Hvilken exit-strategi for skytjenester må leverandører til det offentlige kunne tilby?
|
Kort fortalt
|
En exit-strategi for skytjenester er leverandørens dokumenterte opplegg for hvordan kunden kan avslutte tjenesten, hente ut sine data og flytte til en annen leverandør uten avbrudd i driften. For leverandører som selger sky- og KI-tjenester til stat og kommune, er exit i ferd med å bli et selvstendig konkurranseparameter. Denne artikkelen forklarer hva EUs dataforordning krever ved bytte av skyleverandør, hvorfor reglene får betydning for norske leverandører før de er en del av norsk rett, og hva leverandøren bør gjøre nå.
Hvorfor blir exit-strategi for skytjenester viktigere i offentlige anskaffelser?
Regjeringen kunngjorde 29. september 2026 at den vil legge frem en stortingsmelding om digital suverenitet og verdiskaping. Digitaliserings- og forvaltningsdepartementet peker på at mange digitale tjenester leveres av et fåtall store selskaper, hovedsakelig fra land utenfor Europa, og at den geopolitiske uroen gjør det nødvendig å vurdere hva avhengigheten betyr for sikkerhet, beredskap og handlefrihet. Når meldingen kommer, er ikke kjent.
Stortinget har allerede hatt spørsmålet til behandling. I Innst. 225 S (2025–2026) om digital suverenitet var blant annet forslag om en nasjonal exit-strategi for store internasjonale IT-plattformer og om regler for offentlige IT-innkjøp som skal redusere leverandørlåsing oppe til votering. Det politiske trykket mot å redusere avhengigheten av enkeltleverandører er tydelig, uavhengig av hvilke forslag som fikk flertall.
I statsbudsjettet for 2027 foreslår regjeringen 30 millioner kroner til flere felles innkjøpsavtaler fra Statens innkjøpssenter og Marknadsplassen for skytenester, og kommunene skal kunne delta frivillig. Budsjettet er ikke vedtatt. Når store volumer samles i færre avtaler, øker kostnaden ved å bli låst til én leverandør. Oppdragsgiveren må da sikre seg en realistisk vei ut, og det skjer gjennom kravspesifikasjonen og kontraktsvilkårene.
Endringene i anskaffelsesloven som trådte i kraft 1. juli 2026, inneholder også en ny bestemmelse om sikkerhet og beredskap. Bestemmelsen kan gi oppdragsgivere et tydeligere grunnlag for å legge vekt på leverandøravhengighet og kontinuitet ved kjøp av skytjenester.
Hva er dataforordningens kapittel VI om bytte av skyleverandør?
Dataforordningen, forordning (EU) 2023/2854 (Data Act), har gjeldt i EU siden 12. september 2025. Kapittel VI (art. 23–31) pålegger tilbydere av databehandlingstjenester å legge til rette for at kunden kan bytte til en annen tilbyder av samme tjenestetype, flytte til egen infrastruktur eller bruke flere tilbydere samtidig.
En databehandlingstjeneste er etter art. 2 nr. 8 en digital tjeneste som gir kunden nettverkstilgang ved behov til en delt pool av konfigurerbare, skalerbare og elastiske dataressurser, som raskt kan tildeles og frigis. Definisjonen fanger i praksis infrastruktur, plattform og programvare levert som tjeneste (IaaS, PaaS og SaaS), noe også departementets EØS-notat legger til grunn. KI levert som skytjeneste vil ofte falle inn under definisjonen. Hvor grensen går for enkelte KI-tjenester, er ikke avklart.
Etter art. 23 skal leverandøren verken innføre eller opprettholde kommersielle, tekniske, kontraktsmessige eller organisatoriske hindringer som hindrer kunden i å si opp avtalen etter varseltiden, inngå avtale med en ny tilbyder, flytte eksporterbare data og digitale eiendeler eller oppnå funksjonell ekvivalens hos den nye tilbyderen. Der det er teknisk mulig, skal leverandøren også kunne skille infrastrukturtjenester fra andre tjenester.
Gjelder dataforordningen i Norge?
Nei, ikke ennå. Per 10. oktober 2026 er forordningen under vurdering for innlemmelse i EØS-avtalen, og det er ikke truffet noen beslutning i EØS-komiteen. Etter departementets EØS-notat krever gjennomføringen lovendring, trolig en ny lov, og dermed Stortingets samtykke etter Grunnloven § 26 annet ledd. Departementet har vurdert forordningen som EØS-relevant. Noe tidspunkt for innlemmelse er ikke oppgitt.
Forordningen har likevel betydning for norske leverandører nå, av tre grunner.
