{"id":8401,"date":"2026-09-12T06:01:00","date_gmt":"2026-09-12T04:01:00","guid":{"rendered":"https:\/\/evertrust.se\/cloud-act-gdpr\/"},"modified":"2026-09-12T06:01:02","modified_gmt":"2026-09-12T04:01:02","slug":"cloud-act-gdpr","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/cloud-act-gdpr\/","title":{"rendered":"CLOUD Act och GDPR: den juridiska konflikt du inte kan avtala bort"},"content":{"rendered":"<\/p>\n<p>Nej. En amerikansk beg\u00e4ran under CLOUD Act g\u00f6r inte automatiskt en data\u00f6verf\u00f6ring f\u00f6renlig med GDPR. CLOUD Act ger amerikanska myndigheter r\u00e4tt att kr\u00e4va ut data fr\u00e5n amerikanska leverant\u00f6rer oavsett var i v\u00e4rlden den lagras, men GDPR artikel 48 kr\u00e4ver en internationell r\u00e4ttslig grund, ett avtal eller en giltig undantagsgrund, innan uppgifterna f\u00e5r l\u00e4mnas ut. Konflikten l\u00f6ses inte generellt. Den m\u00e5ste bed\u00f6mas fall f\u00f6r fall, och det \u00e4r datakontrollanten, inte leverant\u00f6ren, som b\u00e4r risken.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>En beg\u00e4ran om data enligt CLOUD Act \u00e4r inte automatiskt f\u00f6renlig med GDPR och kr\u00e4ver separat juridisk pr\u00f6vning f\u00f6r varje specifikt fall.<\/li>\n<li>Under Schrems II kr\u00e4vs tekniska skydds\u00e5tg\u00e4rder som kryptering och kontroll av nycklar f\u00f6r att g\u00f6ra data\u00f6verf\u00f6ringar till USA tillr\u00e4ckligt s\u00e4kra.<\/li>\n<li>Giltiga internationella \u00f6verenskommelser, som r\u00e4ttshj\u00e4lpsavtal, \u00e4r en f\u00f6ruts\u00e4ttning f\u00f6r att erk\u00e4nna och verkst\u00e4lla utl\u00e4ndska domstolsbeslut enligt GDPR.<\/li>\n<li>Organisationer m\u00e5ste alltid bed\u00f6ma laglig grund enligt GDPR:s steg ett och \u00f6verf\u00f6ringsgrund enligt kapitel V, inte bara f\u00f6rlita sig p\u00e5 avtal eller marknadsf\u00f6ring.<\/li>\n<li>Proaktiv riskbed\u00f6mning, tekniska l\u00f6sningar och noggrann kontraktsgranskning \u00e4r nyckeln f\u00f6r att minimera riskerna vid datautl\u00e4mning till amerikanska myndigheter.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"banner\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"padding:34px 30px;text-align:center\">\n<div style=\"margin:0 0 18px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#2D8F27;color:#ffffff\">Evertrust<\/span><\/div>\n<div style=\"font-size:26px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">Bed\u00f6m riskerna med CLOUD Act<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px;margin-left:auto;margin-right:auto\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 24px;max-width:44em;margin-left:auto;margin-right:auto\">Evertrust hj\u00e4lper organisationer med GDPR, dataskydd, informationss\u00e4kerhet och praktisk hantering av komplexa regelverksfr\u00e5gor.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">L\u00e4s mer om Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-ar-cloud-act-och-varfor-traffar-den-europeisk-data-i-molnet\">Vad \u00e4r CLOUD Act och varf\u00f6r tr\u00e4ffar den europeisk data i molnet<\/a><\/li>\n<li><a href=\"#hur-gdpr-artikel-48-och-kapitel-v-styr-overforingar-vid-utlandska-begaranden\">Hur GDPR artikel 48 och kapitel V styr \u00f6verf\u00f6ringar vid utl\u00e4ndska beg\u00e4randen<\/a><\/li>\n<li><a href=\"#vad-edpb-edps-och-schrems-ii-betyder-for-din-riskbedomning\">Vad EDPB, EDPS och Schrems II betyder f\u00f6r din