Den nya AI-förordningen – vad innebär den

Juristen förklarar

28 juni 2023

Artificiell intelligens (AI) har blivit en alltmer integrerad del av vår värld, med applikationer som sträcker sig från röstassistenter och självkörande bilar till avancerade medicinska diagnossystem. Med den snabba utvecklingen och ökande användningen av AI har frågor om etik, ansvar och integritet väckts. För att hantera dessa frågor och säkerställa en sund användning av AI har Europeiska unionen tagit initiativ till att införa den så kallade ”AI-förordningen”.

Europaparlamentet har nu den 14 juni godkänt förslaget till AI-förordning (AI Act) med en stark majoritet om 499 ledamöter. 28 ledamöter röstade emot och 93 ledamöter lade ned sina röster. Med Europaparlamentets godkännande så ska nu förslaget tas upp till förhandling mellan EU-kommissionen, Europaparlamentet och EU:s ministerråd för vidare behandling. Om förslaget går igenom även här så hade det blivit världens första samlade lagstiftning för AI.

AI-förordningen är ett regelverk som syftar till att skapa en harmoniserad ram för användningen av AI inom EU. Den har utformats för att balansera innovation och teknisk utveckling med skyddet för medborgarnas rättigheter och värden. Målet är att främja tillförlitlighet och ansvarighet hos AI-system samtidigt som man undviker oönskade konsekvenser och missbruk.

 

Viktiga delar i AI-förordningen:

Klassificering av AI-system: Förordningen fastställer fyra olika riskkategorier för AI-system baserat på deras potentiella farlighet och användningsområden. Detta hjälper till att anpassa regleringen till risknivån och säkerställa att högrisk-AI-system följer strängare krav och genomgår nödvändiga bedömningar innan de kan användas.

Förbud och begränsningar: Vissa typer av AI-system som anses vara särskilt farliga eller som kan kränka grundläggande rättigheter förbjuds eller begränsas genom förordningen. Detta inkluderar system som används för massövervakning, social poängsättning och manipulering av användare genom subtila tekniker.

Dataskydd och transparens: Förordningen sätter upp strikta regler för hantering av data som används av AI-system. Användare måste informeras om hur deras data kommer att användas, och det krävs att AI-systemen är transparenta och kan förklara sina beslut.

Ansvar och övervakning: Förordningen fastställer tydliga ansvarsförhållanden för AI-systemens prestationer och eventuella skador de kan orsaka. Den inrättar också en europeisk AI-styrelse för övervakning och samarbete mellan medlemsländerna.

Trots att AI-förordningen har välkomnats som ett betydelsefullt initiativ för att reglera AI, har den också mött viss kritik från olika håll. Nedan följer några av de vanligaste kritikpunkterna:

  1. Begränsar innovation: AI-förordningen kan anses hämma innovation och teknisk utveckling genom att införa för strikta regler och hinder för företag och startups. Det kan alltså anses finnas risk för att överdrivna regler kan begränsa möjligheten att experimentera och utforska nya idéer.
  2. Brist på flexibilitet: Vissa opponenter anser att förordningen inte är tillräckligt flexibel för att hantera snabbt föränderlig teknik. De menar att AI-utvecklingen går i en sådan takt att regler som fastställs idag kan vara föråldrade och oförmögna att hantera framtidens AI-utmaningar.
  3. Byråkrati och komplexitet: Förordningen har kritiserats för att vara för byråkratisk och komplex, vilket kan göra det svårt för mindre företag och organisationer att följa reglerna. Detta kan särskilt vara en utmaning för startups och mindre aktörer som kanske inte har resurserna att uppfylla de krav som ställs.
  4. Svårt att genomföra och handhava: Kritiker ifrågasätter om det kommer att vara möjligt att genomföra och handha AI-förordningen effektivt. Det finns farhågor om brist på enhetlighet och samordning mellan medlemsländerna, vilket kan leda till ojämlik tillämpning och tolkning av reglerna.
  5. Begränsad global räckvidd: Eftersom AI-förordningen är specifik för Europeiska unionen finns det farhågor om att den kan skapa ett hinder för globalt samarbete och standardisering inom AI. Kritiker menar att det är viktigt att sträva efter en bredare internationell överenskommelse och harmonisering av AI-regler för att undvika fragmentering och hinder för global innovation.

 

Det är viktigt att notera att dessa kritikpunkter inte nödvändigtvis förkastar behovet av reglering, utan snarare betonar vikten av att utforma en balanserad och flexibel reglering som främjar innovation samtidigt som den skyddar medborgarnas rättigheter och värderingar.

AI-förordningen är ett betydelsefullt steg framåt när det gäller att reglera användningen av artificiell intelligens. Genom att fastställa riktlinjer och skyddsåtgärder för AI-system syftar förordningen till att främja innovation samtidigt som den skyddar människors rättigheter och värden. Det är en del av en bredare global diskussion om hur vi kan maximera AI:s fördelar samtidigt som vi minimerar riskerna och bevarar våra grundläggande värderingar. Med AI-förordningen har Europeiska unionen tagit ett viktigt steg mot att skapa en balanserad och etisk användning av AI i vår framtid.

 

Förresten, denna artikel har skrivits av chattroboten ChatGPT – ett exempel på generativ AI som tillhandahålls av företaget OpenAI – och kvalitetssäkrats av mig.

 

Med vänliga hälsningar

Edward Strömstedt, jurist Freja Partner

Att arbeta enkelt och effektivt med GDPR – på rätt sätt

Juristen förklarar

16 juni 2023

De fyra bokstäverna G, D, P, och R – vad får dessa dig att känna?

Vi tror vi vet att du ofta slutar läsa, vill backa undan och helst inte vill lyssna när dessa bokstäver kommer upp till ytan. Vi förstår det.

GDPR, the General Data Protection Regulation – Dataskyddsförordningen, är en komplex förordning som skapar många huvudbry hos våra kunder och det är inte något man ska sopa under mattan. Vårt råd är dock att försöka välkomna GDPR med ett öppet sinne, så kommer arbetet med dess efterlevnad förhoppningsvis bli mycket lättare och roligare för er. Ni undgår även de höga sanktionsavgifter som eventuellt kan dömas ut om ni inte är GDPR-compliant och uppfyller GDPR:s alla krav.

