Start›Guider›Suveränitet

Suveränitet

Vad är ett suveränt moln?

Ett suveränt moln är en tjänst där du kan säga vem som driver data, vilken domstol som kan begära att de lämnas ut och hur du får tillbaka dem. Ordet har ingen enhetlig definition i GDPR (dataskyddsförordningen). Det är ett inköpskriterium, som blir användbart den dag du översätter det till kontrollerbara frågor.

Uppdaterad i oktober 20268 min läsningOfficiella källor anges

Varför ordet är problematiskt

”Suverän” har blivit ett försäljningsargument. Det står på mycket olika erbjudanden: en e-posttjänst installerad i ett datacenter i Paris, ett amerikanskt kontorspaket med en europeisk dataregion, en programvara med öppen källkod, en infrastruktur kvalificerad av ANSSI. Alla dessa erbjudanden kan ha sina förtjänster. De besvarar inte samma fråga.

För en företagsledare, en IT-chef eller ett dataskyddsombud är risken att kryssa i en ruta utan att veta vad den innehåller. Den dag en kund frågar var dess data finns, en revisor går igenom registret över behandlingar eller en leverantör byter ägare, hjälper etiketten inte. Det enda som räknas är skriftliga svar: vem som driver tjänsten, vilken lag som gäller, hur man tar sig ut.

Den här sidan förklarar begreppet. Kriterierna för en upphandling finns i definition, kriterier och begränsningar. Jämförelsen mellan en europeisk driftsleverantör och en amerikansk mjukvaruleverantör behandlas på sidan europeiskt eller amerikanskt moln.

Frågan bakom ordet

Ett företag anförtror sin e-post, sina filer och sina kundakter åt en tredje part. Det vill veta tre saker.

  1. Vem har den tekniska kontrollen: vem kan öppna systemet, återställa en säkerhetskopia, återställa ett lösenord. Dessa åtgärder är vardagliga i driften av en tjänst. De innebär också åtkomst till data: den som kan återställa en brevlåda kan läsa den.
  2. Vilken lag gäller för denna operatör: lagen i det land där bolaget som kontrollerar tjänsten hör hemma, inte bara landet där byggnaden står. En begäran från en myndighet riktas till ett bolag, inte till en byggnad.
  3. Hur man tar sig ut: format, tidsfrister och vad som finns kvar hos leverantören efter uppsägningen. Data som inte går att ta tillbaka är bara skenbart under kontroll.

Om avtalet besvarar dessa tre punkter har etiketten ”suverän” ett innehåll. Om det nöjer sig med ”datacenter i Paris” eller ”datacenter i Frankfurt” beskriver det en plats. En plats är användbar, särskilt för registret över behandlingar. Den säger inte vem som kan tvingas lämna ut data.

Vad köpare lägger in i ordet

I europeiska upphandlingar rymmer ordet i regel fem förväntningar.

  • En europeisk operatör. Tjänstens operatör är ett europeiskt bolag, utan kontroll från ett bolag som omfattas av en extraterritoriell lag som ålägger det att lämna ut data det innehar. Det är den centrala förväntningen: den avgör vem en utländsk myndighet kan vända sig till.
  • Ett angivet område. Tjänstens data, säkerhetskopior och driftloggar lagras inom ett angivet område, ofta Europeiska unionen eller Europeiska ekonomiska samarbetsområdet. Säkerhetskopior och loggar glöms ofta bort. De är ändå kopior.
  • Identifierade administratörer. De personer som administrerar tjänsten är identifierade och deras åtkomst loggas. Utan spår kan ingen i efterhand säga vem som öppnade vad.
  • En beskriven kryptering. Krypteringen och innehavet av nycklarna beskrivs. En kryptering där endast leverantören har nyckeln skyddar mot stöld av en disk. Den gör inte data oläsliga för operatören själv.
  • En skriftlig reversibilitet. Export, tidsram, format och radering. Det är den som gör det möjligt att ompröva valet om leverantören byter ägare, pris eller policy.

Den franska kvalificeringen SecNumCloud, som utfärdas av ANSSI, formaliserar en del av dessa förväntningar för ett specifikt erbjudande. Den kvalificerar varken ett företag som helhet eller en applikation enbart för att den är installerad på en kvalificerad infrastruktur. ANSSI:s katalog är avgörande, erbjudande för erbjudande. För ett litet eller medelstort företag blir frågan aktuell främst när datans art eller en uppdragsgivare kräver det.

