Undersøgelsen IT i praksis for 2025-2026, som Rambøll og Dansk IT står bag, bygger på svar fra 123 topchefer og IT-direktører i Danmarks største virksomheder. Den viser, at 75 % af virksomhederne har IT-infrastruktur, der er afhængig af amerikanske cloud-udbydere.
34 % har vurderet risikoen ved at være afhængig af cloud-udbydere uden for EU.
I den offentlige sektor er et skift i gang. 43 % af organisationerne har allerede flyttet kritiske data til datacentre kontrolleret inden for EU og EØS, og yderligere 37 % planlægger at gøre det.
Vi har ikke fundet tilsvarende tal for sundhedssektoren. Den amerikanske lovgivning gælder på samme måde, mens kravene til klinikken er skærpede, fordi helbredsoplysninger er en særlig kategori efter GDPR.
Hvad er digital suverænitet?
"Digital suverænitet er egenkontrol over data, digitale tjenester og IT-infrastruktur. Det står i modsætning til digital afhængighed af eksterne teknologileverandører, som ofte vil være blandt de store amerikanske selskaber, der omtales som Big Tech."Pernille Tranberg i Lex, Danmarks Nationalleksikon.
For en klinik kan det oversættes til fire spørgsmål: hvor data ligger, hvem der driver systemet, hvem der kan tilgå data, og hvilket lands lovgivning leverandøren er underlagt. Geografien er kun det første af dem. Resten af artiklen handler om de tre andre.
Hvorfor "EU-datacenter" ikke svarer på spørgsmålet
Mange softwareleverandører i sundhedssektoren skriver en version af den samme sætning på deres hjemmeside: "Data opbevares i et EU-datacenter."
Sætningen er som regel sand. Den svarer bare på et andet spørgsmål end det, man tror.
Et amerikansk selskab skal følge amerikansk lov. Det gælder også, når selskabets servere står i Tyskland, og også når kunden er dansk. Når en amerikansk myndighed kræver data udleveret, retter kravet sig mod selskabet, ikke mod serveren. Selskabet har teknisk adgang til indholdet, og derfor kan selskabet pålægges at hente det frem.
Serverens placering ændrer ikke på det. Den ændrer kun på, hvor langt indholdet skal flyttes.
"EU-datacenter" fortæller jer, hvor maskinen står. Det fortæller jer ikke, hvem der har pligt til at udlevere indholdet.
Flere veje ind
Der er flere måder, amerikanske myndigheder kan få adgang til data hos et amerikansk selskab. De to mest omtalte er CLOUD Act og FISA Section 702.
CLOUD Act: politiets og anklagemyndighedens vej
CLOUD Act er fra 2018 og forpligter amerikanske udbydere til at udlevere data, de har i deres "besiddelse, varetægt eller kontrol", også når data fysisk ligger i Europa. Det er typisk en konkret sag om en konkret konto. Loven er permanent og har ingen udløbsdato.
FISA Section 702: efterretningstjenesternes vej
FISA Section 702 er ikke rettet mod en konkret mistanke, men er et løbende program rettet mod personer, der ikke er amerikanske statsborgere, og som befinder sig uden for USA.
Og der er en vigtig detalje: FISA 702 er ledsaget af et forbud mod at fortælle om det. Selskabet må ikke oplyse kunden om, at data er udleveret. Det vil sige, at hvis amerikanske efterretningstjenester har haft adgang til data, får klinikken det ikke at vide.
Efter juni 2026
Den 12. juni 2026 udløb FISA 702. Kongressen kunne ikke nå til enighed om en forlængelse, og hjemlen bortfaldt.
Men overvågningen fortsatte.
FISA-domstolen godkendte i marts 2026 en række certifikater, og de løber til marts 2027, uanset at loven bag dem er væk. De udbydere, der har fået påbud under dem, skal fortsat efterleve dem.
FISA 702-loven er ophævet. De påbud, der nåede at blive udstedt, mens den gjaldt, er stadig bindende.
Hvad der sker, når certifikaterne udløber i marts 2027, vides endnu ikke.
Bemærk samtidig, at CLOUD Act er helt uberørt af det her. Den udløber ikke. Det samme gælder et præsidentielt dekret ved navn Executive Order 12333, som regulerer efterretningsindsamling uden for USA, og som hverken kræver Kongressens medvirken eller har nogen udløbsdato.
Findes der ikke en aftale mellem EU og USA?
Nu tænker I måske: findes der ikke en aftale mellem EU og USA, som gør det lovligt at overføre persondata til amerikanske leverandører?
Det gør der. Det er den tredje af slagsen. De to foregående blev underkendt.
Bag begge underkendelser står den samme mand: Max Schrems, en østrigsk jurist. Han begyndte med en klage over Facebooks overførsel af europæiske data til USA og har siden ført to sager, der begge endte med, at EU-Domstolen underkendte den gældende aftale:
- Oktober 2015: aftalen "Safe Harbour" underkendt.
- Juli 2020: afløseren "Privacy Shield" underkendt.
