Hva er CLOUD Act?
CLOUD Act er en amerikansk lov som gir amerikanske myndigheter rett til å kreve data utlevert fra amerikanske selskaper uansett hvor dataene er fysisk lagret, også i EU. Fordi alle de fire store AI-leverandørene til syvende og sist er underlagt amerikansk jurisdiksjon, nøytraliserer lagring i EU/EØS ikke loven. Risikoen reduseres med tekniske tilleggstiltak, ikke med ønsketenkning.
Mange tror at spørsmålet om amerikansk tilgang til data er løst så snart en tjeneste lagrer data i EU. CLOUD Act er grunnen til at det ikke stemmer. Loven knytter tilgangen til selskapets jurisdiksjon, ikke til hvor serverne står, og det endrer hvordan du må vurdere AI-leverandører.
Hva loven gjør
CLOUD Act (Clarifying Lawful Overseas Use of Data Act) er en amerikansk lov som gir amerikanske myndigheter rett til å kreve data utlevert fra amerikanske selskaper med rettslig hjemmel, uansett hvor dataene er fysisk lagret. Ligger dataene i et europeisk datasenter, men kontrolleres av et amerikansk selskap, når kravet dem likevel.
Dette er kjernen i problemet for dem som kjøper AI: Alle de fire store AI-leverandørene i det vanlige utvalget er til syvende og sist underlagt amerikansk jurisdiksjon. At en tjeneste driftes i EU eller faktureres via et europeisk datterselskap, endrer ikke morselskapets hjemsted. Jurisdiksjonen følger selskapet.
Det er også verdt å skille CLOUD Act fra selve overføringsspørsmålet i personvernforordningen (GDPR). En overføring til tredjeland krever et lovlig overføringsgrunnlag, enten standard personvernbestemmelser (standardkontraktsklausuler, SCC) eller en adekvansbeslutning. CLOUD Act er et annet problem: Selv når grunnlaget er på plass og dataene ligger i EU/EØS, kan selskapet som kontrollerer dem, bli tvunget til å utlevere dem til amerikanske myndigheter. Overføringsgrunnlaget gjør det lovlig å sende dataene. CLOUD Act handler om hvem som deretter kan få tilgang til dem. Derfor må de to spørsmålene håndteres hver for seg i en gjennomgang.
Den dokumenterte vitneforklaringen
Spørsmålet er ikke hypotetisk. I 2025 bekreftet Microsoft Frankrike under ed i det franske senatet at selskapet ikke kan garantere beskyttelse mot en amerikansk forespørsel om data. Det er en uvanlig tydelig bekreftelse fra en av de største leverandørene selv.
Samtidig har det, ifølge de opplysningene som finnes, aldri skjedd at en europeisk kundes data faktisk er hentet ut på den måten. Det gjør risikoen til en rettslig mulighet snarere enn en hendelse som har inntruffet, men en mulighet som en tilsynsmyndighet eller en kontrollør godt kan kreve at du håndterer.
Hvorfor lagring i EU/EØS ikke holder
Konklusjonen er ubehagelig, men viktig: Lagring i EU/EØS reduserer eksponeringen, men nøytraliserer ikke CLOUD Act. Lagring og jurisdiksjon er to separate spørsmål. Du kan ha alle dataene i Frankfurt og likevel ha en leverandør som lovlig kan tvinges til å utlevere dem.
Et konkret scenario: Et selskap velger EU-region for AI-tjenesten sin, krysser av for «data i EU» og regner tredjelandsspørsmålet som løst. I gjennomgangen blir det påpekt at leverandørens amerikanske morselskap kan bli omfattet av et krav etter CLOUD Act, og at EU-regionen ikke tar hånd om det. Da gjenstår det å vise hvilke tilleggstiltak som finnes.
Tiltakene EDPB anbefaler
Anbefalingene 01/2020 fra Det europeiske personvernrådet (EDPB) peker ut veien: tekniske og organisatoriske tilleggstiltak som supplerer overføringsgrunnlaget. I AI-sammenheng handler det som regel om tre ting:
- Kundekontrollert kryptering (KMS/CMEK) der leverandøren ikke har nøkkelen slik at utleverte data er uleselige.