För att göra detta med GDPR lite mer begripligt ska vi nedan försöka förklara vad du mer konkret behöver göra för att vara GDPR-compliant. Detta utifrån och beroende av vilken roll du har – rollen som Personuppgiftsansvarig eller rollen som Personuppgiftsbiträde.

 

Personuppgiftsansvarig eller Personuppgiftsbiträde?

Den kortfattade skillnaden mellan en Personuppgiftsansvarig och ett Personuppgiftsbiträde är att den Personuppgiftsansvarige är den som bestämmer ändamålen och medlen med behandlingen av personuppgifterna, medan Personuppgiftsbiträdet är den som behandlar personuppgifter för den Personuppgiftsansvariges räkning. Arbetsgivare är således Personuppgiftsansvarig för att den behandlar personuppgifter om sina anställda och företag är Personuppgiftsansvarig för den personuppgiftsbehandling den gör om sina kunder.

Både den Personuppgiftsansvarige och Personuppgiftsbiträdet har skyldigheter enligt GDPR. Den Personuppgiftsansvarige har det huvudsakliga ansvaret och de huvudsakliga skyldigheterna, vilka den inte kan avhända sig ens till ett Personuppgiftsbiträde. Den Personuppgiftsansvarige kan dock ställa krav på Personuppgiftsbiträdet i ett Personuppgiftsbiträdesavtal avseende hanteringen av personuppgifterna som hanteras av Personuppgiftsbiträdet för Personuppgiftsansvariges räkning. Detta avtal är vad som brukar förkortas med PUB-avtal eller på engelska DPA.

 

Personuppgiftsbiträdesavtal (PUB-avtal eller DPA)

När personuppgifter behandlas av ett Personuppgiftsbiträde ska hanteringen regleras genom ett avtal där ansvarsfördelningen mellan den Personuppgiftsansvarige och Personuppgiftsbiträdet framgår. Detta avtal måste upprättas skriftligen samt signeras av firmatecknaren för båda företagen. Det är den Personuppgiftsansvarige som ansvarar för att ett Personuppgiftsbiträdesavtal upprättas och finns på plats. Personuppgiftsbiträdet får endast behandla personuppgifter enligt de dokumenterade instruktionerna som anges i Personuppgiftsbiträdesavtalet och inte utifrån egna ändamål. Det är således av stor vikt att instruktionen är tydlig och välbeskriven. Frågorna om vad som är syftet med Personuppgiftsavtalet och vad som är ändamålet med behandlingen måste klargöras. I Personuppgiftsbiträdesavtalet ska den Personuppgiftsansvariges ansvar för att de grundläggande principerna i artikel 5 GDPR efterlevs förtydligas. Det är således den Personuppgiftsansvarige som måste se till att det finns en laglig grund för behandlingen (dessa är samtycke, fullgöra ett avtal, fullgöra rättslig förpliktelse, skydda grundläggande intressen, utföra uppgift av allmänt intresse eller led i myndighetsutövning eller berättigade intressen).

Personuppgifter får enbart behandlas specifikt för det angivna ändamålet och inga därmed oförenliga ändamål (principen om ändamålsbegränsning) och personuppgifternas behandling ska vara adekvata och relevanta i förhållande till ändamålet (principen om uppgiftsminimering). Det åligger den Personuppgiftsansvarige att vidta alla rimliga åtgärder för att se till att personuppgifterna hålls uppdaterade och korrekta. Om den Personuppgiftsansvarige får reda på att personuppgifterna är inkorrekta måste den se till att vidta rättelse (principen om riktighet). Personuppgifter får enbart sparas så länge de behövs för att uppfylla ändamålet (principen om lagringsminimering). När den specifika lagringstiden gått ut måste personuppgifterna raderas/gallras. Gallring innebär att personuppgifterna förstörs eller avidentifieras genom anonymisering, och uppgifterna ska inte gå att återskapa.

Det är den Personuppgiftsansvarige som måste kunna visa att principerna som ovan nämnts efterlevs, och har bevisbördan för detta (principen om ansvarsskyldighet). Därför är det av stor vikt att allt arbete inom GDPR dokumenteras.

Den Personuppgiftsansvarige ansvarar även för att uppfylla den s.k. öppenhetsprincipen (principen om transparens). Denna princip innebär att den individ vars personuppgifter behandlas – den registrerade – bland annat ska få information om den Personuppgiftsansvariges identitet och kontaktuppgifter, ändamålet med behandlingen, vilken typ av personuppgifter som behandlas, hur länge personuppgifterna behandlas och om överföring av personuppgifter sker till tredjeland (land utanför EU/EES). Informationen ska lämnas i en koncis, klar och tydlig, begriplig och lätt tillgänglig form, med användningen av ett klart och tydligt språk ex. genom en Integritetspolicy på företagets (den Personuppgiftsansvariges) hemsida.

 

Integritetspolicy

Det finns både externa och interna Integritetspolicys. Den externa Integritetspolicyn för företagets kunder bör finnas på hemsidan och ska vara lätt att hitta. Den interna Integritetspolicyn bör läggas upp ett eventuellt intranät eller liknande för att förklara och därmed vara transparent gentemot de anställda om vilka personuppgifter som behandlas, varför de behandlas och hur länge de behandlas. Då anställda har ett anställningsavtal och mycket av den personuppgiftsbehandling som görs är på grund av anställningsförhållandet, så kan behandling kopplade till löneutbetalningar, semester och sjukdagar m.m. grundas på anställningsavtalet och lag. Här ska noteras att en anställd står i ett beroendeförhållande till sin arbetsgivare och således är inte samtycke en laglig grund. Detsamma gäller vid rekrytering, en rekryt står i ett beroendeförhållande till den potentiella arbetsgivaren vilket innebär att samtycke inte är en möjlig laglig grund. I stället bör avtal (även förberedelse till avtal kan ingå i den lagliga grunden avtal) eller berättigat intresse användas som laglig grund.

