Skip to content
  • Om oss
  • Kontakta oss
  • Nyhetsbrev
  • Annonsera
Upphandling24
  • Nyheter
    • Debatt
  • Karriär
    • Lönestatistik
    • Lediga jobb
    • Månadens profil
    • Platsannonsera
    • Student
    • Utbildningar
  • Konferens
  • Utbildning
    • AI för upphandlare – distans
    • AI för upphandlare – på plats
    • Avtalsförvaltning
    • Entreprenadupphandling och AMA AF
    • Kvalificerad entreprenadupphandlare
    • Kvalificerad IT-upphandlare
    • Leda upphandlingar effektivt
    • LOU på två dagar
    • Ramavtal
    • Robusta IT-avtal
    • Säkerhetsskyddad upphandling
  • Nätverk
    • Upphandlare
    • Avtalsuppföljning
    • Entreprenadupphandlare
    • IT-upphandlare
  • Om oss
    • Om oss
    • Kontakta oss
    • Nyhetsbrev
  • Annonsera
    • Annonsera
    • Platsannonsera

Kort och gott om biträdesavtal

Juridisk krönikaVad ska man som upphandlande myndighet tänka på när det gäller biträdesavtal? Advokaterna My Agmén och Joel Fingal, advokatfirman Delphi, kommenterar.

| 2019-11-22
Advokaterna My Agmén och Joel Fingal, advokatfirman Delphi.

Personuppgiftsansvarig är den som bestämmer ändamål och medel för personuppgiftsbehandlingen medan personuppgiftsbiträdet är den som behandlar personuppgifter för personuppgiftsansvariges räkning.

Något som är nytt sedan Dataskyddsförordningen, GDPR, trädde ikraft är att flera av de skyldigheter som gäller för den ansvarige även gäller biträdet, till exempel skyldigheten att föra register.

Det är inte ovanligt att upphandlande myndighet låter en leverantör behandla personuppgifter för myndighetens räkning. I en sådan situation är det viktigt att myndigheten säkerställer att behandlingen av personuppgifterna görs i enlighet med GDPR.

En upphandlande myndighet som agerar som personuppgiftsansvarig är ansvarig för att säkerställa att biträdet har vidtagit lämpliga säkerhetsåtgärder för att skydda personuppgifterna.

Redan innan en upphandling genomförs är det viktigt att myndigheten fastställer vilken typ av personuppgiftsbehandling som kommer att omfattas av upphandlingen såsom vilka personuppgifter som berörs, eventuella känsliga personuppgifter, omfattningen av behandling etcetera.

Det är viktigt att komma ihåg att detta arbete inte bör utföras av en ensam individ hos den upphandlande myndigheten utan i stället av en grupp som kan bidra med relevanta och kloka tankar och information angående personuppgiftsbehandlingen och upphandlingen.

Därefter är det möjligt att fastställa vilka krav som måste uppställas i upphandlingen.

När en upphandlande myndighet önskar att ett biträde ska behandla personuppgifter för dess räkning ska ett personuppgiftsbiträdesavtal ingås mellan parterna. I detta biträdesavtal regleras roller, ansvar och villkor.

Det kan påminnas om att ett biträde endast får behandla personuppgifter i enlighet med dokumenterade instruktioner från den ansvarige.

Utkast till biträdesavtale ska finnas med som ett av upphandlingsdokumenten och leverantören behöver sedan godkänna biträdesavtalet.

Det kan nämnas att samtidigt som det kan finnas ett intresse av ett strikt biträdesavtal för att säkerställa att GDPR efterlevs kan ett alltför strikt biträdesavtal leda till att leverantörer avstår från att lämna anbud.

Därmed kan det i vissa situationer vara bra att den upphandlande myndigheten gör noggranna avvägningar för att säkerställa att biträdesavtal är i enlighet med GDPR, men inte går alltför långt utöver vad som är nödvändigt för att inte riskera att anbudsgivare avstår från att lämna anbud.

Alltför långtgående krav i personuppgiftsbiträdesavtalet skulle också kunna stå i strid med principen om proportionalitet.

När upphandlingen väl är genomförd och leverantören behandlar personuppgifter för den upphandlande myndighetens räkning är det viktigt att följa upp avtalet för att säkerställa att leverantören agerar i enlighet med biträdesavtalet, till exempel i fråga om säkerhetskrav och krav på grund av eventuell överföring av personuppgifter till tredje land.

Avtalsuppföljning är viktigt i flera avseenden, men det bör finnas ett särskilt intresse för upphandlande myndighet att säkerställa att biträdesavtalet följs för vetskapen att personuppgifter hanteras i enlighet med GDPR, vilket i förlängningen kan minimera risken för oönskade personuppgiftsincidenter eller överträdelser av GDPR.

