Logga in

Logga in formulär

Ange ditt användarnamn. Ange ditt lösenord. Glömt ditt lösenord?

Hur kan personuppgiftsansvar mellan parter se ut och regleras?

Fråga 1: Hur kan personuppgiftsansvar mellan parter se ut och regleras?


Svar:
Det finns tre alternativ för hur personuppgiftsansvaret kan se ut och regleras mellan parter som hanterar varandras personuppgifter:

  1. En part är personuppgiftsansvarig och den andra personuppgiftsbiträde.
    I dessa fall ska personuppgiftsbiträdesavtal (PUB-avtal) ingås vid samarbetet.
  2. Personuppgiftsansvaret är gemensamt mellan parterna.
    Gemensamt personuppgiftsansvar uppstår när ett företag eller en organisation tillsammans med en eller flera andra företag eller organisationer gemensamt bestämmer ”varför” och ”hur” personuppgifter ska behandlas. Vid gemensamt ansvar ska ett avtal om gemensamt personuppgiftsansvar, även kallat datadelningsavtal, ingås mellan parterna.
  3. Personuppgiftsansvaret är ”delat” mellan parterna.
    Delat personuppgiftsansvar innebär att varje part är självständigt ansvarig för sin egen personuppgiftsbehandling. Vid delat ansvar behövs inget PUB-avtal, men det måste tydligt anges i avtalet att båda parterna är självständigt ansvariga för sin personuppgiftsbehandling.

Fråga 2: Är det rätt att ingå datadelningsavtal vid delat personuppgiftsansvar?


Svar:
Man ska inte ingå datadelningsavtal vid ”delat” personuppgiftsansvar. Datadelningsavtal, även kallat avtal om gemensamt personuppgiftsansvar, ska enbart ingås när ansvaret mellan parterna är gemensamt.

Ny praxis och lagändringar kan ha tillkommit sedan texten skrevs. De senaste uppdateringarna och hur dessa påverkat rättsområdet hittar du alltid i relevant informationstjänst.



Publicerad 31 mar 2026

Mari Heidenberg Östholm

Rådgivare, jurist

JP Infonet vill upplysa om att svaret som ges är övergripande och inte en rekommendation till beslut i något enskilt fall.

Anmäl dig till vårt nyhetsbrev inom it-rätt:

Se vår integritetspolicy

Nyheter

När cybersäkerhetslagen och säkerhetsskyddslagen ska tillämpas parallellt i en och samma IT-miljö, uppstår frågor om gränsdragning och kravställning, särskilt vid offentlig upphandling. Läs vår analys av ämnet.

22 maj 2026

EU-domstolen upphäver tribunalens beslut om att avvisa WhatsApps talan mot EDPB:s beslut och återförvisar målet för prövning i sak. 

4 maj 2026

EU-domstolen har klargjort att en personuppgiftsansvarig inte behöver lämna ett registerutdrag när en registrerad har haft en otillbörlig avsikt. Läs vår expertanalys.

4 maj 2026