I en Integritetspolicy ska även finnas information om den registrerades rättigheter: rätten till information (som ovan nämnts), rätten till tillgång (den s.k. rätten till registerutdrag), rätten till rättelse, rätten till radering (den s.k. rätten att bli glömd), rätten till begränsning, rätten till dataportabilitet, rätten till återkallelse av samtycke och rätten att invända.

Det finns vissa situationer där personuppgifter måste raderas. De viktigaste situationerna är när personuppgifterna inte längre behövs för det ändamål som de samlades in för, om behandlingen grundar sig på den registrerades samtycke och denne återkallar samtycket, om behandlingen sker för direkt marknadsföring och den registrerade invänder mot att personuppgifterna behandlas. Vad gäller den sistnämnda så har den registrerade rätt att göra invändningar om företaget har använt någon av de lagliga grunderna behandling vid allmänt intresse, myndighetsutövning eller berättigat intresse.

Vid direkt marknadsföring har det accepterats att stödja sig på berättigat intresse som laglig grund då företag anses ha ett legitimt intresse av att marknadsföra sina produkter och tjänster till befintliga och potentiella kunder.

Även en IP-adress är en personuppgift vilket ska redogöras för i en Integritetspolicy, för att klargöra för besökare på företagets hemsida varför uppgiften behandlas, vad den lagliga grunden är för behandlingen samt hur länge uppgiften behandlas.

 

Cookiepolicy

Har företag en hemsida måste även information ges till besökare avseende att s.k. cookiefiler – cookies – sparas på besökarens dator för att komma ihåg besökarens inställningar, så som språkinställningar, varor besökaren har lagt i en varukorg och för att besökaren inte ska behöva logga in varje gång de besöker hemsidan. Det är således ett sätt att förbättra besökarens upplevelse på internet. Enligt den svenska lagen (2003:389) om elektronisk kommunikation (LEK) ska alla som besöker en hemsida som använder cookies ha full tillgång till bland annat information om vilka cookies som används. Att ge information om vilka cookies som sparas och hur länge de sparas görs enklast och effektivast genom att upprätta en Cookiepolicy som bör finnas på hemsidan och som ska vara lätt att hitta.

Då en stor majoritet av cookies samlar in och behandlar besökarens personuppgifter som exempelvis IP-adress måste innehavaren av hemsidan inhämta samtycke i enlighet med GDPR. Om ett företags hemsida använder s.k. tredjepartscookies (en cookie som skickas till en tredje part, som exempelvis Google Analytics) så är företaget ansvarig för att inhämta giltigt samtycke. I cookiessammanhang innebär det att det ska visas en cookiebanner som frågar besökaren om hemsidan får använda cookies. En sådan banner ska ha en tacka-ja-knapp till cookies, men också erbjudandet om möjligheten att säga nej. På förhand ikryssade rutor utgör inte giltigt samtycke enligt GDPR. Om besökaren säger nej ska hemsidan inte spara cookies.

 

Att vara GDPR-compliant

Att vara GDPR-compliant innebär inte bara att ha upprättade dokument utåt på plats utan handlar mycket om ett kontinuerligt internt arbete och förhållningssätt – ett sätt att reflektera över hanteringen av personuppgifter och andra människors integritet.

Det är viktigt att ha bra rutiner och policys upprättade som är enkla att hitta på exempelvis intranätet så att alla i företaget vet hur de förväntas arbeta aktivt med GDPR.

Det finns även tidsramar att förhålla sig till inom GDPR. För alla typer av frågor avseende behandling av personuppgifter måste det finnas tydliga och lättillgängliga instruktioner på företaget som visar hur arbetstagaren ska agera.

Har ni svar på nedan frågor?

Hur ser rutinerna för gallring på ert företag ut? Vad säger ert företag om kameraövervakning och GPS-tracking? Vad ska arbetstagaren göra om det inträffar en personuppgiftsincident, exempelvis om dennes arbetsdator blir stulen? Vem ska den anställde rapportera incidenten till och inom vilken tidsfrist?

Då har ni förmodligen kommit en bit på väg, men det finns alltid utrymme och anledning till att reflektera och utvärdera sitt dagliga GDPR- och compliance-arbete. Har ni ingen koll på dessa frågor så rekommenderar vi att ni tar tag i detta och tar kontakt med oss!

 

Summering

Med detta hoppas vi att ni fått något bättre förståelse för GDPR samt hur man kan tänka kring att arbeta med GDPR. Kanske har denna artikel gett dig en liten tankeställare och ett ”wake up call” om att du måste arbeta mer kontinuerligt med GDPR för att hålla dig GDPR-compliant.

Tar du exempelvis in en ny leverantör som kommer behandla personuppgifter för ditt företags räkning så ansvarar du som Personuppgiftsansvarig för att upprätta ett Personuppgiftsbiträdesavtal som ni båda parter måste signera.

Saknar ni rutiner – eller var det längesen ni såg över dem? Gör en inventering och en åtgärdslista och börja prioritera. GDPR är inte bara ett projekt utan det kräver tid och engagemang i det dagliga arbetet för att vara GDPR-compliance.

 

Vi på Freja Partner är gärna behjälpliga med ert GDPR-arbete och svarar på era frågor.

 

Freja Partner genom

Zandra Larsen, jurist och dataskyddsamordnare

Sommarmingel och föreläsning – Freja Partner x RSM

Föreläsning

30 maj 2023

Kostnadsfritt event för våra kunder och samarbetspartners!

 

Onsdagen den 14 juni klockan 14:30 bjuder vi på Freja Partner tillsammans med RSM in till sommarmingel och föreläsning!

I en avslappnad atmosfär vill vi förena nyttja med nöje och bjuda in till föreläsning följt av en AfterWork och sommarmingel. Förutsättningarna är på topp med två vassa jurister som ger dig tips inom ämnet företagstransaktioner, samt att shuffleboarden är sandad och boulebanan krattad!

Eventet är kostnadsfritt för våra kunder, men vi har begränsat antal platser så det är först till kvarn som gäller!

Läs mer om eftermiddagen nedan, samt hur du anmäler dig!

