Mandraki Mandraki
Kom igång
Tillbaka till bloggen
eu compliance sovereignty regulation data-act

EU:s dataförordning (dataakten): Vad den betyder för ditt företag

En praktisk guide till EU:s dataakt och vad den innebär för hur europeiska organisationer väljer, inför och styr sina samarbetsverktyg.

Mandraki Team ·

EU:s dataakt, som trädde i kraft i januari 2024 och börjar tillämpas från september 2025, är en av de mest betydande lagstiftningsåtgärderna på dataområdet sedan dataskyddsförordningen (GDPR). Även om den offentliga debatten till stor del har handlat om vad den innebär för IoT-tillverkare och molnbyten, får den djupgående konsekvenser för hur europeiska företag väljer och styr sin samarbetsinfrastruktur.

Vad dataakten faktiskt kräver

I grunden fastställer dataakten regler för vem som får komma åt och använda data som genereras av uppkopplade produkter och tillhörande tjänster. För företagens samarbetsplattformar är flera bestämmelser särskilt relevanta.

För det första fastställer förordningen rätten att byta mellan molntjänstleverantörer utan onödigt dröjsmål, orimliga avgifter eller dataförlust. Det innebär att organisationer måste kunna föra ut sin data – meddelanden, filer, samtalsinspelningar, metadata – från en plattform och migrera den till en annan. Leverantörer som låser in kunder med hjälp av proprietära dataformat eller konstgjorda exporthinder kommer att hamna på fel sida av regelverket.

För det andra inför förordningen skyddsåtgärder mot olagliga internationella dataöverföringar. Artikel 27 kräver uttryckligen att molntjänstleverantörer vidtar rimliga tekniska, juridiska och organisatoriska åtgärder för att förhindra att myndigheter får tillgång till icke-personlig data som lagras inom EU, i de fall en sådan åtkomst skulle strida mot EU-rätten. Denna bestämmelse adresserar direkt den spänning som skapats av den amerikanska CLOUD Act, som ger amerikanska myndigheter rätt att begära ut data från amerikanska företag oavsett var den lagras.

För det tredje ställer förordningen krav på interoperabilitet för datatjänster, vilket gör det möjligt för kunder att använda flera tjänster i kombination utan konstgjorda hinder.

Varför detta är viktigt för samarbetsverktyg

Tänk på en typisk uppsättning samarbetsverktyg i ett företag: videomöten, meddelanden, fildelning och i allt högre grad AI-drivna funktioner som transkribering och sammanfattning. De här verktygen behandlar enorma mängder känslig information – strategiska diskussioner, personalärenden, ekonomiska överväganden, juridisk rådgivning, immateriella tillgångar.

Enligt dataakten har organisationerna ansvaret för att säkerställa att deras samarbetsleverantörer kan visa att de efterlever skyddsåtgärderna för data. Det handlar om mer än att bocka av en ruta i ett leverantörsformulär. Det kräver förståelse för leverantörens rättsliga jurisdiktion, dess tekniska arkitektur för dataisolering och dess förmåga att stå emot utländska myndigheters begäran om åtkomst.

För många europeiska organisationer skapar detta ett obekvämt vägval. De dominerande samarbetsplattformarna drivs av USA-baserade företag. Oavsett var de placerar sina datacenter omfattas dessa företag av CLOUD Act och andra amerikanska rättsliga instrument som kan tvinga fram utlämnande av data.

Den praktiska efterlevnadschecklistan

Utifrån vår tolkning av förordningen och samtal med compliance-team på europeiska företag är detta vad organisationer bör utvärdera i sina samarbetsverktyg.

Dataportabilitet. Kan du exportera all din data – meddelanden, filer, metadata, användarkataloger, samtalsinspelningar – i standardiserade, dokumenterade format? Finns det ett API för automatiserad export? Vad händer med din data om du avslutar avtalet?

Rättslig tydlighet. Var är leverantören registrerad? Vilken jurisdiktion gäller för tjänsten? Kan en utländsk myndighet tvinga leverantören att lämna ut din data? Finns det en koncernstruktur med dotterbolag som kan skapa indirekt utländsk jurisdiktion?

Tekniska skyddsåtgärder. Erbjuder plattformen totalsträckskryptering (end-to-end)? Om så är fallet, vem har nycklarna? Kan du använda dina egna krypteringsnycklar? Är krypteringsarkitekturen dokumenterad och granskbar?

Suveränitet i infrastrukturen. Var lagras data fysiskt? Vem driver den underliggande molninfrastrukturen? Omfattas molntjänstleverantören själv av utländsk jurisdiktion?

Byteskostnader. Vad skulle det kosta att migrera till en annan plattform? Finns det avtalsviten? Stöder leverantören standardprotokoll och standardformat?

Interoperabilitet. Kan plattformen integreras med andra verktyg i din miljö utan proprietär inlåsning? Stöder den öppna standarder?

Hur Mandraki tillgodoser dessa krav

Vi byggde Mandraki utifrån dataaktens principer från början, inte som en efterhandskonstruktion.

All data lagras hos en europeiskt ägd hyperscaler som uteslutande omfattas av EU:s jurisdiktion. Mandraki är ett europeiskt företag utan amerikanskt moderbolag eller dotterbolag. Vår krypteringsarkitektur i tre lager, inklusive stöd för Bring Your Own Key, säkerställer att organisationer behåller den kryptografiska kontrollen över sin data. Fullständig dataexport finns tillgänglig via dokumenterade API:er. Och vår federation mellan organisationer bygger på öppna, dokumenterade standarder.

Vi påstår inte att efterlevnad någonsin är enkelt. Regelverket är komplext och föränderligt. Men vi är övertygade om att rätt arkitektoniska och juridiska grunder från start gör efterlevnad genomförbar i stället för ouppnåelig.

Blickar framåt

Dataakten är en del av en bredare europeisk digital strategi som omfattar AI-förordningen, förordningen om digitala marknader (DMA), förordningen om digitala tjänster (DSA), NIS2 och DORA. Tillsammans förändrar dessa regelverk förväntningarna på teknikleverantörer som är verksamma i Europa.

För europeiska organisationer är budskapet tydligt: de verktyg du använder för det dagliga samarbetet är inte längre bara ett IT-inköpsbeslut. De är ett efterlevnadsbeslut, ett riskhanteringsbeslut och i allt högre grad ett strategiskt beslut om digital autonomi.

Den goda nyheten är att det europeiska teknikekosystemet mognar snabbt. Suverän molninfrastruktur finns tillgänglig. Samarbetsverktyg som uppfyller kraven finns redan. Vägen framåt kräver inte att man väntar på att amerikanska leverantörer ska anpassa sig till europeiska regler. Den kräver att man väljer europeiska lösningar som byggts för ändamålet från första början.