Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Nyheter
    • Arbetsmarknad
      • Karriär
      • Lön
    • Bransch
      • IT
      • Livsmedel
      • Samhällsbyggnad
      • Transport
      • Utbildning
      • Vård & omsorg
      • Övriga tjänster
    • Hållbarhet
      • Miljökrav
      • Sociala krav
    • Innovation
    • Juridik
      • Avtal
      • Korruption
      • Lagstiftning
      • Upphandlingsavgift
      • Överprövning
    • Praktiskt
      • Metod
      • Upphandlingsstöd
      • Utvärderingsmodell
    • Samhälle
      • EU
      • Insyn
      • Konkurrens
      • Politik
    • Upphandling
      • Dialog
      • Direktupphandling
      • Förfrågningsunderlag
      • Ramavtal
      • Uppföljning
      • Anbud
  • Domstolskoll
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Nya upphandlingslagar • 8 februari 2022
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Vi som jobbar här
    • Integritetsspolicy

EU-dom får stora konsekvenser

ExpertkommentarMitt i sommarsemestern, den 16 juli, kom så EU-domstolens dom i det så kallade Schrems II-målet. Domstolens klargörande i frågan var efterlängtat, skriver Peter Nordbeck, men många drog nog efter andan efter domstolen klargörande.

| 2020-09-06
Peter Nordbeck, Inköpsrådets expert på it-avtal.

Målet handlar om huruvida det är lagligt för Facebook att överföra personuppgifter till USA med stöd av regelverket EU-US Privacy Shield, alternativt med tillämpning av de så kallade standardavtalsklasulerna (modellklausulerna), med hänsyn bland annat till de övervakningsprogram som genomförs i USA.

Standardavtalsklausulerna är en mekanism som EU kommissionen tagit fram för överföring av personuppgifter till land utanför EU/EES och som ofta används vid överföringar av personuppgifter till andra länder än USA.

Domstolens klargörande i frågan var efterlängtat, men många drog nog efter andan när det stod klart att EU-domstolen ogiltigförklarade regelverket Privacy Shield och genom sitt resonemang i domen även skapade osäkerhet kring om standardavtalsklausulerna kan användas för överföring av personuppgifter till USA.

I denna expertkommentar belyser jag några av de viktigaste aspekterna på EU-domstolens dom.  

Olika mekanismer för överföring av personuppgifter till land utanför EU/EES
När utkontraktering av verksamhet, till exempel i form av upphandling av molntjänster, sker till en leverantör i ett land utanför EU/EES är det nödvändigt att det finns mekanismer på plats som säkerställer att en överföring av personuppgifter kan ske i enlighet med EU:s dataskyddslagstiftning.

Två vanligt förekommande mekanismer är de ovan nämnda Privacy Shield – för överföring till USA – och standardavtalsklausulerna, men det finns även andra, alternativa, mekanismer i GDPR.

Det kan uppmärksammas att den problematik som aktualiseras i domen alltså inte gäller för överföringar till ett land inom EU/EES och inte heller till ett land som enligt beslut från EU kommissionen har ett adekvat skydd för personuppgifter (bland annat Schweiz).

Överföringar av personuppgifter till USA
När nu EU-domstolen ogiltigförklarar Privacy Shield och skapar osäkerhet kring om standardavtalsklausulerna kan användas för överföring av personuppgifter till USA, får detta naturligtvis direkta konsekvenser för avtal som upphandlats med amerikanska leverantörer eller med leverantörer som använder sig av amerikanska underleverantörer.

En viktig åtgärd blir i sådant fall att kontakta leverantören för att diskutera vägen framåt. Finns det alternativa mekanismer som kan användas i stället för Privacy Shield och standardavtalsklausulerna för överföring av personuppgifter till USA? I många fall kommer leverantörerna själva ta kontakt för att föreslå alternativa lösningar.

Överföringar av personuppgifter till andra länder utanför EU/EES
Utgången i målet har emellertid inte enbart betydelse för överföring av personuppgifter till USA.

Den får även påverkan på användningen av standardavtalsklausulerna för överföring av personuppgifter till andra länder utanför EU/EES. Anledningen är att EU-domstolen understryker att den som avser att överföra personuppgifter med stöd av standardavtalsklausulerna måste försäkra sig om att lagstiftningen i mottagarlandet gör det möjligt för leverantören i det landet att – enkelt uttryckt – följa EU:s krav på personuppgiftsskydd. Det räcker alltså inte med att så att säga mekaniskt använda sig av standardavtalsklausulerna.