 

UPPLÄGG

NÄR: Onsdag 14 juni, 14:30

VAR: RSMs kontor, Bohusgatan 15, 411 39 Göteborg

HUR:
14:30 – VÄLKOMNA! Dryck och tilltugg

15:00 – Föreläsning: FÖRETAGSTRANSAKTIONER
DEL 1: Formalia och avtal
DEL 2: Ur skatteperspektivet

16:30 AW, mingel, shuffleboard och boule

 

ANMÄLAN

Anmälan sker till Erik Johansson, senast 9 juni via epost nedan!

Först till kvarn gäller! (Max två personer per bolag).

Anmälan till: erik.johansson@frejapartner.se

 

MER OM FÖRELÄSNINGEN

Själva föreläsningen pågår i cirka en och en halv timme och ämnar svara övergripande på några av de viktigaste faktorerna vid företagstransaktioner och ägarskiften, bland annat:

Hur brukar processen se ut?
– Säljarperspektiv respektive köparperspektiv?
– Olika typer av transaktioner?
– Skattemässiga effekter att tänka på
?

 

Från Freja Partners håll kommer vår affärsjurist Edward Strömstedt att hålla i föreläsningen tillsammans med skattejurist från RSM.

 

 

VARMT VÄLKOMNA!

Freja Partner X Svensk-Polska Handelskammaren

Föreläsning

17 maj 2023

I förra veckan hade vi förmånen att närvara under Polish Heritage Days i Stockholm, arrangerat av Polish Investment and Trade Agency, Polska Ambassaden och Svensk-Polska Handelskammaren.

Vår jurist Kristoffer Lipinski är ursprungligen från Polen och pratar polska flytande vilket gör vårt samarbete med Polsk-Svenska Handelskammaren till en självklarhet. Under Polish Heritage Days fick Kristoffer tillsammans med vår jurist Emelie Thyrfalk möjlighet att hålla föredrag inom svensk entreprenadjuridik, inriktat på upphandlingar.

Vi tackar arrangörerna för oerhört lyckade dagar!

 

 

Freja Partner @ STAFETTVARVET 2023

Medarbetare

11 maj 2023

Stafettvarvet börjar nu bli en vana för Freja Partner och i år hade vi till och med tillräckligt med löparsugna medarbetare för att fylla två lag!

Vädret var på topp och förutsättningarna i Slottsskogen denna majdag gick inte att skylla på. Racet blev en rafflande intern batalj mellan Freja Partner LAG1 och Freja Partner LAG2 där till slut LAG1 lyckades vinna med knappa 2 minuters marginal.

Freja Partner 1: 1.02.54

Freja Partner 2: 1.04.38

 

Även om många av oss är tävlingsmänniskor så är ärligt talat de tidsmässiga resultaten denna dag av mindre betydelse. Vi fick en härlig eftermiddag och kväll tillsammans med teamet inklusive familjer och vänner. Och givetvis möjligheten att träffa många andra företag!

 

Vi ser fram emot nästa år!

Force majeure och hardship -vad gäller?

Juristen förklarar

08 maj 2023

Avtal ska hållas. Så lyder den kanske mest grundläggande avtalsrättsliga principen vi har i Sverige och även internationellt. Ett avtal är i sin kärna resultatet av två rättshandlingar; anbud och accept. En köpare och en säljare har till exempel utbytt ett anbud och en accept avseende ett specifikt köp, varmed två viljeförklaringar om att grundfästa ett avtalsförhållande har framförts.

En viktig förutsättning för att detta system ska kunna fungera är balansen mellan avtalsfriheten och avtalsbundenheten. Detta innebär att, då vi är fria att uttrycka viljeförklaringar och vidta rättshandlingar för att ingå avtal, så är vi även bundna till det vi uttrycker. Av naturliga skäl innebär ingen avtalsbundenhet heller ingen förutsebarhet eller effektiv ekonomisk planering, varför det såklart finns starka samhälleliga skäl till att avtal måste kunna hållas.

Man kan emellertid fråga sig huruvida avtal alltid, under alla omständigheter, måste hållas. De förutsättningar som gällde vid avtalets ingående kan förändras väsentligt under avtalets löptid – ibland över en längre tid och ibland tämligen drastiskt. Villkor i ett avtal kan därmed bli särskilt betungande för en avtalspart medan den andra avtalsparten kanske inte drabbas på samma sätt. Inte sällan innebär detta att krav på fullgörelse av ett avtal blir, om inte betydligt mer kostsamt, så i vissa fall omöjligt.

I denna artikel redogör jag översiktligt för hur man kan se force majeure och hardship som avtalsrättsliga säkerhetsventiler när det oförutsedda händer och förutsättningarna för ett avtal förändras.

 

Force majeure

Vi börjar med begreppet force majeure. Force majeure är franska för ”övermakt” och är ett juridiskt uttryck för övermäktiga och oförutsebara händelser som inträffar under ett avtalsförhållande. Force majeure är alltså i grunden en friskrivningsklausul och ger en part rätt att, skulle något hinder som är oförutsebart och övermäktigt uppstå, undgå ansvar att fullgöra hela eller delar av avtalet så länge som detta hinder föreligger. Inte sällan föreskrivs även i force majeure-klausuler att om hindret har pågått en viss tid (ofta räknat i månader) så ska part ha rätt att häva avtalet.

Inom juridiken talar vi ofta om så kallade rekvisit. Med rekvisit menas kort villkor för att kunna tillämpa en viss bestämmelse. Ofta krävs det att samtliga rekvisit måste var uppfyllda för att en bestämmelse (till exempel en paragraf i lag eller en bestämmelse i ett avtal) ska kunna tillämpas. Force majeure-klausuler är inte annorlunda. Ofta presenteras följande rekvisit för tillämpningen av en force majeure-bestämmelse:

En part måste vara förhindrad att fullgöra samtliga eller vissa av sina förpliktelser enligt ett avtal på grund av vissa specifika omständigheter som legat utanför partens kontroll och varit sådana som parten inte skäligen kunde förväntas ha räknat med eller tagit i beaktande vid tiden för avtalets ingående och vars följder parten inte heller skäligen kunde ha undvikit eller övervunnit.

