det här de punkter vi oftast ser skäl att granska extra noga.
- Lagtexten är avskriven men inte konkretiserad. Avtalet upprepar led a–h men saknar instruktionsbilaga, säkerhetsnivå och tidsfrister.
- Leverantören förbehåller sig egna ändamål. Formuleringar om att använda kunddata för produktutveckling, analys, ”förbättring av tjänsterna” eller träning av AI-modeller. Sådan behandling sker inte för lärosätets räkning och behöver antingen regleras separat eller strykas.
- Underbiträden utan verklig invändningsrätt. Förteckningen finns bara på en webbsida som kan ändras utan avisering, eller invändning leder enbart till att lärosätet får säga upp hela tjänsten.
- Vaga incidentvillkor. ”Utan onödigt dröjsmål” utan tidsfrist, kontaktpunkt eller beskrivning av vad rapporten ska innehålla.
- Revision bara på pappret. Granskningsrätten begränsas till leverantörens egna sammanfattningar av tredjepartsrapporter, utan möjlighet till kompletterande frågor.
- Öppen geografi. Uppgifterna får behandlas ”där leverantören eller dess underbiträden har verksamhet”, utan förteckning över länder eller överföringsgrund.
- Fel rangordning mellan avtalshandlingarna. Leverantörens allmänna villkor har företräde framför PUB-avtalet om de strider mot varandra. Det bör vara tvärtom i dataskyddsfrågor.
7. Så hanterar svenska lärosäten PUB-avtal
SUNET
När dataskyddsförordningen började tillämpas erbjöd SUNET ett generellt PUB-avtal för sina tjänster. Enligt webbplatsen arbetar SUNET nu i stället med att erbjuda ett avtal per tjänst. För vissa tjänster, bland annat Sunet Drive, Sunet Play, Sunet E-möte och eduSign, tecknas avtalet med SUNET. För andra, bland annat Digital tentamen, Textmatchning och Sunet Tal-till-text, tecknas det direkt med leverantören. Lärosätets dataskyddsombud kan kontakta SUNET för mallar och frågor.
Statens inköpscentral vid Kammarkollegiet
Vid avrop från statliga ramavtal, till exempel Programvaror och tjänster, tillhandahåller Statens inköpscentral ett utkast till personuppgiftsbiträdesavtal som den avropande organisationen kan använda och anpassa. Enligt vägledningen för avrop måste den avropande organisationen fylla i avsnittet ”Instruktion till Personuppgiftsbiträdesavtal” med bland annat vilka personuppgifter som ska behandlas, för vilka ändamål och var de får behandlas geografiskt. Vägledningen beskriver instruktionsdelen som ”oerhört viktig” att fylla i korrekt.
Lärosätenas egna mallar
Flera lärosäten publicerar egna mallar och rutiner. Lunds universitet tillhandahåller till exempel mallar på svenska och engelska, anger vem som får teckna avtal (rektor för universitetsövergripande tjänster, förvaltningschef för förvaltningens tjänster och prefekt för institutionens) och erbjuder juridiskt stöd när universitetets mall inte kan användas. Ett vanligt arbetssätt är att lärosätet utgår från sin egen mall och, när leverantören inte godtar den, granskar leverantörens avtal mot samma krav.
8. Checklista för granskning av PUB-avtal
Före avtalet
- Är leverantören verkligen personuppgiftsbiträde, eller behandlar den uppgifter för egna ändamål?
- Har ni bedömt om behandlingen kräver en konsekvensbedömning?
- Har ni underlag för att leverantören ger tillräckliga garantier (säkerhetsdokumentation, certifieringar, tidigare incidenter)?
Avtalets innehåll
- Finns en instruktionsbilaga med ändamål, kategorier av registrerade, typer av personuppgifter, lagringstid och geografisk plats?
- Är alla åtta leden i artikel 28.3 a–h täckta, och konkretiserade snarare än avskrivna?
- Finns en säkerhetsbilaga med en nivå som motsvarar uppgifternas känslighet?
- Finns en förteckning över underbiträden med namn, land och uppgift, samt varselperiod och invändningsrätt?
- Är tredjelandsöverföringar antingen uteslutna eller listade med överföringsgrund?
- Finns en tidsfrist i timmar för incidentrapportering och en namngiven kontaktpunkt?
- Är det tydligt hur och när uppgifter återlämnas och raderas, inklusive säkerhetskopior?
- Går granskningsrätten att använda i praktiken?
- Har PUB-avtalet företräde framför leverantörens allmänna villkor i dataskyddsfrågor?
Efter undertecknande
- Är avtalet diariefört och kopplat till rätt behandling i registret över behandling (artikel 30)?
- Finns en rutin för att bevaka ändringar i underbiträden och villkor under avtalstiden?
9. Ladda ner mallen för PUB-avtal
Vår mall är ett komplett personuppgiftsbiträdesavtal i Word med klausuler för samtliga led i artikel 28.3, underbiträden enligt artikel 28.2 och 28.4, incidenter, överföringar till tredjeland, ansvar och avtalstid. Den har fyra bilagor: instruktion för behandlingen, säkerhetsåtgärder, godkända underbiträden och tredjelandsöverföringar. Allt som ska fyllas i står inom [hakparenteser] och är gulmarkerat.
