Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 4 nov 2025 • Stockholm
    • Praxisdagen • 11 nov 2025 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

Molntjänster och avtalsfrågor

Peter Nordbeck går igenom några avtalsfrågor som dyker upp vid en upphandling av molntjänster. Före upphandlingen måste man göra en risk- och sårbarhetsanalys för att bedöma de risker som finns med att lägga ut en viss verksamhet i molnet.

| 2020-05-08

I min förra expertkommentar berörde jag en särskild aspekt av molntjänster, nämligen den amerikanska Cloud Act-lagstiftningen. Frågan var om och på vilket sätt uppgifter som omfattas av sekretess enligt offentlighets- och sekretesslagen, OSL, kan göras tillgängliga för en it-leverantör som omfattas av Cloud Act.

Jag fortsätter på temat molntjänster och går översiktligt igenom ett urval av de avtalsfrågor som dyker upp i samband med upphandling av molntjänster. I kommande kommentarer kommer jag att belysa några av dem mera i detalj.

Risk- och sårbarhetsanalys
Innan en kommun, region eller myndighet upphandlar en molntjänst ska man göra en risk- och sårbarhetsanalys för att bedöma de risker som finns med att lägga ut viss verksamhet i molnet.

Den legala risk- och sårbarhetsanalysen utgör en del av det förarbete som måste göras och innebär att den upphandlande enheten går igenom och bedömer avtalsvillkoren och gör en legal bedömning i övrigt.

Övriga frågor som måste analyseras juridiskt är bland annat behandling av personuppgifter och utlämnande av uppgifter enligt OSL.

Här följer exempel på frågeställningar som bör analyseras i risk- och sårbarhetsanalysen.

Tillämplig lag
De utländska molntjänstleverantörernas avtal styrs ofta av lagen i leverantörens land. Att svensk rätt inte gäller för avtalet innebär problem, särskilt i förhållande till säkerhets- och sekretesslagstiftningen.

Den upphandlade enheten bör därför säkerställa att det görs ett undantag av innebörd att svensk säkerhets- och sekretesslagstiftning ska gälla.

När det gäller frågan om behandling av personuppgifter blir svensk lag – GDPR och kompletterande svensk dataskyddslagstiftning – tillämplig. I övriga avtalsfrågor får en bedömning göras om det är lämpligt att ett annat lands lag än svensk lag gäller.  

Ansvarsbegränsning
Är ansvaret enligt avtalet fördelat och begränsat på ett rimligt sätt? Ofta är leverantörens ansvar enligt molntjänstavtalet begränsat till ett relativt lågt belopp. Risken är därmed att den upphandlande enheten inte får full ersättning för skador som leverantören eventuellt orsakar under avtalet.

Utrymmet för att avvika från molntjänstleverantörernas bestämmelser om ansvarsbegränsning är dock litet, åtminstone när det gäller de stora molntjänstleverantörerna.

Servicenivåer
På samma sätt som beträffande ansvarsbegränsning, finns det ofta små möjligheter att förändra de servicenivåer som leverantören har som standard i molntjänstavtalet.

Den upphandlande enheten måste dock bedöma om de servicenivåer som leverantören erbjuder är tillräckliga för de tjänster som man planerar att lägga ut.

Kontroll av efterlevnad av avtalet
Molntjänstavtalet kan ha bestämmelser om att leverantören har rätt att kontrollera kundens efterlevnad av avtalet, bland annat genom att göra inspektioner. En sådan bestämmelse kan strida mot säkerhets- och sekretesslagstiftningen och jag hänvisar till avsnittet om tillämplig lag ovan.

Ändringar i tjänsten och i avtalet
Många molntjänstavtal har bestämmelser som ger leverantören en omfattande rätt att ensidigt ändra tjänsten och avtalet.

Den upphandlande enheten måste noggrant analysera innebörden av dessa bestämmelser. En del avtal innehåller skrivningar om att leverantören inte kommer att göra väsentliga ändringar av innehållet och säkerheten i tjänsterna etcetera.

 En sådan bestämmelse bör man se upp med, eftersom den öppnar för att andra ändringar än de som är väsentliga får göras. 

Rätt att stänga av tjänsten
Man bör vara uppmärksam på bestämmelser som ger leverantören en rätt att stänga av tjänsten, eftersom en sådan möjlighet givetvis innebär en mycket stor risk för den upphandlande enheten.