De specifika omständigheter som nämns ovan brukar vara exempelvis strejk, krig, myndighetsbeslut, upplopp och, som har blivit allt vanligare nuförtiden, pandemi. Om en part alltså är förhindrad att fullgöra ett avtal på grund av till exempel en pandemi och pandemin legat utanför partens kontroll, utgjort något som parten inte skäligen kunde ha förväntats räkna med eller undvikit eller övervunnit, så kan parten frångå ansvar för den uteblivna fullgörelsen.

Ofta faller tillämpningen av force majeure på ett eller flera av ovan rekvisit. Avtal som exempelvis har ingåtts under coronapandemin kan anses falla på rekvisitet ”förutsebarhet”, då pandemin kan anses ha varit förutsebar när avtalet ingicks. Det får sägas vara ytterst ovanligt att en part vinner framgång vid tillämpningen av force majeure i tvister i domstol. Ändå hävdas force majeure förvånansvärt ofta mellan parter. Kärnan i force majeure får anses vara att parten måste vara förhindrad att fullgöra en viss förpliktelse enligt ett avtal. Att vara förhindrad innebär just det; förhindrad. Det räcker alltså inte att fullgörelse blir dyrare eller väsentligen svårare – parten måste vara förhindrad. I den juridiska litteraturen brukar man tala om att man når offergränsen – då en omständighet blivit extraordinärt betungande för en part. Rekvisitet ska alltså tolkas strängt men innebär inte heller att prestationen måste vara omöjlig.

 

Hardship

Eftersom avtalsfrihet råder så finns det inget hinder att i ett avtal istället för force majeure upprätta en bestämmelse om ”hardship”. Hardship-klausuler kan se olika ut men den gemensamma nämnaren är att det skett en väsentlig förändring av balansen i avtalsförhållandet mellan parterna. Det kan handla om att den ena partens kostnader för att uppfylla en förpliktelse enligt avtalet har ökat avsevärt eller att avtalet förlorat sitt värde för den ena avtalsparten. Hardship regleras bland annat i UNIDROIT-principles. UNIDROIT är en oberoende mellanstatlig organisation med säte i Rom. UNIDROIT har bland annat upprättat en samling principer som kan sägas utgöra lösningar på flertalet juridiska problem och som fått stark spridning. Hardship kan sägas utgöra ett sådant begrepp som innebär en lösning då det oförutsebara inträffar (eller helt enkelt som ett alternativ till force majeure). Observera att UNIDROIT-principles endast blir tillämpligt om parterna avtalat om det. I UNIDROIT-principles formuleras hardship enligt följande:

“There is hardship where the occurrence of events fundamentally alters the equilibrium of the contract either because the cost of a party’s performance has increased or because the value of the performance a party receives has diminished, and

  • the events occur or become known to the disadvantaged party after the conclusion of the contract;
  • the events could not reasonably have been taken into account by the disadvantaged party at the time of the conclusion of the contract;
  • the events are beyond the control of the disadvantaged party; and
  • the risk of the events was not assumed by the disadvantaged party.”

 

Som vi ser ovan så finns det likheter mellan force majeure och hardship. Likheterna återfinns främst i kraven på oförutsebarhet och att hindret är utom partens kontroll. En viktig skillnad mellan force majeure och hardship är emellertid att det vid hardship klargörs att parten inte nödvändigtvis måste vara ”förhindrad”. Hardship kan tillämpas om fullgörandet av ett avtal väsentligen försvåras genom ökade kostnader för en part eller att värdet av fullgörandet av avtalsförpliktelsen avsevärt minskat. Vi talar således inte längre om ett krav på att vara ”förhindrad”. Hardship kan alltså tillämpas som ett alternativ till force majeure om man vill åstadkomma viss ökad flexibilitet kring tillämpligheten av dessa i grunden tämligen svårtillämpliga klausuler.

Observera att hardship (om man tillämpar UNIDROIT-principles) inte innebär att man kan frångå ett avtal på denna grund utan istället kräva omförhandlingar. Principen om att avtal ska hållas står alltså fast.

 

 

Artikel författad av

Edward Strömstedt, jurist Freja Partner

Personuppgiftsöverföringar till tredje land – vad gäller?

Juristen förklarar

14 april 2023

Tredjelandsöverföringar och Standardavtalsklausuler

 

Överföring till tredje land
En definition av begreppet överföring till tredje land saknas i lag och i förordning, men det brukar förklaras som att en överföring till tredje land sker när personuppgifter i någon form görs tillgängliga i ett land utanför EU/EES-området. Exempel på detta är att skicka personuppgifter per e-post till någon i ett land utanför EU/EES, när någon utanför EU/EES ges tillgång, så som läsbehörighet, till personuppgifter som finns lagrade inom EU/EES eller när personuppgifter lagras i en molntjänst, eller på en server, som är baserad i ett land utanför EU/EES.

Målet Lindqvist[1] var det första avgörandet som gällde tredjelandsöverföringar och behandlade frågan om vad en överföring skulle anses utgöra. Bodil Lindqvist, en konfirmandledare, hade offentliggjort personuppgifter beträffande ett visst antal personer som, i likhet med henne själv, arbetade ideellt i ett pastorat inom Svenska kyrkan. Lindqvist åtalades under Personuppgiftslagen (PUL) för att ha publicerat sina arbetskamraters arbetsuppgifter och fritidsuppgifter samt övrig information på sin egen hemsida. Detta hade hon gjort för att ge de nya konfirmanderna information om vilka de var som arbetade på pastoratet. Lindqvist hade varken informerat sina arbetskamrater om detta eller inhämtat deras samtycke. När hon fick kännedom om att vissa av hennes arbetskamrater inte uppskattade informationen tog hon bort de aktuella sidorna. Göta hovrätt begärde förhandsavgörande av EU-domstolen. Domstolen kom fram till att det inte förelåg någon överföring av uppgifter till tredje land när en person som befinner sig i en medlemsstat publicerar personuppgifter på en webbplats som är lagrad hos dennes internetleverantör, som är etablerad i samma medlemsstat eller i en annan medlemsstat, varvid uppgifterna blir åtkomliga för alla som kopplar upp sig på Internet, inklusive personer i tredje land.

