Skadeståndsrättsliga aspekter av molntjänster Johan Hedenstedt

Storlek: px
Starta visningen från sidan:

Download "Skadeståndsrättsliga aspekter av molntjänster Johan Hedenstedt"

Transkript

1 JURIDISKA INSTITUTIONEN Stockholms universitet Skadeståndsrättsliga aspekter av molntjänster Johan Hedenstedt Examensarbete med praktik i Skadeståndsrätt, 30 hp Examinator: För- och efternamn Stockholm, Höstterminen

2 Innehåll Förord... 5 Förkortningar... 6 Kapitel 1 Inledning Syfte och frågeställning Disposition och avgränsningar Metod och material Bakgrund vad är en molntjänst? Vad är riskerna med en molntjänst? Kapitel 2 Molnets gränsöverskridande aspekter Kapitel 3 Kundens skadeståndsansvar Allmänt om lagenligt skadeståndsansvar Kundens relation till leverantören Ansvar för personuppgifter 3.2 Kundens personuppgiftsansvar Allmänt Rättsförhållandet mellan personuppgifts-.. ansvarig och personuppgiftsbiträde Objektiva handlingsregler Skadeståndsansvar Orsakssamband och adekvans Jämkning av skadeståndsskyldigheten Beräkning av skadeståndsersättningen

3 Ansvar för företagshemligheter 3.3 Kundens ansvar för företagshemligheter Inledande ord Objektiva handlingsregler Skadeståndsansvar Beräkning av skadeståndsersättningen -... särskilda synpunkter Skydd för företagshemligheter i. avtalsförhållandet Särskilda aspekter om företagshemligheter i molntjänsten Molnleverantörens skadeståndsansvar Kapitel 4 Molnleverantörens skadeståndsansvar Allmänt om skadestånd i avtalsförhållanden Standardavtalet Cloud Computing Rättsförhållandet mellan leverantör och kund Ansvarsbefriande omständigheter Objektiva ansvarsförutsättningar Subjektiva ansvarsförutsättningar Fri vårdslöshetsbedömning Skadeståndsansvar vid grov culpa/uppsåt Bevisbördans placering Kundens direktkrav mot en underleverantör Beräkning av skadeståndsersättningen Är artikel 20.2 i Cloud Computing oskäligt... avtalsvillkor? 4.12 Leverantörens rådgivningsansvar

4 Ansvarsförsäkringens täckning av skadeståndsansvaret Kapitel 5 Ansvarsförsäkringens täckning av... skadeståndsansvaret 5.1 Inledande ord Allmänt om ansvarsförsäkring Ansvarsförsäkringens funktion Konsultansvarsförsäkringens huvudlinjer Leverantörens försäkringslösning Leverantören i egenskap av IT-konsult Översiktligt om cyberförsäkring Kapitel 6 Slutsats Kapitel 7 Källförteckning Litteratur Rättsfall Propositioner Lagkommentarer Försäkringsvillkor Artiklar

5 Förord Jag vill härmed framföra mitt tack till min uppsatshandledare Marcus Radetzki och Moderna Försäkringars ansvarsavdelning för hjälp och vägledning med denna uppsats. 5

6 Förkortningar FHL Lag om skydd för företagshemligheter (SFS 1990:409) SkL Skadeståndslag (SFS 1972:207) PuL Personuppgiftslag (SFS 1998:204) JB Jordabalken (1970:994) NJA Prop. HD HovR Nytt juridiskt arkiv Proposition Högsta domstolen Hovrätten 6

7 1. Inledning 1.1 Syfte och frågeställning Ett högaktuellt ämne i dagens samhälle är den ständigt ökade användningen av IT- anpassade lösningar. Företag bygger komplexa IT system för att effektivisera sina verksamheter. En del av effektiviseringen är att låta en extern part lagra företagets data. Med andra ord outsourcas sådan del av företagets verksamhet som rör datalagring. Med detta följer en effektivare verksamhet då företaget slipper belasta egna servrar och hårddiskar med data. Samtidigt som fördelarna är många är utvecklingen förenad med risker; data ska behandlas på ett korrekt sätt av den externa parten. En molntjänst är ett exempel på en sådan teknisk lösning där företagets data kan lagras. Leverantören av tjänsten är således den externa part som lagrar företagets tillika kundens data. För att tydligare klargöra relationen mellan kund och molnleverantör följer ett exempel på en sådan situation: Kunden X ingår ett tjänsteavtal med molnleverantören Y om en molntjänstlösning för X data. Lösningen innebär att X kan placera sina data i denna tjänst. X väljer att flytta över merparten av sina data till molntjänsten för att minska belastningen av egna datasystem. X data omhändertas därigenom av Y. X kan när som helst välja att redigera eller ta bort data från molnet, då molnet endast är en Internetbaserad infrastruktur för datalagring. X återtar i sådant fall kontrollen över sina data som ligger i Y:s vård. Således är definitionen av Y:s omhändertagande då X data latent befinner sig i molnet utan åtgärd från X, dvs. utanför X kontrollsfär. Y har i sådana fall ofta ett ansvar enligt tjänsteavtalet att X data ska behandlas på ett korrekt sätt i plattformen. Ansvaret innefattar däribland att X data ska: 1. hållas skild från andra kunders data, 2. skyddas av ett erforderligt säkerhetssystem och säkerhetskopiering Slutsatsen är att Y ansvarar för själva infrastrukturen av molntjänsten men inte hur data behandlas av X i molntjänsten. Visserligen kan det vid X bearbetning av data i molntjänsten uppstå situationer där infrastrukturen brister och orsakar skada för X. I detta fall har X kontrollen över sina data men det är ändå ett leverantörsansvar då det inte är X användande utan Y:s infrastruktur som felar Disposition och avgränsningar Tjänsten aktualiserar som förstått ett antal relevanta skadeståndsrättsliga aspekter av databehandlingen. Det huvudsakliga syftet med uppsatsen är att 1 Christner Anders & Edvardsson Tobias, Cloud Computing, 1:a u., okänt förlag, Stockholm, 2011, s

8 utreda rättsläget kring leverantörens skadeståndsansvar för skador som denne orsakar kunden med anledning av att kundens data placeras i molntjänsten. Redogörelsen i denna uppsats behandlar därför följande frågor: Kundens skada. För att utreda leverantörens ansvar följer inledningsvis en redogörelse av kundens skada. Ur ett fågelperspektiv är kundens skada den negativa förändring eller felbehandling av data som orsakas med användning av leverantörens molntjänst. Vid en närmare anblick konstateras att kunden i tjänsten lagrar data av stor särart, vissa mer känsliga än andra. Inte sällan föreskriver dataskyddslagstiftning att data innehållande känslig information ska behandlas på ett särskilt sätt. 2 Avseende kundens skada kommer jag att behandla skadeståndsansvar med anknytning till personuppgifter och företagshemligheter. Motivet är att sådan information är känslig och vid felbehandling utlöser ett extensivt skadeståndsansvar för kunden. Om den dessutom placeras i en molntjänst exponeras kunden mot risken att leverantören (under dennes vård) felbehandlar sådana data. En naturlig följdfråga är vilket skadeståndsansvar som aktualiseras? Kundens skada i data som innehåller personuppgifter och företagshemligheter kan ha följande karaktärer: 1. Felbehandlingsansvar för skador enligt lag om ansvar för personuppgifter PuL (SFS 1998:204) och lag om skydd för företagshemligheter FHL (SFS 1990:409). 2. Förlust eller negativ förändring av data som innehåller personuppgifter och företagshemligheter, vilket påverkar kundens verksamhet ur ett intäktsperspektiv. Kunden kan inte leverera mot sina kunder och ett skadeståndsansvar uppstår. Jag har valt att behandla endast första punkten; om vilket lagenligt skadeståndsansvar som uppstår enligt dessa lagar. Skälet är att ansvaret ställer särskilda krav på databehandling och datasäkerhet. Två aspekter som alldeles avgörande frågor vid användningen av en molntjänst. Studien tar därför sikte på hur objektiva handlingsregler avseende personuppgifter och företagshemligheter i nämnda lagar kan efterlevas vid användningen av en molntjänst. Vilka hinder uppstår och vilket skadeståndsansvar utlöser som resultat? Leverantörens skadeståndsansvar. Som tidigare nämnt är utgångspunkten i leverantörsansvarsperspektivet. Således följer efter redogörelsen av kundens skada (skadeståndsansvaret enligt PuL och FHL) en utredning om i vilken utsträckning skadan kan överkastas på molnleverantören genom de förpliktelser denne har i tjänsteavtalet med 2 Se personuppgiftslagen PuL 8

9 kunden. Med andra ord följer en studie i kundens utsikt att genom kontrakt föra en regress mot molnleverantören för ådömt skadestånd. Ett dylikt ansvar kan aktualiseras om kunden placerar data i molnet och leverantörens tekniska lösning av någon anledning brister, med konsekvensen av att kunden förbryter sig mot handlingsregler i nämnda lagar. Detta aktualiserar frågan om i vilka fall leverantören blir ansvarig för kundens skador vilket studeras i uppsatsen. Som tidigare nämnt kommer detta avgöras av de åtaganden leverantören har mot kunden i tjänsteavtalet. Vanligt förekommande är att standardavtalet Cloud Computing appliceras till tjänsteavtalet mellan kund och leverantör. Detta avtal är särskilt anpassat för molntjänster och innehåller ansvarsregler och skadeståndssanktioner. Avtalet är centralt avseende leverantörens kontraktsansvar. Gränsöverskridande aspekter. Leverantören anlitar i stor uträckning utländska underleverantörer för att processa all data som leverantörens kunder förlägger i tjänsten vilket öppnar för en diskussion om gränsöverskridande behörighets- och lagvalsfrågor. Vad innebär detta förhållande för kundens möjlighet att erhålla skadestånd? Ett översiktligt föredrag ägnas åt att beröra detta förhållande. Försäkringslösning. Jag har kombinerat uppsatsskrivandet med praktik på Moderna Försäkringars ansvarsförsäkringsavdelning. Det sista avsnittet av uppsatsen kommer därför att beröra hur leverantörens skadeståndsansvar kan försäkras inom ramen för vad försäkringsmarknaden erbjuder. Skadestånd har en särskilt nära koppling till ansvarsförsäkring och blir därför en viktig aspekt i diskussionen om vem som ska bära de slutgiltiga kostnaderna för skador som har uppkommit i samband med molntjänster. Det skadeståndsrättsliga avsnittet är som tidigare nämnt avgränsat till att beröra leverantörens ansvar för kundens skada avseende felbehandlingsansvar för personuppgifter och företagshemligheter. Därför följer ett fördrag om leverantörens utsikt av att försäkra sig mot ett sådant ansvar Metod och material Svensk lagstiftning behandlar inte skadeståndsrättsliga aspekter av molntjänster till någon större utsträckning. Dataskyddsdirektivet 95/46 EC har visserligen lett till stiftandet av PuL, vilket har en anknytning till datasäkerhetsfrågor. Det är den enda lagen som har en anknytning till molntjänster och här har förarbeten och lag kommentarer varit särskilt belysande. Man får ha i åtanke att dataskyddsdirektivet är en relativt gammal 3 Hellner, Jan & Radetzki, Marcus, Skadeståndsrätt, 8:e u., Norstedts juridik, Stockholm, 2010, s

