EU:s digitaliserings- och datalagstiftning ur kommunsektorns perspektiv

Dataförordningen och kommunsektorn

Dataförordningen (nedan även förordningen) trädde i kraft 11.1.2024 och börjar huvudsakligen tillämpas 12.9.2025. Dataförordningen specificerar vem som kan använda vilka data och under vilka förutsättningar. Målet är att främja tillgången till och användningen av data samt att säkerställa en rättvisare delning av datavärdet mellan aktörerna inom dataekonomin. Målet är också att främja utvecklingen och innovationen av nya uppkopplade produkter (Internet of Things, IoT, sakernas internet) och tillhörande tjänster samt helt nya tjänster som utnyttjar data. 

Förordningen medför nya skyldigheter för delning av data samt rättigheter för användning av data. Förordningens tillämpningsområde är omfattande och innefattar i princip alla sektorer. De viktigaste sektorerna med tanke på dataförordningens tillämpningsområde är tillverkning av maskiner och anordningar, programvara, konsultation och tillhörande verksamhet samt tillverkning av elektrisk utrustning.

Dataförordningen fokuserar på olika uppkopplade produkter och tillhörande tjänster samt på rättigheter och skyldigheter som gäller data som genereras till följd av användningen av dem. Avsikten är att stärka användarnas ställning genom att ge dem möjlighet att utnyttja data som genereras genom användning av uppkopplade produkter som de exempelvis äger, hyr eller leasar. Användarna kan också om de så önskar dela sådana data med valfria tredje parter antingen själva eller genom att be att datahållaren eller dataförmedlingstjänsten tillhandahåller data till en tredje part, såsom andrahandsmarknaden, företag som tillhandahåller anknutna tjänster eller andra tjänster.

Syftet med förordningen är att förhindra oskäliga avtalsvillkor för utnyttjande och delning av data samt att främja byte av databehandlingstjänster, såsom molntjänster, och att förbättra interoperabiliteten mellan data och mekanismer och tjänster för delning av data inom unionen. I dataförordningen föreskrivs dessutom att offentliga organ för vissa exceptionella behov ska ha möjlighet att på begäran få åtkomst till data som innehas av den privata sektorn på särskilt fastställda villkor. Förordningen föreskriver också till exempel om smarta kontrakt som gäller delning av data och om begränsning av internationella överföringar av icke-personuppgifter. 

Öppna alla

På vilket sätt gäller dataförordningen kommunerna?

Dataförordningen är uppbyggd kring olika roller. Rollerna är datahållare, användare och datamottagare. Skyldigheterna och rättigheterna i fråga om åtkomst till, användning och delning av data för uppkopplade produkter och tillhörande tjänster beror på kommunens roll. 

Skyldigheter och möjligheter som datahållare:

  1. Utforma och tillverka IoT-enheter och tillhandahålla tillhörande tjänster på ett sådant sätt att data som genereras genom användning av dem som standard är enkelt, säkert och vid behov direkt tillgängliga för användaren och att de kan delas med tredje parter.
  2. Tillhandahållande av data i unionen på rättvisa, rimliga och icke-diskriminerande villkor och på ett öppet sätt.
  3. Rätt att använda och dela data som inte är personuppgifter om detta har överenskommits i ett avtal mellan datahållaren och användaren.
  4. Rätt att ta ut en skälig och icke-diskriminerande ersättning för datadelning av den datamottagande tredje parten.
  5. Rätt att begränsa datadelning i vissa situationer, för att exempelvis säkerställa produktens säkerhet.

Skyldigheter och möjligheter som användare:

  1. Rätt att kostnadsfritt få åtkomst och nyttjanderätt till data som genererats genom användning av IoT-enheter eller tillhörande tjänster som de äger, hyr eller leasar (exkl. data som genereras av små företag och mikroföretag).
  2. Rätt att dela data till utvalda tredje parter.
  3. Skyldighet att respektera immateriella rättigheter och att i enlighet med vad som överenskommits med datahållaren bevara konfidentialiteten för data som betraktas som företagshemligheter.
  4. Om det är fråga om personuppgifter ska en rättslig grund enligt dataskyddsförordningen identifieras innan behandlingen av personuppgifterna inleds. 

