Molntjänster
Var får molntjänster lagra personuppgifter enligt GDPR?
EU/EES är en praktisk utgångspunkt för många verksamheter. Lagring i, eller åtkomst från, ett tredjeland berörs av GDPR:s krav vid överföring av personuppgifter utanför EU/EES.
Kort svar: EU/EES är utgångspunkten, men GDPR förbjuder inte all lagring utanför
EU/EES är en praktisk utgångspunkt för många verksamheter. Lagring i, eller åtkomst från, ett tredjeland berörs av GDPR:s krav vid överföring av personuppgifter utanför EU/EES. Överföringen är inte förbjuden, men den måste ske i enlighet med GDPR:s krav vid överföring av personuppgifter utanför EU/EES. Leverantörens hemland och ägande är också avgörande, eftersom utländsk lagstiftning kan påverka åtkomsten till data (Synkzone; Dagens Juridik).
Så fungerar lagring inom EU/EES – och varför svenska datacenter ofta lyfts fram
IMY:s genomgång av regelverket pekar på tre krav som gäller oavsett driftmiljö: de grundläggande principerna ska följas, behandlingen ska ha stöd i någon av de sex rättsliga grunderna och de registrerade ska informeras om hur deras personuppgifter hanteras. IMY framhåller också att förordningen skärper kraven på den som behandlar personuppgifter och stärker de registrerades rättigheter. För en molntjänst betyder det i praktiken ett personuppgiftsbiträdesavtal, dokumenterad behandling och förmåga att svara på begäranden om registrerades rättigheter.
Stannar data inom EU/EES uppstår ingen tredjelandsöverföring att hantera. Flera svenska leverantörer använder just detta som huvudargument. Binero uppger att molnlagringstjänsterna ligger i det egna datacentret i Vallentuna, att all data som lagras där hanteras endast inom Sverige och att tjänsten därför följer svensk lag och GDPR; bolaget är också ISO 27001-certifierat. Synkzone säger på samma sätt att bolaget är svenskt, att servrarna står i Sverige och att man därför inte lyder under CLOUD Act.
Poängen med svensk lagring är inte att GDPR kräver den, utan att en prövning försvinner: frågan om överföring till tredjeland och frågan om leverantören kan tvingas lämna ut data enligt sitt hemlands lag. Ett påstående om svensk lagring måste ändå kontrolleras mot var moderbolaget är registrerat, vem som äger leverantören och var data faktiskt hamnar vid backup och support.
Tredjelandsöverföring: när molntjänsten lagrar eller kan nås utanför EU/EES
Om personuppgifter förs över till ett tredjeland – eller om leverantören eller dess moderbolag kan tvingas lämna ut dem dit – måste GDPR:s krav vid överföring av personuppgifter utanför EU/EES beaktas. Iver beskriver att CLOUD Act strider mot dessa krav, och att organisationer inom EU därför måste ha koll på leverantörernas huvudsakliga verksamhetsställe.
Domen i Schrems II förändrade villkoren. Enligt Ivers dataskyddsombud Rakeel Khawar ogiltigförklarade domen Privacy Shield och gjorde även SCC obrukbara, med hänvisning till utformningen av amerikansk lagstiftning och i första hand FISA. FISA gör det möjligt för amerikansk underrättelsetjänst att ta del av information från andra länder via kommunikationsleverantörer utan att röja att inhämtningen pågår. Konsekvensen är att en överföring till en leverantör som omfattas av sådan lagstiftning måste bedömas särskilt – det räcker inte att hänvisa till standardklausuler i avtalet.
Till detta kommer Data Act (förordning (EU) 2023/2854), som enligt Fondia innehåller regler om olaglig internationell statlig åtkomst till och överföring av icke-personuppgifter utanför EU/EES. Reglerna gäller för molntjänstleverantörer utöver GDPR och lägger ytterligare ett lager på molnbolag med internationell verksamhet. Tredjelandsfrågan är alltså inte begränsad till personuppgifter.
CLOUD Act och FISA: varför USA-lag kan gälla även om data ligger i EU
CLOUD Act ger, enligt en kommentar i Dagens Juridik, amerikanska myndigheter rätt att begära ut kunddata från amerikanska molntjänstleverantörer oavsett var i världen data lagras fysiskt och oavsett vilken jurisdiktion som gäller. Utländska regeringar med ett datadelningsavtal med USA kan enligt samma artikel begära ut kunddata direkt från amerikanska molntjänsteleverantörer, utan kongressens godkännande eller amerikanska domstolars vetskap. Iver uppger att CLOUD Act trädde i kraft i mars 2018 och ger amerikanska justitiedepartementet stöd att få tillgång till bland annat kunduppgifter utan godkännande eller medgivande från dataexportörer och datamottagare.
Det avgörande för svenska kunder är att lagen följer bolaget, inte servern. Synkzone beskriver mekanismen så: lagstiftningen i det land där moderbolaget är registrerat gäller för innehållet, och ett avtal om molnlagring med ett dotterbolag på Irland eller i Sverige spelar ingen roll om moderbolaget är amerikanskt. Bolaget framhåller också att amerikansk nationell lagstiftning inte kan avtalas bort i civilrättsliga avtal. Det innebär att amerikanska myndigheter kan kräva tillgång till data även när lagringen sker i serverhallar inom EU.