10 rättskälla, med tanke på att den snabba tekniska utvecklingen snabbt gör juridiken obsolet. Därför är inte direktivet i alla delar relevant för en teknisk avancerad produkt som en molntjänst. Istället har jag funnit vägledning i standardavtalet Cloud Computing, som berör molntjänster. Standardavtalet är den primära rättsliga källan för denna uppsats. Problemet med standardavtal som rättslig källa är att det varken finns förarbeten, lag kommentarer eller rättsfall som närmare berör de frågor som denna uppsats behandlar. Jag har därför sökt vägledning i närliggande rättsliga källor till stöd för mina argument exv. rådets kommentar till Dataskyddsdirektivet. För övrigt utgörs mina rättsliga källor av doktrin på det skadeståndsrättsliga området. Litteratur som Skadeståndsrätt har försett mig med viktiga principiella frågor som ska beaktas vid en skadeståndsrättslig analys. Praktisk IT-rätt är en annan litteratur som har gett mig en större förståelse om samspelet mellan juridik och teknik gällande vissa specifika frågor. Avseende försäkringsavsnittet har studier av försäkringsvillkor varit en viktig källa men även viss doktrin på området exv. Företagsföretagsförsäkring och Försäkringsrätt. 1.4 Bakgrund Vad är en molntjänst? En molntjänst är en teknik där stora skalbara resurser, exempelvis processorkraft, lagring och funktioner, tillhandahålls som tjänster på Internet. 4 Citatet ger uttryck för en rent teknisk definition av vad en molntjänst är, vilket för den oinvigde inte är speciellt klargörande. Min ambition är att ge en lättförståelig förklaring av vad en molntjänst är. Servrar och processorer skapar en virtuell plats för molntjänsten. Kunden kan lagra information av många olika slag i molnet vilket även kan bearbetas genom programvara som har integrerats i tjänsten. Webb-mail, exv. G-mail, är ett exempel på en molntjänst. Man kan i denna tjänst öppna en word fil utan att ha programvara på datorn. Denna teknik kallas för en tredjepartsapplikation, en programvara som vars upphovsrätt uppenbart tillhör annat företag än leverantören eller något företag som ingår i samma koncern som leverantören om inte annat är avtalat. 5 Möjligheten att lagra information i en virtuell tjänst som tillgängliggörs endast genom en Internet uppkoppling är ett steg framåt i utvecklingen. Företag slipper som nämnt att belasta sina egna servrar med information och programvara utan istället tillhandahålls data av tjänsten. Man behöver följaktligen inte vara på kontoret för att få tillgång till företagets data utan man Christner & Edvardsson, a.a., s.77 10

11 kan befinna sig varstans i världen och sköta sin day to day business. IT användningen görs oberoende av tid och plats. Effektiviseringen är ett faktum Vad är riskerna med en molntjänst? Med fördelar följer risker. Genom att förlägga data i molntjänsten förlorar kunden kontrollen över hur den behandlas och istället får man tillförlita sig på leverantören för korrekt behandling. Med andra ord förlorar kunden makten över hur, var och av vem som förfogar över kundens data. Leverantören kontrakterar som nämnt ofta underleverantörer för att processa kundens data. De kan vara etablerade utanför Europas gränser vilket ytterligare försvårar kundens möjlighet till kontroll. En sådan underleverantör kan även ha en lagstiftare som inte tar hänsyn till datasäkerhet. Incitamentet för underleverantören att efterleva datasäkerheten kan därför vara otillräcklig. Drabbas molntjänstens servrar av ett avbrott blir kundens data oåtkomlig vilket kan resultera i ett verksamhetsavbrott för denne vilken kan medföra i allvarliga ekonomiska konsekvenser. Informationen i molnet kan även skadas såsom att den försvinner, decimeras eller felbehandlas. En sådan händelse kan stå i direkt strid mot svensk dataskyddslagstiftning med ett sanktionsansvar som konsekvens. Ju större en molnleverantör blir desto större blir följderna om tjänsten slås ut. På sikt kan det bli ett samhälleligt problem om vitala samhällsfunktioner slås ut med anledning av en serverkrasch. Riskerna reduceras om data inte koncentreras till en och samma molntjänst utan sprids mellan olika leverantörer. Å andra sidan är det ur kundens synvinkel lämpligast att välja en pålitlig och framgångsrik molntjänst för att undvika risken att leverantören går i konkurs. Kundens data kan gå förlorad som en konsekvens av en konkurs. Nämnda risker ställer betydande krav på att molnleverantören lever upp till de krav på säkerhet och tillgänglighet som ställs. En kund bör därför välja en molnleverantör med stor omsorg. För att fördelarna ska vara större än riskerna ställs det stora krav på att avtal täcker upp de eventuella risker som associeras med molntjänster. Risker bör jämnas ut av skadeståndsrättsliga sanktioner i avtalet till följd av leverantörens eventuella felbehandling. Annars kan denna tekniska revolution bli ett nollspel för kunden Molntjänstens gränsöverskridande aspekter What is the Matrix? Control. The Matrix is a computer-generated dream world built to keep us under control in order to change a human being into this. 6 Christner & Edvardsson, a.a., s Christner & Edvardsson, a.a., s. 16, 52 11

12 Citatet är taget ur filmen the Matrix och belyser problemet med Internet som ett fenomen. Man ser Internet som en cyber rymd som svävar ovanför oss med avsaknad av en geografisk plats. Samma betänkligheter kan man ha om en molntjänst. För att angripa den gränsöverskridande aspekten av en molntjänst bör man snarare ha en pragmatisk utgångspunkt, och inte se Internet som ett rum där företeelser som att avtal ingås eller skador inträffar. All användning av Internet anknyter till en fysisk plats. Följande avsnitt handlar om att finna starka anknytningspunkter som utgångspunkt för att avgöra behörighet och lagvalsfrågor med de skadeståndsrättsliga frågeställningar som uppstår med en molntjänst. Det är viktigt att notera att jag studerar svenska förhållanden. Utgångspunkten är att både leverantör och kund är svenska rättssubjekt. Sett till att båda parter är svenska uppkommer i denna bemärkelse inga gränsöverskridande frågor. Lagvals och behörighetsfrågor avgörs av svensk rätt genom rättegångsbalkens bestämmelser. 8 Det finns likväl aspekter av en molntjänst med svenska parter som ändå aktualiserar gränsöverskridande frågor. Leverantören anlitar som bekant underleverantörer vilket inte sällan är etablerade utomlands. Dessa underleverantörer är de som de facto processar kundens data vilket resulterar i att kundens IT-skada som inträffar med anledning av användning av en molntjänst ofta inträffar i utlandet. Slutsatsen är alltså att IT-skadan inte sällan orsakas av ett utländskt rättssubjekt i utlandet. Det ska dock anmärkas att det i praktiken är svårt att bedöma var data befinner sig då den flyttas fram och tillbaks inom loppet av sekunder mellan underleverantörerna som leverantören har anlitat. Det skulle innebära avsevärda svårigheter ur bevishänseende för en skadelidande att peka ut vilken leverantör som orsakat skadan. 9 Värt att nämna är att då kundens data befinner sig i händerna på en utländsk underleverantör så kan det landets datasäkerhetslagstiftning stå i direkt konflikt mot den svenska avseende frågan om hur kundens data ska behandlas. Denna fråga kommer inte vidare diskuteras då den inte har direkt koppling till de aktuella skadeståndsrättsliga frågorna som denna uppsats berör. 10 Den gränsöverskridande frågan om underleverantörerna besvaras i Cloud Computing. Leverantören ansvarar för sina underleverantörers arbete som om arbetet utförts av leverantören själv enligt artikel 5.2. Då leverantören är ett svenskt rättssubjekt kan kunden rikta ett anspråk mot denne för skada som underleverantören har orsakat och därigenom undvika den gränsöverskridande problematiken. Detta faktum tydliggörs ytterligare i Cloud Computing då artikel 27.1 föreskriver att svensk lag ska gälla exklusivt för tolkningen av avtalet utan användning av internationella privaträttsliga regler. Här har vi alltså att göra med en prorogationsklausul. Det rättsliga forumet är antingen skiljedomstol om yrkat skadeståndsbelopp överstiger 25 prisbasbelopp, annars ska talan väckas 8 Lagkommentaren till 10:1 RB 9 Christner & Edvardsson, a.a., s s 10 12

13 vid allmän domstol. 11 Frågan om behörighet och lagval är alltså reglerad i avtalet och har sitt ursprung i 1997 års dataskyddsdirektiv som ställde krav på medlemsländerna att införa sådan reglering. Dataskyddsdirektivet föreskriver att vid fråga om vilket lands lag som ska gälla, ska hänsyn tas till var avtalet mellan en leverantör och kund ingås snarare än var tjänsten utförs. 12 I ingressen till avsnittet poängterade jag betydelsen av att identifiera en anknytningspunkt för avgörandet av de gränsöverskridande frågorna av molntjänster. Anknytningspunkten är således var avtalet ingås mellan parterna. Det går därför att sammanfatta att Cloud Computing löser frågorna om de gränsöverskridande aspekter som följer av molntjänstens internationella karaktär. Om avtalsparterna väljer att applicera standardavtalet till det individuella tjänsteavtalet bör lagvals- och behörighetsreglerna i 27.1 gälla även för det individuella avtalet. Med andra ord smittar artikel 27.1 av sig på tjänsteavtalet vilket innebär att hela avtalsrelationen mellan leverantör och kund omfattas av nämnda bestämmelser. Visserligen kan man föra en diskussion om kundens skadeståndsanspråk mot underleverantören för skada som inte har sin grund i standardavtalet eller det individuella tjänsteavtalet. Enligt min bedömning skulle en sådant utomobligatoriskt anspråk inte i något avseende röra aspekter av molntjänster och blir därför inte intressant att närmare beröra. 3. Kundens skadeståndsansvar 3.1 Allmänt om lagenligt skadeståndsansvar Utgångspunkten för skadeståndsansvar är skadeståndslagen SkL. 1 kap 1 i SkL föreskriver att: I denna lag meddelade bestämmelser om skadestånd tillämpas, om ej annat är särskilt föreskrivet eller föranledes av avtal eller i övrigt följer av regler om skadestånd i avtalsförhållanden I det följande berörs kundens skadeståndsansvar enligt lag om personuppgifter PUL och lag om företagshemligheter FHL, d.v.s. särskilt föreskrivna lagar. Således gäller skadeståndsregler i dessa lagar framför SkL. SkL är med andra ord dispositiv. Vidare behandling av kundens skadeståndsansvar blir därför en studie i det lagenliga skadeståndsansvaret enligt dessa lagar. SkL är tillämplig avseende skadeståndsrättsliga principer såsom adekvat kausalitet och skadeståndets bestämmande enligt 5-6 kap SkL då endera av lagarna reglerar dessa förhållanden till någon större utstäckning. Den särskilt föreskrivna lagen samt SkL samverkar därför vid avgörandet av omfattningen av skadeståndsansvaret för kunden. 11 Christner & Edvardsson, a.a., s ; Bogdan Michael, Svensk Internationell Privat- och Processrätt, Elanders Sverige AB, Vällingby, 2010, s applicable law 13