Skyldigheter och möjligheter som datamottagande tredje part:

  1. Möjlighet att få tillgång till data direkt från användaren eller på begäran av användaren från datahållaren.
  2. Skyldighet att använda mottagna data endast för ändamål som överenskommits med användaren.
  3. Skyldighet att inte dela data med någon annan tredje part (om man uttryckligen inte kommit överens om detta med användaren).
  4. Skyldighet att radera data då de längre inte behövs för det överenskomna ändamålet, om inte annat överenskommits i fråga om andra än personuppgifter.
  5. Skyldighet att betala datahållaren om den fastställer en ersättning för kostnader som uppstår när direkt åtkomst ges till de data som genereras av användarens uppkopplade IoT-enhet.
  6. Om det är fråga om personuppgifter ska en rättslig grund enligt dataskyddsförordningen identifieras innan behandlingen av personuppgifterna inleds.

Dataförordningen fokuserar på olika uppkopplade produkter och tillhörande tjänster samt på rättigheter och skyldigheter som gäller data som genereras till följd av användningen av dem. Dataförordningen har dock ett omfattande tillämpningsområde. 

Utöver de ovan nämnda skyldigheterna och möjligheterna kan dataförordningen också påverka kommunerna enligt följande: 

  1. Möjlighet att i exceptionella situationer på begäran få åtkomst och nyttjanderätt till data som innehas av ett privat företag (även andra än IoT-data) på vissa villkor som beskrivs separat.
  2. Möjlighet att lättare byta leverantör av molntjänster och använda flera molntjänster parallellt. 

Uppkopplade produkter och tillhörande tjänster

Enligt dataförordningen kan användare av uppkopplade produkter (IoT-enhet) och tillhörande tjänster utnyttja data som de genererar genom att använda uppkopplade produkter eller tillhörande tjänster. Med uppkopplade produkter avses enheter som genom sina komponenter eller operativsystem erhåller, genererar eller samlar in data om sin prestanda, användning eller miljö och som kan kommunicera dessa data via en elektronisk kommunikationstjänst, via fysisk åtkomst eller via åtkomst i enheten, vilket ofta benämns sakernas internet.  

Exempel på typiska IoT-enheter eller produktgrupper som innehåller IoT-enheter i kommunerna är bland annat maskiner, hissar, fordon, drönare samt el- och radioutrustning. I kommunerna kan IoT-lösningar användas till exempel för intelligenta trafiklösningar, styrning av maskiner, fastighetsautomatik, styrning av belysning på idrottsplatser och smartare kameraövervakning.

Med tillhörande tjänster avses en digital tjänst som kan kopplas till driften av en IoT-enhet och som påverkar funktionen hos denna enhet, till exempel genom att överföra data eller kommandon till den. För att en digital tjänst ska betraktas som en tillhörande tjänst måste data utbytas mellan IoT-enheten och tjänsteleverantören och tjänsten ska påverka IoT-enhetens funktioner, beteende eller drift. Det kan till exempel vara fråga om en applikation som reglerar belysning eller temperatur. Däremot ska till exempel stödjande rådgivning, analyser, finansiella tjänster eller reparation och underhåll som utförs regelbundet inte betraktas som tillhörande tjänster som avses i förordningen. 

I samband med ibruktagandet av nya uppkopplade produkter ska avtalen innefatta information om hur kommunen som användare får tillgång till data samt vilken information som datahållaren samlar in.

Dataförordningens roller i samband med uppkopplade produkter och tillhörande tjänster

Skyldigheterna enligt dataförordningen gäller i synnerhet datahållarna som till exempel ska utforma och tillverka IoT-enheter och tillhandahålla tillhörande tjänster på ett sådant sätt att data som genereras genom användning av dem som standard är enkelt, säkert och vid behov direkt tillgängliga för användaren och att de kan delas med tredje parter. Dessutom ska datahållarna tillhandahålla data i unionen på rättvisa, rimliga och icke-diskriminerande villkor och på ett öppet sätt. Mikroföretag och små företag i egenskap av datahållare omfattas inte av skyldigheterna att dela data, så att regleringen inte blir en alltför stor börda för dem.

