
EU præsenterede den 3. juni sin suverænitetspakke. Kursen er ikke europæisk-only. Den er europæisk kontrol. Men kontrol, der ikke kan verificeres, er bare tillid. Her er seks spørgsmål, der tester forskellen.
Når leverandøren siger “sovereign”
Ordet sovereign bruges i dag af næsten alle store cloud-leverandører. Men det dækker vidt forskellige virkeligheder. Nogle mener, at data ligger i EU. Andre mener, at driften styres fra EU. Få mener, at leverandøren juridisk er uafhængig af ikke-europæisk lovgivning.
De tre lag i suverænitetsmodellen, dataresidens, operationel kontrol og juridisk suverænitet, er tre forskellige spørgsmål. En leverandør kan opfylde ét uden at opfylde de andre. Og det gør mange.
Seks spørgsmål til næste leverandørmøde
Hvor ligger data fysisk? Det første og enkleste lag. Men også det lag, der giver falsk tryghed, hvis de to næste ikke er på plads.
Hvilken juridisk enhed leverer tjenesten? Ikke marketingnavnet. Den juridiske enhed, kontrakten er indgået med.
Hvilken lov er den enhed underlagt? Det er her, lag tre melder sig. En europæisk adresse med et amerikansk moderselskab ændrer svaret fundamentalt.
Hvem har adgang til data, og under hvilke betingelser? Support fra lande uden for EU, underleverandører med privilegeret adgang, automatiserede processer der kopierer data.
Hvad sker der i en exitsituation? Kan I få jeres data ud i et brugbart format? Hvor hurtigt? Og hvad koster det?
Kan I få en log over, hvor en konkret forespørgsel blev behandlet? Det sjette spørgsmål er det vigtigste. Og det er her, de fleste leverandører ikke kan svare.
Hvorfor det sjette spørgsmål afgør alt
I april aktiverede den dominerende kontorpakkeleverandør en funktion, der ved spidsbelastning sender AI-forespørgsler til servere uden for EU. Funktionen kører som standard for de fleste kunder. Kun offentlige kunder og kunder med tilkøbt udvidet dataresidensaftale er undtaget.
Når en AI-forespørgsel samler jeres dokumenter som kontekst og sender dem til processorkraft i USA, er det en tredjelandsoverførsel. Persondataforordningen regulerer overførsler, ikke kun lagring. Lagret i EU og behandlet i EU er ikke det samme.
Den pågældende leverandør er ikke alene. Andre store amerikanske cloud-udbydere har lignende mekanismer for visse AI-modeller. Forskellen er, at de andre typisk kører på tilvalg og med delvis logning. Leverandøren i dette tilfælde kører som standard, uden audit trail.
Uden en log kan I ikke dokumentere, hvor persondata blev behandlet. Og så bliver en GDPR-revision i praksis umulig.
Kontrol versus tillid
I kan slå funktionen fra. Men I kan ikke nødvendigvis få at vide, hvor data derefter behandles. Det er forskellen mellem kontrol og tillid. Og det er den forskel, jeres databeskyttelsesansvarlige bliver målt på.
En uafhængig cybersikkerhedsaudit kan teste, om jeres leverandører kan svare tilfredsstillende på alle seks spørgsmål, og om svarene holder ved nærmere gennemgang.
Hvilket af de seks spørgsmål ville jeres vigtigste leverandør have sværest ved at svare på?
Har du brug for hjælp til at stille de rigtige spørgsmål til jeres cloud- eller AI-leverandør?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