I målet Lindqvist konstaterades att begreppet överföring ska förstås så att det avser en handling som innebär en avsiktlig överföring av personuppgifter från en medlemsstats territorium till ett tredje land, vilket så inte var fallet i målet Lindqvist.

 

Adekvat skyddsnivå
I Artikel 45 i Dataskyddsförordningen[2] stadgas att personuppgifter får överföras till ett tredjeland eller en internationell organisation om kommissionen har beslutat att tredjelandet, ett territorium eller en eller flera specificerade sektorer i tredjelandet, eller den internationella organisationen i fråga säkerställer en adekvat skyddsnivå. Kommissionen har fattat beslut om att adekvat skyddsnivå föreligger i följande stater: Andorra, Argentina, Bailiwick of Guernsey, Färöarna, Isle of Man, Israel, Japan, Jersey, Nya Zeeland, Schweiz, Storbritannien, Sydkorea och Uruguay. Kanada har enligt beslut en adekvat skyddsnivå om deras lagstiftning för skydd av personuppgifter i privat sektor är tillämplig på mottagarens personuppgiftsbehandling. EU-domstolen har ogiltigförklarat två kommissionsbeslut om adekvat skyddsnivå i USA vid överföring till mottagare i den privata sektorn som åtagit sig att följa Safe Harbor-avtalet[3] respektive Privacy Shield-avtalet[4] genom målen Schrems I[5] respektive Schrems II[6]. Safe Harbor-avtalet hade under femton års tid inneburit att det varit tillåtet att överföra personuppgifter till organisationer i USA som anslutit sig till det, men genom målet Schrems I ogiltigförklarades avtalet.

Maximillian Schrems var en student i Österrike som lämnade in ett klagomål till den irländska dataskyddsmyndigheten angående Facebooks överföring av hans personuppgifter till USA. Schrems gjorde gällande att Förenta staternas aktuella rätt och praxis inte garanterade tillräckligt skydd för personuppgifter som lagras i Förenta staterna på grund av den övervakningsverksamhet som bedrevs av myndigheterna där. Han gjorde gällande att Förenta staterna inte kunde säkerställa en adekvat skyddsnivå, och att överföra personuppgifter till ett tredjeland som inte säkerställer en adekvat skyddsnivå är förbjudet. Ärendet gick vidare till Förvaltningsöverdomstolen som begärde förhandsavgörande av EU-domstolen. Det konstaterades att begreppet adekvat skyddsnivå ska förstås som att det krävs att tredjelandet, genom sin interna lagstiftning eller på grund av de internationella förpliktelser som åligger landet, de facto säkerställer en nivå för skyddet av grundläggande fri- och rättigheter som är väsentligen likvärdig med den skyddsnivå som garanteras inom unionen. Domstolen kom fram till att Safe Harbor-avtalet skulle ogiltigförklaras, bland annat eftersom beslutet inte medgav en tillräcklig skyddsnivå för EU-medborgares personuppgifter och att Förenta staternas lagar om dataskydd enbart gällde för amerikanska medborgare samt att det i beslutet inte angavs att det fanns något effektivt rättsligt skydd för de registrerade att tillvarata sina rättigheter.

Safe Harbor-avtalet ersattes dock redan inom ett år från målet Schrems I av Privacy Shield-avtalet och målet Schrems II kom att avgöras då Maximillian Schrems återigen bestred Facebook Irelands rätt att föra över hans personuppgifter till USA. EU-domstolen ogiltigförklarade Privacy Shield-avtalet. Den konstaterade att skyddet Privacy Shield-avtalet var för svagt bland annat eftersom amerikanska övervakningsmyndigheter hade för generella möjligheter att få åtkomst till europeiska personuppgifter samt att möjligheterna för icke-amerikaner till effektiva rättsmedel var för otillräckliga. I målet konstaterades även att Standardavtalsklausuler endast står sig om dessa kan garantera ett väsentligen likvärdigt skydd som inom unionen (genom Dataskyddsförordningen) för den registrerade. Domstolen slog fast vid att skyddet för personuppgifter inom EU/EES måste följa med personuppgifterna vart än de går. Överföring till länder som inte erbjuder tillräckligt skydd för personuppgifter kan således inte ske med stöd i Standardavtalsklausuler. Om det finns brister i det aktuella tredjelandets lagstiftning till skydd för personuppgifter krävs enligt domstolen att ytterligare kompletterande skyddsåtgärder vidtas.

 

Standardavtalsklausuler
Artikel 46 i Dataskyddsförordningen föreskriver att om ett beslut om adekvat skyddsnivå saknas får en personuppgiftsansvarig eller ett personuppgiftsbiträde endast överföra personuppgifter till ett tredjeland eller en internationell organisation efter att ha vidtagit lämpliga skyddsåtgärder. Lämpliga skyddsåtgärder får bland annat ta formen av standardiserade dataskyddsbestämmelser som antas av kommissionen, de så kallade Standardavtalsklausulerna.

Den 4 juni 2021 antog EU-kommissionen två nya uppsättningar standardavtalsklausuler, ett för att reglera förhållandet mellan personuppgiftsansvarig och personuppgiftsbiträde – ett personuppgiftsbiträdesavtal – och ett för att reglera överföring av personuppgifter till tredje land i enlighet med Dataskyddsförordningen, med uppdaterade krav kring rättigheter, öppenhet, incidenthantering och vidareöverföringar. Trots att man inte får lov att justera i dessa, eftersom de då blir ogiltiga, uppmanas att man tar bort de klausuler som är valbara och som inte är tillämpbara i det specifika fallet samt att vara specifik i de tillhörande bilagorna exempelvis gällande de tekniska och organisatoriska åtgärderna för att garantera personuppgifternas säkerhet så som kryptering. Efter den 27 september 2021 kan företag inte längre ingå överföringsavtal där de gamla villkoren används. Värt att lägga på minnet är att man ändock alltid själv måste göra en egen riskbedömning och bedöma nivån på skyddet för personuppgifter i tredjeland redan innan de nya standardavtalsklausulerna används. Trots att det har presenterats nya verktyg för hanteringen av tredjelandsöverföringar så är situationen alltjämt komplex och ett stort ansvar vilar på den personuppgiftsansvarige.