Den personuppgiftsansvarige (den upphandlande enheten) måste även företa en undersökning av om lagstiftningen i mottagarlandet säkerställer ett tillräckligt skydd för personuppgifterna innan utkontraktering sker.

Denna princip är visserligen inte ny, men har enligt min erfarenhet inte tidigare slagit igenom fullt ut. Efter domen i Schrems II-målet kommer det, enligt min bedömning, att bli betydligt större fokus på att göra en sådan undersökning av hur lagstiftningen ser ut i mottagarlandet innan en överföring av personuppgifter sker till det landet.

Detta moment är inte helt enkelt och utförs i praktiken lämpligast av en jurist som är expert på lagstiftningen i det aktuella mottagarlandet. En inbyggd svårighet är att avgränsa uppdraget till juristen så att rätt frågor ställs och alla relevanta aspekter kommer fram.

När det väl har utretts hur lagstiftningen i mottagarlandet ser ut och förhåller sig till GDPR, blir utredningen en viktig pusselbit i den personuppgiftsansvariges skyldighet att dokumentera och motivera sin behandling av personuppgifter – principen om ansvarsskyldighet.       

I målet prövades en överföring av personuppgifter till USA bland annat mot bakgrund av de övervakningsprogram som används av den amerikanska regeringen.

Det finns emellertid även andra länder än USA som ägnar sig åt omfattande övervakning. I de fall en undersökning av mottagarlandets lagstiftning visar att en omfattande övervakning sker eller att ett skydd för personuppgifterna inte kan säkerställas, kan det innebära att en överföring av personuppgifter till det landet inte kan ske med stöd av standardavtalsklausulerna. Det är alltså inte enbart överföringar av personuppgifter till USA som kan bli problematiska.  

Slutsatser
EU-domstolens avgörande i Schrems II-målet i somras har verkligen ”rört om i grytan”.  Målet är av stor praktisk betydelse och innebär att överföringar av personuppgifter till USA försvåras.

Utgången i målet innebär även att alla personuppgiftsansvariga som avser att lägga ut verksamhet som innefattar personuppgiftsbehandling på en leverantör i ett land utanför EU/EES måste göra en undersökning av om det är möjligt med hänsyn till lagstiftningen i mottagarlandet innan en överföring sker. Resultatet av en sådan utredning kan innebära att även överföringar till andra länder än USA försvåras.

Det är tydligt att EU-domstolen anser att betydelsen av att tillämpa GDPR:s strikta och långtgående regler väger tyngre än att kunna använda sig av amerikanska tjänsteleverantörer, vilket i och för sig inte är överraskande.

Men även om läget är oklart just nu, kan vi nog utgå från att en lösning kommer att hittas, så att överföringar av personuppgifter till USA (och andra länder utanför EU/EES) även fortsättningsvis kan äga rum.

Det blir spännande att följa utvecklingen och jag kommer att återkomma till den i expertkommentarer längre fram.

Peter Nordbeck
Advokat, Advokatfirman Delphi

Vill du ställa frågor till Peter Nordbeck? Mejla info@inkopsradet.se

Läs mer: EU-domstolenExpertkommentarGDPRIt

Peter Nordbeck

Kommentatorerna ansvarar för sina egna kommentarer

En kommentar på “EU-dom får stora konsekvenser”

  1. Richard Ericsson skriver:
    2020-09-10 kl. 15:42

    En offentlig anställds tjänste-epostadress åtnjuter ju inte något direkt skydd inom EU. Kan den då även lagras i t ex MS Azure?

    Svara

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Peter Nordbeck

Peter Nordbeck har över tjugo års erfarenhet av att arbeta med it-rättsliga frågor. Han fokuserar på outsourcing, molntjänstavtal och dataskydd och biträder klienter både inom privat och offentlig sektor. Vanliga ärenden är upprättande av avtal vid upphandlingar och risk- och sårbarhetsanalyser när myndigheter och andra enheter inom offentlig sektor tänker anlita molntjänstleverantörer. Han föreläser regelbundet om it-avtal, molntjänster och dataskydd.

Lediga jobb

Skellefteå kommun

Inköpschef, Skellefteå kommun

ANNONS FRÅN AFF

Undvik missförstånd, konflikter och juridiska tvister

Aff behövs för att alla ska hitta ett gemensamt språk, för att minska risken för tvister och för att öka kvaliteten, säger Philip Österlund, vd på Aff

Håll dig informerad

Prenumerera på Inköpsrådets kostnadsfria nyhetsbrev.

