Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 4 nov 2025 • Stockholm
    • Praxisdagen • 11 nov 2025 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

Personer måste få veta att de registreras

Anbud som lämnas i offentliga upphandlingar innehåller ofta personuppgifter, till exempel om anbudsgivarens anställda. GDPR innebär att anbudsgivare och myndighet måste informera de anställda om hur deras personuppgifter behandlas. Martin Brinnen och Kristian Pedersen, Advokatfirman Kahn Pedersen, beskriver vad upphandlare och anbudsgivare bör tänka på.

| 2019-08-20

Personer vars uppgifter behandlas måste få veta att de registreras. Vid personuppgiftsbehandling är det en central del av rättighetsskyddet i dataskyddsförordningen. Skyldigheten att informera har dessutom skärpts jämfört med den tidigare personuppgiftslagen.

Brister i informationen kan innebära att behandlingen anses otillåten. Det kan i sin tur leda till skadestånd och sanktionsavgifter.

Den som ansvarar för behandlingen av personuppgifterna, kallad personuppgiftsansvarig, måste göra informationen begriplig för mottagaren. Det är ett särskilt problem eftersom uppgifterna som krävs enligt GDPR är omfattande.

Det är därför viktigt att en personuppgiftsansvarig noga överväger hur informationen utformas och hur den når fram till den som berörs.

Utgångspunkten är att informationen ska lämnas individuellt till var och en, till exempel via ett mejl. Men ibland kan det vara tillräckligt att lämna generell information till allmänheten om personuppgiftsbehandlingen, till exempel på en webbplats, särskilt om det handlar om relativt harmlösa personuppgifter.

Det är alltid den som är personuppgiftsansvarig som har bevisbördan för att fullständig information har lämnats eller att något av undantagen är tillämpligt.

Undantag

I dataskyddsförordningen har EU-lagstiftaren till viss del tagit hänsyn till de praktiska problem som ibland finns för att nå fram med informationen till de registrerade. Förordningen innehåller därför ett antal viktiga undantag från informationsskyldigheten.

Man bör dock vara medveten om att undantagen ska tolkas restriktivt. Att lämna generell information riktad till allmänheten om personuppgiftsbehandlingen till exempel på en webbplats får många gånger ses som ett minimikrav.

Om det handlar om mer integritetskänslig personuppgiftsbehandling ställs det större krav på tydlighet och på att nå fram med informationen.

Ett generellt undantag är att man inte behöver informera om den registrerade redan känner till informationen till exempel för att denne redan har fått informationen vid ett tidigare tillfälle eller för att det är underförstått.

En arbetssökande som lämnar in sin ansökan till ett företag kan i regel antas känna till att företaget kommer att behandla uppgifterna i ansökan för att handlägga ansökan men troligen inte att uppgifterna senare under anställningen används i anbudshandlingar som lämnas in till en upphandlande myndighet.

När personuppgifter samlas in från någon annan än den registrerade finns det därutöver flera undantag från informationsskyldigheten.

Några exempel på undantag är när det är omöjligt eller innebär en oproportionerlig stor arbetsinsats, när det inte är möjligt med hänsyn till sekretess eller tystnadsplikt eller när personuppgiftsbehandlingen är uttryckligen föreskriven i författning.

Dessa undantag kan vara aktuella för den upphandlande myndigheten (se nedan).

Anbudsgivaren måste informera

Anbudsgivaren som samlar in personuppgifter för att använda dem i anbud, antingen direkt från berörda anställda eller från andra källor såsom anbudsgivarens egna system, är skyldig att informera de anställda om behandlingen.

Informationen kan förstås ha lämnats tidigare och behöver då, enligt det generella undantaget, inte lämnas på nytt vid upprättande av anbudet. Detta gäller under förutsättning att de anställda känner till att deras personuppgifter kommer att ingå i anbudet.

Det skadar ofta inte att informera en extra gång.

Det kan därför också vara aktuellt att komplettera tidigare lämnad information med uppgifter om nya ”mottagare”, det vill säga att personuppgifterna kommer att lämnas in till upphandlande myndigheter.

Så länge som detta ryms inom de ursprungliga ändamålen med anbudsgivarens behandling av de anställdas personuppgifter, eller i vart fall inte är oförenligt med dessa ändamål, räcker det med kompletterande information till de anställda.

Upphandlaren måste informera

När anbuden lämnas till den upphandlande myndigheten uppkommer ett personuppgiftsansvar för myndigheten. Myndigheten blir då skyldig att informera de personer vars personuppgifter förekommer i anbudshandlingarna om hur myndigheten kommer att behandla uppgifterna.

När myndigheten som i dessa fall inte har samlat in personuppgifterna direkt från de registrerade finns det, som nämnts tidigare, flera undantag från informationsskyldigheten. Man har också något längre tid på sig att informera den registrerade.

