Kontakta oss

Hälsa

Juridisk rådgivning där vård, teknik och data möts

Hälso- och sjukvården blir alltmer digital. Patientvård, kliniska arbetsflöden och vårdadministration är idag beroende av SaaS-plattformar, molninfrastruktur, appar, uppkopplade produkter, dataanalys och i allt större utsträckning AI.

Det innebär att de juridiska frågorna sällan passar in i ett enda rättsområde.

En ny digital vårdtjänst kan samtidigt aktualisera frågor om patientdata, AI, informationssäkerhet, molnarkitektur, hälso- och sjukvårdsreglering, offentlig upphandling, immateriella rättigheter och avtalsmässigt ansvar.

Sharp Cookie rådgiver både vårdgivare och teknikföretag som verkar i denna skärningspunkt.

Vi kombinerar erfarenhet från Digital Health med tekniktransaktioner, dataskydd, AI, molntjänster, informationssäkerhet, upphandling och kommersiella avtal.

Våra jurister arbetar med ledning, produkt- och utvecklingsteam, jurist- och dataskyddsfunktioner, informationssäkerhetsspecialister och kommersiella team. För oss handlar uppdraget inte bara om att identifiera regulatoriska krav. Kraven måste fungera tillsammans med tekniken, vårdmiljön och affärsmodellen.

Digital Health kräver integrerad juridisk rådgivning

Ett teknikföretags juridiska behov inom hälso- och sjukvården delar sällan upp sig i separata rättsområden.

En SaaS-produkt kan behöva uppfylla krav enligt GDPR och på informationssäkerhet samtidigt som den måste vara kommersiellt accepterbar för sjukhus och andra vårdgivare.

En AI-funktion kan påverka produktdesign, transparens och styrning samtidigt som den förändrar leverantörens avtalsposition och kundens riskbedömning.

När patientdata flyttas till en molnmiljö uppstår frågor om åtkomstkontroller, personuppgiftsbiträden och internationella överföringar parallellt med frågor om teknisk arkitektur och kundavtal.

Och en lösning som fungerar för en första pilot kan behöva en väsentligt mer skalbar juridisk och avtalsmässig modell innan den kan rullas ut hos flera vårdorganisationer.

Vi ser därför på tekniken, data, regulatoriska krav och affärsmodellen tillsammans.

Målet är en position som organisationen kan genomföra, vårdkunderna kan acceptera och verksamheten kan fortsätta arbeta utifrån när tekniken utvecklas.

Digitala vårdprodukter – från utveckling till skalning

Juridiska och regulatoriska frågor är normalt enklare att hantera medan en produkt eller tjänst fortfarande kan förändras.

Vi arbetar med teknikföretag under produktutveckling, lansering, enterprise-försäljning och expansion för att identifiera frågor innan de blir hinder i kundens due diligence, upphandling eller avtalsförhandling.

Beroende på tekniken kan arbetet omfatta:

  • produktens avsedda användning och funktion,
  • arbetsflöden för patienter och vårdpersonal,
  • behandling och användning av patient- och hälsodata,
  • roller som personuppgiftsansvarig och personuppgiftsbiträde,
  • AI och automatiserad funktionalitet,
  • molnarkitektur och underbiträden,
  • informationssäkerhet,
  • produktpåståenden och användarinformation,
  • kund-, användar- och partneravtal,
  • immateriella rättigheter och licensiering,
  • regulatoriska gränsdragningar, och
  • ansvarsfördelningen mellan teknikleverantören och vårdgivaren.

Erfarenhet: eHealth från lansering till stort europeiskt sjukhus

För ett eHealth-bolag har vi varit externt dataskyddsombud och lett dataskyddsarbetet genom lansering och skalning. Dataskydd integrerades i telehealth-tjänster, AI-funktionalitet, app och kliniska arbetsflöden medan dessa utvecklades – i stället för att granskas först efter lansering.

