Forside›Guider›Suverænitet

Suverænitet

Hvordan beskytter man en virksomhed mod CLOUD Act?

Man beskytter en virksomhed mod CLOUD Act ved at vælge, hvem der besidder dataene, ikke blot ved at flytte serverne. Den amerikanske lov fra 2018 giver en amerikansk myndighed mulighed for, inden for rammerne af en procedure, at kræve, at en leverandør under amerikansk jurisdiktion udleverer de data, som leverandøren besidder eller kontrollerer, også hvis de er lagret uden for USA. Den skaber ikke en automatisk adgang til europæiske datacentre.

Opdateret i oktober 202610 min. læsningOfficielle kilder angivet

Hvad loven gør, og hvad den ikke gør

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ændrer den amerikanske lovgivning om lagret kommunikation. Tre begrænsninger forhindrer misforståelser.

  • Den rammer en leverandør, der er underlagt amerikansk ret. Et fransk selskab, der selv driver sine servere, er ikke alene af den grund modtager af et amerikansk pålæg.
  • Den forudsætter en procedure. Det er ikke en permanent kopiering af europæiske e-mailtjenester til en amerikansk myndighed.
  • Den forsvinder ikke, fordi disken står i Amsterdam, Dublin eller Paris, så længe den amerikanske leverandør besidder eller kontrollerer dataene.

Den reelle risiko er altså snævrere, end man ofte hører, og mere varig: en målrettet anmodning rettet til leverandøren inden for rammerne af en procedure.

Loven fastlægger også aftaler mellem regeringer om visse grænseoverskridende anmodninger. Denne del ændrer ikke indkøbsspørgsmålet: hvem i din kæde er en amerikansk leverandør med kontrol over dataene?

Hvordan et pålæg anvendes

Pålægget rettes til leverandøren og vedrører de data, som leverandøren besidder eller kontrollerer. Kunden er da afhængig af, hvad leverandøren gør med anmodningen.

I henhold til 18 U.S.C. § 2703(h) kan leverandøren anmode om, at pålægget ophæves eller ændres, hvis den mener, at kunden ikke er en “United States person”, ikke er bosat i USA, og at udleveringen ville udsætte den for en alvorlig risiko for at overtræde retten i en “kvalificeret udenlandsk regering”. Fristen er 14 dage efter forkyndelsen.

En “kvalificeret udenlandsk regering” er en stat, der har indgået en eksekutiv aftale med USA, som er trådt i kraft. Det amerikanske justitsministerium offentliggør aftaler med Det Forenede Kongerige, underskrevet den 3. oktober 2019, og med Australien, underskrevet den 15. december 2021. Der er ingen aftale i kraft med Den Europæiske Union; forhandlingerne mellem EU og USA om elektroniske beviser blev genoptaget i 2023. Ministeriets side nævner ingen aftale med Frankrig.

Konsekvens: den anfægtelsesmekanisme, der er særlig for § 2703(h), forudsætter en sådan aftale. En fransk virksomhed bør ikke regne med denne klageadgang som en sikker beskyttelse.

Hvorfor diskens placering ikke er nok

Lovens kriterium er kontrol, ikke geografi. Tag en industriel SMV med to lokationer, der har valgt en europæisk dataregion hos en amerikansk softwareleverandør. Dens meddelelser er lagret i Europa. Men det selskab, der administrerer tjenesten og kan gendanne en postkasse, er fortsat amerikansk. Over for et pålæg ændrer lagringsregionen ikke spørgsmålet: er disse data under selskabets kontrol?

Den 10. juni 2025 blev direktøren for offentlige og juridiske anliggender hos Microsoft France spurgt for det franske senats undersøgelsesudvalg om offentlige indkøb: kunne han under ed garantere, at franske borgeres data, der var betroet Microsoft via Ugap, aldrig ville blive videregivet efter et pålæg fra den amerikanske regering uden udtrykkeligt samtykke fra de franske myndigheder? Hans svar: “Nej, det kan jeg ikke garantere, men endnu en gang, det er aldrig sket.” Begge halvdele af sætningen tæller. Den første beskriver den juridiske ramme; den anden den praksis, som virksomheden har konstateret.

