Forside›Guider›Suverænitet

Suverænitet

Hvad er en suveræn cloud?

En suveræn cloud er en tjeneste, hvor du kan sige, hvem der driver dataene, hvilken dommer der kan kræve dem udleveret, og hvordan du får dem tilbage. Ordet har ingen entydig definition i GDPR (databeskyttelsesforordningen). Det er et indkøbskriterium, som bliver nyttigt den dag, du omsætter det til spørgsmål, der kan efterprøves.

Opdateret i oktober 20268 min. læsningOfficielle kilder angivet

Hvorfor ordet er et problem

“Suveræn” er blevet et salgsargument. Man ser det på meget forskellige tilbud: en e-mailtjeneste installeret i et datacenter i Paris, en amerikansk kontorpakke med en europæisk dataregion, en open source-software, en infrastruktur kvalificeret af ANSSI. Alle disse tilbud kan have deres kvaliteter. De besvarer ikke det samme spørgsmål.

For en direktør, en IT-chef eller en DPO er risikoen at sætte et flueben uden at vide, hvad det dækker over. Den dag en kunde spørger, hvor vedkommendes data er, en revisor gennemgår fortegnelsen over behandlingsaktiviteter, eller en leverandør skifter ejer, er etiketten uden værdi. Det eneste, der tæller, er de skriftlige svar: hvem driver tjenesten, hvilken ret gælder, hvordan kommer man ud.

Denne side forklarer begrebet. Kriterierne til et udbud findes i definition, kriterier og begrænsninger. Sammenligningen mellem en europæisk driftsleverandør og en amerikansk softwareleverandør behandles på siden europæisk eller amerikansk cloud.

Spørgsmålet bag ordet

En virksomhed overlader sine mails, sine filer og sine kundesager til en tredjepart. Den vil vide tre ting.

  1. Hvem har den tekniske kontrol: hvem kan åbne systemet, gendanne en backup, nulstille en adgangskode. Det er hverdagshandlinger i driften af en tjeneste. Det er også adgange til dataene: den, der kan gendanne en postkasse, kan læse den.
  2. Hvilken ret gælder for denne operatør: retten i det land, hvor det selskab, der kontrollerer tjenesten, hører hjemme, ikke kun landet, hvor bygningen står. En anmodning fra en myndighed rettes til et selskab, ikke til en bygning.
  3. Hvordan kommer man ud: formater, frister, og hvad der bliver tilbage hos leverandøren efter opsigelsen. Data, som man ikke kan tage med sig, er kun tilsyneladende under kontrol.

Hvis kontrakten besvarer disse tre punkter, har etiketten “suveræn” et indhold. Hvis den nøjes med “datacenter i Paris” eller “datacenter i Frankfurt”, beskriver den et sted. Et sted er nyttigt, især for fortegnelsen over behandlingsaktiviteter. Det siger ikke, hvem der kan tvinges til at udlevere dataene.

Hvad indkøbere lægger i ordet

I europæiske udbud dækker ordet som regel over fem forventninger.

  • En europæisk operatør. Tjenestens operatør er et europæisk selskab, uden kontrol fra et selskab underlagt en ekstraterritorial ret, der pålægger det at udlevere data, som det besidder. Det er den centrale forventning: den afgør, hvem en udenlandsk myndighed kan henvende sig til.
  • Et oplyst område. Tjenestens data, backups og driftslogfiler hostes inden for et oplyst område, ofte Den Europæiske Union eller Det Europæiske Økonomiske Samarbejdsområde. Backups og logfiler bliver ofte glemt. De er ikke desto mindre kopier.
  • Identificerede administratorer. De personer, der administrerer tjenesten, er identificeret, og deres adgang logges. Uden log kan ingen bagefter sige, hvem der har åbnet hvad.
  • En beskrevet kryptering. Krypteringen og opbevaringen af nøglerne er beskrevet. En kryptering, hvor leverandøren alene har nøglen, beskytter mod tyveri af en disk. Den gør ikke dataene ulæselige for operatøren selv.
  • En skriftlig exitmulighed. Eksport, varighed, format og sletning. Det er den, der gør det muligt at omgøre valget, hvis leverandøren skifter ejer, pris eller politik.

Den franske SecNumCloud-kvalifikation, som udstedes af ANSSI, formaliserer en del af disse forventninger for et bestemt tilbud. Den kvalificerer hverken en virksomhed som helhed eller en applikation, blot fordi den er installeret på en kvalificeret infrastruktur. ANSSI’s katalog er afgørende, tilbud for tilbud. For en SMV opstår spørgsmålet især, når dataenes karakter eller en ordregiver kræver det.

