
Checklistor
Dataskydd i molntjänster: frågor att ställa till leverantören
Våren 2022 inledde 22 nationella dataskyddsmyndigheter i Europa en undersökning av molnbaserade tjänster i offentlig sektor. Ett frågeformulär skickades till fler än 80 offentliga organ i EU.
Inledning: varför rätt frågor till molnleverantören är avgörande
Våren 2022 inledde 22 nationella dataskyddsmyndigheter i Europa en undersökning av molnbaserade tjänster i offentlig sektor. Ett frågeformulär skickades till fler än 80 offentliga organ i EU. Integritetsskyddsmyndigheten (IMY) skickade formuläret till elva statliga myndigheter som bedömdes behandla stora mängder personuppgifter och ha erfarenhet av molntjänster. Sju av dem svarade, och svaren sammanställdes i IMY:s rapport om användning av molntjänster inom offentlig sektor (november 2022). Europeiska dataskyddsstyrelsen (EDPB) aviserade en sammanfattande rapport på EU-nivå vid årsskiftet.
I IMY:s undersökning uppger samtliga deltagande svenska myndigheter att det är en utmaning att hitta molntjänster som är förenliga med dataskyddsregelverket. De beskriver det som svårt att förhandla med molntjänstleverantörer och därmed svårt att påverka utformningen av eller villkoren för användningen av tjänsterna. Undersökningen indikerar också utmaningar med att fastställa rollfördelningen mellan personuppgiftsansvarig och personuppgiftsbiträde. IMY bedömer att det är oklart om det vid överföring av uppgifter till tredje land alltid finns juridiskt stöd för överföringen. Avtalsvillkor uppges inte alltid vara transparenta.
För den som upphandlar eller inför en molntjänst behöver dialogen med leverantören struktureras. Frågorna nedan täcker roller, avtal, överföringar, säkerhet, certifieringar och uppföljning. De kan användas som underlag i kravställning, avtalsförhandling och vidare uppföljning.
Viktiga frågor att ställa till molntjänstleverantören
- Rollfördelning: Vem är personuppgiftsansvarig och vem är personuppgiftsbiträde?Ja, en tydlig rollfördelning krävs enligt GDPR.
- Finns ett separat dataskyddsavtal eller är det inbäddat i allmänna villkor?Bör vara separat och förhandlingsbart.
- Vilka länder lagras uppgifter i, inklusive säkerhetskopior och loggar?Måste kunna specificeras och eventuellt begränsas.
- Används underbiträden? Om ja, hur informeras den ansvarige?Ja, med möjlighet att invända mot nya underbiträden.
- Är leverantören certifierad enligt en godkänd ordning (t.ex. Europeiskt dataskyddssigill)?Ja, certifiering kan vara ett bevis på efterlevnad.
- Kan den ansvarige få insyn i dokumentation, loggar och genomförda tester?Ja, via revision, intyg eller tredje part.
- Hur sker radering eller återlämnande av uppgifter vid avtalets slut?Med skriftligt intyg om fullständig radering.
Roller och ansvar: frågor om personuppgiftsansvarig, personuppgiftsbiträde och underbiträden
För att behandlingen ska vara förenlig med GDPR när en extern leverantör anlitas måste det vara tydligt vem som är personuppgiftsansvarig och vem som är personuppgiftsbiträde. IMY:s undersökning visar dock att just fastställandet av rollfördelningen är en av utmaningarna. Inled därför med att fråga: Vilken roll har leverantören för varje enskild behandling som omfattas av tjänsten, och kan rollen variera mellan olika delar av samma tjänst? Bestämmer leverantören själv något ändamål med behandlingen – exempelvis genom telemetri, produktutveckling eller egna analyser? Om ja, för vilka uppgifter, och vad innebär det i så fall för rollfördelningen?
