Start›Guider›Suveränitet

Suveränitet

GDPR och Google Workspace: vad ett företag behöver kontrollera

Google Workspace kan användas inom ramen för GDPR (dataskyddsförordningen). Precis som för Microsoft 365 kontrolleras efterlevnaden i avtalet, i den region som faktiskt omfattas och i förmågan att besvara de registrerade. Mjukvaruleverantören är ett amerikanskt bolag. Den meningen inleder kontrollen. Den avslutar den inte.

Uppdaterad i oktober 20268 min läsningOfficiella källor anges

1. Vem är personuppgiftsansvarig, vem är personuppgiftsbiträde

För det innehåll som din organisation lägger i Gmail, Drive, Docs och Kalender är du i regel personuppgiftsansvarig och Google personuppgiftsbiträde. Google beskriver dessutom behandlingar som Google självt ansvarar för, kopplade till kontot, säkerheten och tjänstens funktion. Google Workspace Data Processing Amendment och bilagorna om överföring är de dokument som ska arkiveras tillsammans med registret.

Varför. Rollen avgör vem som informerar de registrerade, vem som svarar dem och vem som bestämmer lagringstiderna. För innehållet är det du; Google agerar på dina instruktioner, inom ramen för artikel 28 i GDPR.

Så kontrollerar du. Kontrollera att tillägget omfattar de aktiverade tjänsterna, även de som lagts till efter den ursprungliga beställningen. En kommunikationsbyrå med 30 anställda som började med Gmail och Drive och sedan öppnade Chat, Sites och formulär har ofta bara dokumenterat de två första.

I registret. En rad per tjänst, med Googles roll, aktiveringsdatumet och den arkiverade versionen av tillägget.

Vanligt misstag. Att arkivera det avtal som undertecknades när kontot öppnades och sedan aldrig läsa det igen.

2. Dataregionen omfattar inte allt

Beroende på utgåva kan en administratör välja att lagra omfattade data i USA eller i Europa, och att begränsa en del av behandlingen till den regionen. Google publicerar förteckningen: innehåll som omfattas i vila för Gmail, Kalender, Drive, Chat, Docs, Sheets, Slides och andra kärntjänster, behandling som omfattas för en del av dem. Dokumentationen anger att regionpolicyn inte gäller för data som den inte listar, särskilt vissa loggar eller cachat innehåll.

Praktiska följder.

  • Ett konto vars utgåva inte innehåller dataregioner omfattas inte, även om en regel har satts på organisationsenheten.
  • Två användare i olika regioner som skriver till varandra kan få sina data lagrade i båda regionerna.
  • De utgåvor som visar en rapport över datalokalisering är inte instegsutgåvorna.

Varför. ”Region Europa” beskriver ett listat omfång, inte hela tjänsten. Det som inte är listat är det som ditt register måste ta ansvar för.

Så kontrollerar du. Be din administratör om en skärmbild av den faktiska inställningen, inte den kommersiella broschyren. Jämför den med den utgåva som varje användargrupp abonnerar på. Ett litet eller medelstort industriföretag med två anläggningar, där den ena har en enklare utgåva, kan ha en regionregel som bara gäller hälften av kontona.

I registret. Utgåvan, den valda regionen, de organisationsenheter som omfattas, de undantagna kategorierna (loggar, cache), datumet för kontrollen.

Vanligt misstag. Att skriva ”data lagrade i Europa” utan att nämna de undantag som Google publicerar.

3. Vem hos Google kan öppna ett ärende

Access Management gör det möjligt att begränsa vilken Google-personal som hanterar vissa supportdata: till exempel personal som befinner sig i EU, eller som arbetar via ett virtuellt skrivbord i EU. Funktionen är knuten till vissa utgåvor och till tillvalet Assured Controls. Den är inte standardinställningen i alla Business-erbjudanden.

Varför. En tekniker som tar del av data för att lösa en incident behandlar dessa data. Lagringsplatsen säger ingenting om varifrån åtkomsten sker.

Så kontrollerar du. Om din efterlevnadsdokumentation förutsätter ”support enbart från unionen”, kontrollera att tillvalet är köpt och aktivt, och spara beviset.

Kryptering på klientsidan, när den finns tillgänglig för din utgåva, ger dig kontroll över nycklarna för en del av innehållet. Den ändrar vad Google kan läsa. Den ändrar också sökningen, skyddet mot missbruk och vissa samarbetsfunktioner. Den ska testas innan den presenteras för verksamheten: ett pilotprojekt i ett team, med en förteckning över det som slutar fungera, är bättre än ett allmänt meddelande.

I registret. De aktiva tillvalen, deras omfång och det som fortfarande är åtkomligt för supporten.

