Den 17. marts 2026 sendte 25 europæiske cloud-CEO’er et åbent brev til EU-Kommissionen. Budskabet: suverænitet skal defineres af kontrol, ikke af tilstedeværelse. Og ikke af markedsføring.
Brevet er stilet til Henna Virkkunen, EU’s vicepræsident for teknologisk suverænitet, og handler om den kommende Cloud and AI Development Act. Afsenderne er CISPE, brancheforeningen for europæisk cloud-infrastruktur. Underskriverne tæller CEO’er fra europæiske cloud-virksomheder som Nextcloud, UpCloud, Infomaniak og Leaseweb.
Sovereignty washing: når tilstedeværelse forveksles med kontrol
Advarslen er klar: hvis EU definerer suverænitet ud fra tilstedeværelse og cybersecurity-certificering, legitimerer man sovereignty washing. Amerikanske udbydere kan opfylde begge kriterier uden at ændre det juridiske lag.
CISPE kræver, at suverænitet måles på kontrol, teknologieje og beskyttelse mod udenlandsk jurisdiktion. Ikke på om udbyderen har kontor i Frankfurt.
Sagen her indgår i gennemgangen af hvordan man ser forskel på europæisk løfte og europæisk kontrol.
Et aktuelt eksempel: “sovereign by design”
En stor amerikansk teknologivirksomhed markedsfører sin cloud-platform som “sovereign by design” til europæiske kunder. Produktet kan køre air-gapped, fysisk adskilt fra internettet.
Når en europæisk beslutningstager hører “sovereign”, forstår vedkommende uafhængighed af udenlandsk jurisdiktion. Det er ikke det, der leveres.
På de to første lag er løsningen reel. Data forbliver hos kunden, og kunden styrer driften lokalt. Det tredje lag er uændret: virksomheden er registreret i USA, underlagt CLOUD Act og præsidentielle dekreter. Juridisk i samme position som de øvrige amerikanske hyperscalere.
Disconnected mode ændrer ikke det. Softwaren er proprietær. Når systemet reconnectes, synkroniseres driftsdata med leverandørens cloud.
En vigtig nuance
I ægte air-gapped drift kan leverandøren teknisk set ikke tilgå kundedata. Den beskyttelse er reel og stærkere end det meste af de andre amerikanske udbyderes sovereign-branding. Modellen er on-premises, ikke hosted. En væsentlig forskel.
Men sovereignty washing handler ikke kun om dataadgang. Det handler også om tjenesteafhængighed. Platformen er ikke et hardwarekøb. Det er en abonnementsbaseret as-a-service-model. Hvis leverandøren, som ethvert amerikansk selskab, tvinges til at trække licenser, en mekanisme vi har set i praksis med finansielle institutioner og internationale organisationer, står kunden med en platform uden leverandør.
Fire udbydere, samme juridiske mønster
Jeg har nu gennemgået fire amerikanske udbydere, der markedsfører sig som suveræne i Europa. Teknisk set forskellige. Juridisk set samme mønster. Lag 1 og 2 forbedres. Lag 3 er uændret.
Det er præcis det, CISPE-brevet adresserer. Og det, Cloud and AI Development Act skal tage stilling til: er tilstedeværelse nok, eller kræver suverænitet juridisk uafhængighed?
Jeg har tidligere skrevet om de tre lag i sovereignty washing, om konkrete sager hvor amerikanske virksomheder trak licenser fra europæiske kunder, og om den europæiske bevægelse mod open source-alternativer.
Er jeres cloud-leverandør suveræn, eller markedsfører de sig bare som det?
Har du brug for rådgivning om digital suverænitet og cloud-leverandørvalg?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




