Forside›Guider›Suverænitet

Suverænitet

GDPR og Google Workspace: hvad en virksomhed skal kontrollere

Google Workspace kan bruges inden for en GDPR-ramme (databeskyttelsesforordningen). Som for Microsoft 365 kontrolleres overholdelsen i kontrakten, i den region, der faktisk er omfattet, og i evnen til at svare de registrerede. Softwareleverandøren er et amerikansk selskab. Denne sætning indleder kontrollen. Den afslutter den ikke.

Opdateret i oktober 20268 min. læsningOfficielle kilder angivet

1. Hvem er dataansvarlig, hvem er databehandler

For det indhold, som din organisation lægger i Gmail, Drive, Docs og Kalender, er du som regel dataansvarlig og Google databehandler. Google beskriver desuden behandlinger, som Google selv er ansvarlig for, knyttet til kontoen, sikkerheden og tjenestens drift. Google Workspace Data Processing Amendment og bilagene om overførsler er de dokumenter, der skal arkiveres sammen med fortegnelsen.

Hvorfor. Rollen fastlægger, hvem der informerer de registrerede, hvem der svarer dem, og hvem der vælger opbevaringsperioderne. For indholdet er det dig; Google handler efter dine instrukser inden for rammerne af GDPR’s artikel 28.

Sådan kontrollerer du det. Kontrollér, at tillægget dækker de aktiverede tjenester, herunder dem, der er tilføjet efter den oprindelige bestilling. Et kommunikationsbureau med 30 medarbejdere, der startede med Gmail og Drive og siden åbnede for Chat, Sites og formularer, har ofte kun dokumenteret de to første.

I fortegnelsen. Én linje pr. tjeneste med Googles rolle, aktiveringsdatoen og den arkiverede version af tillægget.

Hyppig fejl. At arkivere den kontrakt, der blev underskrevet ved kontoens oprettelse, og aldrig læse den igen.

2. Dataregionen dækker ikke alt

Afhængigt af udgaven kan en administrator vælge at lagre omfattede data i USA eller i Europa og at begrænse en del af behandlingen til denne region. Google offentliggør listen: omfattet indhold i hvile for Gmail, Kalender, Drive, Chat, Docs, Sheets, Slides og andre kernetjenester, omfattet behandling for en del af dem. Dokumentationen præciserer, at regionspolitikken ikke gælder for data, den ikke oplister, herunder visse logfiler eller cachelagret indhold.

Praktiske konsekvenser.

  • En konto, hvis udgave ikke omfatter dataregioner, er ikke dækket, selv om der er sat en regel på organisationsenheden.
  • To brugere i forskellige regioner, der skriver til hinanden, kan få deres data lagret i begge regioner.
  • De udgaver, der viser en residensrapport, er ikke basisudgaverne.

Hvorfor. “Region Europa” beskriver et oplistet omfang, ikke hele tjenesten. Det, der ikke er oplistet, er det, din fortegnelse skal kunne stå inde for.

Sådan kontrollerer du det. Bed din administrator om et skærmbillede af den faktiske indstilling, ikke salgsbrochuren. Sammenhold det med den udgave, som hver brugergruppe abonnerer på. En industriel SMV med to lokationer, hvor den ene har en mere beskeden udgave, kan have en regionsregel, der kun gælder for halvdelen af kontiene.

I fortegnelsen. Udgaven, den valgte region, de omfattede organisationsenheder, de udelukkede kategorier (logfiler, cache), datoen for kontrollen.

Hyppig fejl. At skrive “data lagret i Europa” uden at nævne de undtagelser, Google har offentliggjort.

3. Hvem hos Google kan åbne en sag

Access Management gør det muligt at begrænse, hvilket Google-personale der kan handle på visse supportdata: for eksempel personale placeret i EU eller personale, der arbejder via et virtuelt kontor placeret i EU. Denne funktion er knyttet til bestemte udgaver og til tilvalget Assured Controls. Den er ikke standardindstillingen i alle Business-tilbud.

Hvorfor. En tekniker, der ser data for at løse en hændelse, behandler disse data. Lagringsstedet siger intet om, hvorfra denne adgang sker.

Sådan kontrollerer du det. Hvis din compliancedokumentation forudsætter “support kun fra Unionen”, så kontrollér, at tilvalget er købt og aktivt, og gem dokumentation for det.

Kryptering på klientsiden, når den er tilgængelig for din udgave, giver dig kontrollen over nøglerne for en del af indholdet. Den ændrer, hvad Google kan læse. Den ændrer også søgning, misbrugsbeskyttelse og visse samarbejdsfunktioner. Den bør testes, før den annonceres over for forretningen: et pilotprojekt med ét team og en liste over, hvad der ikke længere virker, er bedre end et generelt notat.

I fortegnelsen. De aktive tilvalg, deres omfang, og hvad der fortsat er tilgængeligt for supporten.

