Skip to main content

Stikkord: Personvern

Illustrasjon av datasentre og digitale nettverk som viser kontroll over data og datasuverenitet

Hva er datasuverenitet?

Datasuverenitet handler om hvilke rettslige, organisatoriske og tekniske rammer som styrer data. Begrepet brukes ofte om hvor data lagres, men lagringssted alene gir ikke et fullstendig svar. Virksomheten må også vite hvem som driver infrastrukturen, hvem som kan administrere tjenesten, hvilke underleverandører som brukes, hvilket lovverk leverandøren er underlagt, og om data faktisk kan flyttes eller slettes.

Datasuverenitet er derfor ikke en sertifisering eller én bestemt teknisk løsning. Det er en måte å undersøke kontroll på gjennom hele datalivsløpet, fra innsamling og bruk til eksport, arkivering og sletting.

Datasuverenitet, datalagring og datalokalisering er ikke det samme

Tre begreper brukes ofte om hverandre:

  • Datalagring eller data residency: den geografiske regionen eller landet der bestemte data lagres.
  • Datalokalisering: et krav om at bestemte data skal lagres eller behandles innenfor et geografisk område.
  • Datasuverenitet: hvilke lover, aktører, avtaler og tekniske kontrollmuligheter som påvirker dataene.

En tjeneste kan lagre kundedata i Norge, men fortsatt bruke utenlandske underleverandører, fjernadministrasjon eller et morselskap underlagt et annet lands lovgivning. Motsatt kan behandling i et annet EØS-land være lovlig og godt sikret. Derfor må den faktiske dataflyten undersøkes.

Fem kontrollspørsmål

1. Hvor lagres og behandles dataene?

Kartlegg regioner og land for aktive data, replikaer, sikkerhetskopier, logger, diagnostikk og supportdata. Be leverandøren skille mellom data i ro og data som behandles midlertidig. Et regionnavn i et administrasjonspanel må leses sammen med produktvilkårene.

2. Hvem kontrollerer leverandøren og infrastrukturen?

Eierstruktur og selskapskontroll kan ha betydning fordi leverandøren kan være underlagt flere lands lover. Samtidig er det for enkelt å anta at utenlandsk eierskap automatisk gjør en tjeneste ulovlig eller usikker. Vurderingen må bygge på konkrete data, avtaler, lovgrunnlag og risiko.

3. Hvem har teknisk tilgang?

Undersøk administratorroller, supporttilgang, underleverandører og hvordan tilgang logges og godkjennes. Kryptering reduserer risiko, men effekten avhenger blant annet av hvem som kontrollerer nøklene og om leverandøren kan få tilgang under behandling eller support.

4. Kan virksomheten dokumentere og revidere kontrollen?

Avtalen bør beskrive datalokasjoner, underleverandører, sikkerhetstiltak, avvik, revisjonsmuligheter, varsling ved endringer og sletting ved opphør. Standardvilkår må vurderes opp mot virksomhetens egne krav.

5. Kan data og tjenester flyttes?

Kontroll omfatter også muligheten til å avslutte. Virksomheten bør kjenne eksportformat, metadata, integrasjoner, tidsbruk, kostnader og hvilke funksjoner som går tapt ved leverandørbytte. En exit-plan som aldri er testet, er bare en antakelse.

Personopplysninger og overføring ut av EØS

For personopplysninger er det viktig å skille mellom lagringssted og tredjelandsoverføring. Datatilsynet forklarer at behandling i EØS i utgangspunktet ikke er en overføring ut av EØS. Likevel kan fjernaksess, underleverandører eller tredjelands lovgivning gjøre det nødvendig med en grundigere analyse.

All overføring av personopplysninger ut av EØS krever et gyldig grunnlag. Virksomheten må kontrollere om grunnlaget virker i praksis og om tilleggstiltak er nødvendige. Datatilsynets veiledning om overføring ut av EØS beskriver kravene og eksemplene nærmere.

Datasuverenitet er bredere enn personvern. En virksomhet kan også ha krav knyttet til sikkerhetsloven, kontrakter, bransjeregler, taushetsplikt, beredskap eller forretningskritisk tilgjengelighet. Hvilke krav som gjelder, avhenger av virksomheten og dataene.