Kryptering löser inte problemet om leverantören har nycklarna. Synkzone formulerar det så här: om lagar som CLOUD Act övergriper de tekniska lösningarna och leverantören måste kunna ge myndigheterna tillgång till data, är den tekniska säkerheten inte värd något. Som exempel på praktiska konsekvenser nämner Dagens Juridik att Karolinska Institutet varnar sina användare – forskare, anställda och partners – för vilken typ av information som inte får sparas i den amerikanska molntjänsten Box.
Så väljer du molnleverantör med rätt lagringsplats
Utgå från var beskattningshemvisten och kontrollen sitter. Kontrollera moderbolagets registrering och leverantörens huvudsakliga verksamhetsställe – Iver pekar ut detta som ytterst viktigt för att säkerställa att personuppgifter hanteras rätt – och om leverantören omfattas av en hemlandslag som kan tvinga fram utlämning. Avtal med ett EU-dotterbolag ändrar inte moderbolagets hemlandslag (Synkzone).
Dokumentera den fysiska och organisatoriska kedjan: var servern står, var backup och disaster recovery hamnar, vilka underleverantörer som ingår och var de är etablerade, samt vilka länder som kan få åtkomst för support och drift. Kontrollera att uppgifterna framgår av leverantörens dokumentation och avtal.
Gå igenom kryptering och nyckelhantering: vem som håller nycklarna, om leverantören kan dekryptera och därmed lämna ut innehåll, och om kunden kan hålla nycklarna själv.
Reglera uttag och radering i avtalet. Enligt Lindahl innebär Data Act att molntjänstleverantörer måste undanröja förkommersiella, kommersiella, tekniska, avtalsmässiga och organisatoriska hinder för att byta tjänst, att avgifter för byte inklusive kostnader för datauttag ska tas bort senast i januari 2027, att portabilitet av kunddata blir en tvingande rättighet som uttryckligen ska framgå i kundavtal och att interoperabilitet ska definieras genom gemensamma tekniska standarder. Förordningen tillämpas från den 12 september 2025 (Lindahl; Fondia) och gäller alla leverantörer som erbjuder molntjänster till kunder inom EU, oavsett var leverantören är etablerad.
Koppla valet till er egen dokumentation: rättslig grund och ändamål enligt IMY:s krav, personuppgiftsbiträdesavtal, förteckning över behandlingar och en konsekvensbedömning när behandlingen innebär hög risk. Lägg till leverantörens svar om tredjelandsåtkomst som underlag och verifiera hellre än att förlita er på marknadsföringspåståenden.
Svensk vs. internationell molnlagring: Sammanfattning av nyckelfaktorer
- Lagringsplats
- Inom Sverige/EU (t.ex. Binero, Synkzone)
- Hemland för moderbolag
- Sverige eller EU (undvik USA)
- Åtkomst till data av myndigheter
- Endast svensk lag gäller – CLOUD Act appliceras inte
- Kryptering och nyckelhantering
- Kund kan ha egna nycklar (Customer Managed Keys)
Offentlig sektor och känsliga uppgifter: högre krav på val av molntjänst
Svenska regioner, kommuner och myndigheter kan använda molntjänster. Enligt Iver handlar det då om att förstå vilka molntjänster de kan använda – och till vad. GDPR och domen i Schrems II har enligt samma källa gjort ansvarsfrågan för vad som får lagras i vilka molntjänster högaktuell, och organisationer behöver en tydlig strategi för hur data hanteras i molntjänster innan de införs brett.
För känsliga personuppgifter blir klassificeringen styrande. IMY:s introduktionsmaterial skiljer mellan personuppgifter och känsliga personuppgifter, och den skillnaden avgör vilka uppgifter som kan hanteras i en given tjänst. Karolinska Institutets varning till forskare, anställda och partners om vilken typ av information som inte får sparas i den amerikanska molntjänsten Box är ett konkret exempel på hur en organisation drar gränsen i praktiken (Dagens Juridik).
I praktiken innebär det tre steg: klassificera uppgifterna, avgör var de får hanteras utifrån leverantörens hemland och åtkomstmöjligheter, och dokumentera bedömningen. Om leverantörer positionerar sig mot vårdsektorn och offentlig sektor med argument om nationell lagring bör sådana påståenden verifieras mot ägarstruktur, underleverantörer och supportåtkomst innan de läggs till grund för upphandlingen.
Tre steg för säker val av molnleverantör
- 1. Klassificera uppgifterSkilj mellan vanliga personuppgifter och känsliga uppgifter (t.ex. hälso-, rättsliga data)
- 2. Bedöm leverantörens hemland och åtkomstUndersök var moderbolaget är registrerat och om det omfattas av CLOUD Act
- 3. Dokumentera och verifieraAnvänd leverantörens dokumentation – ej marknadsföring – som underlag

