Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 4 nov 2025 • Stockholm
    • Praxisdagen • 11 nov 2025 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

EU och USA överens om nytt ramverk

ExpertkommentarEU-kommissionen och USA har träffat en principöverenskommelse om ett nytt ramverk för överföring av personuppgifter från EU till USA. Det är en glädjande nyhet, konstaterar Peter Nordbeck. Det nya ramverket ska förstärka Privacy Shield och förenkla överföringar av personuppgifter till USA.

| 2022-04-04
Peter Nordbeck, advokat, Advokatfirman Delphi.

Som har framgått av mina tidigare expertkommentarer, är frågan om överföring av personuppgifter till land utanför EU/EES i många fall central vid avtal om utkontraktering och andra it-avtal inom offentlig sektor. Dessutom händer det mycket på området.

Nyligen nåddes vi av den glädjande nyheten att EU-kommissionen och USA har träffat en principöverenskommelse om ett nytt ramverk för överföring av personuppgifter från EU till USA. Det nya ramverket syftar till att förstärka Privacy Shield, som underkändes av EU-domstolen i det så kallade Schrems II-målet, och förenkla överföringar av personuppgifter till USA.

I denna expertkommentar kommer jag in på vad som hittills är känt om principöverenskommelsen, när en slutlig överenskommelse kan tänkas finnas på plats och möjliga konsekvenser av ett ”nytt” Privacy Shield.

Grundstenar i principöverenskommelsen  
EU-domstolen bedömde i Schrems II-målet att det skydd som gavs i Privacy Shield var för svagt och att amerikanska myndigheter hade alltför generella möjligheter att genom övervakningsprogram som Prism och Upstream få åtkomst till personuppgifter. Domstolen angav även bland annat att de personer som drabbades av övervakningen inte hade tillgång till effektiva rättsmedel.

Den nya principöverenskommelsen syftar till att läka de brister som EU-domstolen fann i Schrems II-målet. Enligt ett faktablad från Vita Huset har USA förbundit sig att implementera nya säkerhetsåtgärder för att se till att övervakningsprogrammen är nödvändiga och proportionella. USA ska även ta fram en ny mekanism för individer inom EU som ger dem möjlighet till rättsmedel om de anser att de har blivit föremål för olagliga övervakningsåtgärder.   

Följande anges särskilt:

  • Insamling av data via signalspaning får ske endast när det är nödvändigt för att uppnå legitima nationella säkerhetsmål. Insamlingen får inte oproportionerligt inverka på skyddet av enskildas integritet och fri- och rättigheter.
  • Individer inom EU har möjlighet till rättsmedel genom en ny mekanism i flera instanser. Detta inkluderar en oberoende ”Data Protection Review Court” som ska bestå av personer utanför USA:s regering, vilka kommer att ha full behörighet att bedöma anspråk från individer och besluta om sanktioner.
  • Underrättelsemyndigheter i USA kommer att ta fram processer för att tillförsäkra en effektiv översyn av nya standarder för integritetsskydd och skydd av fri- och rättigheter.

Det är tydligt att de beskrivna åtgärderna syftar till att uppfylla de väsentliga europeiska garantierna som tagits fram av den Europeiska Dataskyddsstyrelsen och som jag berört i tidigare expertkommentarer.

De väsentliga europeiska garantierna kan användas för att bedöma om lagstiftningen i mottagarlandet har en tillräckligt hög skyddsnivå för att en överföring av personuppgifter till det landet ska kunna ske.

Tidsplan
Det återstår ytterligare arbete med överenskommelsen innan den har tagit slutlig form. Den ska dessutom gå igenom en omfattande process inom EU:s instanser, vilket beräknas ta flera månader. I USA kan presidenten anta överenskommelsen genom en så kallad Executive Order.

Det är högst sannolikt att en slutlig överenskommelse om ett ”nytt” Privcacy Shield kommer att träffas. Ett nytt ramverk kommer dock inte att finnas på plats förrän om ett antal månader.

Tills vidare gäller alltså att offentlig sektor och företag och andra organisationer som vill använda sig av amerikanska leverantörer, till exempel molntjänstleverantörer, måste förlita sig på de verktyg som jag har skrivit om i tidigare expertkommentarer. Dessa är bland annat standardavtalsklausuler, att göra en Transfer Impact Assessment och en konsekvensbedömning.

En titt in i framtiden
Det är naturligtvis svårt att sia om vad som kommer att hända med ett nytt Privacy Shield-ramverk i framtiden. Ett rimligt antagande är dock att även det nya ramverket kommer att utmanas, till exempel av Max Schrems och hans organisation NOYB.

I ett sådant fall lär Privacy Shield-ramverket – denna gång i moderniserad form –  återigen hamna hos EU-domstolen för prövning. Om det nya ramverket kommer att stå sig vid en sådan prövning är omöjligt att säga i nuläget.

En viktig faktor blir vad EU-domstolen kommer att anse om de nya åtgärder som föreslås för att stärka skyddet för integritet och fri- och rättigheter för individer inom EU. Kommer domstolen att komma fram till att de överensstämmer med de europeiska väsentliga garantierna eller inte?

Ett nytt ramverk för överföring av personuppgifter från EU till USA skulle onekligen underlätta och skapa klarhet vid offentlig sektors utkontraktering till amerikanska leverantörer.  Det blir spännande att följa det fortsatta arbetet med ramverket och hur det kommer att tas emot.     

