Suveränitet
Man skyddar ett företag mot CLOUD Act genom att välja vem som innehar data, inte bara genom att flytta servrarna. Den amerikanska lagen från 2018 gör det möjligt för en amerikansk myndighet att, inom ramen för ett förfarande, kräva att en leverantör som lyder under amerikansk jurisdiktion lämnar ut de data som leverantören innehar eller kontrollerar, även om de lagras utanför USA. Den skapar ingen automatisk åtkomst till europeiska datacenter.
Uppdaterad i oktober 202610 min läsningOfficiella källor anges
CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ändrar den amerikanska lagstiftningen om lagrad kommunikation. Tre begränsningar förhindrar missförstånd.
Den verkliga risken är alltså snävare än vad som ofta sägs, och mer varaktig: en riktad begäran, ställd till leverantören, inom ramen för ett förfarande.
Lagen reglerar också avtal mellan regeringar för att styra vissa gränsöverskridande begäranden. Den delen ändrar inte inköpsfrågan: vem i din kedja är en amerikansk leverantör med kontroll över data?
Föreläggandet riktas till leverantören och avser de data som den har i sitt innehav eller under sin kontroll. Kunden är då beroende av vad leverantören gör med begäran.
Enligt 18 U.S.C. § 2703(h) kan leverantören begära att föreläggandet upphävs eller ändras om den anser att kunden inte är en ”United States person”, inte är bosatt i USA och att utlämnandet skulle medföra en allvarlig risk att bryta mot lagen i en ”kvalificerad utländsk regering”. Leverantören har 14 dagar på sig efter delgivningen.
En ”kvalificerad utländsk regering” är en stat som har ingått ett verkställande avtal med USA som har trätt i kraft. Det amerikanska justitiedepartementet publicerar avtal med Storbritannien, undertecknat den 3 oktober 2019, och med Australien, undertecknat den 15 december 2021. Inget avtal gäller med Europeiska unionen; förhandlingar mellan EU och USA om elektroniska bevis återupptogs 2023. Departementets sida nämner inget avtal med Frankrike.
Följden: den invändningsmekanism som är specifik för § 2703(h) förutsätter ett sådant avtal. Ett franskt företag bör inte räkna med detta rättsmedel som ett givet skydd.
Lagens kriterium är kontroll, inte geografi. Ta ett litet eller medelstort industriföretag med två anläggningar som har valt en europeisk dataregion hos en amerikansk mjukvaruleverantör. Dess meddelanden lagras i Europa. Men bolaget som administrerar tjänsten och kan återställa en brevlåda är fortfarande amerikanskt. Inför ett föreläggande ändrar lagringsregionen inte frågan: står dessa data under dess kontroll?
Den 10 juni 2025, inför senatens undersökningskommission om offentlig upphandling, tillfrågades chefen för offentliga och juridiska frågor på Microsoft France: kunde han under ed garantera att franska medborgares data som anförtrotts Microsoft via Ugap aldrig skulle överlämnas, till följd av ett föreläggande från den amerikanska regeringen, utan uttryckligt medgivande från de franska myndigheterna? Hans svar: ”Nej, det kan jag inte garantera, men, återigen, det har aldrig hänt hittills.” Båda halvorna av meningen räknas. Den första beskriver den rättsliga ramen; den andra den praxis som bolaget har konstaterat.
GDPR (dataskyddsförordningen) närmar sig frågan från andra hållet. Enligt artikel 48 kan ett avgörande från en domstol eller myndighet i ett tredjeland som kräver överföring eller utlämnande av personuppgifter endast erkännas eller verkställas om det grundar sig på en internationell överenskommelse, till exempel ett avtal om ömsesidig rättslig hjälp, som gäller mellan det landet och unionen eller medlemsstaten.
En amerikansk leverantör som är verksam i Europa kan alltså hamna mellan två rättsordningar: ett amerikanskt föreläggande å ena sidan, en europeisk regel som inte erkänner det utan internationell överenskommelse å den andra. Artikel 48 avgör inte denna konflikt i leverantörens ställe. För köparen är frågan konkret: fråga hur leverantören hanterar en sådan begäran, om den bestrider den och om den informerar kunden när lagen tillåter det.