riskbed\u00f6mning<\/a><\/li>\n<li><a href=\"#executive-agreements-och-mlat-tva-vagar-samma-flaskhals\">Executive agreements och MLAT: tv\u00e5 v\u00e4gar, samma flaskhals<\/a><\/li>\n<li><a href=\"#tekniska-och-organisatoriska-atgarder-som-faktiskt-minskar-risken\">Tekniska och organisatoriska \u00e5tg\u00e4rder som faktiskt minskar risken<\/a><\/li>\n<li><a href=\"#sa-agerar-du-nar-en-begaran-om-utlamning-landar-pa-bordet\">S\u00e5 agerar du n\u00e4r en beg\u00e4ran om utl\u00e4mning landar p\u00e5 bordet<\/a><\/li>\n<li><a href=\"#evertrusts-expertblick-nar-egen-kompetens-inte-racker-till\">Evertrusts expertblick: n\u00e4r egen kompetens inte r\u00e4cker till<\/a><\/li>\n<li><a href=\"#vad-du-bor-bevaka-framat\">Vad du b\u00f6r bevaka fram\u00e5t<\/a><\/li>\n<li><a href=\"#sa-kan-evertrust-hjalpa-dig-stanga-gapet-mellan-cloud-act-och-gdpr\">S\u00e5 kan Evertrust hj\u00e4lpa dig st\u00e4nga gapet mellan CLOUD Act och GDPR<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-ar-cloud-act-och-varfor-traffar-den-europeisk-data-i-molnet\" tabindex=\"-1\">Vad \u00e4r CLOUD Act och varf\u00f6r tr\u00e4ffar den europeisk data i molnet<\/h2>\n<p>CLOUD Act antogs i USA 2018 som en \u00e4ndring av Stored Communications Act, och l\u00f6ste ett specifikt problem f\u00f6r amerikanska \u00e5klagare: hur man tvingar fram data som lagras utanf\u00f6r USA. Lagen sl\u00e5r fast att amerikanska tj\u00e4nsteleverant\u00f6rer m\u00e5ste l\u00e4mna ut data de har \u201cpossession, custody or control\u201d \u00f6ver, oavsett var servern fysiskt st\u00e5r. Det \u00e4r denna extraterritoriella r\u00e4ckvidd som g\u00f6r lagen relevant f\u00f6r <a href=\"https:\/\/www.edpb.europa.eu\/documents\/edpb-correspondence\/edpb-edps-joint-response-to-the-libe-committee-on-the-impact-of-the_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">molntj\u00e4nster och GDPR<\/a> i hela Europa, inte bara f\u00f6r amerikanska bolag.<\/p>\n<p>\u201cPossession, custody or control\u201d \u00e4r ett vidare begrepp \u00e4n fysisk lagring. Det handlar om vem som faktiskt kan komma \u00e5t och bearbeta data, inte om var h\u00e5rddisken befinner sig. Ett amerikanskt moderbolag med ett europeiskt dotterbolag som hanterar infrastrukturen kan fortfarande r\u00e4knas som att ha kontroll, om moderbolaget har teknisk eller administrativ \u00e5tkomst till uppgifterna.<\/p>\n<p>Leverant\u00f6rer \u00e4r inte helt r\u00e4ttsl\u00f6sa. CLOUD Act inneh\u00e5ller en mekanism d\u00e4r ett bolag kan beg\u00e4ra att domstolen upph\u00e4ver eller \u00e4ndrar en order om den bed\u00f6ms strida mot lagen i det land d\u00e4r data lagras, den s\u00e5 kallade comity-analysen. Domstolen v\u00e4gar d\u00e5 amerikanska intressen mot risken f\u00f6r lagkonflikt, men bed\u00f6mningen \u00e4r diskretion\u00e4r och utfallet os\u00e4kert. Amerikanska myndigheters egna resurser om CLOUD Act beskriver processen i detalj, men ger inga garantier f\u00f6r att en europeisk organisation vinner en s\u00e5dan pr\u00f6vning.<\/p>\n<h2 id=\"hur-gdpr-artikel-48-och-kapitel-v-styr-overforingar-vid-utlandska-begaranden\" tabindex=\"-1\">Hur GDPR artikel 48 och kapitel V styr \u00f6verf\u00f6ringar vid utl\u00e4ndska beg\u00e4randen<\/h2>\n<p>Artikel 48 s\u00e4ger rakt ut att ett domstolsbeslut eller en myndighetsbeg\u00e4ran fr\u00e5n ett tredjeland bara f\u00e5r erk\u00e4nnas eller verkst\u00e4llas i EU om det finns en internationell \u00f6verenskommelse, exempelvis ett r\u00e4ttshj\u00e4lpsavtal, mellan det landet och EU eller en medlemsstat. En amerikansk domstolsorder enligt CLOUD Act uppfyller i sig inte detta krav, oavsett hur bindande den \u00e4r i USA.