CLOUD Act og andre lands lovgivning

CLOUD Act brukes ofte som eksempel på at fysisk plassering ikke alltid avgjør hvem som kan fremme et rettslig krav mot en leverandør. Loven kan under bestemte vilkår brukes til å kreve data fra amerikanske tjenesteleverandører også når data lagres utenfor USA.

Det betyr ikke at amerikanske myndigheter har fri eller automatisk tilgang til alle data hos amerikanske selskaper. Rettslige krav må følge prosesser og vilkår, og leverandøren kan ha mulighet eller plikt til å vurdere og bestride kravet. Les den mer detaljerte forklaringen av CLOUD Act og amerikanske skytjenester.

Nasjonal kontroll er et strengere behov

For enkelte samfunnskritiske eller sikkerhetssensitive tjenester er spørsmålet større enn ordinær etterlevelse av personvernreglene. NSM bruker begrepet nasjonal kontroll om evnen norske myndigheter og virksomheter har til å styre, beskytte og opprettholde viktige IKT-tjenester.

NSM understreker at personell som driver underliggende infrastruktur kan ha teknisk kontroll selv om serveren står i Norge. Behovet for nasjonal kontroll må derfor vurderes på tvers av eierskap, kompetanse, drift, leverandørkjede, tilgjengelighet og muligheten til å opprettholde tjenesten i en krise. Dette er beskrevet i NSMs rapport om nasjonal kontroll av IKT-tjenester.

Ikke alle virksomheter trenger samme kontrollnivå. Kravet må følge verdien av dataene, konsekvensen av bortfall og relevante lover og avtaler.

Self-hosted er ikke automatisk mer suverent

En self-hosted løsning kan gi større kontroll over plassering, konfigurasjon og tilgang. Men virksomheten overtar også ansvar for oppdateringer, overvåking, sårbarheter, kapasitet, backup og gjenoppretting. Dersom driften fortsatt avhenger av én leverandør, proprietære komponenter eller kompetanse virksomheten ikke har, kan kontrollen være mindre enn den ser ut.

Artikkelen om hva self-hosted skylagring betyr forklarer ansvarsdelingen. Sammenlign også cloud og egen server på sikkerhet, ansvar, kostnad og exit-mulighet før dere velger modell.

EU Data Act styrker muligheten til å bytte skytjeneste

EUs Data Act gjelder i EU fra 12. september 2025. Reglene skal blant annet redusere tekniske, kontraktsmessige og kommersielle hindringer ved bytte mellom databehandlingstjenester eller tilbakeføring til egen infrastruktur.

Dette gir ikke automatisk full portabilitet mellom alle produkter. Komplekse applikasjoner, integrasjoner og leverandørspesifikke funksjoner kan fortsatt gjøre et bytte krevende. Men reglene styrker forventningen om tydelige avtalevilkår, eksport av relevante data og bistand i overgangsprosessen. EU-kommisjonens forklaring av Data Act beskriver reglene for skytjenestebytte.

En praktisk vurdering i åtte trinn

  1. Klassifiser dataene. Dokumenter følsomhet, kritikalitet, eiere og formål.
  2. Kartlegg dataflyten. Ta med lagring, behandling, support, logger, backup og underleverandører.
  3. Identifiser lovkrav. Vurder personvern, sikkerhet, bransjeregler, avtaler og taushetsplikt.
  4. Undersøk leverandørkjeden. Se på eierskap, driftssteder, administratorer og rettslig tilknytning.
  5. Kontroller nøklene. Avklar hvem som kan dekryptere data og hvordan nøklene forvaltes.
  6. Les avtalen. Kontroller endringsvarsling, revisjon, sletting, underleverandører og hendelseshåndtering.
  7. Test eksport og gjenoppretting. Bekreft at data, metadata og nødvendige konfigurasjoner kan brukes utenfor tjenesten.
  8. Revurder ved endringer. Gjenta vurderingen når leverandør, tjeneste, dataflyt eller regelverk endres.

NSM anbefaler oversikt og kontroll gjennom hele livsløpet, god bestillerkompetanse og risikovurdering før valg av løsning. Veiledningen om tjenesteutsetting og skytjenester er et nyttig utgangspunkt for krav og oppfølging.

Vanlige spørsmål

Er data suverene hvis de lagres i Norge?

