GDPR och cloud
Molntjänster och GDPR
Molntjänster, eller cloud services, och GDPR handlar inte bara om var data lagras. Organisationen behöver förstå vem som behandlar personuppgifter, vilka underbiträden som används, hur support och administration fungerar, vilka AI-flöden som finns och hur data kan exporteras eller raderas vid byte av leverantör.
Senast uppdaterad: 2026-07-08
Varför molntjänster och GDPR är en ledningsfråga
När dokument, möten, chattar och externa delningar flyttar till en molntjänst flyttar inte ansvaret bort från organisationen. Ledningen behöver kunna förstå risker, avtal, personuppgiftsbiträden, incidenthantering och exit, eftersom tjänsten ofta blir verksamhetskritisk.
Dataskydd blir därför en del av styrningen, governance. Det ska gå att visa vilka personuppgifter som behandlas, på vilken grund, av vem, i vilka system och med vilka skydd.
EU-lagring räcker inte alltid
EU-lagring är en viktig kontroll, men den löser inte hela dataskyddsfrågan. Organisationen behöver även bedöma administrativ åtkomst, supportflöden, underleverantörer, krypteringsnycklar och eventuella överföringar eller åtkomster från tredjeland.
En praktisk granskning bör därför skilja mellan lagring, behandling, support, loggning, backup och fjärradministration. De kan ha olika parter, platser och risker.
Underbiträden och underleverantörer
Ett GDPR-beslut om molntjänster behöver omfatta hela leverantörskedjan. Underbiträden kan hantera drift, support, loggning, e-post, AI-funktioner eller analys. Listan bör vara aktuell, granskningsbar och möjlig att invända mot enligt avtalet.
Dataflöden och DPIA-screening
Ett praktiskt dataskyddsarbete börjar med att rita dataflödet: användare, webbgränssnitt, klienter, lagring, backup, loggar, support och eventuella integrationer. En enkel karta gör ansvar och risker lättare att diskutera än enbart långa avtalsbilagor.
När behandlingen omfattar känsliga personuppgifter, central identitet, omfattande loggning, AI eller nya tredjepartsintegrationer bör organisationen bedöma om en DPIA eller DPIA-screening behövs innan piloten breddas.
Support, fjärradministration och åtkomst utanför EU/EES
Supportåtkomst är ofta mer avgörande än den syns i marknadsföringen. Fråga vem som kan se data, metadata eller konfiguration, från vilka länder åtkomst sker, hur den loggas och om kunden kan godkänna eller begränsa åtkomsten.
Kryptering och nyckelkontroll
Kryptering behöver beskrivas praktiskt: vad är krypterat, när är data i klartext, vem hanterar nycklar och kan kunden påverka eller äga nyckelmaterial? Nyckelkontroll är en viktig del av dataskydd för molntjänster.
AI-funktioner och personuppgifter
AI-funktioner kan skapa nya personuppgiftsflöden genom indexering, sammanfattningar, transkribering, sök och assistenter. Dokumentera vilka data som används, om innehåll skickas till externa modeller och hur aktivering, loggning och radering fungerar.
Det viktiga är inte att säga nej till AI, utan att kunna beskriva när AI används, för vilket syfte, med vilken data och med vilken mänsklig kontroll.
Exit: kan vi lämna tjänsten?
GDPR handlar också om kontroll över livscykeln. Organisationen behöver veta hur personuppgifter exporteras, raderas och verifieras vid byte av leverantör, inklusive metadata, behörigheter, delningslänkar och arkiv.
Praktisk checklista
- Har vi personuppgiftsbiträdesavtal och aktuell lista över underbiträden?
- Vet vi var lagring, support och administration faktiskt sker?
- Är krypteringsnycklar, backup och loggar beskrivna?
- Är AI-funktioner och dataflöden dokumenterade?
- Finns en testad export- och raderingsprocess?
Källor och vidare läsning
Behöver ni en kontrollerad samarbetsmiljö?
Molnkontoret hjälper er bygga en svensk samarbetsmiljö där dataskydd, support, drift och exit kan beskrivas tydligt.
Prata med oss