Sen målet Schrems II har bland annat den österrikiska dataskyddsmyndigheten beslutat att användandet av Google Analytics bryter mot Dataskyddsförordningen. Google hade förlitat sig på standardavtalsklausulerna för sina fortsatta dataöverföringar. Det framkom bland annat att unika identifierare (IP-adresser) som används för att särskilja individer är personuppgifter, trots att det inte är möjligt att ta reda på individens faktiska identitet och att anonymiserade IP-adresser inte ger ett tillräckligt skydd. Detta var det första beslutet som togs efter att noyb[7] lämnat in de 101 klagomålen i EU:s medlemsstater. Även den italienska och den franska dataskyddsmyndigheten har sen det beslutet förbjudit användningen av Google Analytics.

Den 7 oktober 2022 signerade President Joe Biden en verkställande order (Executive order) om ett nytt transatlantisk avtal (Trans-Atlantic Privacy Framework) mellan EU och USA. Den verkställande ordern innehöll bland annat ytterligare skyddsåtgärder för amerikansk signalspaningsverksamhet, utökning av tillsynsmyndigheter över personuppgifter som samlas in genom amerikanska signalspaningsverksamheter och krav på att USA:s övervakningsmyndigheter endast samlar in data som är ”nödvändig och proportionerlig”.

EU-kommissionen ska nu bedöma om USA kan få ett nytt beslut om adekvat skyddsnivå, vilket troligen kommer presenteras under 2023. Om den verkställande ordern går igenom kan vi kanske komma att se en Schrems III-dom inom en snar framtid.

 

Zandra Larsen, Jurist Freja Partner

 

[1] Lindqvist, C-101/01, EU C:2003:596.

[2] Europaparlamentets och rådets förordning (EU) 2016/679 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter.

[3] Kommissionens beslut 2000/520/EG.

[4] Kommissionens beslut (EU) 2016/1250.

[5] Schrems I, C-362/14.

[6] Schrems II, C-311/18.

[7] none of your business – en ideell organisation som grundandes 2017 av Maximillian Schrems.

Förstärkt rätt för andrahandshyresgäster

Juristen förklarar

03 mars 2023

Nytt avgörande från Högsta domstolen – förstärkt rätt för andrahandshyresgäster i vissa fall

Den 28 december 2022 fastslog Högsta domstolen (”HD”) ett nytt prejudikat som innebär att en andrahandshyresgäst – gentemot fastighetsägaren – i vissa fall har samma rättigheter som en förshandshyresgäst.

Bakgrunden i målet

A ägde och hyrde ut en bostadslägenhet till förstahandshyresgästen B. Hyresavtalet dem emellan sträckte sig från 8 november 2012 till 31 december 2011 med en uppsägningstid om tre månader. Hyran uppgick till 18 000 kronor i månaden. För det fall hyresavtalet inte sades upp var det avtalat att hyresavtalet skulle förlängas tills vidare. Samma dag för nämnda avtals ingående hyrde B i sin tur ut lägenheten, under samma period, till andrahandshyresgästen C. Hyran uppgick till 23 000 kr i månaden. Strax före avtalsperiodens slutdatum kom A och B överens om att B avstod från sitt besittningsskydd. A sade upp hyresavtalet med B den 15 november 2017, varefter B sade upp andrahandshyresavtalet med C.

Frågan var om C kunde göra gällande sin rätt enligt hyresavtalet direkt mot A?

Hyreslagstiftningen

Jordabalkens 12 kap., även kallad hyreslagen, innehåller bestämmelser om hyra och är till stor del till för att skydda hyresgäster mot bland annat bulvanförhållanden. Utgångspunkten är att bestämmelserna gäller för bostadshyresgäster vare sig de är fysiska personer eller juridiska personer. Huvudregeln för besittningsskydd till en bostadslägenhet innebär att en hyresgäst vid hyresvärdens uppsägning har rätt till förlängning av hyresavtalet. Till denna huvudregel hör undantaget att hyresvärd och hyresgäst kan komma överens om att besittningsskydd inte ska föreligga – om överenskommelsen godkänns av hyresnämnden, med vissa undantag.

För att hyresnämnden ska godkänna detta krävs ett godtagbart skäl såsom att förhållanden är sådana att hyresgästen inte skulle ha rätt till förlängning av hyresavtalet. Avståendet får inte heller gälla längre tid än fyra år. Reglerna om besittningsskydd är sammanlänkade med bestämmelserna om fastställande av en övre gräns för hyran, då de båda fungerar som skyddsmekanismer för hyresgästen. För de senare bestämmelserna innebär det en rätt att få hyran fastställd till ett skäligt belopp (maximalt cirka fem procents högre hyra än jämförbara lägenheter).

För att besvara frågan ovan – om C kunde göra gällande sin rätt enligt hyresavtalet direkt mot A – krävs utredning av de två led som uppställs i jordabalken 7 kap. 31 §:

  • Finns intressegemenskap mellan fastighetsägaren (A) och upplåtaren (B)?
  • Kan det med hänsyn till en eventuell intressegemenskap och till omständigheterna i övrigt antas att rättsförhållandet utnyttjas för att kringgå bestämmelse i lag till förmån för nyttjanderättshavare (C)?

Första ledets kriterium intressegemenskap har en vid betydelse och kan innefatta exempelvis koncerngemenskap, såsom att förstahandshyresgästen är ett bolag som fastighetsägaren kontrollerar. Även släktskap, anställningsförhållanden eller liknande mellan fastighetsägaren och förstahandshyresgästen kan ses som intressegemenskap. Dessutom kan själva hyresavtalet som sådant mellan fastighetsägaren och förstahandshyresgästen medföra att kriteriet är uppfyllt. Exempelvis om förstahandshyresgästen inte alls ska bo i lägenheten i fråga. Det åligger andrahandshyresgästen att bevisa att intressegemenskap finns.

