Säkerhet och dataskydd: vad CloudReport lagrar — och vad det inte löser
CloudReport lagrar aldrig filinnehåll. Tjänsten läser vad som har ändrats i era befintliga konton hos Dropbox, Google Drive och OneDrive och skickar länkar till filerna där de redan ligger. Källtjänsten förblir sanningskälla och personuppgiftsansvarig. Det som lagras är metadata — vilka konton som bevakas, filnamn och sökvägar, ändringshändelser, OAuth-token och mottagarnas e-postadresser.
Den här sidan är skriven för att kunna läsas av en dataskyddsansvarig utan att någon behöver ringa oss först. Den innehåller därför också de tre punkter där argumentet inte håller — de kommer ändå upp i en säkerhetsgranskning, och det är bättre att de står här.
Exakt vilka uppgifter behandlas?
| Uppgift | Lagras? | Varför |
|---|---|---|
| Filinnehåll | Nej | Behövs aldrig. Rapporten innehåller länkar, inte dokument. |
| Filnamn och sökväg | Ja | Krävs för att kunna visa vad som ändrats och var. |
| Ändringshändelse och tidpunkt | Ja | Krävs för att kunna jämföra mot senast observerade tillstånd. |
| OAuth-token till molnkontot | Ja | Krävs för att kunna läsa ändringar utan att någon loggar in manuellt. |
| Mottagarnas e-postadresser | Ja | Krävs för utskick och avregistrering. |
| Kopia av dokument, förhandsvisningar, miniatyrer | Nej | Skapas inte. |
Filnamn är personuppgifter. Ett filnamn kan i sig avslöja känslig information — Uppsägning_Anna_Svensson_2026.pdf är ett exempel som ofta dyker upp i granskningar. CloudReport lagrar filnamn och skickar dem i klartext i e-postrapporten. Är ni en offentlig aktör och arbetar med eSams resonemang om röjande ska det här bedömas, inte antas bort.
Vad betyder det att ni inte lagrar filerna?
Det betyder tre konkreta saker, och inte mer:
- Ingen andra kopia. Det finns ingen dubblett av era dokument hos oss som kan läcka, felkonfigureras eller behöva raderas separat vid ett gallringsbeslut.
- Ingen ny sanningskälla. Versionshantering, behörigheter och gallring ligger kvar där de redan är styrda. CloudReport kan inte komma i otakt med källan eftersom den inte har någon egen kopia att komma i otakt med.
- Mindre angreppsyta. Ett intrång hos CloudReport ger tillgång till metadata och token — allvarligt, men inte till ett arkiv av era dokument.
Omfattas vi av NIS2 och den nya cybersäkerhetslagen?
Sannolikt inte direkt, om ni är ett bygg- eller åkeriföretag. Här är läget, och det skiljer sig från vad många leverantörer påstår:
- Cybersäkerhetslagen (2025:1506) trädde i kraft 15 januari 2026 och genomför NIS2-direktivet i svensk rätt. Registreringen öppnade i februari 2026, och Myndigheten för civilt försvars föreskrifter om säkerhetsåtgärder träder i kraft 1 oktober 2026.
- Byggverksamhet omfattas inte. Bygg finns varken i bilaga I eller II. Ingen storleksgräns gör ett rent byggföretag till verksamhetsutövare.
- De flesta transportföretag omfattas inte heller. Bilaga I:s transportavsnitt träffar licensierade operatörer och infrastruktur — flygplatser, järnvägsföretag, hamnar, ISM-certifierad sjöfart. Åkerier, speditörer och tredjepartslogistik står inte där. Transportföretagen säger detta rakt ut till sina egna medlemmar. Post- och budtjänster är däremot bilaga II och tillsynas av PTS.
- Kraven når er ändå — via leveranskedjan. Lagens krav på säkerhet i leveranskedjan gör att kommuner, regioner och andra som är i tillämpningsområdet måste ställa säkerhetskrav på sina leverantörer. Upphandlingsmyndigheten har uttryckligen skrivit att även leverantörer som normalt inte omfattas kan behöva förhålla sig till NIS2. I praktiken kommer det som avtalsklausuler, säkerhetsbilagor och granskningsrätt.
