Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Cloud Act forklaret: hvad amerikansk lov betyder for danske data

Skrevet af , stifter af Hostious · Udgivet 2. september 2026 · Opdateret 2. september 2026
Cloud Act forklaret: hvad amerikansk lov betyder for danske data

Kort svar: CLOUD Act er en amerikansk lov fra 2018, der giver amerikanske myndigheder mulighed for – med retskendelse i konkrete efterforskninger – at kræve data udleveret fra amerikanske tjenesteudbydere, OGSÅ når dataene fysisk ligger på servere i EU. Derfor er „serverne står i Europa“ ikke et fuldstændigt svar, når leverandøren er under amerikansk jurisdiktion. Risikoen for en typisk dansk SMV er lille i praksis – men princippet er reelt, og det er derfor, ejerskab og jurisdiktion hører med i leverandørvurderingen, især for følsomme data og offentlige kunder.

Få love citeres så ofte – og forstås så sjældent – som CLOUD Act. Den bruges både som skræmmebillede og bagatelliseres som paranoia; sandheden er mere nøgtern. Her er, hvad loven faktisk siger, hvad den betyder for danske virksomheders data – og hvordan du vægter den i dine leverandørvalg uden hverken panik eller naïvitet.

Kontrolramme: Forenklet fremstilling pr. september 2026 – ikke juridisk rådgivning. Samspillet mellem CLOUD Act, GDPR og overførselsaftaler er juridisk omstridt terræn; få konkret rådgivning ved følsomme data.

Hvad loven faktisk siger

CLOUD Act („Clarifying Lawful Overseas Use of Data“) afklarede et retsligt spørgsmål: amerikanske udbydere kan med gyldig amerikansk retskendelse pålægges at udlevere data, de har „i deres besiddelse eller kontrol“ – uanset hvor i verden serverne står. Det er altså ikke en frihjuls-adgang til masseovervågning: der kræves konkret efterforskning og kendelse, og udbydere kan i visse tilfælde gøre indsigelse. Men det flytter det afgørende spørgsmål fra „hvor står serveren?“ til „hvem kontrollerer udbyderen?“ – og det er pointen, du skal tage med.

Hvem er omfattet?

Amerikanske selskaber og deres datterselskaber – herunder de europæiske datterselskaber af amerikanske cloud- og softwarekæmper. En europæisk udbyder kan også berøres indirekte, hvis dens underleverandører er amerikanske – endnu en grund til at læse subprocessor-listen. En dansk udbyder med dansk ejerskab, drift og infrastruktur i EU står derimod uden for amerikansk jurisdiktion – det er den strukturelle forskel, dansk vs. amerikansk hosting-guiden handler om.

Konflikten med GDPR

Cloud Act mod GDPR: amerikansk udleveringskrav over for europaeisk databeskyttelse – jurisdiktion afgoer

GDPR tillåder som udgangspunkt ikke udlevering til tredjelandsmyndigheder uden EU-retligt grundlag – så en amerikansk kendelse kan sætte en udbyder i en juridisk klemme mellem to regelsæt. Det er den principielle konflikt bag Schrems-sagerne og de skiftende EU-USA-aftaler: aftaler kan afbøde, men den underliggende spænding består, så længe lovene peger hver sin vej. For dig som kunde er læren enkel: overførselsgrundlag og certificeringer er vigtige – men jurisdiktion er strukturel og ændrer sig ikke med næste aftale.

Den reelle risiko for en dansk SMV

Sandsynligheden for, at netop dine kundedata udleveres under CLOUD Act, er meget lille – loven bruges i konkrete efterforskninger, ikke til brede træk. Den praktiske betydning ligger andetsteds: (1) compliance – tilsyn og større kunder spørger til jurisdiktion, og „det har vi taget stilling til“ skal kunne dokumenteres; (2) offentlige og følsomme opgaver – her vægtes suverænitet hårdt, jf. udbudsguiden; (3) signalværdi – for nogle kundegrupper er „data i Danmark hos dansk udbyder“ et reelt tillidsargument. Vurdér efter DINE data og kunder – ikke efter overskrifter.

Hvad gør du med det?

Brug kortlægningen: notér jurisdiktion pr. leverandør, og vægt den efter datatype – kundedata og mails højest. Hvor jurisdiktionen er amerikansk, og dataene følsomme, findes tre veje: acceptér bevidst (dokumentér hvorfor), kryptér så leverandøren ikke KAN læse data – eller flyt til EU-alternativ efter migreringsplanen. Hjemmesiden og mailen er de nemme første træk: dansk drift med EU-data er standard hos Hostious. Resten må gerne tage måneder – suverænitet er en retning, ikke et sprint.

Hvad du konkret gør ved det

Cloud Act er ikke et problem, du LØSER – det er en præmis, du indretter dig efter. Den praktiske udgave: for hvert system i din kortlægning noterer du, om leverandøren (eller dens moderselskab) er under amerikansk jurisdiktion – og for de systemer, hvor svaret er ja OG indholdet er følsomt, vælger du enten en europæisk leverandør eller et ekstra værn (f.eks. kryptering, hvor DU holder nøglerne – data, leverandøren ikke kan læse, kan den heller ikke udlevere i læsbar form).

Og bevar proportionerne: risikoen for et konkret amerikansk myndighedskrav mod en dansk SMV’s data er lille – pointen er, at SPØRGSMÅLET nu stilles af kunder, udbud og tilsyn, og at „det har vi taget stilling til, se her“ er et langt bedre svar end „det håber vi ikke sker“. Stillingtagen, ikke frygt, er hele øvelsen.

Ofte stillede spørgsmål om CLOUD Act

Gælder CLOUD Act også data på EU-servere?

Ja – når udbyderen er under amerikansk jurisdiktion, kan kravet omfatte data i udbyderens kontrol uanset serverplacering. Derfor tæller ejerskab lige så meget som geografi.

Betyder det, at amerikanske tjenester er ulovlige?

Nej – med gyldigt overførselsgrundlag kan de bruges lovligt. Men jurisdiktionen er et risiko- og signalparameter, du bør vægte bevidst, især for følsomme data.

Beskytter kryptering mod udlevering?

Kryptering, hvor KUN du har nøglen, gør udleverede data ulæselige – og er det stærkeste tekniske værn. Kryptering, leverandøren selv kan låse op, beskytter ikke mod krav rettet mod leverandøren.

Læs også