Datahållare är vanligtvis till exempel aktörer inom den privata sektorn som tillverkar uppkopplade produkter eller som innehar data som offentliga organ vill ha åtkomst till. Begreppet datahållare omfattar i allmänhet inte offentliga organ, men kan omfatta offentliga företag till den del som de tillhandahåller enheter eller tjänster på marknaden. I vissa situationer kan datahållarens roll även utkontrakteras. Även då är en förutsättning dock att aktören i fråga har möjlighet att kontrollera åtkomsten till tillgängliga data. 

Med dataanvändare avses en fysisk eller juridisk person som äger eller hyr en uppkopplad produkt eller som erhåller tillhörande tjänster. I rollen som användare har kommunen rätt att få tillgång till data från IoT-enheter samt att dela data om den så önskar. Den nya regleringen medför ändringsbehov i kommunerna till exempel i fråga om avtal där man avtalar om åtkomst till data som genereras genom användning av uppkopplade produkter eller tillhörande tjänster. En kommun ska i egenskap av användare ha ett avtal med datahållaren (t.ex. ett försäljningsavtal, ett hyresavtal, tillhörande serviceavtal) i vilket skyldigheter och rättigheter som gäller tillgången till, användningen och delningen av data som genereras genom användningen av en uppkopplad produkt eller tillhörande tjänst.

Begäran om åtkomst till data kan till exempel genomföras på ett användarkonto. Utöver framställande och behandling av begäran om åtkomst till data kan kontot också användas för till exempel kommunikation eller identifiering av användare för att säkerställa att användaren har rätt att få åtkomst till data. Kontolösningarna bör göra det möjligt för användarna att radera sina konton och radera tillhörande data och kan göra det möjligt för användarna att avsluta åtkomsten till eller användningen eller delningen av data, eller att lämna in begäranden om detta, särskilt med beaktande av situationer där äganderätten till eller användningen av IoT-enheten förändras. I de fall då ett automatiserat beviljande av begäran om dataåtkomst inte är möjligt, exempelvis via ett användarkonto eller en mobilapplikation som tillhandahålls tillsammans med IoT-produkten eller den tillhörande tjänsten, bör datahållaren underrätta användaren om hur åtkomst kan fås till data.

Med datamottagare avses en fysisk eller juridisk person som agerar för syften kopplade till personens näringsverksamhet, affärsverksamhet, hantverk eller yrke och som är en annan än användaren av en uppkopplad produkt eller tillhörande tjänst, för vilken datahållaren gör data tillgängliga, inbegripet en tredje part. En tredje part som ges tillgång till data kan vara en fysisk eller juridisk person, till exempel en konsument, ett företag, en forskningsorganisation, en organisation utan vinstsyfte eller en enhet som agerar i egenskap av näringsidkare. 

En datamottagare får endast behandla data för ändamål som överenskommits med användaren och dela data med en annan tredje part endast om delning av sådana data har överenskommits med användaren. 

Exempel: Kommunen erbjuder biluthyrningstjänster

Kommunen erbjuder kommuninvånarna biluthyrningstjänster som samlar in data om användningen av bilen. Kommunen äger bilarna som köpts av en biltillverkare. Kommunen har ett avtal med biltillverkaren som säkerställer att kommunen och kommuninvånarna får åtkomst till data som genereras genom användningen av bilarna. Då en kommuninvånare hyr en bil innehåller avtalet med kommuninvånaren detaljerade uppgifter om data som genereras genom användningen av bilen och om hur man får åtkomst till dessa data.

I detta fall är biltillverkaren datahållare. Användare är både kommunen (som äger bilen) och kommuninvånaren (som hyr bilen). 

