Datasäkerhet i molnet: vad du ska fråga leverantören
Tio frågor, med GDPR-artikeln bakom varje, att ställa till vilket molnprogram som helst innan du lagrar dina kunders uppgifter.
Héctor RedondoVd och grundare av BAI Business
Innehåll
> Intresseförklaring: BAI Business erbjuder en molnplattform som lagrar kunduppgifter och publicerar den här artikeln. Den är undertecknad av Héctor Redondo, vd och grundare av BAI Business. Det här är inte juridisk rådgivning: bekräfta ditt fall med din jurist eller ditt dataskyddsombud.
Idag vill jag prata om vad du ska fråga en leverantör innan du lagrar dina kunders uppgifter i ett molnprogram. Det är det steg nästan ingen tar och det som väger tyngst den dag något går fel.
Be leverantören skriftligen om tio saker innan du ingår avtal: personuppgiftsbiträdesavtalet, var uppgifterna lagras, vilka andra leverantörer som kommer åt dem, vilka säkerhetsåtgärder den tillämpar, hur och när den meddelar dig om ett dataintrång, hur den tar säkerhetskopior och hur lång tid återställningen tar, vem i ditt team som ser vad, vad som händer med dina uppgifter om du lämnar, om du kan granska den och hur den hjälper till när en kund ber om att få sina uppgifter raderade. Ett muntligt svar, utan papper, räknas inte.
Varför det är du som måste fråga
Om du lagrar dina kunders uppgifter i ett program är du personuppgiftsansvarig och leverantören är ditt personuppgiftsbiträde. Dataskyddsförordningen (GDPR) kräver att du väljer "endast personuppgiftsbiträden som ger tillräckliga garantier" för att genomföra lämpliga tekniska och organisatoriska åtgärder (artikel 28.1). Den garantin förutsätts inte: den begärs och sparas. Enligt INE betalar 44,3 % av företagen med 10 eller fler anställda för molntjänster (första kvartalet 2025), så frågan är din, och nästan allas.
De tio frågorna
| Nr | Fråga | Vad GDPR säger | Vilket svar du vill ha |
|---|---|---|---|
| 1 | Finns det ett personuppgiftsbiträdesavtal? | Biträdets behandling styrs av ett avtal som anger föremål, varaktighet, art, ändamål, typ av uppgifter och kategorier av personer (art. 28.3) | Ett dokument du kan skriva under, inte en mening i de allmänna villkoren |
| 2 | Behandlar ni mina uppgifter bara enligt mina instruktioner? | Biträdet behandlar uppgifterna "endast på dokumenterade instruktioner" från den personuppgiftsansvarige (art. 28.3.a) | Ja, skrivet i avtalet |
| 3 | Var lagras uppgifterna och förs de över utanför EU? | Överföringar till ett tredjeland eller en internationell organisation följer egna regler (art. 28.3.a och kapitel V) | Land och lagringsleverantör, och vilket skydd som täcker varje överföring |
| 4 | Vilka andra leverantörer kommer åt mina uppgifter? | Biträdet anlitar inte något annat utan föregående skriftligt tillstånd, särskilt eller allmänt, och informerar om ändringar (art. 28.2) | Lista över underbiträden och förhandsmeddelande om ändringar |
| 5 | Vilka säkerhetsåtgärder tillämpar ni? | Åtgärder som är lämpliga för risken, som kan omfatta pseudonymisering och kryptering, konfidentialitet, integritet, tillgänglighet och motståndskraft, och regelbunden testning (art. 32.1) | Kryptering, åtkomstkontroll, loggar och tester beskrivna; en godkänd uppförandekod eller certifiering kan hjälpa till att visa det (art. 32.3) |
| 6 | Hur och när meddelar ni mig om ett dataintrång? | Biträdet underrättar den personuppgiftsansvarige "utan onödigt dröjsmål" (art. 33.2), och du ska anmäla till myndigheten, när det krävs, senast inom 72 timmar (art. 33.1) | En tidsfrist för meddelande i avtalet, mycket kortare än 72 timmar |
| 7 | Tar ni säkerhetskopior och hur lång tid tar återställningen? | Du måste kunna återställa tillgången och åtkomsten "i rimlig tid" efter en incident (art. 32.1.c) | Hur ofta kopiorna tas, var de sparas och en återställningstid |
| 8 | Vem i mitt team ser vad? | Den som agerar under den personuppgiftsansvariges överinseende och har tillgång till uppgifter behandlar dem bara på dennes instruktioner (art. 32.4) | Användare med behörigheter per roll och en logg över vem som ändrade vad |
| 9 | Vad händer med mina uppgifter om jag lämnar tjänsten? | Efter ditt val raderar eller återlämnar biträdet alla uppgifter vid avslut och raderar kopiorna (art. 28.3.g) | Export i ett öppet format och bekräftad radering |
| 10 | Kan jag granska er och hjälper ni till med mina kunders rättigheter? | Biträdet lämnar den information som behövs för att visa efterlevnad och tillåter granskningar (art. 28.3.h), och bistår dig med de registrerades begäranden (art. 28.3.e) | Ett skriftligt förfarande, med tidsfrister |
Svar som bör oroa dig
- "Vi följer GDPR." Utan avtalet från fråga 1 och konkreta svar på de övriga är det en mening.
