---
title: "Vad är ett datadelningsavtal (DSA)?"
description: "Ett datadelningsavtal reglerar vad två organisationer delar, i vilka syften och med vilka skyddsåtgärder. Här är kraven och checklistan."
canonical: "https://contracko.com/sv/blog/vad-ar-ett-datadelningsavtal"
---
# Vad är ett datadelningsavtal (DSA)?

Source: https://contracko.com/sv/blog/vad-ar-ett-datadelningsavtal

[Blogg](https://contracko.com/sv/blog)

[Vad är ett datadelningsavtal (DSA)?](https://contracko.com/sv/blog/vad-ar-ett-datadelningsavtal)

# Vad är ett datadelningsavtal (DSA)?

Budi Voogt 25 aug. 2026

Kopiera för LLM

Ett datadelningsavtal (DSA, data sharing agreement) är ett avtal mellan två eller flera organisationer som anger vilken data den ena parten ger den andra, i vilka syften, med vilka skyddsåtgärder och vad mottagaren inte får göra med den. Det namnger datamängderna, fastställer de tillåtna användningarna, fördelar ansvaret för säkerhet och intrång och säger vad som händer med data när samarbetet upphör.

Det utmärkande draget är att mottagaren oftast får använda data för sina egna syften inom de gränser avtalet sätter. Det är vad som skiljer ett datadelningsavtal från ett personuppgiftsbiträdesavtal, där en leverantör behandlar uppgifter endast enligt kundens dokumenterade instruktioner och inte har något eget självständigt syfte. Enligt EU:s allmänna dataskyddsförordning (GDPR) är det just den instruktionsstyrda relationen som ett personuppgiftsbiträdesavtal måste reglera, inklusive sekretessåtaganden, säkerhetsåtgärder, villkor för underbiträden och radering eller återlämnande av uppgifterna vid tjänstens slut [1]. Ett datadelningsavtal har en annan form: två organisationer, var och en med sin egen anledning att vilja ha data.

Den här guiden beskriver praxis i USA. Flera regler nedan kommer från ett specifikt federalt regelverk eller en enskild delstatslag snarare än en allmän nationell regel, och var och en nämns i meningen där den tillämpas. Det här är allmän information, inte juridisk rådgivning om en specifik konstellation.

Etiketten på förstasidan har ingen rättslig betydelse. Storbritanniens informationskommissionärsmyndighet (ICO), vars vägledning om datadelning är en av de mest detaljerade offentliga behandlingarna av dokumentet, konstaterar att organisationer använder titlar som information sharing agreement, data or information sharing protocol och personal information sharing agreement för samma instrument [2]. I USA förekommer även data use agreement, data transfer agreement, data exchange agreement och helt enkelt ett dataschema som fogas till ett större avtal.

Vissa dokument som liknar varandra är inte samma sak. ICO:s vägledning anger att en avsiktsförklaring (memorandum of understanding) inte i sig utgör ett datadelningsavtal, förutom mellan statliga departement och vissa andra offentliga organ som tillsynsmyndigheter och brottsbekämpande myndigheter, och att varken en lista över standarder eller ett tillägg till ett köpeavtal eller en inköpsorder kvalificerar [2]. Det är brittisk vägledning, men poängen gäller bredare: ett dokument som dokumenterar god vilja utan att binda någon part till specifika skyldigheter för datahantering gör inte jobbet.

Två amerikanska undertyper är regulatoriska instrument med fastställt innehåll snarare än fritt förhandlade kommersiella dokument.

Den första är data use agreement enligt Health Insurance Portability and Accountability Act (HIPAA). En covered entity får lämna ut en begränsad datamängd (limited data set) för forskning, folkhälsa eller vårdverksamhet endast om den ingår ett data use agreement med mottagaren. Förordningen föreskriver vad avtalet måste göra: fastställa tillåtna användningar och utlämnanden, fastställa vem som får använda eller ta emot uppgifterna och binda mottagaren att inte använda eller lämna vidare uppgifterna på annat sätt än vad som är tillåtet, att vidta lämpliga skyddsåtgärder, att rapportera all användning eller utlämnande som inte är föreskriven, att hålla sina ombud till samma begränsningar och att inte identifiera uppgifterna eller kontakta individerna [3]. En begränsad datamängd är inte avidentifierade uppgifter. Det är data som rensats på en angiven lista över direkta identifierare, bland annat namn, gatuadress, telefon- och faxnummer, e-postadresser, amerikanska socialförsäkringsnummer och journalnummer, enhetsidentifierare, IP-adresser, biometriska identifierare och helbilder av ansikten, medan datum samt stad, delstat och postnummer kan finnas kvar [3].

