Suveränitet
”Data lagrade i Europa” betyder att leverantören uppger att den lagrar vissa data i datacenter som ligger i Europa. Formuleringen är sann eller falsk beroende på vilka data den omfattar. Den säger inte vilken lag som gäller för bolaget som innehar dem.
Uppdaterad i oktober 20267 min läsningOfficiella källor anges
Uppgiften finns på nästan alla erbjudanden för e-posttjänst och lagring. Den lugnar, och det är dess kommersiella roll. För en företagsledare, en IT-chef eller ett dataskyddsombud är den bara en utgångspunkt: registret över behandlingar, ett kundformulär eller en upphandling kommer att fråga var data finns, men också vem som har åtkomst till dem och varifrån.
En alltför bred formulering skapar två risker. Den första är att felaktigt uppge att inga data lämnar Europa. Den andra är att tro att en fråga är löst som inte är det: frågan om driftsleverantören och den lag som gäller för den. Sidan skydda ett företag mot CLOUD Act behandlar den andra punkten.
Broschyrerna blandar ihop fyra områden.
Dessa distinktioner är inga juristdetaljer. En upphandling som kräver drift ”inom Europeiska unionen” uppfylls inte nödvändigtvis av ett erbjudande som anger ”Europa” och omfattar Schweiz eller ett annat EFTA-land. Omvänt kan drift i Schweiz passa ett företag som har kontrollerat den tillämpliga ramen. Det vanliga misstaget är att behandla ordet ”Europa” som ett svar, när det kräver en förteckning.
När du läser ”Europa”, begär förteckningen över länder.
En e-posttjänst ger upphov till minst sex grupper av data.
Många erbjudanden ”lagrade i Europa” avser grupp 1, ibland grupp 2. Grupperna 3 till 5 är de som oftast hamnar på annat håll: support enligt follow the sun (dina ärenden går från ett team till ett annat över hela världen beroende på tidszon), ett amerikanskt ärendehanteringsverktyg, säkerhetskopiering hos ett underbiträde, ett antivirusprogram vars signaturer eller prover lämnar området.
Dessa grupper är inte sekundära. Loggarna visar vem som arbetar med vem och vid vilken tid. En kopia av en brevlåda som lämnas till supporten för felsökning innehåller lika mycket som brevlådan själv. En säkerhetskopia är en andra fullständig kopia.
Microsoft dokumenterar, för de tjänster som ingår i EU Data Boundary, lagring och behandling inom EU och EFTA av kunddata och pseudonymiserade personuppgifter, samt lagring i vila av data från professionella tjänster, med överföringar som fortsätter: fjärråtkomst för personal utanför området vid vissa incidenter, lagring utanför området av vissa delar av eskalerade ärenden, valfria funktioner som aktiverats av administratören, Multi-Geo-kunder utanför omfånget. Google dokumenterar dataregioner för omfattat innehåll (e-post, kalender, filer, dokument, beroende på utgåva). Googles dokumentation anger att data som inte finns med i förteckningen, till exempel vissa loggar, inte omfattas av denna regionpolicy.
Dessa två mjukvaruleverantörer har en förtjänst: de publicerar vad som omfattas och vad som inte gör det. En leverantör, oavsett nationalitet, som inte skriver något om sina säkerhetskopior, sina loggar och sin support erbjuder inte fler garantier; den erbjuder bara färre att kontrollera.
Att läsa förteckningen över vad som omfattas tar en timme. Det är den timmen som ger formuleringen en mening.
Ett litet eller medelstort tjänsteföretag med 40 anställda och två kontor jämför två erbjudanden för e-posttjänst. Båda anger ”data lagrade i Europa”. När IT-chefen läser dokumentationen konstaterar han att det första omfattar brevlådor och filer, men att supportens ärendehanteringsverktyg drivs utanför Europa och att teknikerna kan logga in från flera kontinenter. Det andra anger landet för brevlådor, säkerhetskopior och loggar, och uppger att supporten arbetar inom samma område, med ett spår av varje åtkomst.
Båda formuleringarna var sanna. Endast den andra gör det möjligt att fylla i registret utan ungefärligheter. Det slutliga valet kan fortfarande göras utifrån andra kriterier, som funktioner eller pris, men det görs med full insikt.
Den bevisar inte att driftsleverantören är europeisk. En amerikansk mjukvaruleverantör kan ha sin drift i Irland.