Ikke nødvendigvis. Norsk lagringssted kan være et viktig krav, men eierskap, driftstilgang, underleverandører, krypteringsnøkler, lovgivning og exit-mulighet må også vurderes.

Er en norsk leverandør alltid det tryggeste valget?

Nei. En norsk leverandør kan gi kortere leverandørkjede og enklere jurisdiksjon, men sikkerheten avhenger fortsatt av kompetanse, arkitektur, avtaler og drift. Store internasjonale tjenester kan samtidig ha sterke sikkerhetsmiljøer. Valget må bygge på risiko og krav.

Er datasuverenitet det samme som GDPR?

Nei. GDPR regulerer behandling av personopplysninger. Datasuverenitet brukes bredere om rettslig, teknisk og organisatorisk kontroll over data, også når informasjonen ikke er personopplysninger.

Kan virksomheten kjøpe full datasuverenitet?

Ingen produktetikett gir full kontroll alene. Reell kontroll krever dokumentert dataflyt, tydelige avtaler, tekniske tiltak, kompetanse, revisjon og en fungerende exit-plan.

Konklusjon

Datasuverenitet handler om mer enn serverens adresse. Virksomheten må forstå hvor data flyter, hvem som kan kontrollere tjenesten, hvilke lover som kan gjelde og om den kan gjenopprette eller flytte data når behovet oppstår.

Den riktige løsningen er derfor ikke alltid den mest lokale eller den største. Det er løsningen som møter dokumenterte krav til konfidensialitet, integritet, tilgjengelighet, etterlevelse og handlefrihet gjennom hele livsløpet.

illustrasjon som viser forskjellen mellom Nextcloud og Microsoft 365 og kontroll over data

Nextcloud vs Microsoft 365 – hvem kontrollerer egentlig dataene?

Hva er Microsoft 365

Microsoft 365 er en komplett skyløsning levert av Microsoft. Plattformen inkluderer tjenester som e‑post, dokumentbehandling, Teams, SharePoint og skylagring via OneDrive. For mange bedrifter er dette en svært praktisk løsning fordi alt leveres ferdig konfigurert i skyen. Det betyr også at infrastrukturen driftes av Microsoft i deres datasentre. Brukere får tilgang til tjenestene via nettleser eller apper, mens dataene lagres i Microsofts skyplattform. Fordelen er enkelhet. Oppsettet er raskt, oppdateringer skjer automatisk og administrasjonen er relativt enkel for små og mellomstore virksomheter. Ulempen er at kontrollen over infrastrukturen ligger hos leverandøren. Selv om virksomheten eier sine egne data juridisk, er det Microsoft som kontrollerer plattformen dataene lagres i.

Hva er Nextcloud

Nextcloud er en open source‑plattform for filsynkronisering, samarbeid og skylagring. Den kan i stor grad gjøre mange av de samme tingene som kommersielle skyløsninger, men med én viktig forskjell: løsningen kan hostes og kontrolleres av virksomheten selv. Nextcloud kan installeres på egne servere, i privat sky eller hos en leverandør som tilbyr dedikert hosting. Det betyr at organisasjonen selv bestemmer hvor dataene lagres, hvordan systemet konfigureres og hvilke sikkerhetstiltak som skal brukes. I tillegg er koden åpen. Det gjør at sikkerhetseksperter kan inspisere hvordan plattformen fungerer, og det gir større transparens enn lukkede systemer. Hvis du vil forstå plattformen bedre kan du lese mer i artikkelen «Hva er Nextcloud – og hvordan fungerer det?».

Den viktigste forskjellen: kontroll over infrastrukturen

Den største forskjellen mellom Nextcloud og Microsoft 365 handler ikke om funksjoner, men om kontroll. Med Microsoft 365 ligger infrastrukturen i Microsofts globale sky. Selv om selskapet har strenge sikkerhetsrutiner og høy driftssikkerhet, er det fortsatt leverandøren som kontrollerer plattformen. Med Nextcloud kan virksomheten selv kontrollere infrastrukturen. Det betyr at servere kan plasseres i eget datasenter, hos en lokal leverandør eller i et miljø som er underlagt nasjonale lover og regler. For noen organisasjoner spiller dette liten rolle. For andre – særlig virksomheter som håndterer sensitive data – kan det være avgjørende.

