Hur du tolkar tillgänglighetsgarantier i molntjänstavtal: Tillgänglighetsgarantin är en del av hela avtalet, inte ett fristående åtagande.; Mätmetod, mätperiod och undantag avgör hur garantin kan verifieras i praktiken.; Rätt val av molnmodell och dataskyddskrav påverkar garantins faktiska värde.
Bild: Omdömeguiden

Vanliga frågor

Så tolkar du tillgänglighetsgarantier i molntjänstavtal

Wonder.legals mall för molntjänstavtal säger att avtalet ska omfatta alla villkor för parternas affärsrelation: vilken molntjänst som avses, hur tjänsten får användas och ändras, hantering av…

Tillgänglighetsgarantin är en del av hela molntjänstavtalet

Wonder.legals mall för molntjänstavtal säger att avtalet ska omfatta alla villkor för parternas affärsrelation: vilken molntjänst som avses, hur tjänsten får användas och ändras, hantering av personuppgifter, ersättning och eventuell sekretess. Tillgänglighetsgarantin är bara en av dessa punkter. En siffra för hur stor del av tiden tjänsten ska vara åtkomlig säger inget om leverantören får ändra eller avveckla en funktion du är beroende av, hur personuppgifter hanteras, vilken sekretess som gäller eller vad som händer med ersättningen vid avbrott.

En tillgänglighetsgaranti består av flera villkor som hänger samman: nivån för hur stor del av tiden tjänsten ska vara åtkomlig, mätperioden, mätmetoden, vad som räknas som avbrott, vilka undantag som gäller och den ersättning kunden kan kräva om nivån inte nås. Anges bara nivån går garantin inte att kontrollera i efterhand.

Mallen kräver att en molntjänst ska kunna beställas, ändras och tas bort utan mänsklig inblandning och vara åtkomlig från olika enheter via internet. Brister tjänsten i någon av dessa delar klassas den inte som en molntjänst. Då är det heller inte en tillgänglighetsgaranti för en molntjänst du tolkar.

Ersättning, sekretess och personuppgiftshantering står som egna villkor i mallen. Tillgänglighetsgarantins nivå, mätmetod, undantag och rättsmedel ska läsas mot dem, inte som ett fristående åtagande vid sidan av avtalet.

Enligt samma mall upprättas molntjänstavtalet oftast av leverantören och godkänns sedan av kunden. Godkännandet kräver ingen signering – det kan ske genom att kunden klickar i en ruta om godkännande eller betalar för tjänsten, förutsatt att det har klargjorts att ett avtal därmed ingås. Tillgänglighetsgarantin finns därför nästan alltid i leverantörens standardtext. Läs den tillsammans med ändringsregler, ansvarsbegränsningar och personuppgiftsvillkor, inte isolerat.

Mallen skiljer på molntjänstavtal och licensavtal. Ett molntjänstavtal ger kunden tillgång till en tjänst, till exempel för att förvara data i molnet. Ett licensavtal ger rätt att kopiera ett visst system. Ett avtal om tillgänglighet till en tjänst är därför inte en garanti för att du behåller en viss programvara eller ett visst system över tid.

Molnmodellen avgör hur garantin kan förhandlas

eSam beskriver publika moln som tjänster från kommersiella leverantörer, delade av många användare eller organisationer. Infrastrukturen ägs av leverantören och kan ge skalbarhet och kostnadseffektivitet. I den modellen är avtal och servicenivåer i regel standardiserade och kan inte kundanpassas i samma utsträckning som i andra molnmodeller. En tillgänglighetsgaranti i ett publikt moln bör därför läsas som ett färdigt paket: utrymmet att förhandla om mätmetod, åtgärder vid avbrott eller undantag är litet.

För tolkningen betyder det att nivån, mätperioden, mätmetoden, undantagen och rättsmedlen i ett publikt moln ligger i leverantörens standardtext. Du kan jämföra leverantörer mot varandra, men bara i liten utsträckning förhandla om enskilda garantivillkor.

