Molntjänster &
dataintegritet
Dina filer bor allt mindre på din egen disk och allt mer hos Google, Microsoft och Apple. Det är bekvämt och oftast säkert — men vem kan faktiskt läsa dem, vilken lag bestämmer, och varför är en delningslänk den vanligaste läckan? Plus GDPR-grunderna för dig som driver eget.
Vem kan läsa dina filer? Nycklar och jurisdiktion
"Molnet" är någon annans dator — frågan är vad den någon kan göra med dina filer. Avgörande är vem som håller krypteringsnycklarna:
- Leverantören håller nycklarna (Google Drive, OneDrive, Dropbox, iCloud i standardläge): filerna är krypterade mot utomstående, men leverantören kan tekniskt läsa dem — för sökfunktioner, för automatisk skanning, och för att svara på myndighetsförelägganden.
- Du håller nycklarna (totalsträckskryptering/"zero knowledge": Proton Drive, iCloud med Avancerat dataskydd, eller eget krypteringslager): leverantören lagrar bara obegripliga block. Ingen sökning i innehållet — men inte heller någon annan läsare än du.
Ingen av modellerna är "rätt" — den första är bekvämare, den andra privatare. Poängen är att välja medvetet per innehållstyp: semesterbilder kan bo bekvämt; skannade ID-handlingar och avtal förtjänar egna nycklar.
CLOUD Act — varför juridiken spelar roll
Amerikanska CLOUD Act ger amerikanska myndigheter rätt att begära ut data från amerikanska leverantörer oavsett var i världen datan lagras — "EU-datacenter" ändrar alltså mindre än marknadsföringen antyder. För privatpersonen är den praktiska risken liten, men principen är viktig att förstå: dina data lyder under leverantörens flagg, inte serverhallens.
Det är därför europeiska alternativ (Proton i Schweiz, Tuta i Tyskland — bekanta från avsnitt 12) och leverantörsoberoende kryptering har en plats: jurisdiktion + egna nycklar = juridiken kan kräva vad den vill, innehållet förblir oläsligt.
Fildelningen som läcker
Vanligaste molnincidenten för privatpersoner och småföretag är ingen hackning alls — det är en delningslänk på vift. "Alla med länken kan visa" betyder exakt det: länken kan vidarebefordras, hamna i fel inkorg, indexeras ur dokument. Rutiner:
- Dela till specifika personer i stället för "alla med länken", när det går (Google Drive-guide · OneDrive-guide).
- Sätt utgångsdatum och lösenord på länkar som måste vara öppna.
- Ge lägsta rimliga behörighet — "visa", inte "redigera", om inte redigering behövs.
- Städa per kvartal: båda tjänsterna har en "Delas av mig"-vy. Gamla delningar du glömt är fortfarande öppna.
Kryptera själv: Cryptomator
Vill du ha leverantörens bekvämlighet och egna nycklar för det känsliga? Cryptomator (öppen källkod, gratis på datorn) skapar ett krypterat valv som ser ut som en vanlig mapp i din Google Drive/OneDrive/Dropbox. Du jobbar med filerna som vanligt — molnet ser bara krypterade block. Perfekt för mappen "Viktiga papper": avtal, ID-kopior, ekonomi.
Alternativet är att byta tjänst för det känsliga: Proton Drive ger totalsträckskryptering som standard, med gratisnivå.
GDPR för dig med litet företag
Driver du företag — även enmansbolag — är kunduppgifterna i ditt moln ett juridiskt ansvar. Minimikraven utan jurist, med IMY (Integritetsskyddsmyndigheten) som svensk tillsyn och EU-kommissionens dataskyddsregler som grund:
- Dataminimering: samla bara in det du behöver, släng när ändamålet är uppfyllt. Ett kundregister från 2015 är en risk, inte en tillgång.
- Vet var kundregistret bor: vilken molntjänst, vilket land, vilket biträdesavtal (DPA)? Seriösa tjänster har standardavtal — men du måste veta att det finns.
- 72-timmarsregeln: vid personuppgiftsincident (läcka, intrång, borttappad laptop med kundregister) ska IMY underrättas inom 72 timmar om incidenten medför risk. Ha en rad i din incidentplan (avsnitt 16) om detta.
- Grundskyddet är redan gjort: 2FA, kryptering och åtkomstkontroll från tidigare avsnitt är exakt vad "lämpliga tekniska åtgärder" betyder i praktiken för ett litet bolag.
Källförteckning
Vill du gräva djupare? Här är källorna som ligger till grund för avsnittet.
- Wikipedia — CLOUD Act — lagen om amerikansk åtkomst till molndata.
- EU-kommissionen — Data protection — GDPR:s officiella ram.
- IMY — imy.se — svensk tillsynsmyndighet, inkl. incidentrapportering.
- Google — Dela filer i Google Drive — delningsinställningarna.
- Microsoft — Dela OneDrive-filer — delningsinställningarna.
- Cryptomator — cryptomator.org — eget krypteringslager över valfritt moln.
- Proton — Proton Drive — totalsträckskrypterad lagring.
- GDPR.eu — gdpr.eu — praktiska GDPR-guider för småföretag.
- Internetstiftelsen — internetstiftelsen.se — guider om molntjänster och integritet.
Avsnitt 15 — Säkerhet för distansarbete
Zero trust utan buzzwords, BYOD-minimumlistan och hemmanätverket som företagsrisk.