Hälso- och sjukvården blir alltmer digital. Patientvård, kliniska arbetsflöden och vårdadministration är idag beroende av SaaS-plattformar, molninfrastruktur, appar, uppkopplade produkter, dataanalys och i allt större utsträckning AI.
Det innebär att de juridiska frågorna sällan passar in i ett enda rättsområde.
En ny digital vårdtjänst kan samtidigt aktualisera frågor om patientdata, AI, informationssäkerhet, molnarkitektur, hälso- och sjukvårdsreglering, offentlig upphandling, immateriella rättigheter och avtalsmässigt ansvar.
Sharp Cookie rådgiver både vårdgivare och teknikföretag som verkar i denna skärningspunkt.
Vi kombinerar erfarenhet från Digital Health med tekniktransaktioner, dataskydd, AI, molntjänster, informationssäkerhet, upphandling och kommersiella avtal.
Våra jurister arbetar med ledning, produkt- och utvecklingsteam, jurist- och dataskyddsfunktioner, informationssäkerhetsspecialister och kommersiella team. För oss handlar uppdraget inte bara om att identifiera regulatoriska krav. Kraven måste fungera tillsammans med tekniken, vårdmiljön och affärsmodellen.
Ett teknikföretags juridiska behov inom hälso- och sjukvården delar sällan upp sig i separata rättsområden.
En SaaS-produkt kan behöva uppfylla krav enligt GDPR och på informationssäkerhet samtidigt som den måste vara kommersiellt accepterbar för sjukhus och andra vårdgivare.
En AI-funktion kan påverka produktdesign, transparens och styrning samtidigt som den förändrar leverantörens avtalsposition och kundens riskbedömning.
När patientdata flyttas till en molnmiljö uppstår frågor om åtkomstkontroller, personuppgiftsbiträden och internationella överföringar parallellt med frågor om teknisk arkitektur och kundavtal.
Och en lösning som fungerar för en första pilot kan behöva en väsentligt mer skalbar juridisk och avtalsmässig modell innan den kan rullas ut hos flera vårdorganisationer.
Vi ser därför på tekniken, data, regulatoriska krav och affärsmodellen tillsammans.
Målet är en position som organisationen kan genomföra, vårdkunderna kan acceptera och verksamheten kan fortsätta arbeta utifrån när tekniken utvecklas.
Juridiska och regulatoriska frågor är normalt enklare att hantera medan en produkt eller tjänst fortfarande kan förändras.
Vi arbetar med teknikföretag under produktutveckling, lansering, enterprise-försäljning och expansion för att identifiera frågor innan de blir hinder i kundens due diligence, upphandling eller avtalsförhandling.
Beroende på tekniken kan arbetet omfatta:
För ett eHealth-bolag har vi varit externt dataskyddsombud och lett dataskyddsarbetet genom lansering och skalning. Dataskydd integrerades i telehealth-tjänster, AI-funktionalitet, app och kliniska arbetsflöden medan dessa utvecklades – i stället för att granskas först efter lansering.
Arbetet kombinerade löpande dataskyddsstyrning med praktiskt stöd i takt med att produkten, partnerskapen och kundkraven utvecklades. Bolaget expanderade därefter sin verksamhet till att omfatta ett av Europas största sjukhus.
Det är representativt för hur vi helst arbetar med Digital Health: juridiska och compliance-relaterade beslut fattas tillräckligt nära tekniken och affären för att hjälpa organisationen framåt.
För organisationer som förbereder en produkt för lansering, enterprise-försäljning eller expansion ger vår Technology Product Readiness Review en strukturerad bedömning av produkten, tekniken och de väsentliga juridiska och kommersiella riskerna.
AI blir alltmer en del av digital hälso- och sjukvård snarare än en separat teknikkategori.
Men den relevanta juridiska frågan är sällan bara om en produkt ”använder AI”.
Det viktiga är vad AI:n gör, vilken information den använder, vilket resultat den genererar och hur resultatet påverkar patienter, vårdpersonal och beslut.
Funktionalitet som sammanfattar information innebär andra risker än teknik som identifierar mönster, förutser utfall, prioriterar patienter eller stödjer professionellt beslutsfattande.
