Europæisk platform-drift er ikke suverænitet

Flere sager af samme type er samlet under seksten sager om jurisdiktion og dataplacering.

Flere sager af samme type er samlet under de fire krav, et alternativ skal bestå.

AWS European Sovereign Cloud: Risikoreduktion er ikke suverænitet

Da AWS i denne uge lancerede deres “European Sovereign Cloud”, var budskabet klart: Europæisk ledelse. Europæisk drift. Europæiske medarbejdere.

Men en detalje blev ikke fremhævet i pressematerialet.

Det med småt

Klik på “Privacy” i bunden af aws.eu, og du lander på aws.amazon.com/privacy, hvor der står:

“Amazon Web Services, Inc. is located in the United States, and our affiliated companies are located throughout the world.”

Og længere nede:

“We share personal information (…) with Amazon.com, Inc. and the affiliates that Amazon.com, Inc. controls.”

Og i bunden af aws.eu: “© 2026, Amazon Web Services, Inc. or its affiliates.”

Det er AWS’ egne ord. Og det er her, suveræniteten stopper.

Kontrollen ligger i USA

For hvad sker der, når et amerikansk selskab kontrollerer et europæisk datterselskab?

ICC-sagen viste det: Chefanklageren i Haag fik sin Microsoft-konto deaktiveret på ordre fra Trump-administrationen. Ikke fordi data lå i USA. Ikke fordi han var amerikansk statsborger. Men fordi Microsoft er et amerikansk selskab.

Det spiller ingen rolle, om dine data ligger i Frankfurt, Dublin eller et brandnyt datacenter i Brandenburg. Hvis det selskab, der kontrollerer infrastrukturen, er amerikansk, er det underlagt amerikansk lovgivning.

Den franske politiker Philippe Latombe har sagt det direkte: “AWS cloud kan ikke være suveræn, fordi det er underlagt amerikansk FISA og Cloud Act.”

Forskellen på risikoreduktion og suverænitet

AWS fremhæver, at de siden 2020 ikke har udleveret kundedata fra EU til amerikanske myndigheder. Det er fint. Men det betyder ikke, at de ikke kan blive tvunget til det i morgen.

Det er forskellen på risikoreduktion og reel suverænitet.

Risikoreduktion handler om at minimere sandsynligheden for, at noget går galt. Europæiske datacentre, europæiske medarbejdere, europæisk ledelse. Alt sammen gode tiltag.

Suverænitet handler om kontrol. Om at have den juridiske og praktiske magt til at bestemme, hvad der sker med dine data, uanset hvad en fremmed myndighed kræver.

AWS tilbyder det første. Ikke det sidste.

Microsoft prøvede det før

Microsoft forsøgte noget lignende i 2015 med “Microsoft Deutschland Cloud”, hvor T-Systems fungerede som dataforvalter. Idéen var, at et tysk selskab skulle stå mellem Microsoft og kundernes data, så amerikanske myndigheder ikke kunne kræve adgang.

Modellen blev lukket i 2018. Den var for dyr, for langsom og for begrænset i funktionalitet. Kunderne valgte den globale Microsoft-cloud i stedet.

AWS har lært af den fejl og tilbyder nu fuld funktionalitet i deres europæiske sovereign cloud. Du får de samme services, den samme ydeevne, den samme integration.

Men de har ikke løst det grundlæggende problem: Kontrollen ligger stadig i USA.

Hvad betyder det for din virksomhed?

For mange virksomheder er AWS European Sovereign Cloud en fornuftig løsning. Det reducerer risikoen. Det gør compliance-dokumentationen nemmere. Det signalerer, at I tager databeskyttelse alvorligt.

Men hvis din virksomhed håndterer særligt følsomme data, hvis I er underlagt strenge regulatoriske krav, eller hvis I simpelthen vil have reel kontrol over jeres infrastruktur, så er det ikke nok.

Så skal I kigge på løsninger, hvor hele ejerskabskæden er europæisk.

Europæiske alternativer

OVHcloud er fransk og et af Europas største cloud-selskaber. De tilbyder infrastruktur, der er 100% europæisk ejet og drevet.

Hetzner er tysk og kendt for deres gode forhold mellem pris og ydeevne. Populær blandt teknisk orienterede virksomheder.

Scaleway er fransk (ejet af Iliad-gruppen) og tilbyder cloud-services med fokus på europæisk suverænitet.

IONOS (tidligere 1&1) er tysk og tilbyder cloud-infrastruktur med tyske datacentre.

Ingen af disse kan matche AWS på bredden af services eller det globale fodaftryk. Men de kan tilbyde noget, AWS ikke kan: reel europæisk kontrol.

Fire ting du kan gøre nu

Vær bevidst om forskellen. “Europæisk drift” er ikke det samme som “europæisk suverænitet”. Forstå hvad din cloud-leverandør faktisk tilbyder, og hvad de ikke tilbyder.

Vurder dine workloads. Ikke alt kræver suverænitet. Men identificér de data og systemer, hvor kontrolspørgsmålet er kritisk. Måske er det persondata, forretningshemmeligheder eller systemer, I ikke kan undvære.

Overvej europæiske alternativer til kritiske workloads. Du behøver ikke flytte alt. Men de mest følsomme data kan måske ligge hos en leverandør med europæisk ejerskab.

Hav en exitplan. Sørg for at dine data kan migreres til en anden platform, hvis adgangen bliver lukket. Det handler ikke om paranoia. Det handler om at have valgmuligheder.

Risikoreduktion er ikke nok for alle

AWS European Sovereign Cloud er ikke en dårlig løsning. For mange virksomheder er det et fornuftigt kompromis mellem funktionalitet, pris og risikoreduktion.

Men kald det ikke suverænitet.

Som den østrigske cloud-ekspert Alexander Windbichler formulerer det: “Hvis Europa mener digital suverænitet alvorligt, må vi tydeligt skelne mellem risikoreduktion og suverænitet. At blande de to kan være bekvemt, men det er ikke korrekt.”

Få overblik over jeres cloud-afhængigheder

En leverandøraudit kortlægger jeres afhængigheder af cloud-leverandører og andre eksterne parter. Hvem kontrollerer jere

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Slettefristen gælder ét system ad gangen

Slettefristen gælder ét system ad gangen

To bekendtgørelser blev udstedt samme dag i 2017. Den ene sætter slettefrister for politiets nummerpladedata. Den anden lader dem leve videre. Fristerne er en politisk beslutning Dansk politi har haft automatisk nummerpladegenkendelse i alle politikredse siden 2016. I...