- Forordningen gjelder etter art. 1 nr. 3 bokstav f for tilbydere av databehandlingstjenester som leverer til kunder i EU, uansett hvor tilbyderen er etablert. En norsk leverandør med kunder i Sverige, Danmark eller Finland er allerede omfattet overfor disse kundene.
- Når forordningen innlemmes i EØS-avtalen, vil den gjelde som norsk lov. Avtaler som inngås i dag, kan løpe lenge etter dette tidspunktet.
- Offentlige oppdragsgivere kan stille tilsvarende krav i kontrakt allerede nå. Statens standardavtaler er oppdatert i 2026 med styrkede bestemmelser om rettigheter til data, og det er naturlig å bruke kapittel VI som målestokk for hva som er en god exit-ordning.
For en norsk leverandør som leverer til en norsk offentlig kunde, er det altså kontrakten som avgjør exit-vilkårene i dag. Vi vurderer det likevel som sannsynlig at kapittel VI blir referansepunktet oppdragsgivere bruker når de utformer kravene.
Hvilke frister gjelder ved bytte av skyleverandør?
Art. 25 fastsetter ufravikelige frister som skal fremgå av avtalen. Tabellen viser hovedreglene.
| Element | Krav | Hjemmel |
|---|---|---|
| Varseltid før bytte starter | Høyst to måneder | Art. 25 nr. 2 bokstav d |
| Overgangsperiode | Høyst 30 kalenderdager, og avtalen løper med full tjeneste i perioden | Art. 25 nr. 2 bokstav a |
| Lengre overgangsperiode ved teknisk umulighet | Inntil sju måneder, varslet med begrunnelse innen 14 virkedager etter kundens anmodning | Art. 25 nr. 4 |
| Kundens forlengelse | Kunden kan forlenge overgangsperioden én gang | Art. 25 nr. 5 |
| Uthentingsperiode | Minst 30 kalenderdager etter overgangsperioden | Art. 25 nr. 2 bokstav g |
| Sletting | Full sletting av eksporterbare data og digitale eiendeler etter uthentingsperioden, når byttet er gjennomført | Art. 25 nr. 2 bokstav h |
| Byttegebyr | Bare kostnadsbaserte gebyrer frem til 12. januar 2027, deretter forbudt | Art. 29 |
Regnet sammen betyr fristene at leverandøren må planlegge for om lag fire måneder fra kunden varsler til siste uthenting, og vesentlig lenger hvis overgangsperioden forlenges. Leverandøren må opprettholde tjenesten, sikkerheten og kontinuiteten gjennom hele perioden.
Hva må stå i skyavtalen etter dataforordningen?
Etter art. 25 nr. 1 skal kundens rettigheter og leverandørens plikter ved bytte fremgå av en skriftlig avtale. Avtalen skal gjøres tilgjengelig for kunden før signering, i en form kunden kan lagre og gjengi. Avtalen skal som et minimum inneholde følgende.
- Kunden skal kunne bytte til en annen tilbyder eller flytte alle eksporterbare data og digitale eiendeler til egen infrastruktur innen fristene. I overgangsperioden skal leverandøren gi rimelig bistand, opprettholde kontinuiteten, opplyse om kjente risikoer for kontinuiteten og sikre et høyt sikkerhetsnivå (bokstav a).
- Leverandøren skal støtte kundens exit-strategi, blant annet ved å gi all relevant informasjon (bokstav b).
- Avtalen skal anses avsluttet når byttet er gjennomført, eller ved utløpet av varseltiden dersom kunden bare ønsker å slette sine data (bokstav c).
- Avtalen skal uttømmende angi alle kategorier data og digitale eiendeler som kan flyttes, og hvilke interne driftsdata som eventuelt unntas av hensyn til leverandørens forretningshemmeligheter (bokstav e og f).
- Avtalen skal regulere uthentingsperiode, sletting og eventuelle byttegebyrer (bokstav g, h og i).
I tillegg har leverandøren en egen informasjonsplikt om prosedyrer, metoder og formater for bytte (art. 26), og alle involverte parter, også den nye tilbyderen, skal samarbeide lojalt (art. 27). Etter art. 28 skal leverandøren på sine nettsider opplyse hvilken jurisdiksjon infrastrukturen for den enkelte tjenesten er underlagt, og beskrive tiltakene mot ulovlig tilgang fra myndigheter i tredjeland til data som ikke er personopplysninger. Nettsidene skal oppgis i avtalen. Nettopp disse opplysningene vil offentlige kunder spørre etter når digital suverenitet står høyt på dagsordenen.
Hvilke data må leverandøren utlevere, og hva kan holdes tilbake?