Att inte följa upp avtalskrav eller till och med efterge krav (såsom exempelvis krav på vite) kan också ses som en otillåten direktupphandling om avtalet därmed ändras väsentligt. Det är därför viktigt för den upphandlande myndigheten att noga överväga hur personuppgiftsbiträdesavtalet bör utformas.

Tänk på att det utöver GDPR kan finnas annan lagstiftning som en upphandlande myndighet måste ta hänsyn till, till exempel kan en säkerhetsanalys enligt Säkerhetsskyddslagen eller en särskild sekretessprövning enligt Offentlighets- och sekretesslagen behöva göras.

Läs mer: AvtalFörfrågningsunderlagGDPRJuridikJuridisk krönika

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Senaste inläggen

  • Uddevallaaffär till HFD
  • IT-inköp är hälsobeslut
  • Stockholms toa-strul rullar vidare
  • Oeniga om arbetsrätten i LOU
  • Tredje gången gillt

Lediga jobb

SiS söker en upphandlare (tillsvidareanställning)

Senaste nyheterna

Uddevallaaffär till HFD
IT-inköp är hälsobeslut
Stockholms toa-strul rullar vidare
Oeniga om arbetsrätten i LOU
Tredje gången gillt
Tomas BjörckPositiv till ny lag för kontroll
Ny lag ska skydda kommunerna
SiS söker en upphandlare (tillsvidareanställning)
Tillbaka i allmänhetens tjänst
Kompetens ett ämne för riksdagen
Bryter med NCC
Regioner slipper punga ut
EU:s upphandling kan bli bromskloss i den digitala ekonomin
Därför dissas offentliga affärer
Borde ha annonserat bekämpning
Pionjärer på torkade blommor
HD prövar inte muthärvan
Lättare stoppa ojust konkurrens
Regionerna bäst på beredskap
Ser potential i gamla möbler
ANNONS  FRÅN UPPHANDLING24

Lär dig LOU av en expert

En kursledare med ambitionen att förenkla upphandlarens vardag. Grundläggande LOU med nyheter och praxis. Mathias Sylvan guidar dig rätt i regelverket och djupdyker i valda delar.

Mest visade inlägg

  • Tillbaka i allmänhetens tjänst
  • Bryter med NCC
  • Regioner slipper punga ut
  • EU:s upphandling kan bli bromskloss i den digitala ekonomin
  • Därför dissas offentliga affärer
  • Kompetens ett ämne för riksdagen
  • Ny lag ska skydda kommunerna
  • Borde ha annonserat bekämpning
  • Tredje gången gillt
  • Pionjärer på torkade blommor

Läsarnas åsikter

Kalle G : Regioner slipper punga ut
Oj oj oj, hur mycket pengar har det rört sig om under borden?
Anonym : Regioner slipper punga ut
Det var nog den dummaste artikel och uttalande och slutsatser jag läst på upphandling24. Vart tror regionrådet i Dalarna, Konkurrensverket…
Anonym : Bryter med NCC
Från 700 miljoner till 2000 miljoner behöver man inte "killgissa" för att förstå att det är galet fel.
M : Kompetens ett ämne för riksdagen
Handlar även om bemanning, inköp och upphandling är inte något prioriterat område hos många kommuner och bolag, vilket leder till…
Martin Jungmann : Regioner slipper punga ut
Eller annan kund i nästa upphandling eller avtal.
Lena : Kompetens ett ämne för riksdagen
Även om mycket skulle behöva justeras i upphandlingsreglerna är det också viktigt att använda de möjligheter vingar idag. T.ex. möjligheten…
Jojje : Bryter med NCC
Många "killgissningar". Vi utomstående har för lite information för att kunna uttala oss om detta. Två år behöver inte vara…
Bo hansson : Bryter med NCC
Att man aldrig lär sig att sk samverkansentreprenader oftast blir dyrare. Vinnare är alltid entreprenören. Behövs bättre beställarkompetens i vissa…
Gunnar Pettersson : Regioner slipper punga ut
Cambio betalar, hmmm.... det är tillslut alltid kunden som betalar!
Svenne : Regioner slipper punga ut
Märkligt i sammanhanget att vitet utgått med hänvisning till otillåten upphandling. Men inget krav att ny upphandling ska genomföras från…

Vårens kurser

  • Kvalificerad entreprenad­upphandlare | 10-11 mars - FULLBOKAD
  • Leda upphandlingar effektivt | 12 mars
  • Kvalificerad IT-upphandlare | 17-18 mars - FULLBOKAD
  • AI för upphandlare | 26 mars (distans)
  • Säkerhetsskyddad upphandling | 14 april
  • Robusta IT-avtal | 15 april
  • Entreprenadupphandling och AMA AF | 27 april
  • AI för upphandlare | 28 april (på plats)
  • LOU på två dagar | 18-19 maj
  • Få fart på er avtals­förvaltning | Hösten 2026 (distans)
  • Ramavtal – fördjupningskurs | Hösten 2026