<\/p>\n<p>Det betyder inte att all utl\u00e4mning \u00e4r f\u00f6rbjuden. Det betyder att den m\u00e5ste g\u00e5 via en annan r\u00e4ttslig grund i GDPR, och h\u00e4r kr\u00e4vs en tv\u00e5stegsbed\u00f6mning som m\u00e5nga organisationer missar<\/p>\n<p>Steg ett handlar om artikel 6: finns det en laglig grund f\u00f6r sj\u00e4lva behandlingen, till exempel ett r\u00e4ttsligt \u00e5tagande eller ett ber\u00e4ttigat intresse? Steg tv\u00e5 handlar om kapitel V: finns det en giltig grund f\u00f6r just \u00f6verf\u00f6ringen till tredjeland, standardavtalsklausuler, bindande f\u00f6retagsbest\u00e4mmelser eller ett beslut om adekvat skyddsniv\u00e5? B\u00e5da stegen m\u00e5ste klara sig oberoende av varandra. Ett f\u00f6retag kan ha en fullt laglig grund f\u00f6r behandlingen enligt artikel 6 och samtidigt sakna en giltig \u00f6verf\u00f6ringsgrund enligt kapitel V, vilket g\u00f6r hela utl\u00e4mningen otill\u00e5ten.<\/p>\n<p>M\u00e5nga leverant\u00f6rer och till och med jurister f\u00f6rs\u00f6ker luta sig mot artikel 49:s undantag, till exempel \u201cviktiga allm\u00e4nna intressen\u201d eller n\u00f6dv\u00e4ndighet f\u00f6r att fastst\u00e4lla r\u00e4ttsliga anspr\u00e5k, f\u00f6r att motivera en snabb utl\u00e4mning. Det h\u00e5ller s\u00e4llan. Tillsynsmyndigheterna \u00e4r tydliga med att undantagen i artikel 49 ska tolkas restriktivt och aldrig fungera som en standardv\u00e4g runt de ordinarie \u00f6verf\u00f6ringsmekanismerna. En amerikansk brottsutredning \u00e4r inte per automatik ett s\u00e5dant \u201cviktigt allm\u00e4nt intresse\u201d ur EU:s perspektiv, \u00e4ven om den \u00e4r det ur amerikanskt.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1789061589548_Hur-GDPR-artikel-48-och-kapitel-V-styr-overforingar-vid-utlandska-begaranden-overview-diagram.jpeg\" alt=\"Hur GDPR artikel 48 och kapitel V styr \u00f6verf\u00f6ringar vid utl\u00e4ndska beg\u00e4randen \u2014 overview diagram\"><\/p>\n<h2 id=\"vad-edpb-edps-och-schrems-ii-betyder-for-din-riskbedomning\" tabindex=\"-1\">Vad EDPB, EDPS och Schrems II betyder f\u00f6r din riskbed\u00f6mning<\/h2>\n<p>EDPB och EDPS gjorde en gemensam juridisk bed\u00f6mning av CLOUD Act redan innan lagen hunnit f\u00e5 full praktisk effekt i Europa, och slutsatsen var restriktiv: det finns mycket f\u00e5 lagliga v\u00e4gar f\u00f6r en molnleverant\u00f6r att direkt efterleva en amerikansk beg\u00e4ran utan att riskera att bryta mot GDPR. Myndigheterna rekommenderade uttryckligen att leverant\u00f6rer under EU-r\u00e4tt i f\u00f6rsta hand ska h\u00e4nvisa till <a href=\"https:\/\/www.clearygottlieb.com\/news-and-insights\/publication-listing\/us-cloud-acts-potential-impact-on-the-gdpr\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">existerande r\u00e4ttshj\u00e4lpsavtal<\/a> snarare \u00e4n att svara direkt p\u00e5 ordern.