Hvad en suveræn cloud ikke er

Ikke en immunitet

Det er ikke en immunitet. En europæisk operatør er fortsat underlagt sit lands ret, lokale retslige pålæg og aftaler om retshjælp. Suverænitet ændrer den juridiske ramme. Den fjerner ikke enhver anmodning om adgang. Det, der ændrer sig, er den dommer, der kan beordre udlevering, den procedure, der følges, og de retsmidler, som operatøren og dennes kunde har. For en europæisk virksomhed er det en ramme, som dens rådgivere kender, og som den kan handle inden for.

Ikke et synonym for open source

Det er heller ikke et synonym for “open source”. Softwaren siger, hvem der har skrevet programmet. Suveræniteten siger, hvem der besidder dataene, og hvem der besidder nøglerne. En fri software kan drives af et selskab, der er underlagt udenlandsk ret. En software fra en udenlandsk softwareleverandør kan drives af et europæisk selskab, der alene har kontrollen over dataene.

Hos Klytic besiddes dataene fuldt ud af kunden, eller af Klytic på kundens vegne, i et geografisk område, der hører under den gældende jurisdiktion. De er krypteret som standard eller efter kundens valg. Nøglen besiddes af kunden eller opbevares på kundens konto: Klytic har ikke adgang til den. For at få den skulle Klytic ødelægge eller ændre en adgangskode, som Klytic ikke har, og kunden ville opdage det.

Visse trin forbliver krypteret af Klytic, fordi tjenesten skal behandle indholdet: mails, der sættes i karantæne af filtreringen, krypteret i databasen, samt mails og dokumenter, der behandles i CRM’et. Kun mails er en undtagelse herfra, når kunden har aktiveret kryptering med sin egen nøgle. Adgangen til filerne er desuden stærkt begrænset af restriktive adgangsrettigheder, og en revision af forbindelserne udløser en alarm ved forsøg på svindel. Detaljerne findes på siden beskyt en virksomhed mod CLOUD Act. Kontrakten skal beskrive denne besiddelse, denne kryptering og disse forholdsregler.

Ikke en funktionel ækvivalens

Det er endelig ikke et løfte om funktioner svarende til Microsoft 365 eller Google Workspace. Man kan have en europæisk operatør og en mindre komplet kontorpakke. Man kan have en meget komplet kontorpakke og en amerikansk operatør. Det er to beslutninger.

At behandle dem hver for sig undgår to symmetriske fejl: at opgive et værktøj, som forretningen afhænger af, af principielle grunde, eller at tilsidesætte det juridiske spørgsmål, fordi medarbejderne kan lide værktøjet. Den tærskel, der gælder specifikt for Microsoft 365, er beskrevet i Microsoft 365 over for en suveræn løsning.

Eksempel: et revisionsfirma med 25 medarbejdere

Hypotetisk tilfælde. Et revisionsfirma med 25 medarbejdere modtager et enkelt spørgsmål fra en industrikunde: “Hvor er vores regnskabsbilag, og hvem har adgang til dem?” Firmaet bruger en e-mailtjeneste og en fildelingstjeneste, hvis brochure angiver “hostet i Frankrig”.

Ved at gennemgå de tre spørgsmål opdager partneren, at det fakturerende selskab er fransk, men at drift og support varetages af et datterselskab i en udenlandsk koncern, og at backups er overladt til en underleverandør, hvis kontrakt ikke nævner landet. Brochuren var ikke forkert. Den besvarede ikke kundens spørgsmål.

Firmaet har to fornuftige muligheder: at få skriftlige svar fra leverandøren og lægge dem i sagen, eller at vælge en driftsleverandør, hvis svar det er tilfreds med. I begge tilfælde svarer firmaet sin kunde med fakta, ikke med et adjektiv.

De hyppigste fejl

  • At forveksle stedet og driftsleverandøren. “Hostet i Frankrig” beskriver en bygning. Det nyttige spørgsmål drejer sig om det selskab, der driver tjenesten. Emnet uddybes i data hostet i Europa.
  • At glemme kopierne. Backups, logfiler, supportsager: det er data, der undertiden hostes et andet sted end hovedtjenesten.
  • At tage kryptering for en garanti for ulæselighed. Det hele afhænger af, hvem der har nøglen.
  • At forvente en immunitet. Ingen operatør tilbyder en. En leverandør, der lover en, beskriver sin egen ramme dårligt.
  • At udskyde spørgsmålet om exit. Exitmuligheden forhandles ved underskrivelsen, ikke ved opsigelsen.

