Vad är datasuveränitet och varför spelar det roll för dina foton?

Vad är datasuveränitet och varför spelar det roll för dina foton?

Datasuveränitet dyker upp i nästan varje integritetspolicy och marknadsföringssida du läser. Molnleverantörer hänvisar till det. Regeringar använder det i lagstiftning. Startups bygger hela varumärken kring det. Men om du frågar tre personer vad det betyder, får du oftast fyra olika svar.

Det är ett problem, eftersom termen faktiskt har en specifik betydelse, och skillnaden mellan den tekniska definitionen och marknadsföringsversionen är skillnaden mellan verkligt skydd och ett juridiskt kryphål.

Vad datasuveränitet faktiskt betyder

Datasuveränitet är principen att data omfattas av lagarna i det land där det fysiskt är lagrat. Om dina foton är på servrar i Tyskland gäller tysk lag. Om de är i Irland gäller irländsk lag. Och eftersom Irland och Tyskland båda är EU-medlemsstater styr EU-förordningar som GDPR hur data får samlas in, behandlas och delas.

Konceptet låter enkelt. I praktiken kompliceras det av tre saker som de flesta integritetssidor inte förklarar.

De tre lagren av suveränitet

För att förstå om en tjänst faktiskt erbjuder datasuveränitet behöver du ställa tre separata frågor.

Var ligger datan fysiskt? Detta är lagret de flesta fokuserar på. När en tjänst säger “data lagras i EU” betyder det vanligtvis att deras servrar står i ett EU-datacenter. Det är nödvändigt, men inte tillräckligt.

Vem driver infrastrukturen? Den fysiska servern kan stå i Frankfurt, men om den drivs av en amerikansk molnleverantör omfattas operatören av amerikansk lag. När amerikanska myndigheter utfärdar en begäran svarar operatören, oavsett var maskinen står.

Var är företaget registrerat? Detta är lagret som avgör vilka lagar företaget självt måste följa. Ett företag registrerat i Kalifornien omfattas av amerikansk lag, inklusive CLOUD Act, oavsett var dess servrar eller kunder finns.

För att datasuveränitet ska hålla måste alla tre lager stämma överens. Servern måste vara i den relevanta jurisdiktionen, operatören måste omfattas av den jurisdiktionens lag, och företaget får inte vara juridiskt skyldigt att uppfylla en utländsk regerings förfrågningar.

Varför “lagrat i EU” inte räcker

Klyftan mellan marknadsföringspåståendet och den juridiska verkligheten blev tydlig med en dom från EU-domstolen 2020, känd som Schrems II. Domstolen fann att överföring av personuppgifter från EU till USA inte gav européer tillräckligt skydd mot amerikanska övervakningslagar, även när data aldrig korsade Atlanten.

Domstolens resonemang var direkt. Om ett amerikanskt företag innehar data når amerikansk lag den, var servrarna än står. Lagringsplatsen ensam avgör inte vilka lagar som gäller.

Därför är “hostad i EU” en vanlig fras och ett svagt påstående. Det täcker bara det första av de tre lagren. Utan de andra två håller inte det skydd som antyds.

Vad CLOUD Act ändrar

Den amerikanska CLOUD Act antogs 2018. Den ger amerikanska myndigheter befogenhet att tvinga amerikanska företag att lämna ut data de innehar eller kontrollerar, oavsett var den datan är fysiskt lagrad.

Det betyder att en amerikansk molnleverantör som driver servrar i Nederländerna kan bli juridiskt tvungen att lämna ut data lagrad på de servrarna till amerikanska myndigheter. Den nederländska regeringen behöver inte informeras. Den berörda användaren behöver inte meddelas. GDPR:s dataskyddsgarantier upphäver inte begäran.

GDPR begränsar vad företag gör med din data på eget initiativ. CLOUD Act tillåter en specifik extern aktör att kringgå den begränsningen. Båda lagarna är i kraft samtidigt, och de pekar i motsatta riktningar.

Vår kollega har skrivit en mer utförlig förklaring av hur CLOUD Act fungerar och vad det innebär för fotolagring.

Vad äkta europeisk datasuveränitet kräver

För att en tjänst ska erbjuda äkta europeisk datasuveränitet måste tre villkor uppfyllas.

Datan måste lagras på servrar inom EU. Infrastrukturoperatören måste omfattas av EU-rätt. Företaget som äger tjänsten måste vara registrerat i EU och fritt från amerikansk moderbolagskontroll.

När alla tre är uppfyllda styrs tjänsten av EU-rätt, och endast EU-rätt. En begäran från amerikanska myndigheter har ingen juridisk väg till datan.

När någon av de tre saknas är suveränitetspåståendet ofullständigt. Det kan fortfarande erbjuda förbättringar jämfört med andra alternativ, men inte det skydd som termen antyder.

Varför detta spelar roll för dina foton

Foton är en av de mest personliga datakategorierna du laddar upp någonstans. De innehåller ditt ansikte, ansiktena på människorna nära dig, platserna du besöker och tidsstämplarna för ditt dagliga liv. Artikeln om metadata visar hur mycket information en enskild fotofil bär på.

När du väljer var du ska lagra det arkivet är suveränitetsfrågan inte abstrakt. Den avgör vem som kan tvinga fram åtkomst till de fotona, under vilken juridisk ram, och med vilket rättsmedel.

Vad PixelUnion gör

PixelUnion är registrerat i EU. Våra servrar finns i EU. Vår infrastruktur drivs under EU-rätt. Det finns inget amerikanskt moderbolag, och det finns ingen juridisk väg genom vilken CLOUD Act når våra kunders data.

Detta är inte ett marknadsföringsbeslut. Det är ett strukturellt beslut om vad “lagrat i EU” måste betyda för att frasen ska vara ärlig.

GDPR-artikeln täcker de rättigheter förordningen ger dig och hur de fungerar i praktiken. Datasuveränitet är det underliggande villkor som gör dessa rättigheter genomdrivbara till att börja med.


Vill du se hur europeisk suveränitet översätts till ett fungerande alternativ till amerikanska tjänster? Vår kollega har sammanställt en praktisk guide om hur man byter bort Big Tech helt, med konkreta alternativ för varje tjänst.