Tillbaka till bloggen
Publicerad: 17 september 2026

Personuppgiftsbiträdesavtal för SaaS: så uppfyller ni artikel 28

Teknisk bilaga granskas i en SaaS-miljö

Ja, ert SaaS-företag behöver ett personuppgiftsbiträdesavtal så snart ni behandlar kunders personuppgifter för deras räkning. Kravet följer direkt av artikel 28 i GDPR, och IMY är den svenska tillsynsmyndigheten som kontrollerar att avtalet finns och håller måttet. För svenska SaaS-bolag tillkommer dessutom särskilda krav kring bokföringslagen och var räkenskapsinformation får lagras.


Kort sagt:

  • Ett personuppgiftsbiträdesavtal måste tydligt specificera behandlingens ändamål, varaktighet, kategorier av personuppgifter och registrerade enligt GDPR.
  • Kunden bör alltid få tillgång till en uppdaterad underbiträdeslista och en tydlig export- och raderingsrutindokumentation med fasta tidsramar.
  • För externa datalager utanför EU/EES krävs giltiga överföringsmekanismer som standardavtalsklausuler och en bedömning av lagstiftningen i mottagarlandet.
  • Användning av publika mallar från SKR och koppling till ett system för dokumentation underlättar efterlevnad och minskar manualarbete.
  • Regelbundna interna kontroller och automatiserade uppdateringar av underbiträdeslistan samt tydligt definierade säkerhetsåtgärder är avgörande för att minska juridiska och operativa risker.

Seerm
Samla dokumentationen i ett system
SeRM samlar kundvård, företagsdokumentation och arbetsflöden i en digital plattform för små och medelstora företag.
Läs mer om SeRM

Innehållsförteckning

Vad måste ett personuppgiftsbiträdesavtal för SaaS innehålla?

Artikel 28.3 räknar upp exakt vilka klausuler ett giltigt PUB-avtal måste innehålla. Det räcker inte att skriva “vi hanterar era uppgifter enligt GDPR” i användarvillkoren. Avtalet ska peka ut behandlingens föremål, varaktighet, art och ändamål, vilka kategorier av personuppgifter som behandlas och vilka kategorier av registrerade det gäller.

De obligatoriska momenten enligt IMY:s vägledning ser ut så här:

  • Behandlingens föremål och varaktighet – vad SaaS-tjänsten faktiskt gör med uppgifterna och hur länge.
  • Säkerhetsåtgärder – tekniska och organisatoriska åtgärder som krypterar data i vila och i transit, kräver multifaktorautentisering för administratörskonton och loggar all åtkomst.
  • Underbiträden – skyldighet att bara anlita underbiträden med kundens tillstånd, generellt eller specifikt.
  • Bistånd till den personuppgiftsansvarige – att biträdet hjälper kunden att svara på registrerades förfrågningar och konsekvensbedömningar.
  • Incidenthantering – tydlig tidsgräns för när kunden ska underrättas vid en personuppgiftsincident.
  • Radering eller återlämnande – vad som händer med uppgifterna när avtalet upphör.
  • Granskningsrätt – kundens rätt att kontrollera att biträdet faktiskt lever upp till avtalet.

Just granskningsrätten skapar ofta friktion i förhandlingar. En enterprisekund vill kanske genomföra en egen revision på plats, vilket är orimligt för en SaaS-leverantör med hundratals kunder. Lösningen som blivit standard i branschen är att erbjuda en SOC 2-rapport eller motsvarande säkerhetsdokumentation via en trust-portal i stället för fysiska granskningar. Det ger kunden samma kontroll utan att belasta leverantörens drift, och fungerar i praktiken som en kompromiss som de flesta större kunder accepterar.

Proffstips: Bifoga alltid en teknisk bilaga med konkreta säkerhetsåtgärder i stället för att skriva vaga formuleringar som “lämpliga åtgärder” i huvudavtalet. Det gör det enklare att uppdatera säkerhetsnivån utan att omförhandla hela avtalet.

Radering och export vid avtalets slut är den klausul som oftast glöms bort tills kunden redan sagt upp avtalet och vill ha sin data tillbaka. Bygg in en tydlig tidsram, exempelvis 30 dagar för export och därefter permanent radering, och specificera vilket format kunden får sina uppgifter i.

Illustration av dataexport och permanent borttagning

Hur hanterar ni underbiträden utan att bromsa försäljningen?

Varje molntjänst, e-postleverantör eller betalningslösning som SaaS-plattformen kopplar in är ett underbiträde i GDPR:s mening, och kunden måste både informeras och kunna invända. Frågan är hur ni gör det utan att varje ny integration kräver en juridisk process.

