Leverantörsval

Vilka avtalsvillkor är viktiga vid molntjänster?

Internetstiftelsens genomgång framhåller att det viktigaste att kontrollera i ett avtal är hur lång tid du binder dig för.

Bindningstid, uppsägning och förlängning

Internetstiftelsens genomgång framhåller att det viktigaste att kontrollera i ett avtal är hur lång tid du binder dig för. Utöver det bör du också kontrollera om avtalet förlängs automatiskt och vilken uppsägningstid som gäller.

Gå igenom hur uppsägningen ska göras – skriftligen, via portal eller e-post – och om leverantören måste bekräfta den. Kontrollera också vad som händer med data och tjänster efter uppsägning, och om det finns avgifter eller villkor för förtida avslut.

Vid automatisk förlängning: notera sista uppsägningsdagen och lägg en påminnelse i god tid. Begär förlängnings- och uppsägningsvillkoren skriftligt, så att de inte bara finns i leverantörens standardvillkor, som kan ändras.

Underleverantörer och insyn i kedjan

Enligt Delphi måste kunden känna till vilka underleverantörer till molntjänstleverantören som behandlar personuppgifter. Avtalet bör därför ge insyn i vilka underleverantörer som används, åtminstone de som hanterar personuppgifter.

Fråga efter en förteckning över underleverantörer, hur du får information om ändringar i kedjan och om du kan invända mot nya underleverantörer. Kontrollera också att personuppgiftsbiträdesavtal och motsvarande villkor omfattar underleverantörerna.

Insynen avgör din kontroll: utan kännedom om vilka som behandlar data kan du inte bedöma risker, uppfylla egna skyldigheter eller planera leverantörsbyte. Se därför till att avtalet inte bara listar underleverantörer vid ingången, utan också reglerar hur du informeras löpande.

Leverantörsbyte, exit och interoperabilitet

Data Act (förordning (EU) 2023/2854) ska tillämpas från och med den 12 september 2025. Enligt Fondia handlar en central del om kundens möjlighet att byta molntjänst och samtidigt behålla en miniminivå av tjänstefunktioner, utan att tjänsterna drabbas av driftstopp, eller att använda flera leverantörers tjänster samtidigt utan onödiga hinder och kostnader för dataöverföring.

Förordningen kräver att molntjänstleverantörer tar in obligatoriska villkor i kundavtal som säkerställer kundens rätt att byta till annan leverantör av samma tjänstetyp, att följa tekniska skyldigheter som möjliggör sådant byte, att informera kunderna och att underlätta interoperabilitet för parallell användning av molntjänster.

Leta därför i avtalet efter villkor om rätt att byta leverantör, i vilket format data kan exporteras, vilka kostnader som gäller för dataöverföring och om tjänsten kan användas parallellt med en annan leverantörs tjänst. Kontrollera att villkoren inte begränsar bytet mer än vad som följer av förordningen.

Nyckelhändelser i datatrygghetsutveckling för molntjänster

  1. 12 september 2025
    Data Act (EU) 2023/2854 träder ikraft – kunder får rätt att byta leverantör utan driftstopp.
  2. 2023
    SOU 2023:22 publicerades med rekommendationer om säkerhet och ansvar i offentlig digitalisering.
  3. 2022
    Fortifikationens rapport om totalförsvar till 2030 betonar behov av säkra molntjänster i kritiska infrastrukturer.
  4. 2018
    Delphis sakerhetsskola om avtalsvillkor för molntjänster publicerades med fokus på underleverantörer.

Fördelar med Data Act (EU) 2023/2854 för svenska organisationer

  • Före Data ActBytet av molntjänst leverantör var ofta svårt, med risk för driftstopp och höga kostnader.
  • Efter Data Act (från 12 sep 2025)Kunder har rätt att byta leverantör med samma tjänstefunktioner, utan driftstopp och med tekniskt stöd från leverantören.

Exitplan och intern kompetens

ECB:s vägledning om utkontraktering av molntjänster säger att enheter som står under tillsyn regelbundet bör kontrollera om personalen har de färdigheter som krävs för att utföra de uppgifter som anges i exitplanerna.