Begär en skriftlig beskrivning av behandlingen: vilka kategorier av personuppgifter och registrerade som omfattas, ändamålet med behandlingen, behandlingens varaktighet och vilka instruktioner leverantören följer. Fråga också hur leverantören hanterar situationer där den anser att en instruktion strider mot dataskyddsreglerna – vem kontaktas, och vad händer med behandlingen i väntan på besked?
Underbiträden är en särskild punkt. Enligt IMY:s undersökning uppges vissa molntjänstleverantörer ha bristande kunskaper om personuppgiftsbiträdets ansvar vid anlitande av underbiträden. Frågor: Används underbiträden, vilka är de, och inom vilka delar av tjänsten? Var behandlar de uppgifterna? Hur informeras den personuppgiftsansvarige i förväg om nya underbiträden eller byte av underbiträde, och finns det en reell möjlighet att invända? Hur ansvarar leverantören gentemot den personuppgiftsansvarige för underbiträdenas behandling? Är underbiträdena bundna av motsvarande skyddsnivå som leverantören själv?
Avtal, transparens och ändringar: frågor som bör besvaras innan signaturen
IMY:s undersökning visar att det kan vara svårt att ingå avtal med molntjänstleverantörer, eftersom avtalsvillkor inte alltid är transparenta, och att det är svårt att påverka utformningen av villkoren. Ett praktiskt första steg är att fråga: Vilka delar av villkoren är förhandlingsbara och vilka är fasta? Finns ett separat dataskyddsavtal, eller är dataskyddsvillkoren inbäddade i allmänna villkor som kan ändras ensidigt?
Frågor om avtalets innehåll: Hur beskrivs de tekniska och organisatoriska säkerhetsåtgärder som ska gälla? Hur hanteras incidenter – vem larmas, inom vilken tid, och vad ska en incidentrapport innehålla? Vilken rätt har den personuppgiftsansvarige till insyn och revision – kan revision ske på plats, i form av underlag och intyg, eller genom tredje part, och under vilka villkor? Vilken dokumentation kan leverantören tillhandahålla löpande, och i vilket format? Hur hanteras radering eller återlämnande av uppgifter vid avtalets slut, och vilket intyg kan utfärdas?
Ändringar i villkor eller tjänst: Hur och hur långt i förväg meddelas ändringar? Kan den personuppgiftsansvarige säga upp avtalet om en ändring påverkar skyddsnivån, och gäller i så fall de gamla villkoren under uppsägningstiden? Finns en skyldighet att informera när nya funktioner, nya underbiträden eller nya lagringsplatser införs, innan de tas i bruk?
Lagring, åtkomst och överföringar utanför EES
Molntjänster överför ofta personuppgifter på något sätt till länder utanför EU, vilket ger juridiska utmaningar. Utifrån de svar IMY fått är det enligt myndigheten oklart om det vid överföring av uppgifter till tredje land alltid finns juridiskt stöd för överföringen. Fråga därför: I vilka länder och regioner lagras uppgifterna, inklusive säkerhetskopior och loggar, och går det att välja eller låsa en lagringsplats?
Åtkomst är en separat fråga från lagring. Vem kan komma åt uppgifterna och under vilka omständigheter – driftpersonal, support, underbiträden? Kan åtkomst ske från ett land utanför EES även om uppgifterna lagras inom EES? Hur hanteras och loggas sådan åtkomst? Hur agerar leverantören vid en begäran från en myndighet i ett tredje land om att få ut uppgifter, och underrättas den personuppgiftsansvarige i så fall?
Om överföring till tredje land sker: Vilken är den rättsliga grunden, och vilka skyddsåtgärder tillämpas? GDPR innehåller bestämmelser för att skydda personuppgifter vid överföringar utanför EES, och exempel på skyddsåtgärder som nämns är standardavtalsklausuler och bindande företagsregler (BCR). Fråga konkret: Vilka avtalsinstrument är tecknade, av vilka bolag i koncernen, och vad händer med överföringen om det rättsliga stödet upphör eller ändras? Vilka kompletterande tekniska åtgärder – till exempel kryptering eller pseudonymisering – tillämpas, och vem förvarar nycklarna?