En situation då information inte behöver lämnas till anbudsgivarens anställda är om personuppgifterna omfattas av tystnadsplikt eller sekretess. Eftersom det råder absolut sekretess under upphandlingen – fram till dess att tilldelningsbeslutet fattas – kan myndigheten inte upplysa de berörda personerna att deras personuppgifter förekommer i en pågående upphandling.

Däremot hindrar inte upphandlingssekretessen myndigheten från att lämna generell information om att personuppgifter kan komma behandlas under upphandlingen.

På samma sätt som för anbudsgivaren innebär det generella undantaget att den upphandlande myndigheten inte behöver informera om sin personuppgiftsbehandling om det som de berörda personerna vet, exempelvis för att de känner till att deras cv finns i de inlämnade anbudshandlingarna eller för att de fått informationen vid ett tidigare inlämnat anbud.

Det är dock många gånger tveksamt om man kan dra den slutsatsen när det gäller all den information som ska lämnas enligt dataskyddsförordningen. Om inte annat kan det därför vara lämpligt att påminna om personuppgiftsbehandlingen.

En situation då undantag från informationsskyldigheten gäller är om mottagandet eller utlämnandet av personuppgifter uttryckligen föreskrivs i svensk rätt eller EU-rätten. Den behandling av anbudsgivarens anställdas personuppgifter som myndigheten gör i upphandlingen kan dock inte anses vara uttryckligen föreskriven i dataskyddsförordningens mening.

Det är inte tillräckligt att hänvisa till att behandlingen utförs för att myndigheten ska kunna upphandla, eller fullgöra ett allmänt formulerat uppdrag enligt lag eller myndighetens instruktion.

En annan situation då undantag kan göras är att det skulle innebära en oproportionerlig ansträngning att lämna information, exempelvis för att myndigheten saknar kontaktuppgifter till anbudsgivarens anställda. Bedömningen av proportionaliteten ska göras bland annat utifrån riskerna med behandlingen. Det krävs med andra ord större ansträngningar för att informera när det gäller mer integritetskänslig behandling.

Om myndigheten gör bedömningen att det medför en oproportionerlig ansträngning att informera anbudsgivarens anställda individuellt måste myndigheten vidta så kallade kompensatoriska åtgärder för att nå fram med informationen till de berörda personerna.

Här kan information i förfrågningsunderlaget med uppmaning till anbudsgivare att informera sina anställda fylla en viktig funktion.

Men offentlighetsprincipen?

Hur förhåller sig offentlighetsprincipen till dataskyddslagstiftningen? Dataskyddsförordningen hindrar inte myndigheter från att lämna ut allmänna handlingar enligt offentlighetsprincipen. Av 1 kap. 7 § dataskyddslagen framgår att varken dataskyddsförordningen eller dataskyddslagen ska tillämpas i den utsträckning som tillämpningen skulle strida mot tryckfrihetsförordningen eller yttrandefrihetsgrundlagen.

Det är emellertid svårt att se hur skyldigheten att informera de personer vars personuppgifter förekommer i allmänna handlingar kan komma i konflikt med bestämmelserna.

En annan sak är att det normalt innebär en oproportionerlig ansträngning att informera de berörda personerna om att deras personuppgifter förekommer i handlingar som lämnas ut enligt offentlighetsprincipen. Riskerna med behandlingen är med andra ord sällan så stora att det är proportionerligt att lägga ned tid och resurser på att informera dem individuellt.

Anbudsgivaren måste informera sina anställda om att deras personuppgifter kan komma att behandlas i anbudshandlingar vid upphandling. Det kan till exempel göras i förväg i anställningsavtal, eller i samband med att upphandlingen genomförs.

Viktigt att tänka på

  • Anbudsgivaren måste informera sina anställda om att deras personuppgifter kan komma att behandlas i anbudshandlingar vid upphandling. Det kan till exempel göras i förväg i anställningsavtal, eller i samband med att upphandlingen genomförs.
  • Den upphandlande myndigheten måste informera anbudsgivares anställda vars personuppgifter förekommer i inlämnade anbudshandlingar om hur deras personuppgifter kommer att behandlas av myndigheten, under och efter upphandlingen.
  • Om det, med hänsyn till sekretess eller av praktiska skäl, är svårt eller omöjligt för den upphandlande myndigheten att lämna individuell information bör informationen i stället lämnas i generell form på myndighetens webbplats.
  • Det kan även vara lämpligt att lämna motsvarande information i förfrågningsunderlaget men det är sällan tillräckligt för att uppfylla informationsskyldigheten.

