GDPR og VPS — hvorfor norsk jurisdiksjon betyr noe
Du velger ikke bare en server. Du velger en rettsorden.
De fleste sammenligner VPS-tilbud på CPU, RAM og pris. Det er rimelig — det er tallene som står i annonsen. Men det er én egenskap du ikke kan bytte i etterkant uten å flytte alt: hvilken lov som gjelder for dataene dine.
Det avgjøres av hvor maskinen står og hvem som eier den, ikke av hva kontrollpanelet heter.
Norge og GDPR — hvordan det faktisk henger sammen
Norge er ikke EU-medlem, og det skaper av og til usikkerhet. Kjeden er likevel kort:
- Norge er medlem av EØS. GDPR er innlemmet i EØS-avtalen.
- Personopplysningsloven gjennomfører GDPR i norsk rett.
- Datatilsynet er tilsynsmyndighet, med de samme pliktene og sanksjonene som ellers i EØS.
I praksis betyr det at data i Norge har samme vern som data i et EU-land. Du trenger ingen overføringsmekanisme, ingen standard avtaleklausuler og ingen vurdering av tredjelandsoverføring — fordi det ikke er en overføring ut av EØS.
CLOUD Act — det som ikke løses av en regionsmerkelapp
Den amerikanske CLOUD Act gir amerikanske myndigheter hjemmel til å kreve utlevering av data som et amerikansk selskap kontrollerer, uavhengig av hvor dataene fysisk ligger.
Det er den viktige presiseringen. En «europeisk region» hos en amerikansk-eid leverandør forteller hvor disken står — ikke hvem som har juridisk kontroll over den. Er morselskapet amerikansk, følger plikten selskapet, ikke geografien.
Velger du en leverandør som er et nordisk selskap, med maskinvare i Norge, er den koblingen ikke der å begynne med.
Hva dette betyr konkret
Tre situasjoner der forskjellen er praktisk, ikke teoretisk:
Databehandleravtale. Med en leverandør innenfor EØS er avtalen en ordinær databehandleravtale. Med en leverandør utenfor blir det en øvelse i overføringsgrunnlag, og en vurdering du må kunne forsvare.
Offentlig sektor og regulerte bransjer. Krav om at data skal behandles innenfor EØS er vanlige i norske anskaffelser. Da er «region Europa» hos en amerikansk leverandør ofte ikke tilstrekkelig — det er kontrollen, ikke plasseringen, som vurderes.
Innsynsbegjæringer. Skal du kunne svare på hvem som kan få tilgang til dataene, må du kunne følge eierkjeden. Den kjeden er kortere når leverandøren eier maskinvaren selv.
Hvor No-Ack står
| Datasenter | Oslo, Norge — vår egen maskinvare |
| Selskap | No Ack Infrastruktur AB, nordisk selskap |
| Jurisdiksjon | Norsk rett, innenfor EØS |
| Regelverk | Personopplysningsloven / GDPR |
| CLOUD Act-eksponering | Ingen — ingen amerikansk eier i kjeden |
| Nett | AS30893, vårt eget autonome system |
| Alternativ plassering | Stockholm, svensk rett, også innenfor EØS |
Du velger sted når du bestiller. Oslo gir norsk jurisdiksjon, Stockholm gir svensk — begge innenfor EØS, ingen av dem med en amerikansk eier i kjeden.
Én ærlig avgrensning
Jurisdiksjon er ikke det samme som sikkerhet. At data ligger i Norge gjør dem ikke automatisk trygge — det er fortsatt du som konfigurerer serveren, setter passordene og holder programvaren oppdatert. Norsk jurisdiksjon fjerner én risikokategori, nemlig den juridiske. Resten er fortsatt arbeid.
Vi sier det fordi «data i Norge» av og til selges som om det løste alt. Det gjør det ikke. Det løser den delen du ikke kan konfigurere deg ut av.
Når du velger leverandør, velger du jurisdiksjon
Det er verdt å velge bevisst.