Samverkansmodell
En förutsättning för ett hållbart avtal är att det finns en samverkansmodell där parterna träffas i olika konstellationer för att diskutera de frågor som dyker upp under avtalstiden. Generellt är detta dock inte något som erbjuds som standard i molntjänstavtalen.

Exit
En förutsättning för att en upphandlande enhet ska kunna lägga ut verksamhet till en molntjänstleverantör är att den i framtiden ska kunna lämna tjänsten på ett tryggt sätt. Det får inte finnas någon möjlighet för leverantören att hålla inne kundens data. Avtalet ska även innehålla ett åtagande från leverantören att hjälpa den upphandlande enheten vid en exit.    

Hantering av personuppgifter
Molntjänstavtalen har typiskt sett anpassats till GDPR, men villkoren för personuppgiftsbehandling är snåriga i många avtal.

Molntjänstleverantören är som huvudregel personuppgiftsbiträde till den upphandlande enheten och en analys måste göras av att avtalet uppfyller kraven på ett biträdesavtal i artikel 28 i GDPR.

På senare tid har även skrivningar dykt upp i avtalen som innebär att leverantören är personuppgiftsansvarig för viss behandling som görs inom ramen för tjänsten. En analys måste göras i syfte att säkerställa att de ändamål för vilka leverantören är personuppgiftsansvarig är legitima.

Dessutom måste avtalets bestämmelser om äganderätten till uppgifterna gås igenom, så att inte leverantören enligt avtalet felaktigt blir ägare till den upphandlande enhetens data, inklusive till metadata som genereras genom användning av tjänsten. 

Offentlighets- och sekretesslagen
En av de viktigaste frågorna att ta ställning till är om det är möjligt och lämpligt att lämna ut uppgifter till molntjänstleverantören med hänsyn till reglerna i OSL.

Den upphandlande enheten måste, mot bakgrund av de uppgifter som blir aktuella att lägga ut i tjänsten, gå igenom vilka sekretessbestämmelser i OSL som blir tillämpliga och bedöma om det går och är lämpligt att överföra uppgifterna till molntjänsten.

Det bör även finnas en strategi för att säkerställa att sekretessbelagd information kan undantas från molntjänsten. Detta kan vara svårt att genomföra i praktiken.

Ovanpå dessa frågor ligger även utmaningarna med Cloud Act, som jag berörde i min förra kommentar.

Det här var en kort genomgång av de avtalsfrågor och andra juridiska frågor som dyker upp i samband med upphandling av molntjänster. Det finns, som sagt, anledning att återkomma till molntjänstavtalet framöver.  

Peter Nordbeck
Advokat, Advokatfirman Delphi

Vill du ställa frågor till Peter Nordbeck? Mejla info@inkopsradet.se

 

Läs mer: Expertkommentar

Peter Nordbeck

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

Vaxholms stad söker upphandlare

Upphandlare till Säkerhetspolisen

Senior upphandlare – Telge Inköp

Socialstyrelsen söker upphandlingsjurist

Socialstyrelsen söker upphandlare inom offentliga affärer

Stockholm Vatten och Avfall söker strategisk upphandlare

  • Rekrytera rätt kompetens med Inköpsrådet

Peter Nordbeck

Peter Nordbeck har över tjugo års erfarenhet av att arbeta med it-rättsliga frågor. Han fokuserar på outsourcing, molntjänstavtal och dataskydd och biträder klienter både inom privat och offentlig sektor. Vanliga ärenden är upprättande av avtal vid upphandlingar och risk- och sårbarhetsanalyser när myndigheter och andra enheter inom offentlig sektor tänker anlita molntjänstleverantörer. Han föreläser regelbundet om it-avtal, molntjänster och dataskydd.
ANNONS FRÅN UPPHANDLING24

Pernilla Norman

Kursen gör SUA begripligt

Anna David, upphandlare vid Jönköping Energi, rekommenderar alla som upphandlar något skyddsvärt att gå utbildningen Säkerhetsskyddad upphandling:
– Kursen är jättebra, pedagogisk, lätt att förstå och följa, säger Anna David.

Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktärFörändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Konsekvenser av ett nytt obligatoriskt kravKonsekvenser av ett nytt obligatoriskt krav
Skaderekvisitet uppfyllt – trots bristande kravuppfyllelseSkaderekvisitet uppfyllt – trots bristande kravuppfyllelse
Felaktigt förkastade anbud grund för ogiltigförklaring av anbud?Felaktigt förkastade anbud grund för ogiltigförklaring av anbud?
Tvingande hänsyn – även om ingen av parterna vill det?Tvingande hänsyn – även om ingen av parterna vill det?
Resurser som utgör kvalificeringskrav måste åberopas – även i koncernförhållandeResurser som utgör kvalificeringskrav måste åberopas – även i koncernförhållande
SLUTREPLIK: Inget visar att auktorisationssystem utnyttjas medvetetSLUTREPLIK: Inget visar att auktorisationssystem utnyttjas medvetet
Förslag 15: Avskaffa ESPD-systemetFörslag 15: Avskaffa ESPD-systemet

Nytt från Upphandling24

Kommentarer från läsarna

Inköparen igen : Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Tycker dessutom att HFD borde ha inhämtat ett förhandsavgörande från EU-domstolen.
Inköparen : Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Tycker också domen är bra, men också att: Den aktuella "lilla" ändringen INTE är väsentlig! Bedömer alltså att om den…
David Sundgren : Konsekvenser av ett nytt obligatoriskt krav
Jo, det finns visst en märklig reglering i 11:8 om detta - tur att skaderekvisitet tar över och rättar situationen.
David Sundgren : Konsekvenser av ett nytt obligatoriskt krav
Leverantörerna kan förväntas bevaka frågor & svar så märkligt resonemang. Behöver leverantörerna längre anbudstid p g a kravet ska de…
David Sundgren : Konsekvenser av ett nytt obligatoriskt krav
Det kan väl inte vara en allmän princip att varje obligatoriskt krav som tillförs via Frågor & svar måste medföra…
Senior upphandlare : Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Jag tycker tvärtom att det var en bra dom. Det finns inga perfekta avtal (eller upphandlingar), ibland måste man ändra…
Björn : Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Otroligt graverande dom! Lagar ska vara tydliga och möjliga att följa utan an spåkula. Om du behöver gå till en…
Björn : Konsekvenser av ett nytt obligatoriskt krav
Vidare tycker jag att det är mycket intressant och talande för dagens inställning inom upphandlingskretsar: 1) Sundvalls kommun överhuvudtaget väljer…
Robert : Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Ytterst märklig dom! Den kommer urholka transparensprincipen i stora delar och ge utrymme för tolkningar och ge onödiga kostnader för…
Jakob Waldersten : Förslag 15: Avskaffa ESPD-systemet
Det finns väl inget som hindrar att upphandlande myndighet tillämpar det som enligt 2007 års LOU kallades "begränsad kontroll" vilket…

Senaste inläggen

  • Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
  • Konsekvenser av ett nytt obligatoriskt krav
  • Skaderekvisitet uppfyllt – trots bristande kravuppfyllelse
  • Felaktigt förkastade anbud grund för ogiltigförklaring av anbud?
  • Tvingande hänsyn – även om ingen av parterna vill det?
  • Resurser som utgör kvalificeringskrav måste åberopas – även i koncernförhållande
  • SLUTREPLIK: Inget visar att auktorisationssystem utnyttjas medvetet
  • Förslag 15: Avskaffa ESPD-systemet
  • Skada ska vara hänförlig till möjligheten att konkurrera just i den upphandling överprövas
  • REPLIK: Auktorisationssystem utan rättsmedel hotar upphandlingsrättens kärna
  • Förslag 14: Tredjelandsleverantörers tillgång till EU:s marknad
  • Del 2: Så får man kategoristyrning att hända i verkligheten
  • Tvingande hänsyn i avtal även om ingen vill det?
  • Förslag 13: Förenkla förhandlat förfarande
  • Hänvisning till underleverantörer utesluter inte egen kapacitet

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Kvalificerad entreprenad­upphandlare | 10-11 mars
  • Leda upphandlingar effektivt | 12 mars
  • Kvalificerad IT-upphandlare | 17-18 mars
  • AI för upphandlare | 26 mars (distans)
  • Säkerhetsskyddad upphandling | 14 april
  • Robusta IT-avtal | 15 april
  • Entreprenadupphandling och AMA AF | 27 april
  • AI för upphandlare | 28 april (på plats)
  • LOU på två dagar | 18-19 maj
  • Få fart på er avtals­förvaltning | Hösten 2026
  • Ramavtal – fördjupningskurs | Hösten 2026