Avtalsvillkor
Så bedömer du datalagring och personuppgifter i molntjänster
IMY undersökte 2022, inom ett samarbete inom Europeiska dataskyddsstyrelsen (EDPB), hur statliga myndigheter använder molntjänster.
Varför molntjänster kräver en egen bedömning
IMY undersökte 2022, inom ett samarbete inom Europeiska dataskyddsstyrelsen (EDPB), hur statliga myndigheter använder molntjänster. 22 nationella dataskyddsmyndigheter i Europa skickade ett frågeformulär till över 80 offentliga organ i EU. IMY skickade det till 11 svenska statliga myndigheter; sju svarade. Alla svenska myndigheter som deltog uppgav att det är en utmaning att hitta molntjänster som är förenliga med dataskyddsregelverket.
Molntjänsterna används främst som verksamhetsstöd och för anställdas uppgifter, men även känsliga personuppgifter om medborgare kan förekomma. Stina Almström, jurist på IMY, säger: ”Ofta kan det vara svårt att förhandla med molntjänstleverantörer och därmed svårt att påverka utformningen av eller villkoren för användningen av molntjänsterna.” Bedömningen måste därför utgå från er egen behandling – vilka uppgifter ni faktiskt behandlar, i vilket syfte och med vilka rättsliga förutsättningar – inte från leverantörens generella intyg.
Statistik från IMY:s undersökning (2022)
- Totalt antal offentliga organ i EU som undersöktes — 80+
Kartlägg uppgifterna innan du tittar på molnlösningen
Börja med att identifiera ändamålet med behandlingen, vilka kategorier av personuppgifter som ska behandlas, om särskilt känsliga uppgifter ingår, vilka registrerade det gäller och var uppgifterna uppstår. IMY:s undersökning visar att känsliga personuppgifter kan förekomma även när molntjänsten främst används som verksamhetsstöd. Tjänstens huvudsyfte räcker alltså inte; utgå från den faktiska behandlingen.
Dokumentera kartläggningen i ert register över behandlingar och i dataflödeskartor. Bedöm om uppgifterna är nödvändiga för ändamålet eller om de kan minimeras. Om känsliga uppgifter ska behandlas ställer det högre krav på rättslig grund, säkerhet och på vilken åtkomst leverantören har. Underlaget styr sedan vilka molntjänster som är möjliga att använda.
Fastställ ansvarig och biträde – oklarheter är en varningssignal
IMY slår fast att en förutsättning för att behandlingen av personuppgifter ska vara förenlig med GDPR, när en organisation anlitar externa leverantörer, är att det är tydligt vem som är personuppgiftsansvarig respektive personuppgiftsbiträde. Undersökningen indikerar samtidigt att myndigheterna har svårt att fastställa rollfördelningen. Otydlighet försvårar både avtal och efterlevnad.
Bedöm själv leverantörens roll. En leverantör som behandlar uppgifter uteslutande på dina instruktioner och inte har egna ändamål är normalt personuppgiftsbiträde. Om leverantören bestämmer ändamål eller medel, eller använder uppgifterna för egna syften som produktutveckling, analys eller marknadsföring, kan den vara personuppgiftsansvarig eller ha ett självständigt ansvar. Reglera ansvar och instruktioner utifrån den rollfördelning ni kommer fram till. Oklar rollfördelning är en varningssignal och bör utredas innan avtal tecknas.
Granska lagringsplats, ägande och rättslig jurisdiktion
Fråga inte bara var servern står. Molnleverantören Synkzone beskriver att lagstiftningen i det land där moderbolaget är registrerat gäller när du lagrar data i molnet. Att du tecknar avtal med ett dotterbolag på Irland eller i Sverige spelar enligt Synkzone ingen roll om moderbolaget är amerikanskt – då gäller amerikansk lagstiftning för innehållet på servern. Ägandet är därför en central kontrollpunkt.
Synkzone pekar på CLOUD Act och citerar att en leverantör av en elektronisk kommunikationstjänst eller fjärrdatatjänst som är börsnoterad i USA ska bevara, säkerhetskopiera eller om så behövs avslöja innehållet i en molntjänst, oavsett om informationen finns inom eller utanför USA. Enligt Synkzone kan amerikansk nationell lagstiftning inte avtalas bort, och data kan därför exponeras för utländska myndigheter även om lagringen sker i serverhallar inom EU.
Enligt PTS har dataförordningen bland annat till mål att förhindra olaglig åtkomst av data till utländska myndigheter och att stärka skyddet av personuppgifter och integritet. Kontrollera därför: Hur hanterar leverantören förfrågningar från tredjelandsmyndigheter? Finns transparens om rättslig grund och rättsmedel? Vilken juridisk person är avtalspart, och var är dess moderbolag registrerat?