14 Förutsättningarna för skadeståndsansvar skiljer sig åt i PuL och FHL. Den förra föreskriver ett strikt ansvar som förutsättning för skadestånd medan den senare förskriver culpa. Det strikta ansvaret utlöser skadeståndsansvar vid objektiva förutsättningar (strid mot objektiv handlingsregel) medan culpa ansvar innehåller både subjektiva aktsamhetsnormer som objektiva förutsättningar Kundens relation till leverantören Studien om kundens skadeståndsskyldighet är särskilt viktigt att belysa då kunden äger sina data och ansvarar för det även då det förläggs i molntjänsten. 14 Data som omfattas av denna studie dvs. personuppgifter och företagshemligheter, är särskilt känslig information som vid felbehandling från kundens sida kan skada en tredje part. Den tredje parten är ofta subjektet för informationen och det är i princip av avgörande betydelse att den inte sprids utanför en viss avgränsad krets för att inte orsaka tredje parten en skada. Då kunden i egenskap av ägare till sina data är exklusivt ansvarig enligt de lagar jag kommer att studera har det en mindre betydelse att skadan sker på grund av molntjänsten för något som leverantören ansvarar för. Kunden har att ersätta sådant lagenligt skadeståndsansvar i det allra flesta fall. Frågan om leverantörens ansvar blir därför en sekundär fråga om hur kunden kan föra en regress talan mot leverantören för skada kunden har lidit. Leverantörens skadeståndsansvar behandlas vidare i kapitel Kundens personuppgiftsansvar Allmänt Personuppgifter är sådan känslig information som kräver att den som behandlar uppgifterna gör det på ett korrekt och lagenligt sätt. Dataskyddsdirektivet 95/46 EC ligger bakom implementerandet av personuppgiftslagen, PuL, i svensk lagstiftning. Lagen ställer krav på hur, var och på vilket sätt personuppgifter får behandlas. Ett kundregister eller patientjournaler är exempel på samlingar av personuppgifter, vissa känsligare än andra beroende på vilket typ av information som berörs om personen i fråga. Framställningen i detta avsnitt redogör för de skadeståndsrättsliga aspekter som aktualiseras när kunden förlägger personuppgifter i molnet Rättsförhållandet mellan personuppgiftsansvarig och personuppgiftsbiträde Lagen är utformad med förutsättningen att det finns en personuppgiftsansvarig 13 Hellner & Radetzki, a.a., s Christner & Edvardsson, a.a., s Christner & Edvardsson, a.a., s.29 14

15 och ibland även ett personuppgiftsbiträde om någon annan än personuppgiftsansvarig vårdar personuppgifterna. Enligt 3 PuL är personuppgiftsansvarig: den som ensam eller tillsammans med andra bestämmer ändamålen med och medlen för behandlingen av personuppgifter Ur ett molntjänst perspektiv är kunden personuppgiftsansvarig enligt 16.1 i Cloud Computing och 3 i PuL. Kunden bestämmer syftet med behandlingen av personuppgifter. Leverantören är personuppgiftsbiträde när kunden placerar personuppgifter i molnet enligt lagens mening då 3 föreskriver att: den som behandlar personuppgifter för den personuppgiftsansvariges räkning är personuppgiftsbiträde. 16 Kundens ansvar för leverantörens behandling av personuppgifterna har liknelser med ett principalansvar. Detta förhållande berörs närmare i Objektiva handlingsregler Kunden är alltid ansvarig för de personuppgifter denne behandlar och är enligt 9 i PuL ensamt ansvarig att leva upp till bestämmelserna i lagen. 17 Leverantören ska som biträde endast behandla personuppgifter i enlighet med kundens instruktioner enligt 30 1 st. i PuL. För att säkerställa leverantörens efterlevnad av dessa instruktioner ska ett personuppgiftsavtal upprättas mellan kund och leverantör enligt 30 2 st. i PuL. Personuppgiftsavtalet appliceras följaktligen till standardavtalet. 18 Leverantören ska i sin tur upprätta personuppgiftsbiträdesavtal med sina underleverantörer så att instruktionerna respekteras genom hela leverantörskedjan enligt 16.1 i Cloud Computing. Om leverantören låter underleverantörer behandla kundens personuppgifter ska kunden ge en fullmakt härom. 19 Kunden har inte endast ett ansvar för att ge leverantören instruktioner om hur personuppgifterna ska behandlas utan även att leverantören ska vidta de tekniska och organisatoriska åtgärder som krävs för att personuppgifterna skyddas enligt 31 1 st. i PuL. I praktiken har inte kunden möjlighet att vidta några av dessa åtgärder då denne är i händerna på leverantörens standardiserade lösning. Skrivningen bör tolkas så att kunden ska välja en leverantör som har de säkerhetsmässigt tekniska förutsättningarna som krävs för att behandla personuppgifter på ett korrekt sätt och sedan förstärka dessa krav i personuppgiftsavtalet. Enligt 31 2st i PuL ska kunden förvissa sig om att personuppgiftsbiträdet kan genomföra de säkerhetsåtgärder som måste 16 Lagkommentaren till 3 i PuL 17 Förarbeten till 9 i PuL 18 Lagkommentaren till 30 i PuL Subcontractors 15

16 vidtas och se till att personuppgiftsbiträdet verkligen vidtar åtgärderna. Kundens möjlighet att förvissa sig om och se till att leverantören genomför säkerhetsåtgärder kan som nämnt endast göras genom kontraktsåtaganden i personuppgiftsavtalet. För att säkerställa att leverantören lever upp till sina avtalsenliga förpliktelser bör sanktionsklausuler införas till avtalet för vilka leverantören blir skadeståndsskyldig vid bristande uppfyllelse. 20 Den personuppgiftsansvarige bör kräva en uttömmande förteckning över vilka personuppgiftsbiträden som anlitas för att behandla personuppgifterna. Leverantören anlitar som nämnt ofta utländska underleverantörer för att processa data. Det finns ett uttryckligt förbud i 33 i PUL mot överföring av personuppgifter till tredje land om inte landet har en adekvat nivå för personuppgiftsskydd. Därav anledningen till kontroll. I artikel 16.2 i Cloud Computing krävs det att leverantören tillser att underleverantörer situerade utanför EU/EES undertecknar EU:s standardavtalsklausuler för överföring av personuppgifter till registerförare i tredje land. EU:s standardavtalsklausuler säkerställer kravet på adekvat personuppgiftssäkerhet i enlighet med kraven i dataskyddsdirektivet. Personuppgiftsansvarig ska i sitt avtal med personuppgiftsbiträdet ge en fullmakt till leverantören att som ombud teckna en sådan standardavtalsklausul. 21 I ett uppmärksammat fall har Datainspektionen kritiserat hur Enköpings kommunstyrelse har använt det publika molnet Dropbox för att placera personuppgifter. Dropbox var personuppgiftsbiträde och kommunen personuppgiftsansvarig. Kommunens användning av molnet levde inte upp till de krav som PuL kräver gällande säkerhetsmässiga aspekter som autentisering, behörighetskontroll och säkerhetskopiering. Det fanns heller ingen styrning i frågan om vilka underleverantörer som tar hand om personuppgifterna och ett eventuellt brott mot överföring till en underleverantör i tredje land(utanför EU/EES). Datainspektionen anmärkte även att kommunen inte har införstått sig i avtalet med Dropbox och därför inte har gjort någon tydlig risk- och sårbarhetsanalys. Kommunen har med andra ord ingen vetskap om Dropbox lever upp till reglerna i PuL. Då detta avgörande inte baseras på att någon skada har inträffat är det snarare ett avgörande i om kommunen som personuppgiftsansvarig har levt upp till de krav som PuL s säkerhetsbestämmelser i ställer. Fallet ger uttryck för de krav på objektiva handlingsregler som gäller enligt lagen och beskrivs mer ingående i det följande Skadeståndsansvar För det fall personuppgifter behandlats i strid mot PuL ska kunden ersätta den registrerade för den skada samt kränkning av den personliga integriteten som uppstår enligt 48 i PuL: 20 Förarbeten till 31 PuL 21 Lagkommentaren till 33 i PUL; Christner Edvardsson, a.a., s

17 Den personuppgiftsansvarige skall ersätta den registrerade för skada och kränkning av den personliga integriteten som en behandling av personuppgifter i strid med denna lag har orsakat. Ansvaret är således en utvidgning mot vad som gäller enligt allmänna skadeståndsrättsliga regler i SkL då all skada, såväl sakskada, personskada och ren förmögenhetsskada ska ersättas. Bestämmelsen kan jämföras med SkL bestämmelser om att sak-, och personskada ersätts vid culpa enligt 2:1 och ren förmögenhetsskada först vid brott enligt 2:2. Kränkningsersättning, som är en variant av personskada, ska även utgå om skadan har kränkt den personliga integriteten. Ersättningen är därför tudelad. Även denna ersättning är oberoende av ett vållandemoment och är ett avsteg mot 2:3 i SkL som förutsätter brott. Kunden behöver varken uppsåtligen eller genom culpa ha orsakat skadan utan skadeståndsansvaret är strikt. Så snabbt den personuppgiftsansvarige har stridit mot lagens handlingsregler blir denne skadeståndsansvarig. Enligt 9 1 st punkt b i PuL ska personuppgifter behandlas med god sed. Den goda seden kopplas till de branschregler som gäller för det särskilda området där uppgifterna behandlas. I förevarande fall blir molnleverantörens goda sed aktuellt. 23 Det ska påpekas att bestämmelsen ger uttryck för ett förhållningssätt till hur personuppgifter ska behandlas i en molntjänst miljö. Ansvaret är ju som sagt strikt. Enligt artikel 16.1 i Cloud Computing ansvarar leverantören som personuppgiftsbiträde inte till någon del för skadeståndsansvaret i PuL. Då leverantören är ansvarsbefriad från lagenligt skadeståndsansvar kan man fråga sig om incitamentet för leverantören att följa personuppgiftsavtalet till punkt och pricka är tillräckligt stark. Nu är situationen inte riktigt så enkel då kunden fortfarande har en möjlighet att återkräva ersättning genom skadeståndsklasuler i standardavtalet. Mer om detta i kapitel Orsakssamband och adekvans Då kunden i egenskap av personuppgiftsansvarig ensamt ansvarar för skador relaterade till personuppgifter som denne vårdar finns det inget skäl att göra en ingående bedömning av orsakssamband och adekvans. Den personuppgiftsansvarige kunden ansvarar för vad den personuppgiftsbiträdande leverantören vållar. Detta förhållande kan liknas med att kunden har ett principalansvar över sin anlitade leverantör avseende behandlingen av personuppgifterna. Vad som däremot är en förutsättning för kundens ansvar är att skadan/kränkningen har orsakats med anledning av en olaglig behandling av personuppgifter. Med olaglig behandling menar jag att behandlingen måste stå i strid mot de objektiva handlingsreglerna som gäller i PuL vilket är närmare beskrivet i Slutsatsen är att då en objektiv handlingsregel i PuL överträds, för sådan personuppgift som kunden behandlar, resulterar i ett skadeståndsansvar för denne oavsett om kunden eller någon annan har orsakat 23 Lagkommentaren till 9 i PUL; Christner Edvardsson, a.a., s.33 17

