Landsspecifikt juridiskt innehåll
Utformade med juridisk expertis per jurisdiktion, betydligt mer heltäckande än AI-utkast som kopierar generiska klausuler över landsgränser.
Ett personuppgiftsbiträdesavtal (DPA) är ett lagstadgat krav enligt GDPR Art. 28 när en personuppgiftsansvarig anlitar en leverantör som behandlar personuppgifter. Skapa ditt DPA och ladda ned som PDF.
PDF (free) + editable Word (.docx) with Expert
| Ändamål | Hosting av kundregister och e-handelssystem, e-postutskick, kundtjänstverktyg och analysverktyg för försäljningsstatistik |
| Behandlingens art | Lagring, strukturering, överföring, framtagning och radering av personuppgifter. Back-up och återställning. Åtkomstloggning. |
| Kategorier av personuppgifter | identitetsuppgifter (namn, personnummer), kontaktuppgifter (adress, e-post, telefon), finansiella uppgifter (kontonummer, betalningshistorik), tekniska uppgifter (IP-adress, cookies, loggdata) |
| Kategorier av registrerade | kunder, webbplatsbesökare |
| Varaktighet | så länge huvudavtalet gäller från 1 mars 2026 |
| Behandlingsland | EU/EES |
Available as a print-ready PDF or an editable Microsoft Word (.docx) file.
Ett personuppgiftsbiträdesavtal (engelska: Data Processing Agreement, DPA) är ett bindande avtal mellan en personuppgiftsansvarig (den organisation som bestämmer ändamål och medel för behandlingen) och ett personuppgiftsbiträde (en leverantör eller tjänsteleverantör som behandlar personuppgifter för den ansvariges räkning). GDPR Art. 28 kräver uttryckligen att all behandling som ett biträde utför ska regleras av ett bindande avtal som specificerar behandlingens föremål, varaktighet, art och ändamål, typ av personuppgifter, kategorier av registrerade och den personuppgiftsansvariges skyldigheter och rättigheter.
Utan ett DPA bryter båda parter mot GDPR, vilket kan leda till sanktionsavgifter från Integritetsskyddsmyndigheten (IMY) på upp till 10 miljoner euro eller 2 % av global omsättning (Art. 83.4 GDPR). Typiska situationer som kräver ett DPA: ett företag anlitar ett molntjänstföretag (exvis AWS, Microsoft Azure) som lagrar kunddata, ett bolag använder en marknadsföringsplattform (exvis Mailchimp, HubSpot) som behandlar e-postadresser och beteendedata, ett löneutbetalningstjänstföretag behandlar anställdas löneuppgifter för en arbetsgivares räkning, eller ett call center hanterar kundsamtal och ärenden.
DPA:n reglerar ett flertal obligatoriska krav: biträdet ska behandla personuppgifter enbart på instruktion från den ansvarige, säkerställa att behörig personal har tystnadsplikt, vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder (Art. 32), biträda den ansvarige vid uppfyllande av registrerades rättigheter, anmäla personuppgiftsincidenter, radera eller återlämna uppgifter vid avtalets slut, och inte anlita underbiträden utan den ansvariges godkännande. Dessa krav i Art. 28.3 är icke-förhandlingsbara och måste återspeglas i DPA:ns text.
Doxunos DPA-mall uppfyller alla krav i GDPR Art. 28 och är utformad för svenska personuppgiftsansvariga och biträden.
Identifikation av personuppgiftsansvarig och personuppgiftsbiträde.
Specificering av vad och varför personuppgifter behandlas.
Vilka personuppgifter som behandlas och vilka registrerade det rör.
Biträdet behandlar enbart personuppgifter på den ansvariges dokumenterade instruktion.
Säkerställande att behörig personal har avtalad eller lagstadgad tystnadsplikt.
Kryptografi, pseudonymisering, tillgångskontroll och incidenthantering.
Krav på godkännande och lista över godkända underbiträden.
Biträdets skyldighet att bistå vid utövande av rättigheter (tillgång, radering etc.).
Anmälningsskyldighet till personuppgiftsansvarig utan onödigt dröjsmål.
Vad som händer med uppgifterna vid avtalets upphörande.
Den ansvariges rätt att granska biträdets GDPR-efterlevnad.
Villkor och skyddsåtgärder för överföring utanför EU/EES.
Skapa ett GDPR-kompatibelt DPA med Doxunos guide och säkerställ en lagstadgad grund för din databehandling.
Ange personuppgiftsansvariges och personuppgiftsbiträdets fullständiga firma, organisationsnummer och adress. Specificera behandlingens ändamål (exvis "tillhandahållande av molnlagringstjänst för hantering av kundärenden"), varaktighet (avtalstiden), art (lagring, åtkomst, kommunikation), typ av personuppgifter (namn, e-post, IP-adresser) och kategorier av registrerade (kunder, anställda).
Beskriv den dokumenterade instruktionen — den vägledning från den ansvarige som anger exakt hur biträdet ska behandla uppgifterna. Ange de tekniska och organisatoriska åtgärder (TOA) som biträdet har implementerat: kryptering i vila och under transport, pseudonymisering, åtkomstkontroll, loggning, incidenthanteringsrutin och backuprutiner. Specificera nivån av TOA som krävs (ISO 27001, SOC 2 eller liknande).
