Avtalsfrågor
Serviceavtal för molntjänster: vad bör regleras?
I en molntjänst är det leverantören som kontrollerar IT-utrustningen som hanterar och lagrar informationen, enligt IMY.
Varför avtalet måste reglera mer än pris och uptime
I en molntjänst är det leverantören som kontrollerar IT-utrustningen som hanterar och lagrar informationen, enligt IMY. Det skapar risk för att leverantörens personal och eventuella underleverantörer kan ta del av informationen.
Enligt Binero är organisationen fortfarande ansvarig för sina personuppgifter även när en molntjänstleverantör sköter driften. Binero framhåller kontroll över var data lagras, tydliga databehandlingsavtal, säkerhetsåtgärder och transparens om hur data behandlas som centrala krav.
IMY deltog som en av 22 nationella dataskyddsmyndigheter i Europa i en undersökning om molntjänster i offentlig sektor. Frågeformulär skickades till över 80 offentliga organ i EU; IMY skickade det till 11 statliga myndigheter, varav sju svarade. Samtliga svenska myndigheter som deltog uppger att det är en utmaning att hitta molntjänster som är förenliga med dataskyddsregelverket. Stina Almström, jurist på IMY, säger att det ofta kan vara svårt att förhandla med molntjänstleverantörer och därmed svårt att påverka utformningen av eller villkoren för användningen.
Fördelar och risker med molntjänster i offentlig sektor
- FördelarEffektiv drift, skala, tillgänglighet, teknisk expertis hos leverantör.
- RiskerObehörig åtkomst via leverantörens personal eller underleverantörer, överföring till tredjeland utan tillräcklig skyddsnivå.
Rollfördelning: personuppgiftsansvarig och personuppgiftsbiträde
När en organisation anlitar externa leverantörer är det enligt IMY en förutsättning för GDPR-förenlig behandling att det är tydligt vem som är personuppgiftsansvarig och vem som är personuppgiftsbiträde. IMY:s undersökning indikerar att myndigheterna har utmaningar med att fastställa rollfördelningen. I undersökningen uppger samtliga sju myndigheter att de har processer och rutiner för att anskaffa molntjänster, och merparten att konsekvensbedömningar genomförs innan en molntjänst anskaffas.
Binero beskriver att GDPR definierar rollerna så att företaget är personuppgiftsansvarig och leverantören personuppgiftsbiträde. Avtalet bör därför peka ut parternas roller, vilka behandlingar som omfattas och att biträdet endast behandlar personuppgifter enligt instruktioner från den personuppgiftsansvarige. Det bör också framgå hur instruktioner ges, dokumenteras och ändras.
Eftersom IMY påpekar att leverantörens personal och eventuella underleverantörer kan ta del av informationen, måste avtalet reglera underleverantörskedjan. Kräv en lista över underleverantörer, ett godkännandeförfarande för nya underleverantörer, att samma dataskyddskrav flödar ned och att leverantören ansvarar för sina underleverantörers behandling.
Rollfördelning: Personuppgiftsansvarig vs. Personuppgiftsbiträde
- PersonuppgiftsansvarigOrganisationen (t.ex. myndighet eller företag). Har total ansvar för GDPR-försvar och behandling av personuppgifter.
- PersonuppgiftsbiträdeMolntjänstleverantör. Behandlar personuppgifter endast enligt instruktioner från den personuppgiftsansvarige.
Uppgifter från IMY:s undersökning om molntjänster i offentlig sektor
- Utmaning att hitta GDPR-kompatibla tjänster
- Samtliga sju myndigheter uppger att det är en utmaning
- Procentandel med konsekvensbedömningar
- Merparten av myndigheterna genomför konsekvensbedömningar innan anskaffning
Vilka personuppgifter får behandlas – och under hur lång tid?
Avtalet bör ange ändamålet med behandlingen och vilka kategorier av personuppgifter som får behandlas. IMY:s undersökning visar att molntjänster huvudsakligen används som verksamhetsstöd och för behandling av anställdas uppgifter, men att även känsliga personuppgifter om medborgare förekommer.
