GDPR-overholdelse for cloud-lagring
En praktisk guide for europæiske virksomheder, der vurderer cloud-udbydere. Hvad GDPR faktisk kræver, hvorfor en „EU-region“ ikke er det samme som suveræn EU-lagring, og hvordan du kontrollerer en udbyders dataresidens, DPA og tekniske foranstaltninger på én gang.
De fire søjler i GDPR-kompatibel cloud-lagring
GDPR certificerer ikke produkter — den fastsætter resultater, som dataansvarlige skal opnå. Når du vælger en cloud-udbyder, arver du deres svar på disse fire spørgsmål. Får du dem forkert, gør ansvarlighedsprincippet (Artikel 5(2)) det til dit problem.
1. Dataresidens
GDPR kapitel V begrænser overførsler af personoplysninger uden for EU/EØS. Ved udelukkende at opbevare og behandle i EU-drevne datacentre fjernes hele overførselsproblemet — ingen SCC'er, ingen TIA, ingen tilstrækkelighedsdiskussion.
2. Databehandleraftale
Artikel 28 kræver en skriftlig DPA, der fastlægger formål, varighed, underdatabehandlere, sikkerhedsforanstaltninger og notifikationspligter. Kontrollér, at udbyderen tilbyder den som standard — ikke kun på forespørgsel.
3. Tekniske & organisatoriske foranstaltninger
Artikel 32: kryptering under transport og i hvile, tilgængelighed og genopretning efter hændelser, regelmæssig test. Kig efter ISO 27001, dokumenterede DR-procedurer, EU-hostet nøglestyring, RBAC og revisionslogning.
4. Juridisk eksponering
Schrems II gjorde det klart: EU-placering alene er ikke nok, hvis operatøren er underlagt amerikansk ekstraterritorial lovgivning (CLOUD Act, FISA 702, EO 12333). Foretræk udbydere uden amerikansk moderselskab, uden amerikansk infrastrukturleverandør og uden amerikansk juridisk enhed i kæden.
Suveræn EU cloud-lagring vs. amerikanske udbydere
Efter Schrems II er spørgsmålet ikke længere „hvor er dataene?“, men „hvem kontrollerer operatøren?“ Sådan sammenlignes de to modeller op imod GDPR-søjlerne.
| Kriterium | Suveræn EU (vBoxxCloud) | Amerikansk hyperscaler „EU-region“ |
|---|---|---|
| Datacenterplacering | Holland & Tyskland, vBoxx-ejet | EU-region, amerikansk drevet |
| Juridisk operatør | EU-enhed (vBoxx B.V., NL) | Amerikansk moder + EU-datterselskab |
| CLOUD Act / FISA 702-eksponering | Ingen | Ja — ekstraterritorial rækkevidde |
| Schrems II-overførselsrisiko | Ingen overførsel til tredjeland | Løbende juridisk debat |
| DPA som standard | Ja, inkluderet i abonnement | Tilgængelig, ofte pr. kontrakt |
| Underdatabehandlere | Kun EU, offentlig liste | Globalt, ofte inkl. amerikanske |
| ISO 27001-certificeret | Ja | Ja |
| Nøglestyring | EU-hostet | Ofte amerikansk-hostet som standard |
Tjekliste til vurdering af udbyder
Inden du underskriver, bed udbyderen — skriftligt — om et klart svar på hvert af nedenstående punkter. Er svaret „det kommer an på“ eller „på forespørgsel“, flyttes ansvaret stille og roligt tilbage til dig.
- Hvor opbevares kundedata fysisk, og af hvilken juridisk enhed?
- Er der en amerikansk moder, underdatabehandler eller infrastrukturleverandør i kæden?
- Tilbydes en Artikel 28-DPA som standard, og kan vi gennemgå den før underskrift?
- Hvilke underdatabehandlere har adgang, og hvordan får vi besked om ændringer?
- Krypteres data under transport og i hvile? Hvor administreres nøglerne?
- Hvilke certificeringer understøtter de tekniske foranstaltninger (ISO 27001, ISAE 3402, C5)?
- Hvad er RTO/RPO for genopretning efter en hændelse?
- Hvordan håndteres anmodninger om indsigt, berigtigelse og sletning?
- Hvad er SLA'en for notifikation af den dataansvarlige ved brud?
- Ved opsigelse: hvor længe kan data eksporteres, og hvornår slettes de?
Ofte stillede spørgsmål
Er GDPR-kompatibel cloud-lagring overhovedet mulig hos en amerikansk udbyder?
Ikke fuldt ud. Selv når data ligger i en EU-region, er amerikanske udbydere underlagt US CLOUD Act og FISA 702, som kan tvinge udlevering af kundedata uanset fysisk placering. Schrems II-dommen ugyldiggjorde Privacy Shield netop på grund af denne eksponering. For at være GDPR-kompatibel hele vejen igennem skal du bruge en udbyder uden amerikansk moderselskab, uden amerikansk operatør og uden amerikansk juridisk enhed i behandlingskæden.
Hvad betyder ‘dataresidens’ under GDPR?
Dataresidens er den fysiske og juridiske placering, hvor personoplysninger opbevares og behandles. GDPR forbyder ikke overførsler uden for EU/EØS, men Artikel 44+ kræver en tilstrækkelighedsafgørelse eller supplerende foranstaltninger. Ved at holde data i EU-drevne datacentre undgår man overførselsproblemet helt.
Hvad skal en GDPR-databehandleraftale indeholde?
Artikel 28 kræver, at databehandleraftalen fastlægger genstand, varighed, art og formål med behandlingen, kategorier af registrerede og personoplysninger samt den dataansvarliges rettigheder. Den skal også angive underdatabehandlere, beskrive sikkerhedsforanstaltninger og forpligte databehandleren til at bistå ved anmodninger fra registrerede og ved brudsnotifikationer.
Hvilke tekniske foranstaltninger forventer GDPR af en cloud-udbyder?
Artikel 32 kræver passende foranstaltninger, herunder kryptering under transport og i hvile, systemernes integritet og tilgængelighed, evnen til at genoprette adgang efter en hændelse samt regelmæssig test af kontrollerne. Kig efter ISO 27001, dokumenterede backup- og DR-procedurer, EU-hostet nøglestyring samt rollebaseret adgang med revisionslogning.
Hvordan adskiller vBoxxCloud sig fra Microsoft 365 eller Google Workspace ‘EU-regioner’?
Microsofts EU Data Boundary og Googles Sovereign Controls holder data i EU-datacentre, men drives af amerikanske virksomheder. Det efterlader dem eksponeret over for amerikansk ekstraterritorial lovgivning. vBoxxCloud drives af vBoxx B.V. i Holland på infrastruktur, vi selv ejer i NL og DE, uden amerikansk moderselskab og uden amerikansk underdatabehandler — så amerikanske myndigheder ikke kan tvinge udlevering.