<\/p>\n<p>Schrems II-domen fr\u00e5n EU-domstolen f\u00f6r\u00e4ndrade sedan spelplanen ytterligare. Domen slog fast att standardavtalsklausuler (SCC) i sig inte r\u00e4cker f\u00f6r att skydda \u00f6verf\u00f6ringar till USA, eftersom amerikansk \u00f6vervakningslagstiftning, inklusive CLOUD Act, kan tvinga fram utl\u00e4mning oavsett vad kontraktet s\u00e4ger. Sedan domen kr\u00e4vs \u201csupplementary measures\u201d, tekniska och organisatoriska till\u00e4ggs\u00e5tg\u00e4rder som kryptering, pseudonymisering och stark nyckelseparation, f\u00f6r att en \u00f6verf\u00f6ring ska kunna anses tillr\u00e4ckligt skyddad. Ett <a href=\"https:\/\/www.congress.gov\/crs-product\/R46724\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">utredningsunderlag om Schrems II och \u00f6verf\u00f6ringsmekanismer<\/a> konstaterar att det i vissa molnscenarier helt enkelt inte finns n\u00e5gon effektiv till\u00e4ggs\u00e5tg\u00e4rd som l\u00f6ser problemet, s\u00e4rskilt n\u00e4r leverant\u00f6ren sj\u00e4lv har teknisk \u00e5tkomst till klartextdata.<\/p>\n<p>Det praktiska resultatet: SCC eller bindande f\u00f6retagsbest\u00e4mmelser (BCR) \u00e4r en n\u00f6dv\u00e4ndig grund, men aldrig en tillr\u00e4cklig s\u00e5dan. En organisation som bara har ett signerat SCC-avtal och tror sig vara klar har missat halva bed\u00f6mningen. <a href=\"https:\/\/iapp.org\/news\/a\/schrems-ii-requires-a-rethink-of-the-cloud-act\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IAPP:s analys av Schrems II<\/a> pekar p\u00e5 att avtal och kontrakt s\u00e4llan r\u00e4cker ensamma, och att tekniska \u00e5tg\u00e4rder ofta avg\u00f6r om skyddet \u00e4r effektivt i verkligheten. En leverant\u00f6rs marknadsf\u00f6ring av \u201ceuropeisk molntj\u00e4nst\u201d eller \u201cdatasuver\u00e4nitet\u201d \u00e4r f\u00f6r \u00f6vrigt ingen juridisk garanti i sig, ansvaret f\u00f6r bed\u00f6mningen ligger fortfarande hos datakontrollanten.<\/p>\n<h2 id=\"executive-agreements-och-mlat-tva-vagar-samma-flaskhals\" tabindex=\"-1\">Executive agreements och MLAT: tv\u00e5 v\u00e4gar, samma flaskhals<\/h2>\n<p>CLOUD Act \u00f6ppnar f\u00f6r s\u00e5 kallade executive agreements, bilaterala avtal mellan USA och andra l\u00e4nder som g\u00f6r det m\u00f6jligt f\u00f6r utl\u00e4ndska myndigheter att beg\u00e4ra data direkt fr\u00e5n amerikanska leverant\u00f6rer, och vice versa, utan att g\u00e5 via traditionell r\u00e4ttshj\u00e4lp. Problemet f\u00f6r EU \u00e4r att inget s\u00e5dant executive agreement finns p\u00e5 EU-niv\u00e5 \u00e4nnu. EDPB och EDPS har varit tydliga med att ett helt\u00e4ckande avtal med starka grundl\u00e4ggande r\u00e4ttighetsskydd \u00e4r det som faktiskt beh\u00f6vs, inte enskilda medlemsstatsavtal som riskerar att skapa en lappt\u00e4ckesreglering inom unionen.<\/p>\n<p>Utan ett s\u00e5dant avtal \u00e5terst\u00e5r Mutual Legal Assistance Treaty, MLAT, den klassiska r\u00e4ttshj\u00e4lpsv\u00e4gen. MLAT inneb\u00e4r att en myndighet i ett land beg\u00e4r bist\u00e5nd via en motsvarande myndighet i det andra landet, med domstolspr\u00f6vning i mottagarlandet. Det ger starkare r\u00e4ttss\u00e4kerhet men \u00e4r notoriskt l\u00e5ngsamt, ofta m\u00e5nader, ibland \u00e5r, vilket g\u00f6r det opraktiskt vid br\u00e5dskande brottsutredningar. Det \u00e4r just den friktionen som fick amerikanska lagstiftare att skapa CLOUD Act fr\u00e5n b\u00f6rjan.<\/p>\n<p>Resultatet \u00e4r en strukturell flaskhals: den r\u00e4ttss\u00e4kra v\u00e4gen (MLAT) \u00e4r f\u00f6r l\u00e5ngsam f\u00f6r br\u00e5dskande fall, och den snabba v\u00e4gen (direkt CLOUD Act-beg\u00e4ran) saknar oftast giltig grund enligt GDPR kapitel V. Det \u00e4r detta glapp som tvingar varje organisation att g\u00f6ra sin egen riskbed\u00f6mning ist\u00e4llet f\u00f6r att luta sig mot en f\u00e4rdig juridisk l\u00f6sning.