EU-residens: Anthropic, OpenAI, Copilot og Azure sammenlignet
Ingen av de fire store veiene gir EU-residens som standard. Anthropic krever Bedrock eller Vertex AI i en EU-region, OpenAI en ny tenant eller et nytt EU-prosjekt, GitHub Copilot ghe.com med aktivert residenspolicy og Azure Data Zone- eller Standard-SKU. Alle fire er til syvende og sist underlagt amerikansk jurisdiksjon. Valget handler om hvilken restrisiko som kan dokumenteres.
Fire veier dominerer når organisasjoner kjøper generativ AI: Anthropic og OpenAI direkte, GitHub Copilot for utviklingen og Azure AI Foundry som plattform. Stilt ved siden av hverandre trer et mønster frem som forenkler hele evalueringen: Ingen av dem gir EU-residens som standard. Residensen er alltid noe dere må konfigurere og få inn i avtalen. Det gjør sammenligningen enklere enn den ser ut: Spørsmålet er ikke hvem som lover mest, men hva hver vei krever av dere.
Kravene per leverandør
| Leverandørvei | Krav for EU-residens |
|---|---|
| Anthropic (Claude) | AWS Bedrock eller Vertex AI i en EU-region (Anthropics eget API har ikke noe EU-alternativ) |
| OpenAI | Ny Enterprise-tenant eller nytt EU-prosjekt, pluss godkjent overvåkingsnivå |
| GitHub Copilot | Enterprise Cloud på ghe.com pluss aktivert residenspolicy |
| Azure AI Foundry | Data Zone- eller Standard-deployment (Global er standardvalget) |
Fire ulike mekanismer, samme prinsipp: Residens avhenger av konfigurasjonen og er ikke et produktnavn. Den som spør «har leverandøren EU-residens?», får alltid svaret «ja». Den som spør «hvilken konfigurasjon krever det, og har vi den?», får svaret som betyr noe.
Tabellen skjuler også en viktig likhet: I alle fire tilfellene er det enkleste og billigste alternativet det som ikke holder data i EU. Residens koster penger, migrering eller konfigurasjonsarbeid, og det er nettopp derfor den så ofte mangler når ingen har hatt et uttrykkelig ansvar for spørsmålet.
Lagring er ikke inferens
Neste lag i sammenligningen er hva residensen faktisk dekker, og der skiller veiene seg fra hverandre:
- OpenAI: EU-residensen dekker lagring og GPU-inferens på nye tenants, men autentisering, ruting, indeksering og analyse kan ligge utenfor regionen, og enkelte endepunkter er unntatt.
- Copilot: Residensen står og faller med modellpolicyen. Er den slått av, forlater Copilot-data regionen, og telemetri og fakturering ligger i USA uansett.
- Azure AI Foundry: Dekningen avhenger av deployment-typen per modell, og Global-deployment forlater EU også fra EU-ressurser.
- Claude via hyperscalere: Behandlingen skjer i regionen dere velger, men tilleggstjenestene følger hyperscalerens vilkår og må gjennomgås for seg.
Spørsmålet som må stilles, er alltid det samme: Hvor skjer lagringen, hvor går transitten, og hvor kjøres inferensen, for nøyaktig vår SKU, tier og modell? Forskjellene ovenfor er ikke argumenter mot noen enkelt vei. De er en påminnelse om at dekningen verifiseres per ledd, ikke per merkevare.
Alle fire er til syvende og sist amerikansk jurisdiksjon
Anthropic, OpenAI, GitHub og Microsoft er amerikanske selskaper, og det samme gjelder hyperscalerne. CLOUD Act når dem alle. Eksponeringen kan reduseres med kundekontrollerte nøkler, zero data retention og EU-tenants, men den kan ikke elimineres.
Det endrer hvordan sammenligningen skal leses. Valget handler ikke om å finne et risikofritt alternativ, for det finnes ikke blant de fire. Det handler om hvilken restrisiko dere best kan dokumentere, redusere og forsvare overfor den som kontrollerer. En godt underbygd vurdering av personvernkonsekvenser (DPIA) med tydelige tiltak slår et optimistisk situasjonsbilde hver gang. Hold også to spor adskilt i dokumentasjonen: overføringsmekanismen som gjør behandlingen lovlig, og tiltakene som reduserer den praktiske risikoen. En kontrollør vil se begge, og de svarer på ulike spørsmål.
Slik bruker dere sammenligningen
Et konkret eksempel: En organisasjon med Azure-miljø og et utviklerteam vil ha både Copilot og en intern AI-assistent. Veivalget blir ghe.com med aktivert modellpolicy for Copilot og Foundry med Data Zone-deployment for assistenten. Dataflytene til USA, altså telemetri, fakturering og secret scanning, dokumenteres som gjenværende overføringer. To beslutninger, én sammenhengende dokumentasjon.
Arbeidsgangen i fire trinn:
- Ta utgangspunkt i bruksområdet og skyplattformen dere allerede bruker. De avgjør hvilke veier som er realistiske.
- List opp for hver kandidat hva residensen dekker: lagring, transitt, inferens.
- Krev skriftlig bekreftelse per SKU, tier og modell når avtalen inngås.
- Dater grunnlaget og vurder det på nytt ved hver modelloppgradering.
Residensvilkår endres fortløpende, så en sammenligning som denne er et kart, ikke en fasit. Det daterte, skriftlige svaret fra avtaletidspunktet er det som holder ved en kontroll. Og jo tidligere kravene stilles, desto billigere er de: En residenskolonne i innkjøpsmalen koster ingenting, mens en migrering i etterkant koster måneder. Vil dere ha hjelp til å gjøre kartet om til et faktisk veivalg for AI-satsingen deres? Ta kontakt, så tar vi det derfra.
Ofte stilte spørsmål
Hvilken AI-leverandør er tryggest i et GDPR-perspektiv?
Ingen av dem er risikofri, og alle fire kan konfigureres riktig. Den beste kandidaten er den der dere best kan dokumentere og forsvare restrisikoen, og det avgjøres ofte av skyplattformen dere allerede bruker, kompetansen dere har og bruksområdet, mer enn av leverandørens brosjyre.
Koster EU-residens ekstra?
Ofte, i form av pristillegg, et høyere produktnivå eller en dyrere SKU. Nivåene endres fortløpende, så regn på totalkostnaden med gjeldende prislister i stedet for å ta utgangspunkt i gamle opplysninger, og vei tillegget mot kostnaden ved å dokumentere et dårligere alternativ.
Betyr EU-residens at CLOUD Act ikke gjelder?
Nei. Alle fire veiene er til syvende og sist underlagt amerikansk jurisdiksjon, og CLOUD Act følger med uansett region. Residens reduserer eksponeringen og styrker dokumentasjonen deres, men restrisikoen må håndteres med risikoreduserende tiltak og beskrives i vurderingen av personvernkonsekvenser (DPIA).
Hva skal en skriftlig residensbekreftelse inneholde?
Hvor lagring, transitt og inferens skjer, for nøyaktig den kombinasjonen av SKU, tier og modell dere kjøper, samt dato og hvem som har gitt bekreftelsen. Generelle markedsføringsformuleringer holder ikke som grunnlag ved en kontroll.
Hvor ofte må vi vurdere leverandørvalget på nytt?
Ved hver modelloppgradering og hver vesentlig endring i vilkårene, og ellers som en årlig rutine. Residensvilkår avhenger av konfigurasjonen og endres fortløpende, så en datert ny vurdering er en del av forvaltningen, ikke en engangsoppgave ved innkjøpet.