Gemensamma moln utvecklas och används av flera organisationer tillsammans, ofta inom offentlig sektor. eSam pekar på att ägande och styrning kan delas mellan aktörerna, vilket stärker rådigheten och möjliggör gemensamma lösningar i frågor om suveränitet, säkerhet och avtalsvillkor. Här finns en kanal för att påverka garantins utformning tillsammans med andra kunder i stället för att acceptera en standardtext.

Privata moln är enligt eSam avgränsade till en enskild organisation. Kontroll och insyn över drift och data är åtskilda från andra kunder, och möjligheten är större att anpassa avtal och servicenivåer efter verksamhetens behov. eSam lyfter särskilt fram att detta kan vara relevant när kraven på suveränitet, dataskydd och sekretess är höga.

När du tolkar en tillgänglighetsgaranti är första frågan vilken molnmodell den hör till – den visar hur mycket av garantin som är förhandlingsbar och hur mycket som är fast ramverk.

Servicenivå, rådighet och suveränitet hänger samman

eSam utgår från att molntjänster för offentlig verksamhet behöver utvecklas utifrån krav på resurseffektivitet, säkerhet och legalitet. Lösningar i kommersiella molntjänster förutsätter anpassad teknisk funktionalitet, anpassade kommersiella villkor samt styrningsmodeller som stärker suverän kontroll för myndigheten. En avtalad servicenivå är därför bara en av flera komponenter som måste hänga ihop: teknisk upptid, kommersiella villkor och styrning av data.

Enligt eSam kan andra länders lagstiftning inverka extraterritoriellt, vilket påverkar rådighet och kontroll över data. En tillgänglighetsgaranti kan alltså vara formellt uppfylld – tjänsten svarar – samtidigt som din faktiska rådighet över informationen begränsas av någon annans regelverk. Vid tolkningen är det två skilda frågor: hur länge tjänsten är åtkomlig, och vem som i praktiken bestämmer över data och drift.

eSams slutsats är att myndigheter med rätt klassning av information, rätt val av molnmodell och robusta avtal kan dra nytta av digitaliseringens kraft och samtidigt säkerställa suverän kontroll över både information och system. Läs därför garantin som en del i den avvägningen, inte som ett substitut för klassning, modellval och avtalskonstruktion.

En avtalad nivå för åtkomlig tid svarar bara på frågan hur länge tjänsten är åtkomlig. Den säger inget om vilka avbrott som får räknas bort, vem som mäter eller vad kunden får om nivån inte hålls. De villkoren måste läsas var för sig.

När dataskydd och jurisdiktion påverkar garantins värde

Cleuras guide om GDPR och molnet anger att dataskyddsförordningen gäller i hela EES, det vill säga EU samt Island, Liechtenstein och Norge. Där beskrivs också att moderna molntjänster är gränsöverskridande – en verksamhet i ett land kan använda en tjänst som levereras från ett annat.

Överföring av personuppgifter utanför EU/EES undergräver skyddet om verksamheter kunde undvika sitt ansvar genom att flytta personuppgifter till molnservrar i tredjeland. En tillgänglighetsgaranti som inte hänger ihop med var uppgifterna faktiskt behandlas ger därför svag trygghet.

Swedish Medtech beskriver samma sak: överföringar av personuppgifter till tredje land innebär att personuppgifterna blir tillgängliga för någon i ett land utanför EU/EES. Det är en annan typ av exponering än ett driftavbrott, och den påverkas inte av hur hög tillgänglighet leverantören lovar.

I Safesprings genomgång av CLOUD Act, FISA 702 och GDPR beskrivs att amerikansk lagstiftning kan påverka europeiska organisationers molnval även när data lagras i Europa, och vilka frågor som bör ställas vid val av molnleverantör.

Genomgången beskriver också bakgrunden: dataskyddsdirektivet från 1995, att det införlivades i Sverige genom personuppgiftslagen 1998, att Safe Harbor-systemet ogiltigförklarades av EU-domstolen den 6 oktober 2015 i mål C-362/14, att EU-kommissionen den 2 februari 2016 beslutade om Privacy Shield, och att GDPR trädde i kraft den 25 maj 2018 och ersatte PUL.

