Svensk hosting för digitala intyg: varför ägarskapet väger tyngre än serverns adress

Vad kravet på svensk hosting betyder när du upphandlar en plattform för digitala intyg, och de fem frågor som avgör svaret
Svensk hosting för digitala intyg, servrar i Sverige under svensk jurisdiktion
September 24, 2026

TL;DR: TRUE:s data ligger i Sverige, hos ett svenskt bolag under svensk lag. Serverns adress är ändå bara halva svaret, eftersom amerikansk CLOUD Act följer ägarskapet och inte geografin: en leverantör med amerikanskt moderbolag omfattas även när hårdvaran står i Frankfurt. Sveriges första molnpolicy, beslutad i maj 2026, vilar på samma insikt. Nedan står vad svensk hosting betyder för digitala intyg, vad cybersäkerhetslagen kräver av din leverantörskedja, och de fem frågor som avgör om ett intyg fortfarande går att verifiera om tio år.

Vad betyder svensk hosting för digitala intyg?

Svensk hosting betyder att intygen, personuppgifterna och säkerhetskopiorna lagras och behandlas på servrar i Sverige, av ett bolag som lyder under svensk lag. För digitala intyg följer en komplikation som inte gäller vanliga webbtjänster. Intyget ska gå att kontrollera långt efter att det utfärdades, ofta i tio eller tjugo år, så lagringsplatsen är ett arkivbeslut snarare än ett driftsbeslut.

Ett kursintyg skiljer sig från ett kundregister på en punkt som avgör allt. Registret används i dag och töms när det blir inaktuellt. Intyget används den dag mottagaren söker jobbet, och den dagen kan ligga sju år bort.

Den som köper systemet är sällan den som behöver beviset. Utbildningschefen upphandlar. Deltagaren står med intyget i handen långt senare, ofta hos en arbetsgivare som aldrig hört talas om leverantören. Mellan de två punkterna hinner leverantören byta ägare, flytta sin drift eller lägga ned.

Räcker det att servern står inom EU?

Amerikansk CLOUD Act ger amerikanska myndigheter rätt att begära ut uppgifter från amerikanska bolag oavsett var servern fysiskt står. Lagen följer ägarskapet, inte geografin. En europeisk region hos en amerikanskägd leverantör flyttar hårdvaran men lämnar jurisdiktionen orörd.

EU-domstolen ogiltigförklarade Privacy Shield i juli 2020, i domen som brukar kallas Schrems II. Sedan dess kräver överföringar till amerikanska leverantörer kompletterande skyddsåtgärder och en bedömning av mottagarlandets lagstiftning. Ett dotterbolag i Irland löser inte den frågan, eftersom moderbolaget i USA fortfarande kan åläggas att lämna ut uppgifterna.

Credly är exemplet som är enklast att kontrollera, eftersom det möter oss i nästan varje upphandling. Pearson köpte bolaget 2022 för 200 miljoner dollar, och moderbolaget NCS Pearson sitter i Hoboken i New Jersey. Credlys egen integritetspolicy anger att personuppgifter kan behandlas utanför EES, inklusive i USA. Servrarna kan stå var som helst. Ägarkedjan slutar i amerikansk jurisdiktion. Vi har jämfört plattformarna punkt för punkt i TRUE och Credly sida vid sida.

Vad säger Sveriges molnpolicy om digital suveränitet?

Regeringen beslutade i maj 2026 om Sveriges första molnpolicy för offentlig förvaltning. Policyn ska stärka säkerheten, minska beroenden och ge bättre kontroll över data, och ett av avsnitten heter Principer för stärkt digital suveränitet och minskad inlåsning. Post och telestyrelsen fick uppdraget att stödja införandet.

Civilminister Erik Slottner formulerade skälet så här när policyn presenterades den 28 maj 2026: ”Samtidigt behöver vi stärka vårt digitala självbestämmande och minska risken för att bli beroende av enskilda leverantörer.” Hela beslutet finns hos Regeringskansliet.

Policyn riktar sig till myndigheter, kommuner och regioner. Effekten sträcker sig längre. Ett lärosäte som upphandlar en intygsplattform, en branschorganisation som certifierar mot en standard och ett utbildningsbolag som levererar till offentlig sektor möter samma frågor i samma formulär: var ligger data, vem äger driften, vad händer om ni försvinner.

Upphandlingsmyndigheten har fått frågan direkt om det går att kräva att information bara lagras i Sverige eller inom EES. Svaret beror på vilken sorts uppgifter det gäller. Personuppgifter styrs av GDPR, uppgifter av betydelse för Sveriges säkerhet av säkerhetsskyddslagen (2018:585). För de flesta intygsutfärdare är det GDPR som gäller, och där har kravet på lagring inom EU gått från undantag till standard.

Vad kräver cybersäkerhetslagen av din leverantörskedja?

Cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026 och genomför NIS2 i svensk rätt. Den omfattar uppskattningsvis 8 000 organisationer i 18 sektorer, och en av de största nyheterna är kravet på säkerhet i hela leverantörskedjan. Verksamheter som omfattas ska ställa cybersäkerhetskrav på sina leverantörer och kunna visa att de gjort det.