Begäran om data för exceptionellt behov

Dataförordningen gör det möjligt för offentliga organ, såsom kommuner, att för vissa exceptionella behov få åtkomst till data som innehas av privata aktörer för att utföra en viss lagstadgad uppgift av allmänt intresse. Syftet med regleringen är att offentliga organ ska kunna fatta bättre beslut och vara effektivare i olika exceptionella situationer. Ett exceptionellt behov kan uppstå till exempel för att reagera på ett allmänt nödläge, såsom översvämning, terrängbränder, allvarligt hot mot cybersäkerheten eller en pandemi, eller för att producera officiell statistik om data inte finns tillgängliga på annat sätt. Dock är till exempel företag där kommunen har bestämmande inflytande inte offentliga organ som avses i regleringen. I praktiken är det närmast fråga om reglering som kompletterar den nationella rätten om tillgång till information. Till exempel i samband med covid-19-pandemin delades data på detta sätt åtminstone i viss mån.

I samband med en begäran om data för ett exceptionellt behov ska kommunen i enlighet med dataförordningen precisera bland annat användningsändamålet och användningstiden för data samt visa att de övriga föreskrivna förutsättningarna för begäran uppfylls. Kommissionen utarbetar modeller för begäran om data för exceptionella behov. Om data erhållits genom en sådan begäran ska de raderas efter användning då behovet som angetts i begäran upphör. Data som erhållits genom en sådan begäran ska inte betraktas som öppna data. Under covid-19-pandemin användes, för det allmännas intresse, telefonoperatörernas data om hur människor rörde sig. Dataförordningen utgör en laglig grund för delning av sådana data. EU-institutionerna har också rätt att lämna in begäranden i fråga om exceptionella behov. 

Rätten enligt dataförordningen att begära data på grundval av exceptionellt behov är avsedd att vara den sista tillgängliga metoden och kommer därför rätt sällan att vara aktuell. Dataförordningen kan i detta sammanhang betraktas som en kompletterande reglering som inte åsidosätter den nationella regleringen. 

Data som erhållits med stöd av begäran om data för exceptionellt behov ska separat antecknas som erhållna med stöd av kapitel V i dataförordningen så att skyldigheterna i förordningen kan beaktas då data behandlas i kommunens verksamhet eller när data begärs med stöd av offentlighetslagen. 

Annat att observera

Databehandlingstjänster

Förordningen förväntas också göra det smidigare att byta databehandlingstjänster och att använda tjänster parallellt. 

Det allmänna begreppet ’databehandlingstjänster’ omfattar ett stort antal tjänster som omfattar ett mycket brett urval av olika syften, funktioner och tekniska arrangemang. Till exempel molntjänster är databehandlingstjänster som avses i förordningen. Förordningen förväntas också göra det lättare att konkurrensutsätta och byta molntjänster. Genom att undanröja hindren för ett smidigt byte av molntjänster och genom interoperabilitet strävar man efter att främja ibruktagandet av molntjänster och användningen av flera tjänster parallellt. 

Smarta kontrakt

Smarta kontrakt är ett allt viktigare verktyg för delning av data i framtiden, och trenden går mot en allt mer automatiserad delning av data. Dataförordningen ställer krav på smarta kontrakt som gäller datadelning.

Internationell överföring av data

Enligt dataförordningen är leverantörer av databehandlingstjänster skyldiga att vidta tillräckliga skyddsåtgärder för att förhindra överföring av andra än personuppgifter eller myndigheters åtkomst, om överföringen eller åtkomsten strider mot EU:s eller medlemsstaternas nationella lagstiftning.

Frivilliga arrangemang mellan privata och offentliga aktörer

Dataförordningen tillämpas inte på frivilliga arrangemang för byte eller delning av data, såsom dataaltruistiska mekanismer i dataförvaltningsakten, mellan privata organ och offentliga samfund.

Dataområden

En kommun som deltar i dataområden ska iaktta dataförordningens krav på gemensam praxis som stöder interoperabiliteten.

Vad är skillnaden mellan pseudonymisering och anonymisering?

Begreppen pseudonymisering och anonym information definieras i den allmänna dataskyddsförordningen, pseudonymisering i artikeltexten och anonym information i motiveringen i ingressen till förordningen.

Med pseudonymisering avses behandling av personuppgifter på ett sätt där personuppgifterna inte längre kan kopplas till en viss person utan kompletterande uppgifter. Sådana kompletterande uppgifter ska förvaras omsorgsfullt åtskilda från personuppgifter. Pseudonymisering kan göras till exempel genom kodning eller med täcknamn. Pseudonymiserade uppgifter är fortfarande personuppgifter och dataskyddsbestämmelserna ska tillämpas vid behandling av dessa.