Sådan kontrollerer du det på en time

Bed om fire dokumenter, ikke en brochure.

  • Identiteten på det selskab, der fakturerer, og på det selskab, der driver tjenesten, hvis de er forskellige.
  • Placeringen af indholdsdata, backups og logfiler.
  • Det sted, hvorfra supporten kan logge på, og om denne forbindelse logges.
  • Proceduren for eksport og sletning.

Hvis en leverandør ikke kan levere disse oplysninger skriftligt, er det allerede en oplysning. Sammenlign derefter svarene med det, der står i din fortegnelse over behandlingsaktiviteter: det er dér, afvigelserne viser sig.

For den juridiske ramme for overførsler uden for Den Europæiske Union, se siden om CLOUD Act og siden om data hostet i Europa. For listen over indkøbskriterier, se definition, kriterier og begrænsninger.

Ofte stillede spørgsmål

Kræver GDPR en suveræn cloud?

Nej. GDPR fastlægger rollerne, overførslerne uden for Unionen og de registreredes rettigheder. Den definerer ikke ordet “suveræn” og kræver ikke, at man vælger en europæisk operatør. Den kræver til gengæld, at man ved, hvor dataene sendes hen, og på hvilket grundlag, hvilket overlapper en god del af spørgsmålene på denne side.

Er en cloud hostet i Frankrig suveræn?

Ikke nødvendigvis. Stedet er et af de forventede svar, ikke det eneste. Man skal også vide, hvilket selskab der driver tjenesten, hvilken ret der gælder for det, hvem der kan tilgå dataene, og hvordan man får dem tilbage.

Skal man kræve SecNumCloud?

Når dataenes karakter eller en ordregiver kræver det, ja, og tilbuddets navn skal fremgå af ANSSI’s katalog. For en SMV’s e-mailtjeneste og fildeling er spørgsmålene om driftsleverandøren, adgangene og exitmuligheden som regel mere afgørende.

Er open source-software nok?

Nej. Open source gør det muligt at læse koden og letter et skift af hostingudbyder. Det siger ikke, hvem der besidder dataene, eller hvem der besidder nøglerne.

Beskytter en suveræn cloud mod enhver anmodning om adgang?

Nej. En europæisk operatør er fortsat underlagt sit lands ret og sine domstoles pålæg. Forskellen ligger i dommeren, proceduren og retsmidlerne.

Hvor Klytic placerer sig

Klytic drives af Dedicace Software, et fransk selskab. Tjenesterne bygger på gennemprøvede løsninger eller open source-løsninger samt på moduler og tjenester udviklet af Klytic. Adskillelsen af disse tjenester sikres og styres af Klytic-servere, der er udviklet til formålet.

Hosting er mulig i ethvert geografisk område, der svarer til den gældende jurisdiktion, forudsat at de nødvendige tjenester er tilgængelige, for eksempel i Europa eller på Mauritius, eller på kundens egne servere. Detaljerne findes på siden hosting og suverænitet.

Klytic er ikke et SecNumCloud-kvalificeret tilbud. Som enhver fransk operatør er Klytic fortsat underlagt fransk ret.

Denne side beskriver en generel ramme. Den erstatter ikke en analyse af din kontrakt.

Kilder

Besøgt i oktober 2026.

  • Forordning (EU) 2016/679 (GDPR). Den fastlægger rollerne, overførslerne og de registreredes rettigheder. Den definerer ikke ordet “suveræn”. EUR-Lex
  • ANSSI, FAQ SecNumCloud: kvalifikationen gælder et bestemt tilbud, ikke en leverandør som helhed, og en applikation, der hostes på et kvalificeret tilbud, arver ikke godkendelsen. cyber.gouv.fr
  • Klytic, offentliggjorte hostingmodeller (Europa, Mauritius eller hos kunden). klytic.com

En fransk driftsleverandør til dine data

E-mail, dokumenter, videomøder, CRM og telefoni, hostet i den zone, der svarer til din jurisdiktion, for eksempel i Europa eller på Mauritius, eller hos dig.

Tal med en rådgiver →

Hosting hos Klytic

Velkomsttilbud

30 dages gratis prøveperiode og hjælp til migrering

Uforpligtende prøvetilbud. En rådgiver ringer dig op for at forstå dine behov og klargøre dit Klytic-miljø.