Skip to content

Timo Lagerbjelke

Teknik, juridik & innovation

Menu
  • Mina tankar
  • Arkiv
  • Regelverk att känna till.
    • Data Act
    • DORA (Digital Operational Resilience Act)
    • CLOUD Act
    • GDPR
    • EU 2021/821 (Dual-use)
    • NIS2
    • CRA (Cyber Resilience Act)
    • AI-act
  • Om
Menu

CLOUD Act

Vad det är

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) är amerikansk federal lagstiftning som antogs 2018. Den ger amerikanska brottsbekämpande myndigheter befogenhet att begära ut data från amerikanska molnleverantörer och tjänsteleverantörer oavsett var data fysiskt lagras — i USA eller utomlands.

Det är inte ett EU-regelverk och det riktar sig inte mot europeiska organisationer direkt. Det är ändå relevant för alla som lagrar data hos amerikanska leverantörer, eftersom det påverkar vilka garantier som faktiskt kan ges om datas konfidentialitet och geografiska skydd.

Hur det fungerar

Amerikanska myndigheter kan utfärda giltiga rättsliga förelägganden mot en amerikansk leverantör — exempelvis Microsoft, Google eller Amazon — och kräva ut data som leverantören kontrollerar, oavsett om datan lagras på servrar i Sverige, Tyskland eller någon annanstans. Leverantören är i regel skyldig att efterkomma giltiga rättsliga förelägganden.

Lagen innehåller en mekanism för leverantören att utmana ett föreläggande, en så kallad comity analysis, om efterlevnad skulle stå i konflikt med lagstiftningen i det land där data lagras. Denna mekanism ger dock ingen säker garanti mot utlämning.

CLOUD Act möjliggör även så kallade executive agreements mellan USA och andra länder, som kan förenkla ömsesidig tillgång till data i brottsutredningar. EU och USA har förhandlat om ett sådant avtal, men något fullt operativt avtal var inte på plats vid tidpunkten för denna uppdatering.

Varför det är relevant i en europeisk kontext

Spänningen mot GDPR är den centrala frågan. GDPR kräver att personuppgifter skyddas även när de överförs till eller behandlas i tredjeland. En amerikansk leverantör som lämnar ut data till amerikanska myndigheter på basis av CLOUD Act kan hamna i en situation där utlämnandet strider mot GDPR — utan den registrerades vetskap och utan att GDPR:s krav på rättslig grund för tredjelandsöverföring är uppfyllda.

Det innebär att standardavtalsklausuler och andra överföringsmekanismer inte nödvändigtvis ger det skydd de ser ut att ge om leverantören samtidigt är underkastad CLOUD Act. Detta är en tolkning grundad i Schrems II-domen och efterföljande vägledningar från EDPB, som adresserat denna spänning utan att fullt ut eliminera den rättsliga konflikten.

För organisationer som hanterar känsliga personuppgifter, affärshemligheter, juridiskt skyddad kommunikation eller data som omfattas av sektorsspecifik sekretess är detta inte en teoretisk risk utan en praktisk fråga om leverantörsval och riskbedömning.

Vem berörs i praktiken

Alla organisationer som använder tjänster från amerikanska molnleverantörer berörs potentiellt. Det inkluderar i praktiken de flesta organisationer i Europa, eftersom de dominerande leverantörerna inom molninfrastruktur, produktivitetsverktyg, kommunikationsplattformar och säkerhetstjänster i stor utsträckning är amerikanska.

Graden av exponering varierar beroende på vilken typ av data som lagras, vilken sektor organisationen verkar i och hur känslig informationen är. Offentliga myndigheter, hälso- och sjukvårdsorganisationer, advokatbyråer och finansiella institutioner har typiskt sett starkare skäl att göra en noggrann bedömning än organisationer som hanterar mindre känslig data.

Motåtgärder och begränsningar

Det finns åtgärder som kan minska men inte eliminera exponeringen. Kryptering där leverantören inte innehar nycklar är den mest effektiva tekniska åtgärden — data som leverantören inte kan läsa kan inte lämnas ut i läsbar form. Europeiska molnleverantörer utan amerikanska ägarintressen eller juridiska band till USA omfattas inte av CLOUD Act, vilket gör leverantörsvalet i sig till en riskhanteringsåtgärd. Suveräna molnlösningar, där en europeisk operatör driver infrastruktur med teknisk och juridisk separation från den amerikanska moderorganisationen, har vuxit fram delvis som svar på CLOUD Act, men den faktiska rättsliga effekten av sådana konstruktioner är fortfarande föremål för diskussion.

Det finns ingen enkel lösning på den grundläggande spänningen mellan CLOUD Act och GDPR. Den hanteras i praktiken genom riskbedömning, leverantörsval, tekniska åtgärder och en realistisk bild av vilka garantier som faktiskt kan ges.

Koppling till andra regelverk

CLOUD Act interagerar med GDPR på det sätt som beskrivits ovan. I en NIS2-kontext är det relevant att notera att säkerhetskraven, inklusive krav på konfidentialitet och integritet, kan vara svåra att uppfylla fullt ut om en organisation inte har klarhet i hur dess molnleverantörer hanterar potentiella CLOUD Act-förelägganden. NIS2 reglerar inte CLOUD Act-problematiken direkt, men leverantörssäkerhet och supply chain-riskhantering är ett område där de praktiska frågorna överlappar. För organisationer som hanterar data som skyddas av advokatsekretess, tystnadsplikt inom hälso- och sjukvård eller liknande kvalificerad sekretess tillkommer ytterligare dimensioner som inte löses av enbart GDPR-efterlevnad.

En praktisk anmärkning

CLOUD Act diskuteras ofta antingen som ett obetydligt kantproblem eller som ett skäl att omedelbart avveckla all användning av amerikanska molntjänster. Ingen av dessa positioner är särskilt användbar. Det är ett reellt rättsligt faktum som bör ingå i en organisations riskbedömning och leverantörsstrategi, vägt mot de praktiska konsekvenserna av de tillgängliga alternativen.

Primärkällor

CLOUD Act-texten finns tillgänglig via det amerikanska justitiedepartementet på justice.gov. EDPB:s vägledningar om tredjelandsöverföringar och amerikansk lagstiftning finns på edpb.europa.eu. För den pågående EU-US-dialogen om dataåtkomst är Europeiska kommissionens sidor på ec.europa.eu relevanta utgångspunkter.

Böcker

  • Att Konkurrera i AI-Åldern: Mina tankar om en aktuell bok

    Att Konkurrera i AI-Åldern: Mina tankar om en aktuell bok

  • En recension av “The Big Picture” by Sean Carroll

    En recension av “The Big Picture” by Sean Carroll

  • “The Hard Thing About Hard Things” av Ben Horowitz

    “The Hard Thing About Hard Things” av Ben Horowitz

  • “Zero to One” av Peter Thiel och Blake Masters

    “Zero to One” av Peter Thiel och Blake Masters

Vad är…

  • Innovationsrådgivarens roll?

    Innovationsrådgivarens roll?

  • Fullstack-utvecklarens roll?

    Fullstack-utvecklarens roll?

  • IT-paralegals roll?

    IT-paralegals roll?

© 2026 Timo Lagerbjelke | Powered by Minimalist Blog WordPress Theme