Vad ett suveränt moln inte är

Ingen immunitet

Det är ingen immunitet. En europeisk operatör omfattas fortfarande av lagen i sitt land, av lokala rättsliga förelägganden och av avtal om rättslig hjälp. Suveräniteten ändrar den rättsliga ramen. Den tar inte bort varje begäran om åtkomst. Det som ändras är vilken domstol som kan beordra utlämnande, vilket förfarande som följs och vilka rättsmedel operatören och dess kund har. För ett europeiskt företag är det en ram som dess rådgivare känner till och inom vilken det kan agera.

Ingen synonym till öppen källkod

Det är inte heller en synonym till ”öppen källkod”. Programvaran säger vem som har skrivit programmet. Suveräniteten säger vem som innehar data och vem som innehar nycklarna. Fri programvara kan drivas av ett bolag som omfattas av utländsk lag. Programvara från en utländsk mjukvaruleverantör kan drivas av ett europeiskt bolag som ensamt behåller kontrollen över data.

Hos Klytic innehas data helt av kunden, eller av Klytic för kundens räkning, i ett geografiskt område som hör till den tillämpliga jurisdiktionen. De krypteras som standard, eller enligt kundens val. Nyckeln innehas av kunden, eller förvaras i kundens konto: Klytic har ingen åtkomst till den. För att få den skulle Klytic behöva förstöra eller ändra ett lösenord som det inte har, och kunden skulle märka det.

Vissa steg förblir krypterade av Klytic, eftersom tjänsten måste behandla innehållet: e-post som satts i karantän av filtreringen, krypterad i databasen, samt e-post och dokument som behandlas i CRM-systemet. Endast e-posten är undantagen där, när kunden har aktiverat kryptering med sin egen nyckel. Åtkomsten till filerna är dessutom starkt begränsad genom snäva behörigheter, och en granskning av inloggningar larmar vid försök till intrång. Detaljerna finns på sidan skydda ett företag mot CLOUD Act. Avtalet ska beskriva detta innehav, denna kryptering och dessa försiktighetsåtgärder.

Ingen likvärdighet i funktioner

Det är slutligen inte ett löfte om funktioner likvärdiga med Microsoft 365 eller Google Workspace. Man kan ha en europeisk operatör och ett mindre komplett kontorspaket. Man kan ha ett mycket komplett kontorspaket och en amerikansk operatör. Det är två separata beslut.

Att behandla dem var för sig undviker två symmetriska misstag: att överge ett verktyg som verksamheten är beroende av av principskäl, eller att avfärda den rättsliga frågan för att teamen gillar verktyget. Den tröskel som gäller specifikt för Microsoft 365 beskrivs i Microsoft 365 jämfört med en suverän lösning.

Exempel: en redovisningsbyrå med 25 anställda

Hypotetiskt fall. En redovisningsbyrå med 25 anställda får en enkel fråga från en industrikund: ”Var finns våra bokföringsunderlag, och vem kan komma åt dem?” Byrån använder en e-posttjänst och en fildelning vars broschyr anger ”lagrad i Frankrike”.

Genom att gå igenom de tre frågorna upptäcker delägaren att bolaget som fakturerar är franskt, men att driften och supporten sköts av ett dotterbolag till en utländsk koncern, och att säkerhetskopiorna har anförtrotts ett underbiträde vars avtal inte anger något land. Broschyren var inte felaktig. Den besvarade inte kundens fråga.

Byrån har två rimliga alternativ: att få skriftliga svar från leverantören och lägga dem i akten, eller att välja en driftsleverantör vars svar den är nöjd med. I båda fallen svarar den sin kund med fakta, inte med ett adjektiv.

Vanliga misstag

  • Att blanda ihop platsen och driftsleverantören. ”Lagrad i Frankrike” beskriver en byggnad. Den användbara frågan gäller bolaget som driver tjänsten. Ämnet utvecklas i data lagrade i Europa.
  • Att glömma kopiorna. Säkerhetskopior, loggar, supportärenden: de är data, ibland lagrade på annat håll än huvudtjänsten.
  • Att se kryptering som en garanti för oläslighet. Allt beror på vem som har nyckeln.
  • Att förvänta sig immunitet. Ingen operatör erbjuder det. En leverantör som lovar det beskriver sin egen ram felaktigt.
  • Att skjuta upp frågan om utträde. Reversibilitet förhandlas vid undertecknandet, inte vid uppsägningen.