Uppgifterna är anonyma om de inte kan kopplas till en identifierad eller identifierbar fysisk person. Det är fråga om anonymiserade uppgifter när personuppgifterna har behandlats på ett sådant sätt att det inte är möjligt att identifiera personen. Identifiering måste förhindras oåterkalleligt. Vid bedömningen av möjligheten att identifiera uppgifter ska man beakta alla rimligen genomförbara metoder med vilka uppgifterna skulle kunna återställas som identifierbara. Det ska bedömas från fall till fall om en uppgift kan anses vara anonym eller inte. En person kan identifieras också med hjälp av andra uppgifter än t.ex. namnet. Att enbart avlägsna namn och andra identifieringsuppgifter innebär alltså inte att uppgifterna är anonyma. Uppgifter som är anonymiserade betraktas inte längre som personuppgifter och omfattas inte av dataskyddsförordningen.
 

Exempel på pseudonymisering och anonymisering av uppgifter från passerkort: Kommunen har uppgifter från simhallsarmbanden.

Data kan pseudonymiseras så att enskilda användares namn och kontaktuppgifter raderas från data eller så ändras namnen till koder. Uppgifterna kan fortfarande specificeras på individnivå och en kombination av uppgifter, såsom kön, rabattkategori och datum för aktivering av armband, kan ändå räcka för att identifiera en enskild person. Det är alltså fortfarande fråga om personuppgifter.

Anonymisering av data kan till exempel genomföras genom att göra data mer allmänna eller omvandla dem till statistiskt format, vilket gör det omöjligt att specificera enskilda individer. Av anonymiserade data kan man t.ex. ta reda på att armband med pensionärsrabatt används mest på tisdags- och torsdagsmorgnar, och att män oftare än kvinnor besöker simhallen kvällstid. Det är dock inte möjligt att ta reda på besöksuppgifterna för en enskild armbandsanvändare, så data anses inte längre innehålla personuppgifter.
 

Vid tillämpningen av EU:s digitaliserings- och datalagstiftning är det viktigt att identifiera om det är fråga om personuppgifter eller inte. När till exempel data görs tillgängliga och de data som öppnas har innehållit personuppgifter, men har anonymiserats, iakttas direktivet om öppna data. Om uppgifterna innehåller personuppgifter som pseudonymiseras, tillämpas däremot dataförvaltningsakten. Även vid tillämpningen av dataförordningen är det viktigt att utreda om data som genereras genom användning av uppkopplade produkter och tillhörande tjänster innehåller personuppgifter. 

Mer information om anonymisering och pseudonymisering 

Förhållande till annan lagstiftning

Dataförordningen kompletterar dataförvaltningsakten, som ökar förtroendet för frivilliga mekanismer för datadelning. I dataförordningen fastställs å sin sida vem som har rätt att få åtkomst till, använda och dela data som genereras från enheter/tjänster och under vilka förutsättningar. Avsikten är att dataförordningen och dataförvaltningsakten tillsammans ska underlätta en tillförlitlig och säker tillgång till data och främja användningen av data inom viktiga ekonomiska sektorer och sektorer av allmänt intresse. 

Öppna data regleras inte i dataförordningen utan i direktivet om öppna data.

Nationella myndigheter och andra aktörer

Datainnovationsstyrelsen som definieras i dataförvaltningsakten är en rådgivande aktör även i fråga om dataförordningen.

Kommissionen kan utarbeta specifikationer för interoperabiliteten och begära att de europeiska standardiseringsorganisationerna utarbetar standarder som uppfyller kraven i dataförordningen. Dessutom utvecklar kommissionen icke-bindande standardavtalsvillkor för delning av data som frivilligt kan användas.

Kommunikationsministeriet är den myndighet som ansvarar för det nationella genomförandet. I utkastet till regeringens proposition föreslås att Transport- och kommunikationsverket Traficom ska vara datasamordnare enligt förordningen i Finland. Datasamordnarens uppgift är att underlätta samarbetet mellan de behöriga myndigheterna och vara en central kontaktpunkt i alla frågor som gäller tillämpningen och genomförandet av förordningen. 

