EU Data Act – vad måste företag avtala om kring data och molntjänster?
Dela
Kort svar: EU Data Act skapar regler om åtkomst till och användning av data från uppkopplade produkter och relaterade tjänster samt om byte mellan databehandlingstjänster. För företag innebär det att produktvillkor, datadelningsavtal och cloud-/SaaS-avtal kan behöva anpassas.
Vad är EU Data Act?
Data Act är förordning (EU) 2023/2854. Huvuddelen av reglerna började tillämpas den 12 september 2025. Syftet är bland annat att göra data från uppkopplade produkter mer tillgängliga och att minska tekniska och avtalsmässiga hinder för byte mellan databehandlingstjänster.
Vilka företag kan beröras?
- tillverkare och leverantörer av uppkopplade produkter
- leverantörer av relaterade digitala tjänster
- datahållare som kontrollerar relevant produkt- eller tjänstedata
- företag som tar emot data från användare eller datahållare
- leverantörer av IaaS, PaaS, SaaS och andra databehandlingstjänster
Dataåtkomst och datadelning
En central idé är att användaren ska kunna få tillgång till viss data som genereras genom användningen av en uppkopplad produkt eller relaterad tjänst och i vissa fall begära att data delas med en tredje part. Avtal behöver därför tydligt beskriva vilka data som omfattas, hur åtkomst sker och vilka tekniska och säkerhetsmässiga villkor som gäller.
Företagshemligheter och säkerhet
Data Act innebär inte att all information ska lämnas ut utan skydd. Företagshemligheter, säkerhetsrisker och behörigheter behöver hanteras strukturerat. Avtalet bör skilja mellan tillgång till data och rätten att använda, vidarebefordra eller exploatera informationen.
Cloud switching – byte av leverantör
För databehandlingstjänster innehåller förordningen särskilda regler som ska minska kommersiella, tekniska, avtalsmässiga och organisatoriska hinder vid byte till en annan leverantör eller till lokal infrastruktur. Ett bra avtal behöver därför reglera export, format, övergångsperiod, samarbete, radering och eventuell fortsatta åtkomst efter migration.
Vad bör företag se över i sina avtal?
- definition av data och roller
- åtkomstmekanismer och API:er
- tillåtna användningsändamål
- sekretess och företagshemligheter
- säkerhetskrav och autentisering
- ansvar vid felaktig eller obehörig användning
- villkor för tredjepartsdelning
- switching, export, migration och radering
- underleverantörer och interoperabilitet
Data Act och GDPR är olika regelverk
Data Act kan gälla både personuppgifter och andra data, men om materialet innehåller personuppgifter måste GDPR fortfarande följas. Data Act skapar inte i sig en generell rättslig grund för personuppgiftsbehandling. Roller och rättigheter behöver därför analyseras parallellt.
Se Mallbutikens Data Act-paket för avtal, datadelning och cloud switching.
FAQ
Är Data Act samma sak som GDPR?
Nej. GDPR handlar främst om skyddet för personuppgifter medan Data Act reglerar bredare frågor om tillgång till och användning av data samt byte av databehandlingstjänster.
Berörs rena SaaS-bolag?
Det kan de göra, särskilt genom reglerna om databehandlingstjänster och switching. Exakt tillämpning beror på tjänstens utformning och roll.
Behöver gamla avtal ses över?
Ja, företag bör kartlägga avtal som löper under den tid reglerna tillämpas och bedöma vilka klausuler som behöver ändras eller kompletteras.
Rättskälla: förordning (EU) 2023/2854 om harmoniserade regler för skälig åtkomst till och användning av data.
Artikeln är generell information och ersätter inte juridisk rådgivning.