Konflikten med GDPR’s artikel 48

GDPR (databeskyttelsesforordningen) griber spørgsmålet an fra den anden ende. Ifølge artikel 48 kan en afgørelse fra en domstol eller en myndighed i et tredjeland, der kræver overførsel eller videregivelse af personoplysninger, kun anerkendes eller fuldbyrdes, hvis den bygger på en international aftale, for eksempel en traktat om gensidig retshjælp, der er i kraft mellem det pågældende land og Unionen eller medlemsstaten.

En amerikansk leverandør, der opererer i Europa, kan derfor befinde sig mellem to retssystemer: et amerikansk pålæg på den ene side og en europæisk regel, der ikke anerkender det uden en international aftale, på den anden. Artikel 48 afgør ikke denne konflikt på leverandørens vegne. For indkøberen er spørgsmålet konkret: spørg, hvordan leverandøren håndterer en sådan anmodning, om den anfægter den, og om den underretter kunden, når loven tillader det.

Status for Data Privacy Framework

Pr. 5. oktober 2026 kan overførsler fra Den Europæiske Union til certificerede amerikanske organisationer stadig bygge på afgørelse (EU) 2023/1795 om tilstrækkeligt beskyttelsesniveau, kendt som Data Privacy Framework. Afgørelsen er i kraft. Den er anfægtet, og ændringer i amerikansk ret har fået Det Europæiske Databeskyttelsesråd til at bede Kommissionen om at vurdere virkningerne. Så længe den ikke er trukket tilbage eller annulleret, har den virkning.

Retssagerne fortsætter. Ifølge en kommentar fra advokatfirmaet WilmerHale offentliggjort den 1. december 2025 afviste EU-Retten annullationssøgsmålet den 3. september 2025, og en appel blev indbragt for Domstolen den 31. oktober 2025. Advokatfirmaet DAC Beachcroft opsummerer situationen med en formulering: stabilitet for nu, usikkerhed forude. Disse oplysninger gengives her på grundlag af advokatkommentarer.

Data Privacy Framework regulerer overførsler i GDPR’s forstand. Den fjerner ikke en amerikansk leverandør fra CLOUD Act’s anvendelsesområde. En forsigtig virksomhed dokumenterer dette grundlag og planlægger, hvad den skal gøre, hvis det falder bort. Denne opfølgning hører hjemme i fortegnelsen over overførsler, ikke i et slogan.

Hvad der reelt mindsker eksponeringen

Vælg driftsleverandøren. Hvis det selskab, der fakturerer, tager backup af og administrerer tjenesten, er europæisk og ikke afhænger af en amerikansk koncern for besiddelsen af dataene, er CLOUD Act-pålægget ikke rettet mod det. Det er det vigtigste greb.

Gennemgå underleverandørerne. En europæisk operatør, der sender mails, backups eller support videre til en amerikansk underleverandør, genindfører en leverandør, der er underlagt amerikansk ret. Listen over underleverandører er en del af beskyttelsen. Den hyppige fejl: at kontrollere den primære hostingudbyder og glemme ticketsystemet eller backuppen.

Skeln mellem softwareleverandør og driftsleverandør. At bruge en software fra en amerikansk softwareleverandør er ikke det samme som at overlade dataene til denne softwareleverandør. Zimbra udvikles af Synacor i USA. Når Zimbra installeres og sikkerhedskopieres af en europæisk hostingudbyder i dennes egne serverrum, er hostingudbyderen den operationelle indehaver af postkasserne. Kontrakten skal forbyde softwareleverandøren adgang til indholdet og angive, hvem der installerer rettelserne.

Behandl support som en adgang. En tekniker, der åbner en postkasse eller en backup, behandler data. Teknikerens placering, logningen af adgangen og begrundelsen tæller lige så meget som diskens placering.

Kryptér med en nøgle, du selv besidder, når tjenesten tillader det. Kryptering i hvile, hvor leverandøren har nøglen, beskytter mod tyveri af en disk. Den forhindrer ikke leverandøren i at læse dataene for at levere tjenesten eller i at udlevere dem, hvis den bliver tvunget til det. En kryptering, hvor kun du har nøglen, ændrer situationen for indholdet. I en komplet pakke dækker den ikke altid alle trin: nogle kræver, at tjenesten behandler indholdet, og krypteringen hører da under softwareleverandøren eller driftsleverandøren (filtrering og karantæne, indeksering til søgning, behandling af dokumenter i et CRM). De rigtige spørgsmål er derfor: på hvilke trin håndterer leverandøren nøglen, hvor længe bliver dataene der, og hvem kan få adgang til dem? Man skal læse omfanget.