Rättsliga grunder för överföring av personuppgifter utanför EES
- Standardavtal (SCCs)Godkänt av EDPB, kräver kompletterande åtgärder vid behov.
- Bindande företagsregler (BCRs)Gäller för multinationella koncerner, godkänt av IMY.
- Säkerhetsgaranti från tredje landEndast gällande om landet har ekvivalensbeslut (t.ex. USA via EU-US Data Privacy Framework).
Säkerhet och incidenthantering: frågor om skydd, åtkomst och beredskap
Innan ett avtal ingås behöver den personuppgiftsansvarige kunna bedöma om leverantören ger tillräckliga garantier, och avtalet behöver beskriva vilka säkerhetsåtgärder som gäller – säkerhetsåtgärder och incidenthantering hör till de områden som uttryckligen förs fram som centrala att utvärdera i molntjänstsammanhang. Frågor om skyddet: Vilken kryptering används vid överföring och vid lagring, vilka algoritmer och nyckellängder, och hanteras nycklarna av leverantören eller av kunden? Görs säkerhetskopior, hur ofta, var lagras de, och hur testas återställning? Hur styrs åtkomst – rollbaserat, med stark autentisering, och hur snabbt stängs åtkomst av när en person lämnar en roll?
Frågor om loggning och sårbarheter: Vilka händelser loggas, hur länge sparas loggarna, och kan kunden ta del av dem? Hur sker sårbarhetshantering och uppdateringar, och hur informeras kunden om allvarliga säkerhetsbrister? Genomförs oberoende tester, till exempel penetrationstester, och kan sammanfattande resultat delas?
Frågor om incidenter: Hur upptäcks avvikelser, vilka larmrutiner finns, och vem hos kunden kontaktas? Inom vilken tid underrättas kunden efter att en incident har bekräftats, och via vilken kanal? Vad innehåller underrättelsen – vad som hänt, vilka uppgifter som berörts, vilka åtgärder som vidtagits och vad kunden behöver göra? Vilket stöd ger leverantören den personuppgiftsansvarige i dennes egen rapportering och dokumentation efter en incident?
Certifieringar, sigill och andra bevis på efterlevnad
GDPR erbjuder enligt IMY möjligheten att inrätta certifieringsordningar, och certifieringsordningar innehåller kriterier som personuppgiftsansvariga och personuppgiftsbiträden kan tillämpa för att visa att de lever upp till förordningens skyldigheter och principen om ansvarsskyldighet. Kriterierna kan exempelvis handla om vilka tekniska och organisatoriska skyddsåtgärder som ska införas. Om kriterierna uppfylls kan en personuppgiftsansvarig eller ett personuppgiftsbiträde bli certifierad och får ett certifikat, som utfärdas av ett ackrediterat certifieringsorgan. Kriterierna måste godkännas av behörig tillsynsmyndighet – för svensk del IMY – eller av EDPB. En personuppgiftsansvarig som är certifierad enligt en godkänd ordning får ett Europeiskt dataskyddssigill, som kan användas för personuppgiftsbehandlingar i hela EES och särskilt lämpar sig för verksamhet i flera medlemsstater.
Ett personuppgiftsbiträde som uppfyller kriterierna och har fått ett certifikat kan förlita sig på certifikatet för att visa att det kan lämna tillräckliga garantier när det behandlar personuppgifter på uppdrag av en personuppgiftsansvarig. IMY pekar på att certifiering därför kan vara en konkurrensfördel för företag som regelbundet tillhandahåller tjänster som personuppgiftsbiträde, till exempel leverantörer av it-tjänster. Enligt Fondia kan en sådan mekanism också vara tidsbesparande för den som deltar som anbudsgivare i upphandlingar. I Sverige är det Styrelsen för ackreditering och teknisk kontroll (Swedac) som är behörig myndighet för ackreditering av certifieringsorgan, och kriterier för svenska personuppgiftsansvariga och personuppgiftsbiträden ska vara godkända av IMY för att få tillämpas och offentliggörs av IMY.