18 skadan Jämkning av skadeståndsskyldigheten 48 2 stycket i PuL föreskriver att: Ersättningsskyldigheten kan i den utsträckning det är skäligt jämkas, om den personuppgiftsansvarige visar att felet inte berodde på honom eller henne. För det fall den skadelidande har visat att kunden är skadeståndsskyldig för felaktig behandling av personuppgifter kan kunden exculpera sig från ett sådant ansvar. I det följande beskrivs ett antal situationer där kundens skadeståndsansvar kan jämkas eller falla bort till följd av medvållande av olika slag. Jag har liknat ansvaret som personuppgiftsansvarige har mot sina biträden vid ett principalansvar enligt 4:1 i SkL. Ett sådant ansvar tillåter inte regress anspråk mot subjekt som faller under principalen. Personuppgiftsansvaret ger visst utrymme för sådant anspråk. 25 Skadelidandes medvållande. En situation som kan uppstå är att den skadelidande som får sina personuppgifter kränkta är medvållande till skadan. I sådant fall där den skadeståndsskyldige kunden har ett strikt skadeståndsansvar i egenskap av personuppgiftsansvarig och skadelidande genom culpa medverkat till skadan, ska den jämkas enligt 6:1 i SkL. 26 Ett exempel på en sådan situation är att den skadelidande har utgett felaktiga personuppgifter vilket har lett till felbehandling av dessa som i sin tur har triggat ett personuppgiftsansvar för kunden. 27 Flera skadeståndsskyldiga Regress Det är utrett att kunden i egenskap av personuppgiftsansvarig är strikt ansvarig för de skador som skadelidande orsakas enligt PuL. I det fall där annan än skadelidande är medvållande till skadan ska det enligt allmänna skadeståndsrättsliga regler inte jämkas utan fullt skadestånd utgår till den skadelidande. Istället har kunden regressrätt mot en eventuellt medvållande leverantör. Ordet medvållandet kan verka missvisande då kunden själv inte behöver vara vållande till skadan. Ansvaret är som nämnt strikt enligt 48 PuL. Att skadeståndsskyldigheten inte är solidarisk har att göra med det strikta ansvaret och att kunden som ansvarig för sina personuppgifter har ett principalansvar för de personer, förutom den uppgiften berör, som på något sätt felbehandlar informationen. 28 Jämkning 24 Jmfr Hellner & Radetzki, a.a., kap Lagkommentaren till 48 i PUL 26 Hellner & Radetzki, a.a., s Lagkommentaren till 48 i PUL 28 Hellner & Radetzki, a.a., s

19 Jag har ändå funnit viss möjlighet till jämkning. I lagkommentaren till 48 PuL framgår det att skadeståndet kan jämkas om det går att visa att den personuppgiftsansvarige inte har orsakat felbehandlingen. Endast den omständigheten att personuppgiftsbiträdet har orsakat felbehandlingen är i sig ingen grund för jämkning. Lagstiftaren menar att den personuppgiftsansvarige i sin tur kan återkräva skadeståndet genom de sanktionsklausuler som förhoppningsvis finns på plats mellan kund och leverantör. Kundens regress möjlighet är begränsad då standardavtalets skadeståndsregler är inskränkta till belopp och skadetyp. Kund ska såsom nämnt även hålla leverantören skadefri mot lagenligt skadestånd. Det går därför att hävda att skadeståndet bör jämkas vid leverantörens försummelse om kunden kan visa att denne har gjort allt i sin makt för att säkerställa efterlevandet av PuL. Med detta menat att kunden i sina kontrakt med leverantören till fullo tillförsäkrat att behandlingen av personuppgifter ska gått rätt till. 29 Om kunden inte har vållat skadan och det strikta skadeståndsansvaret jämkas bör den skadelidande kunna rikta ett utomobligatoriskt skadeståndsanspråk mot leverantören för det överskjutande skadeståndet för det fall denne är vållande till skadan. Skrivningen i standardavtalet om att leverantören ska hållas skadefri mot tredje man gäller endast i kontraktsåtagandet mot kund. Ett sådant anspråk får endast beröra den ekonomiska delen av skadeståndet då det ideella förutsätter stöd i lag. Leverantören är inte ansvarig enligt PuL och därför kan inte något ideellt skadeståndsansvar åligga denne. 30 Oskäligt betungande skadeståndsansvar. Jämkning kan även ske då skadeståndsskyldigheten blir oskäligt betungande för den personuppgiftsansvarige. Havererar en molntjänst och en stor mängd personuppgifter därför felbehandlas kan skadestånden bli många till antal och storlek. Huvudregel är att ersättningsbedömning ska göras var för sig avseende kränkning(det ideella skadeståndet). Om kränkningen rör ett stort antal skadelidande ser man snarare till helheten vilket i sådant fall skulle reducera ersättningen Beräkningen av skadeståndsersättningen Då PuL inte innehåller några regler om hur ersättningen ska beräknas gäller allmänna regler i SkL för sådan beräkning enligt SkL 1:1 e contrario. Som nämnt är ersättningen uppdelad i en ekonomisk(person-, sak- och ren förmögenhetsskada) och ideell ersättning. Redogörelsen i detta avsnitt tar inte sikte på att redogöra för individuella ersättningssituationer utan snarare principiella frågor kring ersättningen. Beräkning av ersättningen för ekonomisk och ideell skada skiljer sig åt. Den ekonomiska skadan beräknas enligt 5 kap i SkL. Det finns ingen anledning att 29 Lagkommentaren till 48 i PUL 30 Hellner & Radetzki, a.a., s Lagkommentaren till 48 i PUL 19

20 närmare diskutera denna skada då skadan kan vara av stor särart utan det är upp till domstolen i varje individuellt fall att bedöma. Den ideella ersättningen, dvs. skada som inte är av ekonomisk natur, är däremot mer intressant att beröra då 5:6 i SkL innehåller särskilda ersättningsgrunder för kränkning. Det uppräknas ett antal omständigheter att beakta vid bedömningen hur allvarlig kränkningen av personuppgifterna är. Dessa ska sedan bedömas i sin helhet vid bestämmande av ersättning. Ett exempel på vad som kan utgöra en allvarlig kränkning är om personuppgiften görs tillgänglig för allmänheten på Internet under en längre tid och berör särskilt känslig information om sjukdomstillstånd eller bankuppgifter. Ersättningen är till mångt och mycket schabloniserad Skadeståndsansvar för företagshemligheter Inledande ord Följande framställning är avgränsad till att endast beröra det skadeståndsansvar som följer om kunden felbehandlar en företagshemlighet som denna i förtroende har mottagit med anledning av en affärsrelation och som sedan har förlagts i en molntjänst. Anledningen till denna avgränsning är att endast vid förtroendebrott följer ett skadeståndsansvar mot kundens affärspart. Eventuella brottsliga påföljder utesluts ur diskussionen Objektiva handlingsregler Kunden kan välja att föra över känslig data av stor variation till molntjänsten. Sådan information kan röra kundens affärspartners affärs- eller driftsförhållanden. I 1 FHL uppställs ett antal rekvisit för att informationen i fråga ska definieras som en företagshemlighet. Är dessa rekvisit uppfyllda skyddas informationen av lagen. Lagras data som innehåller företagshemligheter i molntjänsten exponeras kunden mot stort skadeståndsansvar om det felbehandlas. Det första rekvisitet i 1 är att informationen ska ha något med kundens näringsverksamhet att göra. Det kan vara allt från intern fakta om hur näringsverksamheten är organiserad till affärsrelationer med kunder. 33 Någon särskild kvalité på informationen krävs inte utan begreppet har en vidsträckt innebörd. 34 Det som krävs är att informationen ska ha en anknytning till näringsverksamheten i företaget Lagkommentaren till 5:6 SkL 33 Lagkommentaren till 1 i LFH 34 prop. 1987/88: NJA1998 s

21 Det andra rekvisitet är att informationen ska vara hemlig. Med det menas att ett begränsat antal personer har kännedom och tillgång till informationen och att anställda i kretsen är förlagda med tystnadsplikt. Informationen görs tillgänglig för en anställd endast då det är en förutsättning för att fullgöra sina arbetsuppgifter. Hur stor kretsen är beror på företaget storlek, där vid små företag kan hela personalen ha vetskap om informationen medan i ett stort företag kan det röra sig om en avdelning. 36 Även då informationen sprids utanför företaget men stannar inom en avgränsad och identifierbar krets räcker för att den ska kvalificeras som hemlig. 37 Arbetsgivaren har en skyldighet att säkerställa att informationen inte yppas utanför den exklusiva kretsen. Det måste alltså finnas en ambition att hålla den hemlig. Hur ett sådant säkerställande går till beror på hur informationen behandlas. Görs affärshemligheten tillgänglig i en molntjänst bör en lämplig åtgärd vara att förse den med kryptering och lösenordsskydd. Vidtas inte en sådan åtgärd kommer informationen förlora karaktären av att vara en affärshemlighet då den läggs i molntjänsten. Det tredje rekvisitet är att röjande eller felbehandling av en affärshemlighet ska resultera i en skada eller risk för skada. Informationen ska alltså ha ett ekonomiskt värde i näringsidkarens hand som går förlorat om det röjs. Endast det faktum att informationen betingar ett värde är inte tillräckligt utan det ska resultera i en skada om den röjs. Det handlar alltså om affärsrelationer och i vilka kunden tar emot företagshemligheter av andra näringsidkare. Det behöver inte vara en befintlig affärsrelation utan även sådan information omfattas som kunden tar emot vid förhandlingar innan ett förestående affärssamarbete inleds. Affärshemligheter kan alltså uppstå innan parterna ingått samarbete och skrivit avtal. Parterna ska kunna förlita sig på att affärshemligheter som skickas sinsemellan på grund av en affärsrelation eller förestående affärsrelation inte röjs eller på annat sätt felbehandlas. Mottagaren av affärshemligheten ska inse eller bör inse att affärshemligheten tillförtros denne för att hållas hemlig och att det inte finns någon risk för att hemligheten kommer att felaktigt utnyttjas eller röjas. Insikten behöver alltså inte härröra från ett uttryckligt delgivande utan kan vara underförstådd Skadeståndsansvar enligt FHL Mottagaren blir ansvarig för sin affärspartners skada då denne obehörigen utnyttjar eller röjer företagshemligheten genom uppsåt eller culpa enligt 6. Paragrafen föreskriver att: Den som uppsåtligen eller av oaktsamhet utnyttjar eller röjer en företagshemlighet hos en näringsidkare som han i förtroende har fått del av i 36 Lagkommentaren till 1 i LFH 37 RH 2002:11 38 Lagkommentaren till 1 i LFH 21

22 samband med en affärsförbindelse med denne skall ersätta den skada som uppkommer genom hans förfarande. Vid culpabedömningen ska alltså endast hänsyn tas till obehöriga angrepp på företagshemligheter enligt 2. Sådana situationer där en företagshemlighet offentliggörs inför en myndighet i samband med en brottsutredning är ansvarsbefriande. 39 Detta bör även gälla då molnleverantören får ett sådant krav från en myndighet att lämna ut en kunds företagshemlighet. 40 Det finns inga rekvisit för när skadevållaren är culpös varken i lagen, förarbeten eller rättsfall. Anledningen är främst att de flesta förtroendemissbruk är uppsåtliga sett till tillgängliga rättsfall. Exempel på ett uppsåtligt handlande är om en part tar in ett affärsanbud endast med avsikten att utnyttja den affärshemlighet som då tillgängliggörs. 41 Uppsåtliga fall är något som främst kommer vara ett förhållande mellan kunden och dess affärspart. Det snarare vid culpa som molntjänsten som sådan aktualiseras. Det är då den tekniska lösningen av molntjänsten på något sätt har brustit, som har resulterar i att en företagshemlighet röjs. Med andra ord då kunden har brustit i sina instruktioner mot leverantören eller då leverantören inte har levt upp till instruktioner givna av kunden. Med instruktioner menas här tillräckliga säkerhetsåtgärder för att företagshemligheten bevaras inom den exklusiva kretsen. Jag kommer inte gå närmare in på culpa bedömningen då uppsåt är den vanligaste triggern för ansvar Beräkning av skadeståndsersättningen särskilda synpunkter All skada ersätts innefattande personskada, sakskada och ren förmögenhetsskada. Skadeståndet har en reparativ funktion och ska som utgångspunkt ersätta skadelidandes hela skada. Skadeståndet är en utvidgning mot vad som ersätts enligt allmänna skadeståndsrättsliga regler i SkL. Inte endast ekonomisk skada ersätts utan även andra omständigheter av annat än ren ekonomisk betydelse ersätts enligt 9. Denna reglering tar främst sikte på det mervärde som den missbrukande parten vinner på att röja hemligheten. Lagstiftaren har en ambition att skadeståndet inte endast ska spegla den ekonomiska skada parten lider utan även att förebygga ett otillbörligt utnyttjande, d.v.s. ett preventivt syfte. Tanken bakom detta ställningstagande är att på så sätt beräkna skadans totala omfattning av att en företagshemlighet röjs. Det kan ge påtagliga konkurrensfördelar för skadevållaren att läcka 39 Lagkommentaren till 2 i LFH 40 s NJA1990 s