Bevar en exitmulighed. Regelmæssig eksport, åbne formater og test af gendannelse. En juridisk beskyttelse uden en kopi, der kan hentes tilbage, er ufuldstændig.

Hvad der ikke er nok

  • At angive “hostet i Europa” uden at navngive driftsleverandøren. Den præcise betydning af denne sætning beskrives på siden data hostet i Europa.
  • At underskrive en databehandleraftale og betragte emnet som afsluttet. Databehandleraftalen regulerer GDPR. Den fjerner ikke en amerikansk softwareleverandør fra amerikansk ret.
  • At tro, at en Microsoft- eller Google-dataregion ophæver CLOUD Act. Disse regioner beskriver, hvor visse data lagres og behandles. Softwareleverandøren forbliver amerikansk.
  • At kræve SecNumCloud for en SMV’s e-mailtjeneste, når det reelle behov er en europæisk driftsleverandør. SecNumCloud er en kvalifikation af et tilbud, nyttig når udbuddet eller dataenes karakter kræver det. ANSSI’s katalog angiver, hvilke tilbud der har den. Klytic har den ikke. OVHcloud’s Zimbra-mailtilbud må heller ikke forveksles med OVHcloud’s infrastrukturtilbud, som er kvalificeret for navngivne omfang.

CLOUD Act er heller ikke det eneste kriterium. En virksomhed med lidt følsomme data, der afhænger af avancerede funktioner i Microsoft 365 eller Google Workspace og dokumenterer Data Privacy Framework i sin fortegnelse, kan med rimelighed blive. Valget bliver tvivlsomt, når det ikke er truffet: ingen har navngivet indehaveren af dataene eller planlagt en exit. Siderne europæisk eller amerikansk cloud og Microsoft 365 eller suveræn løsning uddyber denne afvejning.

En fremgangsmåde

  1. List behandlingerne: mail, filer, CRM, telefoni, backups, support.
  2. Navngiv for hver af dem det selskab, der besidder dataene.
  3. Fravælg eller regulér dem, der er amerikanske leverandører med kontrol over indholdet.
  4. Skriv listen over underleverandører ned, og gennemgå den hvert år.
  5. Test en eksport.

Eksempel: et revisionsfirma med 25 medarbejdere, der gennemfører denne øvelse, konstaterer ofte, at e-mailtjenesten er godt identificeret, men at signaturværktøjet, fildelingen med kunderne eller backuppen er blevet tilføjet uden at kontrollere driftsleverandøren. Det er disse linjer, der skal reguleres først.

De kontroller, der er specifikke for hver pakke, findes på siderne GDPR og Microsoft 365 og GDPR og Google Workspace; de generelle kriterier i hvad er en suveræn cloud.

Ofte stillede spørgsmål

Er et datacenter i Frankrig nok til at undgå CLOUD Act?

Nej. Loven rammer den leverandør underlagt amerikansk ret, der besidder eller kontrollerer dataene, uanset hvor de er lagret. Diskens placering er fortsat nyttig, men den besvarer ikke spørgsmålet om driftsleverandøren.

Kan leverandøren anfægte et pålæg?

§ 2703(h) giver mulighed for at anmode om ophævelse eller ændring inden for 14 dage efter forkyndelsen. Denne klageadgang forudsætter en eksekutiv aftale i kraft med det pågældende land. Det amerikanske justitsministeriums side nævner ingen aftale med Frankrig, og der er ingen i kraft med Den Europæiske Union.

Beskytter GDPR’s artikel 48 mine data?

Den fastsætter en europæisk regel: en udenlandsk afgørelse anerkendes kun, hvis den bygger på en international aftale, der er i kraft. Den stiller den amerikanske leverandør i en lovkonflikt uden at løse den på leverandørens vegne.

Hvor Klytic placerer sig

Dedicace Software, et fransk selskab, driver Klytic. Hosting sker i ethvert geografisk område, der svarer til den gældende jurisdiktion, forudsat at de nødvendige tjenester er tilgængelige, for eksempel i Europa eller på Mauritius, eller på kundens egne servere. E-mailsoftwaren er Zimbra, udviklet i USA: beskyttelsen kommer fra driftsleverandøren og driftskontrakten, ikke fra softwareleverandørens nationalitet. Softwareleverandøren har ikke adgang til dataene og kan ikke tvinge Klytic til at udlevere dem.