Den modell som fungerar bäst i praktiken bygger på fyra steg:

  1. Publicera en offentlig underbiträdeslista på webbplatsen med namn, syfte och land för varje underbiträde. Kunden ser exakt vilka som har åtkomst till vilken typ av data.
  2. Ge generellt förhandstillstånd i huvudavtalet i stället för att be om godkännande vid varje enskild ändring. Det sparar tid för båda parter.
  3. Sätt en invändningsperiod på 30 dagar när ett nytt underbiträde läggs till eller byts ut. Om kunden inte invänder inom tidsramen gäller ändringen automatiskt.
  4. Logga varje ändring med datum, orsak och vem som godkänt den internt, så att ni kan visa spårbarhet vid en eventuell granskning.

Generellt förhandstillstånd är snabbare men kräver att aviseringsrutinen faktiskt fungerar. Om kunden aldrig märker att de fått ett meddelande om ett nytt underbiträde riskerar ni att stå med en formellt korrekt process som i praktiken inte respekteras. Ett publicerat underbiträdesregister med tydlig invändningsperiod minskar därför behovet av att skriva om avtalet varje gång ni byter leverantör för till exempel e-post eller SMS-utskick.

Ansvaret stannar inte hos underbiträdet. Ni som huvudbiträde är fortsatt ansvariga gentemot kunden för hela kedjan, vilket betyder att ni måste ha egna avtal med varje underbiträde som speglar samma skyldigheter som ni själva har åtagit er.

Proffstips: Koppla underbiträdeslistan till en enda intern källa, till exempel ett dokumentationssystem, så att säljteamet alltid pekar kunden till samma uppdaterade lista i stället för att skicka olika versioner via e-post.

SCC, Schrems II och bokföringslagen: var får datan egentligen ligga?

Så snart en SaaS-tjänst för svenska kunder använder molnservrar utanför EU/EES krävs en giltig överföringsmekanism. I praktiken betyder det standardavtalsklausuler (SCC) kombinerat med en bedömning av mottagarlandets lagstiftning, den så kallade Schrems II-bedömningen. Bedömningen ska visa att SCC:erna faktiskt går att följa i praktiken, inte bara på papper.

Praktiska klausuler att ange eller efterfråga i avtalet:

  • Exakt vilka länder data lagras och behandlas i, inte bara “inom EU” som samlingsbegrepp.
  • Vilken överföringsmekanism som används om data lämnar EU/EES, och en hänvisning till gällande SCC-modul.
  • Vilka kompletterande tekniska åtgärder (kryptering, pseudonymisering) som tillämpas när mottagarlandet saknar adekvat skyddsnivå.
  • En skyldighet att meddela kunden om lagstiftning i mottagarlandet ändras på ett sätt som påverkar skyddet.

Svenska SaaS-leverantörer möter dessutom ett särskilt svenskt spörsmål: bokföringslagens krav på att räkenskapsinformation ska bevaras i Sverige i sju år i ett ordnat skick. Historiskt har det tolkats strikt, men Skatteverket har öppnat för en mer flexibel lösning för molnbaserad bokföring.

Enligt Skatteverkets ställningstagande kan asynkron replikering till en server i Sverige inom 24 timmar jämställas med synkron replikering. Det betyder att en SaaS-leverantör som huvudsakligen lagrar bokföringsdata utomlands, men speglar informationen till en svensk server inom ett dygn, i regel kan undvika anmälningsplikten enligt 7 kap. 3 a § bokföringslagen. Bygg gärna in en teknisk rutindokumentation för replikeringen, så att kunden kan visa upp den vid en eventuell granskning från Skatteverket.

Färdig mall och checklista: SKR:s PUB-avtal som utgångspunkt

Ni behöver inte skriva ett personuppgiftsbiträdesavtal från grunden. SKR tillhandahåller neutrala mallar som används brett i Sverige, både av kommuner och av privata leverantörer som vill ha en branschstandard att utgå från.

SKR-paketet består av tre delar:

  1. Huvudavtalet som reglerar parternas roller, ansvar och de obligatoriska klausulerna enligt artikel 28.
  2. Instruktionsbilagan som konkret anger ändamål, kategorier av personuppgifter, lagringstid och tekniska säkerhetsåtgärder för just er tjänst.
  3. Listan över underbiträden som bifogas och uppdateras löpande i takt med att ni lägger till eller byter leverantörer.

Instruktionsbilagan är den del ni faktiskt behöver skräddarsy. Fyll i ändamålet konkret (“hantering av kundorder och fakturering” snarare än “systemdrift”), specificera exakt vilka kategorier av personuppgifter som behandlas, och koppla varje teknisk åtgärd till en verklig rutin i er drift.