Eksporterbare data er etter art. 2 nr. 38 inn- og utdata, inkludert metadata, som er generert direkte, indirekte eller i fellesskap ved kundens bruk av tjenesten. Data og eiendeler som er vernet av leverandørens eller tredjeparters immaterielle rettigheter, eller som utgjør forretningshemmeligheter, er unntatt. Digitale eiendeler er etter art. 2 nr. 32 elementer i digital form, herunder applikasjoner, som kunden har bruksrett til uavhengig av avtalen med leverandøren.
Unntaket for forretningshemmeligheter er snevert. De unntatte kategoriene må angis uttømmende i avtalen, og unntaket kan ikke hindre eller forsinke byttet.
For KI-leverandører oppstår særlige spørsmål. Kundens prompter, opplastede dokumenter og genererte svar vil normalt være inn- og utdata. Mer usikkert er det hvordan logger, vektorrepresentasjoner (embeddings) og modeller som er finjustert på kundens data skal behandles, siden de kan inneholde både kundens data og leverandørens beskyttede teknologi. Rettstilstanden er ikke avklart, og vi vurderer usikkerheten som betydelig. Leverandøren bør derfor selv definere disse kategoriene presist i avtalen, før en tvist tvinger frem en tolkning.
Kan skyleverandøren ta betalt for exit?
Fra 12. januar 2027 kan leverandøren ikke kreve byttegebyr av kunden (art. 29 nr. 1). Frem til da kan leverandøren kreve reduserte gebyrer, som ikke kan overstige kostnadene som er direkte knyttet til det aktuelle byttet (art. 29 nr. 2 og 3). Byttegebyr omfatter etter art. 2 nr. 36 også gebyrer for utførsel av data over nettet (egress).
Ordinært vederlag for tjenesten og gebyrer for førtidig oppsigelse faller utenfor definisjonen av byttegebyr. Leverandøren kan derfor fortsatt fakturere løpende vederlag i overgangsperioden, siden avtalen gjelder i denne perioden, og avtale gebyr ved førtidig oppsigelse av tidsbestemte avtaler. Før avtaleinngåelse skal leverandøren gi kunden klar informasjon om standardvederlag, gebyrer ved førtidig oppsigelse og eventuelle reduserte byttegebyrer (art. 29 nr. 4).
Grensen mellom den rimelige bistanden forordningen pålegger og betalte tilleggstjenester, for eksempel transformasjon av data eller migreringsbistand fra konsulenter, er ikke trukket opp i praksis. Mange leverandører prissetter slik bistand som separate tjenester. Vi vurderer det som forsvarlig å ta betalt for bistand som klart går ut over det forordningen krever, og tilsynsmyndighetene kan komme til å trekke grensen strengere. Leverandøren bør derfor beskrive i avtalen hva som inngår i den lovpålagte bistanden, og hva som er en tilleggstjeneste.
Europakommisjonen la 19. november 2025 frem et forenklingsforslag, den såkalte Digital Omnibus (COM(2025) 837), som blant annet skal tydeliggjøre adgangen til gebyrer ved førtidig oppsigelse i enkelte avtaler. Forslaget var fortsatt under behandling i EU sist vi kontrollerte, og innholdet kan endres.
Hvilke tekniske krav stiller dataforordningen ved bytte?
Tilbydere av infrastruktur som tjeneste skal sørge for funksjonell ekvivalens hos den nye tilbyderen (art. 30 nr. 1). Det betyr at kunden, på grunnlag av sine eksporterbare data og digitale eiendeler, skal kunne gjenopprette et minimum av funksjonalitet hos en tjeneste av samme type og få et vesentlig sammenlignbart resultat med samme input for de funksjonene som var avtalt (art. 2 nr. 37).
For andre tjenester, typisk plattform og programvare som tjeneste, stiller art. 30 krav om åpne grensesnitt og om at eksporterbare data skal kunne leveres i et strukturert, alminnelig brukt og maskinlesbart format. For SaaS-leverandører betyr det i praksis at et dokumentert eksportgrensesnitt og veldefinerte dataformater er en forutsetning for å oppfylle reglene.
Hvilke unntak finnes fra reglene om bytte?
Art. 31 har to unntak. Tjenester der de fleste hovedfunksjonene er skreddersydd for én kunde, og som ikke tilbys i bred kommersiell skala gjennom leverandørens tjenestekatalog, er unntatt fra kravene om funksjonell ekvivalens, deler av de tekniske kravene og gebyrreglene (art. 31 nr. 1). De øvrige kravene, herunder avtalekravene i art. 25, gjelder fullt ut. Testversjoner som tilbys i en begrenset periode for utprøving, er helt unntatt (art. 31 nr. 2). I begge tilfeller skal kunden før avtaleinngåelse få vite hvilke plikter som ikke gjelder (art. 31 nr. 3).
Kapittel VI har i dag ikke noe generelt unntak for små og mellomstore leverandører. Omnibus-forslaget innebærer overgangsunntak for avtaler inngått senest 12. september 2025, både for tilpassede tjenester og for små og mellomstore leverandører av andre tjenester enn infrastruktur. Forslaget er ikke vedtatt, og leverandører bør ikke bygge på det før det foreligger et endelig vedtak.
Hvordan påvirker dette offentlige konkurranser i Norge?
Så lenge dataforordningen ikke gjelder i Norge, er det oppdragsgiverens kontraktsvilkår som bestemmer exit-ordningen overfor norske offentlige kunder. Statens standardavtaler for skytjenester, SSA-sky og SSA-lille sky i 2026-versjon, har egne bestemmelser om avslutning av skytjenestene og om vederlag i forbindelse med avslutning. Leverandøren bør kjenne disse bestemmelsene og vite hvordan egne standardvilkår forholder seg til dem.
Avvik mellom leverandørens vilkår og konkurransegrunnlaget har konsekvenser. Oppdragsgiveren skal avvise tilbud som inneholder vesentlige avvik fra anskaffelsesdokumentene, jf. anskaffelsesforskriften § 24-8 første ledd bokstav b. Høyesterett la i HR-2025-1098-A til grunn at avvik fra ufravikelige krav uten videre er vesentlige og gir avvisningsplikt. En leverandør som tar forbehold om lengre varseltid, egress-gebyrer eller begrenset utlevering av data, risikerer dermed å bli avvist dersom oppdragsgiveren har stilt exit-kravene som absolutte krav.
Når oppdragsgiveren i stedet bruker exit og dataportabilitet som tildelingskriterium, blir en sterk exit-ordning et konkurransefortrinn. Vi forventer at oppdragsgivere i økende grad vil gjøre dette, særlig i fellesavtaler der volumet er stort. Leverandører med en ordning som oppfyller kapittel VI, kan dokumentere dette direkte i tilbudet.
Er det uklart hva oppdragsgiveren krever, bør leverandøren bruke spørsmålsrunden i konkurransen fremfor å ta forbehold. For exit i private kundeforhold, se også artikkelen om exit fra skytjenesten på legal247.no.
Hva bør sky- og KI-leverandører gjøre nå?
- Kartlegg hvilke tjenester som er databehandlingstjenester etter art. 2 nr. 8, og hvilke kunder som befinner seg i EU. Overfor disse kundene gjelder kapittel VI allerede.
- Utarbeid ett standard exit-bilag som oppfyller art. 25, og bruk det overfor alle kunder, også norske offentlige. Ett avtaleverk er enklere å forvalte og gir et ferdig svar når exit etterspørres i en konkurranse.
- Gjennomgå prismodellen før 12. januar 2027. Egress og byttegebyrer må bort for kunder i EU, og eventuelle exit-kostnader må enten bakes inn i det løpende vederlaget eller håndteres gjennom bindingstid med et forholdsmessig gebyr ved førtidig oppsigelse.
- Beskriv grensen mellom lovpålagt bistand og betalte tilleggstjenester ved exit, slik at kunden vet hva som er inkludert, og slik at leverandøren ikke påtar seg ubegrensede forpliktelser til overgangsbistand.
- Spesifiser eksporterbare data, formater og eksportgrensesnitt. KI-leverandører bør særlig ta stilling til logger, vektorrepresentasjoner og finjusterte modeller.
- Publiser opplysningene om jurisdiksjon og tiltak mot tredjelandstilgang som art. 28 krever. Offentlige kunder vil etterspørre dem.
- Sammenlign egne exit-vilkår med SSA-sky og SSA-lille sky før neste tilbud, og identifiser hvor vilkårene kan føre til avvik.
- Gjennomfør en reell exit-test og dokumenter resultatet. En gjennomført test er et sterkere bevis enn en kontraktsklausul når oppdragsgiveren evaluerer tilbudene.
Kilder: Forordning (EU) 2023/2854 (dataforordningen), EUR-Lex · EFTA, EEA-Lex 32023R2854 · DFD, EØS-notat om dataforordningen · Regjeringen, pressemelding 29.9.2026 · Regjeringen, pressemelding 7.10.2026 · Innst. 225 S (2025–2026) · Regjeringen, endringer i anskaffelsesloven 12.2.2026 · Statens standardavtaler, anskaffelser.no · Anskaffelsesforskriften, Lovdata · HR-2025-1098-A
Sist oppdatert 10. oktober 2026
|
Om forfatteren Kjell Steffner · Advokat Partner, Nordia Law Kjell Steffner er advokat og partner i Nordia Law og leder firmaets praksis innen teknologi og IT. Han bistår leverandører og kunder med IT-kontrakter, skytjenester, personvern, immaterialrett og juridisk risiko ved bruk av kunstig intelligens. |