Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

Dataskydd i upphandlingsförfarandet

JuridikDEL 3. Skyddet för personlig information och den personliga integriteten är en aspekt av informationssäkerhet vid en upphandling. I den tredje delen i serien om upphandling och informationssäkerhet går Martin Brinnen och Magnus Ehn, Advokatfirman Kahn Pedersen, igenom hur myndigheter, utifrån GDPR, bör arbeta med skyddet för personuppgifter som förekommer i upphandlingar.

| 2021-03-11
Martin Brinnen och Magnus Ehn, Advokatfirman Kahn Pedersen.

Dataskyddsförordningen, GDPR, gäller för behandling av personuppgifter, det vill säga all information som innebär att en fysisk person direkt eller indirekt kan identifieras eller blir identifierbar, exempelvis med hjälp av annan information.

Det är ofrånkomligt att personuppgifter måste hanteras under en offentlig upphandling. I många fall handlar det inte om någon särskilt omfattande behandling eller integritetskänsliga personuppgifter.

Att kontaktuppgifter till anställda hos myndigheten och hos anbudsgivarna finns med i upphandlingen kan inte komma som någon överraskning för dem vars personuppgifter behandlas (de registrerade).

Men bestämmelserna i dataskyddsförordningen är ändå tillämpliga. Det innebär att de registrerade har vissa rättigheter och att den som behandlar personuppgifterna måste vidta vissa åtgärder för att skydda personuppgifterna.

Något mer komplicerat blir det när upphandlingen även omfattar cv:n för exempelvis konsulter, projektledare, plats- eller arbetschefer och andra medarbetare hos anbudsgivarna. I dessa fall är det särskilt viktigt att se till att de berörda personerna är informerade om att deras personuppgifter förekommer i anbudshandlingarna som skickas in till myndigheten.

Den behandling av personuppgifter som kan förekomma efter en genomförd upphandling, alltså när det upphandlade avtalet är klart, medför förstås andra bedömningar som kan innebära att särskilda krav måste ställas i upphandlingsdokumenten. Personuppgiftsbehandling under avtalstiden behandlas dock inte i denna artikel.

Var och en ansvarar för sin personuppgiftsbehandling
Både anbudsgivare och den upphandlande myndigheten kommer att behandla personuppgifter under en upphandling. De gör det dock i regel var och en för sig.

I de flesta fallen bör ansvarsfördelningen vara relativt enkel, på det sättet att anbudsgivaren är ansvarig för personuppgiftsbehandlingen fram till det att anbudet skickas in till myndigheten, medan myndigheten är personuppgiftsansvarig för den behandling som sker när anbuden har kommit in till myndigheten. 

Anbudsgivaren och myndigheten måste var och en för sig bedöma vad personuppgiftsansvaret medför. De måste också vidta nödvändiga åtgärder, såsom att överväga den rättsliga grunden för behandlingen av uppgifterna, och hur de registrerade får information om att deras personuppgifter behandlas.

Endast personuppgiftsbehandling som är “nödvändig” för upphandlingen är tillåten
Enkelt uttryckt är endast den behandling av personuppgifter som är nödvändig för genomförandet av upphandlingen tillåten. Bedömningen av vad som är nödvändigt kan naturligtvis variera.

Men det är viktigt att komma ihåg att det är den som behandlar personuppgifter som måste kunna motivera varför uppgifterna är nödvändiga att behandla för att kunna genomföra upphandlingen, eller att för att kunna lämna ett anbud.

Detta följer av de så kallade grundläggande principer som gäller enligt dataskyddsförordningen. Det handlar bland annat om principen om uppgiftsminimering och ändamålsbegränsning.

Exempelvis är kontaktuppgifter till en anställd hos anbudsgivaren nödvändiga att behandla, om det handlar personer som är ansvariga för anbudet. Men för det ändamålet är det inte nödvändigt att ange personens privata kontaktuppgifter.

