Bruger din virksomhed pCloud til at opbevare filer?
Så mangler du sandsynligvis noget, som loven kræver.
22 millioner brugere. Ingen databehandleraftale.
pCloud AG er en schweizisk cloud-tjeneste med over 22 millioner brugere. De ejer egne datacentre i Luxembourg og Texas, har ISO 27001-certificering, og de er ikke afhængige af AWS, Azure eller Google Cloud.
Alt det er godt. Rigtig godt, faktisk.
Men der er ét konkret problem, som gør pCloud svær at anbefale til erhvervsbrug: De tilbyder ikke en databehandleraftale.
Altså en skriftlig aftale mellem din virksomhed som dataejer og dem som databehandler.
Og det er ikke bare en detalje. Det er et lovkrav.
Mønstret bag den er beskrevet under hvad der faktisk udløser en bøde fra Datatilsynet.
Hvad er en databehandleraftale?
GDPR Artikel 28 kræver en skriftlig aftale mellem den dataansvarlige, din virksomhed, og databehandleren, cloud-tjenesten, når persondata behandles.
Det gælder kundeoplysninger, medarbejderdata, fakturaer med navne, alt der kan identificere en person.
Uden den aftale er du som virksomhed i strid med GDPR. Ikke fordi du har gjort noget forkert med data, men fordi du mangler dokumentationen for, hvordan data håndteres.
pClouds argument holder ikke
pCloud har argumenteret for, at de som infrastruktur-udbyder ikke behandler indholdet af dine filer, og at en databehandleraftale derfor ikke er nødvendig.
Det holder ikke.
GDPR definerer “behandling” som enhver operation udført på persondata, og det inkluderer eksplicit opbevaring. At lagre filer med persondata er databehandling i GDPR’s forstand. Der er ingen vej udenom.
Hvad mangler konkret?
Ingen offentligt tilgængelig databehandleraftale på pcloud.com. Ingen EU-databeskyttelsesrepræsentant. Ingen transparensrapporter eller uafhængige audits. Lukket kildekode, der ikke kan verificeres af tredjeparter. Og zero-knowledge kryptering koster ekstra, det er ikke standard.
Hvad gør pCloud godt?
For at være fair gør pCloud også meget rigtigt.
Schweizisk jurisdiktion med stærke privatlivslove. Egne datacentre uden afhængighed af amerikansk cloud-infrastruktur. EU-datacenter i Luxembourg. ISO 27001 og SOC 2 Type II certificeringer. Attraktive lifetime-prispakker.
For privatpersoner er pCloud et solidt valg. Problemet opstår, når virksomheder bruger det til persondata uden den lovpligtige aftale.
Alternativer med databehandleraftale
Tresorit (Schweiz): Databehandleraftale kan signeres direkte via Admin Center. End-to-end kryptering som standard. Ejet af Swiss Post.
Proton Drive (Schweiz): Databehandleraftale tilgængelig. Zero-knowledge kryptering som standard. Egne servere.
Jottacloud (Norge): Norsk selskab med databehandleraftale. Data opbevares i Norge.
Nextcloud (Tyskland): Open source. Self-hosted. Databehandleraftaleskabeloner følger med.
Det handler om dokumentation
Det handler ikke om, at pCloud er usikker. Teknisk set er de fine.
Det handler om, at du som virksomhed skal kunne dokumentere, hvordan dine data håndteres. Og den dokumentation tilbyder pCloud ikke.
Hvis Datatilsynet banker på døren, skal du kunne fremvise en databehandleraftale med enhver tjeneste, der opbevarer persondata for dig. Kan du ikke det, har du et compliance-problem.
Få overblik over jeres cloud-compliance
Et leverandøraudit kortlægger, hvilke cloud-tjenester jeres virksomhed bruger, og om de lever op til GDPR’s krav om databehandleraftaler.
Uvildig IT-rådgivning hjælper jer med at vurdere alternativer og planlægge en eventuel overgang til en tjeneste, der opfylder lovkravene.
Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv de compliance-huller, der kan koste dyrt ved et tilsyn.
Har du tjekket, om dine cloud-tjenester har en databehandleraftale?
Har du brug for at kortlægge jeres cloud-compliance? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