Som datasamordnare ska Traficom göra begäranden om exceptionellt behov tillgängliga för den offentliga sektorn och främja frivilliga avtal om delning av data mellan offentliga organ och datahållare. Mandattiden för den arbetsgrupp som stöder genomförandet av EU:s tvärsektoriella dataförordning och som Traficom ansvarar för har förlängts.

I fråga om konsumentavtal föreslås det i det nationella genomförandeförslaget (Utlåtande - Utlåtandetjänsten) att Konkurrens- och konsumentverket ska ansvara för att öka datakompetensen och förståelsen, konsumentombudsmannen ska ansvara för att informera konsumenterna i avtalsfrågor och dataombudsmannen ska ansvara för behandlingen av personuppgifter som omfattas av dataförordningen. 

Också dataombudsmannen, som övervakar att behandlingen av personuppgifter är lagenlig, kommer att ha en betydande roll i tillsynen över personuppgiftsbehandlingen som hänför sig till dataförordningen.

EU:s digitaliserings- och datalagstiftning ur kommunsektorns perspektiv

Vid Kommunförbundet pågår ett projekt under 2025 som utreder EU:s digitaliserings- och datalagstiftning inom kommunsektorn. Projektet tar också fram förtydligande material, med fokus på vad de olika författningarna innebär för kommunerna. Under projektet ordnas dessutom olika evenemang och diskussioner kring temat. Om kommunen eller staden har funderingar kring de här frågorna är ni välkomna med i nätverket för projektet. 

Vi välkomnar personer från städer och kommuner som arbetar med digitalisering, informationsflöden och utnyttjande av information. Resultaten, materialet och samarbetsdiskussionen ökar kommunernas kompetensutveckling och förståelse för påverkansarbetet i EU. 

Anmäl dig till nätverket genom att kontakta Jaana Jormanainen (jaana.jormanainen(at)kommunforbundet.fi).

Mer information om övriga författningar finns på webbplatsen EU:s digitaliserings- och datalagstiftning ur kommunernas och städernas perspektiv.

Kommunförbundets sakkunniga som kan ge mer information

Jaana Nevalainen
+358 9 771 2257, +358 50 448 5062
Ansvarsområden
  • Sakkunnig-, intressebevaknings- och utvecklingsuppgifter i synnerhet för att möjliggöra interoperabilitet och utnyttjande av information i kommunerna.
  • Den offentliga förvaltningens informationsflöden, informationslager och utnyttjande av information.
  • EU-intressebevakning och samarbete inom digitaliserings- och datafrågor.
  • Projektet EU:s digitaliserings- och datalagstiftning ur kommunsektorns perspektiv och temanätverket.
Niina Erkkilä
Ansvarsområden
  • behandling, analys och visualisering av resultat från digitaliseringskartläggningen, stöd för specialsakkunniga.
  • biträdande uppgifter i projekt inom EU:s digitaliserings- och datalagstiftning.
  • biträdande uppgifter i teamets kommunikation, mindre utredningsuppgifter, ordnande av evenemang, nätverksadministration, m.m.
  • stöduppgifter i nätverksadministration samt övriga biträdande administrativa uppgifter.
Läs mer om dessa teman

Kommunarenan25

Kommunarenan25 är ett evenemang där vi varvar utbildning med diskussioner och information. Du får möjlighet till nätverkande och rundabordsdiskussioner kring aktuella reformer och bidrar till att hitta lösningar på framtida utmaningar. 

Läs mer och anmäl dig >

Kaffe med Uffe

En gång per månad bjuder Ulf Stenman, direktör för Kommunförbundet svenska verksamhet på ett virtuellt, aktuellt och spirituellt morgonkaffe på Teams.  
Läs mera: Kaffe med Uffe

Digifika - nätverk för digitalisering

Kommunförbundet arrangerar korta sessioner med presentationer och diskussioner om digitalisering på svenska i nätverket för Digifika.

Mer info om nätverket för digifika.