Data i Danmark er ikke det samme som kontrol over data
Debatten om datasuverænitet kommer hurtigt til at handle om geografi. Men hvis vi kun spørger, hvor vores data ligger, risikerer vi at overse nogle af de vigtigste spørgsmål.
Introduktion
Der er kommet langt mere fokus på, hvor danske virksomheders data befinder sig. Det forstår jeg godt.
Microsofts danske datacenterregion har givet flere organisationer mulighed for at placere deres clouddata i Danmark. Samtidig fylder geopolitik, regulering og datasuverænitet mere i de samtaler, jeg har med virksomheder.
Det er grundlæggende positivt: Vi skal interessere os for, hvor vores data ligger.
Men jeg synes, vi gør diskussionen for enkel, hvis den stopper der.
For det, at clouddata er placeret i Danmark, er ikke nødvendigvis det samme som at have kontrol over dem.
Diskussionen bliver ikke mindre vigtig, når AI kommer ind i billedet. Tværtimod. For når AI får adgang til organisationens data, bliver spørgsmålet ikke kun, hvor data ligger, men også hvilke data teknologien kan finde, kombinere og bruge.
Hvor data ligger, er kun ét spørgsmål
I vores Cloud & Security Survey svarer 56 %, at de overvejer Microsofts danske datacenterregion. Samtidig har omkring en tredjedel allerede data, der er underlagt krav om suverænitet.
Det fortæller mig, at dataplacering er rykket højt op på dagsordenen.
Men hvor data fysisk bliver opbevaret, er kun ét spørgsmål. Hvem kan få adgang til dem? Hvordan bliver adgangen styret? Hvilken jurisdiktion er leverandøren underlagt? Og kan virksomheden dokumentere det?
Det er ikke kun en teknisk sondring. CMS peger i en analyse fra 2026 på, at dataplacering, jurisdiktion og datasuverænitet er tre forskellige – men tæt forbundne – spørgsmål i diskussionen om amerikanske cloudtjenester og US CLOUD Act.
Min pointe er derfor, at dataplacering bør være begyndelsen på samtalen om kontrol. Ikke afslutningen på den.
Stil de kedelige spørgsmål
Datasuverænitet kan hurtigt blive en stor diskussion om lovgivning, geopolitik og internationale cloudleverandører.
Det er relevant, men i praksis ville jeg begynde et mere jordnært sted.
Hvem i jeres organisation har adgang til hvilke data? Hvem kan tildele nye rettigheder? Hvordan håndterer I administratoradgang? Og hvad sker der med adgangen, når en medarbejder skifter rolle eller forlader virksomheden?
Når virksomheder tager AI i brug, bliver de samme spørgsmål pludselig mere synlige. Hvilke data kan AI-løsningerne finde? Hvilke må de bruge? Og stemmer det overhovedet overens med den adgang og kontrol, virksomheden ønsker at give?
Det er måske ikke de spørgsmål, der giver de største overskrifter, men det er ofte her, kontrol bliver konkret.
For hvad hjælper det, at data ligger på den rigtige side af en landegrænse, hvis man ikke har styr på, hvem der kan komme ind ad døren?
Kontrol handler også om at kunne flytte sig
Der er en anden del af diskussionen, som jeg synes fortjener mere opmærksomhed.
Kontrol handler ikke kun om, hvem der kan tilgå data i dag. Det handler også om, hvor afhængig virksomheden er af leverandøren – og om data kan flyttes igen. Den del fylder blandt andet i EU’s Data Act, som fastsætter regler om adgang til og anvendelse af data samt skift mellem databehandlingstjenester.
For mig understreger det en vigtig pointe: Datasuverænitet kan ikke reduceres til ét flueben.
Dataplacering er ét lag. Adgangsstyring er et andet. Leverandørforhold, dokumentation og muligheden for at flytte data spiller også ind.
Derfor ville jeg ikke nøjes med at spørge:
“Er vores data i Danmark?”
Jeg ville hellere spørge:
“Har vi den kontrol over vores data, som vores forretning og vores risikobillede kræver?”
Start med behovet, ikke placeringen
Jeg er positiv over for, at danske virksomheder har fået flere muligheder for at placere deres clouddata lokalt.
Men valget bør komme efter behovet. Ikke omvendt.
Start med at forstå, hvilke data der er kritiske, hvilke krav der gælder for dem, og hvilke risici I forsøger at reducere.
Det gælder ikke mindst, når AI bliver en del af hverdagen. Inden en AI-løsning får adgang til organisationens data, bør der være styr på klassificering, rettigheder og dokumentation. AI skaber ikke nødvendigvis problemet, men teknologien kan forstærke konsekvenserne af for brede adgange og gøre information lettere at finde og kombinere på tværs af systemer.
Når der er styr på klassificering, rettigheder og dokumentation, bliver det lettere at vurdere, hvilken rolle dansk dataplacering skal spille.
Pointen er ikke, at data ikke skal ligge i Danmark. Pointen er, at Danmark ikke i sig selv er en sikkerhedsmodel.
Vil du se flere blinde vinkler?
Dataplacering er ét af de områder, jeg ser nærmere på i vores whitepaper “Det danske paradoks om Cloud & AI”.
Her tager jeg fat på fem steder, hvor danske virksomheder er godt på vej med cloud, AI og sikkerhed, men hvor tallene også gemmer på nogle blinde vinkler.
Kontakt
Jesper Johansen
Director – Cloud Infrastructure & Security
+45 22 49 00 94
jesper.johansen@fellowmind.dk