- En certifiering utan omfattning. En certifiering är användbar om den täcker tjänsten du köper, inte bara leverantörens kontor.
- De kan inte säga var uppgifterna finns. Om de inte kan nämna landet är det ett dåligt tecken.
- Inget sätt att ta ut dina uppgifter. Om du inte kan exportera dem är de inte helt dina.
Föreställ dig en renoveringsfirma med trehundra kunder i ett delat kalkylblad som beslutar att flytta dem till ett molnprogram. Innan den laddar upp något mejlar den de tio frågorna och arkiverar svaren tillsammans med avtalet. Ett år senare ber en kund om att få sina uppgifter raderade och firman har till hands vem som sköter det och hur. (Påhittat exempel, inte en verklig kund.)
När du inte behöver så mycket
Om verktyget inte lagrar någons personuppgifter (en miniräknare, en filkonverterare) behöver du inget biträdesavtal. Om det lagrar hälsouppgifter, uppgifter om barn eller andra särskilda kategorier (artikel 9 i GDPR) räcker inte den här listan: skaffa rådgivning innan du börjar.
Vad vi har byggt på BAI
Enligt det vi publicerar på vår webbplats ber BAI om tillåtelse per ändamål innan något sparas, raderar uppgifter på begäran medan fakturor sparas så länge lagen kräver, och bevarar signaturer med deras spår. AI-assistenten låter varje ändring vänta tills en person med behörighet bekräftar den och kan stängas av med en strömbrytare; receptionisten säger att den är en artificiell intelligens och ber om tillåtelse innan den sparar uppgifter eller bokar; och i uppgifter är varje tavla privat eller delas med den du väljer.
Det den här artikeln inte berättar om BAI är var uppgifterna lagras, vilka certifieringar som finns eller vilket biträdesavtal som erbjuds, eftersom det inte finns på de sidor vi publicerar och jag tänker inte påstå det i förbigående. Ställ samma tio frågor till BAI som till vilken annan leverantör som helst och kräv svaren skriftligt.
Vad du gör nu
Välj det program där du lagrar mest kunduppgifter i dag och skicka de tio frågorna till det. Svaren, eller bristen på dem, säger redan mycket. Om du börjar ordna resten av företaget, se så digitaliserar du ett småföretag. Och för att veta hur länge du ska spara dina kunders uppgifter finns GDPR för ditt småföretag: hur länge du sparar kunduppgifter.
Så har vi kontrollerat det
Artiklarna 9, 28, 32 och 33 och kapitel V i GDPR är från den officiella texten på EUR-Lex (förordning (EU) 2016/679), läst den 11 oktober 2026. Uppgiften från INE är från dess pressmeddelande för första kvartalet 2025. Det jag skriver om BAI kommer från våra publicerade webbsidor. De tio frågorna är mitt sätt att ordna det texten kräver, inte en officiell mall. Jag har skrivit den med hjälp av artificiell intelligens utifrån de källorna; jag undertecknar den själv.
Källor
- Förordning (EU) 2016/679 (GDPR), artiklarna 9, 28, 32 och 33 och kapitel V: https://eur-lex.europa.eu/legal-content/ES/TXT/HTML/?uri=CELEX:32016R0679 (hämtad den 11 oktober 2026).
- INE, "Encuesta sobre el uso de TIC y del comercio electrónico en las empresas. Año 2024 - Primer trimestre 2025. Datos definitivos": https://www.ine.es/dyngs/Prensa/ETICCE20241T2025.htm (hämtad den 11 oktober 2026).
- Beskrivning av BAI:s lösningar: publicerade sidor Plattform och Uppgifter och projekt.
Fortsätt läsa
Regelverk
Digital signatur: vad det är, vilka typer och vilken du behöver
Vad en elektronisk signatur är, skillnaden mellan enkel, avancerad och kvalificerad enligt eIDAS, vad var och en är värd och hur du skaffar ett kvalificerat certifikat.
Regelverk
Registrering av arbetstid i Spanien: vad lagen kräver
Vad arbetstagarstadgan kräver om registrering av arbetstid, vilka böter lagen föreskriver, vad utkastet om digital registrering föreslår och hur du sköter det bra.
Regelverk
Guide till Verifactu och e-fakturering för småföretag
Verifactu och obligatorisk e-fakturering är inte samma sak. Vad BOE säger om vardera, vilka datum som gäller den 10 oktober 2026 och vad du kan göra nu.
