Får ni lägga kunddata i amerikanska moln?

Av Weapp · Uppdaterad

Att lägga personuppgifter i molntjänster utanför EU är tillåtet men reglerat. Överföringar till USA vilar sedan 2023 på ett anpassningsbeslut som ger en laglig grund, men rättsläget kan ändras. Skyddsåtgärder som kryptering och val av EU-regioner minskar risken, och för särskilt känslig data kan ett europeiskt alternativ vara motiverat trots merkostnaden. Bedöm datans känslighet innan ni väljer.

Frågan om var data får ligga har plågat svenska beslutsfattare i flera år. De stora, smidiga och billiga molntjänsterna är ofta amerikanska, samtidigt som personuppgifter enligt dataskyddsförordningen inte får föras ut ur EU hur som helst. Resultatet blir en kläm mellan det praktiska och det juridiska. Här är en nyanserad bild av vad som faktiskt gäller 2026 och hur du fattar ett välgrundat beslut i stället för att antingen blunda eller förbjuda allt.

Nuläget för överföringar till USA

Grundregeln är att personuppgifter fritt får behandlas inom EU, men att en överföring till ett land utanför – ett så kallat tredjeland – kräver en särskild rättslig grund. USA har varit det svåra fallet, eftersom tidigare grunder rivits upp av EU-domstolen med hänvisning till amerikansk övervakningslagstiftning.

Sedan 2023 finns ett anpassningsbeslut som återigen ger en laglig grund för överföringar till amerikanska leverantörer som anslutit sig till det underliggande ramverket. I praktiken betyder det att amerikanska moln går att använda lagligt igen, förutsatt att leverantören omfattas.

Men historien manar till försiktighet. Tidigare motsvarigheter har underkänts i domstol, och det går inte att utesluta att även det nuvarande beslutet prövas och faller. Klok planering innebär därför att inte bara luta sig mot dagens grund, utan att ha tänkt igenom vad ni skulle göra om den försvann.

Tekniska skyddsåtgärder

Oavsett rättslig grund minskar rätt teknik risken påtagligt. Poängen med skyddsåtgärder är att göra en eventuell åtkomst så oanvändbar som möjligt.

SkyddsåtgärdVad den ger
Stark krypteringData är oläsbar utan nyckel – särskilt om ni själva håller nycklarna
EU-regionData lagras fysiskt i EU, vilket minskar men inte tar bort risken
DataminimeringFärre personuppgifter i molnet ger mindre att skydda
PseudonymiseringUppgifter kan inte kopplas till en person utan separat nyckel

Kryptering är den viktigaste åtgärden, och den blir starkast när ni själva håller nycklarna – då kan leverantören inte läsa datan i klartext ens om de tvingas lämna ut den. Att lägga data i en europeisk region hjälper också, men med en reservation: är leverantören amerikansk kan uppgifterna ändå omfattas av amerikansk lag som ger myndigheter åtkomst. En EU-region tar alltså bort en del av risken, men inte frågan om vem som ytterst kan tvingas lämna ut datan.

När europeiska alternativ är motiverade

Det finns inget som säger att allt måste ligga i samma moln. Ett rimligt förhållningssätt är att skikta datan efter känslighet och låta skyddsnivån följa av det.

  • Okänslig data – som anonym statistik eller innehåll utan personkoppling – kan oftast ligga i ett stort amerikanskt moln med normala skyddsåtgärder utan att det väcker betänkligheter.
  • Personuppgifter av vardaglig art kan ligga där med skärpta skyddsåtgärder: kryptering med egna nycklar, EU-region och dataminimering.
  • Särskilt känslig data – hälsouppgifter, uppgifter om barn, eller data i offentlig verksamhet – väger tungt för ett europeiskt alternativ, där frågan om utländsk åtkomst inte uppstår på samma sätt.

Ett europeiskt moln kostar ofta mer och har ibland ett mindre ekosystem, och den merkostnaden är verklig. Men för det mest skyddsvärda kan den vara väl motiverad, både juridiskt och förtroendemässigt.

Ett scenario: beslutet som höll

En vårdnära tjänst stod inför valet mellan ett billigt amerikanskt moln och ett dyrare europeiskt. I stället för att välja ett för allt delade de upp: hälsouppgifterna lades hos en europeisk leverantör, medan drift och anonym statistik fick ligga i det stora amerikanska molnet med kryptering. Merkostnaden begränsades till den lilla, känsliga delen.

Beslutet byggde inte på en känsla av att “allt utländskt är farligt”, utan på en bedömning av vad varje datamängd faktiskt tålde. Det är den avvägningen – datans känslighet mot kostnad och krav – som bör styra valet, snarare än en generell regel för hela verksamheten.

Vill du reda ut var er data bör ligga utan att fastna i vare sig överdriven försiktighet eller onödig risk, hjälper vi på Weapp gärna till med den avvägningen – hör av dig med en beskrivning av vilken data det gäller.

Vanliga frågor

Är det lagligt att använda amerikanska molntjänster 2026?

Ja, med rätt grund. Sedan 2023 finns ett anpassningsbeslut för överföringar till USA som ger laglig grund för leverantörer som anslutit sig till ramverket. Det gör amerikanska moln användbara igen efter åren av osäkerhet. Men beslut av den typen har rivits upp förr, så bygg in en plan för hur ni skulle agera om rättsläget ändras igen.

Räcker det att välja en europeisk datacenterregion?

Det hjälper men löser inte allt. Att data lagras fysiskt i EU minskar risken, men om leverantören är amerikansk kan uppgifterna ändå omfattas av amerikansk lagstiftning som ger myndigheter åtkomst. En EU-region är en bra skyddsåtgärd, men den tar inte bort frågan om vem som ytterst kan tvingas lämna ut datan.

Vilka tekniska skyddsåtgärder minskar risken?

Stark kryptering är den viktigaste – särskilt om ni själva håller nycklarna, så att leverantören inte kan läsa datan i klartext. Att minimera vilka personuppgifter som alls hamnar i molnet hjälper också, liksom att pseudonymisera där det går. Skyddsåtgärderna gör att en eventuell åtkomst ger betydligt mindre användbar information.

När bör vi välja ett europeiskt alternativ trots högre kostnad?

När datan är särskilt känslig eller verksamheten särskilt exponerad. Hälsouppgifter, uppgifter om barn, eller data i offentlig sektor väger tungt för ett europeiskt val. Väg merkostnaden mot risken och kraven i er bransch. För okänslig data räcker ofta ett amerikanskt moln med skyddsåtgärder, medan det mest skyddsvärda kan motivera ett EU-baserat alternativ.