Det måste också finnas en rättslig grund, enligt dataskyddsförordningen, för behandlingen av personuppgifter och även särskilt stöd för att behandla eventuella känsliga personuppgifter (bland annat uppgifter om hälsa, etniskt ursprung, medlemskap i fackförening) och uppgifter om brott.

En sådan rättslig grund är samtycke från den registrerade. Men det är oftast inte en särskilt praktisk eller lämplig rättslig grund, särskilt inte i anställningsförhållanden.

En lämpligare rättslig grund för anbudsgivarens behandling av personuppgifter kan vara anställningsavtalet, förutsatt att den anställda har en sådan roll att det ingår i anställningen att agera som kontaktperson.

Alternativt bör behandlingen av kontaktuppgifter kunna grundas på en så kallad intresseavvägning, eftersom det handlar om en personuppgiftsbehandling som inte är särskilt integritetskänslig, och som kan anses ligga inom den anställdes rimliga förväntningar.

I regel bör inte personuppgifter som behandlas i en upphandling innefatta känsliga personuppgifter. Det är också mycket svårare att finna en tillämplig rättslig grund för att anbudsgivare ska få behandla sådana uppgifter. Det enda alternativet som står till buds för anbudsgivare är sannolikt uttryckligt samtycke från den registrerade.

Men den upphandlade myndigheten kan basera eventuell behandling av känsliga personuppgifter på att behandlingen är ”nödvändig för att utföra en uppgift av allmänt intresse”.

Det kan enligt svenska regler i dataskyddslagen bland annat innefatta sådana uppgifter som lämnats in till myndigheten eller som är nödvändiga för handläggningen av ett ärende. Myndigheter har även laglig rätt att behandla personuppgifter om brott.

Glöm inte att informera
Dataskyddsförordningen ger de registrerade, alltså de personer vars personuppgifter behandlas, särskilda rättigheter. Det handlar bland annat om rätten att begära tillgång till sina egna personuppgifter (registerutdrag), rätten till rättelse och under vissa förutsättningar rätten till radering.

Utöver sådana rättigheter som kan göras gällande efter begäran från den registrerade har den som är personuppgiftsansvarig också skyldighet att på eget initiativ informera de registrerade om behandlingen.

Informationsplikten enligt dataskyddsförordningen är omfattande och innebär dessutom att informationen ska göras tillgänglig ”i en koncis, klar och tydlig, begriplig och lätt tillgänglig form, med användning av klart och tydligt språk”. Det räcker inte med att berätta att man behandlar personuppgifter enligt dataskyddsförordningen. Det måste dessutom framgå varför, hur länge, vem som får del av uppgifterna, vem som är personuppgiftsansvarig, om uppgifterna kommer att överföras utanför EU/EES samt information om de rättigheter som den registrerade har.

Informationen kan göras tillgänglig i flera ”skikt” så att kortfattad information lämnas ”just in time”, det vill säga när den registrerade kan antas behöva information. Fullständig information kan sedan lämnas i en personuppgiftspolicy på anbudsgivarens eller myndighetens webbplats.

Det finns några undantag från informationsplikten. Information behöver exempelvis inte lämnas om det som den registrerade redan känner till. Men observera att det är den personuppgiftsansvarige som måste visa att den registrerade borde ha känt till informationen.

När uppgifterna inte samlas in direkt från den registrerade finns det några ytterligare undantag. Det gäller bland annat om det är omöjligt, exempelvis för att det inte finns några möjligheter att få tag på kontaktuppgifter till de registrerade, eller om det skulle medföra en oproportionerlig ansträngning. Det senare innebär att man måste göra en intresseavvägning och väga ”ansträngningen” mot integritetsintrånget, exempelvis vilka personuppgifter som behandlas.

