skytjenester
Her er de svenske IT-selskapene som tar opp kampen mot Google og tek-gigantene
Datainnsamling gjorde tek-gigantene til milliardbedrifter, men det ustabile verdensbildet får mange til å se etter alternativer. Her er de svenske IT-selskapene som bygger forretningsmodellen sin på å beskytte vår informasjon – ikke å selge den videre.
Langs E20 utenfor Göteborg i nordøstlig kjøreretning står det reklameplakater med en tegnet muldvarp og et kort, tydelig budskap. «Mullvad VPN» – ingenting annet.
Lignende annonser har også vært synlige i kollektivtrafikken i Stockholm – samt i utlandet, blant annet i USA.
Selger personvern – og omsetter for hundretalls millioner
Bak reklamekampanjen står et Göteborg-selskap med samme navn. Mullvad, grunnlagt i 2009, har «For et fritt internett» som motto. I dag tilbyr selskapet tjenester som VPN og en personvernfokusert nettleser (Mullvad Browser). Og det er en virksomhet som blomstrer: I 2023 landet omsetningen på drøyt 230 millioner svenske kroner (ca. 251 mill. norske kroner) – og i løpet av fjoråret ser den ut til å ha økt med cirka 80 millioner.
Tilbake til E20 og reklameplakatene. Hvorfor satser et suksessrikt IT-selskap, hvis levebrød utelukkende består av digitale tjenester, på den mest analoge markedsføringen som finnes? Svaret finnes i selskapets DNA. Mullvad ble startet som en respons på FRA-loven, og har som grunnidé at alle har rett til personlig integritet – og særlig i det digitale landskapet som har vokst frem de siste tiårene.
Med det utgangspunktet er det ikke mulig å stole på for eksempel datainnsamling fra informasjonskapsler og sporingspiksler for å nå ut til nye potensielle brukere. Da gjelder tradisjonell, fysisk annonsering.
– Selskaper som Google og Meta har blitt verdens største selskaper takket være en forretningsmodell som bygger på masseovervåkning. Man skal huske på at grunnlover, menneskerettigheter og konstitusjoner er skapt for å beskytte folket. Når de grensene overskrides, jobber vi med teknisk motstand, sier Jan Jonsson, administrerende direktør i Mullvad.
Svensk nettskyselskap: GDPR er et digitalt modenhetsbevis
Det har rent mange ett-tall og nuller under de digitale broene siden 2009 da Mullvad ble startet. De nevnte teknologi-gigantenes innflytelse i hverdagen vår, både på jobb og hjemme, har blitt mangedoblet. Det samme gjelder datainnsamlingen om oss brukere, som betaler for å bruke gratistjenester som Facebook med personlig informasjon – som deretter selges videre til annonsører over hele verden.
I 2018 ble personvernforordningen innført i EU. Loven har blitt kritisert av blant andre teknologiselskaper og EU-parlamentarikere, som mener EU trenger mindre, ikke mer, byråkrati.
Samtidig vokser det nå frem nye tek-selskaper som har GDPR som sitt utgangspunkt.
Ett av disse er Berget AI, et splitter nytt svensk nettskyselskap som blant annet tilbyr verktøy som Kubernetes og løsninger for KI-inferens. Det sistnevnte er maskin- og programvare som brukes for å kjøre ulike KI-modeller.
Selskapet drives av blant annet Christian Landgren, grunnlegger av digitaliseringsbyrået Iteam, og Andreas Lundmark, tidligere deleier i Boston Consulting Group. Der bygde han opp BCG Gamma – konsulentgigantens avdeling for utvikling av KI-løsninger.
Data lagres i fjellanlegg i Kista
Målet til Berget AI, forklarer Christian Landgren, er å gjøre KI-teknologi tilgjengelig også for selskaper og organisasjoner som ikke har lov til å bruke utenlandske nettskyløsninger. For eksempel kunne svenske myndigheter begynne å teste KI-språkmodeller på servere hos Berget AI der brukerdata aldri forlater Sveriges grenser.
