Hva er EU Data Boundary?

Av Weapp · Oppdatert

EU Data Boundary er Microsofts forpliktelse til å lagre og behandle kundedata innenfor EU og EFTA for enterprise-tjenestene som omfattes, med visse definerte, begrensede overføringer utenfor grensen. Løftet gjelder bare tjenestene og konfigurasjonene som eksplisitt omfattes: I Azure AI Foundry holder det for eksempel ikke for SKU-en Global, som er standardvalget.

Når en virksomhet skal kjøpe AI eller skytjenester fra Microsoft, dukker begrepet EU Data Boundary raskt opp. Det høres ut som en garanti: Dataene blir i Europa. Men løftet har et presist innhold og tydelige grenser, og den som leser det som mer enn det er, risikerer å bygge etterlevelsen sin på en misforståelse.

Definisjonen

EU Data Boundary (EUDB) er Microsofts forpliktelse til å lagre og behandle kundedata innenfor EU- og EFTA-området for enterprise-skytjenestene som omfattes. Det gjelder store deler av Microsoft 365, Dynamics 365, Power Platform og Azure.

Forpliktelsen er likevel ikke absolutt. Den tillater visse definerte, begrensede overføringer utenfor grensen, for eksempel for teknisk drift, sikkerhet og kundesupport. Det er altså ikke et løfte om at ingen data noen gang passerer grensen, men om at lagring og behandling som hovedregel skjer innenfor EU og EFTA, med unntakene tydelig beskrevet.

Det er også verdt å forstå hva forpliktelsen gjelder. EUDB handler om kundedata, altså det du og brukerne dine legger inn og lager i tjenesten. Det er ikke det samme som at Microsoft som selskap slutter å være amerikansk. EU Data Boundary flytter hvor data lagres og behandles, men endrer ikke hvilken jurisdiksjon leverandøren til syvende og sist er underlagt. Det skillet er selve grunnen til at EUDB reduserer, men ikke fjerner, eksponeringen mot amerikansk lovgivning.

Fallgruven i Azure AI Foundry

Her blir det teknisk, og det er her mange kjøpere snubler. I Azure AI Foundry gjelder ikke EU Data Boundary automatisk bare fordi ressursen din ligger i en EU-region. Det avgjørende er hvilken deployment-SKU du velger.

  • Data Zone og Standard/regional holder data innenfor grensen i henhold til EUDB.
  • Global, som er standardvalget, ruter kall globalt selv om ressursen er opprettet i en europeisk region.

Det betyr at du kan tro at du kjører innenfor EU Data Boundary, mens standardinnstillingen i praksis sender trafikk ut. Grensen gjelder bare hvis du aktivt velger bort Global. Dette er ikke en feil, men slik produktet er bygget, og nøyaktig den typen detalj en gjennomgang slår ned på.

GitHub er ikke med

En annen fallgruve gjelder GitHub. Selv om Microsoft eier GitHub, omfattes ikke tjenesten av EU Data Boundary. For den som kjøper GitHub Copilot og går ut fra at «det er jo Microsoft», er dette en ubehagelig overraskelse: Copilot-dataene ligger utenfor EUDB-forpliktelsen.

Et konkret scenario: En organisasjon innfører Copilot bredt i utviklingsteamene i den tro at Microsofts EU-løfte dekker koden. Ved en gjennomgang viser det seg at GitHub-leddet faller utenfor grensen, og at antagelsen aldri stemte. Poenget er at omfanget må verifiseres per tjeneste, ikke antas ut fra eierskap.

Dette illustrerer et bredere prinsipp som er spesielt viktig for en kjøper: EU Data Boundary er ikke én enkelt av/på-knapp for hele Microsofts tilbud, men en forpliktelse som gjelder en definert liste over tjenester i definerte konfigurasjoner. To produkter fra samme leverandør kan altså ha helt ulik status. At én tjeneste er med, sier ingenting om den neste, og at én funksjon er med, sier ingenting om en tilgrensende. For den som skal dokumentere behandlingene sine, holder det derfor ikke å skrive «vi bruker Microsoft, altså EU Data Boundary». Hver tjeneste og funksjon må bekreftes for seg.

Slik bruker du EU Data Boundary riktig

EU Data Boundary er et nyttig verktøy for å redusere mengden dataoverføringer, men det er ikke hele svaret på tredjelandsspørsmålet i GDPR. Unntakene består, og fordi Microsoft til syvende og sist er underlagt amerikansk jurisdiksjon, nøytraliserer EUDB ikke CLOUD Act.

Behandle det som én brikke i en større arkitektur, sammen med riktig deployment-type, innstillinger for lagringstid og en dokumentert overføringsanalyse. Fremfor alt: Fordi listen over tjenester som omfattes, oppdateres fortløpende, må du verifisere gjeldende tjenesteomfang i Microsofts egen EUDB-dokumentasjon før du trekker konklusjoner for en bestemt dataflyt.

Vil du forstå hvordan EU Data Boundary henger sammen med dataresidens, lagringstid og myndighetstilgang i et helt AI-prosjekt, finner du mer på AI-siden vår. Trenger du hjelp til å avgjøre om et konkret Microsoft-oppsett holder? Ta kontakt, så går vi gjennom det.

Ofte stilte spørsmål

Hvilke tjenester omfattes av EU Data Boundary?

Forpliktelsen gjelder enterprise-skytjenester som omfattes, først og fremst i Microsoft 365, Dynamics 365, Power Platform og store deler av Azure. Omfanget er likevel ikke totalt, og listen oppdateres fortløpende. Sjekk alltid i Microsofts gjeldende EUDB-dokumentasjon at akkurat den tjenesten og den funksjonen dere har tenkt å bruke, faktisk er med.

Betyr EU Data Boundary at ingen data noen gang forlater EU?

Nei. Forpliktelsen tillater visse definerte, begrensede overføringer utenfor grensen, for eksempel for teknisk drift, sikkerhet og support. Poenget er at lagring og behandling som hovedregel skjer innenfor EU og EFTA, ikke at grensen er absolutt. Hvilke unntak som gjelder, står i Microsofts dokumentasjon.

Gjelder EU Data Boundary for GitHub?

Nei, og det overrasker mange. GitHub er ikke med i EU Data Boundary, selv om Microsoft eier tjenesten. Det er spesielt viktig for den som kjøper GitHub Copilot og antar at dataene omfattes av Microsofts EU-forpliktelse: Det gjør de altså ikke.

Er EU Data Boundary nok til å løse overføringsspørsmålet i GDPR?

Ikke i seg selv. EU Data Boundary reduserer mengden overføringer, men fjerner ikke amerikansk jurisdiksjon via CLOUD Act, og unntakene består. Se det som et verktøy for dataminimering, ikke som et fullstendig svar på tredjelandsspørsmålet. Det spørsmålet krever fortsatt en egen vurdering.

Hvordan vet jeg om Azure AI-tjenesten min holder seg innenfor grensen?

Det avgjøres av deployment-typen. I Azure AI Foundry holder EU Data Boundary bare når SKU-en er Data Zone eller Standard/regional. Standardvalget Global ruter globalt selv om selve ressursen ligger i en EU-region, så du må aktivt velge bort Global for at grensen skal gjelde.