Personvern og datasuverenitet

Et tema som stadig oftere diskuteres er datasuverenitet. Dette handler om hvem som faktisk har jurisdiksjon over dataene. Store internasjonale skyløsninger opererer på tvers av mange land, og data kan i praksis være underlagt ulike lovverk. For europeiske virksomheter har dette blitt spesielt relevant etter diskusjoner rundt internasjonale dataoverføringer. Self‑hosted løsninger som Nextcloud gir i mange tilfeller mer kontroll over hvor dataene fysisk lagres. Det kan gjøre det enklere å følge lokale krav til personvern og datasikkerhet. Denne problemstillingen er også sentral i fagartikkelen «Hvem kontrollerer egentlig dataene dine?», som går dypere inn i hvordan digitale plattformer påvirker kontroll over informasjon.

Funksjoner og samarbeidsverktøy

Når det gjelder funksjonalitet er Microsoft 365 svært omfattende. Plattformen inkluderer velkjente verktøy som Word, Excel, PowerPoint og Teams, som mange virksomheter allerede er vant til. Nextcloud har også utviklet et økosystem av apper. Dette inkluderer dokumentredigering, kalender, oppgavehåndtering, videosamtaler og filsynkronisering. Mange av disse funksjonene leveres gjennom integrasjoner med andre open source‑prosjekter. Forskjellen ligger ofte i hvor mye som er ferdig integrert fra start. Microsoft 365 er designet som en komplett kommersiell pakke, mens Nextcloud er mer modulært og kan tilpasses etter behov.

Når Microsoft 365 kan være riktig valg

For små virksomheter uten tekniske ressurser kan Microsoft 365 være et svært godt valg. Løsningen er enkel å ta i bruk, krever lite drift og gir tilgang til et bredt sett av verktøy som fungerer godt sammen. For mange bedrifter er det nettopp denne enkelheten som gjør skyløsninger attraktive.

Så lenge bedriften ikke lagrer data som er sensetiv så er det greit. Men husk at all data hos Microsoft er tiljengelig for tredjepart uansett datasenter. Med Microsoft har du ikke data suvereniteten i behold!

Når Nextcloud kan være et bedre alternativ

Nextcloud blir ofte valgt av organisasjoner som ønsker mer kontroll over data, infrastruktur og sikkerhet. Det gjelder blant annet virksomheter med høye krav til personvern, offentlige organisasjoner eller bedrifter som ønsker å redusere avhengigheten av globale teknologiselskaper. En annen fordel er fleksibiliteten. Fordi plattformen er open source kan den tilpasses, integreres med andre systemer og utvides etter behov. Hvis du også vurderer andre skyløsninger kan det være nyttig å lese sammenligningen «Nextcloud vs Google Drive«.

Hva bør virksomheter egentlig velge

Det finnes ikke ett riktig svar som passer for alle. Valget mellom Nextcloud og Microsoft 365 handler først og fremst om prioriteringer. Hvis enkelhet, ferdig integrerte verktøy og minimal drift er viktigst, vil Microsoft 365 ofte være det mest praktiske valget. Hvis kontroll over data, fleksibilitet og uavhengighet fra globale skyløsninger er viktigere, kan Nextcloud være et mer strategisk alternativ. Det viktigste er at virksomheter faktisk tenker gjennom hvem som kontrollerer infrastrukturen de lagrer dataene sine i. Før du tar et endelig valg kan det derfor være nyttig å forstå et mer grunnleggende spørsmål: hvem kontrollerer egentlig dataene dine?.

Nextcloud grensesnitt for privat skylagring og fildeling for bedrifter

Hva er Nextcloud – og hvordan fungerer det?

Nextcloud er en åpen kildekode-plattform for lagring, samarbeid og deling av filer. Løsningen kan sammenlignes med tjenester som Google Drive, Microsoft OneDrive og Dropbox, men med én viktig forskjell: virksomheten selv kontrollerer hvor dataene ligger og hvem som har tilgang. Dermed får bedrifter fleksibiliteten til en moderne skyplattform kombinert med kontroll over egen infrastruktur.

Hva er Nextcloud?

