Cookies på Inköpsrådet

Vi har bara ett fåtal cookies och delar inte informationen från dem med andra företag. Med ditt samtycke räknar vi unika besökare och styr hur ofta samma annons visas. Du kan ändra ditt val när som helst under Cookieinställningar längst ned på sidan. Så använder vi cookies

Cookieinställningar

Välj vilka cookies du godkänner. Nödvändiga cookies behövs för att webbplatsen ska fungera. Övriga används bara om du slår på dem. Så använder vi cookies. Läs mer i vår integritetspolicy.

Krävs för att webbplatsen ska fungera, till exempel för att komma ihåg ditt cookieval och för inloggning. Kan inte stängas av. Alltid på.

Visa cookies
CookieFrånSyfteLagras
u24_samtyckeInköpsrådetSparar ditt cookieval.12 månader
wordpress_logged_in_*, wordpress_sec_*, wordpress_test_cookieInköpsrådet (WordPress)Inloggning. Sätts bara för redaktionen.Sessionen eller 14 dagar
wp-settings-*, wp-settings-time-*Inköpsrådet (WordPress)Redaktionens inställningar i administrationen.12 månader
comment_author_*Inköpsrådet (WordPress)Fyller i namn och e-post nästa gång du kommenterar. Sätts bara om du själv kryssar i det.12 månader

Hjälper oss att förstå hur webbplatsen används, till exempel hur många som läser en artikel. Uppgifterna sammanställs och används inte för att identifiera dig.

Visa cookies
CookieFrånSyfteLagras
_koko_analytics_pages_viewedInköpsrådet (Koko Analytics, data lämnar inte vår server)Skiljer nya besökare från återkommande under dagen. Utan samtycke räknas sidvisningar ändå, men utan cookie.Till midnatt samma dag

Används för att styra hur ofta samma annons visas och för att visa annonser som passar besöket.

Visa cookies
CookieFrånSyfteLagras
advanced_ads_page_impressionsInköpsrådet (Advanced Ads)Räknar hur många sidor du har sett, så att samma annons inte visas för ofta.13 månader
advanced_ads_pro_visitor_referrerInköpsrådet (Advanced Ads)Kommer ihåg vilken webbplats du kom ifrån första gången, för att välja annons.12 månader

Så använder Inköpsrådet cookies

Vi använder så få cookies som möjligt, och vi delar inte informationen från dem med andra företag.

Utan ditt samtycke

Säger du nej sparas bara en enda cookie i din webbläsare: den som kommer ihåg ditt val. Vi räknar ändå hur många gånger varje sida läses, men utan cookie och utan att kunna känna igen dig.

Med ditt samtycke

Godkänner du alla cookies tillkommer tre cookies:

  • _koko_analytics_pages_viewed – Skiljer nya besökare från återkommande under dagen. Sparas till midnatt samma dag.
  • advanced_ads_page_impressions – Räknar hur många sidor du har sett, så att samma annons inte visas för ofta. Sparas i 13 månader.
  • advanced_ads_pro_visitor_referrer – Kommer ihåg vilken webbplats du kom ifrån första gången, för att välja annons. Sparas i 12 månader.

Ingenting delas med andra

Statistiken räknas på Inköpsrådets egen server och lämnar den aldrig. Vi använder inte Google Analytics, Facebook-pixlar eller andra tjänster som följer dig mellan webbplatser, och vi säljer inte och lämnar inte ut något som våra cookies samlar in.

Vissa annonser hämtas från annonsverktyget BannerBoo, som räknar hur många gånger annonsen visas och klickas åt annonsören. Inga cookies från BannerBoo sparas i din webbläsare, och annonsören får bara veta hur många som sett annonsen.

Videor och kartor från andra

Vissa artiklar och platsannonser innehåller videor eller kartor från andra tjänster, till exempel YouTube. De hämtas först när du klickar på dem. Då kan tjänsten sätta egna cookies, enligt sina egna villkor.

Du kan ändra ditt val när som helst under Cookieinställningar. Hur vi hanterar personuppgifter i övrigt står i vår integritetspolicy.

Öppnas i en ny flik

Hemligheter, molntjänst och Cloud Act

Hur kan uppgifter som omfattas av sekretess göras tillgängliga för en it-leverantör, som i sin tur omfattas av den amerikanska Cloud Act, utan att uppgifterna ska anses vara avslöjade? Den frågan diskuterar Peter Nordbeck, advokat och expert på it-avtal.
Peter Nordbeck, Delphi

En högaktuell fråga av stor betydelse för upphandlande enheter är om och hur uppgifter som omfattas av sekretess enligt offentlighets- och sekretesslagen, OSL, kan göras tillgängliga för en it-leverantör som i sin tur omfattas av den amerikanska Cloud Act-lagstiftningen, utan att uppgifterna ska anses röjda i strid med OSL.

Cloud Act innebär mycket förenklat att amerikanska myndigheter, under vissa omständigheter, kan kräva att få se en molntjänstleverantörs kunders data om leverantören omfattas av amerikansk jurisdiktion. Ett exempel på bolag som omfattas av amerikansk jurisdiktion är sådana som ingår i en koncern med verksamhet i USA.