Vanligt misstag. Att anta att tillvalet ingick i förnyelsen för att det nämndes under försäljningsfasen.

4. Grunden för överföringarna

Google är ett amerikanskt bolag. Så snart en åtkomst eller en kopia lämnar unionen måste överföringen ha en grund. Per den 5 oktober 2026 är beslutet om adekvat skyddsnivå (EU) 2023/1795 fortfarande i kraft för certifierade amerikanska organisationer, samtidigt som det är ifrågasatt. Enligt en kommentar från advokatbyrån WilmerHale avslog Europeiska unionens tribunal en talan om ogiltigförklaring den 3 september 2025, och ett överklagande lämnades in till domstolen den 31 oktober 2025. Advokatbyrån DAC Beachcroft talar, i rubriken på sin kommentar, om stabilitet för tillfället och osäkerhet därefter.

Standardavtalsklausulerna är fortfarande det andra vanliga verktyget. Fallet från 2020 visar varför man behöver känna till dem: den 16 juli 2020, i dom C-311/18 (kallad Schrems II), ogiltigförklarade domstolen Privacy Shield (beslut 2016/1250), bland annat på grund av omfattningen av de amerikanska övervakningsprogrammen och avsaknaden av effektiva rättsmedel. Standardavtalsklausulerna förblev giltiga, med en bedömning från fall till fall.

Detaljerna om CLOUD Act finns på sidan skydda ett företag mot CLOUD Act: en europeisk region tar inte bort Google från amerikansk rätt om Google innehar eller kontrollerar data. Artikel 48 i GDPR föreskriver för sin del att ett avgörande från en domstol eller myndighet i ett tredjeland som kräver utlämnande av personuppgifter endast kan erkännas eller verkställas om det grundar sig på en internationell överenskommelse, till exempel ett avtal om ömsesidig rättslig hjälp, som gäller mellan det landet och unionen eller medlemsstaten. En amerikansk leverantör som är verksam i Europa kan därmed hamna mellan två regler. Artikel 48 beskriver denna konflikt; den löser den inte.

I registret. Det verktyg som ditt avtal använder och reservplanen om beslutet om adekvat skyddsnivå skulle falla.

Vanligt misstag. Att tro att dataregionen (punkt 2) besvarar frågan om överföring. Den anger var vissa data lagras, inte vem som kan komma åt dem eller under vilken lag.

5. De registrerades rättigheter

Export via verktyget för datauttag (Takeout) och administrationsverktygen, sökning i Vault om du har det, svarstid på en månad som åligger den personuppgiftsansvarige.

Så kontrollerar du. Utse den interna person som kan ta ut en Gmail-brevlåda, en Drive och en Kalender, och låt personen göra ett test på ett testkonto. Kontrollera gruppbrevlådor och filer vars ägare har lämnat företaget: det är de begäranden som blir försenade.

I registret. Förfarandet, den ansvariga personen, dennes ersättare och det verktyg som används beroende på utgåva.

Vanligt misstag. Att radera kontot för en anställd som slutat utan att ha bestämt vad som ska hända med hans eller hennes delade filer, och sedan få en begäran som gäller dem.

6. Det som går dåligt den dag man lämnar tjänsten

Meddelanden och filer flyttas relativt smidigt (IMAP, export från Drive). Historik från Google Chat, Sites, Apps Script, formulär kopplade till automatiseringar och administrationsregler kan inte överföras som de är till ett annat tjänstepaket. Sidan migrera från Google Workspace listar dessa skillnader.

Varför. Utträdet är en del av efterlevnaden: det avgör dataportabiliteten, slutet på lagringstiderna och möjligheten att få tillbaka dina data om avtalet upphör.

I registret. Inventeringen av innehåll som inte kan exporteras som det är, och vad du skulle göra med det.

Vanligt misstag. Att upptäcka kritiska automatiseringar samma månad som uppsägningen sker.

Vanliga frågor

Kräver GDPR att man lämnar Google Workspace?

Nej. Förordningen reglerar roller, överföringar och de registrerades rättigheter. Den förbjuder inte en mjukvaruleverantör på grund av dess nationalitet; den kräver att du beskriver vad du gör och på vilken grund.

Räcker det att välja region Europa?

Nej. Regionen omfattar de data som Google listar, beroende på din utgåva. Vissa loggar och cachat innehåll ingår inte, och regionen ändrar inte mjukvaruleverantörens nationalitet.

Löser kryptering på klientsidan frågan om åtkomst?

Den ändrar vad Google kan läsa inom det krypterade omfånget. Den täcker inte allt, och den förändrar sökningen och vissa samarbetsfunktioner. Testa den innan den införs generellt.

Vad gör man om Data Privacy Framework ogiltigförklaras?

