Hvorfor dine transskriptioner bør blive i EU
Lydoptagelser af møder, interviews eller diktering indeholder næsten altid personoplysninger – stemmer, navne, holdninger, undertiden helbredsoplysninger eller forretningshemmeligheder. Ikke desto mindre behandler de fleste transskriptionstjenester disse data på servere i USA.
For europæiske virksomheder, advokatfirmaer, lægepraksisser og offentlige myndigheder er dette ikke blot en teoretisk risiko – det er et konkret databeskyttelsesproblem. Denne artikel forklarer, hvorfor placeringen af databehandlingen er afgørende, og hvad du bør være opmærksom på.
Problemet med amerikanske servere
Europæiske data på amerikanske servere er underlagt den amerikanske CLOUD Act. Amerikanske myndigheder kan kræve dem udleveret – selv uden en europæisk retskendelse. Dette er i direkte modstrid med GDPR og blev bekræftet af EU-Domstolens Schrems II-afgørelse.
Den amerikanske CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) giver amerikanske myndigheder mulighed for at kræve udlevering af data fra amerikanske virksomheder – uanset hvilket land serverne befinder sig i. En transskriptionstjeneste med hjemsted i USA er underlagt denne lov, selv hvis den driver datacentre i Europa.
Schrems II-afgørelsen fra EU-Domstolen (sag C-311/18, juli 2020) bekræftede, at USA ikke tilbyder et tilstrækkeligt databeskyttelsesniveau i GDPR’s forstand. Privacy Shield blev erklæret ugyldigt. EU-US Data Privacy Framework (DPF) fra 2023 har til formål at løse problemet, men står allerede over for juridiske udfordringer.
For virksomheder betyder det: enhver, der overdrager lydoptagelser med personoplysninger til en amerikansk tjeneste, bærer risikoen for, at retsgrundlaget for dataoverførslen endnu en gang forsvinder.
Hvad “data i EU” egentlig betyder
Ikke enhver tjeneste, der reklamerer med “EU-datacentre,” tilbyder ægte datasuverænitet. Tre punkter er afgørende:
- Virksomhedens registrerede hjemsted: En amerikansk virksomhed med EU-servere er stadig underlagt CLOUD Act. Kun en virksomhed med hjemsted i EU er fuldt ud underlagt europæisk ret.
- Infrastrukturoperatøren: Hvem driver fysisk serverne? En europæisk host som Hetzner er udelukkende underlagt europæisk ret. AWS, Google Cloud eller Azure – selv med EU-regioner – er amerikanske virksomheder.
- Certificeringer: ISO 27001 er den internationale standard for ledelsessystemer til informationssikkerhed. Den bekræfter, at datacenteroperatøren har implementeret systematiske beskyttelsesforanstaltninger for fortrolighed, integritet og tilgængelighed.
Hvorfor Hetzner som datacenter
scryp behandler og gemmer alle data udelukkende hos Hetzner i Tyskland. Det er en bevidst arkitekturbeslutning:
- ISO/IEC 27001-certificeret – Ledelsessystemet til informationssikkerhed auditeres regelmæssigt af uafhængige revisorer.
- 100 % tysk virksomhed – Intet amerikansk moderselskab, ingen CLOUD Act-adgang. Hetzner er udelukkende underlagt tysk og europæisk ret.
- Geo-redundante datacentre i Tyskland – Dine data forlader aldrig EU.
- Egen hardware – Hetzner driver sine egne servere og netværksinfrastruktur. Ingen afhængighed af amerikanske hyperscalere.
En østrigsk virksomhed, europæiske værdier
scryp er en østrigsk virksomhed. Hele vores team, vores ledelse og vores juridiske struktur er placeret i EU. Det betyder:
- Vi er udelukkende underlagt europæisk ret – GDPR, DSG (Østrig), ingen CLOUD Act.
- Intet amerikansk moderselskab kan tvinges til at udlevere data.
- Vores privatlivspolitik følger østrigsk og europæisk ret – ikke databeskyttelseslovene i Californien eller Delaware.
Kryptering som en ekstra sikkerhedsforanstaltning
Serverplaceringen alene er ikke nok. Selv på EU-servere kan data kompromitteres – gennem hackerangreb, insideradgang eller tekniske fejl. Derfor kombinerer scryp EU-placeringen med klientside-kryptering:
- Lyd bliver krypteret i browseren, før den når serveren.
- Transskriptioner gemmes krypteret– serveren ser aldrig klarteksten.
- Selv i tilfælde af et databrud ville dataene være værdiløse uden brugerens personlige nøgle.
Det er den afgørende forskel fra tjenester, der reklamerer med “AES-256 at rest,” men behandler klarteksten på serveren, hvor de potentielt kan se den.
Tjekliste: datasuverænitet i transskriptionstjenester
- Hvor har virksomheden hovedsæde? (EU vs. USA)
- Hvem driver serverne? (EU-host vs. amerikansk hyperscaler)
- Er datacentret ISO 27001-certificeret?
- Er udbyderen underlagt den amerikanske CLOUD Act?
- Krypteres dataene på klientsiden eller kun på serversiden?
- Slettes de oprindelige optagelser efter behandlingen?
- Findes der en databehandleraftale (DPA) i henhold til GDPR art. 28?
Konklusion
Placeringen af databehandlingen er ikke en marketingdetalje – den afgør, hvilket retssystem dine data er underlagt. For europæiske virksomheder er kombinationen af en EU-baseret udbyder, et EU-datacenter med ISO 27001-certificering og klientside-kryptering den sikreste måde at behandle lyddata på i overensstemmelse med databeskyttelsesreglerne. Enhver, der ikke tilbyder denne beskyttelse, flytter risikoen over på dig.