I anslutning till att Cloud Act trädde i kraft publicerade Esam, ett program för samverkan i digitaliseringsfrågor mellan myndigheter och Sveriges Kommuner och Regioner, SKR, ett rättsligt utlåtande.

Det tar sikte på anlitande av molntjänstleverantörer som enligt ett annat lands lagstiftning kan tvingas överlämna sekretesskyddade uppgifter i strid med OSL. Den mest omdiskuterade delen av utlåtandet lyder:

”Om sekretessreglerade uppgifter görs tekniskt tillgängliga för en tjänsteleverantör som till följd av ägarförhållanden eller annars är bunden av regler i ett annat land, enligt vilka tjänsteleverantören kan bli skyldig att överlämna information utan att internationell rättshjälp anlitats eller annan laglig grund föreligger enligt svensk rätt, får uppgifterna anses vara röjda. Anledningen är att det inte längre är osannolikt att uppgifterna kan komma att lämnas till utomstående.” (min understrykning)

I avsaknad av modern lagstiftning och rättspraxis om hur begreppet ”röjande” ska tolkas i en modern it-kontext har uttalandet, trots att det är icke-bindande, i praktiken fått stor betydelse.

Det har rent av fått aktörer inom det offentliga att avvakta med viktiga investeringar av rädsla för att sekretesskyddade uppgifter med automatik skulle anses röjda till amerikanska myndigheter, vilket skulle vara förbjudet enligt OSL.

Samtidigt har uttalandet mötts av viss kritik för att vara alltför kategoriskt och för att det inte skulle vila på tillräcklig kunskap om hur Cloud Act och amerikansk processuell lagstiftning fungerar. Kritikerna har bland annat ifrågasatt om lagstiftning likt Cloud Act verkligen innebär att ”det inte längre är osannolikt att uppgifterna kan komma att lämnas till utomstående”.

2019 publicerade Esam en ny vägledning om sekretess och dataskydd i samband med outsourcing av funktioner som annars skulle skötas i det offentligas egen regi. Vägledningen innehåller bland annat avsnitt som bemöter kritiken kring sannolikhetsbedömningen.

I 2019 års vägledning skriver Esam att en sannolikhetsbedömning enligt 2018 års uttalande aldrig blir aktuell om det framgår av den svenska myndighetens bedömning att ”tjänsteleverantören på grund av regler i en främmande rättsordning [kan] bli tvungen att lämna ut uppgifter”. Motiveringen är kraftigt nedkortat i denna text men sammanfattningsvis menar Esam att uppgifterna under sådana omständigheter ska anses röjda.

Esams uttalanden måste värderas i ljuset av de skarpa rättskällor som finns. Rättskällor som tydligast behandlar tolkningen av begreppet ”röjande” enligt OSL är ett rättsfall från Högsta domstolen (NJA 1991 s. 103) och ett från Arbetsdomstolen (AD 2019 nr 15).

Enligt dessa domar krävs inte att någon de facto tagit del av en uppgift för att den ska anses röjd. Det avgörande är om uppgiften har blivit tillgänglig för någon obehörig under sådana omständigheter att man måste räkna med att den obehörige kommer att ta del av uppgiften.

Detta ger visst fog för 2018 års uttalande, i vilket Esam talar om en sannolikhetsbedömning. Det rimliga utfallet av en sådan sannolikhetsbedömning kan däremot diskuteras och det finns i vart fall vissa omständigheter som kan användas till stöd för kritikernas argumentationslinje.

Däremot saknar 2019 års uttalande, om att en sannolikhetsbedömning aldrig blir aktuell om tjänsteleverantören på grund av regler i en främmande rättsordning kan bli tvungen att lämna ut uppgifter, tydligt stöd i de rättskällor som finns i dag.

Samtidigt kan det inte uteslutas att en domstol vid prövning av frågan skulle komma fram till en liknande slutsats som Esam.

Avslutningsvis förtjänar att påpekas att det är mycket fokus på Cloud Act, men att det mycket väl kan finnas lagstiftning i flera länder som ger myndigheterna i de länderna rätt att kräva tillgång till uppgifter som en svensk myndighet har gett en molntjänstleverantör tillgång till.

Det behöver inte nödvändigtvis vara fråga om lagstiftning med extraterritoriell räckvidd (likt Cloud Act) men icke desto mindre lagstiftning som kan användas för att få åtkomst till uppgifter som omfattas av sekretess enligt OSL.

Hur ska man till exempel se på lagstiftning som kan tvinga en molntjänstleverantör att lämna över en svensk myndighets sekretessreglerade uppgifter inom ramen för en husrannsakan?

Peter Nordbeck
Advokat, Advokatfirman Delphi

Vill du ställa frågor till Peter Nordbeck? Mejla info@inkopsradet.se

 

Läs mer om:

Kommentatorerna ansvarar för sina egna kommentarer

Lämna den första kommentaren

Senaste inläggen