Subprocessors

Når du anlyserer din egen digitale suverænitet er det vigtigt at du du analyserer i bund, altså hele leverandør-kæden.

At ignorere leverandørkæden og ejerskabsstrukturer kan underminere digital suverænitet, krænke GDPR og sætte compliance med andre EU-forordninger over styr. Selv et 51%+ amerikansk ejerskab kan gøre en forskel, fordi det giver kontrol, juridisk indflydelse og adgang for udenlandske myndigheder,hvilket kan true både sikkerhed, privatliv og strategisk autonomi for EU-borgere og -virksomheder.

Da trafikstyrelsen gik over til en europæisk cloud-leverandør indsatte de en klausul der muliggjorde opsigelse af kontrakt såfremt et vilkårligt led i leverandør-kæden skulle gå hen og blive ejet med 51%+ af en amerikansk enhed.

For at sikre digital suverænitet og compliance med EU-lovgivning bør organisationer:

  1. Kortlæg leverandørkæden: Identificer alle underleverandører og deres ejerskabsstrukturer (f.eks. via due diligence).
  2. Vurdere juridisk risiko: Undersøg, om leverandører er underlagt tredjelandslovgivning (f.eks. USA's CLOUD Act, Kina's National Intelligence Law).
  3. Kræve EU-baserede løsninger: Vælg leverandører, der garanterer datalagring i EU og overholder GDPR, NIS2, DORA mv.
  4. Indgå strenge databehandlingsaftaler: Sikre, at kontrakter udelukker dataoverførsel til tredjelande uden eksplicit samtykke.
  5. Overveje open source og europæiske alternativer: F.eks. Nextcloud (tysk), OVHcloud (fransk) eller Sovereign Cloud Stack (tysk) som alternativer til amerikanske cloud-giganter.