I upphandlingsprocessen är det sällan omöjligt eller särskilt ansträngande att informera. Så av den anledningen är det ofta svårt att hävda att det går att avstå från att informera de registrerade om den personuppgiftsbehandling som sker i en upphandling. Undantagen ska dessutom inte användas rutinmässigt.

Kom ihåg!

  • Den personuppgiftsbehandling som förekommer i upphandlingar, såsom kontaktuppgifter till anställda, är i regel inte särskilt integritetskänslig.
  • Men dataskyddsförordningen kräver ändå att både anbudsgivare och upphandlande myndigheter i förväg tar ställning vad deras respektive personuppgiftsansvar innebär och vilka åtgärder de måste vidta.
  • Några av de viktigaste åtgärderna är att se till att inte fler personuppgifter än vad som är nödvändigt behandlas och att de registrerade får information om behandlingen av deras personuppgifter.

Martin Brinnen
Senior Specialist

Magnus Ehn
Senior Specialist

Advokatfirman Kahn Pedersen

Detta är del 3 i serien om informationssäkerhet som omfattar fem delar:
1. Hot och risker inför en upphandling
2. Säkerhetsskyddad upphandling

Läs mer: Juridik

Kommentatorerna ansvarar för sina egna kommentarer

En kommentar på “Dataskydd i upphandlingsförfarandet”

  1. Peter Nilsson, Studerande, Offentlig upphandling TUC skriver:
    2021-04-01 kl. 09:32

    Rimligen borde dokument med personuppgifter i en upphandling som exempelvis CV:n som nämndes i artikeln hanteras på ett annat sätt än övriga dokument? Informationen i ett CV är ju betydligt mer känslig än enbart kontaktuppgifter.
    Att någon begär ut de dokument en anbudslämnare skickat in till en upphandling är ju normalt i sin ordning.
    Känsliga uppgifter begär anbudsgivare ofta att få sekretessbelagda vilket iochförsig inte är bindande. Myndigheten väljer ju att acceptera anbudsgivarens begäran – eller inte.
    Det finns ju vanligen avtal på plats mellan anbudsgivare och anbudslämnare om hantering av personuppgifter ifall man haft relation även tidigare. Där är inte huvudproblemet.
    Ifall däremot någon annan part begär ut inlämnade dokument innehållande personuppgifter sätts ju hela tanken med GDPR ur spel. Då finns ju uppgifterna hos en 3:e part som inte har behov eller intresse av att hantera dem ur ett integritetsperspektiv.
    Enligt mig borde inte dokument innehållande personuppgifter alls få lämnas ut till 3:e part utan skriftligt samtycke från den/de som uppgifterna berör – det kan inte vara förenligt med lag.

    Svara

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

Strategisk Entreprenad­upphandlare/­kategori­ledare till Stockholm Vatten och Avfall

  • Avtalscontroller till Sektionen för inköp och upphandling
  • Rekrytera rätt kompetens med Inköpsrådet
ANNONS FRÅN UPPHANDLING24

Lär dig LOU av en expert

En kursledare med ambitionen att förenkla upphandlarens vardag. Grundläggande LOU med nyheter och praxis. Mathias Sylvan guidar dig rätt i regelverket och djupdyker i valda delar.

Advokatbyråns 15 förbättringsförslagAdvokatbyråns 15 förbättringsförslag
Oklara omständigheter för preklusionsreglerOklara omständigheter för preklusionsregler
Upphandlingsrättsliga föreningen firade 15 årUpphandlingsrättsliga föreningen firade 15 år
Annika är upphandlingsjuristen som inte ville bli juristAnnika är upphandlingsjuristen som inte ville bli jurist
Allvarligt fel när vd begått brottAllvarligt fel när vd begått brott
Fel att förkasta anbud som onormalt lågtFel att förkasta anbud som onormalt lågt
Subjektiv objektivitetSubjektiv objektivitet
Ok med förhandlat oannonserat förfarandeOk med förhandlat oannonserat förfarande

