Vad är ett underbiträde?
Ett underbiträde är personuppgiftsbiträdets egen leverantör i behandlingskedjan – underleverantören bakom er leverantör. I AI-sammanhang avgör kedjan, inte logotypen, var data och ansvar hamnar: kör ni en modell via en molnplattform blir hyperskalaren databehandlare och modelleverantören underbiträde. Beställaren har rätt att se hela kedjan i sitt biträdesavtal.
När du köper en AI-tjänst köper du sällan bara av ett bolag. Bakom leverantören finns en kedja av underleverantörer som också behandlar din data. Underbiträdet är namnet på det ledet – och det är ofta där de verkliga dataskyddsfrågorna gömmer sig, långt från logotypen på fakturan.
Definitionen
Ett underbiträde är personuppgiftsbiträdets egen leverantör i behandlingskedjan. Ni är personuppgiftsansvarig, er leverantör är biträde, och de underleverantörer som biträdet i sin tur anlitar för att leverera tjänsten är underbiträden.
Det viktiga är principen: det är kedjan, inte varumärket, som avgör var data ligger och vilket ansvar som gäller. Två tjänster med samma logotyp utåt kan ha helt olika underbiträdeskedjor – och därmed olika jurisdiktion och risk. Den som bara tittar på leverantörens namn ser bara toppen av kedjan.
För er som personuppgiftsansvarig är det här inte en teoretisk finess. Ansvaret för hela kedjan stannar ytterst hos er: väljer ni en leverantör, väljer ni indirekt också dess underbiträden. Det märks konkret i registerförteckningen, där varje behandling ska kunna kopplas till var data faktiskt hamnar, och i en eventuell granskning, där ni behöver kunna redogöra för leden – inte bara namnge er direkta leverantör. Att förstå underbiträdesbegreppet är därför en förutsättning för att kunna dokumentera era AI-tjänster korrekt.
AI-exemplen som gör det konkret
I AI-världen blir det här snabbt påtagligt, eftersom modellerna ofta körs via molnplattformar:
- Kör ni Claude via AWS Bedrock blir AWS databehandlare i ledet och Anthropic underbehandlare. Datan går genom Amazons infrastruktur, med Anthropics modell längre in i kedjan.
- Kör ni OpenAI är Microsoft Azure den primära underleverantören. Det innebär att OpenAI-data bär amerikansk exponering även när ni valt EU-lagring – underbiträdet drar in en jurisdiktion som lagringsvalet inte tar bort.
Poängen är att jurisdiktion och exponering följer kedjan. Ett scenario: ett bolag väljer en AI-tjänst med europeisk profil och antar att datan stannar i EU. Kartläggningen av underbiträden visar att ett led i kedjan ligger i USA – och att CLOUD Act därmed är relevant, trots den europeiska ytan.
Beställarens rättigheter i DPA:t
Eftersom kedjan är avgörande måste du kunna se den. Ett korrekt personuppgiftsbiträdesavtal (DPA) ger dig tre saker:
- En aktuell underbiträdeslista – vilka underleverantörer som ingår just nu.
- Notis vid ändringar – besked när leverantören lägger till eller byter underbiträde.
- Invändningsrätt – möjlighet att protestera mot ett nytt underbiträde du inte accepterar.
Saknas de här rättigheterna i avtalet är det en varningsflagga. Utan dem tappar du insyn i och kontroll över den nedre delen av kedjan – där en stor del av risken faktiskt bor.
Multimodellplattformar ger flera kedjor
En sista sak att hålla reda på: multimodellplattformar. En tjänst som ger tillgång till modeller från flera leverantörer skapar flera parallella underbiträdeskedjor, var och en med sin jurisdiktion.
Det räcker då inte att kartlägga plattformen som om den vore en enda leverantör. Varje modellväg har sin egen kedja, och alla dessa ska in i registerförteckningen. En verksamhet som använder flera modeller behöver alltså dokumentera flera kedjor parallellt.
Så kartlägger du kedjan
För att få kontroll över underbiträdena, gör så här i praktiken:
- Utgå från datan, inte logotypen. Följ det faktiska flödet: vart går prompten, vilken infrastruktur behandlar den, vilken modell svarar? Det är den vägen som avgör jurisdiktionen.
- Begär underbiträdeslistan. Läs den mot flödet. Stämmer de led du hittat med det leverantören redovisar? Saknas något är det värt en fråga.
- Notera jurisdiktionen per led. Markera vilka led som ligger utanför EU och vilken exponering det medför, till exempel via CLOUD Act.
- För in varje kedja i registerförteckningen. Använder ni flera modeller eller plattformar blir det flera kedjor – alla ska dokumenteras, inte bara den mest synliga.
Vill du se hur underbiträdesfrågan hänger ihop med residens, överföringsmekanismer och myndighetsåtkomst i ett helt AI-projekt finns mer på vår AI-sida. Behöver du hjälp att kartlägga underbiträdeskedjorna för era AI-tjänster? Hör av dig.
Vanliga frågor
Vad är skillnaden mellan ett biträde och ett underbiträde?
Ett personuppgiftsbiträde behandlar personuppgifter åt er, den personuppgiftsansvarige. Ett underbiträde är i sin tur biträdets egen leverantör, längre ned i kedjan. Exempel: köper ni en AI-tjänst är leverantören biträde, och den molnplattform leverantören själv använder blir underbiträde. Ansvaret och skyddet måste följa med genom hela kedjan.
Varför spelar det roll vem underbiträdena är?
För att det är kedjan, inte varumärket, som avgör var data faktiskt behandlas och vilken jurisdiktion som gäller. En europeisk leverantör kan ha amerikanska underbiträden som drar in CLOUD Act-exponering. Utan koll på underbiträdena vet ni inte var er data egentligen hamnar – logotypen på fakturan säger för lite.
Har jag rätt att få veta vilka underbiträden som används?
Ja. Ett korrekt personuppgiftsbiträdesavtal (DPA) ger er rätt till en aktuell underbiträdeslista, notis när den ändras och möjlighet att invända mot nya underbiträden. Saknas de rättigheterna i avtalet är det en varningsflagga – ni tappar insyn i och kontroll över den nedre delen av behandlingskedjan.
Hur påverkar multimodellplattformar underbiträdeskedjan?
De skapar flera parallella kedjor. En plattform som ger tillgång till modeller från olika leverantörer innebär att varje modellväg har sin egen underbiträdeskedja och jurisdiktion. Alla dessa kedjor måste in i registerförteckningen – det räcker inte att kartlägga plattformen som om den vore en enda leverantör.
Blir molnleverantören underbiträde när jag kör en AI-modell där?
Ofta ja. Kör ni till exempel Claude via AWS Bedrock blir AWS databehandlare i ledet och Anthropic underbehandlare. Kör ni OpenAI är Microsoft Azure den primära underleverantören, vilket gör att OpenAI-data bär amerikansk exponering även med EU-lagring. Vem som är vad beror på hur tjänsten är uppsatt.