Den andra är familjen av federala avtal mellan myndigheter. Hos Centers for Medicare & Medicaid Services (CMS) följer typen av avtal data och syftet: ett data use agreement när en annan myndighet begär utlämnande av personligt identifierbar information (PII) eller skyddad hälsoinformation (PHI) från CMS, ett information exchange agreement när CMS PII utbyts med en annan federal eller statlig myndighet utan negativ inverkan på en individs förmåner, och ett computer matching agreement när automatiserade register jämförs på ett sätt som påverkar federala förmåner eller används för att återkräva betalningar eller utreda bedrägeri [4]. Om en motpart frågar efter "ett DSA" är det värt att bekräfta vilket av dessa de menar innan något utkast skrivs.

## Syfte och vanliga användningsområden

Ett datadelningsavtal finns för att göra villkoren för utbytet bevisbara innan data flyttas och för att ge båda sidor något att hänvisa till i efterhand. Det dokumenterar varför delningen är nödvändig, vad som faktiskt överlämnades, vem som godkände det och vilka begränsningar mottagaren accepterade. ICO:s vägledning ramar in detta som ansvarsskyldighet: ett datadelningsavtal är inte obligatoriskt enligt brittisk lag, men ett sådant avtal hjälper en organisation att visa att den har beaktat och dokumenterat relevanta efterlevnadsfrågor, och ICO uppger att myndigheten kommer att beakta ett relevant avtal vid bedömning av ett klagomål om datadelning [2].

I vissa amerikanska sammanhang är ett skriftligt avtal inte valfritt alls.

Forskning. Data med kontrollerad åtkomst släpps till godkända användare enligt ett signerat avtal i stället för att laddas ned fritt. NIH:s ramverk för genomisk datadelning bygger på ett Data Use Certification Agreement med villkor som icke-överlåtbarhet, och därför kan en imputationsserver bara behålla uppladdade genotyper en kort stund före radering. NIH publicerade i december 2025 ett förslag om en bredare policy för data med kontrollerad åtkomst och om att revidera policyn för genomisk datadelning, med synpunkter senast den 18 mars 2026, så institutioner med forskningsdataflöden bör räkna med att ramverket förändras [5].

Utbildning. Family Educational Rights and Privacy Act (FERPA) tillåter att utbildningsregister lämnas ut till organisationer som bedriver studier för eller på uppdrag av skolor, för att utveckla eller validera prediktiva test, administrera studiestöd eller förbättra undervisningen, men bara enligt ett skriftligt avtal som anger studiens syfte, omfattning och varaktighet och vilka uppgifter som ska lämnas ut, begränsar användningen till det syftet, förhindrar att någon utanför organisationens företrädare identifierar personer och kräver att all personligt identifierbar information förstörs när den inte längre behövs [6].

Kommersiellt utlämnande enligt delstatlig integritetslag. Kalifornien kräver att ett företag som säljer personuppgifter till en tredje part, delar dem med en tredje part eller lämnar ut dem till en tjänsteleverantör eller entreprenör ingår ett avtal som anger de begränsade och specifika syftena, förpliktar mottagaren att ge samma nivå av integritetsskydd som lagen kräver, ger företaget rätt att vidta rimliga åtgärder för att säkerställa enhetlig användning, kräver att mottagaren meddelar företaget om den inte längre kan uppfylla sina skyldigheter och ger företaget rätt att stoppa och åtgärda obehörig användning [7].

