Må I lægge kundedata i amerikanske clouds?
Det er tilladt, men reguleret, at lægge personoplysninger i cloudtjenester uden for EU. Overførsler til USA har siden 2023 haft et lovligt grundlag i en afgørelse om tilstrækkeligheden af beskyttelsesniveauet, men retstilstanden kan ændre sig. Beskyttelsesforanstaltninger som kryptering og EU-regioner mindsker risikoen, og for særligt følsomme data kan et europæisk alternativ være begrundet trods meromkostningen. Vurdér først dataenes følsomhed.
Spørgsmålet om hvor data må ligge, har plaget beslutningstagere i flere år. De store, smidige og billige cloudtjenester er ofte amerikanske, samtidig med at personoplysninger efter databeskyttelsesforordningen ikke bare må overføres ud af EU. Resultatet er en klemme mellem det praktiske og det juridiske. Her er et nuanceret billede af hvad der faktisk gælder i 2026 og hvordan du træffer en velbegrundet beslutning i stedet for enten at lukke øjnene eller forbyde alt.
Status for overførsler til USA
Grundreglen er at personoplysninger frit må behandles inden for EU, men at en overførsel til et land udenfor, et såkaldt tredjeland, kræver et særligt overførselsgrundlag. USA har været det svære tilfælde fordi tidligere overførselsgrundlag er blevet underkendt af EU-Domstolen med henvisning til amerikansk overvågningslovgivning.
Siden 2023 har der været en tilstrækkelighedsafgørelse som igen giver et lovligt grundlag for overførsler til amerikanske leverandører der har certificeret sig under den underliggende ramme. I praksis betyder det at amerikanske clouds igen kan bruges lovligt, forudsat at leverandøren er omfattet.
Men historien maner til forsigtighed. Tidligere tilsvarende ordninger er blevet underkendt ved domstolene, og det kan ikke udelukkes at også den nuværende afgørelse bliver prøvet og falder. Klog planlægning betyder derfor ikke kun at læne sig op ad dagens grundlag, men også at have tænkt igennem hvad I ville gøre hvis det forsvandt.
Tekniske beskyttelsesforanstaltninger
Uanset overførselsgrundlaget mindsker den rette teknik risikoen mærkbart. Pointen med beskyttelsesforanstaltninger er at gøre en eventuel adgang så ubrugelig som muligt.
| Beskyttelsesforanstaltning | Hvad den giver |
|---|---|
| Stærk kryptering | Data er ulæselige uden nøgle, især hvis I selv har nøglerne |
| EU-region | Data lagres fysisk i EU, hvilket mindsker men ikke fjerner risikoen |
| Dataminimering | Færre personoplysninger i cloud giver mindre at beskytte |
| Pseudonymisering | Oplysninger kan ikke kobles til en person uden en separat nøgle |
Kryptering er den vigtigste foranstaltning, og den er stærkest når I selv har nøglerne. Så kan leverandøren ikke læse dataene i klartekst, heller ikke hvis den bliver tvunget til at udlevere dem. Det hjælper også at lægge data i en europæisk region, men med et forbehold: Er leverandøren amerikansk, kan oplysningerne alligevel være omfattet af amerikansk lov der giver myndigheder adgang. En EU-region fjerner altså en del af risikoen, men ikke spørgsmålet om hvem der i sidste ende kan tvinges til at udlevere dataene.
Hvornår europæiske alternativer er begrundede
Intet siger at alt skal ligge i den samme cloud. En fornuftig tilgang er at inddele dataene efter følsomhed og lade beskyttelsesniveauet følge af det.
- Ikke-følsomme data, f.eks. anonym statistik eller indhold uden tilknytning til personer, kan som regel ligge i en stor amerikansk cloud med normale beskyttelsesforanstaltninger uden at det giver anledning til betænkeligheder.
- Almindelige personoplysninger kan ligge der med skærpede beskyttelsesforanstaltninger: kryptering med egne nøgler, EU-region og dataminimering.
- Særligt følsomme data, dvs. helbredsoplysninger, oplysninger om børn eller data i den offentlige sektor, vejer tungt for et europæisk alternativ, hvor spørgsmålet om udenlandsk adgang ikke opstår på samme måde.
En europæisk cloud koster ofte mere og har nogle gange et mindre økosystem, og den meromkostning er reel. Men for det mest beskyttelsesværdige kan den være velbegrundet, både juridisk og af hensyn til tilliden.
Et scenarie: beslutningen der holdt
En tjeneste tæt på sundhedssektoren stod over for valget mellem en billig amerikansk cloud og en dyrere europæisk. I stedet for at vælge én til det hele delte de op: Helbredsoplysningerne blev lagt hos en europæisk leverandør mens drift og anonym statistik fik lov at ligge i den store amerikanske cloud med kryptering. Meromkostningen blev begrænset til den lille, følsomme del.
Beslutningen byggede ikke på en fornemmelse af at “alt udenlandsk er farligt”, men på en vurdering af hvad hver datamængde faktisk kunne tåle. Det er den afvejning, dataenes følsomhed over for omkostninger og krav, der bør styre valget, snarere end en generel regel for hele organisationen.
Vil I afklare hvor jeres data bør ligge uden at hænge fast i hverken overdreven forsigtighed eller unødig risiko, hjælper vi hos Weapp gerne med den afvejning. Kontakt os med en beskrivelse af hvilke data det drejer sig om.
Ofte stillede spørgsmål
Er det lovligt at bruge amerikanske cloudtjenester i 2026?
Ja, med det rette grundlag. Siden 2023 har der været en tilstrækkelighedsafgørelse for overførsler til USA. Den giver et lovligt overførselsgrundlag for leverandører der har certificeret sig under rammen. Det gør amerikanske clouds brugbare igen efter årene med usikkerhed. Men afgørelser af den type er blevet underkendt før, så læg en plan for hvordan I vil handle hvis retstilstanden ændrer sig igen.
Er det nok at vælge en europæisk datacenterregion?
Det hjælper, men løser ikke alt. At data lagres fysisk i EU, mindsker risikoen, men hvis leverandøren er amerikansk, kan oplysningerne alligevel være omfattet af amerikansk lovgivning der giver myndigheder adgang. En EU-region er en god beskyttelsesforanstaltning, men den fjerner ikke spørgsmålet om hvem der i sidste ende kan tvinges til at udlevere dataene.
Hvilke tekniske beskyttelsesforanstaltninger mindsker risikoen?
Stærk kryptering er den vigtigste, især hvis I selv har nøglerne så leverandøren ikke kan læse dataene i klartekst. Det hjælper også at minimere hvilke personoplysninger der overhovedet havner i cloud, og at pseudonymisere hvor det er muligt. Beskyttelsesforanstaltningerne betyder at en eventuel adgang giver langt mindre brugbar information.
Hvornår bør vi vælge et europæisk alternativ trods højere omkostninger?
Når dataene er særligt følsomme eller forretningen er særligt eksponeret. Helbredsoplysninger, oplysninger om børn eller data i den offentlige sektor vejer tungt for et europæisk valg. Afvej meromkostningen mod risikoen og kravene i jeres branche. Til ikke-følsomme data er en amerikansk cloud med beskyttelsesforanstaltninger ofte nok. Det mest beskyttelsesværdige kan derimod begrunde et EU-baseret alternativ.