Kan man lagre personopplysninger i amerikanske skyløsninger?
Ja, norske virksomheter kan lagre og behandle personopplysninger i amerikanske skyløsninger. Det er ikke automatisk ulovlig å bruke en amerikansk leverandør. Men virksomheten må vite om personopplysninger faktisk overføres til USA, hvilket overføringsgrunnlag som brukes, og om resten av behandlingen oppfyller GDPR.
Det korte svaret er derfor ikke et ubetinget ja eller nei. Microsoft 365, Google Workspace og andre amerikanske skytjenester må vurderes ut fra den konkrete tjenesten, avtaleparten, underleverandørene, tilgangene og opplysningene som behandles.
Denne artikkelen gir en praktisk fremgangsmåte. Den er generell informasjon og ikke juridisk rådgivning i en konkret sak.
Først: Det finnes ikke en egen kategori som heter «GDPR-data»
GDPR gjelder personopplysninger: opplysninger som kan knyttes til en identifisert eller identifiserbar person. Det kan være navn, e-postadresse, kundenummer, IP-adresse, posisjonsdata, bilder eller opplysninger om arbeidsforhold.
Noen opplysninger krever ekstra beskyttelse. Det gjelder blant annet helseopplysninger, biometriske opplysninger brukt til entydig identifikasjon, politisk oppfatning og fagforeningsmedlemskap. Risikoen øker også når opplysningene brukes i stort omfang, til overvåking eller til beslutninger som får betydelige konsekvenser for mennesker.
Før virksomheten vurderer leverandørland, må den derfor kartlegge hvilke personopplysninger tjenesten skal behandle, hvorfor de behandles, og hvor alvorlig konsekvensen kan bli dersom noe går galt.
Når er bruk av en skytjeneste en overføring til et tredjeland?
GDPR kapittel V gjelder når en behandlingsansvarlig eller databehandler som omfattes av GDPR, gjør personopplysninger tilgjengelige for en annen behandlingsansvarlig eller databehandler i et land utenfor EØS.
Det europeiske personvernrådet beskriver kriteriene i sine retningslinjer om internasjonale overføringer. En overføring kan skje ved lagring, men også ved fjernaksess, support, administrasjon eller annen tilgjengeliggjøring fra et tredjeland.
Leverandørens nasjonalitet er ikke alene avgjørende. En amerikansk eier betyr ikke automatisk at enhver behandling i et europeisk datterselskap er en overføring til USA. Samtidig er «data lagres i Europa» ikke nok dersom amerikanske enheter eller andre underleverandører kan få tilgang fra et tredjeland.
Virksomheten må kartlegge den faktiske dataflyten, ikke bare lese adressen til datasenteret.
Overføring til en DPF-sertifisert virksomhet
EU-kommisjonen vedtok 10. juli 2023 en beslutning om tilstrekkelig beskyttelsesnivå for EU-US Data Privacy Framework, forkortet DPF. Beslutningen gjelder amerikanske kommersielle virksomheter som deltar i rammeverket.
Når den konkrete amerikanske mottakeren står på den offisielle DPF-listen, kan overføringen bygge på beslutningen etter GDPR artikkel 45. Det kreves da ikke et eget overføringsverktøy etter artikkel 46 for den aktuelle overføringen.
Kontrollen må være konkret:
- Stemmer navnet på den sertifiserte virksomheten med den juridiske mottakeren i avtalen?
- Er sertifiseringen aktiv?
- Dekker oppføringen de aktuelle personopplysningene og tjenestene?
- Er eventuelle amerikanske underleverandører også dekket, eller brukes et annet grunnlag for dem?
EDPBs oppdaterte spørsmål og svar fra 2026 forklarer hva europeiske virksomheter bør kontrollere før de bruker DPF som overføringsgrunnlag.
Når mottakeren ikke står på DPF-listen
Hvis mottakeren ikke omfattes av DPF, må virksomheten finne et annet gyldig overføringsgrunnlag. Vanlige alternativer er EUs standard personvernbestemmelser, Standard Contractual Clauses eller SCC, og bindende virksomhetsregler i konsern.
Et signert sett med standardklausuler er ikke nødvendigvis slutten på vurderingen. Etter Schrems II må virksomheten undersøke om avtalen gir reell beskyttelse i den konkrete overføringen. Det kan være nødvendig med en vurdering av lovgivning, praksis, datatyper, mottaker og tekniske tiltak. Denne vurderingen omtales ofte som en Transfer Impact Assessment.
Aktuelle supplerende tiltak kan være sterk kryptering, kundestyrte nøkler, pseudonymisering, begrenset fjernaksess og tydelige rutiner for myndighetsforespørsler. Tiltaket må faktisk beskytte mot den identifiserte risikoen. Kryptering er ikke et tilstrekkelig svar dersom mottakeren trenger både data og nøkkel i klartekst for å levere tjenesten.
Den juridiske utviklingen etter Schrems II og statusen for DPF er forklart mer detaljert i Hva betyr Schrems II for skylagring?
DPF løser bare overføringsdelen
En DPF-oppføring gjør ikke en skytjeneste automatisk i samsvar med GDPR. Beslutningen løser spørsmålet om overføringsgrunnlag for en kvalifisert mottaker. Alle de vanlige pliktene gjelder fortsatt.