Så kontrollerar du det på en timme

Begär fyra dokument, inte en broschyr.

  • Identiteten på bolaget som fakturerar, och på bolaget som driver tjänsten om de skiljer sig åt.
  • Var innehållsdata, säkerhetskopior och loggar finns.
  • Varifrån supporten kan logga in, och om den inloggningen loggas.
  • Förfarandet för export och radering.

Om en leverantör inte kan lämna dessa uppgifter skriftligt är det redan en upplysning i sig. Jämför sedan svaren med det som står i ditt register över behandlingar: det är där avvikelserna syns.

För den rättsliga ramen kring överföringar utanför Europeiska unionen, se sidan om CLOUD Act och sidan om data lagrade i Europa. För listan över inköpskriterier, se definition, kriterier och begränsningar.

Vanliga frågor

Kräver GDPR ett suveränt moln?

Nej. GDPR reglerar rollerna, överföringarna utanför unionen och de registrerades rättigheter. Förordningen definierar inte ordet ”suverän” och kräver inte att man väljer en europeisk operatör. Däremot kräver den att man vet vart data tar vägen och på vilken grund, vilket överlappar en stor del av frågorna på den här sidan.

Är ett moln som drivs i Frankrike suveränt?

Inte nödvändigtvis. Platsen är ett av de förväntade svaren, inte det enda. Man behöver också veta vilket bolag som driver tjänsten, vilken lag som gäller för det, vem som kan komma åt data och hur man får tillbaka dem.

Bör man kräva SecNumCloud?

När datans art eller en uppdragsgivare kräver det, ja, och erbjudandets namn ska finnas i ANSSI:s katalog. För e-posttjänst och fildelning i ett litet eller medelstort företag är frågorna om driftsleverantör, åtkomst och reversibilitet i regel mer avgörande.

Räcker det med programvara med öppen källkod?

Nej. Öppen källkod gör det möjligt att läsa koden och underlättar byte av hostingleverantör. Den säger inte vem som innehar data eller vem som innehar nycklarna.

Skyddar ett suveränt moln mot varje begäran om åtkomst?

Nej. En europeisk operatör omfattas fortfarande av lagen i sitt land och av förelägganden från dess domstolar. Skillnaden gäller domstolen, förfarandet och rättsmedlen.

Var Klytic står

Klytic drivs av Dedicace Software, ett franskt bolag. Tjänsterna bygger på beprövade lösningar eller lösningar med öppen källkod, samt på moduler och tjänster som utvecklats av Klytic. Separationen mellan dessa tjänster säkerställs och styrs av Klytic-servrar som utvecklats för detta ändamål.

Drift är möjlig i alla geografiska områden som motsvarar den tillämpliga jurisdiktionen, förutsatt att de tjänster som krävs finns tillgängliga, till exempel i Europa eller på Mauritius, eller på kundens egna servrar. Detaljerna finns på sidan drift och suveränitet.

Klytic är inte ett SecNumCloud-kvalificerat erbjudande. Som alla franska operatörer omfattas Klytic av fransk lag.

Den här sidan beskriver en allmän ram. Den ersätter inte en analys av ditt avtal.

Källor

Hämtade i oktober 2026.

  • Förordning (EU) 2016/679 (GDPR). Den reglerar rollerna, överföringarna och de registrerades rättigheter. Den definierar inte ordet ”suverän”. EUR-Lex
  • ANSSI, FAQ SecNumCloud: kvalificeringen avser ett specifikt erbjudande, inte en leverantör som helhet, och en applikation som drivs på ett kvalificerat erbjudande ärver inte godkännandet. cyber.gouv.fr
  • Klytic, publicerade driftformer (Europa, Mauritius eller hos kunden). klytic.com

En fransk driftsleverantör för dina data

E-post, dokument, videomöten, CRM och telefoni, driftade i det område som motsvarar din jurisdiktion, till exempel i Europa eller på Mauritius, eller hos dig.

Prata med en rådgivare →

Drift hos Klytic

Välkomsterbjudande

30 dagars gratis provperiod, migrering med stöd

Provperiod utan förpliktelser. En rådgivare ringer upp dig för att förstå dina behov och förbereda din Klytic-miljö.