Vad är ett personuppgiftsbiträde?

Av Weapp · Uppdaterad

Ett personuppgiftsbiträde är den som behandlar personuppgifter på uppdrag av någon annan – typiskt en molnleverantör, driftpartner eller utvecklingsbyrå. Biträdet följer den personuppgiftsansvariges instruktioner och bestämmer aldrig själv ändamålet. Relationen kräver enligt GDPR ett skriftligt biträdesavtal som reglerar hur uppgifterna får hanteras.

När du köper en molntjänst eller anlitar en byrå som hanterar dina kunders uppgifter blir motparten nästan alltid ett personuppgiftsbiträde. Begreppet är centralt i GDPR, men lätt att blanda ihop med den ansvariges roll. Här är vad ett biträde är, var gränsen går, och vad relationen kräver av dig.

Definitionen: den som behandlar på uppdrag

Ett personuppgiftsbiträde är den som behandlar personuppgifter på uppdrag av någon annan. Nyckelorden är “på uppdrag av”. Biträdet hanterar uppgifter som tillhör en annan parts verksamhet, enligt den partens instruktioner, utan att själv ha bestämt varför de samlats in.

I praktiken är biträdet oftast en leverantör i din digitala kedja:

  • Molnleverantören som lagrar din databas med kunduppgifter.
  • Driftpartnern som sköter servrarna där din tjänst körs.
  • Utvecklingsbyrån som kommer åt personuppgifter när den bygger eller förvaltar systemet.

Gemensamt för dem alla är att de arbetar med uppgifterna för din räkning. De är verktyg och utförare i din behandling, inte ägare av den.

Gränsen mot personuppgiftsansvarig

Den viktigaste distinktionen är den mot den personuppgiftsansvarige, och den bästa testfrågan är enkel: vem bestämmer ändamålet?

Den personuppgiftsansvarige är den som avgör varför och hur uppgifter ska behandlas. Det är oftast ni själva – bolaget som äger kundrelationen och beslutar vad som samlas in och till vad. Biträdet, däremot, tar de uppgifterna och behandlar dem enligt era instruktioner, utan egen bestämmanderätt över syftet.

Ett konkret exempel gör det tydligt. Ni säljer en tjänst och för ett kundregister i ett SaaS-system. Ni är personuppgiftsansvariga: ni bestämde att registret ska finnas och varför. SaaS-leverantören som lagrar och kör systemet är biträde: de hanterar uppgifterna åt er, men det var inte de som beslutade att samla in dem. Samma data, två roller – och rollen avgörs av vem som bestämmer, inte vem som tekniskt lagrar.

Relationen kräver ett skriftligt avtal

Så snart ett biträde behandlar personuppgifter åt er kräver GDPR ett skriftligt personuppgiftsbiträdesavtal – ofta kallat DPA. Det är inte en formalitet att skjuta upp, utan en förutsättning för att behandlingen ska vara laglig.

Avtalet slår fast spelreglerna mellan er:

Del av avtaletVad det reglerar
InstruktionerAtt biträdet bara behandlar uppgifterna som ni bestämt
SäkerhetsåtgärderVilket skydd biträdet ska ha på plats
UnderbiträdenVilka leverantörer biträdet i sin tur får anlita
RaderingHur uppgifterna ska hanteras när samarbetet upphör

Stora leverantörer har oftast ett färdigt standardavtal som sällan går att förhandla. Det betyder inte att du kan hoppa över att läsa det – tvärtom. Det är där du ser vilka underbiträden som används, var data hamnar och vilket skydd som utlovas.

Det vanligaste missförståndet

Missuppfattningen som återkommer är att biträdet skulle “ta över ansvaret” när ni lägger ut behandlingen. Det gör det inte. Ett biträde bestämmer aldrig ändamålet, och kan därför inte heller bära det övergripande ansvaret för det.

I samma stund en leverantör börjar använda uppgifterna för sina egna syften – säg att den analyserar er kunddata för egna ändamål – är den inte längre bara biträde för just den behandlingen, utan blir själv ansvarig för den. Gränsen går alltid vid vem som bestämmer varför.

Så använder du det här

Praktiskt betyder det tre saker för dig som beställer system. Kartlägg vilka av dina leverantörer som är biträden – oftast fler än du tror, eftersom även analys-, support- och e-postverktyg kan behandla personuppgifter. Se till att det finns ett biträdesavtal med var och en. Och läs avtalet, särskilt vilka underbiträden och vilken datahantering det beskriver.

Vinsten med att göra det här tidigt är dubbel. Dels blir behandlingen laglig, vilket är ni som är personuppgiftsansvariga som svarar för. Dels får du en karta över var era kunders uppgifter faktiskt tar vägen – vilket är svårt att överblicka i efterhand, när leverantörerna redan är på plats och integrationerna byggda.

Vill ni ha hjälp att bygga in dataskydd och rätt avtalskrav från start tar vi på Weapp gärna med det i systemarbetet. Hör av dig så går vi igenom hur biträdesledet ser ut för just er.

Vanliga frågor

Vem är personuppgiftsbiträde i ett vanligt systemprojekt?

Oftast leverantörerna runt er tjänst: molnleverantören som lagrar datan, driftpartnern som sköter servrarna, och utvecklingsbyrån som hanterar personuppgifter under arbetet. Gemensamt för dem är att de behandlar uppgifter för er räkning, enligt era instruktioner, utan att själva bestämma varför uppgifterna samlas in eller till vad de ska användas.

Vad är skillnaden mellan personuppgiftsbiträde och personuppgiftsansvarig?

Den ansvarige bestämmer varför och hur personuppgifter behandlas – det är oftast ni, som äger kundrelationen. Biträdet behandlar uppgifterna på ert uppdrag och enligt era instruktioner, utan egen bestämmanderätt över ändamålet. Kort sagt: den ansvarige äger beslutet, biträdet utför. Det är den skillnaden hela ansvarsfördelningen vilar på.

Måste man ha ett avtal med sitt personuppgiftsbiträde?

Ja. GDPR kräver ett skriftligt personuppgiftsbiträdesavtal, ofta kallat DPA, så snart någon behandlar personuppgifter för er räkning. Avtalet reglerar bland annat vilka instruktioner som gäller, vilka säkerhetsåtgärder som krävs och hur uppgifterna ska raderas. Utan ett sådant avtal är behandlingen inte förenlig med regelverket.

Kan ett personuppgiftsbiträde bestämma över uppgifterna?

Nej, och det är själva poängen med rollen. Ett biträde får bara behandla uppgifterna enligt den ansvariges instruktioner. I samma stund som en leverantör börjar bestämma egna ändamål för uppgifterna blir den i praktiken själv ansvarig för just den behandlingen. Gränsen går vid vem som bestämmer varför – inte vem som rör datan.

Vad är ett underbiträde?

Ett underbiträde är en leverantör som ert biträde i sin tur anlitar för att utföra delar av behandlingen – till exempel en underliggande molntjänst. Sådana ska framgå och accepteras, och biträdesavtalet reglerar hur de får användas. Ni behåller ert ansvar även för leden ni inte har direktavtal med, så kedjan är värd att känna till.