Arbetet kombinerade löpande dataskyddsstyrning med praktiskt stöd i takt med att produkten, partnerskapen och kundkraven utvecklades. Bolaget expanderade därefter sin verksamhet till att omfatta ett av Europas största sjukhus.

Det är representativt för hur vi helst arbetar med Digital Health: juridiska och compliance-relaterade beslut fattas tillräckligt nära tekniken och affären för att hjälpa organisationen framåt.

För organisationer som förbereder en produkt för lansering, enterprise-försäljning eller expansion ger vår Technology Product Readiness Review en strukturerad bedömning av produkten, tekniken och de väsentliga juridiska och kommersiella riskerna.

AI inom hälso- och sjukvården

AI blir alltmer en del av digital hälso- och sjukvård snarare än en separat teknikkategori.

Men den relevanta juridiska frågan är sällan bara om en produkt ”använder AI”.

Det viktiga är vad AI:n gör, vilken information den använder, vilket resultat den genererar och hur resultatet påverkar patienter, vårdpersonal och beslut.

Funktionalitet som sammanfattar information innebär andra risker än teknik som identifierar mönster, förutser utfall, prioriterar patienter eller stödjer professionellt beslutsfattande.

Vi ger rådgivning om bland annat:

  • tillämpningen av EU:s AI Act och GDPR,
  • styrning och ansvar,
  • träning och användning av data,
  • transparens,
  • mänsklig kontroll och professionella bedömningar,
  • DPIA och andra riskbedömningar,
  • loggning och dokumentation,
  • produktpåståenden,
  • information till kunder och användare,
  • avtalsmässig ansvarsfördelning, och
  • governance när funktionaliteten fortsätter att utvecklas.

Erfarenhet: AI-stödd funktionalitet för patienter och vårdpersonal

Vi har rådgivit vid utveckling och lansering av AI-stödd funktionalitet riktad både till patienter och vårdpersonal, inklusive prediktiv funktionalitet.

Arbetet har omfattat dataskydd, governance, riskbedömning, transparens, produktdesign och intern ansvarsfördelning.

Den erfarenheten är viktig eftersom AI governance inom hälso- och sjukvården inte kan skiljas från hur funktionaliteten faktiskt är avsedd att användas.

För företag som lägger till AI i en befintlig produkt erbjuder vår tjänst Juridisk granskning inför lansering av AI-funktioner en fokuserad juridisk granskning inför lansering.

Patientdata, GDPR och privacy by design

Hälso- och sjukvården behandlar några av de mest känsliga personuppgifter en organisation kan hantera.

Men att konstatera att information är ”hälsodata” är bara början på analysen.

De praktiska frågorna handlar om var informationen kommer från, varför den behandlas, vilken organisation som fattar vilka beslut, hur tekniken använder informationen, vem som får tillgång till den och vad som händer med den över tid.

Vi rådgiver bland annat om:

  • dataskyddsstrategi och governance,
  • roller som personuppgiftsansvarig och personuppgiftsbiträde,
  • rättslig grund och behandling av särskilda kategorier av personuppgifter,
  • konsekvensbedömningar avseende dataskydd, DPIA,
  • privacy by design,
  • transparens gentemot patienter och användare,
  • lagring och radering,
  • analys och sekundär användning,
  • utveckling och användning av AI,
  • personuppgiftsbiträden och underbiträden,
  • internationella överföringar,
  • personuppgiftsincidenter, och
  • tillsyn och regulatoriska processer.

Sharp Cookie Advisors har även deltagit i lagstiftningsarbetet kring GDPR genom remissarbete för klienter.

Vår rådgivning om dataskydd inom hälso- och sjukvården handlar därför inte bara om att ta fram policies eller personuppgiftsbiträdesavtal. Vi hjälper organisationer att omsätta dataskyddskraven i beslut om produkter, system, processer och kommersiella relationer.

SaaS, molntjänster och patientdata

Modern digital hälso- och sjukvård är i allt större utsträckning beroende av molninfrastruktur och SaaS.

