Data Sharing Agreement Sweden
Upprättat enligt dataskyddsförordningen (GDPR, EU 2016/679), dataskyddslagen (2018:218), EU Data Act (EU 2023/2854), upphovsrättslagen (1960:729) kap. 5 § 49 (databasskydd), avtalslagen (1915:218) och företagshemlighetslagen (2018:558).
Parter
MELLAN UNDERTECKNADE PARTER:
1. [Datautgivare Namn], med säte på [Datautgivare Adress], organisationsnummer [Datautgivare Orgnr], behörigen företrädd av [Datautgivare Foretradare], nedan kallad 'Datautgivaren';
OCH
2. [Datamottagare Namn], med adress [Datamottagare Adress], organisationsnummer [Datamottagare Orgnr], nedan kallad 'Datamottagaren';
HAR PARTERNA INGÅTT FÖLJANDE DATA DELNINGSAVTAL:
§ 1 Data som delas och användningsändamål
§ 1 DATA SOM DELAS OCH ANVÄNDNINGSÄNDAMÅL
1.1 Datautgivaren tillhandahåller Datamottagaren följande data: [Data Beskrivning]. Datakategori: [Data Kategori].
1.2 Tillåtet användningsändamål: [Anvandningsandamal]. Datamottagaren ska inte använda data för andra ändamål utan Datautgivarens skriftliga godkännande (ändamålsbegränsningsprincipen per GDPR art. 5(1)(b) om tillämpligt).
1.3 Dataöverföring sker via [Overforingsmetod]. Mottagna data ska lagras [Lagringsplats]. Datamottagaren implementerar kryptering (minst AES-256 i vila, TLS 1.3 i transit) och rollbaserad åtkomstkontroll.
1.4 Databasskydd: Om datan utgör en databas per upphovsrättslagen (1960:729) kap. 5 § 49 (sui generis databasskydd), äger Datautgivaren rätten att förhindra uttag och återanvändning av väsentliga delar av databasen. Datamottagaren erhåller enbart en begränsad nyttjanderätt för det specificerade ändamålet.
§ 2 GDPR och dataskyddsskyldigheter
§ 2 GDPR OCH DATASKYDDSSKYLDIGHETER (GDPR, EU 2016/679; DATASKYDDSLAGEN 2018:218)
2.1 Vid delning av personuppgifter ([Data Kategori]): Parterna ska identifiera sina GDPR-roller per art. 4(7)-(8) och upprätta DPA per art. 28 eller avtal om gemensamt personuppgiftsansvar per art. 26 som Bilaga 1 till detta avtal.
2.2 Datamottagaren ansvarar för: rättslig grund per GDPR art. 6 (eller art. 9 för känsliga uppgifter) för behandlingen av mottagna data; information till registrerade per art. 13-14 om Datamottagarens behandling; och uppfyllelse av registrerades rättigheter per art. 15-22.
2.3 Datautgivaren garanterar: att datadelningen inte strider mot Datautgivarens GDPR-skyldigheter gentemot registrerade; att data som klassificeras som anonymiserade faktiskt uppfyller GDPR:s anonymiseringskrav (Recital 26); och att DPA upprättas om pseudonymiserade data ingår per IMY:s vägledning.
2.4 Personuppgiftsincident: Datamottagaren rapporterar incident till Datautgivaren inom 24 timmar; anmälan till IMY inom 72 timmar per GDPR art. 33 av berörd personuppgiftsansvarig.
§ 3 EU Data Act och dataportabilitet
§ 3 EU DATA ACT (EU 2023/2854) OCH DATAPORTABILITET
3.1 Om datan genereras av uppkopplade produkter eller relaterade tjänster som faller under EU Data Acts tillämpningsområde (art. 2), ska Datautgivaren tillhandahålla data i FAIR-format (Findable, Accessible, Interoperable, Reusable) per Data Act art. 4-5.
3.2 Exklusivitetsklausuler som hindrar Datamottagarens rätt att vidaredela data med tredje part kan vara ogiltiga per Data Act art. 6(2) om de strider mot portabilitetsprincipen. Parterna ska säkerställa att avtalet inte hindrar lagstadgad portabilitet.
3.3 Datamottagaren ska inte: vidareförsälja rådata till tredje part utan Datautgivarens skriftliga godkännande; använda data för att träna kommersiella AI-modeller utan separat skriftligt tillstånd; eller kombinera data med tredje parts data för att reidentifiera anonymiserade individer.
§ 4 Ersättning, säkerhet och sekretess
§ 4 ERSÄTTNING, SÄKERHET OCH SEKRETESS
4.1 Ersättning: [Ersattningsmodell]. Belopp: [Ersattningsbelopp]. Faktura betalas inom 30 dagar netto; mervärdesskatt (25 %) tillkommer om tjänsten är momspliktig.
4.2 Säkerhetsåtgärder: Datamottagaren genomför: kryptering (AES-256 i vila, TLS 1.3 i transit), åtkomstkontroll med minsta behörighet (least privilege, need-to-know), loggning av datatillgång med bevarandetid 12 månader, och säkerhetstest minst 1 gång per år.