23 företagshemligheter vilket bör stävjas. 42 Därför ska andra faktorer spela in såsom vad den missbrukande parten vinner på att företagshemligheten röjs. 43 Skadelidande har bevisbördan för ersättningens storlek. Det är inte en särskilt enkel uppgift att beräkna skadan av felbehandlingen av företagshemligheter, exempelvis att beräkna den ekonomiska skadan av en negativ konkurrenspåverkan på marknaden. 44 I RH 2002:61 behandlas hur skadans storlek ska beräknas. I detta fall rörde det sig om ett kundregister som var att anse som en företagshemlighet. Kundregistret offentliggjordes med konsekvensen att skadelidande led en stor ekonomisk förlust medan skadevållarens intäkter ökade nämnvärt. Den skadevållande stärktes nämnvärt i konkurrenshänseende av att skadelidande fick sitt register offentliggjort. Hovrätten dömde ut skadestånd med hänsyn till både vad skadelidande förlorat i intäkter samt vad skadevållaren ökat i sina intäkter. Den senare ersättningen är alltså att se som ett allmänt skadestånd Skydd för företagshemligheter i avtalsförhållanden Min redogörelse behandlar det lagenliga skadeståndsansvaret enligt FHL. Det finns ändå anledning att beröra avtalsförhållanden då skydd för företagshemligheter inte sällan uppnås i kontrakt via sekretessklausuler där avtalsparter förbinder sig att endast behandla affärshemligheten på ett visst sätt. En sådan klausul är speciellt förekommande då läckagerisken är stor. Det får anses innebära en särskilt risk att låta en molnleverantör omhänderta kundens data därför bör klausulen vara aktuell. I sådant fall är kunden skadeståndsskyldig vid felbehandling av sekretessbelagd information enligt sanktioner i avtalet. Vanligtvis kräver ett sådant kontraktuellt åtagande inte att avtalsparten är vårdslös som en förutsättning för skadeståndsansvar. Skadeståndsansvaret utvidgas därför i kontraktet gentemot vilka situationer skadeståndsansvar aktualiseras i lag om företagshemligheter. Kunden bör, som en säkerhetsåtgärd, i förhållande till molnleverantören införa en klausul i standardavtalets specifikation som föreskriver att molnets tekniska infrastruktur ska kunna möjliggöra att särskild data innehållande företagshemligheter kan krypteras och lösenordsskyddas Särskilda aspekter om företagshemligheter i molntjänsten Standardavtalet innehåller inga specifika regler om företagshemligheter, som det gör med personuppgifter. Branschen har uppenbarligen inte sett något särskilt behov av en sådan reglering. Som tidigare nämnt är det kundens ansvar att hålla leverantören skadefri från eventuella lagöverträdelser samt kränkning 42 Förarbeten till 9 i LFM 43 RH 2002:11 44 Förarbeten till 9 i LFM 45 Prop. 1987/88:155 s

24 av tredje man rätt enligt artikel 7.1 i Cloud Computing. Därför ställs det höga krav på kunden att i specifikationen till standardavtalet göra det särskilt klart vilka åtgärder leverantören måste vidta för att möjliggöra ett adekvat skydd för företagshemligheter. Med andra ord åtgärder som gör det möjligt för kund att hålla företagshemligheten inom den exklusiva kretsen. Det är återigen påpekas att leverantörens ansvar endast rör den tekniska lösningen i enlighet med de krav som ställs av kunden i specifikationen. Hur företagshemligheter i sig behandlas är kundens ansvar. 4. Molnleverantörens skadeståndsansvar 4.1 Allmänt om skadestånd i avtalsförhållanden Utgångspunkten för molnleverantörens skadeståndsansvar mot kunden är en bedömning av kontraktsansvaret då standardavtalet med dess skadeståndsrättsliga klausuler appliceras på det individuella avtalet mellan parterna. Således är det ett avsteg från skadeståndslagens skadeståndsregler. Ett avsteg från allmänna skadeståndsrättsliga regler in i kontraktsvärlden är tillåten då skadeståndslagen är dispositiv enligt 1:1 SkL, som tidigare nämnt. I SkL 1:1 står det att: I denna lag meddelade bestämmelser om skadestånd tillämpas, om ej annat är särskilt föreskrivet eller föranledes av avtal eller i övrigt följer av regler om skadestånd i avtalsförhållanden. Detta gäller endast då avtalet innehåller skadeståndsregler, annars blir skadeståndslagen direkt tillämplig på kontraktet. Skadeståndsregler i avtal och skadeståndslagen samverkar därför i avtalsförhållanden då regler som inte föreskrivs i avtal utfylls av skadeståndslagens regler och allmänna skadeståndsrättsliga principer. 46 Tanken med skadeståndsklausuler i standardavtal är att komma så pass nära den skadeståndsrättsliga problematiken och lösningen tänkbart. Gällande en teknisk produkt som en molntjänst, både rent juridiskt och praktiskt, lämpar sig ett standardavtal mycket väl här. Standardavtalet appliceras till det individuella avtalet mellan kund och leverantör, varför det är en central utgångspunkt och källa för mitt fortsatta föredrag. Frågor som berörs av skadeståndsklausuler i standardavtalet må ha företräde framför SkL men kan omfattas av tvingande lagregler som föreskriver ett särskilt skadeståndsansvar. Exempel på detta är standardavtalets skrivning i artikel 16 om personuppgiftsansvar vilket tar sikte på att förtydliga att kunden är exklusivt ansvarig för behandlingen av personuppgifter enligt vad PuL föreskriver. 47 Detta förhållande berör endast den kontraktuella relationen mellan leverantör och kund och således inte det strikta personuppgiftsansvar 46 Hellner & Radetzki, a.a., s Hellner & Radetzki, a.a., s.171 ff 24

PERSONUPPGIFTS- BITRÄDESAVTAL

PERSONUPPGIFTS- BITRÄDESAVTAL TIO PUNKTER ATT TÄNKA PÅ NÄR DU SKRIVER PERSONUPPGIFTS- BITRÄDESAVTAL n Den 25 maj 2018 började dataskyddsförordningen att gälla i alla EU:s medlemsländer. Dataskyddsförordningen kallas även för GDPR,

Läs mer

Fråga 4 Och så några ytterligare skador som avslutning

Fråga 4 Och så några ytterligare skador som avslutning Fråga 4 Och så några ytterligare skador som avslutning Inledning Tanken med frågan är att utreda förhållandet mellan de tre olika ersättningsmöjligheter som kan komma ifråga i den aktuella situationen:

Läs mer

Universitetet och Datainspektionen i Molnet

Universitetet och Datainspektionen i Molnet 15 och 16 april 2015 Universitetet och Datainspektionen i Molnet reflektioner över en gryende praxis Göteborgs universitet Definition från Wikipedia Datormoln molntjänster - är IT-tjänster som tillhandahålls

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal Personuppgiftsbiträdesavtal Detta Personuppgiftsbiträdesavtal ( Personuppgiftsbiträdesavtalet ) gäller mellan EgenSajt Sverige AB, org.nr. 556878-7773 ( EgenSajt ) och Kunder som valt att ingå detta Personuppgiftsbiträdesavtal

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal Personuppgiftsbiträdesavtal Detta Personuppgiftsbiträdesavtal ( Personuppgiftsbiträdesavtalet ) mellan: 1. Yelles AB / Inleed, org.nr. 556931-6788 ( Inleed ); och 2. Kunder som använder våra tjänster (

Läs mer

Skadeståndsrätt I och II

Skadeståndsrätt I och II Skadeståndsrätt I och II Inledning Skilj mellan skadestånd I ett kontraktsförhållande Utanför ett kontraktsförhållande Skadeståndslagen reglerar primärt det utomobligatoriska ansvaret (dvs. vad som gäller

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL

PERSONUPPGIFTSBITRÄDESAVTAL PERSONUPPGIFTSBITRÄDESAVTAL Detta Personuppgiftsbiträdesavtal ( Personuppgiftsbiträdesavtalet ) har den träffats mellan Le-vonline AB, org.nr. 556575-2028 ( Leverantören ) och Kunder som valt att ingå

Läs mer

Bilaga 1a Personuppgiftsbiträdesavtal

Bilaga 1a Personuppgiftsbiträdesavtal Bilaga 1a Personuppgiftsbiträdesavtal stockholm.se Stadsledningskontoret Avdelningen för digital utveckling Ragnar Östbergs Plan 1 105 35 Stockholm Växel 08-508 29 000 www.stockholm.se Innehåll 1 Parter

Läs mer

Bilaga 1: Personuppgiftsbiträdesavtal 1/10

Bilaga 1: Personuppgiftsbiträdesavtal 1/10 Bilaga 1: Personuppgiftsbiträdesavtal 1/10 2/10 Innehållsförteckning 1 Bakgrund och syfte... 3 2 Lagval och definitioner... 3 3 Behandling av personuppgifter... 3 4 Underbiträden... 4 5 Begränsningar i

Läs mer

Kommunen och Personuppgiftsbiträdet benämns nedan var för sig Part eller gemensamt Parterna.

Kommunen och Personuppgiftsbiträdet benämns nedan var för sig Part eller gemensamt Parterna. DETTA PERSONUPPGIFTSBITRÄDESAVTAL ( Personuppgiftsbiträdesavtalet ) är dag som nedan träffat mellan: (1) Lomma kommun, organisationsnummer 212000-1066 ( Kommunen ); och (2) [ ], organisationsnummer [ ]

Läs mer

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK)

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK) Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK) 1. Allmänt Dessa Allmänna villkor reglerar Socialnämndens anslutning till Sammansatt Bastjänst

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal Personuppgiftsbiträdesavtal Personuppgiftsansvarig: Kunden finns inom EU ("Personuppgiftsansvarig") och Personuppgiftsbiträde: Europeisk representant Företag: ONE.COM (B-one FZ-LLC) One.com A/S Org.nr.:

Läs mer

Skadeståndslag (1972:207)

Skadeståndslag (1972:207) Skadeståndslag (1972:207) 1 kap. Inledande bestämmelser 1 I denna lag meddelade bestämmelser om skadestånd tillämpas, om ej annat är särskilt föreskrivet eller föranledes av avtal eller i övrigt följer

Läs mer

Molntjänster - vilka är riskerna och vad säger PUL? ADVOKAT HANS NICANDER

Molntjänster - vilka är riskerna och vad säger PUL? ADVOKAT HANS NICANDER Molntjänster - vilka är riskerna och vad säger PUL? ADVOKAT HANS NICANDER Avtalstypen Molntjänst - Funktionalitet online via Internet - Köp av/ abonnemang på en tjänst - Olika innehåll, olika nivåer SaaS,

Läs mer

Utdrag ur protokoll vid sammanträde 2012-09-03. Närvarande: F.d. justitieråden Marianne Eliason och Dag Victor samt justitierådet Lennart Hamberg.