Känsliga personuppgifter enligt artikel 9.1 omfattar bland annat uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse. Om sådana uppgifter ska behandlas i molntjänsten behöver avtalet särskilt reglera ändamålet, vilka som får åtkomst, loggning och radering.
Advokaten tar upp att myndigheter har en skyldighet att säkerställa att personuppgifterna endast behandlas så länge behandlingen är nödvändig. Avtalet bör därför ange lagringstider, när radering ska ske och hur radering eller återlämnande verifieras. Det bör också framgå vilken behandling som är tillåten respektive förbjuden, så att leverantören inte kan använda uppgifterna för egna ändamål utan stöd i avtalet.
Dataplacering och överföring utanför EU/EES
IMY varnar för att information i molntjänster kan behandlas i länder utanför EU med andra lagar och sämre skydd för integriteten. IMY:s undersökning visar också att molntjänster ofta överför personuppgifter till länder utanför EU på något sätt, vilket ger juridiska utmaningar.
Binero skriver att dataöverföringar till länder utanför EU/EES kräver särskilda skyddsåtgärder, och att det ur ett regelefterlevnadsperspektiv är enklare att lagra data inom EU. Avtalet bör därför kräva transparens om var data lagras och var den kan komma att behandlas, inklusive hos underleverantörer.
Om behandling i tredjeland tillåts bör avtalet specificera vilka skyddsåtgärder som gäller, på vilken rättslig grund överföringen sker och hur organisationen informeras vid ändringar.
Säkerhetskrav och incidentrutiner
IMY rekommenderar ett starkt och unikt lösenord och, om möjligt, tvåfaktorsautentisering. IMY beskriver också att krypterade förbindelser markeras med https och ett hänglås i webbläsaren. Binero lyfter fram kryptering, åtkomstkontroll och spårbarhet som säkerhetsåtgärder, och varnar för att felaktiga inställningar kan leda till att information blir tillgänglig för obehöriga.
Avtalet bör omsätta detta i konkreta krav: kryptering under överföring och i lagring, åtkomstkontroll, loggning och spårbarhet samt rutiner för att upptäcka och åtgärda felkonfigurationer. Ansvaret för att konfigurera tjänsten säkert behöver placeras hos rätt part.
Europeiska kommissionens utkast till standardavtalsklausuler för molntjänster omfattar bland annat security. I avtalet bör det därför regleras hur incidenter larmas, vilka kontaktvägar som gäller, hur utredning och åtgärder dokumenteras och hur den personuppgiftsansvarige informeras.
Tillgänglighet, affärskontinuitet och support
IMY påpekar att molntjänstleverantören kan lägga ner sin verksamhet eller bli uppköpt, och att informationen kan förstöras eller bli oåtkomlig under kort eller lång tid. Att lagra information i en molntjänst är inte samma sak som att den är säkerhetskopierad. Avtalet bör därför reglera tillgänglighet, reservelösningar, säkerhetskopiering och återställning.
IMY råder användare att ta del av leverantörens information om hur man kan få hjälp vid problem, kontaktuppgifter och supportfunktioner. I avtalet bör supportkanaler, svarstider, eskalering och gränssnittet mot leverantörens support beskrivas.
I Europeiska kommissionens utkast till standardavtalsklausuler för molntjänster ingår business continuity. Avtalet bör därför ange vad som händer om leverantören upphör, byter ägare eller förändrar tjänsten: hur verksamheten kan fortsätta, hur data och konfiguration kan föras över och vilken information organisationen har rätt till.
Exit, byte och radering av data
I Europeiska kommissionens utkast till standardavtalsklausuler för molntjänster ingår switching and exit och termination.
Avtalet bör bestämma hur data återlämnas eller exporteras, i vilket format, under vilken period och till vilken kostnad om någon sådan tas ut. Det bör också reglera hur länge data bevaras efter avtalets upphörande och hur radering verifieras.
Som framgår av avsnittet om kontinuitet bör en exitplan tas fram redan innan avtalet ingås, med tidslinje, ansvar och rutin för att testa att export och radering fungerar.
