Hoppa till huvudinnehållet
ESEN Logga in
Boka mitt samtal

Datasäkerhet i molnet: vad du ska fråga leverantören

Tio frågor, med GDPR-artikeln bakom varje, att ställa till vilket molnprogram som helst innan du lagrar dina kunders uppgifter.

Héctor Redondo, vd och grundare av BAI Business Vd och grundare av BAI Business

Publicerad Granskad 7 min Regelverk

Innehåll
  1. Varför det är du som måste fråga
  2. De tio frågorna
  3. Svar som bör oroa dig
  4. När du inte behöver så mycket
  5. Vad vi har byggt på BAI
  6. Vad du gör nu
  7. Så har vi kontrollerat det
  8. Källor

> Intresseförklaring: BAI Business erbjuder en molnplattform som lagrar kunduppgifter och publicerar den här artikeln. Den är undertecknad av Héctor Redondo, vd och grundare av BAI Business. Det här är inte juridisk rådgivning: bekräfta ditt fall med din jurist eller ditt dataskyddsombud.

Idag vill jag prata om vad du ska fråga en leverantör innan du lagrar dina kunders uppgifter i ett molnprogram. Det är det steg nästan ingen tar och det som väger tyngst den dag något går fel.

Be leverantören skriftligen om tio saker innan du ingår avtal: personuppgiftsbiträdesavtalet, var uppgifterna lagras, vilka andra leverantörer som kommer åt dem, vilka säkerhetsåtgärder den tillämpar, hur och när den meddelar dig om ett dataintrång, hur den tar säkerhetskopior och hur lång tid återställningen tar, vem i ditt team som ser vad, vad som händer med dina uppgifter om du lämnar, om du kan granska den och hur den hjälper till när en kund ber om att få sina uppgifter raderade. Ett muntligt svar, utan papper, räknas inte.

Varför det är du som måste fråga

Om du lagrar dina kunders uppgifter i ett program är du personuppgiftsansvarig och leverantören är ditt personuppgiftsbiträde. Dataskyddsförordningen (GDPR) kräver att du väljer "endast personuppgiftsbiträden som ger tillräckliga garantier" för att genomföra lämpliga tekniska och organisatoriska åtgärder (artikel 28.1). Den garantin förutsätts inte: den begärs och sparas. Enligt INE betalar 44,3 % av företagen med 10 eller fler anställda för molntjänster (första kvartalet 2025), så frågan är din, och nästan allas.

De tio frågorna

Nr Fråga Vad GDPR säger Vilket svar du vill ha
1 Finns det ett personuppgiftsbiträdesavtal? Biträdets behandling styrs av ett avtal som anger föremål, varaktighet, art, ändamål, typ av uppgifter och kategorier av personer (art. 28.3) Ett dokument du kan skriva under, inte en mening i de allmänna villkoren
2 Behandlar ni mina uppgifter bara enligt mina instruktioner? Biträdet behandlar uppgifterna "endast på dokumenterade instruktioner" från den personuppgiftsansvarige (art. 28.3.a) Ja, skrivet i avtalet
3 Var lagras uppgifterna och förs de över utanför EU? Överföringar till ett tredjeland eller en internationell organisation följer egna regler (art. 28.3.a och kapitel V) Land och lagringsleverantör, och vilket skydd som täcker varje överföring
4 Vilka andra leverantörer kommer åt mina uppgifter? Biträdet anlitar inte något annat utan föregående skriftligt tillstånd, särskilt eller allmänt, och informerar om ändringar (art. 28.2) Lista över underbiträden och förhandsmeddelande om ändringar
5 Vilka säkerhetsåtgärder tillämpar ni? Åtgärder som är lämpliga för risken, som kan omfatta pseudonymisering och kryptering, konfidentialitet, integritet, tillgänglighet och motståndskraft, och regelbunden testning (art. 32.1) Kryptering, åtkomstkontroll, loggar och tester beskrivna; en godkänd uppförandekod eller certifiering kan hjälpa till att visa det (art. 32.3)
6 Hur och när meddelar ni mig om ett dataintrång? Biträdet underrättar den personuppgiftsansvarige "utan onödigt dröjsmål" (art. 33.2), och du ska anmäla till myndigheten, när det krävs, senast inom 72 timmar (art. 33.1) En tidsfrist för meddelande i avtalet, mycket kortare än 72 timmar
7 Tar ni säkerhetskopior och hur lång tid tar återställningen? Du måste kunna återställa tillgången och åtkomsten "i rimlig tid" efter en incident (art. 32.1.c) Hur ofta kopiorna tas, var de sparas och en återställningstid
8 Vem i mitt team ser vad? Den som agerar under den personuppgiftsansvariges överinseende och har tillgång till uppgifter behandlar dem bara på dennes instruktioner (art. 32.4) Användare med behörigheter per roll och en logg över vem som ändrade vad
9 Vad händer med mina uppgifter om jag lämnar tjänsten? Efter ditt val raderar eller återlämnar biträdet alla uppgifter vid avslut och raderar kopiorna (art. 28.3.g) Export i ett öppet format och bekräftad radering
10 Kan jag granska er och hjälper ni till med mina kunders rättigheter? Biträdet lämnar den information som behövs för att visa efterlevnad och tillåter granskningar (art. 28.3.h), och bistår dig med de registrerades begäranden (art. 28.3.e) Ett skriftligt förfarande, med tidsfrister