Utdrag ur protokoll vid sammanträde 2012-09-03. Närvarande: F.d. justitieråden Marianne Eliason och Dag Victor samt justitierådet Lennart Hamberg. 1 LAGRÅDET Utdrag ur protokoll vid sammanträde 2012-09-03 Närvarande: F.d. justitieråden Marianne Eliason och Dag Victor samt justitierådet Lennart Hamberg. Lag om uthyrning av arbetstagare Enligt en lagrådsremiss

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL

PERSONUPPGIFTSBITRÄDESAVTAL PERSONUPPGIFTSBITRÄDESAVTAL 1. 1.1 1.2 1.3 1.4 Allmänt Detta Personuppgiftsbiträdesavtal utgör en integrerad del av avtalet om Directory ( Avtalet ) mellan Leverantören och Kunden. Leverantören kommer

Läs mer

3. Vi har även tagit del av följande bilagor, som hör till Huvudavtalet:

3. Vi har även tagit del av följande bilagor, som hör till Huvudavtalet: PM med vissa synpunkter gällande avtal avseende etjänsteplattform huvudsakligen med utgångspunkt från sekretess/tystnadsplikt- och integritetsrättsliga aspekter Förutsättningar och avgränsningar 1. Vi

Läs mer

Innehåll. 1. Inledning Servicenivåer Ansvarsbegränsning Force Majeure... 5

Innehåll. 1. Inledning Servicenivåer Ansvarsbegränsning Force Majeure... 5 Reglering av skada Innehåll 1. Inledning... 3 2. Servicenivåer... 3 3. Ansvarsbegränsning... 4 4. Force Majeure... 5 2 1. Inledning 1.1 Detta dokument, Reglering av skada ( Reglering av skada ), utgör

Läs mer

Personuppgiftsbiträdesavtal Enligt artikel 28.3, Allmänna dataskyddsförordningen EU 2016/679 (i avtalet benämnt dataskyddsförordningen)

Personuppgiftsbiträdesavtal Enligt artikel 28.3, Allmänna dataskyddsförordningen EU 2016/679 (i avtalet benämnt dataskyddsförordningen) Personuppgiftsbiträdesavtal Enligt artikel 28.3, Allmänna dataskyddsförordningen EU 2016/679 (i avtalet benämnt dataskyddsförordningen) Parter: Personuppgiftsansvarig Personuppgiftsbiträde Vård- och omsorgsnämnden

Läs mer

Svarsmall omtentamen i skadeståndsrätt Fråga 1

Svarsmall omtentamen i skadeståndsrätt Fråga 1 Svarsmall omtentamen i skadeståndsrätt 2014-12-16 Fråga 1 a) Personskada i form av ett arbetsolycksfall. Eftersom Glada madamen tecknat kollektivavtal omfattas Vanja av Trygghetsförsäkring vid arbetsskada,

Läs mer

Svensk författningssamling

Svensk författningssamling Svensk författningssamling Lag om företagshemligheter Utfärdad den 25 maj 2018 Publicerad den 30 maj 2018 Enligt riksdagens beslut 1 föreskrivs 2 följande. Lagens innehåll 1 Lagen innehåller bestämmelser

Läs mer

Utdrag ur protokoll vid sammanträde Närvarande: F.d. justitieråden Karin Almgren och Christer Silfverberg samt justitierådet Dag Mattsson

Utdrag ur protokoll vid sammanträde Närvarande: F.d. justitieråden Karin Almgren och Christer Silfverberg samt justitierådet Dag Mattsson LAGRÅDET Utdrag ur protokoll vid sammanträde 2018-02-22 Närvarande: F.d. justitieråden Karin Almgren och Christer Silfverberg samt justitierådet Dag Mattsson En ny lag om företagshemligheter Enligt en

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL

PERSONUPPGIFTSBITRÄDESAVTAL PERSONUPPGIFTSBITRÄDESAVTAL 1. BAKGRUND 1.1 Detta personuppgiftsbiträdesavtal ( Biträdesavtalet ) reglerar Personuppgiftsbiträdets (enligt definition nedan) behandling av personuppgifter för den Personuppgiftsansvariges

Läs mer

Svensk författningssamling

Svensk författningssamling Svensk författningssamling Lag om ändring i skadeståndslagen (1972:207); utfärdad den 27 september 2001. SFS 2001:732 Utkom från trycket den 9 oktober 2001 Omtryck Enligt riksdagens beslut 1 föreskrivs

Läs mer

Särskilda bestämmelser vid behandling av personuppgifter i samband med Molntjänster

Särskilda bestämmelser vid behandling av personuppgifter i samband med Molntjänster Särskilda bestämmelser vid behandling av personuppgifter i samband med Molntjänster Utgivet av IT&Telekomföretagen 2017 Dessa särskilda bestämmelser är avsedda att tillämpas tillsammans med IT&Telekomföretagens

Läs mer

GDPR NYA DATASKYDDSFÖRORDNINGEN

GDPR NYA DATASKYDDSFÖRORDNINGEN GDPR NYA DATASKYDDSFÖRORDNINGEN GDPR NYA DATASKYDDSFÖRORDNINGEN GENERAL DATA PROTECTION REGULATION De nya reglerna gäller från och med den 25 maj 2018 och ersätter PUL Syfte: Stärka integritetsskyddet

Läs mer

Personuppgiftsbiträdesavtal samt fullmakt för Inera AB att teckna personuppgiftsbiträdesavtal enligt Personuppgiftslagen (1998:204)

Personuppgiftsbiträdesavtal samt fullmakt för Inera AB att teckna personuppgiftsbiträdesavtal enligt Personuppgiftslagen (1998:204) Personuppgiftsbiträdesavtal samt fullmakt för Inera AB att teckna personuppgiftsbiträdesavtal enligt 30-31 Personuppgiftslagen (1998:204) Modellavtal 1 riktar sig till de vårdgivare som avser att direkt

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Enköpings kommunstyrelses användning av molntjänsten Dropbox

Tillsyn enligt personuppgiftslagen (1998:204) Enköpings kommunstyrelses användning av molntjänsten Dropbox Datum Diarienr 2011-09-28 256-2011 Enköpings kommunstyrelse Kungsgatan 42 745 80 Enköping Tillsyn enligt personuppgiftslagen (1998:204) Enköpings kommunstyrelses användning av molntjänsten Dropbox Datainspektionens

Läs mer

PERSONUPPGIFTSLAGEN (PUL)

PERSONUPPGIFTSLAGEN (PUL) 1 (6) PERSONUPPGIFTSLAGEN (PUL) Lagens ikraftträdande PUL trädde ikraft den 24 oktober 1998 och genom PUL:s införande upphävdes 1973-års datalag. För behandling av personuppgifter, som påbörjats före den

Läs mer

Allmänna villkor Version: Allmänna Villkor

Allmänna villkor Version: Allmänna Villkor Allmänna villkor Version: Allmänna Villkor 2018-05-25 Allmänna villkor Detta allmänna villkor reglerar tjänster inom abonnemanget levererat till Kund av, org. nr 556715-1641, nedan kallad Midpoint. Följande

Läs mer

Använd molntjänster på rätt sätt

Använd molntjänster på rätt sätt 2013-02-13 E-samhället i praktiken Använd molntjänster på rätt sätt Molntjänster kan spara pengar och göra information mer tillgänglig för kommuner och landsting. Den viktigaste bedömningen vid val av

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal Personuppgiftsbiträdesavtal 1. Parter 1. Du ( Kunden ) som användare av tjänsten, nedan benämnd Personuppgiftsansvarige ; och 2. Rule Communication Nordic AB, org. Nr 556740-1293, med adress Kammakargatan

Läs mer

1. Bakgrund. 2. Parter. 3. Definitioner

1. Bakgrund. 2. Parter. 3. Definitioner Personuppgiftsbiträdesavtal samt fullmakt för såväl direktansluten vårdgivare som Inera AB att teckna personuppgiftsbiträdesavtal enligt 30-31 Personuppgiftslagen (1998:204) Modellavtal 2 riktar sig till

Läs mer

MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7

MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7 MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7 Detta avtal har dagen för undertecknanden ingåtts mellan parterna; 1) XXX ( XXX ), org. nr 123456-7890, (Personuppgiftsansvarig) och 2) [ ],

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal Personuppgiftsbiträdesavtal 1. Parter Personuppgiftsansvarig (PA) Namn: Organisationsnummer: Adressuppgifter: Telefonnummer: E-post: Personuppgiftsbiträde (PB) Namn: Digerati Sverige AB Organisationsnummer:

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL

PERSONUPPGIFTSBITRÄDESAVTAL PERSONUPPGIFTSBITRÄDESAVTAL DEFINITIONER Begrepp och definitioner i detta Avtal ska ha motsvarande betydelse som i Europaparlamentets och Rådets förordning (EU) 2016/679 (nedan kallad dataskyddsförordningen)

Läs mer

Genom detta försäkringsvillkor ges skydd för skadeståndskrav till följd av

Genom detta försäkringsvillkor ges skydd för skadeståndskrav till följd av GJAF 50:2 FÖRSÄKRING FÖR REN FÖRMÖGENHETS- SKADA allmänt försäkringsvillkor Gäller från och med 2009-10-01 Dessa bestämmelser för ansvarsförsäkring ingår i en serie av villkor för Företagsförsäkring. Inledning

Läs mer

HÖGSTA DOMSTOLENS DOM

HÖGSTA DOMSTOLENS DOM Sida 1 (7) HÖGSTA DOMSTOLENS DOM Mål nr meddelad i Stockholm den 27 mars 2006 T 4088-03 KLAGANDE CR Ombud: Advokat PA MOTPART EM-Plan Aktiebolags konkursbo, 556304-5185 c/o konkursförvaltaren advokat LN

Läs mer

Datainspektionen informerar

Datainspektionen informerar Datainspektionen informerar Nr 2/2018 Allmänna råd Datainspektionen ger ut allmänna råd i syfte: att öka personuppgiftsansvarigas och personuppgiftsbiträdens medvetenhet om sina skyldigheter enligt EU:s

Läs mer

Personuppgiftsbiträde

Personuppgiftsbiträde Anm: Anbudsgivare ska inte underteckna och återsända denna mall tillsammans med anbudet. Personuppgiftsbiträdesavtal Detta avtal ingås mellan XXX med org.nr. xxxxxxxxx (nedan benämnt Lärosätet) och YYY

Läs mer

HÖGSTA DOMSTOLENS DOM

HÖGSTA DOMSTOLENS DOM Sida 1 (8) HÖGSTA DOMSTOLENS DOM Mål nr meddelad i Stockholm den 19 december 2013 T 1831-12 KLAGANDE Fondförsäkringsaktiebolaget SEB Trygg Liv, 516401-8243 106 40 Stockholm Ombud: Advokaterna HF och GJ

Läs mer

Riktlinjer för hantering av personuppgifter

Riktlinjer för hantering av personuppgifter Riktlinjer för hantering av personuppgifter Mariestads kommun Antaget av Kommunstyrelsen Mariestad 2018-05-14 Datum: 2018-04-04 Dnr: Sida: 2 (6) Riktlinjer för hantering av personuppgifter Inledning EU:s

Läs mer

HÖGSTA DOMSTOLENS DOM

HÖGSTA DOMSTOLENS DOM Sida 1 (8) HÖGSTA DOMSTOLENS DOM Mål nr meddelad i Stockholm den 31 oktober 2013 T 1637-12 KLAGANDE Gotlands kommun, 212000-0803 621 81 Visby Ombud: Advokat RH MOTPART SÖ Ombud: Advokat BT SAKEN Skadestånd