Peter Nordbeck
Advokat, Advokatfirman Delphi  

 

Få din fråga om upphandling besvarad
Skickar

Läs mer: Expertkommentar

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

Avtalscontroller – Telge Inköp

Socialstyrelsen söker upphandlingssamordnare inom offentliga affärer

Säkerhetspolisen söker upphandlare

Umeå kommun söker upphandlingschef till stadsledningskontoret

IT-upphandlare till Sollentuna kommun

Peter Nordbeck

Peter Nordbeck har över tjugo års erfarenhet av att arbeta med it-rättsliga frågor. Han fokuserar på outsourcing, molntjänstavtal och dataskydd och biträder klienter både inom privat och offentlig sektor. Vanliga ärenden är upprättande av avtal vid upphandlingar och risk- och sårbarhetsanalyser när myndigheter och andra enheter inom offentlig sektor tänker anlita molntjänstleverantörer. Han föreläser regelbundet om it-avtal, molntjänster och dataskydd.
Bristande dokumentation vid intervjubaserad utvärderingBristande dokumentation vid intervjubaserad utvärdering
Upphandlingsskadeavgift – fråga om sanktionsvärdetUpphandlingsskadeavgift – fråga om sanktionsvärdet
Kvalificering eller uteslutning? Användning av internreferenserKvalificering eller uteslutning? Användning av internreferenser
Ingen preskription för successiva avtalsändringarIngen preskription för successiva avtalsändringar
Ingen skada och sanktionsinvändningar bar inteIngen skada och sanktionsinvändningar bar inte
Kompabilitetskrav utgör inte teknisk specifikationKompabilitetskrav utgör inte teknisk specifikation
Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstidOtillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
Del 3: Nu ska ni få veta en hemlis…Del 3: Nu ska ni få veta en hemlis…

Nytt från Upphandling24

Kommentarer från läsarna

LXV : JO-kritik står fast, kan inte överklagas
Sverige är ingen diktatur, snarare en demokratur styrd av det som kallas för "Epsteinklassen"... Facit på det? Jo absolut, kika…
Anders Thefe : JO-kritik står fast, kan inte överklagas
Varför?
Anders Thege : JO-kritik står fast, kan inte överklagas
Ja, det är bara att konstatera att JO bara är ett politiskt instrument vars mål är att skydda myndighetets beslut.…
Björn : Kvalificering eller uteslutning? Användning av internreferenser
Jag skulle säga att om anbudsgivare tillåts välja 2 valfria referenser från senaste X år tillbaka så ska en myndighet…
Kerstin Karlsson : Kvalificering eller uteslutning? Användning av internreferenser
Jag håller med Monica här ovan. Hur ska man annars bli av med en leverantör som inte sköter sig. Att…
Kristian Pedersen : Kvalificering eller uteslutning? Användning av internreferenser
Tack för kommentarerna på artikeln! Jag är beredd att hålla med Fredriks kommentar ovan. Kammarrättens domskäl är, som sagt, korta…
Senior upphandlare : Kvalificering eller uteslutning? Användning av internreferenser
Inte lätt att bli av med dåliga leverantörer. Dags att göra något åt den stränga domstolspraxisen i Sverige. Som upphandlare…
Fredrik : Kvalificering eller uteslutning? Användning av internreferenser
Jag tolkar det som att man möjligen "övergjorde" det från kommunens sida, när man försökte hänga upp resonemanget på sådana…
Monica : Kvalificering eller uteslutning? Användning av internreferenser
Själva syftet med interna referenser är ju att kunna göra som kommunen gjort. Man vill inte ha tillbaka en leverantör…
Jon : Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
Startdatum för referensuppdragets genomförande är väl ändå ingen företagshemlighet. Det är väl uppgifter om själva kunden, kontaktpersoner hos kunden osv…

Senaste inläggen

  • Bristande dokumentation vid intervjubaserad utvärdering
  • Upphandlingsskadeavgift – fråga om sanktionsvärdet
  • Kvalificering eller uteslutning? Användning av internreferenser
  • Ingen preskription för successiva avtalsändringar
  • Ingen skada och sanktionsinvändningar bar inte
  • Kompabilitetskrav utgör inte teknisk specifikation
  • Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
  • Del 3: Nu ska ni få veta en hemlis…
  • Ny lag om offentlig säljverksamhet – vad innebär den för offentliga aktörer?
  • Koncernomsättning ska beaktas vid undantag för intern upphandling
  • Allt för stor risk för godtyckliga bedömningar – upphandling fick göras om
  • Hur precis måste en leverantör vara när den överprövar ett avtal?
  • Nyttjande av dotterbolag ska anses som åberopad kapacitet
  • Komplettering eller otillåtet åberopande av annans kapacitet?
  • GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Entreprenadupphandling och AMA AF | 27 april
  • AI för upphandlare | 28 april (på plats)
  • LOU på två dagar | 18-19 maj
  • Kvalificerad entreprenad­upphandlare | 20-21 okt
  • AI för upphandlare | 5 november
  • Kvalificerad IT-upphandlare | 10-11 nov
  • Säkerhetsskyddad upphandling | 12 november
  • Leda upphandlingar effektivt | Hösten 2026
  • Få fart på er avtals­förvaltning | Hösten 2026
  • Robusta IT-avtal | Hösten 2026