Begrundelsen var begge gange den samme i sin kerne: amerikansk overvågningslovgivning giver europæiske borgere for lidt reel retsbeskyttelse til, at man kan kalde beskyttelsen i USA ligeværdig med den europæiske.
I juli 2023 vedtog EU-Kommissionen den tredje aftale, EU-US Data Privacy Framework, på grundlag af tilsagn fra den amerikanske regering. Den gælder i dag, og den er et lovligt grundlag at overføre data på.
Men den er allerede under pres fra flere sider, både ved EU-Domstolen og i USA.
Hvad selskaberne selv siger
Den 10. juni 2025 sad Anton Carniaux, direktør for offentlige og juridiske anliggender i Microsoft Frankrig, foran en undersøgelseskommission i det franske Senat. Rapportør Dany Wattebled spurgte ham under ed, om han kunne garantere, at data om franske borgere, som det offentlige har lagt hos Microsoft, aldrig ville blive udleveret efter et påbud fra den amerikanske regering uden udtrykkelig godkendelse fra de franske myndigheder.
"Non, je ne peux pas le garantir, mais, encore une fois, cela ne s'est encore jamais produit.""Nej, det kan jeg ikke garantere, men igen, det er aldrig sket endnu."Anton Carniaux, Microsoft Frankrig, for det franske Senat den 10. juni 2025.
Han tilføjede, at Microsoft vurderer hver anmodning og afviser den, hvis den er ubegrundet. Det er formentlig rigtigt. Men det var ikke det, han blev spurgt om.
Og det gælder ikke kun Microsoft. De største cloud- og softwareprodukter på det danske marked leveres alle af selskaber, der er stiftet i USA:
- Microsoft Azure og Microsoft 365, herunder Teams, Outlook, SharePoint og OneDrive
- Amazon Web Services (AWS)
- Google Cloud Platform og Google Workspace
- Oracle Cloud Infrastructure
- IBM Cloud
Ingen af dem kan skrive sig ud af den lovgivning, de er stiftet under. Det er ikke ond vilje. Det er selskabsret.
De amerikanske "suveræne" skyer
De store udbydere har taget kritikken alvorligt, og flere har iværksat tiltag.
AWS åbnede den 15. januar 2026 sin European Sovereign Cloud i Brandenburg i Tyskland, drevet af egne tyske selskaber, bemandet udelukkende af medarbejdere bosat i EU og teknisk adskilt fra resten af AWS. Microsoft har færdiggjort sin EU Data Boundary og udvidet den, så den også dækker AI-funktioner.
Det er ikke tomme gestus. Det flytter reelt på risikoen, og for mange formål er det markant bedre end alternativet for et par år siden.
Men de tyske AWS-selskaber er ejet af Amazon. Moderselskabet er amerikansk, og det er moderselskabet, jurisdiktionen følger.
Vurder det derfor som risikoreduktion, ikke som en løsning. Det er en reel forskel, og det er stadig ikke det samme som at være udenfor.
Europæiske alternativer
Først et forbehold om størrelsesforholdet: Amazon, Microsoft og Google sidder tilsammen på omkring 70 % af det europæiske cloud-marked. Samtlige europæiske udbydere står for omkring 15 %, og de sidste omkring 15 % fordeler sig på andre amerikanske og asiatiske udbydere. Alternativerne findes, men de er små, og det har betydning for både pris, funktioner og support.
Her er eksempler på europæiske udbydere, hvor den kontrollerende ejer også er europæisk:
| Udbyder | Land |
|---|---|
| Hetzner | Tyskland |
| IONOS | Tyskland |
| STACKIT | Tyskland |
| Elastx | Sverige |
| UpCloud | Finland |
| OVHcloud | Frankrig |
| Scaleway | Frankrig |
| Cloud Temple | Frankrig |
Men "europæisk" er ikke i sig selv et svar. Ejerkæden, softwaren ovenpå og leverandørens egne underleverandører tæller også med, og spørgsmålene nedenfor dækker dem.
Et opmærksomhedspunkt om certificeringer: de betyder ikke altid det, man tror. Den fælleseuropæiske cloud-certificering EUCS fik de egentlige suverænitetskrav skrevet ud af udkastet i 2024 og er stadig ikke færdig. Tyske BSI C5 er en attestation om sikkerhedskontroller, ikke en garanti mod udlevering. Franske SecNumCloud er den mest udbredte ordning, der stiller reelle krav til ejerskab og jurisdiktion.
Otte spørgsmål til jeres leverandører
Her er otte spørgsmål, som I kan bruge til leverandører, der behandler patientdata for jer. De er formuleret, så de kan sendes direkte: "vi" er klinikken, og "I" er leverandøren.
- Hvilket selskab driver den infrastruktur, vores data ligger på, i hvilket land står serverne, og hvor er selskabet registreret? Flere europæiske cloud-udbydere har også datacentre i USA, så et firmanavn alene er ikke et fuldstændigt svar.