4.3 Sekretess: Parterna skyddar den andre partens konfidentiella information (datastrukturer, affärshemligheter i data, värderingsmodeller) per företagshemlighetslagen (2018:558) kap. 1 § 2 under avtalstiden och 5 år därefter.
§ 5 Avtalstid, radering och tillämplig lag
§ 5 AVTALSTID, RADERING OCH TILLÄMPLIG LAG
5.1 Avtalet träder i kraft den [Ingangsdatum] och gäller under [Avtalstid]. Skriftlig uppsägning krävs.
5.2 Radering vid avtalets upphörande: Datamottagaren ska inom 30 dagar efter avtalets upphörande permanent radera alla kopior av mottagna data och skicka skriftlig raderingsintygelse till Datautgivaren. Undantag: bevarandeskyldighet per lag (bokföringslagen 7 år, patientdatalagen 10 år).
5.3 Tillämplig lag: svensk rätt. Tvister avgörs av Stockholms tingsrätt om inte parterna väljer skiljeförfarande per lagen om skiljeförfarande (1999:116).
Undertecknande
UNDERTECKNANDE
Detta avtal har upprättats i två likalydande exemplar och undertecknats i [Undertecknande Ort] den [Undertecknande Datum].
Datautgivaren: __________________________ Datamottagaren: __________________________
[Datautgivare Foretradare] [Datamottagare Namn]
Datautgivaren
________________
Signature
Datamottagaren
________________
Signature
What Is a Data Sharing Agreement Sweden?
A Data Sharing Agreement (data delningsavtal) in Sweden governs the controlled exchange of data between two or more parties. Swedish law applies GDPR (EU 2016/679) and dataskyddslagen (2018:218) when personal data is involved, EU Data Act (2023/2854) for IoT and cloud data portability, and upphovsrättslagen (1960:729) chapter 5 § 49 for sui generis database protection. The agreement defines permitted use, security requirements, geographic storage limits, and deletion obligations.
When Do You Need a Data Sharing Agreement Sweden?
Data delningsavtal Sverige behövs i alla situationer där data av värde delas kontrollerat mellan organisationer. Nedan följer sex typiska scenarier.
Forskning och akademisk datadelning. Universitet (KTH, Chalmers, Uppsala, Lund, Stockholm), Vetenskapsrådet och forskningsinstitut (RISE, FOI, IVL Svenska Miljöinstitutet) ingår data delningsavtal med näringsliv och myndigheter för forskning. Typiska datamängder: patientregistermaterial (Socialstyrelsen och regioner), transportdata (Trafikverket), meteorologisk data (SMHI), och ekonomisk statistik (SCB). Akademiska data delningsavtal kräver: etikprövning per etikprövningslagen (2003:460) vid känsliga personuppgifter; Vetenskapsrådets och GDPR-kraven för forskningsdata; öppen vetenskap-krav (EU:s Horizon-program kräver datahanteringsplan och öppen tillgång); och bevarandeskyldigheter (forskningsdata ska bevaras tillgänglig i 10 år efter publicering).
Finansiell sektors datadelning. Banker (Swedbank, SEB, Nordea, Handelsbanken), försäkringsbolag (Länsförsäkringar, Folksam, If) och kreditupplysningsbolag (UC, Creditsafe) delar finansiella data via data delningsavtal. PSD2 (betaltjänstlagen 2010:751) kräver att banker delar kontoinformation med godkända tredjepartsleverantörer (AISPs) via öppna API:er. DORA (EU 2022/2554) kräver från januari 2025 att finansiella aktörers datadelningsavtal med ICT-leverantörer inkluderar specifika klausuler om revisionsrätt och exitstrategi. Kreditupplysningsbolag regleras av kreditupplysningslagen (1973:1173); datadelning av kredithistorik kräver samtycke eller berättigat intresse per GDPR art. 6.
Hälso- och sjukvårdssektorn. Regioner, privata vårdgivare, läkemedelsbolag (AstraZeneca, Astellas, Pfizer Sverige) och Socialstyrelsen delar hälsodata för forskning, epidemiologi och kliniska prövningar. Patientregistret (Socialstyrelsen), Dödsorsaksregistret, Cancerregistret och Läkemedelsregistret är nationella dataresurser tillgängliga via data delningsavtal per personuppgiftslagen (2018:218) och patientdatalagen (2008:355). Kliniska prövningsdatasystem (Vivo Clinical, Oracle Medidata) kräver data delningsavtal per ICH E6 Good Clinical Practice. GDPR art. 9 (känsliga hälsouppgifter) och undantag per art. 9(2)(j) (vetenskaplig forskning) styr hälsodatadelning.
Smart mobilitet och fordonsdata. Bilproducenter (Volvo Cars, Scania, Volvo Trucks), mobilitetstjänstaktörer (Uber, Voi, TIER) och Trafikverket delar fordons- och mobilitetssensordata. EU Data Act (2023/2854) art. 4-5 ger fordonsägarens rätt att komma åt och dela data genererad av fordonet med tredje part. Autonoma fordons sensordata (LIDAR, kameraströmmar) kan vara personuppgifter per GDPR om individer är identifierbara i video. Trafikverkets Nationella Vägdatabasen (NVDB) tillgängliggörs via data delningsavtal per PSI-direktivet.