Nextcloud er i praksis en privat skyplattform som kan installeres på en egen server, i et datasenter eller hos en leverandør som tilbyr drift av løsningen. Plattformen gjør det mulig å lagre filer, dele dokumenter, samarbeide i team og synkronisere data mellom ulike enheter.

Samtidig fungerer systemet som en sentral digital arbeidsflate der ansatte kan jobbe med dokumenter, kalender, oppgaver og kommunikasjon.

Videre er Nextcloud utviklet som open source. Det betyr at kildekoden er åpen og kan kontrolleres, tilpasses og videreutvikles. Dette gir virksomheter større transparens og mindre avhengighet av én enkelt leverandør.

For mange virksomheter er nettopp dette en viktig grunn til å vurdere løsningen når de ser nærmere på hvem kontrollerer egentlig dataene dine.

I tillegg finnes det et stort økosystem av utvidelser og apper som gjør det mulig å bygge ut funksjonaliteten etter behov.

Hvordan fungerer Nextcloud i praksis?

I praksis fungerer Nextcloud som en sentral plattform der alle filer og samarbeidsverktøy ligger samlet. Brukere logger inn via nettleser, mobilapp eller skrivebordsprogram.

Når filer lastes opp til systemet blir de lagret på serveren der Nextcloud er installert. Deretter kan filene synkroniseres automatisk til andre enheter eller deles med kolleger og samarbeidspartnere.

Samtidig tilbyr plattformen funksjoner for tilgangsstyring og sikkerhet. Administratorer kan bestemme hvem som har tilgang til hvilke mapper, hvilke brukere som kan dele filer og hvilke sikkerhetsnivåer som skal gjelde.

Dermed kan virksomheter strukturere data på en trygg og kontrollert måte.

Nextcloud brukes ofte i det som kalles [self-hosted skylagring – hva betyr det egentlig], hvor virksomheten selv bestemmer hvor infrastrukturen ligger.

Videre støtter Nextcloud også samarbeid i dokumenter, videomøter, kalender og oppgavehåndtering gjennom ulike integrasjoner. På den måten kan plattformen fungere som et alternativ til flere separate skyløsninger.

Hvorfor velger mange bedrifter Nextcloud?

En viktig årsak er kontroll over data. Når løsningen hostes på egen server eller hos en lokal leverandør vet virksomheten nøyaktig hvor dataene befinner seg.

Dette kan være avgjørende for organisasjoner som må forholde seg til personvern, regulatoriske krav eller interne sikkerhetspolicyer.

Samtidig gir Nextcloud fleksibilitet. Plattformen kan skaleres fra små team til store organisasjoner, og funksjonaliteten kan utvides etter hvert som behovene vokser.

Dermed kan virksomheter bygge en digital plattform som passer deres arbeidsmåte.

I tillegg kan Nextcloud redusere avhengigheten av globale teknologiselskaper. For mange organisasjoner handler dette ikke bare om teknologi, men også om strategi og hva er datasuverenitet.

Når passer Nextcloud best?

Nextcloud passer spesielt godt for virksomheter som ønsker en skyplattform uten å gi fra seg kontrollen over egne data.

Det kan være små og mellomstore bedrifter, konsulentselskaper, offentlige organisasjoner eller andre virksomheter som håndterer sensitive dokumenter.

Samtidig kan løsningen være et godt alternativ for bedrifter som vurderer forskjellen mellom ulike plattformer som for eksempel nextcloud vs microsoft 365 eller nextcloud vs google drive.

Fordi systemet kan tilpasses og utvides, kan det integreres med andre systemer og tilpasses spesifikke arbeidsprosesser.

Dermed kan Nextcloud fungere både som en sikker filplattform, en samarbeidsplattform og en sentral del av virksomhetens digitale infrastruktur.

Oppsummert

Nextcloud er en moderne skyplattform som gir virksomheter mulighet til å lagre, dele og samarbeide om data på en sikker måte.

Forskjellen fra mange kommersielle skyløsninger er at virksomheten selv kan kontrollere infrastrukturen og dataene.

Dermed kombinerer løsningen fordelene fra skylagring med kontrollen fra egen drift.

For mange SMB-bedrifter kan dette være et viktig steg mot bedre datasikkerhet, mer fleksibilitet og større kontroll over virksomhetens digitale ressurser.