- Har det selskab, der driver serverne, et moderselskab, og hvor er moderselskabet stiftet? F.eks. er flere europæiske hostingselskaber over de seneste år købt af kapitalfonde. Det er ejeren af moderselskabet, der tæller, ikke navnet på fakturaen.
- Hvad er jeres aktuelle liste over underdatabehandlere, hvornår er den senest opdateret, og hvilke af dem er amerikansk ejede? Mange leverandører bruger selv underleverandører til f.eks. overvågning, support og backup. Datoen viser, om listen bliver vedligeholdt.
- Bruger jeres system amerikansk software eller AI-modeller, selvom serverne står i Europa? En europæisk server med f.eks. en amerikansk database eller AI-model har kun flyttet ét led i kæden.
- Hvor befinder de medarbejdere sig, hos jer og jeres underleverandører, der teknisk har adgang til vores data? Døgnsupport fra et andet kontinent er også adgang, uanset hvor serveren står.
- Hvem opbevarer krypteringsnøglerne: jer som leverandør eller den cloud-udbyder, der driver serverne? Har cloud-udbyderen nøglerne, kan den også læse data, hvis den bliver pålagt at udlevere dem.
- Hvad gør I, hvis en udenlandsk myndighed anmoder om vores data, og får vi besked? Er leverandøren eller dens cloud-udbyder underlagt amerikansk lov, kan de være forpligtet til ikke at fortælle klinikken det.
- Hvis vi opsiger aftalen, i hvilket format får vi så vores data, og hvad koster det? Hvis svarene på de andre spørgsmål ikke er tilfredsstillende eller ændrer sig med tiden, afgør dette svar, om klinikken kan gøre noget ved det.
Der findes ikke ét rigtigt svar på alle otte. Men svarene giver et billede af, hvor risiciene ligger.
Om software, cloud og opbevaring af patientdata på tandklinikker
På tandklinikker har systemerne traditionelt kørt på en server i klinikken. Det gælder f.eks. journal, røntgen og scanning, booking, betaling, patientkommunikation, kvalitetssikring og personaleadministration. Flere af dem bliver nu cloud-baserede, og dermed flytter spørgsmålet om, hvem der driver infrastrukturen, fra klinikkens eget serverrum ud til leverandørerne. Det er sjældent kun én.
Hos Adent har vi truffet bevidste valg om digital suverænitet. Vi opbevarer f.eks. patientdata hos Hetzner, et ejerledet tysk selskab uden moderselskab og uden udenlandske investorer.
85 % af danskerne svarede i undersøgelsen IT i praksis fra Rambøll og Dansk IT, at det offentlige bør undgå at lagre data på servere uden for EU og EØS.
En note om tid
Reglerne på området flytter sig i øjeblikket usædvanligt hurtigt. De amerikanske overvågningscertifikater udløber i marts 2027, ankesagen om EU-USA-aftalen verserer ved EU-Domstolen, og den europæiske cloud-certificering er stadig ikke færdig. Artiklen er skrevet i september 2026 og bliver opdateret, når billedet ændrer sig.
Kilder
- Digital Transformation i Danmark 2025-2026, IT i praksis®, Rambøll og Dansk IT, december 2025. Rapporten findes i en udgave for privat sektor og en for offentlig sektor. Baseret på 123 besvarelser fra CEO'er og CIO'er i Danmarks største virksomheder, 136 fra offentlige topledere og IT-direktører samt 1.006 borgere. Tallene 75 % og 34 % er aflæst i figuren "Geo-Strategic Digital Exposure" i privatsektor-udgaven, s. 22. Tallene om hjemtagning af kritiske data står i offentlig-udgaven s. 23, og borgernes svar s. 36.
- Digital suverænitet, Pernille Tranberg, Lex, Danmarks Nationalleksikon.
- CLOUD Act Resources, det amerikanske justitsministerium.
- CLOUD Act, 18 U.S.C. § 2713, lovteksten.
- FISA Section 702, 50 U.S.C. § 1881a, lovteksten.
- Brennan Center, ressourceside om FISA Section 702, om bortfaldet i juni 2026 og certifikaterne, der løber til marts 2027.
- Executive Order 12333, National Archives.
- EU-Domstolens dom af 6. oktober 2015, sag C-362/14 (Schrems I), om Safe Harbour.
- EU-Domstolens dom af 16. juli 2020, sag C-311/18 (Schrems II), om Privacy Shield.
- Kommissionens gennemførelsesafgørelse (EU) 2023/1795 af 10. juli 2023, om EU-US Data Privacy Framework.
- Rettens dom af 3. september 2025, sag T-553/23 (Latombe mod Kommissionen).
- Anken ved EU-Domstolen, sag C-703/25 P, verserende.
- Det franske Senats referat af høringen af Microsoft Frankrig, 10. juni 2025.
- AWS European Sovereign Cloud, januar 2026.
- Microsoft EU Data Boundary, Microsoft.
- Synergy Research om europæiske udbyderes markedsandel.
- EUCS, forslag til europæisk certificeringsordning for cloud-tjenester, ENISA.
- SecNumCloud, ANSSI (det franske nationale cybersikkerhedsagentur).