Energi och smart grid. Energibolag (Vattenfall, E.ON, Fortum, Ellevio) och Svenska kraftnät delar energiförbrukningsdata och nätdata med marknadsaktörer och forskare. EU:s Energiunion och Electricity Market Directive kräver att smarta mätare tillgängliggör förbrukningsdata för kunder och tredje parter per timme. Svenska Data delningsavtal för energisektorn kräver: Energimarknadsinspektionens (Ei) regler för datadelning på elmarknaden; Datahubben — Ei:s centraliserade datahubb för elmarknadsdata; GDPR-compliance för hushållens förbrukningsdata.
Offentlig sektor öppna data. Myndigheter och offentliga bolag publicerar öppna datamängder per lagen (2022:818) om den offentliga sektorns tillgängliggörande av data (implementerar PSI-direktivet 2019/1024). Öppna data tillgängliggörs via data.gov.se (Digg:s nationella öppna datakatalog) och Trafikverkets Öppet API. Data delningsavtal för offentliga data specificerar Creative Commons-licens (CC BY 4.0 eller CC0 public domain), attribution-krav, och förbud mot kommersiell vidareförsäljning av rådata.
What to Include in Your Data Sharing Agreement Sweden
Ett välformulerat data delningsavtal Sverige innehåller följande element för att uppfylla GDPR, EU Data Act och databasskyddets krav.
Exakt databeskrivning och ändamålsspecifikation. Detaljerad beskrivning av data som delas: typ (transaktionsdata, sensordata, demografisk data), volym (antal poster, datamängd i GB/TB), format (CSV, JSON, Parquet, SQL-dump), uppdateringsfrekvens (realtid via API, batch dagligen/veckovis/månadsvis), och datakvalitetskrav (fullständighet, noggrannhet, aktualitet). Ändamålsbegränsningsprincipen per GDPR art. 5(1)(b): ändamålet för Datamottagarens behandling av mottagna data ska specificeras konkret (t.ex. 'intern analytisk forskning och publicering av aggregerade insikter' — ej 'affärsutveckling' som är alltför vagt). Förbud mot ändamålsglidning: Datamottagaren ska inte använda data för ändamål utöver det specificerade utan Datautgivarens skriftliga godkännande.
GDPR-rollidentifiering och DPA. Explicit identifiering av GDPR-rollerna: självständig behandling (båda parter är separata personuppgiftsansvariga — separata DPA krävs ej men avtalet reglerar informationsdelning per GDPR art. 13-14); gemensamt ansvar (parterna bestämmer ändamål gemensamt per GDPR art. 26 — gemensamt ansvarsavtal krävs); biträdesförhållande (Datamottagaren behandlar data på Datautgivarens instruktion per GDPR art. 28 — DPA som bilaga krävs). IMY-vägledning: vid delning av pseudonymiserade data är GDPR alltid tillämplig; dokumentera anonymiseringsmetod och re-identifieringsriskbedömning (PIA/DPIA per GDPR art. 35).
Tekniska säkerhetskrav och dataöverföringsprotokoll. Dataöverföringsmetod (SFTP, HTTPS/TLS 1.3, virtuellt datarum) med krypteringsstandard. Lagringsplats: Sverige/EU/EES (GDPR-compliance), eller globalt med SCC per GDPR art. 46. Säkerhetsåtgärder: AES-256 kryptering i vila, TLS 1.3 i transit, rollbaserad åtkomstkontroll (RBAC), loggning av datatillgång (vem, när, vad) med bevarandetid 12 månader, och regelbundna säkerhetstester (penetrationstest minst 1 gång/år). NIS 2-krav vid väsentliga entiteter (kritisk infrastruktur, digitala tjänster): cybersäkerhetslagen (2023) och MSB-incidentrapportering. Se forms-legal.com för separata molntjänsteavtal med säkerhetsklausuler.
EU Data Act-klausuler. Portabilitetsskyldigheter per EU Data Act art. 4-5: om data genereras av uppkopplade produkter. FAIR-dataformat (Findable, Accessible, Interoperable, Reusable). Förbud mot orättvisa villkor per Data Act art. 13-16: klausuler som hindrar Datamottagarens lagstadgade portabilitetsrätt kan vara ogiltiga. Förbud mot dataexklusivitet: exklusiva dataklausuler som hindrar Datamottagarens rätt att dela data med tredje parter kan strida mot Data Acts datadelningsprincip.
Databasskydd per upphovsrättslagen kap. 5 § 49. Om datan utgör en skyddad databas: Datautgivaren äger sui generis-rätten i 15 år. Datamottagarens nyttjanderätt: begränsad till det specificerade ändamålet; förbud mot olovligt uttag och återanvändning av väsentliga delar. Användningsrapportering om avtalet inkluderar royalty eller betalning baserat på databasens användning.
