Servrar i Sverige eller bara i molnet? Så påverkar GDPR och CLOUD Act ditt val
”Servrar i Sverige” säljer. Men det avgörande är sällan var hårdvaran står, utan vem som kan tvingas lämna ut det som ligger på den.
GDPR kräver inte att personuppgifter lagras i Sverige. Den kräver inte ens att de lagras inom EU. Vad den kräver är att en överföring till ett land utanför EU och EES har en giltig rättslig grund och ett skydd som i praktiken motsvarar det inom unionen. Det är en betydligt svårare sak att uppfylla än att bara välja en server i Falun.
Vad Schrems II ändrade
EU-domstolens dom i Schrems II-målet ogiltigförklarade Privacy Shield, det ramverk som dessförinnan gjorde överföringar till USA enkla. Kvar blev standardavtalsklausuler — men domstolen slog samtidigt fast att de inte räcker i sig. Den som överför uppgifter måste göra en bedömning av mottagarlandets lagstiftning och vid behov vidta kompletterande skyddsåtgärder.
För en liten svensk verksamhet är det i praktiken en juridisk utredning man varken har tid eller kompetens att göra. Det enklaste sättet att slippa den är att inte överföra uppgifterna alls.
CLOUD Act: därför räcker inte serverplatsen
Den amerikanska CLOUD Act ger myndigheterna i USA möjlighet att begära ut data som ett amerikanskt bolag har i sin besittning eller under sin kontroll — även när uppgifterna fysiskt ligger i ett annat land. En server i Stockholm som drivs av ett amerikanskägt bolag är alltså inte skyddad av sin geografi.
Slutsatsen är att två frågor måste ställas, inte en: var står servern, och vem äger den som driver den? En svensk server hos en svensk ägare tar bort båda problemen. En svensk server hos en amerikansk ägare tar bort det ena.
| Leverantör | Serverplats | Ägarens hemvist |
|---|---|---|
| Inleed | Sverige (Tällberg, Falun) | Sverige |
| Oderland | Sverige | Sverige |
| Beebyte | Sverige (Karlstad) | Sverige |
| HostUp | Sverige (Älvsjö) | Sverige |
| Loopia | Sverige | Belgien |
| Websupport | Sverige (Falun) | Belgien |
| one.com | EU, land ej angivet | Danmark |
| Hostinger | Utanför Sverige | Litauen |
| GoDaddy | Redovisas ej | USA |
När spelar det här faktiskt roll?
Inte alltid. Driver du en personlig blogg utan inloggning, utan kommentarer och utan kontaktformulär behandlar du knappt några personuppgifter alls, och frågan är i praktiken akademisk. Välj då efter pris, prestanda och support i stället.
Det blir en riktig fråga när webbplatsen samlar in uppgifter om människor: kontaktformulär som sparas, nyhetsbrevsprenumeranter, kundkonton, bokningar, e-handel. Och den blir skarp när uppgifterna är känsliga — hälsa, fackligt medlemskap, ekonomiska förhållanden — eller när du är personuppgiftsbiträde åt någon annan som ställer krav på dig.
Två bieffekter värda att räkna med
Latens. En server i Sverige svarar några tiotals millisekunder snabbare för svenska besökare än en i Frankfurt, och märkbart snabbare än en i USA. För en vanlig webbplats är skillnaden liten men mätbar, och den påverkar Core Web Vitals marginellt.
Support i rätt tidszon. En svensk leverantör svarar under svensk arbetstid och på svenska. Det låter trivialt tills något går sönder klockan nio en måndagmorgon och alternativet är en engelskspråkig chatt med någon som just börjat sitt skift på andra sidan jordklotet.
Vad du bör göra
- 1Bestäm först om din webbplats behandlar personuppgifter över huvud taget. Gör den inte det, hoppa över resten.
- 2Kontrollera både serverplats och ägarbolagets hemvist hos den leverantör du överväger. Står det inte på sajten, fråga supporten skriftligt.
- 3Teckna personuppgiftsbiträdesavtal med webbhotellet. Alla seriösa leverantörer har ett standardavtal att skriva under.
- 4Glöm inte tredjepartstjänsterna. Ett svenskt webbhotell hjälper föga om formulären går via en amerikansk tjänst och statistiken via en annan.