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL

PERSONUPPGIFTSBITRÄDESAVTAL PERSONUPPGIFTSBITRÄDESAVTAL TOB, Telia Sverige T3508-18, Rev 1.1 Innehåll 1 Parter... 2 2 Bakgrund... 2 3 Definitioner... 2 4 PuA:s åtaganden... 3 5 PuB:s åtaganden... 3 6 Underbiträden... 5 7 Ytterligare

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal 1 Personuppgiftsbiträdesavtal Parter Klubb Organisationsnummer Adress Postadress Nedan: ansvarig Bolag Organisationsnummer Adress Postadress Nedan: biträdet Kontaktperson: Telefonnummer: Mejladress: Kontaktperson:

Läs mer

Särskilda bestämmelser vid behandling av personuppgifter i samband med andra tjänster än Molntjänster och IT-Infrastrukturtjänster (övriga tjänster)

Särskilda bestämmelser vid behandling av personuppgifter i samband med andra tjänster än Molntjänster och IT-Infrastrukturtjänster (övriga tjänster) Särskilda bestämmelser vid behandling av personuppgifter i samband med andra tjänster än Molntjänster och IT-Infrastrukturtjänster (övriga tjänster) Utgivet av IT&Telekomföretagen 2017 Dessa särskilda

Läs mer

Samarbetsavtal behandling av personuppgifter 1. Bakgrund och syfte 2. Samarbetsavtalets giltighetstid

Samarbetsavtal behandling av personuppgifter 1. Bakgrund och syfte 2. Samarbetsavtalets giltighetstid Samarbetsavtal behandling av personuppgifter Följande parter: 1) Svenska Båtunionen (802002-3431), nedan kallad SBU, 2) till SBU anslutna Båtförbund, nedan kallade Båtförbunden och 3) till dessa anslutna

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS)

PERSONUPPGIFTSBITRÄDESAVTAL Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS) 1 (6) Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS) Detta personuppgiftsbiträdesavtal reglerar Personuppgiftsbiträdets behandling av personuppgifter för den Personuppgiftsansvariges

Läs mer

Allmänna AVTAL villkor Kundnamn Orgnummer

Allmänna AVTAL villkor Kundnamn Orgnummer Allmänna AVTAL villkor Kundnamn Orgnummer Version: Allmänna Villkor 2019-06-01 Allmänna villkor Detta allmänna villkor reglerar tjänster inom abonnemanget levererat till Kund av Midpoint AB, org. nr 556715-1641,

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datum Diarienr 2011-12-12 755-2011 Socialnämnden Södertälje Kommun 151 89 Södertälje Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datainspektionens beslut Datainspektionen

Läs mer

Molntjänster och integritet vad gäller enligt PuL?

Molntjänster och integritet vad gäller enligt PuL? Molntjänster och integritet vad gäller enligt PuL? Juridik och IT i kommunerna, den 14 mars 2013 Ingela Alverfors, jurist Adolf Slama, IT-säkerhetsspecialist Dagens agenda Molntjänster Mobila enheter Sociala

Läs mer

Personuppgiftsbiträdesavtal Zynatic Medlemsregister

Personuppgiftsbiträdesavtal Zynatic Medlemsregister PERSONUPPGIFTSBITRÄDESAVTAL Sida 1(5) Personuppgiftsbiträdesavtal Zynatic Medlemsregister 1 PARTER Den som beställer och använder Zynatic Medlemsregister, och därmed bekräftar att de accepterar våra Allmänna

Läs mer

Kommittédirektiv. Skadestånd vid överträdelser av grundlagsskyddade fri- och rättigheter. Dir. 2018:92

Kommittédirektiv. Skadestånd vid överträdelser av grundlagsskyddade fri- och rättigheter. Dir. 2018:92 Kommittédirektiv Skadestånd vid överträdelser av grundlagsskyddade fri- och rättigheter Dir. 2018:92 Beslut vid regeringssammanträde den 30 augusti 2018 Sammanfattning En parlamentariskt sammansatt kommitté

Läs mer

Villkor för kommunens användning av GeoVy och behandling av personuppgifter för Lantmäteriets räkning

Villkor för kommunens användning av GeoVy och behandling av personuppgifter för Lantmäteriets räkning Villkor för kommunens användning av GeoVy och behandling av personuppgifter för Lantmäteriets räkning Antagna av Lantmäteriet februari 2017. Dnr 106-2017/687 1. BAKGRUND 1.1 Ansvaret för fastighetsbildningsverksamheten

Läs mer

Obligationsrätt 9/4/2014. A. Föreläsningens idé ??? Kursen och tentamen. Struktur och teknik. tenta. kurs. inledning till studierna på Terminskurs 2

Obligationsrätt 9/4/2014. A. Föreläsningens idé ??? Kursen och tentamen. Struktur och teknik. tenta. kurs. inledning till studierna på Terminskurs 2 Obligationsrätt Struktur och teknik inledning till studierna på Terminskurs 2 Joel Samuelsson 1 A. Föreläsningens idé 2 Kursen och tentamen kurs tenta 3 1 [ ] studenter som aktivt försöker lära sig vad

Läs mer

C. Mot bakgrund av ovanstående har Parterna ingått detta Avtal.

C. Mot bakgrund av ovanstående har Parterna ingått detta Avtal. BILAGA 1 - PERSONUPPGIFTSBITRÄDESAVTAL Detta personuppgiftsbiträdesavtal ( Avtalet ) har träffats mellan [Avtalspart 1], org.nr [nummer], med adress [adress], ( Personuppgiftsbiträde ) och [Avtalspart

Läs mer

RIKTLINJE FÖR HANTERING AV PERSONUPPGIFTER

RIKTLINJE FÖR HANTERING AV PERSONUPPGIFTER RIKTLINJE FÖR HANTERING AV PERSONUPPGIFTER GULLSPÅNG KOMMUN Antagen av kommunfullmäktige 2018-05-30, 69 Dnr: KS 2018/275 Kommunledningskontoret Torggatan 19, Box 80 548 22 HOVA Tel: 0506-360 00 www.gullspang.se

Läs mer

KOMMUNAL FÖRFATTNINGSSAMLING 2018: Policy och riktlinjer för hantering av personuppgifter. Antagen av kommunfullmäktige

KOMMUNAL FÖRFATTNINGSSAMLING 2018: Policy och riktlinjer för hantering av personuppgifter. Antagen av kommunfullmäktige KOMMUNAL FÖRFATTNINGSSAMLING 2018:1-003 Policy och riktlinjer för hantering av personuppgifter Antagen av kommunfullmäktige 2018-03-27 35 1 Att gälla från och med 2018-05-01 Policy för hantering av personuppgifter

Läs mer

Nordeuropa Försäkring AB

Nordeuropa Försäkring AB Nordeuropa Försäkring AB SÄRSKILDA VILLKOR ANSVARSFÖRSÄKRING FÖR REN FÖRMÖGENHETSSKADA N23:3 FÖRSÄKRINGSGIVAREN ANGES I FÖRSÄKRINGSBREVET Innehåll sid 6.4 Ansvarsförsäkring för förmögenhetsskada 3 6.4.1

Läs mer

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med Styrande dokument för dataskydd Fastställd av Kommunstyrelsen Senast reviderad av 2018-05-17 Gäller från och med 2018-05-25 Innehållsförteckning 1 Inledning 3 2 Omfattning 3 3 Bakgrund 3 4 Personuppgiftsansvar

Läs mer

HÖGSTA DOMSTOLENS DOM

HÖGSTA DOMSTOLENS DOM Sida 1 (7) HÖGSTA DOMSTOLENS DOM Mål nr meddelad i Stockholm den 3 oktober 2003 T 184-03 KLAGANDE Hyr-Börsen i Roslagen Aktiebolag, 556295-7539, Box 60, 184 61 ÅKERSBERGA Ombud: advokaten J.S. och jur.

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL

PERSONUPPGIFTSBITRÄDESAVTAL PERSONUPPGIFTSBITRÄDESAVTAL PARTER Brf Föreningen 769600-9999 (nedan kallad Personuppgiftsansvarig) och Nordstaden Stockholm AB 556646-3187 (nedan kallad Personuppgiftsbiträde) har denna dag ingått följande

Läs mer

Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE

Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE 1. Personuppgiftsbiträdesavtalets syfte Detta Personuppgiftsbiträdesavtal syftar till att uppfylla stadgandet i 30 personuppgiftslagen (PuL)

Läs mer

Modellavtal 2. Personuppgiftsbiträdesavtal enligt Personuppgiftslagen (1998:204)

Modellavtal 2. Personuppgiftsbiträdesavtal enligt Personuppgiftslagen (1998:204) Personuppgiftsbiträdesavtal enligt 30-31 Personuppgiftslagen (1998:204) Modellavtal 2, riktar sig till vårdgivare som ansluts indirekt via annan direktansluten vårdgivare till nationell IT-tjänst där Inera

Läs mer

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern 1 (5) Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern Antagen av kommunfullmäktige den 23 september 2010, 193. Inledning Personuppgiftslagen (PuL) trädde i kraft 1998 och

Läs mer

Parterna har yrkat ersättning för rättegångskostnader i Högsta domstolen.

Parterna har yrkat ersättning för rättegångskostnader i Högsta domstolen. Sida 1 (7) HÖGSTA DOMSTOLENS DOM Mål nr meddelad i Stockholm den 25 november 2010 T 5072-06 KÄRANDE PM SVARANDE Justitiekanslern Box 2308 103 17 Stockholm SAKEN Skadestånd DOMSLUT Högsta domstolen fastställer

Läs mer

Personuppgiftspolicy. Fastställd efter FS-beslut 19 april 2018

Personuppgiftspolicy. Fastställd efter FS-beslut 19 april 2018 H Personuppgiftspolicy Fastställd efter FS-beslut 19 april 2018 Sammanfattning 1. Personuppgifter ska behandlas i enlighet med ändamålet All behandling av personuppgifter ska ske i överensstämmelse med

Läs mer

Försäljningsrätter till bussreklam i Sörmlands län. Kontraktsvillkor

Försäljningsrätter till bussreklam i Sörmlands län. Kontraktsvillkor Offertunderlagets bilaga 3 2014-04-17 Försäljningsrätter till bussreklam i Sörmlands län Kontraktsvillkor KONTRAKT rörande försäljningsrätter till bussreklam i Sörmlands län 1. Köpare Myndigheten Postadress

Läs mer

PuL och GDPR en översiktlig genomgång

PuL och GDPR en översiktlig genomgång PuL och GDPR en översiktlig genomgång Innehåll: Allmänt om nuvarande PuL Definitioner Allmänna bestämmelser Grundläggande krav Roller Säkerhet GDPR Skillnader mot dagens bestämmelser Checklista Personuppgiftslagen

Läs mer

Yttrande i Förvaltningsrätten i Stockholms mål

Yttrande i Förvaltningsrätten i Stockholms mål Yttrande Diarienr 1 (8) 2017-09-29 1078-2017 Ert diarienr Mål 11458-17 Avdelning 32 Förvaltningsrätten i Stockholm 115 76 Stockholm forvaltningsrattenistockholm@dom.se Yttrande i Förvaltningsrätten i Stockholms

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL

PERSONUPPGIFTSBITRÄDESAVTAL 14483 PERSONUPPGIFTSBITRÄDESAVTAL Detta Personuppgiftsbiträdesavtal ( Biträdesavtal/-et ) har denna dag träffats mellan: (1) Klicka här och skriv Studieförbundets namn, org nr [adress] ( Studieförbundet

Läs mer

HÖGSTA DOMSTOLENS BESLUT

HÖGSTA DOMSTOLENS BESLUT Sida 1 (6) HÖGSTA DOMSTOLENS BESLUT Mål nr meddelat i Stockholm den 9 juli 2019 Ö 5538-18 PARTER Klagande i hovrätten PH Ombud: Advokat MK Motpart i hovrätten Codan Forsikring A/S genom Trygg-Hansa Försäkring