Radering och bevarandeskyldigheter. Raderingstidpunkt och -metod: permanent radering (NIST 800-88-standard) inom 30 dagar efter avtalets upphörande; skriftlig raderingsintygelse. Undantag: lagstadgade bevarandeskyldigheter per bokföringslagen (7 år), patientdatalagen (10 år), eller arkivlagen. Vid molnlagring: leverantörens cryptographic erasure (kryptonyckelradering) är tillräcklig per GDPR-standard. Dokumentera raderingsprocessen för GDPR art. 5(1)(e) (lagringsminimering).
How to Fill Out Your Data Sharing Agreement Sweden
Data delningsavtalet Sverige upprättas i följande steg för att säkerställa GDPR-compliance och databasskyddsrättslig rättssäkerhet.
Steg 1 — Identifiera parterna och deras GDPR-roller. Datautgivaren: firmanamn, organisationsnummer (XXXXXX-XXXX), adress och behörig firmatecknare med utsedd Data Protection Officer (DPO om krävs per GDPR art. 37). Datamottagaren: firmanamn och organisationsnummer. Identifiera GDPR-roller: är parterna separata personuppgiftsansvariga, gemensamma ansvariga, eller i biträdesförhållande? Fellokal rollidentifiering leder till att fel avtalstyp används.
Steg 2 — Specificera data och genomför GDPR-bedömning. Beskriv data i detalj: typ, volym, format, uppdateringsfrekvens, källa, och datakvalitet. Bedöm om data är personuppgifter (GDPR tillämpas), pseudonymiserade (GDPR tillämpas), eller verkligt anonymiserade (GDPR tillämpas ej). Vid osäkerhet: genomför Privacy Impact Assessment (PIA) per GDPR art. 35 med IMY-vägledningens checklistor. Dokumentera anonymiseringsmetoden om data klassificeras som anonymiserad.
Steg 3 — Specificera ändamålet konkret. Ange det exakta ändamålet för Datamottagarens behandling — vagt 'affärsutveckling' uppfyller inte GDPR art. 5(1)(b) ändamålsbegränsningsprincipen. Specificera vad som är förbjudet: vidareförsäljning av rådata, AI-träning, reidentifieringsförsök, delning med icke-specificerade tredje parter. GDPR art. 5(1)(b)-test: är det nya ändamålet förenligt med det ursprungliga insamlingsändamålet (compatible use test per GDPR art. 6(4))?
Steg 4 — Välj säker överföringsmetod och lagringsplats. Välj överföringsmetod baserat på datakänslighet: SFTP för batch-överföringar av stora datamängder; API via HTTPS/TLS 1.3 för realtids- eller on-demand-delning; virtuellt datarum (VDR) för känsliga datarum med åtkomstkontroll och auditlogg. Ange lagringsplats: Sverige (striktast), EU/EES (GDPR-standard), eller globalt med SCC (kräver TIA per GDPR art. 46). Kontrollera om lagringsplatsen faller under NIS 2-reglering.
Steg 5 — Inkludera EU Data Act-klausuler om relevant. Kontrollera om data genereras av uppkopplade produkter (IoT) som faller under EU Data Acts tillämpningsområde. Om ja: inkludera FAIR-dataformat-klausul, portabilitetsrätt per Data Act art. 4-5, och förbud mot exit fees per art. 25. Kontrollera att avtalet inte innehåller orättvisa villkor per Data Act art. 13-16.
Steg 6 — Fastställ ersättning och royaltystruktur. Ange om datadelningen är kostnadsfri (ömsesidigt utbyte, gåva, forskningssamarbete) eller avgiftsbelagd (engångssumma, löpande avgift, royalty baserad på Datamottagarens intäkter från dataanvändning). Specificera momshantering (25 % mervärdesskatt tillkommer om tjänsten är momspliktig).
Steg 7 — Reglera radering och bevarandeskyldigheter. Specificera raderingstidpunkt (30 dagar efter avtalets upphörande), raderingsmetod (NIST 800-88 secure erase eller cryptographic erasure), och raderingsintygelse. Lista lagstadgade undantag: bokföringsskyldighet (7 år per bokföringslagen 1999:1078), patientdatalagen (10 år), eller sektorsspecifika krav.
Steg 8 — Underteckna och genomför DPIA om nödvändigt. Underteckna i två exemplar med behöriga firmatecknare. Vid delning av känsliga personuppgifter eller storskalig behandling: genomför DPIA per GDPR art. 35 och konsultera IMY per art. 36 om hög risk kvarstår. Arkivera avtalet med DPA-bilagan och DPIA-dokumentationen.
Legal Requirements for Data Sharing Agreement Sweden
Data delningsavtal Sverige regleras av ett komplext samspel av EU-dataskyddsrätt, dataekonomisk EU-lagstiftning och upphovsrättsligt databasskydd.