Dataene besiddes fuldt ud af kunden, eller af Klytic på kundens vegne, i et geografisk område, der hører under den gældende jurisdiktion. De er krypteret som standard eller efter kundens valg. Nøglen besiddes af kunden eller opbevares på kundens konto, og Klytic har ikke adgang til den.

Visse trin er omfattet af en kryptering, som Klytic håndterer, fordi tjenesten skal behandle indholdet: mails og dokumenter, der behandles i CRM’et, og mails, der sættes i karantæne af filtreringen, og som er krypteret i databasen. Undtagelsen er e-mailtjenesten: hvis kunden ikke har aktiveret kryptering med sin egen nøgle, opbevares kundens mails krypteret med en nøgle, som Klytic håndterer. Omvendt kan mails, som kunden har krypteret, indekseres til søgning, hvis kunden har givet sin nøgle til sit e-mailprogram.

Under transporten krypteres mails, så snart de passerer filtreringen Klytic MTA, derefter mellem platformens servere og ved hver adgang til e-mailtjenesten: webmail, e-mailprogram eller mobil, fra virksomhedens netværk såvel som udefra. Kun ét trin afhænger ikke af Klytic: afsendelsen til et andet domæne. Krypteringen opretholdes her, når modtagerens server understøtter den, hvilket ofte er tilfældet; ellers foretager meddelelsen denne sidste strækning ukrypteret, som hos enhver e-mailudbyder. For at sikre fortroligheden helt frem til modtageren i alle tilfælde skal selve meddelelsen krypteres (S/MIME eller PGP).

Adgangen til filerne er stærkt begrænset af restriktive adgangsrettigheder, og en revision af forbindelserne udløser en alarm ved forsøg på svindel. Som for enhver leverandør skal kontrakten beskrive denne besiddelse, denne kryptering og deres omfang. Se også siden hosting og suverænitet.

Klytic er ikke SecNumCloud-kvalificeret. Ingen af disse sætninger udgør en generel immunitet: en fransk operatør er fortsat underlagt fransk ret.

Denne side beskriver en generel ramme. Den udgør ikke juridisk rådgivning.

Kilder

Besøgt i oktober 2026.

  • 18 U.S.C. § 2713, tekst indført ved CLOUD Act: udlevering af data, som leverandøren besidder eller kontrollerer, også uden for USA. govinfo
  • 18 U.S.C. § 2703, herunder stk. (h): leverandørens anmodning om ophævelse eller ændring, frist på 14 dage, begrebet kvalificeret udenlandsk regering. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: aftaler med Det Forenede Kongerige og Australien, forhandlinger med Den Europæiske Union. justice.gov
  • Forordning (EU) 2016/679 (GDPR), artikel 48: afgørelser fra tredjelande og internationale aftaler. EUR-Lex
  • Det franske senat, undersøgelsesudvalget om offentlige indkøb, referat fra ugen den 9. juni 2025 (høring den 10. juni 2025). senat.fr
  • Gennemførelsesafgørelse (EU) 2023/1795 af 10. juli 2023 om tilstrækkeligt beskyttelsesniveau i henhold til Data Privacy Framework. EUR-Lex
  • Europa-Kommissionen, liste over offentliggjorte afgørelser om tilstrækkeligt beskyttelsesniveau, herunder USA. commission.europa.eu
  • Om retssagerne og den igangværende revurdering, en juridisk kommentar, ikke en afgørelse: DAC Beachcroft, “The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • Om EU-Rettens afvisning af søgsmålet og appellen, en juridisk kommentar, ikke en afgørelse: WilmerHale, “European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1. december 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (softwareleverandør: Synacor). zimbra.com/faqs

En fransk driftsleverandør til dine data

E-mail, dokumenter, videomøder, CRM og telefoni, hostet i den zone, der svarer til din jurisdiktion, for eksempel i Europa eller på Mauritius, eller hos dig.

Tal med en rådgiver →

Hosting hos Klytic

Velkomsttilbud

30 dages gratis prøveperiode og hjælp til migrering

Uforpligtende prøvetilbud. En rådgiver ringer dig op for at forstå dine behov og klargøre dit Klytic-miljø.