Det skapar frågor som samtidigt är tekniska, avtalsmässiga och regulatoriska.

Den juridiska modellen måste spegla hur tjänsten faktiskt fungerar.

Erfarenhet: multi-tenant SaaS med patientdata

Vi har rådgivit om multi-tenant SaaS-miljöer som hanterar patientdata, bland annat kring tenant separation, åtkomstkontroller, revisionsmöjligheter, biträdesstrukturer, informationssäkerhet, internationella överföringar och avtalsstrukturer mot kunder.

Detaljerna spelar roll.

Ett avtalsmässigt löfte om separation, åtkomst, datalokalitet eller radering är bara användbart om den underliggande arkitekturen kan stödja det.

Omvänt kan en god förståelse för arkitekturen göra det möjligt att lösa ett juridiskt krav eller kundkrav utan att tjänsten behöver byggas om i onödan.

Det är en av anledningarna till att vårt arbete med teknik börjar i den faktiska produkten och dataflödena, snarare än att behandla avtalet eller GDPR-analysen isolerat.

Externt dataskyddsombud för hälso- och sjukvård och eHealth

Sharp Cookie agerar som externt dataskyddsombud (External DPO) för organisationer som behöver oberoende dataskyddstillsyn kombinerad med betydande erfarenhet av teknik och hälso- och sjukvård.

Vårt DPO-arbete kan bland annat omfatta:

  • oberoende granskning och tillsyn,
  • bedömningar av organisationens privacy maturity,
  • governance för DPIA,
  • audits och compliance reviews,
  • rapportering till ledningen,
  • dataskyddsstyrning vid nya produkter och förändringar,
  • beredskap för incidenter och personuppgiftsincidenter,
  • utbildning,
  • governance av leverantörer och personuppgiftsbiträden, och
  • dialog med tillsynsmyndigheter.

Vi arbetar systematiskt och riskbaserat, med styrning och prioriteringar anpassade efter organisationens mognad, riskprofil och ledningens ambitionsnivå. Vår erfarenhet omfattar uppdrag som DPO för start-ups, SME-bolag och internationella noterade företag.

För Digital Health-bolag är förståelsen för tekniken särskilt viktig. Ett dataskyddsombud kan behöva förstå konsekvenserna av en ny appfunktion, en AI-modell, ett kliniskt arbetsflöde, en molnleverantör eller en vårdkunds krav – ibland samtidigt.

Erfarenhet: dataskyddsstyrning integrerad i tillväxten

I vårt eHealth-arbete har dataskyddsstyrningen integrerats i produkt- och affärsutvecklingen i stället för att fungera som en compliance-gate i slutet av processen.

Arbetssättet är medvetet praktiskt: etablera proportionerlig governance, identifiera när en djupare bedömning behövs och låta rutinmässiga produkt- och affärsbeslut gå framåt i rätt tempo.

Som CTO:n för ett eHealth-bolag beskrev vårt arbete:

“They combine GDPR and cybersecurity expertise with practical business sense.”

Kunden kopplade specifikt Sharp Cookie Advisors External DPO-stöd till bolagets framgångsrika expansion till ett stort europeiskt sjukhus.

När vi agerar som dataskyddsombud upprätthåller vi det oberoende som rollen kräver och skiljer den oberoende tillsynen från ledningsbeslut och annan juridisk rådgivning.

Teknikföretag som säljer till hälso- och sjukvården

Vårdorganisationer kan vara krävande teknikköpare.

Sjukhus, regioner och andra vårdgivare kan ställa omfattande krav på patientdata, informationssäkerhet, revisionsmöjligheter, kontinuitet, underleverantörer, AI, servicenivåer och regulatorisk efterlevnad.

För leverantören blir dessa snabbt kommersiella frågor:

  • Kan vår produkt faktiskt uppfylla kraven?
  • Passar kraven vår tekniska arkitektur och leveransmodell?
  • Vilket ansvar bör vi acceptera?
  • Vad kommer det att kosta att uppfylla kraven?
  • Skapar det problem i nästa kundaffär om vi accepterar just den här kundens krav?
  • Kan vi fortfarande leverera tjänsten på kommersiellt hållbara villkor?