Vi ger rådgivning om bland annat:
Vi har rådgivit vid utveckling och lansering av AI-stödd funktionalitet riktad både till patienter och vårdpersonal, inklusive prediktiv funktionalitet.
Arbetet har omfattat dataskydd, governance, riskbedömning, transparens, produktdesign och intern ansvarsfördelning.
Den erfarenheten är viktig eftersom AI governance inom hälso- och sjukvården inte kan skiljas från hur funktionaliteten faktiskt är avsedd att användas.
För företag som lägger till AI i en befintlig produkt erbjuder vår tjänst Juridisk granskning inför lansering av AI-funktioner en fokuserad juridisk granskning inför lansering.
Hälso- och sjukvården behandlar några av de mest känsliga personuppgifter en organisation kan hantera.
Men att konstatera att information är ”hälsodata” är bara början på analysen.
De praktiska frågorna handlar om var informationen kommer från, varför den behandlas, vilken organisation som fattar vilka beslut, hur tekniken använder informationen, vem som får tillgång till den och vad som händer med den över tid.
Vi rådgiver bland annat om:
Sharp Cookie Advisors har även deltagit i lagstiftningsarbetet kring GDPR genom remissarbete för klienter.
Vår rådgivning om dataskydd inom hälso- och sjukvården handlar därför inte bara om att ta fram policies eller personuppgiftsbiträdesavtal. Vi hjälper organisationer att omsätta dataskyddskraven i beslut om produkter, system, processer och kommersiella relationer.
Modern digital hälso- och sjukvård är i allt större utsträckning beroende av molninfrastruktur och SaaS.
Det skapar frågor som samtidigt är tekniska, avtalsmässiga och regulatoriska.
Den juridiska modellen måste spegla hur tjänsten faktiskt fungerar.
Vi har rådgivit om multi-tenant SaaS-miljöer som hanterar patientdata, bland annat kring tenant separation, åtkomstkontroller, revisionsmöjligheter, biträdesstrukturer, informationssäkerhet, internationella överföringar och avtalsstrukturer mot kunder.
Detaljerna spelar roll.
Ett avtalsmässigt löfte om separation, åtkomst, datalokalitet eller radering är bara användbart om den underliggande arkitekturen kan stödja det.
Omvänt kan en god förståelse för arkitekturen göra det möjligt att lösa ett juridiskt krav eller kundkrav utan att tjänsten behöver byggas om i onödan.
Det är en av anledningarna till att vårt arbete med teknik börjar i den faktiska produkten och dataflödena, snarare än att behandla avtalet eller GDPR-analysen isolerat.
Sharp Cookie agerar som externt dataskyddsombud (External DPO) för organisationer som behöver oberoende dataskyddstillsyn kombinerad med betydande erfarenhet av teknik och hälso- och sjukvård.
Vårt DPO-arbete kan bland annat omfatta:
Vi arbetar systematiskt och riskbaserat, med styrning och prioriteringar anpassade efter organisationens mognad, riskprofil och ledningens ambitionsnivå. Vår erfarenhet omfattar uppdrag som DPO för start-ups, SME-bolag och internationella noterade företag.
För Digital Health-bolag är förståelsen för tekniken särskilt viktig. Ett dataskyddsombud kan behöva förstå konsekvenserna av en ny appfunktion, en AI-modell, ett kliniskt arbetsflöde, en molnleverantör eller en vårdkunds krav – ibland samtidigt.
I vårt eHealth-arbete har dataskyddsstyrningen integrerats i produkt- och affärsutvecklingen i stället för att fungera som en compliance-gate i slutet av processen.
Arbetssättet är medvetet praktiskt: etablera proportionerlig governance, identifiera när en djupare bedömning behövs och låta rutinmässiga produkt- och affärsbeslut gå framåt i rätt tempo.
Som CTO:n för ett eHealth-bolag beskrev vårt arbete:
“They combine GDPR and cybersecurity expertise with practical business sense.”
Kunden kopplade specifikt Sharp Cookie Advisors External DPO-stöd till bolagets framgångsrika expansion till ett stort europeiskt sjukhus.
När vi agerar som dataskyddsombud upprätthåller vi det oberoende som rollen kräver och skiljer den oberoende tillsynen från ledningsbeslut och annan juridisk rådgivning.
