codexier.

SaaS och MVP

Datalagring inom EU – vad kunderna frågar SaaS-leverantörer

Av CodexierPublicerad 4 min läsning

Förr eller senare fastnar en lovande affär på ett säkerhetsformulär. Var lagras vår data? Vilka underbiträden använder ni? Kan en myndighet utanför EU begära ut uppgifter? För en liten SaaS kan frågorna kännas som en mur. De blir mycket enklare när driftvalen är medvetna och nedskrivna. Här förklarar vi varför köparna frågar, vad de vill höra och vad en ren EU-lösning kostar.

Därför frågar köparna om plats

GDPR tillåter överföring utanför EU bara med rättslig grund, till exempel ett beslut om adekvat skyddsnivå eller standardavtalsklausuler tillsammans med en bedömning av mottagarlandet. Efter Schrems II-domen blev många svenska organisationer försiktiga med amerikanska leverantörer, och det senare ramverket för dataskydd mellan EU och USA har inte tagit bort försiktigheten överallt, bland annat eftersom det kan prövas igen. Offentliga köpare har ofta interna riktlinjer för molntjänster, och frågor om utländska myndigheters åtkomst är rutin i deras upphandlingar.

Regioner och leverantörer

AlternativVar datan finnsVad köparen ändå kan fråga
Amerikansk storleverantör, EU-regionInom EUOm det amerikanska moderbolaget kan tvingas lämna ut uppgifter
Europeiskt ägd molnleverantörInom EUMognad, certifieringar och supportnivå
Svensk eller nordisk driftI Sverige eller NordenRedundans och skalbarhet
Färdig backendtjänst, till exempel databas som tjänstBeror på vald regionOm alla delar, även loggar och säkerhetskopior, stannar i regionen

Kontrollera även loggar, säkerhetskopior, mejlutskick, felrapportering och analys. Det är ofta där data i tysthet lämnar EU.

Överföringar och underbiträden

Driftleverantören är bara ett underbiträde. En vanlig liten SaaS skickar också data till en mejltjänst, en felrapportering, ett supportverktyg, en analystjänst och kanske en leverantör av AI-modeller. Alla ska finnas med på listan.

  • Kartlägg varje tjänst: vilka personuppgifter den får, var de behandlas och enligt vilket avtal.
  • Välj EU-alternativ där de finns, till exempel EU-datacenter för mejl eller felrapportering.
  • Rensa bort personuppgifter från loggar och felrapporter där det går.
  • För AI-funktioner: kontrollera om promptar sparas, var, och om de används för träning.
  • Meddela kunderna innan ni lägger till ett nytt underbiträde, som avtalet bör lova.

Dokumentera för upphandling

Personuppgiftsbiträdesavtal

Ert standardavtal, med listan över underbiträden som bilaga och en tydlig process för ändringar.

Säkerhetsöversikt

Två till fyra sidor om drift, kryptering, åtkomststyrning, säkerhetskopior, loggning och incidenthantering.

Bedömning av överföringar

För varje överföring utanför EU: den rättsliga grunden och en kort riskbedömning.

Svarsbibliotek

Återanvändbara svar på vanliga frågor i formulär, samstämmiga med dokumenten ovan.

Samstämmighet betyder mer än längd. Köparens jurist jämför era svar i formuläret med biträdesavtalet, och motsägelser skapar mer fördröjning än en ärlig begränsning. Guiden om GDPR för SaaS-grundare tar upp grunderna.

Kostnaden för en ren EU-lösning

Att välja EU-regioner hos en stor molnleverantör kostar oftast lite extra. De verkliga kostnaderna kommer av att byta ut bekväma verktyg som saknar EU-alternativ, att driva vissa tjänster själva och av dokumentationsarbetet. Att flytta en befintlig produkt är svårare än att välja rätt från början, eftersom data, säkerhetskopior och integrationer måste flyttas med minimalt avbrott.

  1. Inventera nuvarande tjänster och var var och en behandlar data.
  2. Bestäm vilken nivå ni behöver: EU-region, europeiskt ägd leverantör eller svensk drift.
  3. Planera flytten för de tjänster som inte uppfyller den.
  4. Uppdatera biträdesavtal, underbiträdeslista och säkerhetsöversikt.
  5. Berätta för befintliga kunder vad som ändrats.

När ni inte behöver det här ännu: säljer ni bara till småföretag som aldrig frågar, välj EU-regioner som standard, håll en lista över underbiträden och nöj er där. När större eller offentliga affärer hänger på det täcker vårt arbete med skalning och optimering flytten och dokumentationen. Se prissidan eller boka ett kort samtal.

Vanliga frågor

Räcker det med en EU-region hos en amerikansk molnleverantör?

För många köpare ja, särskilt tillsammans med ramverket för dataskydd och standardavtalsklausuler. Vissa offentliga köpare vill ha mer och kan föredra en europeiskt ägd leverantör. Fråga tidigt i säljprocessen vilken nivå de kräver.

Behöver vi ISO 27001 för att sälja till större svenska företag?

Inte alltid. Många köpare accepterar en tydlig säkerhetsöversikt och formulärsvar från en liten leverantör. Certifiering blir viktigare när affärerna växer och köparnas egna krav skärps.

Vad gäller för supportpersonal utanför EU?

Fjärråtkomst från ett land utanför EU räknas också som överföring. Har ni personal eller konsulter på annat håll med åtkomst till kunddata ska det finnas med i bedömningen och dokumentationen.

Går AI-funktioner att kombinera med datalagring inom EU?

Ja, flera modelleverantörer erbjuder behandling inom EU eller möjlighet att inte spara data. Kontrollera villkoren för varje modell ni använder och dokumentera den som underbiträde precis som andra.

Bli redo för nästa säkerhetsformulär

Berätta om er teknik och köparen ni jobbar mot. På 15 minuter pekar vi ut var data lämnar EU och vad ni ska dokumentera först.

Boka ett kostnadsfritt 15-minuterssamtal