Virksomheten må blant annet ha:
- et gyldig behandlingsgrunnlag for formålet
- tydelig informasjon til de registrerte
- dataminimering og hensiktsmessige lagringstider
- databehandleravtale når leverandøren er databehandler
- kontroll med underleverandører
- egnede tekniske og organisatoriske sikkerhetstiltak
- rutiner for innsyn, retting, sletting og dataportabilitet
- vurdering av personvernkonsekvenser når behandlingen sannsynligvis medfører høy risiko
Det er fullt mulig å ha et gyldig overføringsgrunnlag og samtidig bryte andre deler av GDPR. Det motsatte gjelder også: En sikker og nyttig tjeneste kan ikke brukes lovlig hvis selve overføringen mangler grunnlag.
Hva betyr europeisk datalagring?
Valg av europeisk dataregion kan redusere dataflyt, forsinkelse og enkelte juridiske risikoer. Det kan også være et viktig krav i kontrakten. Men ord som «EU data residency» eller «European region» må oversettes til konkrete svar.
Spør leverandøren:
- Ligger hoveddata, sikkerhetskopier og logger i EØS?
- Kan support eller driftspersonell utenfor EØS få tilgang?
- Flyttes telemetri, søkeindekser eller sikkerhetsdata til andre regioner?
- Kan kunden begrense underleverandører og fjernaksess?
- Hvilken juridisk enhet mottar personopplysningene?
En kontrakt som sier «data lagres i Europa» kan være verdifull, men den erstatter ikke et kart over hele behandlingskjeden.
Er europeisk eller egen drift alltid tryggere?
Nei. En europeisk leverandør kan forenkle tredjelandsvurderingen, men må fortsatt ha god sikkerhet, ryddige avtaler og kontroll med underleverandører. En feilkonfigurert europeisk skytjeneste kan være mindre sikker enn en godt konfigurert global tjeneste.
Egen drift gir større teknisk kontroll, men flytter også ansvaret for oppdateringer, sikkerhetskopi, overvåking, tilgangsstyring og hendelseshåndtering til virksomheten. Kontroll uten kapasitet og kompetanse er ikke det samme som beskyttelse.
Leverandørvalg bør derfor bygge på en samlet vurdering av personvern, sikkerhet, funksjon, kompetanse, kostnad og mulighet for å bytte løsning senere.
En praktisk beslutningsrekkefølge
- Kartlegg opplysningene. Hvilke personopplysninger skal behandles, og hvor risikofylte er de?
- Kartlegg aktørene. Finn avtalepart, databehandlere, underleverandører og land.
- Finn dataflyten. Ta med lagring, sikkerhetskopi, fjernsupport, administrasjon og logger.
- Fastslå overføringsgrunnlaget. Kontroller DPF-oppføring eller dokumenter et annet grunnlag.
- Vurder faktisk beskyttelse. Ved behov, gjennomfør TIA og velg supplerende tiltak.
- Kontroller resten av GDPR. Formål, behandlingsgrunnlag, avtaler, sikkerhet, rettigheter og sletting gjelder uansett.
- Dokumenter og følg opp. Gjennomgå vurderingen når tjenesten, underleverandørene eller rettstilstanden endres.
Vanlige spørsmål
Er Microsoft 365 eller Google Workspace automatisk ulovlig?
Nei. Lovligheten avhenger av oppsettet, dataflyten, den juridiske mottakeren, overføringsgrunnlaget og hvordan virksomheten oppfyller øvrige GDPR-krav.
Holder det at leverandøren er DPF-sertifisert?
DPF kan gi overføringsgrunnlag til den sertifiserte mottakeren. Virksomheten må fortsatt kontrollere om oppføringen dekker mottakeren og behandlingen, og den må oppfylle resten av GDPR.
Holder det at serveren står i Europa?
Ikke nødvendigvis. Fjernaksess, support, underleverandører og andre dataflyter kan fortsatt innebære overføring til et tredjeland.
Er en europeisk leverandør alltid best?
Ikke alltid. Europeisk jurisdiksjon kan redusere kompleksiteten, men tjenestens sikkerhet, funksjonalitet, avtaler og virksomhetens egen kapasitet må også vurderes.
Konklusjon
Amerikanske skyløsninger kan brukes lovlig til behandling av personopplysninger, men virksomheten må kunne vise hvorfor den konkrete behandlingen er lovlig og forsvarlig. DPF har gjort overføring til sertifiserte amerikanske virksomheter enklere enn i årene rett etter Schrems II. Det har ikke fjernet ansvaret for datakartlegging, leverandørkontroll, sikkerhet og dokumentasjon.
Det tryggeste svaret kommer derfor ikke fra leverandørens flagg eller markedsføring. Det kommer fra en dokumentert oversikt over data, aktører, tilgang, overføringsgrunnlag og tiltak.
Kilder og videre lesning
- EUR-Lex: Personvernforordningen (GDPR)
- EU-kommisjonen: Beslutninger om tilstrekkelig beskyttelsesnivå
- EDPB: EU-US Data Privacy Framework FAQ for europeiske virksomheter
- EDPB: Retningslinjer om hva som utgjør en internasjonal overføring
- EDPB: Anbefalinger om supplerende tiltak
Artikkelen ble vesentlig oppdatert 16. september 2026 for å ta inn EU-US Data Privacy Framework og gjeldende veiledning om tredjelandsoverføringer.