- Dataminimering: Send så få personopplysninger som mulig til tjenesten.
- EU-inferens og andre tiltak som begrenser hvor og hvordan behandlingen skjer.
Restrisikoen som likevel gjenstår, legges åpent frem i en vurdering av personvernkonsekvenser (DPIA), i stedet for å bli ønsket bort. Poenget med EDPBs modell er nettopp at risikoen skal håndteres og dokumenteres, ikke benektes.
Av de tre er kundekontrollert kryptering ofte det tyngste tiltaket. Tanken er enkel: Holder dere nøklene selv, i en nøkkelhåndteringstjeneste som leverandøren ikke har tilgang til, er dataene som eventuelt blir utlevert, uleselige uten at dere medvirker. Et krav som havner hos leverandøren, gir da krypterte blokker, ikke lesbare personopplysninger. Det fjerner sjelden risikoen helt, for nøklene må jo brukes et sted for at dataene skal kunne behandles, men det flytter kontrollen til dere og er en sentral byggestein i en forsvarlig arkitektur. For en virksomhet som skal kunne forsvare valget sitt overfor Datatilsynet, er det forskjellen mellom å ha et gjennomtenkt tiltak å vise til og å stå med bare et løfte om lagring i EU.
Vil du se hvordan CLOUD Act henger sammen med dataresidens, overføringsgrunnlag og lagringstid i et helt AI-prosjekt, finner du mer på AI-siden vår. Trenger dere hjelp til å bygge en arkitektur som holder i en gjennomgang? Ta kontakt, så ser vi på opplegget deres.
Ofte stilte spørsmål
Betyr CLOUD Act at lagring i EU/EØS er meningsløs?
Nei, men den holder ikke alene. Lagring i EU/EØS reduserer eksponeringen og er ofte et krav i seg selv, men den fjerner ikke amerikansk jurisdiksjon. Et amerikansk selskap kan etter CLOUD Act pålegges å utlevere data det kontrollerer, selv om serverne står i Europa. Lagring og jurisdiksjon er to forskjellige spørsmål.
Hvilke leverandører omfattes av CLOUD Act?
Alle selskaper som er underlagt amerikansk jurisdiksjon, og det inkluderer alle de fire store AI-leverandørene i det vanlige utvalget. At en tjeneste driftes i EU eller faktureres av et europeisk datterselskap, endrer ikke morselskapets amerikanske hjemsted. Jurisdiksjonen følger selskapet, ikke serverhallen.
Har amerikanske myndigheter faktisk hentet ut data fra EU med hjemmel i loven?
Ifølge de opplysningene som finnes, har det ikke skjedd med en europeisk kundes data så langt. Samtidig bekreftet Microsoft Frankrike under ed i det franske senatet i 2025 at selskapet ikke kan garantere beskyttelse mot en amerikansk forespørsel. Risikoen er altså rettslig reell også der den ikke har materialisert seg i praksis.
Hvordan reduserer man risikoen ved CLOUD Act?
Med tekniske og organisatoriske tilleggstiltak etter anbefalingene 01/2020 fra Det europeiske personvernrådet (EDPB). Som regel handler det om kundekontrollert kryptering (KMS/CMEK) der leverandøren ikke har nøkkelen, dataminimering og EU-inferens. Restrisikoen legges deretter åpent frem i en vurdering av personvernkonsekvenser (DPIA) i stedet for å bli bortforklart.
Beskytter kundekontrollert kryptering mot CLOUD Act?
Det er det vanligste tekniske tiltaket. Holder du krypteringsnøklene selv (CMEK/KMS), er dataene leverandøren kan utlevere, krypterte og uleselige uten nøkkelen din. Det fjerner sjelden risikoen helt, men flytter kontrollen til deg og er en sentral del av en forsvarlig arkitektur etter EDPBs anbefalinger.