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1789061636325_Executive-agreements-och-MLAT-tva-vagar-samma-flaskhals-overview-diagram.jpeg\" alt=\"Executive agreements och MLAT: tv\u00e5 v\u00e4gar, samma flaskhals \u2014 overview diagram\"><\/p>\n<h2 id=\"tekniska-och-organisatoriska-atgarder-som-faktiskt-minskar-risken\" tabindex=\"-1\">Tekniska och organisatoriska \u00e5tg\u00e4rder som faktiskt minskar risken<\/h2>\n<p>CLOUD Act \u00e4r krypteringsneutral. Lagen tvingar inte fram dekryptering av data leverant\u00f6ren inte kan l\u00e4sa, den tvingar bara fram utl\u00e4mning av det leverant\u00f6ren faktiskt har tillg\u00e5ng till. Det g\u00f6r kryptering till det mest konkreta verktyget en organisation har.<\/p>\n<p>Om kunden, inte leverant\u00f6ren, \u00e4ger krypteringsnycklarna blir det avsev\u00e4rt sv\u00e5rare att h\u00e4vda att leverant\u00f6ren har \u201ccontrol\u201d \u00f6ver klartextdata i CLOUD Act:s mening. Det kr\u00e4ver dock organisatorisk mognad: nyckelhantering (KMS) i egen regi, rutiner f\u00f6r nyckelrotation, en beredskapsplan f\u00f6r vad som h\u00e4nder om nycklar komprometteras, och en tydlig beviskedja som visar tillsynsmyndigheten att leverant\u00f6ren faktiskt saknar \u00e5tkomst.<\/p>\n<p>Riskreduktion kr\u00e4ver flera samverkande lager, inte ett enda skyddsmedel:<\/p>\n<ul>\n<li><strong>Kryptering med kundstyrda nycklar<\/strong> d\u00e4r leverant\u00f6ren aldrig innehar dekrypteringsnyckeln.<\/li>\n<li><strong>Datastyrning och minimering<\/strong> som begr\u00e4nsar vilken data som \u00f6verhuvudtaget lagras hos amerikanska leverant\u00f6rer.<\/li>\n<li><strong>Segmentering och \u00e5tkomstkontroll<\/strong> s\u00e5 att en beg\u00e4ran mot ett system inte automatiskt exponerar allt.<\/li>\n<li><strong>Leverant\u00f6rsdue diligence<\/strong> som granskar bolagsstruktur, moderbolagsrelationer och historik av mottagna myndighetsbeg\u00e4randen.<\/li>\n<li><strong>Kontraktsklausuler<\/strong> som f\u00f6rpliktar leverant\u00f6ren att bestrida ogrundade beg\u00e4randen och underr\u00e4tta kunden innan data l\u00e4mnas ut, om lagen till\u00e5ter det.<\/li>\n<\/ul>\n<p><strong>Proffstips:<\/strong> <em>Beg\u00e4r alltid statistik \u00f6ver leverant\u00f6rens tidigare mottagna myndighetsbeg\u00e4randen, ofta kallade \u201ctransparency reports\u201d. En leverant\u00f6r som aldrig f\u00e5tt en enda beg\u00e4ran \u00e4r antingen extremt liten eller extremt otydlig om sin egen rapportering, b\u00e5da \u00e4r varningssignaler.<\/em><\/p>\n<h2 id=\"sa-agerar-du-nar-en-begaran-om-utlamning-landar-pa-bordet\" tabindex=\"-1\">S\u00e5 agerar du n\u00e4r en beg\u00e4ran om utl\u00e4mning landar p\u00e5 bordet<\/h2>\n<p>En beg\u00e4ran enligt CLOUD Act kr\u00e4ver snabb men strukturerad hantering. Panikartade beslut, i endera riktningen, leder ofta till fel som blir dyrare \u00e4n beg\u00e4ran sj\u00e4lv.<\/p>\n<ol>\n<li><strong>Fastst\u00e4ll vem beg\u00e4ran faktiskt riktar sig mot.<\/strong> \u00c4r mottagaren en amerikansk leverant\u00f6r, ett amerikanskt dotterbolag, eller en europeisk enhet med amerikansk \u00e4garkoppling? Detta avg\u00f6r om CLOUD Act \u00f6verhuvudtaget \u00e4r till\u00e4mplig.<\/li>\n<li><strong>Kartl\u00e4gg exakt vilken data som omfattas.<\/strong> Beg\u00e4randen \u00e4r ofta bredare formulerade \u00e4n n\u00f6dv\u00e4ndigt, och en europeisk part har r\u00e4tt att ifr\u00e5gas\u00e4tta omfattningen.