Avtalet bör stödja exitplanen genom att reglera leverantörens medverkan vid avslut: i vilket format data tillhandahålls, inom vilken tid och till vilken kostnad. Även om din organisation inte står under ECB:s tillsyn är principen användbar – planen måste gå att genomföra med den egna personalens kompetens.

Gå igenom exitplanen regelbundet och säkerställ att någon internt kan exportera data, verifiera dem och ta dem i drift hos ny leverantör eller i egen miljö. Saknas kompetensen behöver den byggas upp innan den behövs.

Information och transparens från leverantören

Enligt Fondia innebär Data Act att molntjänstleverantörer har ett ansvar att informera kunderna. Avtalet bör därför tydliggöra vilken information du får, i vilken form och med vilken framförhållning.

Kontrollera att avtalet beskriver hur du underrättas om ändringar i tjänsten, i avtalsvillkoren, i underleverantörskedjan och om förutsättningar för leverantörsbyte. Begär att informationen kommer i sådan tid att du kan agera, till exempel invända eller planera ett byte.

Viktig information från leverantörer enligt Data Act

  • InformationskravLeverantörer måste informera om ändringar i tjänst, avtal, underleverantörer och leverantörsbyte.
  • TidsramInformation måste ges i tillräcklig tid för att kunna agera (t.ex. invända eller planera byte).
  • FormInformation ska ges i tydlig form – skriftligt eller via portal – och vara lättförståelig.

Säkerhet, servicenivåer, ansvarsbegränsning och revisionsrätt

Utöver bindningstid, underleverantörer och exit behöver avtalet också tydliggöra säkerhetskraven. Gå igenom vilka tekniska och organisatoriska skyddsåtgärder som krävs, hur incidenter hanteras och hur du kan följa upp att kraven efterlevs.

Servicenivåer (SLA) bör reglera tillgänglighet, svarstider, felavhjälpning och vilka åtgärder eller ersättningar som gäller vid avtalsbrott. Kontrollera att nivåerna är mätbara och att uppföljning och rapportering beskrivs.

Ansvarsbegränsning och revisionsrätt är också centrala. Avtalet bör visa hur ansvaret fördelas vid fel eller incidenter, och ge dig en rimlig rätt att granska leverantörens efterlevnad, antingen genom revision eller genom annan dokumenterad uppföljning.

Viktiga avtalsvillkor vid molntjänster

  • Bindningstid och uppsägningKontrollera längd på bindningstid, automatisk förlängning och uppsägningstid. Bekräftelse av uppsägning krävs.
  • Underleverantörer och insynAvtalet måste ge insyn i underleverantörer som hanterar personuppgifter, inklusive ändringar och möjlighet att invända.
  • Leverantörsbyte och interoperabilitetRätt att byta leverantör enligt Data Act (EU) 2023/2854. Data ska kunna exporteras i öppet format utan onödiga kostnader.
  • Exitplan och intern kompetensSäkerställ att intern personal kan exportera, verifiera och ta över data – även utan leverantörens hjälp.
  • Information och transparensLeverantören måste informera om ändringar i tjänst, avtal eller underleverantörskedja i tillräcklig tid för åtgärder.
  • Säkerhet och SLATydliga krav på säkerhet, incidenthantering och mätbara servicenivåer (SLA) med ersättning vid avtalsbrott.
  • Ansvarsbegränsning och revisionsrättAvtalet bör klargöra ansvarsfördelning vid incidenter och ge dig rätt till dokumenterad granskning av leverantörens efterlevnad.

Mer från Leverantörsval

Leverantörsval

Så ställer du krav på dataportabilitet och utträde

Dataportabilitet och utträde är två närliggande krav när en verksamhet väljer leverantör. Rätten att flytta personuppgifter kallas i dataskyddsförordningen rätt till dataportabilitet.

Leverantörsval

Upphandla it-tjänster med öppna krav och avtal

Ett it-system lever ofta betydligt längre än upphandlingen som skapade det.