Räckvidden går längre än de 8 000. Ett utbildningsbolag som levererar till en region, en myndighet eller en större industrikoncern får kraven på sig genom kunden, trots att lagen inte pekar på den egna verksamheten. Kunden ska kunna redogöra för var leverantörens data ligger, vilka underleverantörer som har åtkomst och hur incidenter rapporteras. Ett svar som slutar i ”vår leverantörs leverantör” är inget svar.

Vilka fem frågor avgör valet av intygsleverantör?

Fem frågor skiljer en leverantör som klarar en granskning från en som bara låter rätt. De handlar om lagringsplats, ägarkedja, vilken domän beviset bor på, vad som händer vid avtalets slut, och om intyget går att verifiera utan leverantören.

  1. Var lagras intygen, personuppgifterna och säkerhetskopiorna? Ett svar som namnger ett land går att använda. Ett svar som säger ”inom EU” lämnar frågan om jurisdiktion obesvarad.
  2. Vem äger bolaget, och slutar ägarkedjan i ett tredje land? Fråga efter moderbolagets säte, inte efter var kontoret ligger.
  3. På vilken domän bor beviset? Ett intyg som ligger på leverantörens domän bygger leverantörens varumärke, och trafiken från varje delning går dit.
  4. Vad händer med intygen om avtalet upphör? Be om svaret skriftligt, i avtalet, inte i ett säljmejl.
  5. Går intyget att verifiera utan leverantören? Detta är den enda av de fem som skyddar mottagaren i stället för köparen.

En plattform där verifieringen är en uppslagning mot leverantörens databas är en plattform där beviset dör med bolaget. Digg beskriver samma princip i sitt ramverk för intygshantering: ett verifierbart intyg kontrolleras genom sin digitala signatur, som visar att intyget är äkta och inte har ändrats.

Vad är skillnaden mellan datalagring och datasuveränitet?

Datalagring är en plats. Datasuveränitet är en fråga om vem som kan tvinga fram uppgifterna, vem som kan låsa in dig och vem som kan säga nej till en begäran. Två leverantörer kan lagra på samma adress i samma stad och ändå ge helt olika svar på de tre frågorna.

Molnpolicyn sätter inlåsning bredvid säkerhet, och det är avsiktligt. Leverantörsbyte, öppna standarder, tydliga avtal och en exitplan står med som egna punkter, och de pekas ut som särskilt viktiga under kriser som allvarliga geopolitiska händelser eller cyberincidenter. En leverantör du inte kan lämna är en risk även när ingen begär ut något.

För intyg får inlåsningen en form som är lätt att missa. Ligger beviset på leverantörens domän följer adressen med leverantören. Byter du system slutar varje tidigare utfärdat intyg att fungera, och de intygen ligger redan i mottagarnas mejlkorgar, på deras LinkedIn-profiler och i ansökningar som är inskickade.

Hur formulerar du kravet i en upphandling?

Ett användbart krav täcker tre saker som inte går att slå ihop: var uppgifterna lagras, vilken jurisdiktion leverantören och dess ägarkedja lyder under, och om beviset går att kontrollera oberoende av leverantören. Ett krav som bara nämner lagringsort släpper igenom en amerikanskägd leverantör med EU-region.

Digg har publicerat färdiga förslag på kravtexter för upphandling av it-system och digitala tjänster, och de är en bättre utgångspunkt än en formulering från en leverantör. Tänk också på att ett krav på en specifik standard behöver följas av orden eller likvärdig, och att beviskravet ska vara proportionerligt mot det som ska skyddas.

Den tredje delen, oberoende kontroll, är den som oftast saknas helt. Den avgör vad de utfärdade intygen är värda efter avtalstidens slut, och det är en längre horisont än något annat krav i förfrågningsunderlaget.

Var lagras TRUE:s data och vem äger bolaget?

TRUE driftas på svensk hosting. TRUE Original är ett svenskt aktiebolag med säte i Stockholm och har inget moderbolag i tredje land, så det finns ingen ägarkedja som kan åläggas att lämna ut uppgifter enligt utländsk lagstiftning.

Karolinska Institutet, Bolagsverket och Sveriges Stöldskyddsförening fyllde alla i samma rutor om datalagring och leverantörsberoende innan de blev kunder. Hur vi arbetar med kryptering, åtkomstkontroll och incidenthantering står i vår genomgång av datasäkerhet och interoperabilitet.

Intygen ligger dessutom på kundens egen domän. Ett intyg från ett lärosäte bor på lärosätets adress, inte på vår. Delningen driver trafik till utfärdaren, och verifieringen sker på en adress som mottagaren känner igen.

Vad händer med intyget om TRUE försvinner?

Varje intyg får ett kryptografiskt fingeravtryck som ankras på en publik blockkedja när det utfärdas. Den som har dokumentet kan kontrollera fingeravtrycket på TRUE Verify utan konto och utan kostnad. Verifieringen fungerar även om bolaget inte finns kvar.

Svensk hosting skyddar uppgifterna medan tjänsten lever. Ankringen skyddar beviset efteråt. Hur det går ihop med rätten att bli glömd har vi skrivit om i blockkedja och GDPR.

Frågan om var data lagras besvaras med ett land. Frågan om vad intyget är värt den dag leverantören går i konkurs besvaras med teknik, och den frågan står allt oftare i samma formulär.

Deltagaren som öppnar sitt intyg 2036 vet ingenting om molnpolicyn, ägarkedjan eller vilket datacenter som stod i avtalet. Hon klickar på länken och ser om beviset håller.