Blogg · Artikel

Datasuveränitet för WordPress: vad det betyder för en svensk sajt

Datasuveränitet är en enkel tanke insvept i krångliga ord. Skalar man bort språket betyder det ungefär detta: de uppgifter din WordPress-webbplats samlar in ska ligga under en rättsordning du litar på, och hållas utom räckhåll för utländska lagar du aldrig gått med på. För en svensk webbplats innebär det oftast att personuppgifter stannar inom EU, på infrastruktur som drivs av ett företag som inte i tysthet kan tvingas lämna ut dem. Det här inlägget förklarar vad begreppet faktiskt omfattar, varför ”servern står i Europa” inte är hela svaret, och hur du kan resonera kring det för din egen webbplats.

Suveränitet handlar om jurisdiktion, inte bara geografi

Många hör ”datasuveränitet” och ser en karta framför sig: en server i Sverige bra, en server i USA dålig. Platsen spelar roll, men den är bara halva bilden. Den andra halvan är jurisdiktion, alltså vilket lands domstolar och myndigheter som lagligt kan begära ut uppgifterna. Ett datacenter i Frankfurt som ägs och drivs av ett amerikanskt bolag ligger fysiskt inom EU, men bolaget som driver det kan ändå omfattas av amerikanska rättsliga förelägganden. Geografin säger var uppgifterna vilar. Jurisdiktionen säger vem som kan tvinga fram dem. Suveränitet är kombinationen av de två.

Just den skillnaden gör att samma fråga kan ha ett bekvämt och ett obekvämt svar på samma gång. Din leverantör kan sanningsenligt säga ”dina uppgifter lämnar aldrig EU” samtidigt som företaget som äger leverantören svarar under en rättsordning på en annan kontinent. Båda påståendena kan vara sanna. Bara det ena handlar om suveränitet.

Vad ”personuppgifter” betyder för en vanlig WordPress-webbplats

Du behöver varken inloggning eller kassa för att hantera personuppgifter. En vanlig WordPress-installation berör mer än de flesta ägare tror. Kommentarsfält lagrar namn, e-postadresser och IP-adresser. Kontaktformulär mejlar in svar och loggar dem ofta i databasen. Serverns åtkomstloggar registrerar besökarnas IP-adresser. Analysverktyg, inbäddade typsnitt, kartor och videospelare kan skicka besökardata till tredje part i samma stund som sidan laddas. Enligt GDPR är en IP-adress en personuppgift. Frågan är alltså inte ”samlar jag in personuppgifter”, utan ”var hamnar alltihop, och vem kan nå det där”.

  • Driftvägen: där WordPress-kärnan, databasen, uppladdningar och säkerhetskopior ligger.
  • Pluginvägen: formulärsvar, kommentarer, ordrar och de tjänster dessa plugins anropar.
  • Frontend-vägen: typsnitt, analys, inbäddningar och tagghanterare som körs i besökarens webbläsare.
  • Kringvägen: verktygen din leverantör eller byrå använder för att driva verksamheten, som chatt, e-post och betalningar.

Suveräniteten är som starkast när den första vägen, driftvägen, ligger helt inom en jurisdiktion du litar på. Det är den vägen som rymmer databasen, säkerhetskopiorna och allt som ett intrång eller ett rättsligt föreläggande skulle blottlägga på en gång. De andra vägarna spelar också roll, men dem kan du oftast byta ut, begränsa eller stänga av. Driftvägen är grunden, så det är den du bör få rätt först.

Varför svenska och europeiska ägare ställer frågan nu

Tre saker lyfte det här från en smal juridisk oro till en fråga för alla. För det första ogiltigförklarade EU-domstolen det så kallade Privacy Shield mellan EU och USA i Schrems II-domen 2020, vilket tvingade alla att granska överföringar till USA hårdare. För det andra gjorde den amerikanska CLOUD Act tydligt att amerikanska leverantörer kan föreläggas att lämna ut uppgifter de kontrollerar, oavsett var i världen de lagras. För det tredje började svenska myndigheter och deras rådgivare behandla ”vem kontrollerar egentligen den här datan” som en upphandlingsfråga, inte en teknikalitet. Om dina kunder finns inom offentlig sektor, vård, finans eller juridik rinner den granskningen ner till dig.

Inget av detta betyder att en amerikanskägd tjänst är olaglig att använda. Det betyder att bevisbördan har flyttats. Nu förväntas du veta var din data finns, vilka företag som kontrollerar de som hanterar den, och vilken rättslig grund som täcker en eventuell överföring utanför EU. ”Vi tänkte aldrig riktigt på det” är inte längre en bekväm plats att stå på.

Geografin säger var datan vilar. Jurisdiktionen säger vem som kan tvinga fram den. Suveränitet är att ha ett bra svar på båda.

Ett praktiskt sätt att resonera om din egen webbplats

Du behöver inte bli jurist för att få det här mestadels rätt. Börja med att skilja driftvägen från allt annat, för det är där den samlade risken sitter. Ställ två raka frågor till din leverantör: var behandlas och lagras min data fysiskt, och vilket företag, i vilket land, äger och kontrollerar i slutänden infrastrukturen. En leverantör utan något att dölja svarar på båda i ett och samma mejl. Om svaret på den andra frågan är ett amerikanskt moderbolag kan din EU-lagrade data ändå vara åtkomlig enligt amerikansk lag, och då bör du avgöra om det är acceptabelt för de uppgifter du har.

Titta sedan på de vägar du själv styr över. Ladda typsnitt från din egen server i stället för från tredje part. Välj integritetsvänlig, EU-baserad analys eller ingen alls. Kontrollera vad dina formulär- och kommentarsplugins gör med svaren. För de kringverktyg som en leverantör eller byrå använder för att driva verksamheten, som en supportchatt eller en betalleverantör, är den ärliga måttstocken inte ”noll utländska verktyg någonstans”. Den är att inga personuppgifter från dina besökare rinner genom kringverktygen in i en jurisdiktion du försökte undvika. Håll driftvägen ren, håll besökardata borta från kringvägen, så har du täckt det som betyder mest.

Så gör Celestio

Vi byggde Celestio så att driftvägen är svensk från grunden. Webbplatserna körs på vår egen infrastruktur i Falkenberg, på GleSYS förnybart drivna hårdvara, och kunddata behandlas inom EU. Det finns inget amerikanskt moln i driftvägen. Vi är också ärliga om kanterna: som de flesta företag använder vi ett litet antal kringverktyg för att driva verksamheten, och vårt personuppgiftsbiträdesavtal listar dem öppet i stället för att låtsas att de inte finns. Poängen med suveränitet är inte marknadsföringens renhet, utan ett tydligt och hållbart svar på ”var finns min data och vem kan nå den”. Vår sida om molnsuveränitet visar precis hur vi sätter upp det, och vår hanterade plattform håller det så över tid.

Det här är praktisk vägledning, inte juridisk rådgivning. För beslut om dina specifika skyldigheter, rådgör med ditt dataskyddsombud eller juridiskt ombud.