Steg Vad det innebär
Signering Kunden och leverantören undertecknar huvudavtal och instruktionsbilaga tillsammans
Publicering Underbiträdeslistan publiceras eller delas med versionsdatum
Versionshantering Varje ändring i bilagan får ett nytt versionsnummer kopplat till registerförteckningen
Koppling till register Instruktionsbilagan länkas till er interna förteckning över behandlingar

Den affärsmässiga vinsten är påtaglig. Ett färdigt, SKR-baserat avtal som redan är ifyllt sparar juristtid på båda sidor och kortar förhandlingen från veckor till dagar, särskilt när enterprisekunder annars skulle skicka in sin egen mall för granskning.

Vilka misstag gör SaaS-bolag oftast med PUB-avtal?

De vanligaste bristerna är förvånansvärt praktiska snarare än juridiskt komplicerade. En ofullständig underbiträdeslista som inte uppdaterats sedan lanseringen är den absolut vanligaste, tätt följd av avtal som helt saknar en fungerande exportfunktion när kunden vill lämna tjänsten.

  • Ofullständig underbiträdeslista – åtgärda genom att automatisera uppdateringen så att listan speglar er faktiska leverantörsstack, inte den ni hade vid lansering.
  • Ingen exportfunktion – bygg in möjlighet att exportera kunddata i läsbara format som PDF, CSV eller JSON direkt i produkten, inte bara via manuell support.
  • Vaga säkerhetsklausuler – ersätt formuleringar som “lämpliga åtgärder” med konkreta beskrivningar av kryptering, MFA och loggning.
  • Otydlig hantering av räkenskapsinformation – se till att exportfunktionen även täcker verifikationer och fakturor som omfattas av bokföringslagens sjuårskrav, inte bara allmän kunddata.

Ansvaret för räkenskapsinformationen ligger kvar hos kunden även när den lagras i er SaaS-tjänst, vilket är precis den typ av gap som redovisningsbranschen själv lyfter när de påpekar att åtkomst och exportmöjligheter måste vara garanterade även efter att avtalet upphör.

Proffstips: Sätt en fast rutin, till exempel en gång per kvartal, där någon i teamet går igenom underbiträdeslistan, exportfunktionen och säkerhetsdokumentationen samtidigt. Det är enklare att hitta glapp när alla tre kontrolleras i samma genomgång.

Perspektiv: compliance som säljargument, inte bara skyldighet

Ett färdigt PUB-avtal som kunden kan granska direkt, i stället för att vänta på juristrundor, kortar ofta säljcykeln mot enterprisekunder rejält. Automatisering av underbiträdeslistan och avtalsgenerering minskar dessutom manuella fel som annars kostar förtroende. Vi på Seerm bygger vår egen dokumentation och våra processer utifrån samma princip: ordning kring data är inte pappersarbete, det är det som gör att en affär går igenom snabbare.

— SeeRM

Så stöttar Seerm er dataefterlevnad i vardagen

Ett system som samlar CRM, orderhantering, schemaläggning och dokumentation gör det enklare att hålla koll på var kunddata lagras och behandlas.

Seerm

Ett affärssystem med spridda excelark och lösa integrationer är precis den miljö där underbiträdeslistor blir inaktuella och exportrutiner glöms bort. Seerm samlar orderhantering, kunddokumentation och fakturering på ett ställe, med integrationer mot Fortnox och Oneflow som gör det enklare att veta exakt vilka underbiträden som är kopplade till er data och varför. Det underlättar arbetet med att hålla instruktionsbilagan och underbiträdeslistan uppdaterad, i stället för att jaga information i fem olika system när en kund ställer en fråga om sin data.

Planerna Starter, Professional och Enterprise passar olika stora svenska verksamheter, och du ser hela Seerm innan ni bokar en demo. Vill ni se hur en samlad plattform ser ut i praktiken, kan ni läsa mer om kontot och funktionerna och därefter boka en genomgång med vårt team.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Källor

Vanliga frågor

Vad är ett personuppgiftsbiträdesavtal?

Det är ett bindande avtal enligt GDPR artikel 28 som reglerar hur ett biträde, till exempel en SaaS-leverantör, får behandla personuppgifter för en kunds räkning.

När behöver man ett personuppgiftsbiträdesavtal?

Så snart en extern part behandlar personuppgifter för er räkning, till exempel via en molntjänst eller ett CRM-system, krävs ett PUB-avtal innan behandlingen påbörjas.

Vad är ett PUB-avtal enligt GDPR?

PUB-avtal är den svenska förkortningen för personuppgiftsbiträdesavtal och beskriver samma dokument som artikel 28 kräver, med klausuler om säkerhet, underbiträden och radering.

Vad är SKR:s PUB-avtal?

Det är en samling neutrala mallar från SKR med huvudavtal, instruktionsbilaga och underbiträdeslista, som många svenska SaaS-leverantörer använder som utgångspunkt.

Vad kostar Seerm som affärssystem?

Seerm har tre paket: Starter för 1 795 kr per månad och Professional för 3 495 kr per månad, medan priset för Enterprise lämnas på begäran via prissidan.

Rekommendationer