Skip to content
GDPR-guide

GDPR-overholdelse for cloud-lagring

En praktisk guide for europæiske virksomheder, der vurderer cloud-udbydere. Hvad GDPR faktisk kræver, hvorfor en „EU-region“ ikke er det samme som suveræn EU-lagring, og hvordan du kontrollerer en udbyders dataresidens, DPA og tekniske foranstaltninger på én gang.

De fire søjler i GDPR-kompatibel cloud-lagring

GDPR certificerer ikke produkter — den fastsætter resultater, som dataansvarlige skal opnå. Når du vælger en cloud-udbyder, arver du deres svar på disse fire spørgsmål. Får du dem forkert, gør ansvarlighedsprincippet (Artikel 5(2)) det til dit problem.

1. Dataresidens

GDPR kapitel V begrænser overførsler af personoplysninger uden for EU/EØS. Ved udelukkende at opbevare og behandle i EU-drevne datacentre fjernes hele overførselsproblemet — ingen SCC'er, ingen TIA, ingen tilstrækkeligheds­diskussion.

2. Databehandleraftale

Artikel 28 kræver en skriftlig DPA, der fastlægger formål, varighed, underdatabehandlere, sikkerhedsforanstaltninger og notifikations­pligter. Kontrollér, at udbyderen tilbyder den som standard — ikke kun på forespørgsel.

3. Tekniske & organisatoriske foranstaltninger

Artikel 32: kryptering under transport og i hvile, tilgængelighed og genopretning efter hændelser, regelmæssig test. Kig efter ISO 27001, dokumenterede DR-procedurer, EU-hostet nøglestyring, RBAC og revisionslogning.

4. Juridisk eksponering

Schrems II gjorde det klart: EU-placering alene er ikke nok, hvis operatøren er underlagt amerikansk ekstraterritorial lovgivning (CLOUD Act, FISA 702, EO 12333). Foretræk udbydere uden amerikansk moderselskab, uden amerikansk infrastruktur­leverandør og uden amerikansk juridisk enhed i kæden.

Suveræn EU cloud-lagring vs. amerikanske udbydere

Efter Schrems II er spørgsmålet ikke længere „hvor er dataene?“, men „hvem kontrollerer operatøren?“ Sådan sammenlignes de to modeller op imod GDPR-søjlerne.

KriteriumSuveræn EU (vBoxxCloud)Amerikansk hyperscaler „EU-region“
DatacenterplaceringHolland & Tyskland, vBoxx-ejetEU-region, amerikansk drevet
Juridisk operatørEU-enhed (vBoxx B.V., NL)Amerikansk moder + EU-datterselskab
CLOUD Act / FISA 702-eksponeringIngenJa — ekstraterritorial rækkevidde
Schrems II-overførselsrisikoIngen overførsel til tredjelandLøbende juridisk debat
DPA som standardJa, inkluderet i abonnementTilgængelig, ofte pr. kontrakt
UnderdatabehandlereKun EU, offentlig listeGlobalt, ofte inkl. amerikanske
ISO 27001-certificeretJaJa
NøglestyringEU-hostetOfte amerikansk-hostet som standard

Tjekliste til vurdering af udbyder

Inden du underskriver, bed udbyderen — skriftligt — om et klart svar på hvert af nedenstående punkter. Er svaret „det kommer an på“ eller „på forespørgsel“, flyttes ansvaret stille og roligt tilbage til dig.

  • Hvor opbevares kundedata fysisk, og af hvilken juridisk enhed?
  • Er der en amerikansk moder, underdatabehandler eller infrastruktur­leverandør i kæden?
  • Tilbydes en Artikel 28-DPA som standard, og kan vi gennemgå den før underskrift?
  • Hvilke underdatabehandlere har adgang, og hvordan får vi besked om ændringer?
  • Krypteres data under transport og i hvile? Hvor administreres nøglerne?
  • Hvilke certificeringer understøtter de tekniske foranstaltninger (ISO 27001, ISAE 3402, C5)?
  • Hvad er RTO/RPO for genopretning efter en hændelse?
  • Hvordan håndteres anmodninger om indsigt, berigtigelse og sletning?
  • Hvad er SLA'en for notifikation af den dataansvarlige ved brud?
  • Ved opsigelse: hvor længe kan data eksporteres, og hvornår slettes de?

Ofte stillede spørgsmål

Er GDPR-kompatibel cloud-lagring overhovedet mulig hos en amerikansk udbyder?

Ikke fuldt ud. Selv når data ligger i en EU-region, er amerikanske udbydere underlagt US CLOUD Act og FISA 702, som kan tvinge udlevering af kundedata uanset fysisk placering. Schrems II-dommen ugyldiggjorde Privacy Shield netop på grund af denne eksponering. For at være GDPR-kompatibel hele vejen igennem skal du bruge en udbyder uden amerikansk moderselskab, uden amerikansk operatør og uden amerikansk juridisk enhed i behandlingskæden.

Hvad betyder ‘dataresidens’ under GDPR?

Dataresidens er den fysiske og juridiske placering, hvor personoplysninger opbevares og behandles. GDPR forbyder ikke overførsler uden for EU/EØS, men Artikel 44+ kræver en tilstrækkelighedsafgørelse eller supplerende foranstaltninger. Ved at holde data i EU-drevne datacentre undgår man overførselsproblemet helt.

Hvad skal en GDPR-databehandleraftale indeholde?

Artikel 28 kræver, at databehandleraftalen fastlægger genstand, varighed, art og formål med behandlingen, kategorier af registrerede og personoplysninger samt den dataansvarliges rettigheder. Den skal også angive underdatabehandlere, beskrive sikkerhedsforanstaltninger og forpligte databehandleren til at bistå ved anmodninger fra registrerede og ved brudsnotifikationer.

Hvilke tekniske foranstaltninger forventer GDPR af en cloud-udbyder?

Artikel 32 kræver passende foranstaltninger, herunder kryptering under transport og i hvile, systemernes integritet og tilgængelighed, evnen til at genoprette adgang efter en hændelse samt regelmæssig test af kontrollerne. Kig efter ISO 27001, dokumenterede backup- og DR-procedurer, EU-hostet nøglestyring samt rollebaseret adgang med revisionslogning.

Hvordan adskiller vBoxxCloud sig fra Microsoft 365 eller Google Workspace ‘EU-regioner’?

Microsofts EU Data Boundary og Googles Sovereign Controls holder data i EU-datacentre, men drives af amerikanske virksomheder. Det efterlader dem eksponeret over for amerikansk ekstraterritorial lovgivning. vBoxxCloud drives af vBoxx B.V. i Holland på infrastruktur, vi selv ejer i NL og DE, uden amerikansk moderselskab og uden amerikansk underdatabehandler — så amerikanske myndigheder ikke kan tvinge udlevering.

Flyt dine filer til en suveræn EU-cloud

vBoxxCloud er bygget, hostet og drevet i EU — ingen CLOUD Act-eksponering, DPA inkluderet, ISO 27001-certificeret.