Dataskyddsförordningen (GDPR, EU 2016/679) och dataskyddslagen (2018:218). GDPR är primärlagstiftning för datadelning som involverar personuppgifter. Centrala artiklar: art. 4(1) — definition av personuppgifter (alla uppgifter som rör en identifierad eller identifierbar fysisk person); art. 5 — grundprinciper (ändamålsbegränsning, uppgiftsminimering, lagringsminimering, korrekthet, integritet och konfidentialitet); art. 6 — rättslig grund (avtal per art. 6(1)(b), berättigat intresse per art. 6(1)(f), eller samtycke per art. 6(1)(a)); art. 26 — gemensamt personuppgiftsansvar; art. 28 — personuppgiftsbiträdesavtal; art. 35 — DPIA (Data Protection Impact Assessment) vid hög risk; och art. 83 — sanktioner (upp till 20 miljoner EUR eller 4 % av global omsättning för allvarliga överträdelser). IMY utövar tillsyn per dataskyddslagen (2018:218); IMY publicerar regelbundna vägledningar för datadelning och anonymisering. Sanktioner: IMY har utfärdat böter på 52 MSEK (Klarna 2023), 50 MSEK (Google 2022) och 12 MSEK (CDON 2023) för GDPR-brott.
EU Data Act (Europaparlamentets och rådets förordning 2023/2854). Data Act, som etappsvis träder i kraft 2025-2027, etablerar nya rättigheter för datadelning i dataekonomin: art. 4-5 — rätt för användare av uppkopplade produkter att komma åt och dela sin data; art. 6 — rätt att dela med tredje parter; art. 13-16 — förbud mot orättvisa avtalsmässiga datadelningsvillkor B2B (oskäliga ensidiga klausuler, villkor som hindrar portabilitet, villkor som begränsar datatillgång utan rättfärdigad grund); kap. IV art. 23-31 — rätt att byta molntjänstleverantör utan exit fees. EU-kommissionen kan ålägga böter upp till 1 % av global omsättning vid brott mot Data Act:s datadelningsregler.
Sui generis databasskydd, upphovsrättslagen (1960:729) kap. 5 § 49. Databaser som kräver 'väsentlig investering' (substantial investment) i insamling, kontroll eller presentation skyddas av producentens sui generis-rätt i 15 år från databasens färdigställande. Skyddet ger producenten rätt att förbjuda uttag (extraction) och återanvändning (re-utilisation) av väsentliga delar av databasens innehåll per upphovsrättslagen § 49. EU-direktivet 96/9/EG harmoniserade skyddet. EU-domstolens praxis (British Horseracing Board C-203/02, Apis-Hristovich C-545/07) definierar 'väsentlig del' och 'systematisk extraktion' av databaser. Datadelningsavtalet måste reglera Datamottagarens nyttjanderätt till databasen och förhindra olovligt uttag.
Företagshemlighetslagen (2018:558). Affärshemligheter i de delade data (proprietära affärsmodeller, kundbeteendeinsikter, produktionsdata) skyddas per FHL kap. 1 § 2. Data delningsavtalet förstärker FHL-skyddet via sekretessklausul. Sanktioner vid röjande: skadestånd per FHL § 6; vitesförbud per FHL § 8 via PMD (Patent- och marknadsdomstolen).
Offentlig sektor och PSI-direktivet. Lagen (2022:818) om den offentliga sektorns tillgängliggörande av data implementerar EU:s PSI-direktiv (2019/1024, Open Data Directive). Offentliga aktörer ska tillgängliggöra data i öppna maskinläsbara format på begäran. Digg (Myndigheten för digital förvaltning) är nationell koordinator och driver data.gov.se. Myndigheters datadelning via data delningsavtal ska vara förenlig med offentlighetsprincipen (tryckfrihetsförordningen 1949:105) och sekretesslagen (2009:400).
NIS 2-direktivet (EU 2022/2555) och cybersäkerhetslagen (2023). Organisationer som tillhandahåller väsentliga tjänster och delar kritisk infrastrukturdata via data delningsavtal kan vara väsentliga eller viktiga entiteter per NIS 2. MSB-anmälningsplikt och säkerhetskrav (art. 21) inkluderar krav på supply chain-säkerhet (bedömning av datadelningspartners säkerhetsnivå). Data delningsavtal ska inkludera NIS 2-säkerhetskrav och incidentrapporteringsprocess om parterna faller under NIS 2-tillämpningsområdet.
Common Mistakes to Avoid in Your Data Sharing Agreement Sweden
Följande misstag begås ofta vid upprättande av data delningsavtal i Sverige och kan leda till GDPR-sanktioner, databasskyddstvist och affärsmässiga skador.
Misstag 1 — Felaktig klassificering av data som anonymiserad. Vanligaste GDPR-misstaget är att behandla pseudonymiserade data (data med ersatta identifierare men med kvarliggande re-identifieringsnyckel hos Datautgivaren) som anonymiserade och därigenom undanta dem från GDPR. GDPR Recital 26 klargör att data är personuppgifter om individen är identifierbar 'med rimlig sannolikhet' — tillgång till nyckeln är tillräcklig. IMY har utdelat böter till svenska bolag för felaktig klassificering. Korrekt: genomför dokumenterad re-identifieringsriskanalys (t.ex. k-anonymitets- och l-diversitetstest); tillämpa GDPR om tvivel föreligger.