Svar som bör oroa dig

  • "Vi följer GDPR." Utan avtalet från fråga 1 och konkreta svar på de övriga är det en mening.
  • En certifiering utan omfattning. En certifiering är användbar om den täcker tjänsten du köper, inte bara leverantörens kontor.
  • De kan inte säga var uppgifterna finns. Om de inte kan nämna landet är det ett dåligt tecken.
  • Inget sätt att ta ut dina uppgifter. Om du inte kan exportera dem är de inte helt dina.

Föreställ dig en renoveringsfirma med trehundra kunder i ett delat kalkylblad som beslutar att flytta dem till ett molnprogram. Innan den laddar upp något mejlar den de tio frågorna och arkiverar svaren tillsammans med avtalet. Ett år senare ber en kund om att få sina uppgifter raderade och firman har till hands vem som sköter det och hur. (Påhittat exempel, inte en verklig kund.)

När du inte behöver så mycket

Om verktyget inte lagrar någons personuppgifter (en miniräknare, en filkonverterare) behöver du inget biträdesavtal. Om det lagrar hälsouppgifter, uppgifter om barn eller andra särskilda kategorier (artikel 9 i GDPR) räcker inte den här listan: skaffa rådgivning innan du börjar.

Vad vi har byggt på BAI

Enligt det vi publicerar på vår webbplats ber BAI om tillåtelse per ändamål innan något sparas, raderar uppgifter på begäran medan fakturor sparas så länge lagen kräver, och bevarar signaturer med deras spår. AI-assistenten låter varje ändring vänta tills en person med behörighet bekräftar den och kan stängas av med en strömbrytare; receptionisten säger att den är en artificiell intelligens och ber om tillåtelse innan den sparar uppgifter eller bokar; och i uppgifter är varje tavla privat eller delas med den du väljer.

Det den här artikeln inte berättar om BAI är var uppgifterna lagras, vilka certifieringar som finns eller vilket biträdesavtal som erbjuds, eftersom det inte finns på de sidor vi publicerar och jag tänker inte påstå det i förbigående. Ställ samma tio frågor till BAI som till vilken annan leverantör som helst och kräv svaren skriftligt.

Vad du gör nu

Välj det program där du lagrar mest kunduppgifter i dag och skicka de tio frågorna till det. Svaren, eller bristen på dem, säger redan mycket. Om du börjar ordna resten av företaget, se så digitaliserar du ett småföretag. Och för att veta hur länge du ska spara dina kunders uppgifter finns GDPR för ditt småföretag: hur länge du sparar kunduppgifter.

Så har vi kontrollerat det

Artiklarna 9, 28, 32 och 33 och kapitel V i GDPR är från den officiella texten på EUR-Lex (förordning (EU) 2016/679), läst den 11 oktober 2026. Uppgiften från INE är från dess pressmeddelande för första kvartalet 2025. Det jag skriver om BAI kommer från våra publicerade webbsidor. De tio frågorna är mitt sätt att ordna det texten kräver, inte en officiell mall. Jag har skrivit den med hjälp av artificiell intelligens utifrån de källorna; jag undertecknar den själv.

Källor

Fortsätt läsa