Per den 5 oktober 2026 kan överföringar från Europeiska unionen till certifierade amerikanska organisationer fortfarande stödja sig på beslutet om adekvat skyddsnivå (EU) 2023/1795, kallat Data Privacy Framework. Beslutet är i kraft. Det är ifrågasatt, och förändringar i amerikansk rätt har fått Europeiska dataskyddsstyrelsen att be kommissionen utvärdera deras effekter. Så länge beslutet inte dras tillbaka eller ogiltigförklaras har det verkan.
Processen fortsätter. Enligt en kommentar från advokatbyrån WilmerHale, publicerad den 1 december 2025, avslog Europeiska unionens tribunal talan om ogiltigförklaring den 3 september 2025, och ett överklagande lämnades in till domstolen den 31 oktober 2025. Advokatbyrån DAC Beachcroft sammanfattar läget med en formulering: stabilitet för tillfället, osäkerhet framöver. Dessa uppgifter återges här utifrån kommentarer från advokater.
Data Privacy Framework reglerar överföringar i GDPR:s mening. Det tar inte bort en amerikansk leverantör från CLOUD Acts tillämpningsområde. Ett försiktigt företag dokumenterar denna grund och planerar för vad det ska göra om den faller. Denna uppföljning hör hemma i registret över överföringar, inte i en slogan.
Välj driftsleverantören. Om bolaget som fakturerar, säkerhetskopierar och administrerar tjänsten är europeiskt och inte är beroende av en amerikansk koncern för innehavet av data, riktas CLOUD Act-föreläggandet inte till det. Det är den viktigaste hävstången.
Granska underbiträdena. En europeisk operatör som skickar e-posten, säkerhetskopiorna eller supporten till ett amerikanskt underbiträde återinför en leverantör som lyder under amerikansk lag. Förteckningen över underbiträden är en del av skyddet. Det vanliga misstaget: att kontrollera den huvudsakliga hostingleverantören och glömma ärendehanteringsverktyget eller säkerhetskopieringen.
Skilj mellan mjukvaruleverantör och driftsleverantör. Att använda programvara från en amerikansk mjukvaruleverantör är inte detsamma som att anförtro data åt den mjukvaruleverantören. Zimbra ges ut av Synacor i USA. När det installeras och säkerhetskopieras av en europeisk hostingleverantör, i dennes serverhallar, är det hostingleverantören som operativt innehar brevlådorna. Avtalet ska förbjuda mjukvaruleverantören att komma åt innehållet och ange vem som installerar säkerhetsuppdateringarna.
Behandla supporten som en åtkomst. En tekniker som öppnar en brevlåda eller en säkerhetskopia behandlar data. Var teknikern befinner sig, spåret av åtkomsten och skälet till den väger lika tungt som var disken står.
Kryptera med en nyckel som du innehar, när tjänsten tillåter det. Kryptering i vila där leverantören har nyckeln skyddar leverantören mot diskstöld. Den hindrar inte leverantören från att läsa data för att leverera tjänsten, eller från att lämna ut dem om den tvingas. En kryptering där endast du har nyckeln förändrar läget för innehållet. I ett komplett tjänstepaket täcker den inte alltid alla steg: vissa kräver att tjänsten behandlar innehållet, och krypteringen ligger då på mjukvaruleverantören eller driftsleverantören (filtrering och karantän, indexering för sökning, behandling av dokument i ett CRM-system). De rätta frågorna är därför: i vilka steg hanterar leverantören nyckeln, hur länge stannar data där och vem kan komma åt dem? Man måste läsa omfånget.
Behåll en utväg. Regelbunden export, öppna format och test av återställning. Ett rättsligt skydd utan en kopia som går att återställa är ofullständigt.
CLOUD Act är inte heller det enda kriteriet. Ett företag med föga känsliga data, som är beroende av avancerade funktioner i Microsoft 365 eller Google Workspace och dokumenterar Data Privacy Framework i sitt register, kan rimligen stanna kvar. Valet blir tveksamt när det aldrig har gjorts: ingen har namngett den som innehar data eller planerat ett utträde. Sidorna europeiskt eller amerikanskt moln och Microsoft 365 eller suverän lösning utvecklar denna avvägning.
Exempel: en redovisningsbyrå med 25 anställda som gör denna övning konstaterar ofta att e-posttjänsten är väl identifierad, men att signeringsverktyget, fildelningen med kunderna eller säkerhetskopieringen har lagts till utan att driftsleverantören kontrollerats. Det är dessa rader som ska regleras i första hand.