Gemensamma program och hänvisningar. Två organisationer som driver en delad tjänst, ett samarbete kring marknadsföring eller ett hänvisningsflöde har var och en sitt eget syfte med data, så ingen av dem behandlar data enligt den andras instruktioner. Enligt GDPR är två eller flera personuppgiftsansvariga som gemensamt bestämmer ändamålen och medlen för behandlingen gemensamma personuppgiftsansvariga och måste fastställa sina respektive ansvarsområden i en överenskommelse mellan sig, och de väsentliga delarna av den överenskommelsen måste göras tillgängliga för de registrerade [1].

## Parter i ett datadelningsavtal

Det finns normalt två namngivna parter: den utlämnande organisationen, ibland kallad dataleverantör eller källa, och den mottagande organisationen, ibland kallad mottagare eller dataanvändare. Att få den juridiska personen rätt spelar lika stor roll här som i alla andra avtal. Om mottagaren är en forskningsinstitution är signaturen som binder den oftast från en behörig företrädare för institutionen, inte från den enskilda forskaren som vill ha data.

Den utlämnande parten ansvarar för att ha befogenhet eller rättslig grund att lämna ut uppgifterna från början, för att bara överlämna de fält som avtalet anger och för korrektheten vid överlämnandet. Enligt HIPAA har den också ett ansvar efteråt: om en covered entity känner till ett mönster av aktiviteter eller förfaranden hos mottagaren som utgör ett väsentligt avtalsbrott mot data use agreement måste den vidta rimliga åtgärder för att avhjälpa brottet eller avsluta utlämnandet och rapportera problemet till HHS-ministern om inget av det är möjligt [3].

Den mottagande parten tar den operativa bördan. Den håller data inom de angivna syftena, tillämpar de överenskomna skyddsåtgärderna, håller sin egen personal och sina ombud inom samma begränsningar, rapporterar incidenter och återlämnar eller förstör data enligt tidsplan.

Ytterligare två grupper spelar roll utan att skriva under. Ombud, underleverantörer och mottagare längre ned i kedjan måste bindas av vidareförda villkor, och HIPAA:s data use agreement kräver exakt det av varje ombud [3]. Och individerna som uppgifterna beskriver är inte parter men behåller sina rättigheter gentemot organisationerna som innehar deras data, och därför måste avtalet säga vem som svarar på en begäran om tillgång. Enligt GDPR kan en registrerad utöva sina rättigheter gentemot var och en av de gemensamma personuppgiftsansvariga oavsett vad de ansvariga har kommit överens om sinsemellan [1].

## Viktiga villkor och klausuler

De flesta fungerande datadelningsavtal täcker samma områden. Klausulnamnen varierar; frågorna gör det inte.

Dataspecifikation. Exakt vilka datamängder, tabeller och fält som flyttas. ICO:s vägledning efterlyser den här precisionen och noterar att det i vissa fall bara är vissa uppgifter i en fil som bör delas medan känsligare material utelämnas, och att behörigheter kan knytas till enskilda dataobjekt så att bara utbildad personal i särskilda roller får åtkomst [2]. En specifikation som säger "kundregister" är ingen specifikation.

Syfte och tillåtna användningar. Vad mottagaren får göra med data, formulerat tillräckligt snävt för att vara testbart. Varje regelverk ovan bygger på den här klausulen, och det är den som avgör om en senare användning är ett avtalsbrott eller normal verksamhet.

Tillåtna mottagare och åtkomst. Vem inom den mottagande organisationen som får komma i kontakt med data, och om namngivna individer, roller eller koncernbolag omfattas.

Rättslig grund eller befogenhet. Den grund enligt vilken varje sida delar eller tar emot. ICO:s vägledning noterar att den rättsliga grunden för en organisation i ett delningsarrangemang inte behöver vara densamma som för den andra, och att avtalet bör dokumentera den rättsliga grund som åberopas [2].

Säkerhet och skyddsåtgärder. Tekniska och organisatoriska åtgärder, överföringsmetod, lagringsplats och åtkomstkontroller. Vanlig praxis är att ange en standard i stället för en vag omsorgsplikt.

Ingen återidentifiering och ingen kontakt. Ett standardvillkor vid delning av hälso- och forskningsdata och ett obligatoriskt inslag i HIPAA:s data use agreement [3].

Incidentrapportering. Vad som räknas som en rapporteringspliktig händelse och hur snabbt den måste rapporteras, från mottagare till utlämnande part och vidare till eventuell tillsynsmyndighet.