Vi hjälper SaaS-, mjukvaru-, AI-, moln- och andra teknikleverantörer från förberedelser och kundens due diligence till avtalsgranskning, upphandling och förhandling.

För den kompletta leverantörstjänsten, se Sälja digitala tjänster till hälso- och sjukvården.

Teknikupphandling för vårdgivare

Vi arbetar också på andra sidan bordet.

Vårdgivare som inför ny teknik behöver avtal och upphandlingsprocesser som hanterar verkliga regulatoriska och operativa risker utan att i onödan hindra innovation.

Erfarenhet: SaaS-upphandling för en ledande svensk vårdgivare

Vi har rådgivit en ledande svensk privat vårdgivare vid etableringen av dess IT-upphandlingsprocess och tagit fram nya allmänna villkor för upphandling av SaaS.

Arbetet omfattade GDPR och regulatoriska krav kopplade till innovativ användning av patientdata.

Den erfarenheten är särskilt värdefull även i vårt arbete på leverantörssidan.

När man förstår varför en sofistikerad vårdkund ställer en viss fråga blir det lättare att skilja mellan ett krav som fyller ett verkligt regulatoriskt eller operativt syfte och en standardiserad avtalsposition som inte passar tjänsten som köps.

Offentlig upphandling och vårdteknik

För många Digital Health-bolag innebär försäljning till hälso- och sjukvården också försäljning till offentlig sektor.

Det tillför ytterligare en dimension till affären.

Krav på produkten, säkerheten, patientdata och den avtalsmässiga riskfördelningen kan fastställas genom upphandlingen, vilket kan begränsa leverantörens möjlighet att förhandla dem senare.

Problem behöver därför identifieras tidigt.

Vi hjälper leverantörer att förstå samspelet mellan:

  • offentlig upphandling,
  • vårdens regulatoriska krav,
  • SaaS- och teknikavtal,
  • patientdata och GDPR,
  • informationssäkerhet,
  • produktens faktiska förmåga, och
  • kommersiell risk.

Frågan är inte bara om ett avtalsvillkor normalt skulle gå att förhandla. Frågan är vad som fortfarande kan förtydligas, ändras, prissättas eller hanteras inom den aktuella upphandlingen.

Läs mer under Sälja SaaS och IT-tjänster till offentlig sektor.

Connected Health, IoT och uppkopplade produkter

Digital hälso- och sjukvård är mer än SaaS.

Uppkopplade produkter kan kombinera hårdvara, sensorer, programvara, molninfrastruktur, AI och personuppgifter i en och samma tjänst och leveranskedja.

Det skapar juridiska frågor som inte på ett meningsfullt sätt kan analyseras som separata frågor om mjukvara, dataskydd eller avtal.

Erfarenhet: IoT, medicinteknik, AI och offentlig kund

Vårt technology compliance-arbete har omfattat en fokuserad review för en global IoT-tillverkare som spände över produkt, AI, sensorer, SaaS och leverantörer, inklusive en medicinteknisk kontext.

Compliance-positionen översattes till kommersiella villkor genom en kedja av affärer från underleverantör till tillverkare och vidare till en svensk kommun som kund.

Arbetet etablerade en baseline som kunde återanvändas för onboarding och expansion till ytterligare marknader.

Det är ett exempel på när technology compliance skapar kommersiellt värde: målet är inte bara att slutföra en analys, utan att etablera en position som fungerar även för nästa kund, leverantör och marknad.

Digitala tjänster inom äldreomsorg

Vi har även rådgivit tillverkare och leverantörer av uppkopplade produkter och digitala tjänster som används inom äldreomsorgen.

Dessa tjänster kan ligga i skärningspunkten mellan hälso- och sjukvård, omsorg, uppkopplad teknik och dataskydd och kan beröra sårbara användare, känslig information och flera organisationer som tillsammans deltar i leveransen.