Läs mer

Vägledning för bolag. Ej gällande. Ansvaret för personuppgifter som hanteras i system för whistleblowing

Vägledning för bolag. Ej gällande. Ansvaret för personuppgifter som hanteras i system för whistleblowing Vägledning för bolag Ansvaret för personuppgifter som hanteras i system för whistleblowing FAKTA Personuppgiftslagen Personuppgiftslagen (PuL, 1998:204) trädde i kraft 1998 och har till syfte att skydda

Läs mer

GDPR POLICY Behandling av personuppgifter

GDPR POLICY Behandling av personuppgifter GDPR POLICY Behandling av personuppgifter Denna dag, 2018-05-07 har följande policy upprättats för bolagen inom My First Home koncernen, inkluderande MFH Bygg AB och Junior Living bolagen. Syfte Vi värnar

Läs mer

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM

HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM HÖGSTA FÖRVALTNINGSDOMSTOLENS DOM 1 (6) meddelad i Stockholm den 5 juni 2012 KLAGANDE Försäkringskassan 103 51 Stockholm MOTPART Datainspektionen Box 8114 104 20 Stockholm ÖVERKLAGAT AVGÖRANDE Kammarrätten

Läs mer

Allmänna riktlinjer för behandling av personuppgifter enligt Personuppgiftslagen (PuL)

Allmänna riktlinjer för behandling av personuppgifter enligt Personuppgiftslagen (PuL) Kommunledningsförvaltningen STYRDOKUMENT Godkänd/ansvarig 1(5) Beteckning Riktlinjer behandling personuppgifter Allmänna riktlinjer för behandling av personuppgifter enligt Personuppgiftslagen (PuL) 1.

Läs mer

ADDSECURES BEHANDLING AV PERSONUPPGIFTER

ADDSECURES BEHANDLING AV PERSONUPPGIFTER Avtalsförord ADDSECURES BEHANDLING AV PERSONUPPGIFTER För den behandling av personuppgifter som AddSecure utför för sina kunders räkning är AddSecure personuppgiftsbiträde åt kunden. Om du är kontaktperson

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL. ("Personuppgiftsbiträdesavtalet")

PERSONUPPGIFTSBITRÄDESAVTAL. (Personuppgiftsbiträdesavtalet) 30 maj 2018 Bilaga 2 PERSONUPPGIFTSBITRÄDESAVTAL ("Personuppgiftsbiträdesavtalet") MELLAN: (1) AFA TRYGGHETSFÖRSÄKRINGSAKTIEBOLAG, 516401-8615, Klara Södra Kyrkogata 18, 111 52 Stockholm ("Personuppgiftsbiträdet");

Läs mer

PERSONUPPGIFTSLAGEN Göteborgs universitet Kristina Ul gren November 2013

PERSONUPPGIFTSLAGEN Göteborgs universitet Kristina Ul gren November 2013 Göteborgs universitet Kristina Ullgren November 2013 2 Personuppgiftslagen i sammandrag 1. Syftet att skydda den personliga integriteten 2. PuL gäller inte för privat behandling av personuppgifter 3. Vardaglig

Läs mer

förmögenhetsskada För God Man och Förvaltare Allmänt försäkringsvillkor

förmögenhetsskada För God Man och Förvaltare Allmänt försäkringsvillkor Ren förmögenhetsskada För God Man och Förvaltare Allmänt försäkringsvillkor Gäller från och med 2015-04-01 Detta försäkringsvillkor ingår i en serie av villkor. 1 (6) 1. Vem försäkringen gäller för Försäkringen

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal DNR 13-125/2325 SID 1 (9) Bilaga 9 Personuppgiftsbiträdesavtal Upphandling av ett helhetsåtagande avseende IT-stöd för pedagogiskt material inom Skolplattform Stockholm DNR 13-125/2325 SID 2 (9) INNEHÅLLSFÖRTECKNING

Läs mer

HÖGSTA DOMSTOLENS DOM

HÖGSTA DOMSTOLENS DOM Sida 1 (7) HÖGSTA DOMSTOLENS DOM Mål nr meddelad i Stockholm den 10 oktober 2012 T 4323-11 KLAGANDE Trygg-Hansa Försäkringsaktiebolag, 516401-7799 106 26 Stockholm Ombud: Jur.kand. MH MOTPART SJ AB, 556196-1599

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL

PERSONUPPGIFTSBITRÄDESAVTAL 1 PERSONUPPGIFTSBITRÄDESAVTAL PARTER Detta personuppgiftsbiträdesavtal ( Biträdesavtal ) har ingåtts mellan: Kunden ( Personuppgiftsansvarig ), och Det bolag inom Hogia-koncernen som ingått Tjänsteavtalet,

Läs mer

Avtal Hälsoval Sörmland

Avtal Hälsoval Sörmland Avtal Hälsoval Sörmland Avtal Avtal har denna dag slutits mellan Landstinget Sörmland genom Enheten för Hälsoval Sörmland, nedan kallad Landstinget, och XX, nedan kallad Vårdgivaren. Avtalsparter Landstinget

Läs mer

Lathund Dataskydd för krögare

Lathund Dataskydd för krögare Lathund Dataskydd för krögare General Data Protection Regulation (GDPR), eller dataskyddsförordningen på svenska, ersätter Personuppgiftslagen och ska börja tillämpas den 25 maj 2018. Den kan verka skrämmande,

Läs mer

Blankett 8A Standardavtalsklausuler

Blankett 8A Standardavtalsklausuler Blankett 8A Standardavtalsklausuler STANDARDAVTALSKLAUSULER i enlighet med artikel 26 punkt 2 i direktivet 95/46/EG för överföring av personuppgifter till tredje land som inte säkerställer adekvat skyddsnivå

Läs mer

I samband med att du söker arbete hos oss och lämnar personuppgifter till oss.

I samband med att du söker arbete hos oss och lämnar personuppgifter till oss. INTEGRITETSPOLICY Din personliga integritet och säkerhet är viktig för oss. Den här integritetspolicyn förklarar hur IP-Only samlar in, behandlar och lagrar dina personuppgifter (i) inför försäljning,

Läs mer

HÖGSTA DOMSTOLENS BESLUT. Mål nr. meddelat i Stockholm den 17 december 2009 T KÄRANDE TA. Ombud: Advokat JS

HÖGSTA DOMSTOLENS BESLUT. Mål nr. meddelat i Stockholm den 17 december 2009 T KÄRANDE TA. Ombud: Advokat JS Sida 1 (6) HÖGSTA DOMSTOLENS BESLUT Mål nr meddelat i Stockholm den 17 december 2009 T 2430-09 KÄRANDE TA Ombud: Advokat JS SVARANDE Staten genom Justitiekanslern Box 2308 103 17 Stockholm SAKEN Skadestånd

Läs mer

Betänkandet Uppgiftslämnarservice för företagen (SOU 2015:33)

Betänkandet Uppgiftslämnarservice för företagen (SOU 2015:33) Yttrande Diarienr 1 (5) 2015-10-28 1216-2015 Ert diarienr N2015/3074/FF Näringsdepartementet 103 33 Stockholm Betänkandet Uppgiftslämnarservice för företagen (SOU 2015:33) Datainspektionen har granskat

Läs mer

Försäkring för ren förmögenhetsskada PS50

Försäkring för ren förmögenhetsskada PS50 Gäller från och med 2016-07-01 Genom detta försäkringsvillkor ges skydd för skadeståndskrav till följd av rådgivande verksamhet. Försäkringen gäller dock med vissa begränsningar. T.ex. gäller den inte

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal Personuppgiftsbiträdesavtal mellan (nedan kallad Personuppgiftsansvarig eller Kund) och UniCarriers Europe AB, org.nr 556083-6461, 435 82 Mölnlycke (nedan kallad Personuppgiftsbiträde eller Leverantör)

Läs mer

Svensk författningssamling

Svensk författningssamling Svensk författningssamling Lag om behandling av personuppgifter i Försvarsmaktens försvarsunderrättelseverksamhet och militära säkerhetstjänst; SFS 2007:258 Utkom från trycket den 23 maj 2007 utfärdad

Läs mer

PERSONUPPGIFTSBITRÄDESAVTAL

PERSONUPPGIFTSBITRÄDESAVTAL 1 Microsoft AB ( Microsoft ), Box 27, 164 93 KISTA och ( Personuppgiftsbiträdet ) har denna dag träffat följande PERSONUPPGIFTSBITRÄDESAVTAL Bakgrund Personuppgiftslagen ställer krav på skriftligt avtal

Läs mer

Bilaga 1. Preliminär juridisk rapport

Bilaga 1. Preliminär juridisk rapport Bilaga 1. Preliminär juridisk rapport Sid 1/6 1. Syfte I projektets uppdrag ingår att granska och utreda de legala aspekterna av projektet Mina intyg. Syftet med den preliminära rapporten är att initialt

Läs mer

Integritetspolicy för skydd av personuppgifter Bonnier Fastigheter AB med dotterbolag

Integritetspolicy för skydd av personuppgifter Bonnier Fastigheter AB med dotterbolag Integritetspolicy för skydd av personuppgifter Bonnier Fastigheter AB med dotterbolag Giltig från och med: 2018-05-25 1. Inledning Bonnier Fastigheter med dotterbolag påverkas liksom våra hyresgäster,

Läs mer

Bilaga - Personuppgiftsbiträdesavtal

Bilaga - Personuppgiftsbiträdesavtal Bilaga - Personuppgiftsbiträdesavtal Detta avtal reglerar förhållandet mellan personuppgiftsansvarig, Kunden, och Personuppgiftsbiträdet, Ecuni AB. Med Personuppgiftsbiträdet avses Ecuni AB för de av Kunden

Läs mer

Dataskyddsförordningen

Dataskyddsförordningen Stadsledningskontoret Juridiska avdelningen Sida 1 (6) 2017-04-25 kommer den 25 maj 2018 att ersätta personuppgiftslagen (PuL). Förordningen behöver kompletteras med nationella regler. För närvarande pågår

Läs mer

Policy och riktlinje för hantering av personuppgifter i Trosa kommun

Policy och riktlinje för hantering av personuppgifter i Trosa kommun Policy och riktlinje för hantering av personuppgifter i Trosa kommun Antagen av: Kommunfullmäktige 2018-04-25, 36, dnr KS 2018/65 Dokumentkategori: Styrdokument Dokumenttyp: Policy Kommunstyrelsen Policy

Läs mer

TILLFÄLLE 4 SKADESTÅNDSRÄTT. Jessica Östberg, jur. dr, lektor Stockholm Centre for Commercial Law

TILLFÄLLE 4 SKADESTÅNDSRÄTT. Jessica Östberg, jur. dr, lektor Stockholm Centre for Commercial Law TILLFÄLLE 4 SKADESTÅNDSRÄTT Jessica Östberg, jur. dr, lektor Stockholm Centre for Commercial Law ALLMÄNT OM SKADESTÅND Vad är skadestånd? Skadeståndet är en ersättning som ska ställa den skadelidande i

Läs mer

Riktlinjer fö r behandling av persönuppgifter, Sydna rkes kömmunalfö rbund

Riktlinjer fö r behandling av persönuppgifter, Sydna rkes kömmunalfö rbund Syfte Riktlinjen har som syfte att göra policyn för behandling av personuppgifter konkret den ger vägledning i hur hantering av personuppgifter skall ske inom Sydnärkes kommunalförbund. Riktlinjen är antagen

Läs mer