Misstag 2 — Vagt ändamål uppfyller inte GDPR art. 5(1)(b). Data delningsavtal med ändamålsformuleringen 'affärsutveckling' eller 'intern användning' uppfyller inte GDPR:s ändamålsbegränsningsprincip per art. 5(1)(b). Datamottagaren använder sedan data för ändamål utanför det specificerade och IMY kan ingripa. Korrekt: specificera ändamålet konkret och uttömmande, med explicit lista på förbjudna användningar (AI-träning, vidareförsäljning av rådata, reidentifiering).
Misstag 3 — Ingen DPA vid biträdesförhållande. Data delningsavtal utan DPA-bilaga per GDPR art. 28 när parterna är i biträdesförhållande (Datamottagaren behandlar personuppgifter på Datautgivarens instruktion) exponerar Datautgivaren för GDPR-böter per art. 83(4). IMY-tillsyn 2022-2024 identifierade avsaknad av DPA som ett av de vanligaste GDPR-brotten i svenska B2B-datadelningsrelationer. Korrekt: identifiera GDPR-rollerna explicit i avtalet och bifoga DPA per art. 28 som bilaga om biträdesförhållande föreligger.
Misstag 4 — Ingen raderingsklausul vid avtalets upphörande. Data delningsavtal utan krav på radering av mottagna data vid avtalets upphörande leder till att Datamottagaren behåller data utan rättslig grund (GDPR art. 5(1)(e) lagringsminimering). Datautgivaren förlorar kontroll över sina data. Korrekt: kräv permanent radering per NIST 800-88 inom 30 dagar, skriftlig raderingsintygelse, och dokumentation av eventuella lagstadgade undantag.
Misstag 5 — AI-träning utan tillstånd. Datamottagare som använder mottagna data för att träna kommersiella AI-modeller utan Datautgivarens uttryckliga skriftliga tillstånd bryter typiskt mot ändamålsbegränsningsklausulen. AI-träning på personuppgifter utan rättslig grund (berättigat intresse, samtycke) bryter mot GDPR art. 5(1)(b) och art. 6. Korrekt: explicit förbud mot AI-träning i ändamålsklausulen om Datautgivaren inte önskar tillåta detta; separat tillståndsprocess om AI-träning är önskat.
Misstag 6 — Ignorering av EU Data Act vid IoT-data. Svenska tillverkare och operatörer av IoT-produkter (smarta hem, fordon, industrimaskiner, smarta mätare) som delar IoT-genererad data via data delningsavtal utan att inkludera EU Data Act-klausuler riskerar regulatorisk icke-compliance från 2025. Data Act art. 4-5 ger IoT-produktens användare lagstadgad rätt att komma åt och dela sin data; exklusivitetsklausuler som hindrar denna rätt kan vara ogiltiga per Data Act art. 6(2). Korrekt: kontrollera om IoT-produkten eller molntjänsten faller under Data Acts tillämpningsområde och inkludera portabilitets- och FAIR-datakrav i avtalet.
Cite this page
Reference this free template in an article, syllabus, or research note:
Forms Legal. (2026). Data Sharing Agreement Sweden (Sweden) [Legal document template]. Forms Legal. https://forms-legal.com/sverige/business/policies/data-sharing-agreement
"Data Sharing Agreement Sweden (Sweden)." Forms Legal, 2026, https://forms-legal.com/sverige/business/policies/data-sharing-agreement.
@misc{formslegal-data-sharing-agreement,
author = {{Forms Legal}},
title = {Data Sharing Agreement Sweden (Sweden)},
year = {2026},
howpublished = {\url{https://forms-legal.com/sverige/business/policies/data-sharing-agreement}},
note = {Free legal document template}
}Frequently Asked Questions
Data delningsavtalet och personuppgiftsbiträdesavtalet (DPA) är olika juridiska instrument med olika tillämpningsområden. Data delningsavtalet är ett brett affärsavtal som reglerar alla aspekter av datadelning: vilken data som delas, för vilket ändamål, ersättning, säkerhetsåtgärder, och radering. DPA (personuppgiftsbiträdesavtal per GDPR art. 28) är ett specifikt GDPR-krav när en part (biträdet) behandlar personuppgifter på en annan parts (den personuppgiftsansvarigas) instruktion. DPA:n är obligatorisk per GDPR och ska innehålla specifika klausuler: behandlingens föremål, varaktighet, art och ändamål; kategorier av personuppgifter och registrerade; biträdets GDPR-skyldigheter; subprocessorlista; säkerhetsåtgärder; och radering/återlämnande. Relationen: data delningsavtalet kan inkludera DPA:n som bilaga. Om datadelningen innebär att Datamottagaren behandlar personuppgifter på Datautgivarens instruktion (biträdesförhållande) är data delningsavtalet + DPA-bilaga nödvändiga. Om parterna båda är självständiga personuppgiftsansvariga som behandlar data för egna ändamål behövs enbart data delningsavtalet (ingen DPA). Om parterna gemensamt bestämmer ändamål och medel krävs ett gemensamt ansvarsavtal per GDPR art. 26 istället för DPA.