Den relevanta frågan för ett byggföretag 2026 är alltså inte "omfattas vi av NIS2" utan "kan vi svara på beställarens säkerhetsbilaga". Där hjälper CloudReport genom att vara enkel att beskriva: en läsande integration, inget ytterligare dokumentlager, en avgränsad lista över behandlade uppgifter.
Löser det här Schrems II och tredjelandsöverföringar?
Nej, och vi tänker inte påstå det. Enligt Europeiska dataskyddsstyrelsens riktlinjer 05/2021 utgör redan lagring hos — eller åtkomst från — ett tredjeland en överföring. Ligger era filer i Dropbox, Google Drive eller Microsoft 365 finns överföringen enligt kapitel V redan, och den påverkas inte av att CloudReport avstår från att lagra filinnehåll.
Det CloudReport gör är smalare men sant: tjänsten lägger inte till ytterligare en kopia, ett nytt personuppgiftsbiträde eller en ny jurisdiktion till en bedömning ni redan har gjort. Det argumentet håller oavsett hur det går för Data Privacy Framework, som i skrivande stund står kvar men är överklagat till EU-domstolen (mål C-703/25 P) och ifrågasatt på nytt efter den amerikanska högsta domstolens avgörande i Trump v. Slaughter i juni 2026.
Den bättre frågan 2026 är rådighet, inte geografi
Sveriges första nationella molnpolicy, beslutad 28 maj 2026, förbjuder inte amerikanska tjänster. Den kräver riskbedömning, portabilitet och exitplaner — lösningar som gör det möjligt att flytta data och tjänster utan onödiga hinder. Sovereignty definieras som rådighet: kontroll på en skala, inte en fråga om var byten fysiskt ligger.
Mot den måttstocken är CloudReport lätt att bedöma. Tjänsten äger ingenting av ert innehåll, och att avveckla den innebär att dra tillbaka en OAuth-behörighet. Det finns ingen exportövning och inget att migrera.
Var behandlas uppgifterna, och av vem?
| Komponent | Leverantör | Placering |
|---|---|---|
| Applikation och databas | Microsoft Azure | West Europe (Nederländerna) |
| E-postutskick | Azure Communication Services Email | EU — enligt resursens datalagringsplats |
| Filerna själva | Er egen Dropbox, Google Drive eller OneDrive | Oförändrad — CloudReport flyttar dem inte |
Hela kedjan ligger alltså inom Microsoft Azure. CloudReport tillför ingen ny lagringsplats för era dokument, och den enda behandlingsgeografi som tjänsten själv råder över är e-postvägen — som går genom samma molnleverantör som applikationen.
Vanliga frågor från säkerhetsgranskningar
Kan CloudReport öppna våra filer?
Tjänsten lagrar inget filinnehåll, men den innehar OAuth-token med läsbehörighet till de anslutna kontona. Teknisk förmåga och faktisk behandling är två olika saker, och en granskare kommer att skilja på dem. Rätt sätt att begränsa detta är att ge CloudReport minsta möjliga scope och att bevaka enskilda mappar i stället för hela konton.
Vad händer om vi säger upp tjänsten?
Ni återkallar OAuth-behörigheten hos Dropbox, Google eller Microsoft, och metadatan raderas. Era filer berörs inte, eftersom de aldrig har flyttats.
Behöver mottagarna ha egna konton?
Nej. Rapporten går till e-post. Det innebär också att en mottagare som klickar på en länk fortfarande måste ha behörighet i källtjänsten för att kunna öppna filen — CloudReport ger ingen åtkomst som mottagaren inte redan har.
Får vi ett personuppgiftsbiträdesavtal?
Ja. CloudReport är personuppgiftsbiträde för den metadata som beskrivs ovan. Ni förblir personuppgiftsansvarig, och Dropbox, Google respektive Microsoft behåller sin befintliga roll för filerna.
Ska ni svara på en säkerhetsbilaga?
Uppgifterna på den här sidan är avsedda att kunna klistras in i ett upphandlingssvar. Behöver ni något som inte står här, hör av er så kompletterar vi sidan i stället för att skicka ett enskilt mejl.