Era data ligger under fel lands lagstiftning

Det spelar mindre roll var servern fysiskt står. Det som avgör är vem som äger den. En amerikansk leverantör omfattas av Cloud Act även när datacentret ligger i Stockholm — och det är den insikten som gör att allt fler svenska verksamheter ser över var deras information faktiskt hör hemma.

Vad som brukar ligga bakom frågan

Frågan kommer sällan från IT-avdelningen först. Oftare kommer den från en upphandling där någon ska fylla i var personuppgifter behandlas, från en revision som vill se dokumenterad lagringsort, eller från en styrelse som läst om det senaste rättsfallet.

Då upptäcker många att svaret är svårare än väntat. Molntjänsten har ett datacenter i Europa, men moderbolaget är amerikanskt. Underleverantörerna är flera led djupa. Och ingen kan säga med säkerhet vilka som har teknisk åtkomst till informationen.

Skillnaden mellan var data ligger och vem som styr den

Cloud Act ger amerikanska myndigheter rätt att begära ut data från amerikanska bolag oavsett var informationen lagras. Det står i konflikt med GDPR:s krav på skydd för personuppgifter, och den konflikten har inte lösts — den har flyttats runt mellan olika ramverk sedan Schrems II.

Datasuveränitet handlar därför inte om geografi utan om jurisdiktion. En svensk leverantör med svenska ägare, svenska datacenter och svenska underleverantörer omfattas av svensk och europeisk rätt, punkt. Det gör frågan enkel att besvara i en upphandling och enkel att dokumentera i en revision.

Vad ni behöver kunna svara på

I vilket land lagras informationen, och vilket bolag äger utrustningen? Vilka underleverantörer har åtkomst, och under vilken lagstiftning lyder de? Kan leverantören visa det skriftligt utan förbehåll?

Om något av svaren kräver en jurist för att formuleras har ni troligen ett problem att lösa, inte att beskriva.

Vad frågan betyder i en upphandling

Allt fler offentliga och privata upphandlingar innehåller krav på lagringsort och på att underleverantörskedjan går att redovisa. Formuleringarna varierar, men frågan bakom är densamma: kan ni intyga var informationen finns och vem som kan komma åt den?

Med en svensk leverantör blir svaret en mening i stället för en bilaga. Det är sällan avgörande för om ni vinner, men det tar bort en risk för att bli diskvalificerad på en formalitet.

Så gör vi det hos Savecore

All lagring sker i våra egna datacenter i Sverige. Vi äger utrustningen, vi driftar den själva och vi lyder under svensk lag. Det gör att lagringsorten går att intyga utan reservationer.

För rena lagringsbehov används Savecore S3, vår objektlagring. För hela miljöer — servrar, nätverk och drift — används vår IaaS-plattform. Båda kan kombineras med backup och katastrofsäkring så att även kopiorna stannar inom samma jurisdiktion, vilket är den detalj som ofta missas.

Vägen dit

En flytt behöver inte ske på en gång. De flesta börjar med den information som är känsligast eller mest reglerad — personuppgifter, avtal, ekonomisystem — och låter resten ligga kvar tills det finns anledning att flytta även det.

Vi går igenom vad ni har, vad som faktiskt behöver flyttas och i vilken ordning. Ofta visar det sig att en mindre del av datamängden står för nästan hela risken.

Vanliga frågor och svar om svensk datalagring

Räcker det inte att molnleverantören har datacenter i EU?

Nej. Cloud Act utgår från var bolaget hör hemma, inte var hårdvaran står. Ett amerikanskt bolag med servrar i Frankfurt omfattas fortfarande.

Vad är skillnaden mot att bara kryptera datan?

Kryptering skyddar innehållet, men om leverantören hanterar nycklarna åt er kvarstår frågan om vem som kan begära ut vad. Kryptering och jurisdiktion löser olika problem.

Måste vi flytta allt på en gång?

Nej, och det är sällan lämpligt. Börja med det som är mest reglerat eller känsligast och flytta stegvis.

Era data. Svensk mark. Svensk lag.

Vi går igenom var er information ligger idag och vad som är rimligt att flytta först.