Datasuveränitet — svensk kontroll över er data
Var er data fysiskt ligger är bara halva bilden. Vem som juridiskt kan begära åtkomst till den är den andra. Här förklarar vi hur amerikansk lagstiftning når data även i EU — och varför en svenskägd leverantör ger er full kontroll.
Vad är datasuveränitet?
Datasuveränitet betyder att er data lyder under lagstiftningen i det land där den lagras, och hos den organisation som behandlar den. Det handlar inte bara om var servern står, utan om vem som kan tvingas lämna ut datan — och under vilken jurisdiktion. En svensk eller EU-ägd leverantör som inte lyder under amerikansk rätt ger både juridisk och fysisk kontroll.
Amerikansk lagstiftning når data även i EU
| Lag | Vad den innebär |
|---|---|
| US CLOUD Act (2018) | Förpliktar amerikanska leverantörer att lämna ut data de besitter, förvarar eller kontrollerar — oavsett var servern står. Bygger på leverantörens nationalitet, inte datacentrets plats. |
| FISA 702 | Tillåter amerikansk underrättelseinhämtning från USA-baserade leverantörer avseende icke-amerikaners data. Utgjorde kärnan i kritiken i Schrems II-domen. |
Konsekvens: en USA-ägd leverantör (Microsoft, AWS, Google) kan vara skyldig att lämna ut er data även när den fysiskt ligger i ett europeiskt datacenter. Datacentrets placering i EU räcker alltså inte i sig.
GDPR och tredjelandsöverföring
GDPR kräver inte att data lagras i just Sverige. Men överföring till tredje land (t.ex. USA) kräver en giltig rättslig grund. Efter Schrems II-domen (2020) skärptes kraven på standardavtalsklausuler (SCC) och konsekvensbedömningar. EU-US Data Privacy Framework gav ett adekvansbeslut 2023, men dess framtid är rättsligt omtvistad och kan komma att prövas igen.
Lagrar ni i stället data inom EU/EES hos en EU-baserad leverantör försvinner överföringsfrågan helt — ingen SCC, ingen transfer impact assessment. Det är den enklaste och mest hållbara vägen.
Så ger Adminor datasuveränitet
- Helsvenskt aktiebolag — ingen utländsk moderbolagsjurisdiktion, ingen CLOUD Act-exponering.
- Data i Stockholm — egen infrastruktur i ISO 27001-certifierade colocation-hallar, under svensk och europeisk rätt.
- Eget nätverk (AS51701) med peering på STHIX och SONIX — trafiken behöver inte lämna Sverige i onödan.
- Personuppgiftsbiträdesavtal och dokumenterade säkerhetsåtgärder. Se GDPR-säker hosting.
- Svensk avtalspart och svensk support — en juridisk person ni når på svenska.
Vanliga frågor
Vad är datasuveränitet?
Datasuveränitet betyder att er data lyder under lagstiftningen i det land där den lagras — och hos den organisation som behandlar den. En svensk eller EU-ägd leverantör som inte lyder under amerikansk jurisdiktion ger juridisk och fysisk kontroll över vem som kan begära åtkomst till er data.
Vad är amerikanska CLOUD Act?
CLOUD Act (2018) förpliktar amerikanska leverantörer att lämna ut data de besitter, förvarar eller kontrollerar — oavsett var i världen servern står. Skyldigheten bygger på leverantörens nationalitet, inte datacentrets plats. Därför är USA-ägda leverantörer som Microsoft, AWS och Google exponerade även när data ligger i ett EU-datacenter.
Räcker det att data ligger i EU?
Inte nödvändigtvis. Om leverantören är amerikanskägd kan CLOUD Act och FISA 702 nå datan även när den fysiskt ligger i EU. För full kontroll behöver ni en leverantör som varken fysiskt eller juridiskt lyder under amerikansk jurisdiktion — till exempel ett svenskägt bolag med data i Sverige.
Måste GDPR-data lagras i Sverige?
Nej, GDPR kräver inte lagring i just Sverige. Men om data lagras inom EU/EES och hos en EU-baserad leverantör försvinner frågan om tredjelandsöverföring helt — ingen standardavtalsklausul (SCC) eller transfer impact assessment behövs. Det förenklar er efterlevnad avsevärt.
Är Adminor svenskägt?
Ja. Adminor AB är ett helägt svenskt aktiebolag som driver egen infrastruktur i ISO 27001-certifierade colocation-hallar i Stockholm. Ingen utländsk moderbolagsjurisdiktion, ingen CLOUD Act-exponering — er data stannar i Sverige, under svensk och europeisk rätt.
Vill ni ha data under svensk kontroll?
Vi visar hur ni flyttar från en USA-ägd leverantör till svensk drift — utan CLOUD Act-exponering.
Denna sida är allmän information och utgör inte juridisk rådgivning. Rättsläget kring tredjelandsöverföring och EU-US Data Privacy Framework kan ändras — kontrollera aktuell status vid behov. Senast uppdaterad augusti 2026.