Jurisdiktion och dataflöden
Cloud Act och risker kopplade till tredjeland
Cloud Act och risker kopplade till tredjeland handlar om faktisk kontroll över data, support, administration och leverantörskedjor. Med tredjeland menas här länder utanför EU/EES. För svenska organisationer räcker det sällan att fråga var data lagras; ni behöver också förstå vem som kan få åtkomst, på vilka villkor och med vilka skydd.
Senast uppdaterad: 2026-07-08
Vad betyder risk kopplad till tredjeland i praktiken?
Risk kopplad till tredjeland uppstår när personuppgifter eller annan skyddsvärd information kan bli tillgänglig utanför EU/EES, direkt eller indirekt. Det kan ske genom support, fjärradministration, underleverantörer, loggar, säkerhetskopior eller rättsliga begäranden.
Bedömningen behöver därför handla om åtkomst och kontroll, inte bara geografi. En server inom EU kan fortfarande ingå i en leverantörskedja där support, administration eller rättsliga krav behöver analyseras.
Cloud Act som riskfråga
Cloud Act diskuteras ofta som en symbol för jurisdiktionsrisk, men den konkreta frågan är bredare: vilken leverantörskedja står tjänsten under, vilka rättsliga krav kan träffa leverantören och vilka tekniska eller organisatoriska skydd minskar faktisk åtkomst?
Därför bör bedömningen inte stanna vid lagens namn. Den bör beskriva driftmodell, bolagsstruktur, supportåtkomst, underbiträden, kryptering, nyckelkontroll, loggning och kundens möjlighet att byta väg.
Varför fysisk EU-lagring inte alltid är hela svaret
Fysisk lagring inom EU är en viktig del av kontrollen, men organisationen behöver även bedöma ägarstruktur, avtalskedja, administratörsrättigheter, tekniska skydd och om åtkomst kan ske från tredjeland.
Support, administration och underleverantörer
- Dokumentera vilka supportroller som kan se innehåll, metadata eller konfiguration.
- Kräv loggning, tidsbegränsad åtkomst och godkännande för administrativ åtkomst.
- Granska underbiträden och underleverantörer som påverkar drift, säkerhet, AI eller analys.
- Säkerställ att incidentprocesser och kontaktvägar är tydliga.
Dokumentera dataflöden för offentliga och säkerhetsmedvetna organisationer
Organisationer med höga krav på informationssäkerhet bör kunna visa dataflöden, åtkomstvägar, tekniska skydd och avtalsroller. Det underlättar DPIA, riskanalys, upphandling, revision och löpande compliance.
Hur Molnkontoret kan minska risk
Molnkontoret kan minska risker kopplade till tredjeland genom kontrollerad drift, tydligare leverantörskedja, svensk förvaltning, dokumenterad supportåtkomst och en praktisk exitväg. Målet är inte att lova noll risk, utan att göra riskerna begripliga, dokumenterade och styrbara.
Källor och vidare läsning
Vill ni kartlägga åtkomst och leverantörsrisk utanför EU/EES?
Vi hjälper er beskriva dataflöden, supportåtkomst, leverantörskedja och möjliga kontrollåtgärder.
Starta en riskgenomgång