<\/li>\n<li><strong>Genomf\u00f6r den fulla tv\u00e5stegsbed\u00f6mningen<\/strong> enligt GDPR: finns laglig grund enligt artikel 6, och finns en giltig \u00f6verf\u00f6ringsgrund enligt kapitel V? Om svaret p\u00e5 n\u00e5gon av delarna \u00e4r nej, saknas r\u00e4ttslig grund f\u00f6r utl\u00e4mning.<\/li>\n<li><strong>Kontakta tillsynsmyndigheten vid os\u00e4kerhet.<\/strong> EDPB:s och Cleary Gottliebs analyser pekar samst\u00e4mmigt p\u00e5 att leverant\u00f6rer utan giltig grund b\u00f6r h\u00e4nvisa till MLAT-processen snarare \u00e4n att svara direkt.<\/li>\n<li><strong>Dokumentera hela beslutskedjan.<\/strong> Vilka bed\u00f6mningar gjordes, vilken juridisk r\u00e5dgivning inh\u00e4mtades, och vilka tekniska bevarande\u00e5tg\u00e4rder vidtogs, i v\u00e4ntan p\u00e5 ett slutligt beslut.<\/li>\n<li><strong>Underr\u00e4tta ber\u00f6rda parter<\/strong> om notifieringsskyldighet f\u00f6religger, och bed\u00f6m om h\u00e4ndelsen i sig utg\u00f6r en personuppgiftsincident som ska anm\u00e4las till tillsynsmyndigheten inom 72 timmar.<\/li>\n<\/ol>\n<p>Ansvarsrisken vilar tungt p\u00e5 datakontrollanten. En <a href=\"https:\/\/evertrust.se\/en\/article\/tullverket-tilldelas-sanktionsavgift-efter-att-ha-overfort-personuppgifter-till-amerikansk-molntjanst\/\" target=\"_blank\" rel=\"noopener\">sanktionsavgift efter felaktig \u00f6verf\u00f6ring till en amerikansk molntj\u00e4nst<\/a> visar att svenska tillsynsmyndigheter inte ser mellan fingrarna bara f\u00f6r att trycket kom utifr\u00e5n.<\/p>\n<h2 id=\"evertrusts-expertblick-nar-egen-kompetens-inte-racker-till\" tabindex=\"-1\">Evertrusts expertblick: n\u00e4r egen kompetens inte r\u00e4cker till<\/h2>\n<p>Jesper p\u00e5 Evertrust m\u00f6ter regelbundet organisationer som uppt\u00e4cker CLOUD Act-problematiken f\u00f6rst n\u00e4r en leverant\u00f6r redan mottagit en beg\u00e4ran, l\u00e5ngt senare \u00e4n vad som \u00e4r optimalt. Evertrust arbetar l\u00f6pande med dataskyddsfr\u00e5gor, informationss\u00e4kerhet och IT-juridik, och ser samma m\u00f6nster upprepas: kontrakt som aldrig granskats mot Schrems II-kraven, och nyckelstrategier som aldrig testats mot ett verkligt scenario.<\/p>\n<p>En DPIA som specifikt kvantifierar sannolikheten f\u00f6r en CLOUD Act-beg\u00e4ran mot just din leverant\u00f6rsarkitektur, snarare \u00e4n en generisk mall, \u00e4r ofta den f\u00f6rsta \u00e5tg\u00e4rden som avsl\u00f6jar var de verkliga bristerna finns. Kontraktsgranskning av befintliga molnavtal, med fokus p\u00e5 notifieringsklausuler och bestridningsskyldigheter, \u00e4r den andra. En genomarbetad nyckelstrategi, d\u00e4r kunden faktiskt kontrollerar krypteringsnycklarna i praktiken och inte bara p\u00e5 papper, \u00e4r den tredje.<\/p>\n<p>Organisationer b\u00f6r kontakta en extern r\u00e5dgivare i god tid innan en beg\u00e4ran landar, inte efter\u00e5t. En dokumenterad DPO-roll i DPIA-processen ger dessutom ett tydligt ansvarssp\u00e5r gentemot tillsynsmyndigheten.<\/p>\n<h2 id=\"vad-du-bor-bevaka-framat\" tabindex=\"-1\">Vad du b\u00f6r bevaka fram\u00e5t<\/h2>\n<p>F\u00f6rhandlingar om ett bredare EU\u2013USA-ramverk f\u00f6r data\u00f6verf\u00f6ring forts\u00e4tter, och ett executive agreement enligt CLOUD Act p\u00e5 EU-niv\u00e5 skulle f\u00f6r\u00e4ndra spelplanen radikalt om det f\u00f6rhandlas fram med de skyddsgarantier EDPB kr\u00e4ver. Samtidigt utvecklas teknik f\u00f6r konfidentiell databehandling som kan g\u00f6ra supplementary measures faktiskt effektiva i fler molnscenarier \u00e4n idag. H\u00e5ll \u00f6gonen p\u00e5 tillsynsguidning snarare \u00e4n leverant\u00f6rsmarknadsf\u00f6ring n\u00e4r du v\u00e4ljer molnstrategi de kommande \u00e5ren.