Hyppig fejl. At antage, at tilvalget blev inkluderet ved fornyelsen, fordi det var blevet nævnt under salgsforløbet.

4. Grundlaget for overførsler

Google er et amerikansk selskab. Så snart en adgang eller en kopi forlader Unionen, skal overførslen have et grundlag. Pr. 5. oktober 2026 er afgørelse (EU) 2023/1795 om tilstrækkeligt beskyttelsesniveau fortsat i kraft for certificerede amerikanske organisationer, men den er anfægtet. Ifølge en kommentar fra advokatfirmaet WilmerHale afviste EU-Retten et annullationssøgsmål den 3. september 2025, og en appel blev indbragt for Domstolen den 31. oktober 2025. Advokatfirmaet DAC Beachcroft taler i titlen på sin kommentar om stabilitet for nu og usikkerhed bagefter.

Standardkontraktbestemmelserne er fortsat det andet gængse værktøj. Præcedensen fra 2020 viser, hvorfor man skal kende dem: den 16. juli 2020 underkendte Domstolen i dom C-311/18 (kendt som Schrems II) Privacy Shield (afgørelse 2016/1250), bl.a. på grund af omfanget af de amerikanske overvågningsprogrammer og manglen på effektive retsmidler. Standardkontraktbestemmelserne forblev gyldige med en vurdering i hvert enkelt tilfælde.

Detaljerne om CLOUD Act findes på siden beskyt en virksomhed mod CLOUD Act: en europæisk region fjerner ikke Google fra amerikansk ret, hvis Google besidder eller kontrollerer dataene. GDPR’s artikel 48 fastsætter for sin del, at en afgørelse fra en domstol eller en myndighed i et tredjeland, der kræver videregivelse af personoplysninger, kun kan anerkendes eller fuldbyrdes, hvis den bygger på en international aftale, for eksempel en traktat om gensidig retshjælp, der er i kraft mellem det pågældende land og Unionen eller medlemsstaten. En amerikansk leverandør, der opererer i Europa, kan således befinde sig mellem to regler. Artikel 48 beskriver denne konflikt; den løser den ikke.

I fortegnelsen. Det værktøj, din kontrakt anvender, og reserveplanen, hvis afgørelsen om tilstrækkeligt beskyttelsesniveau faldt bort.

Hyppig fejl. At tro, at dataregionen (punkt 2) besvarer spørgsmålet om overførsel. Den siger, hvor visse data lagres, ikke hvem der kan få adgang til dem, eller under hvilken ret.

5. De registreredes rettigheder

Eksport via dataudtræksværktøjet (Takeout) og administrationsværktøjerne, søgning i Vault, hvis du har det, svarfrist på én måned, som påhviler den dataansvarlige.

Sådan kontrollerer du det. Udpeg den interne person, der kan udtrække en Gmail-postkasse, et Drive og en Kalender, og lad vedkommende lave en øvelse på en testkonto. Kontrollér gruppepostkasser og filer, hvis ejer har forladt virksomheden: det er de anmodninger, der bliver forsinket.

I fortegnelsen. Proceduren, den ansvarlige person, dennes stedfortræder og det værktøj, der anvendes afhængigt af udgaven.

Hyppig fejl. At slette kontoen for en medarbejder, der er fratrådt, uden at have afklaret, hvad der skal ske med vedkommendes delte filer, og derefter modtage en anmodning, der vedrører dem.

6. Hvad der går galt den dag, man forlader tjenesten

Meddelelser og filer flyttes relativt nemt (IMAP, Drive-eksport). Google Chat-historik, Sites, Apps Script, formularer knyttet til automatiseringer og administrationsregler kan ikke overføres uændret til en anden pakke. Siden migrering fra Google Workspace oplister disse forskelle.

Hvorfor. Exit er en del af overholdelsen: den er en forudsætning for dataportabilitet, for afslutningen af opbevaringsperioder og for at få dine data tilbage, hvis kontrakten ophører.

I fortegnelsen. En oversigt over det indhold, der ikke kan eksporteres uændret, og hvad du ville gøre med det.

Hyppig fejl. At opdage kritiske automatiseringer i opsigelsesmåneden.

Ofte stillede spørgsmål

Kræver GDPR, at man forlader Google Workspace?

Nej. Den regulerer roller, overførsler og de registreredes rettigheder. Den forbyder ikke en softwareleverandør på grund af dens nationalitet; den kræver, at du beskriver, hvad du gør, og på hvilket grundlag.

Er det nok at vælge region Europa?

Nej. Regionen dækker de data, Google oplister, afhængigt af din udgave. Visse logfiler og cachelagret indhold er ikke omfattet, og regionen ændrer ikke softwareleverandørens nationalitet.

Løser kryptering på klientsiden spørgsmålet om adgang?

Den ændrer, hvad Google kan læse inden for det krypterede omfang. Den dækker ikke alt, og den ændrer søgningen og visse samarbejdsfunktioner. Test den, før du ruller den ud generelt.