Ange om biträdet behöver anlita underbiträden — exvis molntjänstleverantörer, datacenter eller IT-supportföretag. Den ansvarige ska ge specifikt eller generellt godkännande för underbiträden. Lista godkända underbiträden i en bilaga och ange att biträdet ska informera den ansvarige om ändringar och ge möjlighet att invända. Biträdet ansvarar fullt ut för underbiträdenas GDPR-efterlevnad.
Ange att biträdet ska anmäla misstänkta eller bekräftade personuppgiftsincidenter till den ansvarige utan onödigt dröjsmål — idealt inom 24–48 timmar — så att den ansvarige kan uppfylla sin 72-timmars anmälningsskyldighet till IMY (GDPR Art. 33). Biträdet ska också bistå vid utövande av registrerades rättigheter: tillgång, rättelse, radering, portabilitet och invändning.
Ange att biträdet vid avtalets upphörande ska radera eller återlämna alla personuppgifter och eventuella kopior, om inte lagstiftning kräver att uppgifterna bevaras. Specificera en tidsram — exvis 30 dagar. Underteckna DPA:n av behöriga firmatecknare hos båda parter och bifoga som bilaga till det övergripande tjänsteavtalet. Ladda ned det färdiga dokumentet som PDF.
Fyra saker som gör våra mallar mer heltäckande än AI-genererade utkast och mer aktuella än statiska mallbibliotek.
Utformade med juridisk expertis per jurisdiktion, betydligt mer heltäckande än AI-utkast som kopierar generiska klausuler över landsgränser.
Mallar med lagreferenser uppdateras löpande när lagstiftningen ändras. Ditt dokument speglar alltid det gällande rättsläget.
Gratis nedladdning. Vektortext, inbäddade typsnitt och lagcitat direkt i klausulerna. Skriv ut, signera, arkivera. Kompatibel med alla signeringsflöden, inklusive elektronisk signatur.
Fortsätt redigera i Word efter nedladdningen. Lägg till egna klausuler, återanvänd mallen för liknande avtal eller dela den med en kollega för gemensam granskning.
Kräver Expert-engångsupplåsning eller en betald Doxuno-prenumeration.
Varje mall skrivs på plats för sitt land, bygger på de regler som faktiskt gäller och granskas av en behörig lokal jurist – och hålls aktuell varje gång lagen ändras.
DPA:n är ett krav i lag, inte ett val. Nedan redogörs för de viktigaste juridiska aspekterna för personuppgiftsansvariga och biträden.
Denna mall tillhandahålls i informationssyfte och utgör inte juridisk rådgivning. För behandling av känsliga personuppgifter i stor skala, hälsodata eller behandlingar som kräver konsekvensbedömning (DPIA) rekommenderas att ett dataskyddsombud eller en GDPR-jurist anlitas.
Granskat av dataskyddsjurister. Mallens innehåll har granskats av svenska jurister med specialisering på GDPR och dataskyddsrätt.
GDPR Art. 28.3 räknar upp åtta obligatoriska krav som ett DPA måste reglera: (a) instruktionskravet, (b) tystnadsplikt, (c) säkerhetsåtgärder (Art. 32), (d) underbiträdesreglerna (Art. 28.2–4), (e) biträdesbistånd vid registrerades rättigheter, (f) biträdesbistånd vid den ansvariges GDPR-skyldigheter, (g) radering/återlämnande vid avtalsslutet, och (h) revisionsrätt och insyn. EU-kommissionen har publicerat standardavtalsklausuler för DPA (2021/915/EU) som kan användas direkt eller som utgångspunkt för förhandling.
IMY har befogenhet att granska DPA-avtal som del av sin tillsyn. Avsaknad av DPA, ett ofullständigt DPA eller ett DPA som inte efterlevs i praktiken kan leda till sanktionsavgift på upp till 10 miljoner euro eller 2 % av global omsättning (Art. 83.4 GDPR). Biträdet kan hållas direkt ansvarigt för sanktionsavgifter om det behandlar personuppgifter på sätt som strider mot GDPR eller på instruktioner det visste var olagliga. Dokumentera DPA:ns existens och biträdets efterlevnad i er behandlingsförteckning (Art. 30).
Biträdet ansvarar fullt ut gentemot den ansvarige för underbiträdenas GDPR-efterlevnad. Det innebär att biträdet måste ingå egna DPA-avtal med alla underbiträden med minst samma skyddsnivå som det huvud-DPA som finns med den ansvarige. Vanliga underbiträdeskedjan: SaaS-leverantör (biträde) → molnleverantör (underbiträde) → datacenter (under-underbiträde). Den ansvarige ska ha tillgång till en uppdaterad underbiträdeslista och ha rätt att invända mot ändringar.
Om biträdet eller underbiträdet är beläget utanför EU/EES, eller om data routas via servrar utanför EU/EES, triggas GDPR kap. V:s krav på överföringsverktyg. Det vanligaste alternativet är EU-kommissionens standardavtalsklausuler (SCC, 2021/914/EU) kompletterade med en Transfer Impact Assessment (TIA) för det aktuella tredjelandet. EU-US Data Privacy Framework (2023) möjliggör överföring till DPF-certifierade US-organisationer utan SCC, men bör kombineras med kontraktuellt stöd.
Fyll i dina uppgifter och ladda ned ett GDPR-kompatibelt personuppgiftsbiträdesavtal på några minuter. Gratis grundversion — ingen registrering krävs.
Free PDF · Editable Word with Expert · No account required