Vidareöverföring. Den här klausulen har blivit bärande för amerikanska företag som delar data över landsgränser. Justitiedepartementets regel till följd av verkställande order 14117, i kraft från och med den 8 april 2025, förbjuder en amerikansk person att med vetskap ägna sig åt datamäklertjänster som ger en utländsk person åtkomst till regeringsrelaterade data eller stora mängder känsliga amerikanska personuppgifter, om inte den amerikanska personen avtalsvägen kräver att den utländska personen avstår från vidare datamäklertjänster avseende samma data med ett orosland eller en omfattad person, och rapporterar varje känd eller misstänkt överträdelse av det avtalskravet inom 14 dagar [8]. Orosländer är Kina inklusive Hongkong och Macau, Kuba, Iran, Nordkorea, Ryssland och Venezuela [8].

Individers rättigheter. Vem som hanterar begäranden om tillgång, invändning, rättelse och radering, och vem som är den enda kontaktpunkten. ICO:s vägledning är tydlig med att alla personuppgiftsansvariga förblir ansvariga för efterlevnaden även när avtalet fördelar uppgifter, och att avtalet bör namnge vem som tar det övergripande ansvaret för att hjälpa en individ att nå alla sina delade uppgifter [2].

Lagring, återlämning och förstöring. Hur länge mottagaren får behålla data och vilket bevis på förstöring som krävs. FERPA:s undantag för studier gör förstöring till ett villkor för utlämnandet snarare än en artighet [6].

Rätt till revision och åtgärder. Kaliforniens lag kräver att det utlämnande företaget har rätt att vidta rimliga och lämpliga åtgärder för att säkerställa enhetlig användning och, efter underrättelse, att stoppa och åtgärda obehörig användning [7]. Enligt USA:s justitiedepartements (DOJ) regel måste en amerikansk person som genomför begränsade transaktioner låta utföra en oberoende revision en gång för varje kalenderår som den genomför dem, avseende de föregående 12 månaderna [8].

Avtalstid, uppsägning och överlevnad. Vilka skyldigheter som lever kvar efter avtalet. Sekretess, förbud mot återidentifiering och skyldigheter att förstöra data gör det normalt.

## Viktiga datum och händelser i livscykeln

Datadelningsavtal faller tyst, eftersom det mesta som går fel är ett datum som ingen bevakade. Datumen som är värda att fånga från dag ett:

| Händelse | Varför det spelar roll |
| --- | --- |
| Ikraftträdandedatum och avtalstid | Fastställer när den tillåtna användningen börjar och slutar |
| Utgång för underliggande godkännande | Ett IRB-godkännande, samtycke eller bidragsperiod kan ta slut innan avtalet gör det |
| Schema för datauppdatering eller flöde | En extra överföring utanför schemat är en obehörig överföring |
| Tidsfrist för förstöring eller återlämning | Oftast knuten till projektets slut, inte avtalets slut |
| Klocka för incidentrapportering | DOJ-regeln anger 14 dagar för att rapportera en misstänkt överträdelse vid vidareöverföring [8] |
| Årlig revision | Krävs för varje kalenderår med begränsade transaktioner enligt DOJ-regeln [8] |
| Granskningsdatum | Ingen juridisk tidsfrist, men det enda som håller dokumentet aktuellt |

Granskningsdatumet förtjänar en egen rad. ICO:s vägledning säger att arrangemang bör ses över regelbundet och särskilt när omständigheterna eller skälen för delningen förändras, att avtalet bör uppdateras för att återspegla varje förändring och att ett betydande klagomål eller ett säkerhetsintrång i sig bör utlösa en översyn [2]. Att lägga till en organisation i arrangemanget är en annan utlösare, och ICO rekommenderar att avtalet innehåller rutiner för att inkludera ytterligare organisationer och för att utesluta en [2].

## Risker och vanliga misstag

Att använda fel instrument. Ett personuppgiftsbiträdesarrangemang utklätt till ett datadelningsavtal får fel uppsättning klausuler. Om den andra sidan bara agerar enligt dina dokumenterade instruktioner behöver du ett personuppgiftsbiträdesavtal, inte ett delningsavtal. Se [vad ett personuppgiftsbiträdesavtal (DPA) är](https://contracko.com/sv/blog/vad-ar-ett-personuppgiftsbitradesavtal) för den sidan av gränsen.