Martin Brinnen och Kristian Pedersen

 

Läs mer: InsynJuridikLagstiftning

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

  • Rekrytera rätt kompetens med Inköpsrådet

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Kvalificerad entreprenad­upphandlare | 22-23 oktober
  • Ramavtal – fördjupningskurs | 6 november
  • Kvalificerad IT-upphandlare | 12-13 november
  • Leda upphandlingar effektivt | 20 november
  • Entreprenadupphandling och AMA AF | 25 november
  • AI för upphandlare | 27 november
  • LOU på två dagar | 2-3 december
  • Säkerhetsskyddad upphandling | 4 december
  • Kvalificerad IT-upphandlare – Steg 2 praktisk tillämpning | Hösten 2025
  • Få fart på er avtals­förvaltning | Hösten 2025
ANNONS FRÅN UPPHANDLING24

Lär dig LOU av en expert

En kursledare med ambitionen att förenkla upphandlarens vardag. Grundläggande LOU med nyheter och praxis. Mathias Sylvan guidar dig rätt i regelverket och djupdyker i valda delar.

Förslag till ändrat LUFS-direktivFörslag till ändrat LUFS-direktiv
Om vikten av det kontradiktoriska förfarandetOm vikten av det kontradiktoriska förfarandet
Förslag 4: Förbättra för näringslivet att delta i totalförsvaretFörslag 4: Förbättra för näringslivet att delta i totalförsvaret
Tillämpat krav som inte uttryckligen framgåttTillämpat krav som inte uttryckligen framgått
Hetaste rättsfallen från första kvartaletHetaste rättsfallen från första kvartalet
Mer restriktiv bedömning av avvikelser?Mer restriktiv bedömning av avvikelser?
Bakläxa om utredningsansvarBakläxa om utredningsansvar

Nytt från Upphandling24

  • Så avslöjar du AI-bluffarna
  • Målkonflikter i offentlig upphandling – en balansakt i EU
  • Slottner bemöter Bolt-kritiken
  • Bygger assistent för upphandling
  • Standardiserade fordonskrav ger mer trafik för pengarna
  • Attendo slår tillbaka mot Västerås
  • Dubbla böter för Strängnäs

Kommentarer från läsarna

Björn : Tillämpat krav som inte uttryckligen framgått
Otroligt intressant mål i sin enkelhet (tack vare sin enkelhet). Korrekt utfall ska ha varit given för vem som helst…
Fredrik : Hetaste rättsfallen från första kvartalet
Tack för bra "Reader's Digest".
Björn : Förtroendet för rättskipningen riskerar att urholkas
Jag instämmer med slutsatserna. Inte bara att KR tar upp väldigt få mål trots att det svämmar över av domstolsbeslut…
Louise Bylund : Följa upp avtal – en cirkulär process
Hej! Jag har en fundering om den cirkulära modellen har något specifikt namn? Med vänliga hälsningar, Louise, Offentlig upphandlare student.
Marianne Hammarström : Förslag 3: Ta bort verksamhetskriteriet i Hamburg-undantaget
Mycket bra. Tack för att ni driver detta och håller med att det är mycket svårtolkat.
Annika S : Hur allvarligt fel krävs för uteslutning?
Hej! Kan ni reda ut den här meningen lite - jag går vilse i olika "inte". Vidare har det förhållandet…
Andreas : Hur allvarligt fel krävs för uteslutning?
Någon som har målnummer på kammarrättspraxis angående de fakultativa grunderna och att man kan välja tillämpning där? Hade missat det.
Upphandlare : Hur allvarligt fel krävs för uteslutning?
En fråga till författarna med anledning av analysens första stycke. Skulle det alltså vara ok att UM behåller valfriheten att…
Mikael Johansson : Förslag 1: Förhandlat förfarande bör tillåtas utan angivna skäl
Tack för att du lyfter detta. Det borde rimligtvis bli större möjligheter att använda det alla fall. Jobbade med LUF…
Anna : Förslag 1: Förhandlat förfarande bör tillåtas utan angivna skäl
Jag är helt med på Davids linje att genomföra förhandlat förfarande i ett steg. Jag har även kombinerat konkurrenspräglad dialog…

Senaste inläggen

  • Hur allvarligt fel för att uteslutas?
  • Förslag till ändrat LUFS-direktiv
  • Om vikten av det kontradiktoriska förfarandet
  • Förslag 4: Förbättra för näringslivet att delta i totalförsvaret
  • Tillämpat krav som inte uttryckligen framgått
  • Hetaste rättsfallen från första kvartalet
  • Mer restriktiv bedömning av avvikelser?
  • Bakläxa om utredningsansvar
  • Juridisk rapport om miljömärkning i upphandling
  • Förtroendet för rättskipningen riskerar att urholkas
  • Förslag 3: Ta bort verksamhetskriteriet i Hamburg-undantaget
  • Inga krav som inte uttryckligen följer dokument
  • Förslag 2: Gör teckal-undantaget mer lättläst
  • Hur allvarligt fel krävs för uteslutning?
  • Så ändras överprövnings- och skadeståndsreglerna