Hvad gør man, hvis Data Privacy Framework annulleres?

Fortegnelsen skal allerede indeholde reserveplanen, som regel standardkontraktbestemmelserne med en vurdering i hvert enkelt tilfælde. At forberede denne vurdering på forhånd forhindrer, at den skal udarbejdes i hast.

Når det at blive er den rigtige konklusion

Når teams lever i Docs og Drive, når dataregionen for din udgave dækker det indhold, der betyder noget for dig, og når fortegnelsen står inde for logfilerne og de resterende adgange. GDPR kræver ikke, at man forlader Google. Den kræver, at du beskriver, hvad du gør.

Grundene til at blive er solide i dette tilfælde. Samtidig redigering i Docs og Sheets, søgning i hele Drive og medarbejdernes vaner har en værdi, som skal måles, før man forlader tjenesten. En dårligt forberedt migrering skaber sine egne risici for dataene. At abonnere på den udgave, der omfatter regioner og supportkontroller, kan være mere proportionalt end at skifte pakke. Afvejningerne er beskrevet i bliv på eller forlad Google Workspace.

Når skift af driftsleverandør er den rigtige konklusion

Når du ønsker, at et europæisk eller schweizisk selskab besidder filerne og mails, eller når den udgave, du abonnerer på, ikke omfatter de regions- og supportkontroller, din analyse kræver. Hvis forskellen mellem den nuværende udgave og den, der ville dække behovet, vejer lige så tungt som et skift, fortjener spørgsmålet at blive stillet.

Et skift af driftsleverandør betyder, at indehaveren af dataene hører under retten i sit eget land, forudsat at dens underleverandører ikke genindfører en amerikansk leverandør. Det fritager hverken for databehandleraftalen, fortegnelsen eller proceduren for rettigheder. Infomaniak, en Nextcloud drevet af en europæisk hostingudbyder, OVHcloud eller Klytic dækker forskellige behov. Guiden europæiske alternativer til Microsoft 365 og siden alternativer til Google Workspace skelner mellem dem. De samme kontroller på Microsoft-siden findes i GDPR og Microsoft 365.

Klytic drives af Dedicace Software, et fransk selskab. Klytic dækker e-mailtjenesten, dokumenter i en dedikeret Nextcloud-instans pr. kunde (deling, onlineredigering alene eller sammen med andre, versionshistorik), videokonferencer, et CRM og telefoni, som kan købes separat. Nextcloud udvikles af Nextcloud GmbH (Tyskland); e-mailtjenesten bygger på Zimbra, udviklet af Synacor (USA) og drevet af Klytic. Hosting sker i ethvert geografisk område, der svarer til den gældende jurisdiktion, forudsat at de nødvendige tjenester er tilgængelige, for eksempel i Europa eller på Mauritius, eller på kundens egne servere. Dataene besiddes af kunden, eller af Klytic på kundens vegne, og er krypteret som standard eller efter kundens valg; nøglen besiddes af kunden eller opbevares på kundens konto, og Klytic har ikke adgang til den. De trin, hvor krypteringen håndteres af Klytic, er beskrevet på siden beskyt en virksomhed mod CLOUD Act. Kontrakten skal beskrive denne besiddelse og denne kryptering. Onlineredigering, alene eller sammen med andre, foregår i instansen; det er ikke Googles editor, og Klytic genskaber ikke identisk Googles søgning på tværs af hele datamængden. Klytic er ikke SecNumCloud-kvalificeret.

Denne side beskriver en generel ramme. Den udgør ikke juridisk rådgivning.

Kilder

Besøgt i oktober 2026.

  • Forordning (EU) 2016/679, artikel 28 og 44 til 49, herunder artikel 48 (afgørelser fra myndigheder i tredjelande). EUR-Lex
  • Google, data omfattet af dataregionerne og udelukkede typer. Google Hjælp
  • Google, valg af region afhængigt af udgaven. Google Hjælp
  • Google, Access Management og tilvalget Assured Controls. Google Hjælp
  • Afgørelse (EU) 2023/1795. EUR-Lex
  • EU-Domstolen, 16. juli 2020, C-311/18 (Schrems II). EUR-Lex
  • Om retssagerne vedrørende Data Privacy Framework, en advokatkommentar, ikke en afgørelse: WilmerHale, “European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1. december 2025. wilmerhale.com
  • Om retssagerne og den igangværende revurdering, en advokatkommentar, ikke en afgørelse: DAC Beachcroft, “The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo

En fransk driftsleverandør til dine data

E-mail, dokumenter, videomøder, CRM og telefoni, hostet i den zone, der svarer til din jurisdiktion, for eksempel i Europa eller på Mauritius, eller hos dig.

Tal med en rådgiver →

Hosting hos Klytic

Velkomsttilbud

30 dages gratis prøveperiode og hjælp til migrering

Uforpligtende prøvetilbud. En rådgiver ringer dig op for at forstå dine behov og klargøre dit Klytic-miljø.