Hvad er CLOUD Act?

Af Weapp · Opdateret

CLOUD Act er en amerikansk lov der giver USA’s myndigheder ret til at kræve data udleveret fra amerikanske virksomheder, uanset hvor data fysisk gemmes, også i EU. Da alle fire store AI-leverandører i sidste ende er underlagt amerikansk jurisdiktion, neutraliserer EU-lagring ikke loven. Risikoen mindskes med tekniske supplerende foranstaltninger, ikke med ønsketænkning.

Mange tror at spørgsmålet om amerikansk adgang til data er løst så snart en tjeneste gemmer data i EU. CLOUD Act er grunden til at det ikke passer. Loven knytter adgangen til virksomhedens jurisdiktion, ikke til hvor serverne står, og det ændrer hvordan du skal tænke om AI-leverandører.

Hvad loven gør

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) er en amerikansk lov der giver USA’s myndigheder ret til med retligt grundlag at kræve data udleveret fra amerikanske virksomheder, uanset hvor data fysisk gemmes. Ligger data i et europæisk datacenter, men kontrolleres af en amerikansk virksomhed, når anmodningen dem alligevel.

Det er kernen i problemet for dem der køber AI: Alle fire store AI-leverandører i det sædvanlige udvalg er i sidste ende underlagt amerikansk jurisdiktion. At en tjeneste drives i EU eller faktureres via et europæisk datterselskab, ændrer ikke moderselskabets hjemsted. Jurisdiktionen følger virksomheden.

Det er også værd at skelne CLOUD Act fra selve spørgsmålet om overførsel i GDPR. En overførsel til et tredjeland kræver en lovlig mekanisme: standardkontraktbestemmelser eller en afgørelse om tilstrækkeligheden af beskyttelsesniveauet. CLOUD Act er et andet problem: Selv når mekanismen er på plads og data ligger i EU, kan den virksomhed der kontrollerer dem, blive tvunget til at udlevere dem til amerikanske myndigheder. Mekanismen løser lovligheden af at sende data; CLOUD Act handler om hvem der derefter kan få adgang til dem. Derfor skal de to spørgsmål håndteres hver for sig i en gennemgang.

Det dokumenterede vidneudsagn

Spørgsmålet er ikke hypotetisk. I 2025 bekræftede Microsoft Frankrig under ed i det franske senat at selskabet ikke kan garantere beskyttelse mod en amerikansk anmodning om data. Det er en usædvanlig tydelig bekræftelse fra en af de største leverandører selv.

Samtidig er det ifølge de foreliggende oplysninger aldrig sket at en europæisk kundes data faktisk er blevet hentet ud ad den vej. Det gør risikoen til en retlig mulighed snarere end en indtruffet hændelse, men en mulighed som en tilsynsmyndighed eller en gransker meget vel kan kræve at du håndterer.

Hvorfor EU-lagring ikke er nok

Konklusionen er ubekvem, men vigtig: EU-lagring mindsker eksponeringen, men neutraliserer ikke CLOUD Act. Lagring og jurisdiktion er to adskilte spørgsmål. Du kan have alle data i Frankfurt og alligevel have en leverandør der lovligt kan tvinges til at udlevere dem.

Et konkret scenarie: En virksomhed vælger en EU-region til sin AI-tjeneste, krydser “data i EU” af og betragter spørgsmålet om tredjelande som løst. Ved gennemgangen påpeges det at leverandørens amerikanske moderselskab kan blive omfattet af en anmodning efter CLOUD Act, og at EU-regionen ikke adresserer det. Så mangler man at vise hvilke supplerende foranstaltninger der findes.

Risikoreduktionen efter EDPB

Det Europæiske Databeskyttelsesråds henstilling 01/2020 viser vejen: tekniske og organisatoriske supplerende foranstaltninger oven på overførselsmekanismen. I en AI-sammenhæng handler det som regel om tre ting:

  • Kundekontrolleret kryptering (KMS/CMEK) hvor leverandøren ikke har nøglen, så udleverede data er ulæselige.
  • Dataminimering: Send så få personoplysninger som muligt til tjenesten.
  • EU-inferens og andre foranstaltninger der begrænser hvor og hvordan behandlingen sker.

Den risiko der alligevel er tilbage, beskrives åbent i en konsekvensanalyse (DPIA) i stedet for at blive ønsket væk. Pointen med EDPB’s model er netop at risikoen skal håndteres og dokumenteres, ikke benægtes.

Af de tre er kundekontrolleret kryptering ofte den tungeste foranstaltning. Tanken er enkel: Holder I selv nøglerne, i en nøglehåndteringstjeneste som leverandøren ikke har adgang til, er de data der eventuelt udleveres, ulæselige uden jeres medvirken. En anmodning der lander hos leverandøren, giver så krypterede blokke, ikke læsbare personoplysninger. Det fjerner sjældent risikoen helt (nøgler skal jo bruges et sted for at data kan behandles), men det flytter kontrollen til jer og er en central byggesten i en forsvarlig arkitektur. For en organisation der skal kunne stå inde for sit valg over for Datatilsynet, er det forskellen mellem at have en gennemtænkt foranstaltning at pege på og kun at stå med et løfte om EU-lagring.

Vil du se hvordan CLOUD Act hænger sammen med data residency, overførselsmekanismer og retention i et helt AI-projekt, finder du mere på vores AI-side. Har du brug for hjælp til at bygge en arkitektur der holder til en gennemgang? Kontakt os, så kigger vi på jeres opsætning.

Ofte stillede spørgsmål

Betyder CLOUD Act at EU-lagring er meningsløs?

Nej, men den er ikke nok alene. EU-lagring mindsker eksponeringen og er ofte et krav i sig selv, men den fjerner ikke amerikansk jurisdiktion. En amerikansk virksomhed kan efter CLOUD Act blive pålagt at udlevere data den kontrollerer, også selv om serverne står i Europa. Lagring og jurisdiktion er to forskellige spørgsmål.

Hvilke leverandører er omfattet af CLOUD Act?

Alle virksomheder der er underlagt amerikansk jurisdiktion, hvilket omfatter samtlige fire store AI-leverandører i det sædvanlige udvalg. At en tjeneste drives i EU eller faktureres af et europæisk datterselskab, ændrer ikke moderselskabets amerikanske hjemsted. Jurisdiktionen følger virksomheden, ikke serverhallen.

Har amerikanske myndigheder faktisk hentet EU-data med hjemmel i loven?

Ifølge de foreliggende oplysninger er det ikke sket med en europæisk kundes data indtil videre. Samtidig bekræftede Microsoft Frankrig under ed i det franske senat i 2025 at selskabet ikke kan garantere beskyttelse mod en amerikansk anmodning. Risikoen er altså retligt reel, også hvor den ikke har materialiseret sig i praksis.

Hvordan mindsker man risikoen ved CLOUD Act?

Med tekniske og organisatoriske supplerende foranstaltninger efter EDPB’s henstilling 01/2020. Som regel handler det om kundekontrolleret kryptering (KMS/CMEK) hvor leverandøren ikke har nøglen, dataminimering og EU-inferens. Den resterende risiko beskrives derefter åbent i en DPIA i stedet for at blive bortforklaret.

Beskytter kundekontrolleret kryptering mod CLOUD Act?

Det er den mest almindelige tekniske foranstaltning. Hvis du selv holder krypteringsnøglerne (CMEK/KMS), kan leverandøren udlevere krypterede data, men de er ulæselige uden din nøgle. Det fjerner sjældent risikoen helt, men flytter kontrollen til dig og er en central del af en forsvarlig arkitektur efter EDPB.