Skriva avtal
Personuppgiftsbiträdesavtal
Ett personuppgiftsbiträdesavtal eller DPA (Data Processor Agreement) är ett avtal mellan den som är personuppgiftsansvarig och den som behandlar personuppgifter på uppdrag av personuppgiftsansvarig, dvs. personuppgiftsbiträdet.
Våra avtalsjurister hjälper er att skriva ett personuppgiftsbiträdesavtal som är anpassat efter er unika situation. Kontakta oss för att säkerställa att er hantering av personuppgifter följer tillämplig lagstiftning- första samtalet är alltid kostnadsfritt.
Vad är personuppgifter?
Med personuppgifter avses varje upplysning som avser en identifierad eller identifierbar fysisk person. Avgörande är att uppgiften, enskilt eller i kombination med andra uppgifter, kan knytas till en levande person.
Vilka krav ställs enligt GDPR?
Till att börja med kan vi konstatera att dataskyddsförordningen (“GDPR”) ställer en hel del krav på alla som samlar in och behandlar personuppgifter. Det innebär bland annat att ni behöver följa de grundläggande principerna, se till att behandlingen har en rättslig grund och informera de registrerade om hur ni hanterar deras personuppgifter. På Integritetsskyddsmyndigheten (IMY:s) hemsida finns bra och tydlig information om dataskyddsförordningen och vilka krav som ställs på verksamheter som hanterar personuppgifter.
Vem är personuppgiftsansvarig?
Det är den som bestämmer att personuppgifter ska samlas in och vad de ska användas till som är personuppgiftsansvarig enligt GDPR. Det är också viktigt att veta att det ansvaret inte går att överlåta eller avtala bort.
Den personuppgiftsansvarige har dock ofta underleverantörer som man för över uppgifter till- dessa underleverantörer som behandlar personuppgifter för er räkning kallas personuppgiftsbiträden. När ett företag anlitar ett personuppgiftsbiträde uppstår också ett behov av att teckna ett personuppgiftsbiträdesavtal som reglerar hur biträdet får behandla personuppgifter för den ansvariges räkning.
Här kan du också läsa mer om varför det är viktigt att teckna personuppgiftsbiträdesavtal.
Vad ska biträdesavtalet innehålla?
Avtalet ska säkerställa att:
- båda parter följer dataskyddsförordningen
- båda parter är medvetna om sina åtaganden och skyldigheter mot varandra och de registrerade
- båda parter skyddar kunders, personals och andra kategorier av registrerades personuppgifter
- båda parter dokumenterar tydligare och därmed enklare kan visa att de följer reglerna (ansvarsskyldighet).
Personuppgiftsbiträdesavtalet innehåller alltså instruktioner för hur uppgifterna får behandlas, bestämmelser kring om biträdet har rätt att anlita eventuella underbiträden och om dessa i så fall måste godkännas av personuppgiftsansvarig. Avtalet innehåller även rutiner för att säkerställa överenskommen säkerhetsnivå, sekretess, mm. Det är genom avtalet som den personuppgiftsansvarige säkerställer att biträdet behandlar personuppgifterna på rätt sätt.