Vårt arbete har omfattat extern specialistjuridisk rådgivning, dataskydd och DPO-stöd till produktteam och ledning.

Även här måste den juridiska strukturen följa den verkliga tjänsten: vem som tillhandahåller vad, vem som kontrollerar vilken data och teknik och hur ansvaret fördelas mellan aktörerna.

Kommersiella avtal och kundförhandlingar

En Digital Health-produkt som uppfyller regulatoriska krav men inte kommer igenom kundens enterprise contracting är inte kommersiellt redo.

Vårdaffärer kan innebära omfattande förhandlingar om:

  • ansvar och skadeslöshetsåtaganden,
  • patientdata och personuppgiftsbiträdesavtal,
  • informationssäkerhet,
  • revisionsrätt,
  • servicenivåer,
  • kontinuitet och disaster recovery,
  • underleverantörer och molnleverantörer,
  • immateriella rättigheter,
  • AI,
  • regulatoriska åtaganden, och
  • uppsägning och exit.

Vi hjälper leverantörer att skilja mellan krav som speglar verkliga förutsättningar inom hälso- och sjukvården och avtalspositioner som skapar oproportionerlig eller onödig risk.

Våra jurister kan arbeta bakom det kommersiella teamet eller bolagsjuristen, ta ansvar för det avtalsrättsliga förhandlingsspåret eller delta direkt i förhandlingarna.

För ett specifikt kundavtal, se Avtalsgranskning för SaaS- och IT-leverantörer.

För komplexa pågående förhandlingar, se Förhandlingsstöd för SaaS- och IT-leverantörer.

Tillsyn och regulatoriska processer

Vår erfarenhet inom hälso- och sjukvård omfattar även situationer där dataskydds- och teknikfrågor har gått från intern governance till myndighetstillsyn.

Erfarenhet: tillsyn inom hälso- och sjukvården

Vi har företrätt en vårdgivare i ett tillsynsärende inför den svenska dataskyddsmyndigheten.

Mer generellt har Sharp Cookie varit lead counsel i flera tillsynsärenden med svenska och europeiska dataskydds- och cybersäkerhetsmyndigheter, bland annat frågor om storskalig profilering, plattformsansvar, utlämnande av information och DPO:s oberoende

Vi har även försvarat en DPIA avseende kritisk infrastruktur inför Europeiska kommissionen i samband med teknik som köpts in för användning inom en EU-organisation.

Erfarenhet av tillsyn påverkar hur vi arbetar även i rådgivande uppdrag.

Det ger ett annat perspektiv på dokumentation, accountability och risk:

Om beslutet ifrågasätts senare – kan organisationen förklara vad den visste, hur risken bedömdes och varför beslutet fattades?

Från första pilot till skalbar vårdförsäljning

En första pilot inom hälso- och sjukvården kan ofta hanteras med kundspecifika lösningar.

Det blir snabbt kostsamt när bolaget växer.

Nya kunder kan ställa andra frågor om patientdata. Ett sjukhus kan kräva ytterligare säkerhetsåtaganden. En region kan ställa villkor genom offentlig upphandling. En ny AI-funktion kan förändra riskbedömningen. Ett kundspecifikt personuppgiftsbiträdesavtal kan stå i konflikt med bolagets standardiserade molnarkitektur.

Till slut måste även den juridiska modellen kunna skala.

Vi hjälper Digital Health-bolag att skilja mellan:

  • krav som bör byggas in i standardprodukten,
  • åtaganden som bör ingå i standardavtalet,
  • kundspecifika undantag,
  • frågor som kräver beslut från ledningen,
  • risker som behöver prissättas in i affären, och
  • positioner som inte bör upprepas i framtida kundavtal.

Målet är att inte behöva bygga om den juridiska och regulatoriska modellen för varje ny vårdkund.