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"sa-kan-evertrust-hjalpa-dig-stanga-gapet-mellan-cloud-act-och-gdpr\" tabindex=\"-1\">S\u00e5 kan Evertrust hj\u00e4lpa dig st\u00e4nga gapet mellan CLOUD Act och GDPR<\/h2>\n<p>Evertrust \u00e4r r\u00e5dgivningspartnern f\u00f6r organisationer som beh\u00f6ver en juridiskt h\u00e5llbar v\u00e4g genom CLOUD Act-fr\u00e5gan, inte bara ett standardavtal i en p\u00e4rm. Skillnaden mot att l\u00f6sa detta internt \u00e4r att du f\u00e5r en extern DPO-roll, en fokuserad kontraktsgranskning och en DPIA som faktiskt r\u00e4knar p\u00e5 din specifika leverant\u00f6rsrisk, ist\u00e4llet f\u00f6r att gissa dig fram efter att en beg\u00e4ran redan har kommit.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Vi tar rollen som interimsjurist eller externt dataskyddsombud n\u00e4r den interna kompetensen beh\u00f6ver f\u00f6rst\u00e4rkas snabbt, och driver GAP-analyser som visar var molnavtal kan sakna till\u00e4ggs\u00e5tg\u00e4rder Schrems II kr\u00e4ver. Ni f\u00e5r ocks\u00e5 st\u00f6d i fr\u00e5gor om intressekonflikter kring <a href=\"https:\/\/evertrust.se\/en\/dataskyddsombud-och-intressekonflikter\/\" target=\"_blank\" rel=\"noopener\">dataskyddsombudsrollen<\/a> n\u00e4r molnleverant\u00f6rens och organisationens intressen inte helt sammanfaller.<\/p>\n<p>Boka en inledande genomg\u00e5ng av era molnavtal och er nyckelstrategi via <a href=\"https:\/\/evertrust.se\/en\/expertis\/\" target=\"_blank\" rel=\"noopener\">Evertrusts expertis\u00f6versikt<\/a>, s\u00e5 f\u00e5r ni en konkret bild av var er organisation faktiskt st\u00e5r innan n\u00e4sta beg\u00e4ran landar.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<p>F\u00f6r djupare juridisk verifiering, g\u00e5 direkt till EDPB och EDPS gemensamma bed\u00f6mning av CLOUD Act, till amerikanska justitiedepartementets egna CLOUD Act-resurser, samt till EU-domstolens Schrems II-material via IAPP:s sammanfattande analys. L\u00e4s \u00e4ven <a href=\"https:\/\/evertrust.se\/en\/article\/eu-domstolen-klargor-begreppet-kansliga-personuppgifter\/\" target=\"_blank\" rel=\"noopener\">Evertrusts genomg\u00e5ng av r\u00e4ttspraxis kring k\u00e4nsliga personuppgifter<\/a> f\u00f6r ytterligare kontext om hur EU-domstolen resonerar kring dataskydd.<\/p>\n<p>This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.<\/p>\n<ul>\n<li><a href=\"https:\/\/www.clearygottlieb.com\/news-and-insights\/publication-listing\/us-cloud-acts-potential-impact-on-the-gdpr\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Cleary Gottlieb: US CLOUD Act\u2019s potential impact on the GDPR<\/a><\/li>\n<li><a href=\"https:\/\/iapp.org\/news\/a\/schrems-ii-requires-a-rethink-of-the-cloud-act\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IAPP: \u2018Schrems II\u2019 requires a rethink of the CLOUD Act<\/a><\/li>\n<\/ul>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"ar-en-cloud-act-order-automatiskt-olaglig-enligt-gdpr\" tabindex=\"-1\">\u00c4r en CLOUD Act-order automatiskt olaglig enligt GDPR?<\/h3>\n<p>Nej, den \u00e4r inte automatiskt olaglig, men den saknar oftast egen giltig grund enligt artikel 48. Utl\u00e4mningen m\u00e5ste separat uppfylla GDPR:s krav p\u00e5 laglig grund och giltig \u00f6verf\u00f6ringsmekanism.