EU Data Act (Europaparlamentets och rådets förordning 2023/2854 om rättvisa regler för tillgång till och användning av data) är den nya EU-lagstiftningen för dataekonomin. Data Act träder i kraft etappsvis 2025-2027 och reglerar fyra huvudområden. Uppkopplade produkters data (art. 4-6): tillverkare av IoT-produkter (smarta hem, fordon, industrimaskiner, wearables) måste by design möjliggöra att användare kan komma åt data som genereras av produkten och dela den med tredje parter. Datamonopol bryts: exklusiva dataklausuler som hindrar lagstadgad portabilitet kan vara ogiltiga per Data Act art. 6(2). B2B-datadelning (art. 8-16): skyldighet för datainnehavare att dela data med motparter vid berättigad begäran; förbud mot orättvisa avtalsmässiga datadelningsvillkor (ensidiga klausuler, överdrivna prisvillkor, klausuler som urholkar portabiliteten). Offentlig sektors rätt till data (art. 17-22): myndigheter kan vid exceptionell behov (naturkatastrofer, epidemier) begära tillgång till privata aktörers data. Molntjänstbyte (art. 23-31): rätt att byta molntjänstleverantör utan exit fees och med portabilitet av lagrad data. Svenska datadelningsavtal upprättade efter 2025 bör inkludera Data Act-klausuler om FAIR-format, portabilitet och förbud mot exit fees.
Sui generis databasskyddet per upphovsrättslagen (1960:729) kap. 5 § 49 ger producenten av en databas som kräver 'väsentlig investering' i insamling, kontroll eller presentation en exklusiv rätt i 15 år att förbjuda uttag och återanvändning av väsentliga delar av databasen. EU-direktiv 96/9/EG om rättsligt skydd för databaser harmoniserade skyddet europeiskt. Relevans för data delningsavtalet: Datautgivaren kan äga sui generis-rätten till en databas om databasen kräver väsentlig investering. I data delningsavtalet ska Datamottagarens nyttjanderätt specificeras: tillåtet uttag av data för specificerat ändamål och förbjudet uttag av data utöver nyttjanderätten. EU-domstolens praxis definierar nyckelbegrepp: 'väsentlig del' av databasen (kvantitativt eller kvalitativt signifikant del av innehållet); 'uttag' (permanent eller tillfällig kopiering); 'återanvändning' (tillgängliggörande av innehållet för allmänheten). Konsekvenser för AI-träning: systematisk extraktion av data från en skyddad databas för träning av AI-modeller kan utgöra olovlig extraktion per sui generis-rätten. Data delningsavtalet bör reglera om AI-träning är tillåten och under vilka villkor.
Anonymiserade data faller utanför GDPR per Recital 26 om individen inte är identifierbar med 'rimlig sannolikhet med hänsyn till alla medel som rimligen kan antas stå till buds'. Dock: anonymiseringsprocessen är komplex och IMY:s tillsynsbeslut 2022-2024 har bekräftat att flera svenska företag felaktigt klassificerat pseudonymiserade data som anonymiserade. Tre anonymiseringstest som används av IMY och EDPB (Riktlinje 05/2014): k-anonymitet (varje individ är indistinguishable från minst k-1 andra i datasetet); l-diversity (varje anonymiseringsgrupp innehåller minst l olika värden för känsliga attribut); t-closeness (fördelningen av känsliga attribut inom gruppen liknar fördelningen i hela datasetet). Hög re-identifieringsrisk kvarstår vid: kombinationen av dataset (linkning mot externa data); geografisk granularitet (data på postnummernivå med sällsynta attribut); temporal granularitet (data per timme kan möjliggöra rörelsemönsteranalys). Rekommendation: genomför dokumenterad re-identifieringsriskanalys (Privacy Impact Assessment per GDPR art. 35) och tillämpa GDPR vid minsta osäkerhet. IMY har utsett specialiserade utredare för datadelning och anonymisering.
Datadelning med utländska motparter regleras av GDPR:s tredjelandsbestämmelser vid personuppgifter. Tre scenarier: (1) Motpart inom EU/EES: GDPR tillämpas fullt ut i båda länder; data delningsavtalet specificerar tillämplig lag (Sveriges lag vid tvist) och GDPR-skyldigheter. Ingen specifik GDPR-tredjelandsklausul krävs utöver standardskyldigheter. (2) Motpart i adekvansland (USA efter EU-U.S. Data Privacy Framework 2023, Japan, UK, Kanada, Sydkorea, etc.): dataöverföring är tillåten utan ytterligare skyddsåtgärder per GDPR art. 45. Adekvansbeslutet kan återkallas (Schrems I C-362/14 ogiltigförklarade Safe Harbor; Schrems II C-311/18 ogiltigförklarade Privacy Shield). Inkludera Brexit-klausul för UK: UK Adequacy Decision gäller t.o.m. [2025 datum att bekräfta]. (3) Motpart i icke-adekvansland (Kina, Indien, Ryssland, Brasilien utan GDPR-adekvans): EU:s standardavtalsklausuler (SCC, antagna 2021 per Kommissionens beslut 2021/914) är det vanligaste skyddsverktyget per GDPR art. 46; Transfer Impact Assessment (TIA) krävs per EDPB:s riktlinjer 2021 för att bedöma om SCC ger tillräckligt skydd i mottagarlandet; bindande företagsbestämmelser (BCR) är alternativet vid inomkoncernöverföringar. Data delningsavtalet ska inkludera SCC-bilaga och TIA-dokumentation vid tredjelandsöverföring.