Nytt från Upphandling24

  • Kontrolltjänst med förhinder
  • Riksdagsenighet om IPI
  • Utlovar enklare annonsering
  • Nya perspektiv från syd
  • Växer med kommunsamverkan
  • Politisk träta om extramiljoner
  • Inköpsvolymen ökar kraftigt

Kommentarer från läsarna

Björn : Oklara omständigheter för preklusionsregler
Jag saknar grundläggande information i fallet. Det verkar uppenbart att domstolen inte iaktog kontexten så jag anser är av avgörande…
Björn : Fel att förkasta anbud som onormalt lågt
Den som följer diskussioner om onormalt låga priser måste slås av myndigheternas och rättsväsendets total oförmåga att tackla relativt enkla…
Frans : Oklara omständigheter för preklusionsregler
Intressant! "Skäl till varför en omständighet ska få åberopas utgör knappast i sig en omständighet till stöd för en talan…
Eva : Subjektiv objektivitet
Förbittrad som leverantör blir man, när det hänvisas till ospecifiecad "kvalitet" Hur skall man som leverantör veta vad som kan…
Nils Larsson : Subjektiv objektivitet
Jag håller med, det är inte bra när utvärderingar ser godtyckliga ut, oavsett om de är det eller inte. Bortsett…
Johan : Ok med förhandlat oannonserat förfarande
Lagstiftaren har gjort det väldigt krångligt för alla inblandade genom att skilja på anbud som är: 1. ogiltiga 2. olämpliga…
En annan Björn : Fel datum – skäl för ingripande och rättelse
"Oaktat detta anser vi att den här typen av domar är betydelsefulla för övergripande diskussioner och debatt." Jag håller med!…
Håkan : Fel datum – skäl för ingripande och rättelse
2010? Skulle kunna tolkas som år 2010? Lite äldre än 3 år då..
David Sundgren : Fel datum – skäl för ingripande och rättelse
Jag anser nog att "datum" betyder att en viss dag ska kunna identifieras. "Oktober 2020" är således inget datum. Det…
Björn : Fel datum – skäl för ingripande och rättelse
Är det någon annan som undrar vem som bestämde att ett datum betyder "YYYYMMDD"? Jag anser att exempelvis "17 februari"…

Senaste inläggen

  • Advokatbyråns 15 förbättringsförslag
  • Oklara omständigheter för preklusionsregler
  • Upphandlingsrättsliga föreningen firade 15 år
  • Annika är upphandlingsjuristen som inte ville bli jurist
  • Allvarligt fel när vd begått brott
  • Fel att förkasta anbud som onormalt lågt
  • Subjektiv objektivitet
  • Ok med förhandlat oannonserat förfarande
  • Leverantörer från tredjeland kan uteslutas
  • Hur bevisas yrkesmässig kapacitet?
  • Inte ok med koncernbolag i samma upphandling
  • Fel datum – skäl för ingripande och rättelse
  • Tilldelningsbeslut = slutbehandlat ärende
  • Tydligare gränser för hyresundantaget
  • Sunda företag vill ha högre hållbarhetskrav

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Robusta IT-avtal | 28 april
  • Hållbar upphandling | 29 april
  • LOU på två dagar | 6-7 maj
  • Entreprenadupphandling och AMA AF | 8 maj
  • Säkerhetsskyddad upphandling | 14 maj
  • Kvalificerad IT-upphandlare – Steg 2 praktisk tillämpning | Hösten 2025
  • Praktisk avtalsrätt inom LOU och LUF | Hösten 2025
  • Anbudsutvärdering | Hösten 2025
  • Kvalificerad entreprenad­upphandlare | Hösten 2025
  • Leda upphandlingar effektivt | Hösten 2025
  • Få fart på er avtals­förvaltning | Hösten 2025
  • Kvalificerad IT-upphandlare | Hösten 2025
  • Ramavtal – fördjupningskurs | Hösten 2025