Vårdorganisationer kan vara krävande teknikköpare.
Sjukhus, regioner och andra vårdgivare kan ställa omfattande krav på patientdata, informationssäkerhet, revisionsmöjligheter, kontinuitet, underleverantörer, AI, servicenivåer och regulatorisk efterlevnad.
För leverantören blir dessa snabbt kommersiella frågor:
Vi hjälper SaaS-, mjukvaru-, AI-, moln- och andra teknikleverantörer från förberedelser och kundens due diligence till avtalsgranskning, upphandling och förhandling.
För den kompletta leverantörstjänsten, se Sälja digitala tjänster till hälso- och sjukvården.
Vi arbetar också på andra sidan bordet.
Vårdgivare som inför ny teknik behöver avtal och upphandlingsprocesser som hanterar verkliga regulatoriska och operativa risker utan att i onödan hindra innovation.
Vi har rådgivit en ledande svensk privat vårdgivare vid etableringen av dess IT-upphandlingsprocess och tagit fram nya allmänna villkor för upphandling av SaaS.
Arbetet omfattade GDPR och regulatoriska krav kopplade till innovativ användning av patientdata.
Den erfarenheten är särskilt värdefull även i vårt arbete på leverantörssidan.
När man förstår varför en sofistikerad vårdkund ställer en viss fråga blir det lättare att skilja mellan ett krav som fyller ett verkligt regulatoriskt eller operativt syfte och en standardiserad avtalsposition som inte passar tjänsten som köps.
För många Digital Health-bolag innebär försäljning till hälso- och sjukvården också försäljning till offentlig sektor.
Det tillför ytterligare en dimension till affären.
Krav på produkten, säkerheten, patientdata och den avtalsmässiga riskfördelningen kan fastställas genom upphandlingen, vilket kan begränsa leverantörens möjlighet att förhandla dem senare.
Problem behöver därför identifieras tidigt.
Vi hjälper leverantörer att förstå samspelet mellan:
Frågan är inte bara om ett avtalsvillkor normalt skulle gå att förhandla. Frågan är vad som fortfarande kan förtydligas, ändras, prissättas eller hanteras inom den aktuella upphandlingen.
Läs mer under Sälja SaaS och IT-tjänster till offentlig sektor.
Digital hälso- och sjukvård är mer än SaaS.
Uppkopplade produkter kan kombinera hårdvara, sensorer, programvara, molninfrastruktur, AI och personuppgifter i en och samma tjänst och leveranskedja.
Det skapar juridiska frågor som inte på ett meningsfullt sätt kan analyseras som separata frågor om mjukvara, dataskydd eller avtal.
Vårt technology compliance-arbete har omfattat en fokuserad review för en global IoT-tillverkare som spände över produkt, AI, sensorer, SaaS och leverantörer, inklusive en medicinteknisk kontext.
Compliance-positionen översattes till kommersiella villkor genom en kedja av affärer från underleverantör till tillverkare och vidare till en svensk kommun som kund.
Arbetet etablerade en baseline som kunde återanvändas för onboarding och expansion till ytterligare marknader.
Det är ett exempel på när technology compliance skapar kommersiellt värde: målet är inte bara att slutföra en analys, utan att etablera en position som fungerar även för nästa kund, leverantör och marknad.
Vi har även rådgivit tillverkare och leverantörer av uppkopplade produkter och digitala tjänster som används inom äldreomsorgen.
Dessa tjänster kan ligga i skärningspunkten mellan hälso- och sjukvård, omsorg, uppkopplad teknik och dataskydd och kan beröra sårbara användare, känslig information och flera organisationer som tillsammans deltar i leveransen.
Vårt arbete har omfattat extern specialistjuridisk rådgivning, dataskydd och DPO-stöd till produktteam och ledning.
Även här måste den juridiska strukturen följa den verkliga tjänsten: vem som tillhandahåller vad, vem som kontrollerar vilken data och teknik och hur ansvaret fördelas mellan aktörerna.
En Digital Health-produkt som uppfyller regulatoriska krav men inte kommer igenom kundens enterprise contracting är inte kommersiellt redo.