Datautgivarens insolvens eller konkurs påverkar data delningsavtalet på flera sätt. Tre risker och skyddsmekanismer: för det första konkursboets rätt att sälja kunddata — vid Datautgivarens konkurs ingår kunddata, databasskyddet och avtalsrättigheterna i konkursboet per konkurslagen (1987:672). Konkursförvaltaren kan sälja bolagets tillgångar inklusive kunddata till ny ägare. Skyddsåtgärd: inkludera klausul om att Datamottagarens nyttjanderätt inte påverkas av Datautgivarens konkurs (asset transfer clause); för det andra åtkomstbegränsning vid konkurs — vid omedelbar stängning av Datautgivarens system kan Datamottagaren förlora tillgång till löpande dataflöden. Skyddsåtgärd: lokal kopia-rätt under avtalet (Datamottagaren har rätt att lagra en komplett kopia av mottagna data); för det tredje GDPR vid konkurs — konkursförvaltarens behandling av personuppgifter i den sålda databasen kräver GDPR-compliance och DPA-uppdatering med ny ägare. Tillsynsmyndighet: IMY ska informeras om personuppgiftsincident om Datautgivarens konkurs leder till obehörig tillgång till personuppgifter. Komplett skyddspaket: inkludera konkursklausul i data delningsavtalet som specificerar Datamottagarens rätt till dataexport vid Datautgivarens insolvens inom 30 dagar.
DPIA (Data Protection Impact Assessment, på svenska Konsekvensbedömning avseende dataskydd) är en systematisk analys av integritetskrisker vid planerad behandling av personuppgifter per GDPR art. 35. DPIA är obligatorisk vid datadelning som innebär: storskalig behandling av känsliga personuppgifter per GDPR art. 9 (hälsouppgifter, etniskt ursprung, politisk åsikt, sexuell läggning); systematisk och heltäckande profilering med automatiserade beslut som avsevärt påverkar individer per GDPR art. 22; storskalig och systematisk övervakning av offentliga platser (kameraövervakning, GPS-spårning). IMY har publicerat en lista över behandlingstyper som alltid kräver DPIA i Sverige: kreditupplysning, hälsodata, biometrisk data för identifiering, genetisk data, och georeferenserad data med förflyttningsmönster. DPIA-process: (1) Beskriv den planerade behandlingen (syfte, nödvändighet, proportionalitet); (2) Identifiera och bedöm risker för registrerade (konfidentialitets-, integritetets- och tillgänglighetsrisker); (3) Identifiera åtgärder för att minska riskerna; (4) Dokumentera och fatta beslut om behandlingens laglighet. Konsultera IMY per GDPR art. 36 om kvarliggande hög risk bedöms finnas efter riskmitigering; IMY svarar inom 8 veckor. DPIA-dokumentationen ska bifogas data delningsavtalet som Bilaga 2 vid storskalig datadelning.
This template is provided for informational purposes only and does not constitute legal advice. Laws vary by jurisdiction and change over time. Consult a qualified attorney for advice specific to your situation.Full disclaimer
Found an error? Let us knowRelated Documents
You may also find these documents useful:
Sekretessavtal (NDA) Sverige
Skriftligt sekretessavtal (NDA) mellan parter för skydd av affärskänslig information, källkod, kunduppgifter och företagshemligheter. Regleras av avtalslagen (1915:218), företagshemlighetslagen (2018:558) och skadeståndslagen (1972:207).
Molntjänsteavtal Sverige
Skriftligt molntjänsteavtal för IaaS, PaaS och SaaS-tjänster med SLA, GDPR-compliance, NIS 2-säkerhetsåtgärder och katastrofåterställning (DR). Regleras av avtalslagen (1915:218), dataskyddsförordningen (GDPR) och cybersäkerhetslagen (2023).
SaaS-avtal Sverige
Skriftligt SaaS-avtal (Software-as-a-Service) för tillhandahållande av molnbaserad programvara via nätverk. Täcker SLA, GDPR/personuppgiftsbiträdesavtal, priser, drifttid, dataportabilitet och ansvarsbegränsning enligt dataskyddsförordningen (GDPR) och avtalslagen (1915:218).
API-användaravtal Sverige
Skriftligt API-användaravtal för Sverige som reglerar åtkomst till programmeringsgränssnitt (API), rate limits, API-nyckelhantering, GDPR-compliance och ansvarsbegränsning. Upprättat enligt upphovsrättslagen (1960:729), avtalslagen (1915:218) och dataskyddsförordningen (GDPR, EU 2016/679).