Säkerhet och dataskydd: vad CloudReport lagrar — och vad det inte löser

Uppdaterad 24 juli 2026 · Archon Solutions

CloudReport lagrar aldrig filinnehåll. Tjänsten läser vad som har ändrats i era befintliga konton hos Dropbox, Google Drive och OneDrive och skickar länkar till filerna där de redan ligger. Källtjänsten förblir sanningskälla och personuppgiftsansvarig. Det som lagras är metadata — vilka konton som bevakas, filnamn och sökvägar, ändringshändelser, OAuth-token och mottagarnas e-postadresser.

Den här sidan är skriven för att kunna läsas av en dataskyddsansvarig utan att någon behöver ringa oss först. Den innehåller därför också de tre punkter där argumentet inte håller — de kommer ändå upp i en säkerhetsgranskning, och det är bättre att de står här.

Exakt vilka uppgifter behandlas?

UppgiftLagras?Varför
FilinnehållNejBehövs aldrig. Rapporten innehåller länkar, inte dokument.
Filnamn och sökvägJaKrävs för att kunna visa vad som ändrats och var.
Ändringshändelse och tidpunktJaKrävs för att kunna jämföra mot senast observerade tillstånd.
OAuth-token till molnkontotJaKrävs för att kunna läsa ändringar utan att någon loggar in manuellt.
Mottagarnas e-postadresserJaKrävs för utskick och avregistrering.
Kopia av dokument, förhandsvisningar, miniatyrerNejSkapas inte.

Filnamn är personuppgifter. Ett filnamn kan i sig avslöja känslig information — Uppsägning_Anna_Svensson_2026.pdf är ett exempel som ofta dyker upp i granskningar. CloudReport lagrar filnamn och skickar dem i klartext i e-postrapporten. Är ni en offentlig aktör och arbetar med eSams resonemang om röjande ska det här bedömas, inte antas bort.

Vad betyder det att ni inte lagrar filerna?

Det betyder tre konkreta saker, och inte mer:

Omfattas vi av NIS2 och den nya cybersäkerhetslagen?

Sannolikt inte direkt, om ni är ett bygg- eller åkeriföretag. Här är läget, och det skiljer sig från vad många leverantörer påstår:

Den relevanta frågan för ett byggföretag 2026 är alltså inte "omfattas vi av NIS2" utan "kan vi svara på beställarens säkerhetsbilaga". Där hjälper CloudReport genom att vara enkel att beskriva: en läsande integration, inget ytterligare dokumentlager, en avgränsad lista över behandlade uppgifter.

Löser det här Schrems II och tredjelandsöverföringar?

Nej, och vi tänker inte påstå det. Enligt Europeiska dataskyddsstyrelsens riktlinjer 05/2021 utgör redan lagring hos — eller åtkomst från — ett tredjeland en överföring. Ligger era filer i Dropbox, Google Drive eller Microsoft 365 finns överföringen enligt kapitel V redan, och den påverkas inte av att CloudReport avstår från att lagra filinnehåll.

Det CloudReport gör är smalare men sant: tjänsten lägger inte till ytterligare en kopia, ett nytt personuppgiftsbiträde eller en ny jurisdiktion till en bedömning ni redan har gjort. Det argumentet håller oavsett hur det går för Data Privacy Framework, som i skrivande stund står kvar men är överklagat till EU-domstolen (mål C-703/25 P) och ifrågasatt på nytt efter den amerikanska högsta domstolens avgörande i Trump v. Slaughter i juni 2026.

Den bättre frågan 2026 är rådighet, inte geografi

Sveriges första nationella molnpolicy, beslutad 28 maj 2026, förbjuder inte amerikanska tjänster. Den kräver riskbedömning, portabilitet och exitplaner — lösningar som gör det möjligt att flytta data och tjänster utan onödiga hinder. Sovereignty definieras som rådighet: kontroll på en skala, inte en fråga om var byten fysiskt ligger.

Mot den måttstocken är CloudReport lätt att bedöma. Tjänsten äger ingenting av ert innehåll, och att avveckla den innebär att dra tillbaka en OAuth-behörighet. Det finns ingen exportövning och inget att migrera.

Var behandlas uppgifterna, och av vem?

KomponentLeverantörPlacering
Applikation och databasMicrosoft AzureWest Europe (Nederländerna)
E-postutskickAzure Communication Services EmailEU — enligt resursens datalagringsplats
Filerna självaEr egen Dropbox, Google Drive eller OneDriveOförändrad — CloudReport flyttar dem inte

Hela kedjan ligger alltså inom Microsoft Azure. CloudReport tillför ingen ny lagringsplats för era dokument, och den enda behandlingsgeografi som tjänsten själv råder över är e-postvägen — som går genom samma molnleverantör som applikationen.

Vanliga frågor från säkerhetsgranskningar

Kan CloudReport öppna våra filer?

Tjänsten lagrar inget filinnehåll, men den innehar OAuth-token med läsbehörighet till de anslutna kontona. Teknisk förmåga och faktisk behandling är två olika saker, och en granskare kommer att skilja på dem. Rätt sätt att begränsa detta är att ge CloudReport minsta möjliga scope och att bevaka enskilda mappar i stället för hela konton.

Vad händer om vi säger upp tjänsten?

Ni återkallar OAuth-behörigheten hos Dropbox, Google eller Microsoft, och metadatan raderas. Era filer berörs inte, eftersom de aldrig har flyttats.

Behöver mottagarna ha egna konton?

Nej. Rapporten går till e-post. Det innebär också att en mottagare som klickar på en länk fortfarande måste ha behörighet i källtjänsten för att kunna öppna filen — CloudReport ger ingen åtkomst som mottagaren inte redan har.

Får vi ett personuppgiftsbiträdesavtal?

Ja. CloudReport är personuppgiftsbiträde för den metadata som beskrivs ovan. Ni förblir personuppgiftsansvarig, och Dropbox, Google respektive Microsoft behåller sin befintliga roll för filerna.

Ska ni svara på en säkerhetsbilaga?

Uppgifterna på den här sidan är avsedda att kunna klistras in i ett upphandlingssvar. Behöver ni något som inte står här, hör av er så kompletterar vi sidan i stället för att skicka ett enskilt mejl.

Läs mer om CloudReportJämför med alternativen