De kontroller som är specifika för varje tjänstepaket finns på sidorna GDPR och Microsoft 365 och GDPR och Google Workspace; de allmänna kriterierna i vad är ett suveränt moln.
Nej. Lagen riktar sig mot den leverantör som lyder under amerikansk lag och som har innehav av eller kontroll över data, var de än lagras. Diskens placering är fortfarande användbar, men den besvarar inte frågan om driftsleverantören.
§ 2703(h) föreskriver en möjlighet att begära upphävande eller ändring inom 14 dagar efter delgivningen. Detta rättsmedel förutsätter ett verkställande avtal som gäller med det berörda landet. Det amerikanska justitiedepartementets sida nämner inget avtal med Frankrike, och inget gäller med Europeiska unionen.
Den fastställer en europeisk regel: ett utländskt avgörande erkänns endast om det grundar sig på en internationell överenskommelse som är i kraft. Den försätter den amerikanska leverantören i en lagkonflikt, utan att lösa den i leverantörens ställe.
Dedicace Software, ett franskt bolag, driver Klytic. Driften sker i alla geografiska områden som motsvarar den tillämpliga jurisdiktionen, förutsatt att de tjänster som krävs finns tillgängliga, till exempel i Europa eller på Mauritius, eller på kundens egna servrar. E-postprogramvaran är Zimbra, som ges ut i USA: skyddet kommer från driftsleverantören och driftavtalet, inte från mjukvaruleverantörens nationalitet. Mjukvaruleverantören har ingen åtkomst till data och kan inte tvinga Klytic att överlämna dem.
Data innehas helt av kunden, eller av Klytic för kundens räkning, i ett geografiskt område som hör till den tillämpliga jurisdiktionen. De krypteras som standard, eller enligt kundens val. Nyckeln innehas av kunden, eller förvaras i kundens konto, och Klytic har ingen åtkomst till den.
Vissa steg omfattas av en kryptering som hanteras av Klytic, eftersom tjänsten måste behandla innehållet: e-post och dokument som behandlas i CRM-systemet, samt e-post som satts i karantän av filtreringen, vilken krypteras i databasen. Undantaget är e-posttjänsten: om kunden inte har aktiverat kryptering med sin egen nyckel lagras e-posten krypterad med en nyckel som hanteras av Klytic. Omvänt kan e-post som krypterats av kunden indexeras för sökning om kunden har gett sin nyckel till sitt e-postprogram.
Under överföringen krypteras e-posten så snart den passerar filtreringen Klytic MTA, sedan mellan plattformens servrar och vid varje åtkomst till e-posttjänsten: webbmejl, e-postprogram eller mobil, från företagets nätverk såväl som utifrån. Endast ett steg är inte beroende av Klytic: sändningen till en annan domän. Krypteringen upprätthålls där när mottagarens server stöder den, vilket ofta är fallet; annars gör meddelandet denna sista sträcka i klartext, som hos alla leverantörer av e-posttjänster. För att garantera konfidentialiteten ända fram till mottagaren i samtliga fall måste själva meddelandet krypteras (S/MIME eller PGP).
Åtkomsten till filerna är starkt begränsad genom snäva behörigheter, och en granskning av inloggningar larmar vid försök till intrång. Som för alla leverantörer ska avtalet beskriva detta innehav, denna kryptering och deras omfång. Se även sidan drift och suveränitet.
Klytic är inte SecNumCloud-kvalificerat. Ingen av dessa meningar utgör någon allmän immunitet: en fransk operatör omfattas fortfarande av fransk lag.
Den här sidan beskriver en allmän ram. Den utgör ingen juridisk rådgivning.
Rättsläget den 5 oktober 2026. Den här texten ersätter inte en analys av ett avtal. Beslutet om adekvat skyddsnivå EU–USA (EU) 2023/1795 gäller. Det är ifrågasatt. För SecNumCloud är ANSSI:s katalog avgörande.
Hämtade i oktober 2026.
E-post, dokument, videomöten, CRM och telefoni, driftade i det område som motsvarar din jurisdiktion, till exempel i Europa eller på Mauritius, eller hos dig.
Välkomsterbjudande
Provperiod utan förpliktelser. En rådgivare ringer upp dig för att förstå dina behov och förbereda din Klytic-miljö.