Vårdaffärer kan innebära omfattande förhandlingar om:
Vi hjälper leverantörer att skilja mellan krav som speglar verkliga förutsättningar inom hälso- och sjukvården och avtalspositioner som skapar oproportionerlig eller onödig risk.
Våra jurister kan arbeta bakom det kommersiella teamet eller bolagsjuristen, ta ansvar för det avtalsrättsliga förhandlingsspåret eller delta direkt i förhandlingarna.
För ett specifikt kundavtal, se Avtalsgranskning för SaaS- och IT-leverantörer.
För komplexa pågående förhandlingar, se Förhandlingsstöd för SaaS- och IT-leverantörer.
Vår erfarenhet inom hälso- och sjukvård omfattar även situationer där dataskydds- och teknikfrågor har gått från intern governance till myndighetstillsyn.
Vi har företrätt en vårdgivare i ett tillsynsärende inför den svenska dataskyddsmyndigheten.
Mer generellt har Sharp Cookie varit lead counsel i flera tillsynsärenden med svenska och europeiska dataskydds- och cybersäkerhetsmyndigheter, bland annat frågor om storskalig profilering, plattformsansvar, utlämnande av information och DPO:s oberoende
Vi har även försvarat en DPIA avseende kritisk infrastruktur inför Europeiska kommissionen i samband med teknik som köpts in för användning inom en EU-organisation.
Erfarenhet av tillsyn påverkar hur vi arbetar även i rådgivande uppdrag.
Det ger ett annat perspektiv på dokumentation, accountability och risk:
Om beslutet ifrågasätts senare – kan organisationen förklara vad den visste, hur risken bedömdes och varför beslutet fattades?
En första pilot inom hälso- och sjukvården kan ofta hanteras med kundspecifika lösningar.
Det blir snabbt kostsamt när bolaget växer.
Nya kunder kan ställa andra frågor om patientdata. Ett sjukhus kan kräva ytterligare säkerhetsåtaganden. En region kan ställa villkor genom offentlig upphandling. En ny AI-funktion kan förändra riskbedömningen. Ett kundspecifikt personuppgiftsbiträdesavtal kan stå i konflikt med bolagets standardiserade molnarkitektur.
Till slut måste även den juridiska modellen kunna skala.
Vi hjälper Digital Health-bolag att skilja mellan:
Målet är att inte behöva bygga om den juridiska och regulatoriska modellen för varje ny vårdkund.
Vårt arbete inom hälso- och sjukvård och Digital Health följer teknikens och verksamhetens livscykel.
Utveckla eller förbereda en produkt för marknaden
Product Readiness, privacy by design, dataanvändning, AI, regulatoriska gränsdragningar och avtalsstruktur.
Introducera AI eller ny funktionalitet
AI Feature Launch Review, bedömning enligt GDPR och AI Act, governance, mänsklig kontroll, produktpåståenden och kunddokumentation.
Sälja teknik till hälso- och sjukvården
Customer readiness, due diligence, SaaS- och teknikavtal, patientdatakrav och kundkontraktering.
Sälja till regioner och andra offentliga vårdorganisationer
Offentlig upphandling, krav i upphandlingsunderlag, riskbedömning och leverantörens avtalsstrategi.
Förhandla ett viktigt kundavtal
Avtalsgranskning, förhandlingsstrategi, fallback-positioner och direkt förhandlingsstöd.
Skala dataskyddsstyrningen
External DPO, DPIA-governance, audits, ledningsrapportering och systematiskt dataskyddsarbete.
Hantera regulatorisk granskning
Tillsyn, incidenter, DPIA och dialog med tillsynsmyndigheter.
Vilken startpunkt som är rätt beror på produkten, organisationen och den kommersiella situationen.
Vår erfarenhet omfattar bland annat:
Berätta vad ni utvecklar, köper, implementerar eller säljer och var ni befinner er i processen.
För teknikföretag är det särskilt användbart om ni kort beskriver:
För vårdgivare: beskriv den teknik-, data- eller regulatoriska fråga ni behöver hantera och vilket beslut organisationen behöver kunna fatta.
Vi identifierar en lämplig startpunkt och föreslår ett proportionerligt upplägg för arbetet.