Den bevisar inte att det inte sker någon överföring. Ett e-postmeddelande som skickas till en mottagare utanför Europa lämnar Europa för att avsändaren ville det. En bilaga som öppnas i ett tredjepartsverktyg lämnar området. Slutligen, om kunden begär en kopia av en säkerhetskopia till sitt eget valv beror kopians placering och lagringsvillkor på var det valv som kunden valt finns och hur det är utformat.
Den bevisar inte vem som kan läsa. Transportkryptering (TLS) skyddar överföringen. Kryptering i vila skyddar den stulna disken. Så länge driftsleverantören har nyckeln för att leverera tjänsten kan den tekniskt komma åt innehållet. Det är den vanliga ramen för en e-posttjänst, hos en amerikansk aktör såväl som hos en europeisk. Frågan blir då åtkomstregeln, spåret och den lag som gäller för driftsleverantören.
Ramen förändras när nyckeln innehas av kunden, eller förvaras i kundens konto bakom ett lösenord som driftsleverantören inte har: driftsleverantören kan då inte längre läsa innehållet utan en åtgärd som kunden skulle märka. Det är Klytics val, som beskrivs nedan.
Den bevisar inte reversibilitet. Data lagrade i Marseille som du inte kan exportera förblir svåra att lämna.
Dessa frågor ställs skriftligt av ett enkelt skäl: svaret kan föras in i avtalet eller i registret.
Sidorna GDPR och Microsoft 365 och GDPR och Google Workspace tillämpar dessa frågor på de två mest spridda tjänstepaketen. För enbart e-post, se välja en europeisk e-posttjänst för företaget.
Geografiskt, ja. Rättsligt ligger Schweiz inte i Europeiska unionen, men kommissionen har antagit ett beslut om adekvat skyddsnivå för landet. Om ditt avtal eller en upphandling kräver Europeiska unionen måste det kontrolleras före undertecknandet.
Inte utan att kontrollera. Säkerhetskopior, loggar, supportärenden och valfria funktioner följer ofta andra regler än brevlådorna. Microsoft listar självt överföringar som fortsätter trots dess europeiska datagräns.
Frågan är felställd. Lagringsplatsen är bara en del; grunden för överföringarna, underbiträdena och supportens åtkomst räknas också. Platsen säger dessutom ingenting om den lag som gäller för mjukvaruleverantören.
Den skyddar överföringen och disken. Den gör inte data oläsliga för den driftsleverantör som har nyckeln. Det som räknas är därför vem som innehar nyckeln, vad avtalet säger om det och vilka funktioner krypteringen gäller för.
När tjänsten drivs av Klytic för en europeisk kund lagras data i Europa. För en kund i Mauritius-zonen är den angivna driftplatsen Mauritius eller Europa. För övriga kunder sker driften i ett geografiskt område som överensstämmer med den tillämpliga jurisdiktionen, förutsatt att de tjänster som krävs finns tillgängliga. Kunden kan också låta driften ske hos sig själv. För telefoni drivs den dedikerade servern i ett europeiskt moln, på Mauritius eller i ett geografiskt område som överensstämmer med den tillämpliga jurisdiktionen, enligt kundens begäran eller behov. Säkerhetskopiorna sköts av samma driftsleverantör: varje timme för e-posttjänst, dokument och CRM, varje dag för telefoni, med 30 dagars lagring.
Hos Klytic innehas krypteringsnyckeln av kunden, eller förvaras i kundens konto. Klytic har ingen åtkomst till den: för att få den skulle Klytic behöva förstöra eller ändra kontots lösenord, som det inte har, och kunden skulle märka det. De steg där krypteringen hanteras av Klytic (filtreringens karantän, behandling i CRM-systemet, e-post när kunden inte har aktiverat sin egen nyckel) beskrivs på sidan skydda ett företag mot CLOUD Act. Avtalet ska beskriva detta innehav och denna kryptering. De publicerade detaljerna finns på sidorna drift och suveränitet och vanliga frågor.
Den här sidan beskriver en allmän ram. Den ersätter inte en analys av ditt avtal.
Rättsläget den 5 oktober 2026. Den här texten ersätter inte en analys av ett avtal. Beslutet om adekvat skyddsnivå EU–USA (EU) 2023/1795 gäller. Det är ifrågasatt. För SecNumCloud är ANSSI:s katalog avgörande.
Hämtade i oktober 2026.
E-post, dokument, videomöten, CRM och telefoni, driftade i det område som motsvarar din jurisdiktion, till exempel i Europa eller på Mauritius, eller hos dig.
Välkomsterbjudande
Provperiod utan förpliktelser. En rådgivare ringer upp dig för att förstå dina behov och förbereda din Klytic-miljö.