Det andra ledet innehåller kriterium som tar sikte på det rättsförhållande som förstahands- och andrahandsupplåtelsen bildar tillsammans. Här kan prövas vilka skäl fastighetsägaren och förstahandshyresgästen kan antas ha haft, vilka åtgärder fastighetsägaren och förstahandshyresgästen vidtar under hyresförhållandet samt om rättsförhållandet utnyttjas för att ta ut mer än skälig hyra.

Avslutande sammanfattning

HD kom i sitt avgörande fram till att B inte hade något eget behov av lägenheten då avsikten med förstahandsavtalet inte varit att en fysisk person med anknytning till B skulle bo där, utan B skulle endast hyra lägenheten av A och i sin tur hyra ut den i andra hand. Det fanns således en intressegemenskap mellan A och B.

Vidare bedömde HD att det inte var ett godtagbart skäl att A ville kunna använda lägenheten som evakueringslägenhet. Dessutom hade förstahandsupplåtelsen pågått under sju år innan A sagt upp förstahandshyresavtalet. C hade då besittningsskydd i förhållande till B men B hade innan dess avstått sitt besittningsskydd till nackdel för C utan skäl för detsamma, och utan begränsning i tid.

Slutligen hade gränsen för hyrans storlek på cirka fem procent väsentligen överskridits och den utredning C lagt fram ansågs tillräcklig. A måste enligt HD ha insett att B avsåg sätta en ännu högre hyra gentemot en andrahandshyresgäst. Med hänsyn till intressegemenskapen och till omständigheterna i övrigt kunde det därmed antas att rättsförhållandet utnyttjats för att kringgå bestämmelser i lag till nackdel för C. Andrahandshyresgästen C kunde därmed göra gällande sin rätt enligt hyresavtalet direkt mot A.

Här kan du läsa domen i sin helhet.

 

Referat skrivet av

Anna Linnersten, jurist Freja Partner

 

2023 @ Freja Partner

Nyhet

17 februari 2023

Nya lokaler, nya medarbetare och nya möjligheter!

Första månaden av 2023 har redan passerat, och det i ett rasande tempo. Vi har redan hunnit välkomna två nya medarbetare, och vi har mer än någonsin att göra. Något vi givetvis är väldigt glada för.

Men innan vi ser närmare på vad som ligger framför oss så ägnar vi några rader åt året som precis passerat. Även om böckerna inte är helt stängda så ser vi tillbaka på ett år med fortsatt tillväxt och med än mer stabila resultat. Vi lyckas även erhålla ytterligare en Gasellutmärkelse av Dagens Industri, för andra året i rad. Självklart något vi är väldigt stolta över.

 

Nya lokaler

Organisatoriskt har vi nu även passerat 20 anställda vilket också gör att vi är väldigt trångbodda på nuvarande adress. Det är därför glädjande att vi nu kan berätta att från och med 1 oktober så hittar ni oss i helt nybyggda lokaler mitt i Göteborg på Engelbrektsgatan. Vi tackar Nya Kvadrat för hjälpen i vårt lokalsökande och säger hej till vår nya hyresvärd Göteborgslokaler. Tack även till Gajd arkitekter som hjälper oss i detaljerna! Mer om våra nya lokaler inom kort.

 

Nya medarbetare

Som sagt har vi redan anställt två nya medarbetare. Anna Linnersten går med fin erfarenhet rakt in i vårt juristteam och har på kort tid redan hanterat flera uppdrag från våra klienter. Filip Tengroth förstärker vår customer success och säljorganisation och vi ser verkligen fram emot att få ha Filip som ett av våra ansikten utåt framöver. Varmt välkomna!

 

Event och samarbeten

2023 kommer vi fortsätta att skapa event och nätverksträffar för våra kunder tillsammans med våra samarbetspartners. Vi hade flertalet event förra året, och i år kommer vi att försöka erbjuda ännu fler. En bra mix mellan juridisk fördjupning inom aktuella ämnen och nätverkande. Exakta datum kommer i god tid innan själva eventen. I närtid kör vi webinar tillsammans med Handelsbanken och Fjällmans Juridik.

Vi har även startat upp två stycken, i vårt tycke, väldigt spännande samarbeten som vi tror kan leda till att vi kan erbjuda en ännu större bredd i vårt erbjudande till våra kunder. Detta får bli en cliffhanger som vi berättar mer om inom kort!

 

Juristen förklarar

Vi kommer även att fortsätta sprida juridisk kunskap via våra poster ”Juristen förklarar” i samma takt som förra året. Ni hittar alla tidigare artiklar i vårt nyhetsflöde under Juristen förklarar, här https://frejapartner.se/nyheter/

 

Framåt!

Vi väljer att inte ägna något större utrymme i denna text åt ”de tuffare tider” som vi självklart vet är en utmaning framöver för många. Vi väljer att hålla blicken framåt med samma växel ilagd och med foten på gasen. Om än möjligen med örat lite oftare mot rälsen.

 

Avslutningsvis vill vi självklart uppmana alla våra befintliga och potentiella kunder att inte tveka på att höra av sig när frågor uppstår! Ofta, om inte alltid, är det bättre att agera i ett tidigt skede.

 

Vi säger välkommen 2023!

Stäng fönster

Ett gott kreditbetyg är ett bevis på att verksamheten är välskött, och därmed en trygghetsfaktor för samarbetspartners och kunder.

Läs mer om kreditvärdighet
Stäng fönster

Dagens Industris Gasellundersökning rankar Sveriges mest framgångsrika företag. Undersökningen bygger på företagets fyra senaste årsredovisningar. Mindre än 1 procent av Sveriges aktiebolag uppfyller kraven för att få kallas Gasellföretag. Freja Partner är ett av dem.

Läs mer på Di Gasell
Stäng fönster

Dagens Industris Gasellundersökning rankar Sveriges mest framgångsrika företag. Undersökningen bygger på företagets fyra senaste årsredovisningar. Mindre än 1 procent av Sveriges aktiebolag uppfyller kraven för att få kallas Gasellföretag. Freja Partner är ett av dem.

Läs mer på DI Gasell