Prenumerera, v2
Specialområde
Sending

Senaste inläggen

Föreslår förordning för direktupphandlingarFöreslår förordning för direktupphandlingar
Effektivare tillsyn föreslåsEffektivare tillsyn föreslås
Förlegat krav om undertecknandeFörlegat krav om undertecknande
Svagt intresse oroar VinnovaSvagt intresse oroar Vinnova
Använd begrepp som inte missförståsAnvänd begrepp som inte missförstås
Göteborg samlas för mer återbrukGöteborg samlas för mer återbruk
Tolkning av ramavtalTolkning av ramavtal
Är vi redo att växla upp?Är vi redo att växla upp?
ANNONS FRÅN UPPHANDLING24

Lär dig skriva bättre avtal

Avtalet är kärnan i affären och avtalsrätten i sig regleras inte i LOU. Därför är det viktigt att du som upphandlare sätter dig in i hur du formulerar korrekta avtal och vad du bör tänka på för att säkerställa en bra affär.

Nytt från Upphandling24

  • Effektivare tillsyn föreslås
  • Förlegat krav om undertecknande
  • Svagt intresse oroar Vinnova
  • Använd begrepp som inte missförstås
  • Göteborg samlas för mer återbruk

Åsikter på sajten

  • Tolkning av ramavtalDet kan nog inte alltid tas för sant att det inte skulle vara relevant att utröna den gemensamma partsavsikten i...
  • Tolkning av ramavtalHej Alfred, Som framgår av ditt citat från HD:s avgörande i mål nr 4071-20 (NJA 2021 s 643) är det...
  • Regioner straffas för förlängt avtalVad oseriöst av domstolen att basera sannolikheten för att Svensk dos skulle vinna en korrekt genomförd upphandling på antalet leverantörer...
  • Tolkning av ramavtalNi skriver att "Hovrätten prövade först om projektet omfattats av ramavtalet. Då någon gemensam partsavsikt inte gick att utläsa fick...
  • Regioner straffas för förlängt avtaljag undrar i sitt stilla sinne vad positivt konkurrensutsättning av dosförpackade läkemedel fört med sig?
  • Utvärdera kvalitet vid avrop av konsultBra artikel, tackar för det :)
  • Enhetlig tolkning gällerMånga av dessa "smörgårdsbordsförespråkare" vill nog väcka lite uppmärksamhet och jagar gillningar och delningar på LinkedIn. Man kommer med diverse...
  • Enhetlig tolkning gällerHelt stängt är kanske inte smörgåsbordet ändå? Jag uppfattar att båda målen som du tar upp avsåg situationer där direktiven...
  • Val av utvärderingsmodell icke-fråga?Har inte använt relativa modeller i mina upphandlingar sedan denna kom: "Metoder vid utvärdering av pris och kvalitet i offentlig...
  • Enad front för mer forskningInom det identifierade forskningsområdet "Korruption och kartellbildning" finns det lågt hängande frukt som inte kräver någon forskning för att identifiera....

Senaste inläggen

  • Föreslår förordning för direktupphandlingar
  • Effektivare tillsyn föreslås
  • Förlegat krav om undertecknande
  • Svagt intresse oroar Vinnova
  • Använd begrepp som inte missförstås
  • Göteborg samlas för mer återbruk
  • Tolkning av ramavtal
  • Är vi redo att växla upp?
  • Regioner straffas för förlängt avtal
  • Förändrad omvärld kräver anpassning
  • Stort fokus på service
  • Fast timpris och referenser tillåtet
  • Att upphandla ABK-konsulter
  • ”Mediestorm kan ge ökade resurser”
  • Allt går att sälja med mördande reklam

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Praktisk avtalsrätt inom LOU och LUF | 26 april
  • Få fart på er avtals­förvaltning | 4 maj
  • Förhandling som redskap inom offentlig upphandling | 5 maj
  • LOU på två dagar | 10-11 maj
  • Kvalificerad IT-upphandlare | 18-19 maj
  • Anbudsutvärdering | 13 okt
  • Kvalificerad entreprenad­upphandlare | 19-20 okt
  • Agil upphandling | 9 nov
  • Hantera överprövningar | 10 november
  • Leda upphandlingar effektivt | 6 december
  • Säkerhetsskyddad upphandling | 18 oktober