Spåra överföringar till tredjeland och vilket skydd som gäller
IMY konstaterar att molntjänster ofta överför personuppgifter på något sätt till länder utanför EU och att det ger juridiska utmaningar. Kartlägg därför alla överföringar, inte bara den primära lagringen: support, underbiträden, backup, drift och fjärråtkomst.
Identifiera mottagarländer, vilken rättslig grund överföringen vilar på och vilka kompletterande skyddsåtgärder som finns. Kontrollera att leverantören kan lista samtliga underbiträden och lämna förhandsinformation när de ändras. Dokumentera även hur överföringar upptäcks och följs upp, så att ni kan visa att kartläggningen är aktuell.
Gör konsekvensbedömning och anskaffningsrutin före avtal
IMY:s undersökning visar att samtliga sju svarande myndigheter har processer och rutiner för att anskaffa molntjänster, och att merparten genomför konsekvensbedömningar innan en molntjänst anskaffas. Det ger en mall för andra verksamheter: gör konsekvensbedömningen före avtal, inte efter.
Koppla konsekvensbedömningen till anskaffningsprocessen genom att ställa krav i upphandlingen och utvärdera leverantörens svar mot de risker och åtgärder som framkommit. Dokumentera bedömningen så att den kan följas upp och uppdateras när förutsättningarna ändras.
Bedöm avtalsvillkor, påverkansmöjlighet och byte av leverantör
Räkna med att påverkansmöjligheterna kan vara begränsade: bedöm vad ni faktiskt kan påverka och dokumentera avvikelser från era krav.
Enligt PTS syftar dataförordningen till att göra det lättare att byta molntjänstleverantör, främja interoperabilitet och förhindra oskäliga avtalsvillkor. Granska därför rätten till datautlämning, i vilket format uppgifterna kan tas ut, kostnader för uttag, tidsfrister, interoperabilitet och stöd vid migrering. Det minskar inlåsning och gör ett framtida leverantörsbyte möjligt.
Ställ frågor om transparens, revision, biträdesavtal och ändringar: Får ni information om underbiträden och ändringar i villkor? Har ni rätt till revision, själv eller via oberoende part? Finns ett biträdesavtal som uppfyller GDPR? Kan leverantören ändra villkor ensidigt? Vad händer vid uppsägning avseende radering och återlämnande av uppgifter?
Kontrollera säkerhet och incidenthantering
Om er verksamhet omfattas av cybersäkerhetslagen behöver ni enligt PTS anmäla verksamheten till Nationellt cybersäkerhetscenter (NCSC), vidta säkerhetsåtgärder och rapportera incidenter till NCSC. Cybersäkerhetslagen trädde i kraft den 15 januari 2026 och ersätter NIS-lagen. PTS ansvarar för sektorerna digital infrastruktur, förvaltning av IKT-tjänster mellan företag, rymden, post- och budtjänster samt digitala leverantörer. NCSC har det övergripande ansvaret för lagstiftningen i Sverige.
I molnbedömningen: kontrollera åtkomst, loggning, kryptering och rapporteringsvägar. Åtkomst bör vara rollbaserad och följa minsta privilegium; administratörsåtkomst bör vara separat och skyddad. Loggning ska visa vem som gjort vad och loggarna ska vara skyddade och tillgängliga. Kryptering behövs både i vila och under överföring, och nyckelhanteringen måste vara tydlig. Avtala om hur leverantören larmar vid incident, inom vilka tidsramar, med vilka kontaktpunkter och hur den medverkar i er incidentutredning och rapportering enligt de krav som gäller för er verksamhet.
Sammanfattande bedömningsunderlag
Checklista att gå igenom inför val av molntjänst:
• Uppgiftstyper: Vilka kategorier av personuppgifter behandlas, ingår känsliga uppgifter och vilka registrerade gäller det?
• Roller: Är leverantören personuppgiftsbiträde eller personuppgiftsansvarig? Finns biträdesavtal enligt GDPR?
• Jurisdiktion: Var är leverantörens moderbolag registrerat? Omfattas leverantören av CLOUD Act eller annan tredjelandsreglering?
• Tredjelandsöverföringar: Vilka länder, vilken rättslig grund, vilka underbiträden, support och backup?
• DPIA: Är konsekvensbedömning genomförd före anskaffning? Är risker och åtgärder dokumenterade?
• Avtal: Finns transparens, revisionsrätt, regler för ändringar och ett biträdesavtal utan oskäliga villkor?
• Portabilitet: Finns rätt till uttag, i vilket format, till vilka kostnader och med vilken interoperabilitet?
• Incidenter: Hur ser åtkomst, loggning, kryptering och rapporteringsvägar ut, och hur medverkar leverantören vid anmälan?
Dokumentera era slutsatser och beslut: vilka risker accepteras, vilka åtgärder vidtas, vem som ansvarar och när bedömningen ska uppdateras. Det kan behövas vid ändrade villkor, nya underbiträden eller ändrad lagstiftning, och ger spårbarhet vid tillsyn.