Som alternativ för överföring till tredje land nämns standardavtalsklausuler (Standard Contract Clauses) och Binding Corporate Rules. Poängen för avtalstolkningen är att garantin bör bedömas utifrån vem som kan tvingas lämna ut eller påverka uppgifterna, inte enbart utifrån var servern står.

Cleuras guide framhåller att definitionen av personuppgifter tolkas brett – varje upplysning som direkt eller indirekt avser en identifierad eller identifierbar person som är i livet – och att definitionerna bör läsas tillsammans med förordningens skäl och rättspraxis från EU-domstolen. Ju bredare personuppgiftsbegreppet tillämpas i din verksamhet, desto fler delar av molntjänsten omfattas av dataskyddsfrågor som garantin inte reglerar.

Offentlig sektors särskilda krav vid tolkning av garantier

eSam konstaterar att molntjänster behövs för att svensk offentlig sektor ska lyckas med den digitala transformationen, och att medlemmarna arbetar för att lösningar ska kunna användas säkert, effektivt och rättssäkert. När en myndighet bedömer vad en tillgänglighetsgaranti är värd i praktiken måste den väga in klassning av informationen, valet av molnmodell och hur robust avtalet är. Enligt eSam avgör dessa tre tillsammans om myndigheten kan behålla självbestämmande och kontroll över både information och system.

eSam beskriver sin utgångspunkt: lagstiftningen är som den är av goda skäl, och lösningar i kommersiella molntjänster behöver anpassad teknisk funktionalitet, anpassade kommersiella villkor och styrningsmodeller som stärker myndighetens självständiga kontroll. För en myndighet som tolkar en tillgänglighetsgaranti innebär det att garantin måste ställas mot de legala kraven, inte bara mot verksamhetens kontinuitetsbehov.

Att utrymmet enligt gällande rätt är en verklig tolkningsfråga framgår av att den ökade användningen av molntjänster hos svenska myndigheter enligt Advokaten har gett upphov till en mängd frågor om vilket utrymme gällande rätt ger, med överväganden gällande dataskydd och sekretess.

I Wonder.legals molntjänstavtalsmall anges som tillämplig lag bland annat lag (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster, lag (1915:218) om avtal och andra rättshandlingar på förmögenhetsrättens område samt dataskyddsförordningen (GDPR). Det visar att tillgänglighet, sekretess och informationssäkerhet regleras i flera parallella regelverk.

Ställ frågor om leverantörens förståelse för dataskydd och avtal

I en rapport från Integritetsskyddsmyndigheten (IMY) om användning av molntjänster inom offentlig sektor, publicerad den 16 november 2022, uppges vissa molntjänstleverantörer ha bristande kunskaper om grundläggande dataskyddsregler. Det är en direkt anledning att inte nöja sig med en tillgänglighetssiffra: om leverantören inte behärskar de dataskyddsregler som styr tjänsten finns ingen anledning att anta att avtalets övriga delar är genomtänkta.

Enligt Wonder.legals mall ska molntjänstavtalet bland annat reglera personuppgiftshantering, sekretess och ersättning. Konkreta frågor att ställa till leverantören är därför hur personuppgifter behandlas och av vem, vilken sekretess som gäller, hur ersättningen fungerar och vilka underleverantörer som ingår i leveranskedjan. Begär också de dokument som normalt hör till området, till exempel personuppgiftsbiträdesavtal och underbiträdeslista, och kontrollera att de beskriver samma tjänst som tillgänglighetsgarantin avser.

Cleuras guide rekommenderar att GDPR:s definitioner läses tillsammans med förordningens skäl och rättspraxis från EU-domstolen. En leverantör som kan redogöra för varför en viss behandling är tillåten, och hänvisa till rättslig grund och tillämpliga överföringsmekanismer, ger ett annat underlag för att bedöma garantins tillförlitlighet än en leverantör som enbart hänvisar till sin servicenivå.

Fråga därför också hur leverantören mäter och följer upp tillgänglighet: över vilken period mätningen sker, vad som räknas som avbrott och vilka undantag leverantören tillämpar. Ett svar som upprepar nivån utan att förklara mätmetoden ger inget underlag för att bedöma garantin.

