Oklart om Microsofts tjänster är säkra att använda
Beslut av riskbedömning och fortsatt användning av Microsoft
Kommunstyrelsen · 14 april 2026 · § 71 · Dnr KS-2026/00246
I korthet
Kommunstyrelsen kan inte säga om det är lagligt och säkert att kommunen fortsätter använda Microsofts tjänster. Tekniska nämnden ska utreda frågan mer innan ett beslut kan tas.
Kommunstyrelsens beslut
Kommunstyrelsen kan ej, utifrån det av tekniska nämnden tillhandahållna underlaget, yttra sig om den fortsatta användningen av Microsoft är laglig och säker. Tekniska nämnden behöver utreda och dokumentera frågan ytterligare.
Utan votering. Ingen begärde att rösterna skulle räknas, så protokollet säger inte hur varje parti ställde sig.
Sammanfattning
Tekniska nämnden har i ärende TN-2026/00081 önskat kommunstyrelsens yttrande över riskbedömning och fortsatt användning av Microsofts tjänster.
Dataskydd Då det saknas tillräcklig utredning för att det ska gå att göra en korrekt bedömning har jag som tekniska nämndens dataskyddsombud rekommenderat nämnden att inte går vidare med aktuellt beslutsförslag.
Det pågår ett utredningsarbete på DoIT och jag har rekommenderat att frågan utreds färdigt och slutsatser och bedömningar dokumenteras. Denna dokumentation kan sedan ligga till grund för en bedömning och beslut gällande frågan om Microsoft kan anlitas som personuppgiftsbiträde och vilka ev. åtgärder som behöver vidtas för att tekniska nämnden ska kunna anlita Microsoft som personuppgiftsbiträde (alltså om Microsoft kan anses uppfylla kraven i artikel 28 GDPR, eller inte).
Läs hela sammanfattningen
Av den anledningen rekommenderas kommunstyrelsen att rekommendera tekniska nämnden att utreda färdigt frågan om lagligheten av att använda Microsoft som personuppgiftsbiträde. I dagsläget, på befintligt underlag, bedöms behandlingen inte vara förenligt med GDPR med risker för både enskilda så väl som nämnderna i kommunen. (Se bilaga 1 för mer information och rekommendationen till tekniska nämnden.)
Juridik Det juridiska arbete som utredningen hänvisat till utgörs av 2 delar - GDPR samt Offentlighets- och sekretesslagen (OSL). Vad gäller de juridiska bedömningar som avser GDPR hänvisas till dataskyddsombudets utlåtanden. Angående OSL så rör utredningen i huvudsak tillämpningen av 10:2a OSL, därav kommer mina synpunkter och slutsatser att ansluta till samma lagrum.
Lagtext ”Sekretess hindrar inte att en uppgift lämnas till en enskild eller till en annan myndighet som för den utlämnande myndighetens räkning har i uppdrag att endast tekniskt bearbeta eller tekniskt lagra uppgiften, om det med hänsyn till omständigheterna inte är olämpligt att uppgiften lämnas ut. ”
Lagregleringen innehåller en sekretessbrytande bestämmelse som möjliggör för en myndighet, som behandlar uppgifter som omfattas av sekretess, att under vissa omständigheter utkontraktera sin it-drift till en privat tjänsteleverantör eller ansluta sig till en samordnad it-driftslösning.
Den sekretessbrytande bestämmelsen blir bara tillämplig om uppdraget begränsas till att endast avse teknisk bearbetning eller lagring av uppgiften.
Ytterligare en förutsättning för att uppgifter ska få lämnas ut med stöd av den sekretessbrytande bestämmelsen är att det med hänsyn till omständigheterna inte är olämpligt att uppgiften lämnas ut.
Teknisk bearbetning/lagring (definieras enligt följande): Ett uppdrag att tekniskt bearbeta eller tekniskt lagra uppgifter kan exempelvis bestå i att införa, förvalta, utveckla och så småningom avveckla en it-driftstjänst. Under dessa olika faser kan en mängd olika åtgärder behöva vidtas för att upprätthålla den tillgänglighet, funktionalitet och prestanda i tjänsten som har avtalats mellan parterna. Det kan röra sig om förändring och tillägg i en befintlig tjänsts funktionalitet, etablering av en tilläggstjänst, integration med andra tjänster, konfiguration, test och utveckling samt tillhandahållande av supporttjänster. Det kan också röra sig om säkerhetstester och andra säkerhetshöjande åtgärder som uppgradering, uppdatering, säkerhetskopiering, kryptering, anonymisering, pseudonymisering och incidenthantering. Vid avveckling av en tjänst kan myndighetens uppgifter behöva migreras eller exporteras tillbaka till myndigheten eller till en annan uppdragstagare. Vilka slags åtgärder som kan omfattas av uttrycket teknisk bearbetning eller teknisk lagring kan komma att förändras över tid med anledning av den tekniska utvecklingen (prop. 2022/23:97)
Lämplighetsbedömning En uppgift får inte lämnas ut om det med hänsyn till omständigheterna är olämpligt. Med detta avses att en myndighet, innan en uppgift lämnas ut, ska pröva om det finns skäl som talar emot ett sådant.
Vad som ska prövas är de omständigheter som har koppling till den utlämnande myndigheten och till uppgiftsmottagaren - liksom de uppgifter som är eller kan bli föremål för utlämnande. Det ska alltså göras en omfattande och noggrann prövning av alla omständigheter som är relevanta i det aktuella ärendet.
Omständigheter att bedöma är exempelvis vilken typ av sekretessbelagda uppgifter det rör sig om (exempelvis personuppgifter?), vilka intressen som ligger till grund för sekretessen och uppgifternas omfattning.
Det bör också beaktas vilka åtgärder som uppgiftsmottagaren vidtar för att skydda uppgifterna och om denne omfattas av en lag- eller avtalsreglerad tystnadsplikt – (jfr Cloud-act).
I sammanhanget kan de i Esams vägledning, Utkontraktering ES2023-06, ingående checklistorna verka vägledande (se bilaga 2).
Informationssäkerhet Vid bedömning om en molntjänstleverantör kan uppfylla informationssäkerhetsrelaterade krav bör det dessförinnan vara fastställt att informationshanteringen efterlever de juridiska krav som ställs. Innan detta är utrett kan de informationssäkerhetsrelaterade riskerna och kraven inte analyseras och bearbetas på ett korrekt sätt. Om informationshanteringen inte uppfyller lagkrav kan säkerhetsåtgärder vara otillräckliga eller irrelevanta även om de är relevanta ur informationssäkerhetsperspektiv.
Slutsats Sammanfattningsvis är slutsatsen att det inte går att ta ställning till aktuell fråga (är det lagligt och säkert för tekniska nämnden att anlita Microsoft som leverantör/personuppgiftsbiträde) på det material som tekniska nämnden hittills tagit fram och tillhandahållit. Det rekommenderas därför att kommunstyrelsen beslutar att rekommendera tekniska nämnden att utreda frågan om användningen av Microsoft färdigt och dokumentera bedömningarna.