Att anta att avidentifiering tar data ur tillämpningsområdet. Det gör det ofta inte. DOJ-regeln definierar stora mängder känsliga amerikanska personuppgifter som data som uppfyller tröskelvärdena "oberoende av om uppgifterna är anonymiserade, pseudonymiserade, avidentifierade eller krypterade", och tröskelvärdena är lägre än de flesta tror: mer än 100 amerikanska personer för mänskliga genomdata, mer än 1 000 amerikanska personer för andra mänskliga omikdata eller biometriska identifierare, mer än 1 000 amerikanska enheter för exakta geolokaliseringsdata, mer än 10 000 amerikanska personer för personliga hälso- eller finansiella data och mer än 100 000 amerikanska personer för omfattade personliga identifierare [8].

Att anta att en definierad term betyder det den låter som. Enligt kalifornisk lag är "share" inte ett allmänt ord. Det betyder att lämna ut personuppgifter till en tredje part för beteendebaserad annonsering över kontexter, och "sell" är den bredare termen som omfattar utlämnande mot ekonomisk eller annan värdefull ersättning [7]. En intern policy som säger "vi delar inte data" kan beskriva något snävare än läsaren tror.

En ändamålsklausul utan gränser. "För affärsändamål" ger mottagaren allt och dig inget att upprätthålla.

Ingen vidareföring. Om mottagarens underleverantör inte är bunden stannar begränsningarna vid första steget.

Inga bevis på förstöring. En skyldighet att förstöra utan intyg och utan tidsfrist är en skyldighet som ingen fullgör.

Att signera en gång och arkivera. Det enskilt vanligaste misslyckandet. Avtalet signeras, data börjar flöda och tre år senare kan ingen namnge de aktuella tillåtna användningarna, förstöringsdatumet eller vem som äger relationen.

Ingen namngiven ägare. När personen som förhandlade fram avtalet slutar fortsätter arrangemanget utan att någon är ansvarig för det.

## Checklista för avtalshantering

När avtalet signeras

1. Registrera de två juridiska personerna exakt som de signerades, plus undertecknare och den interna ägaren på din sida.
2. Fånga dataspecifikationen som strukturerad metadata, inte som en mening i en PDF, så att du kan svara på "vad skickade vi dem" utan att öppna dokumentet igen.
3. Registrera de tillåtna syftena ordagrant i ett fält som någon kan läsa på tio sekunder.
4. Logga den säkerhetsstandard som avtalet förbinder varje sida till och bekräfta att den matchar vad dina system faktiskt gör.
5. Notera om vidareföring till ombud och underleverantörer finns och lista eventuella kända mottagare längre ned i kedjan.

Lägg in påminnelser innan de behövs

1. Ställ in avtalstidens utgång, tidsfristen för förstöring eller återlämning och eventuella uppsägningsfönster som separata påminnelser, var och en med framförhållning i stället för samma dag.
2. Lägg in utgången för allt som delningen är beroende av: IRB-godkännande, samtycke, bidragsperiod, licens eller finansieringsbeslut.
3. Lägg in den årliga revisionen om arrangemanget omfattar begränsade transaktioner enligt DOJ-regeln [8].
4. Sätt ett stående granskningsdatum och lägg till granskningsutlösare i incidentprocessen så att ett intrång eller ett betydande klagomål drar tillbaka avtalet till någons skrivbord [2].

Granska med jämna mellanrum

1. Stäm av en gång om året den data som faktiskt flödar mot specifikationen i avtalet. Flöden växer med fält.
2. Kontrollera mottagarlistan igen. Nya koncernbolag, förvärv och offshore-supportteam ändrar vem som har åtkomst utan att någon ändrar avtalet.
3. Bekräfta att varje avslutat arrangemang faktiskt ledde till förstöring eller återlämning och att du har bevisen.
4. Ändra skriftligt när syftet, datamängderna eller parterna förändras och bifoga ändringen till posten i stället för att mejla den.
5. Tilldela en ny intern ägare varje gång den tidigare byter roll och kontrollera att inget avtal lämnas utan en.

