GDPR och cloud

Molntjänster och GDPR

Molntjänster kan användas på ett GDPR-kompatibelt sätt, men beslutet behöver bygga på mer än var servern står. Organisationen behöver förstå personuppgifter, biträdesroller, underbiträden, supportåtkomst, AI-flöden, backup, radering och exit.

Senast uppdaterad: 2026-09-23

Kort svar

Ja, molntjänster och GDPR går ihop när tjänsten är vald, konfigurerad och förvaltad med tydliga kontroller. Det viktiga är att organisationen kan visa vilka personuppgifter som behandlas, vem som får åtkomst, vilka leverantörer som ingår och hur data kan skyddas, exporteras och raderas.

Den vanligaste risken är inte själva molnet. Den vanligaste risken är otydlighet: ingen vet vilka data som finns var, vilka integrationer som använder dem eller vad som händer när support, AI-funktioner eller underleverantörer kopplas in.

Är molntjänster förenliga med GDPR?

Molntjänster är inte förbjudna enligt GDPR. Däremot behöver den personuppgiftsansvariga organisationen kunna göra en rimlig bedömning av ändamål, laglig grund, biträden, säkerhetsåtgärder, tredjelandsrisker och registrerades rättigheter.

När dokument, möten, chattar och externa delningar flyttar till en molntjänst flyttar inte ansvaret bort från organisationen. Dataskydd blir därför en lednings- och styrningsfråga, inte bara en avtalsbilaga hos IT.

GDPR och molntjänster: vad måste kontrolleras?

Börja med dataflödet: vilka personuppgifter behandlas, i vilka system, av vilka användare och med vilka externa parter? Lägg sedan till support, administration, backup, loggar, integrationer och eventuella AI-funktioner.

EU-lagring är en viktig kontroll, men den löser inte hela frågan. Organisationen behöver även bedöma administrativ åtkomst, supportflöden, underbiträden, krypteringsnycklar och om behandling eller åtkomst kan ske från länder utanför EU/EES.

Dataskydd för molntjänster: praktisk checklista

  • Beskriv vilka kategorier av personuppgifter som behandlas i molntjänsten.
  • Kontrollera personuppgiftsbiträdesavtal, underbiträden och underleverantörer.
  • Dokumentera var lagring, backup, support, loggning och administration sker.
  • Granska behörigheter, MFA, externa användare och administratörsroller.
  • Bedöm om AI-funktioner, indexering, transkribering eller automation skapar nya dataflöden.
  • Testa export, radering och återställning innan tjänsten blir verksamhetskritisk.

Vanliga misstag vid molntjänster och GDPR

  • Att likställa EU-lagring med fullständig GDPR-kontroll.
  • Att bara granska huvudleverantören och missa underbiträden, supportflöden och integrationer.
  • Att aktivera AI- eller analysfunktioner utan att uppdatera dataflödeskartan.
  • Att sakna ägare för behörigheter, externa delningar och gamla arbetsytor.
  • Att vänta med exitfrågan tills avtalet redan ska sägas upp.

När behövs DPIA eller djupare riskbedömning?

När behandlingen omfattar känsliga personuppgifter, omfattande loggning, central identitet, AI-funktioner eller nya tredjepartsintegrationer bör organisationen bedöma om en DPIA eller DPIA-screening behövs innan användningen breddas.

En enkel dataflödeskarta gör ofta bedömningen lättare: användare, klienter, lagring, backup, loggar, support och integrationer syns på samma bild i stället för att ligga utspridda i avtal och tekniska bilagor.

Support, administration och åtkomst utanför EU/EES

Supportåtkomst är ofta mer avgörande än den syns i marknadsföringen. Fråga vem som kan se data, metadata eller konfiguration, från vilka länder åtkomst sker, hur den loggas och om kunden kan godkänna eller begränsa åtkomsten.

Kryptering och nyckelkontroll

Kryptering behöver beskrivas praktiskt: vad är krypterat, när är data i klartext, vem hanterar nycklar och kan kunden påverka eller äga nyckelmaterial? Nyckelkontroll är en viktig del av dataskydd för molntjänster.

AI-funktioner och personuppgifter

AI-funktioner kan skapa nya personuppgiftsflöden genom indexering, sammanfattningar, transkribering, sök och assistenter. Dokumentera vilka data som används, om innehåll skickas till externa modeller och hur aktivering, loggning och radering fungerar.

Det viktiga är inte att säga nej till AI, utan att kunna beskriva när AI används, för vilket syfte, med vilken data och med vilken mänsklig kontroll.

Exit: kan ni lämna tjänsten?

GDPR handlar också om kontroll över livscykeln. Organisationen behöver veta hur personuppgifter exporteras, raderas och verifieras vid byte av leverantör, inklusive metadata, behörigheter, delningslänkar och arkiv.

Praktisk checklista

  • Har vi personuppgiftsbiträdesavtal och aktuell lista över underbiträden?
  • Vet vi var lagring, support och administration faktiskt sker?
  • Är krypteringsnycklar, backup och loggar beskrivna?
  • Är AI-funktioner och dataflöden dokumenterade?
  • Finns en testad export- och raderingsprocess?

Källor och vidare läsning

Vill ni granska era molntjänster praktiskt?

Vi hjälper er kartlägga dataflöden, åtkomst, underbiträden, AI-funktioner och exit så att GDPR-arbetet blir begripligt i vardagen.

Boka en genomgång