Registret ska redan ange reservlösningen, i regel standardavtalsklausulerna med en bedömning från fall till fall. Att förbereda den bedömningen i förväg gör att man slipper skriva den i all hast.

När det är rätt slutsats att stanna

När teamen lever i Docs och Drive, när dataregionen i din utgåva omfattar det innehåll som är viktigt för dig och när registret tar ansvar för loggarna och den kvarvarande åtkomsten. GDPR kräver inte att man lämnar Google. Förordningen kräver att du beskriver vad du gör.

Skälen att stanna är starka i det fallet. Samtidig redigering i Docs och Sheets, sökning i hela Drive och teamens vanor har ett värde som måste mätas innan man lämnar. En dåligt förberedd migrering skapar egna risker för data. Att abonnera på den utgåva som innehåller regionerna och supportkontrollerna kan vara mer proportionerligt än att byta tjänstepaket. Avvägningarna beskrivs i stanna kvar i eller lämna Google Workspace.

När det är rätt slutsats att byta driftsleverantör

När du vill att ett europeiskt eller schweiziskt bolag ska inneha filerna och e-posten, eller när den utgåva du abonnerar på inte innehåller de region- och supportkontroller som din analys kräver. Om skillnaden mellan den nuvarande utgåvan och den som skulle täcka behovet väger lika tungt som ett byte är frågan värd att ställa.

Att byta driftsleverantör gör att den som innehar data lyder under lagen i sitt eget land, förutsatt att dess underbiträden inte återinför en amerikansk leverantör. Det befriar varken från personuppgiftsbiträdesavtalet, registret eller förfarandet för rättigheterna. Infomaniak, ett Nextcloud som drivs av en europeisk hostingleverantör, OVHcloud eller Klytic svarar mot olika behov. Guiden europeiska alternativ till Microsoft 365 och sidan alternativ till Google Workspace skiljer dem åt. Motsvarande kontroller på Microsoft-sidan finns i GDPR och Microsoft 365.

Klytic drivs av Dedicace Software, ett franskt bolag. Klytic omfattar e-posttjänst, dokument i en dedikerad Nextcloud-instans per kund (delning, redigering online på egen hand eller tillsammans, versionshistorik), videokonferens, ett CRM-system och telefoni, som kan köpas separat. Nextcloud ges ut av Nextcloud GmbH (Tyskland); e-posttjänsten bygger på Zimbra, som ges ut av Synacor (USA) och drivs av Klytic. Driften sker i alla geografiska områden som motsvarar den tillämpliga jurisdiktionen, förutsatt att de tjänster som krävs finns tillgängliga, till exempel i Europa eller på Mauritius, eller på kundens egna servrar. Data innehas av kunden, eller av Klytic för kundens räkning, och krypteras som standard eller enligt kundens val; nyckeln innehas av kunden eller förvaras i kundens konto, och Klytic har ingen åtkomst till den. De steg där krypteringen hanteras av Klytic beskrivs på sidan skydda ett företag mot CLOUD Act. Avtalet ska beskriva detta innehav och denna kryptering. Redigering online, på egen hand eller tillsammans, sker i instansen; det är inte Googles editor, och Klytic återskapar inte Googles sökning i hela informationsbeståndet på identiskt sätt. Klytic är inte SecNumCloud-kvalificerat.

Den här sidan beskriver en allmän ram. Den utgör ingen juridisk rådgivning.

Källor

Hämtade i oktober 2026.

  • Förordning (EU) 2016/679, artiklarna 28 och 44 till 49, däribland artikel 48 (avgöranden från myndigheter i tredjeländer). EUR-Lex
  • Google, data som omfattas av dataregionerna och undantagna typer. Google Hjälp
  • Google, val av region beroende på utgåva. Google Hjälp
  • Google, Access Management och tillvalet Assured Controls. Google Hjälp
  • Beslut (EU) 2023/1795. EUR-Lex
  • Europeiska unionens domstol, 16 juli 2020, C-311/18 (Schrems II). EUR-Lex
  • Om processen kring Data Privacy Framework, kommentar från advokater, inte ett avgörande: WilmerHale, ”European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1 december 2025. wilmerhale.com
  • Om processen och den pågående översynen, kommentar från advokater, inte ett avgörande: DAC Beachcroft, ”The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo

En fransk driftsleverantör för dina data

E-post, dokument, videomöten, CRM och telefoni, driftade i det område som motsvarar din jurisdiktion, till exempel i Europa eller på Mauritius, eller hos dig.

Prata med en rådgivare →

Drift hos Klytic

Välkomsterbjudande

30 dagars gratis provperiod, migrering med stöd

Provperiod utan förpliktelser. En rådgivare ringer upp dig för att förstå dina behov och förbereda din Klytic-miljö.