«Data lagres i Europa» har blitt et vanlig løfte fra teknologileverandører. Det er viktig, men det er ikke det samme som europeisk kontroll.
Serverne kan stå i Frankfurt eller Dublin, samtidig som tjenesten eies, styres eller driftes fra et land utenfor EU. Kritiske deler av leverandørkjeden kan være underlagt en annen jurisdiksjon. Det kan også være vanskelig å flytte data, bytte modell eller forlate leverandøren uten å bygge løsningen på nytt.
EU-suverenitet handler derfor ikke bare om hvor dataene befinner seg. Det handler om hvem som kontrollerer hele tjenesten.
Fra datalagring til faktisk kontroll
EU-kommisjonen beskriver teknologisk suverenitet som Europas evne til å handle selvstendig i den digitale verden. Det innebærer kontroll over sentrale teknologier, data og infrastruktur – og mindre avhengighet av leverandører utenfor EU.
For en virksomhet betyr det at flere spørsmål må besvares:
- Hvor lagres og behandles dataene?
- Hvem eier og driver tjenesten?
- Hvilken jurisdiksjon er leverandøren underlagt?
- Hvem har teknisk og administrativ tilgang?
- Hvilke underleverandører er løsningen avhengig av?
- Kan vi bytte modell, skyleverandør eller plattform?
- Kan vi ta med oss dataene og fortsette et annet sted?
Hvis svaret bare er at datasenteret står i Europa, mangler store deler av bildet.
AI gjør spørsmålet viktigere
En vanlig skytjeneste behandler gjerne én avgrenset type data. En AI-plattform kan være koblet til store deler av virksomheten samtidig.
Den kan bruke dokumenter, rutiner, kundedata, roller, tilganger og informasjon fra fagsystemer for å svare ansatte og kunder. Spørsmål, svar, logger og kilder kan også inneholde informasjon virksomheten må ha kontroll over.
Samtidig består en AI-løsning av flere lag:
- grensesnittet den ansatte eller kunden bruker
- kunnskapsgrunnlaget og virksomhetens data
- tilgangsstyring og sikkerhetsregler
- språkmodellene
- infrastrukturen modellene kjører på
- logging, overvåking og administrasjon
Det hjelper lite at ett av disse lagene er europeisk dersom en kritisk del av kjeden kontrolleres et annet sted.
Suverenitet må derfor vurderes på tvers av hele løsningen – ikke som en enkelt innstilling hos skyleverandøren.
EU har gjort suverenitet målbart
EU-kommisjonens Cloud Sovereignty Framework gjør skillet mer konkret. Rammeverket vurderer skytjenester etter 48 kriterier fordelt på åtte områder:
- strategisk suverenitet
- juridisk og jurisdiksjonell kontroll
- data og AI
- drift
- leverandørkjede
- teknologisk uavhengighet
- sikkerhet og etterlevelse
- miljømessig bærekraft
Rammeverket kombinerer et overordnet suverenitetsnivå, kalt SEAL, med en mer detaljert poengsum. Hensikten er å vurdere både om en leverandør passerer bestemte minstekrav, og hvor sterk den samlede suvereniteten faktisk er.
I april 2026 brukte Kommisjonen rammeverket i en anskaffelse av suverene skytjenester for opptil 180 millioner euro over seks år. Fire leverandører fikk kontrakt.
Det gjør suverenitet til mer enn et prinsipielt spørsmål. Det er i ferd med å bli et konkret konkurranse- og anskaffelseskriterium.
Suverenitet betyr ikke isolasjon
Europeisk kontroll betyr ikke at virksomheten må velge bort all innovasjon utenfor Europa.
Det betyr at virksomheten selv skal kunne velge hvilke modeller og tjenester den vil bruke, på hvilke vilkår og med hvilke data. Den må også kunne endre valget senere.
Leverandøruavhengighet er derfor en viktig del av suvereniteten. Hvis hele løsningen er bygget rundt én modell eller én skyleverandør, ligger kontrollen i praksis hos leverandøren. Bytte blir dyrt, tidkrevende og risikabelt.
En suveren arkitektur bør gjøre det mulig å bruke ulike modeller til ulike behov, erstatte komponenter når markedet endrer seg og beholde det viktigste grunnlaget selv: dataene, reglene, tilgangene og virksomhetens kontekst.
Hva betyr dette for Tindre?
Tindre er bygget med full EU-suverenitet som standard.
Det betyr at data, drift og eierskap er i Europa. Plattformen er samtidig modell- og leverandøruavhengig, slik at virksomheten ikke låses til én språkmodell eller én skyleverandør.
Det felles grunnlaget – kunnskap, standarder, eierskap og tilganger – tilhører virksomheten. Modellene kan byttes. Verktøyene kan endres. Grunnlaget består.
Når vi bruker begrepet «full EU-suverenitet», beskriver vi hvordan Tindre er bygget og kan leveres. Vi påstår ikke et offisielt SEAL-nivå. En slik vurdering gjøres av oppdragsgiveren i den konkrete anskaffelsen.
Det viktigste spørsmålet er uansett ikke hvilket merke leverandøren setter på tjenesten sin. Det er om virksomheten faktisk beholder kontrollen.
Les EU-kommisjonens forklaring av Cloud Sovereignty Framework