Ansvar, ändringar, sekretess, pris och avtalstid
Europeiska kommissionens utkast till standardavtalsklausuler för molntjänster omfattar ansvar, icke-ändring och icke-spridning. Avtalet bör fördela ansvaret vid bristande säkerhet eller avbrott, inklusive eventuell ersättning, ansvarsbegränsningar och undantag.
Eftersom villkoren för molntjänster ofta ändras bör avtalet begränsa ensidiga ändringar. Reglera varsel, rätt att invända och rätt att säga upp avtalet om ändringen inte accepteras.
Sekretess och icke-spridning bör gälla för leverantörens personal och underleverantörer. Avtalet bör kräva tystnadsplikt, behörighetsstyrning och att information bara sprids vidare i den utsträckning som följer av avtalet eller lag.
Avtalet bör också reglera pris, betalningsvillkor, avtalstid och uppsägningstid. Ange vad som ingår i priset, hur prisförändringar får ske, när betalning ska erläggas och vilka villkor som gäller vid försenad betalning. Bestäm avtalets löptid, förlängning och uppsägningstid, samt vad som händer vid uppsägning och avtalets upphörande.
Datadelning, användning och eventuell ersättning
IMY beskriver att personuppgiftspolicyn för en molntjänst kan handla om att använda viss information för att utveckla tjänsten. Därför bör avtalet klargöra om leverantören får använda eller dela data, för vilka syften och med vilka mottagare. Om leverantören inte får använda uppgifterna för egna ändamål bör det uttryckligen förbjudas.
Inför att dataakten börjar tillämpas från och med den 12 september 2025 arbetar Europeiska kommissionen med standardavtalsvillkor för datadelning. Där beskrivs bland annat avtal mellan datainnehavare och dataanvändare respektive datamottagare, användarens åtkomst till data och överföring av den uppkopplade produkten till efterträdare.
Kommissionens underlag tar också upp rimlig ersättning för att göra data tillgängliga, som datainnehavare och datamottagare kommit överens om enligt dataakten, samt en eventuell ersättning till användaren i utbyte mot datainnehavarens åtkomst till och användning av data under vissa omständigheter. Om datadelning ska ske i molntjänsten bör data, syften, mottagare, ersättning och begränsningar specificeras i avtalet.
Viktiga datum i datadelning och molntjänstavtal
- 12 september 2025Dataakten börjar tillämpas i EU – inkluderar standardavtalsklausuler för datadelning.
- Ingen specificerad tidpunktEuropeiska kommissionens utkast till standardavtalsklausuler för molntjänster (inkl. switching and exit) är i utveckling.
Praktisk checklista för molntjänstavtalet
Roller: utpeka personuppgiftsansvarig och personuppgiftsbiträde, reglera instruktioner och underleverantörer.
Personuppgifter: ange ändamål, kategorier, om känsliga uppgifter enligt artikel 9.1 kan förekomma, lagringstider och raderingsrutiner.
Dataplacering: kräv transparens om länder, tredjelandsöverföringar och skyddsåtgärder.
Säkerhet: kräv kryptering, åtkomstkontroll, spårbarhet, hantering av felkonfigurationer och incidentrutiner.
Kontinuitet: reglera tillgänglighet, backup, support och vad som händer vid nedläggning eller uppköp.
Exit: bestäm exportformat, tidsfrister, kostnader, bevarande och verifierad radering.
Ansvar och ändringar: fördela ansvar, begränsa ensidiga ändringar och reglera icke-ändring, icke-spridning och sekretess.
Pris och betalning: reglera vad som ingår i priset, prisförändringar, betalningsvillkor och eventuella dröjsmålsräntor.
Avtalstid och uppsägning: ange avtalets löptid, förlängning, uppsägningstid och vad som gäller vid upphörande.
Datadelning: klargör om leverantören får använda eller dela data, för vilka syften och med vilken ersättning.
Granska personuppgiftspolicy och databehandlingsavtal innan avtalet ingås.