Databehandlingsavtal
Ett databehandlingsavtal är ett GDPR-krav som reglerar hur ett personuppgiftsbiträde hanterar uppgifter åt den personuppgiftsansvarige.

Vad är ett databehandlingsavtal?
Ett databehandlingsavtal (DPA) är ett juridiskt bindande avtal mellan en personuppgiftsansvarig och ett personuppgiftsbiträde som behandlar personuppgifter för den ansvariges räkning. Det krävs enligt artikel 28 i GDPR och ska ange behandlingens syfte och varaktighet, vilka typer av personuppgifter som berörs samt biträdets skyldigheter kring säkerhet, underbiträden och registrerades rättigheter. Avtalet är inte i sig en rättslig grund för behandling – du behöver fortfarande en laglig grund (såsom samtycke) enligt artikel 6.
Varför spelar ett databehandlingsavtal någon roll?
I en onlinebutik delar du kontinuerligt kunddata – namn, adresser, e-post, orderhistorik – med leverantörer som behandlar den åt dig. Utan en DPA på plats saknar du bevis på att behandlingen är laglig, och som personuppgiftsansvarig förblir du ansvarig om en leverantör läcker data. Avtalet definierar ansvar, ger dig rätt att granska databehandlaren och ålägger dem att radera eller returnera data när relationen upphör.
Vanliga användningsfall
- Shopify som plattform. Shopify behandlar dina kunders data och är därför en processor för dig som personuppgiftsansvarig.
- Tredjepartsappar. Appar för e-postmarknadsföring, recensioner, analys och uppfyllelse som kommer åt kunddata kräver var och en en DPA.
- Byråer och frilansare. Alla externa parter som får tillgång till din butiks personuppgifter måste omfattas.
- Byta leverantör. Avtalet säkerställer att data raderas eller migreras korrekt vid uppsägning.
Shopify perspektiv
Shopify införlivar sitt databearbetningstillägg direkt i sina kommersiella villkor, så att du täcks när du accepterar dem – det finns inget separat avtal att signera med Shopify själv. Ansvaret faller dock på dig att se till att en DPA finns på plats för varje App Store-app du installerar. Håll ett register över dina underbehandlare och granska appar som är kopplade till cookies samtycke och GDPR i synnerhet innan de rör kunddata.