<\/p>\n<h3 id=\"racker-standardavtalsklausuler-for-att-skydda-molndata-mot-cloud-act\" tabindex=\"-1\">R\u00e4cker standardavtalsklausuler f\u00f6r att skydda molndata mot CLOUD Act?<\/h3>\n<p>Nej. Efter Schrems II kr\u00e4vs kompletterande tekniska \u00e5tg\u00e4rder som kryptering och nyckelseparation ut\u00f6ver SCC, annars kan skyddet anses otillr\u00e4ckligt.<\/p>\n<h3 id=\"kan-ett-foretag-vagra-att-efterleva-en-cloud-act-begaran\" tabindex=\"-1\">Kan ett f\u00f6retag v\u00e4gra att efterleva en CLOUD Act-beg\u00e4ran?<\/h3>\n<p>Ja, leverant\u00f6rer kan utmana en order genom comity-analys i amerikansk domstol, och EDPB rekommenderar att h\u00e4nvisa till MLAT-processen n\u00e4r ingen giltig internationell grund finns.<\/p>\n<h3 id=\"vad-hander-om-mitt-foretag-felaktigt-lamnar-ut-data-till-amerikanska-myndigheter\" tabindex=\"-1\">Vad h\u00e4nder om mitt f\u00f6retag felaktigt l\u00e4mnar ut data till amerikanska myndigheter?<\/h3>\n<p>Det kan utl\u00f6sa sanktionsavgift och notifieringsskyldighet som vid en personuppgiftsincident, precis som i fallet med Tullverkets sanktionsavgift efter en molntj\u00e4nst\u00f6verf\u00f6ring.<\/p>\n<h3 id=\"hjalper-det-att-valja-en-europeisk-molnleverantor-istallet-for-amerikansk\" tabindex=\"-1\">Hj\u00e4lper det att v\u00e4lja en europeisk molnleverant\u00f6r ist\u00e4llet f\u00f6r amerikansk?<\/h3>\n<p>Det minskar risken betydligt om leverant\u00f6ren saknar amerikansk moderbolagskoppling, men \u201ceuropeisk\u201d i sig \u00e4r ingen garanti om bolaget \u00e4gs eller kontrolleras fr\u00e5n USA.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/dom-fran-kammarratten-gdpr-kan-bli-gallande-trots-utgivningsbevis\/\" target=\"_blank\" rel=\"noopener\">Dom fr\u00e5n Kammarr\u00e4tten: GDPR kan bli g\u00e4llande trots utgivningsbevis<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/rekordhoga-gdpr-boter-under-2023-over-20-miljarder-kronor-utdomda\/\" target=\"_blank\" rel=\"noopener\">Rekordh\u00f6ga GDPR-b\u00f6ter under 2023 \u2013 \u00f6ver 20 miljarder kronor utd\u00f6mda<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/socialdemokraternas-hantering-av-medlemsuppgifter-kan-bryta-mot-gdpr\/\" target=\"_blank\" rel=\"noopener\">Socialdemokraternas hantering av medlemsuppgifter kan bryta mot GDPR<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/manskliga-faktorn-bakom-majoriteten-av-personuppgiftsincidenter\/\" target=\"_blank\" rel=\"noopener\">M\u00e4nskliga faktorn bakom majoriteten av personuppgiftsincidenter<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>L\u00e4r dig varf\u00f6r CLOUD Act inte automatiskt uppfyller GDPR, vilka risker datakontrollanter b\u00e4r och hur varje fall m\u00e5ste bed\u00f6mas.<\/p>","protected":false},"author":2,"featured_media":8402,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8401","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8401","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8401"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8401\/revisions"}],"predecessor-version":[{"id":8405,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8401\/revisions\/8405"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8402"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8401"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8401"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8401"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}