Ladda ner mallen för personuppgiftsbiträdesavtal (Word)
Mallen är en utgångspunkt, inte juridisk rådgivning. Låt lärosätets jurist eller dataskyddsombud granska den innan den används, och stäm av den mot lärosätets egna mallar och delegationsordning.
Källor
- Europaparlamentets och rådets förordning (EU) 2016/679 (dataskyddsförordningen), svensk version, artiklarna 28, 32–36 och 46 (hämtad 7 oktober 2026).
- IMY: Personuppgiftsbiträdesavtal (hämtad 7 oktober 2026).
- IMY: Personuppgiftsbiträdets skyldigheter vid personuppgiftsincidenter (hämtad 7 oktober 2026).
- EDPB: Guidelines 07/2020 on the concepts of controller and processor in the GDPR, version 2.1 (PDF) (hämtad 7 oktober 2026).
- EDPB: Opinion 22/2024 on certain obligations following from the reliance on processor(s) and sub-processor(s) (PDF) (hämtad 7 oktober 2026).
- EDPB: 2022 Coordinated Enforcement Action, Use of cloud-based services by the public sector (PDF) (hämtad 7 oktober 2026).
- Kommissionens genomförandebeslut (EU) 2021/915 om standardavtalsklausuler mellan personuppgiftsansvariga och personuppgiftsbiträden (hämtad 7 oktober 2026).
- Kommissionens genomförandebeslut (EU) 2021/914 om standardavtalsklausuler för överföring av personuppgifter till tredjeländer (hämtad 7 oktober 2026).
- Europeiska kommissionen: Adequacy decisions (hämtad 7 oktober 2026).
- EDPB: Recommendations 01/2020 on measures that supplement transfer tools (hämtad 7 oktober 2026).
- eSam: Vägledning för utkontraktering, nya förutsättningar som påverkar bedömningen (hämtad 7 oktober 2026).
- SUNET: Behandling av personuppgifter i Sunets tjänster (hämtad 7 oktober 2026).
- Statens inköpscentral: Vägledning för avrop från Programvaror och tjänster, 2025-03-03 (PDF) (hämtad 7 oktober 2026).
- Lunds universitet: Personuppgiftsbiträdesavtal (PUBA) (hämtad 7 oktober 2026).
Om guiden
Guiden är sammanställd av Validemic den 7 oktober 2026. Samtliga källor ovan hämtades och lästes det datumet; lagtexten är läst i den svenska språkversionen. Avsnittet om vanliga brister är vår egen analys och tydligt markerat som sådan. Guiden beskriver regelverket i allmänhet och ersätter inte en bedömning av ett enskilt avtal.
Hittar ni ett fel, en inaktuell länk eller en vägledning som har ändrats, hör av er så rättar vi och anger ändringen här.
Vanliga frågor
Vad ska ett personuppgiftsbiträdesavtal innehålla?
Enligt artikel 28.3 ska avtalet beskriva behandlingen (föremål, varaktighet, art och ändamål, typ av personuppgifter och kategorier av registrerade) och den personuppgiftsansvariges rättigheter och skyldigheter. Dessutom ska biträdet åta sig åtta saker (led a–h): dokumenterade instruktioner, konfidentialitet, säkerhet enligt artikel 32, villkor för underbiträden, hjälp med de registrerades rättigheter, bistånd enligt artiklarna 32–36, radering eller återlämnande när uppdraget upphör samt information och granskning.
Behövs PUB-avtal för molntjänster?
Ja, om molnleverantören behandlar personuppgifter för lärosätets räkning är den personuppgiftsbiträde, och då ska behandlingen regleras i ett avtal enligt artikel 28.3. EDPB konstaterar i sina riktlinjer 07/2020 att även en leverantör av en helt standardiserad molntjänst, med villkor som kunden inte kan påverka, är personuppgiftsbiträde så länge den bara behandlar uppgifterna enligt kundens instruktioner.
Måste ett PUB-avtal vara skriftligt?
Ja. Artikel 28.9 kräver att avtalet upprättas skriftligen, och det får vara i elektroniskt format. Vem som får underteckna för lärosätet framgår av lärosätets egen delegationsordning.
Kan vi använda leverantörens eget PUB-avtal?
Ja, men lärosätet ansvarar fortfarande för att avtalet uppfyller artikel 28. EDPB skriver att en svag förhandlingsposition gentemot en stor leverantör inte är ett skäl att godta villkor som strider mot dataskyddsreglerna. Granska därför avtalet mot led a–h och mot checklistan i den här guiden.
Vad är skillnaden mellan personuppgiftsansvarig och personuppgiftsbiträde?
Den personuppgiftsansvarige bestämmer ändamålen med och medlen för behandlingen. Personuppgiftsbiträdet behandlar personuppgifter för den ansvariges räkning och enligt dennes instruktioner. Ett biträde som självt börjar bestämma ändamål och medel blir enligt artikel 28.10 personuppgiftsansvarigt för den behandlingen.
Vad är ett underbiträde?
Ett underbiträde är ett annat personuppgiftsbiträde som ert biträde anlitar för att utföra en del av behandlingen, till exempel en driftleverantör. Enligt artikel 28.2 krävs ert särskilda eller allmänna skriftliga förhandstillstånd, och enligt artikel 28.4 ska underbiträdet åläggas samma dataskyddsskyldigheter som ert biträde.