Frågor att ställa: Enligt vilken certifieringsordning är leverantören certifierad, och vem är det ackrediterade certifieringsorganet? Är certifieringen generell eller avser den bara vissa typer av behandlingar, vissa produkter eller vissa tjänster? Omfattas just den tjänst och den behandling ni ska köpa? Får leverantören använda ett Europeiskt dataskyddssigill? Vilka tekniska och organisatoriska skyddsåtgärder omfattas av certifieringen, och vilka delar av er behandling ligger utanför? IMY framhåller att ett certifikat i sig inte visar att en personuppgiftsbehandling lever upp till dataskyddsförordningens krav – det visar att behandlingen lever upp till kriterierna i certifieringsordningen, vilket styrks av dokumentationen och de bedömningar som ligger till grund för certifieringen. Certifikatet kan därför användas som ett av flera underlag, inte som en ersättning för egen bedömning av avtal, överföringar och säkerhet. Om leverantören i stället stöder sig på en uppförandekod: vilken kod är det, och är den godkänd av en tillsynsmyndighet?
Fördelar och utmaningar med certifieringar i dataskydd
- FördelarVisar att kriterier för skydd har uppfyllts; kan förenkla upphandlingar och ge konkurrensfördel.
- UtanförCertifikat ger inte garanti för full efterlevnad – kräver egen bedömning av avtal och säkerhet.
Konsekvensbedömning, upphandling och löpande uppföljning
I IMY:s undersökning uppgav samtliga sju myndigheter att de har processer och rutiner för att anskaffa molntjänster, och merparten att konsekvensbedömningar genomförs innan en molntjänst anskaffas. Frågor inför anskaffningen: Behöver en konsekvensbedömning göras för just den här behandlingen, och vem ansvarar för den? Kan leverantören bidra med underlag – beskrivning av behandlingen, säkerhetsåtgärder, underbiträdeslista, överföringskedja? Ingår rätten till insyn och revision som en konkret avtalspunkt, med tidsfrister och format?
IMY konstaterar att vissa molntjänstleverantörer uppges ha bristande kunskaper om grundläggande dataskyddsregler – till exempel om vad som är personuppgifter och en personuppgiftsbehandling, om roll- och ansvarsfördelningen mellan personuppgiftsansvarig och personuppgiftsbiträde samt om biträdets ansvar vid anlitande av underbiträden – vilket ställer stora krav på den upphandlande organisationen. Testa därför leverantörens förståelse i dialog och i skriftliga svar: Använder de begreppen personuppgiftsansvarig, personuppgiftsbiträde och underbiträde korrekt? Hänvisar de till egna villkor eller till GDPR:s krav? Finns namngiven kontaktperson för dataskyddsfrågor, och vilken utbildning har den som svarar?
Löpande uppföljning: Hur ofta följs leverantören upp, och mot vilka underlag – revisionsintyg, incidentrapporter, uppdaterad underbiträdeslista, ändringsnotiser? Hur dokumenteras uppföljningen så att den kan visas upp i efterhand? Exit: Vilka tidsfrister gäller för radering eller återlämnande av uppgifter vid avtalets slut, i vilket format återlämnas de, hur verifieras att radering har skett, och vilket skriftligt intyg kan leverantören utfärda? Hur hanteras uppgifter som ligger i säkerhetskopior, loggar och hos underbiträden vid avtalets slut?
Process för uppföljning av molntjänstleverantör
- Förberedelse: Konsekvensbedömning och kravställningUtförs innan anskaffning, med bidrag från leverantören.
- Avtal: Fastställa rättigheter, säkerhet och insynInkluderar rätt till revision, incidentrapportering och dokumentationskrav.
- Löpande uppföljning: Kontrollera säkerhet och ändringarGenom revisorer, incidentrapporter och uppdaterade listor.
- Exit: Radering och verifiering av dataMed skriftligt intyg, även för säkerhetskopior och loggar.