Kritiska faktorer för tillgänglighetsgarantiers tillförlitlighet

  • IMY-rapport (2022)Vissa leverantörer har bristande kunskap om grundläggande dataskyddsregler.
  • GDPRGäller i hela EES (EU, Island, Liechtenstein, Norge).
  • CLOUD ActAmerikansk lag som kan påverka europeiska data även när de lagras i Europa.
  • FISA 702Lag som tillåter USA att samla in data från utländska molnleverantörer.

Praktiska frågor för att tolka tillgänglighetsgarantin

Om nivån: hur stor del av tiden ska tjänsten vara åtkomlig, och omfattar nivån hela tjänsten eller bara delar av den? Be om den exakta formuleringen i avtalet i stället för en sammanfattning.

Om mätperiod och mätmetod: över vilken period mäts tillgängligheten, vad mäts, var mäts den och vem utför mätningen? Utan svar på dessa frågor går det inte att i efterhand avgöra om nivån har hållits.

Om avbrott och undantag: vad räknas som avbrott eller otillgänglighet, och vilka undantag gäller, till exempel planerat underhåll? Undantagen avgör hur mycket av garantin som återstår när avbrottet är ett faktum.

Om rättsmedel: vad får kunden om nivån inte nås, hur beräknas ersättningen, inom vilken tid måste kravet ställas och på vilket sätt begär man den? Wonder.legals mall räknar upp ersättning som ett villkor avtalet ska reglera.

Om upprepade avbrott: vad gäller om avbrotten återkommer – finns rätt till kompensation eller att avsluta avtalet i förtid? En enstaka ersättning vid ett enstaka avbrott besvarar inte den frågan.

Om rapportering: hur anmäls ett avbrott, vem tar emot anmälan och hur eskalerar den? Rutinen avgör om avbrottet kan styrkas i efterhand.

Om tjänsten och ändringar: Vilka delar av molntjänsten omfattas av avtalet, hur får tjänsten användas, och på vilka villkor får leverantören ändra den? Wonder.legals mall anger att just detaljerna kring molntjänsten, användningen och ändringarna ska framgå av avtalet.

Om ersättning, sekretess och personuppgifter: Hur beräknas ersättningen, vad gäller i fråga om sekretess, och hur hanteras personuppgifter – av leverantören själv eller av underleverantörer? Samma mall räknar upp personuppgiftshantering, ersättning och sekretess som villkor avtalet ska reglera.

Om molnmodell: Är tjänsten ett publikt, gemensamt eller privat moln? eSams definitioner visar att publika moln i regel har standardiserade avtal och servicenivåer som inte kan kundanpassas i samma utsträckning, medan gemensamma moln kan ge delat ägande och styrning, och privata moln större möjlighet att anpassa avtal och servicenivåer. Svaret avgör hur mycket av garantin som går att förhandla.

Om rådighet och klassning: Vilken klassning har informationen, och vad krävs för att myndigheten ska behålla självbestämmande och kontroll över både information och system? eSam kopplar detta direkt till valet av molnmodell och till robusta avtal.

Om jurisdiktion: Kan andra länders lagstiftning inverka extraterritoriellt på rådigheten och kontrollen över data, och kan amerikansk lagstiftning påverka valet av leverantör även när data lagras i Europa? Den frågan är central i Safesprings genomgång av CLOUD Act, FISA 702 och GDPR.

Om överföringar: Sker överföring av personuppgifter till tredje land, det vill säga blir uppgifterna tillgängliga för någon i ett land utanför EU/EES? Swedish Medtech beskriver detta som just innebörden av en överföring till tredje land, och Cleura framhåller att GDPR gäller i hela EES och att överföringar utanför EU/EES riskerar att undergräva skyddet.

Om leverantörens förmåga: Kan leverantören redogöra för de dataskyddsregler som styr tjänsten? IMY:s rapport från 2022 pekar på att vissa molntjänstleverantörer uppges ha bristande kunskaper om grundläggande dataskyddsregler, vilket i sig är skäl att granska avtalets dataskyddsdelar innan garantin accepteras.

Mer från Vanliga frågor