Så hjälper vi typiskt våra klienter

Vårt arbete inom hälso- och sjukvård och Digital Health följer teknikens och verksamhetens livscykel.

Utveckla eller förbereda en produkt för marknaden
Product Readiness, privacy by design, dataanvändning, AI, regulatoriska gränsdragningar och avtalsstruktur.

Introducera AI eller ny funktionalitet
AI Feature Launch Review, bedömning enligt GDPR och AI Act, governance, mänsklig kontroll, produktpåståenden och kunddokumentation.

Sälja teknik till hälso- och sjukvården
Customer readiness, due diligence, SaaS- och teknikavtal, patientdatakrav och kundkontraktering.

Sälja till regioner och andra offentliga vårdorganisationer
Offentlig upphandling, krav i upphandlingsunderlag, riskbedömning och leverantörens avtalsstrategi.

Förhandla ett viktigt kundavtal
Avtalsgranskning, förhandlingsstrategi, fallback-positioner och direkt förhandlingsstöd.

Skala dataskyddsstyrningen
External DPO, DPIA-governance, audits, ledningsrapportering och systematiskt dataskyddsarbete.

Hantera regulatorisk granskning
Tillsyn, incidenter, DPIA och dialog med tillsynsmyndigheter.

Vilken startpunkt som är rätt beror på produkten, organisationen och den kommersiella situationen.

Utvald erfarenhet inom Hälso- och sjukvård & Digital Health

Vår erfarenhet omfattar bland annat:

  • eHealth scale-up: External DPO och dataskyddsledning genom lansering och skalning, med dataskydd integrerat i telehealth, AI-funktionalitet, app och kliniska arbetsflöden under utvecklingen.
  • AI inom hälso- och sjukvården: juridiskt stöd och dataskyddsrådgivning för AI-stödd funktionalitet riktad till patienter och vårdpersonal, inklusive prediktiva funktioner.
  • SaaS med patientdata: rådgivning om multi-tenant SaaS-miljöer med patientdata, inklusive tenant separation, åtkomst, auditability, biträdesstrukturer och internationella överföringar.
  • Vårdupphandling: etablering av IT-upphandlingsprocess och SaaS-villkor för en ledande svensk privat vårdgivare, inklusive GDPR och innovativ användning av patientdata.
  • Connected Health och äldreomsorg: rådgivning till tillverkare och leverantörer av uppkopplade produkter och digitala tjänster inom vård och omsorg.
  • IoT, AI och medicinteknik: technology compliance-arbete som omfattat produkter, AI, sensorer, SaaS och leverantörer och omsatts i kommersiella villkor genom leveranskedjan till en svensk kommun som kund.
  • Regulatorisk tillsyn: representation av en vårdgivare inför den svenska dataskyddsmyndigheten.
  • External DPO: löpande oberoende dataskyddsstyrning för organisationer från teknik-start-ups och scale-ups till större internationella företag.

Prata med oss om Hälso- och sjukvård & Digital Health

Berätta vad ni utvecklar, köper, implementerar eller säljer och var ni befinner er i processen.

För teknikföretag är det särskilt användbart om ni kort beskriver:

  • vad produkten gör,
  • vem som använder den,
  • vilken roll den spelar i vård- eller omsorgsprocessen,
  • om patientdata eller andra hälsodata behandlas,
  • om produkten använder AI eller automatiserad funktionalitet,
  • vilka kunder ni riktar er till,
  • om ni förbereder lansering, upphandling eller en viktig kundaffär, och
  • eventuella omedelbara kundkrav eller deadlines.

För vårdgivare: beskriv den teknik-, data- eller regulatoriska fråga ni behöver hantera och vilket beslut organisationen behöver kunna fatta.

Vi identifierar en lämplig startpunkt och föreslår ett proportionerligt upplägg för arbetet.

Låt oss få kontakt

Tell us what you are working on and what you need to achieve. We will help you identify the appropriate scope and next step.
Copyright © 2015-2026 All rights reserved Sharp Cookie Advisors AB
cross-circle linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram