Europæisk cloud eller amerikanske hyperscalere?
Amerikanske hyperscalere giver bredde og modenhed, men er omfattet af Cloud Act, og det har vakt bekymring for datasuverænitet. Europæiske alternativer som Elastx, Safespring og OVHcloud giver mere kontrol, men dækker ikke samme bredde af tjenester. For mange er mellemveje det rigtige: EU-regioner, kryptering med egne nøgler og hybridarkitektur.
Spørgsmålet om europæisk cloud over for amerikanske hyperscalere er gået fra teknisk detalje til bestyrelsesspørgsmål. Digital suverænitet og bekymringen for amerikansk lovgivning bliver diskuteret i ledergrupperne. Her er afvejningen, med en skelnen mellem hvad der faktisk gælder og hvad der er frygt.
Hvad spørgsmålet egentlig handler om
De amerikanske hyperscalere, AWS, Azure og Google Cloud, dominerer cloudmarkedet med en enorm bredde af tjenester, modenhed og global rækkevidde. For de fleste er de det oplagte førstevalg, og det af gode tekniske grunde.
Samtidig er et spørgsmål vokset sig stort: Hvad sker der med europæiske data hos en amerikansk udbyder? Kernen er juridisk snarere end teknisk, og den kredser om en lov der har fået sit eget liv i debatten. Før man vælger vej, er det værd at forstå hvad den indebærer og ikke indebærer.
Hvad Cloud Act faktisk betyder, og hvad den ikke betyder
Cloud Act er en amerikansk lov som kan give amerikanske myndigheder ret til at kræve data udleveret fra amerikanske virksomheder, også når dataene fysisk ligger uden for USA. Det er grunden til bekymringen: Europæiske data hos en amerikansk cloududbyder kan i teorien være omfattet, også selvom de opbevares i et datacenter i Europa.
Men det er lige så vigtigt at sige hvad loven ikke indebærer. Den betyder ikke at amerikanske myndigheder dagligt eller vilkårligt læser europæiske virksomheders data. Der er tale om formelle, afgrænsede retslige processer, ikke om en åben bagdør. For de fleste virksomheder er den praktiske sandsynlighed for at blive ramt lav.
Pointen er derfor ikke panik, men en nøgtern risikovurdering. Hvor følsomme er netop jeres data? Hvad kræver loven for dem? Svaret afgør hvor meget vægt spørgsmålet fortjener: For en sundhedsaktør eller en myndighed vejer det tungt, for en marketingapp betydeligt lettere.
De europæiske alternativer og deres begrænsninger
Vil man have data under tydelig europæisk kontrol, findes der flere alternativer. Svenske Elastx og Safespring samt franske OVHcloud er eksempler på udbydere med drift i Europa under europæisk lovgivning og med datasuverænitet som en udtalt styrke.
Prisen er et funktionsgab. Hyperscalernes største fordel er det enorme katalog af færdige tjenester: databaser, AI-værktøjer, analyse, køer, alt pakket og klar. De europæiske udbydere mestrer infrastruktur og drift, men matcher ikke den bredde af færdige byggeklodser. Bygger I noget der læner sig tungt op ad hyperscalernes mest avancerede tjenester, kan en flytning betyde at I selv skal bygge mere.
| Aspekt | Situation |
|---|---|
| Hyperscalere | Størst bredde af tjenester og modenhed, men omfattet af Cloud Act |
| Europæisk cloud | Tydelig suverænitet, men et smallere udbud af tjenester |
| Kompetencer | Bredest for hyperscalere, mere nicheprægede for de europæiske alternativer |
Pragmatiske mellemveje
Debatten lyder ofte som et rent enten-eller, men i praksis er der et midterfelt hvor de fleste lander. Tre mellemveje er særligt nyttige.
- EU-regioner. Hyperscalerne tilbyder at opbevare og behandle data i europæiske datacentre. Det løser ikke Cloud Act i juridisk forstand, men det giver data residency i EU og opfylder mange krav.
- Kryptering med egne nøgler. Krypterer I data med nøgler som I selv kontrollerer, kan udbyderen ikke læse indholdet, heller ikke hvis det bliver krævet udleveret. Det øger beskyttelsen mærkbart uden at I giver afkald på en moden platform.
- Hybridarkitektur. Lad de mest følsomme data ligge hos en europæisk udbyder eller på egen infrastruktur og resten hos en hyperscaler. Så får I bredden hvor der er brug for den, og suveræniteten hvor den tæller.
Ofte giver sådan en mellemvej det bedste fra begge verdener: hyperscalerens kraft til det meste og kontrol over det virkelig følsomme.
Sådan vælger I vej
Lad dataenes følsomhed og jeres faktiske krav styre, ikke principielle holdninger. Kortlæg hvilke data I håndterer, hvad loven kræver for netop dem og hvor følsomme de virkelig er. Jo mere regulerede og følsomme data, desto stærkere grunde til europæisk cloud eller en tydelig mellemvej. For mindre følsomme data er en hyperscaler i en EU-region ofte rigeligt.
Det her er et spørgsmål hvor jura, teknik og forretning mødes, og hvor svaret sjældent er enkelt. Vil I have hjælp til at kortlægge jeres data og lande en holdning der både er tryg og praktisk, drøfter vi i Weapp gerne den rigtige cloudstrategi for jer før beslutningerne sætter sig fast.
Ofte stillede spørgsmål
Hvad indebærer Cloud Act, og hvorfor skaber den bekymring?
Cloud Act er en amerikansk lov som kan give amerikanske myndigheder ret til at kræve data udleveret fra amerikanske virksomheder, også når dataene opbevares uden for USA. Bekymringen går på at europæiske data hos en amerikansk cloududbyder i teorien kan være omfattet. Det er et reelt juridisk spørgsmål, men det betyder ikke at data bliver hentet ud vilkårligt eller dagligt.
Betyder det at vi slet ikke må bruge amerikansk cloud?
Nej. Mange europæiske organisationer bruger amerikanske hyperscalere lovligt, ofte med data i EU-regioner og klare aftaler. Spørgsmålet handler om risikovurdering og følsomhed, ikke om et forbud. For særligt følsomme data eller strenge krav kan et europæisk alternativ eller en mellemvej være begrundet, men det er sjældent sort eller hvidt.
Hvilke europæiske cloudalternativer findes der?
Der er flere, bl.a. svenske Elastx og Safespring samt franske OVHcloud. De tilbyder drift i Europa under europæisk lovgivning og en tydeligere datasuverænitet. Afstanden til hyperscalerne ligger i bredden af tjenester og færdige byggeklodser: De mestrer drift og infrastruktur, men matcher ikke det enorme katalog hos de største.
Hvad er en pragmatisk mellemvej?
Ikke at vælge rent enten-eller. Almindelige varianter er at lægge data i en hyperscalers EU-region, at kryptere data med egne nøgler så udbyderen ikke kan læse dem, eller at bygge hybridt så følsomme data ligger i europæisk regi og resten hos en hyperscaler. Ofte giver det både modenhed og en rimelig kontrol.
Hvordan ved vi hvilken vej der passer til os?
Tag udgangspunkt i dataenes følsomhed og jeres faktiske krav, ikke i principper. Kortlæg hvilke data I har, hvad loven kræver for netop dem og hvor følsomme de virkelig er. Jo mere regulerede og følsomme dataene er, desto mere peger det mod europæisk cloud eller en stærk mellemvej. For mindre følsomme data er en hyperscaler i en EU-region ofte nok.