Det mesta av detta är uppföljningsarbete, och det är den del som förfaller först. Contracko är [AI-baserad programvara för avtalshantering](https://contracko.com/sv/funktioner) byggd för det. [AI-avtalsanalys](https://contracko.com/sv/funktioner/ai-avtalsanalys) läser ett uppladdat avtal och lyfter fram viktiga datum, ogynnsamma villkor och problem som är lätta att missa, [avtalsarkivet](https://contracko.com/sv/funktioner/avtalsarkiv) håller det signerade dokumentet, dess filer och metadata sökbara på ett ställe, och [påminnelser om utgångsdatum](https://contracko.com/sv/funktioner/utgangsdatumspaminnelse) kan ställas in flera gånger per avtal, tilldelas den som äger posten och upprepas när ett avtal förnyas. För den bredare arbetsrutinen, se [bästa praxis för avtalshantering](https://contracko.com/sv/blog/basta-praxis-for-avtalshantering) och [prissättning](https://contracko.com/sv/priser) för kommersiell kontext.

Starta en kostnadsfri provperiod med de datadelningsavtal du redan har och se varje tidsfrist för förstöring, granskningsdatum och klausul om tillåten användning i en enda vy.

## Källor

[1] Europeiska unionen, General Data Protection Regulation, artiklarna 26 och 28 (arrangemang för gemensamma personuppgiftsansvariga och vad ett personuppgiftsbiträdesavtal måste föreskriva). gdpr-info.eu/art-26-gdpr och gdpr-info.eu/art-28-gdpr

[2] Storbritanniens informationskommissionärsmyndighet (ICO), Data sharing: a code of practice, kapitlet om datadelningsavtal (alternativa namn, vad som bör ingå och när avtalet bör ses över). ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-sharing/data-sharing-a-code-of-practice/data-sharing-agreements

[3] HIPAA Privacy Rule, 45 CFR 164.504(e) och 164.514(e) (business associate-avtal, den begränsade datamängden och varje obligatoriskt inslag i ett data use agreement). govinfo.gov/content/pkg/CFR-2023-title45-vol2/xml/CFR-2023-title45-vol2-sec164-514.xml

[4] Centers for Medicare and Medicaid Services informationssäkerhets- och integritetsprogram. När CMS kräver ett data use agreement, ett information exchange agreement eller ett computer matching agreement. security.cms.gov/learn/data-sharing-agreements

[5] National Institutes of Health, NIH Controlled-Access Data Policy and Proposed Revisions to NIH Genomic Data Sharing Policy, 90 FR 59131 (Data Use Certification Agreement och sista dag för synpunkter den 18 mars 2026). govinfo.gov/content/pkg/FR-2025-12-18/html/2025-23246.htm

[6] FERPA-föreskrifterna, 34 CFR 99.31(a)(6) (undantaget för studier och det skriftliga avtal det kräver). govinfo.gov/content/pkg/CFR-2023-title34-vol1/xml/CFR-2023-title34-vol1-sec99-31.xml

[7] California Consumer Privacy Act, Cal. Civ. Code 1798.100(d) och 1798.140 (de obligatoriska avtalsvillkoren och definitionerna av share och sell). leginfo.legislature.ca.gov/faces/codes_displaySection.xhtml?lawCode=CIV&sectionNum=1798.100

[8] USA:s justitiedepartement, 28 CFR part 202, avsnitten 202.205, 202.206, 202.301, 202.302, 202.401 och 202.601 (tröskelvärden för stora mängder, avtalskravet om vidareöverföring och 14-dagarsrapporten, den årliga revisionen och orosländerna). govinfo.gov/content/pkg/FR-2025-01-08/html/2024-31486.htm

Bilderna i den här artikeln har genererats med hjälp av AI.

## Kom igång med Contracko

Slipp krånglet med hantering av avtal och abonnemang. Contracko hjälper dig att hålla ordning, hålla deadlines och behålla kontrollen. Börja förenkla idag.

[Starta en kostnadsfri provperiod på 7 dagar](https://app.contracko.com/register?appLanguage=sv)

Boka demo