– Det som gjør oss unike er at vi bygger på EU-reglene som finnes, som GDPR, DORA og NIS 2 (som ikke er innført ennå, red.anm.). Jo da, det er omfattende regelverk. Men regeloppfyllelsen forenkles av at vi er underlagt de samme lovene som kundene våre. Dessuten vet kundene at dataene deres ikke forlater Sverige, og at Berget AI ikke har noen avhengighet til eksterne tjenester, ettersom hele plattformen bygger på åpen kildekode.
Christian Landgren og kollegene hans ser heller ikke på GDPR som en begrensning.
– For oss er det et spørsmål om modenhet. Sterkt datavern er noe hele den digitale industrien egentlig må få på plass, sier han.
Arbeidet med å starte Berget AI, som holder til i Kista utenfor Stockholm, har pågått i drøyt ett år. I oppstartsfasen har virksomheten vært finansiert av Christian Landgren og de andre gründerne. For å skalere opp trengs det mer kapital – men tilgangen på nye penger er ikke noe som holder Christian Landgren våken om natten.
– En GPU-server har en ROI på sju måneder. Å tilby datakraft i nettskyen er en veldig lønnsom virksomhet. Vi jobber dessuten en god del med lånefinansiering, der kundene for eksempel skriver treårskontrakter og vi kan låne penger for å kjøpe inn nødvendig maskinvare til installasjonen deres, sier han.
– Er det ikke vanskelig å skalere opp for et selskap som stadig må forholde seg til GDPR og andre kompliserte regler?
– Nei. Ikke hvis du har reglene som utgangspunkt. Vi jobber dessuten mye med automatiseringer der den underliggende koden synkroniseres med lover som GDPR. Det gjør det enkelt å legge til ny maskinvare i dataklyngene. For andre nettskyselskaper, som gjør mer manuelt arbeid under installasjonen av servere, kan det bli mer omfattende.
Bygger tjeneste for anonym ansiktsgjenkjenning
Startup-selskapet Indivd, med base i Sundsvall, har et litt annerledes syn på hvordan det er å drive selskap med GDPR som grunnstein. Indivd, grunnlagt i 2018, har utviklet en patentert løsning som bruker KI for å gi bedre forståelse av kundeadferd i fysiske butikker. Dette skjer med hjelp av bildeanalyse – eller computer vision.
Men selskapets teknologi skiller seg fra lignende systemer på ett avgjørende punkt: Kundedata som samles inn gjennomgår en streng anonymisering. Ved hjelp av maskinlæring og dataanalyse kan fysiske butikker som bruker Indivds teknologi identifisere besøksmønstre basert på data fra butikkameraer – uten at sensitive personopplysninger lagres.
Det programvarebaserte systemet som Indivd har utviklet, kan kobles til overvåkningskameraer som allerede finnes i fysiske butikker.
Å få teknologien til å fungere teknisk – og særlig juridisk – har vært noe av et Sisyfos-arbeid for selskapet, forteller Fredrik Amréus Hammargården, medgründer og IT-sjef i Indivd.
– For å få anonymiseringsteknologien til å fungere med GDPR har vi jobbet med regelverksoppfyllelse i fem år og brukt kanskje 15 millioner kroner på de juridiske prosessene. Det er ikke mange andre oppstartsselskaper som gjør det. Men for oss har det vært helt klart fra starten hva oppdraget vårt er: Vi vil gi fysiske butikker lignende analysemuligheter som nettbutikker har.
Lokker kunder fra hele verden
I dag har selskapet 12 ansatte og rundt 40 betalende kunder i Europa, USA, Midtøsten og Asia. I Sverige brukes teknologien blant annet av Porsche, Svenskt Tenn og Chimi, selv om omsetningen foreløpig er beskjeden – resultatet for 2023 endte med et underskudd på nesten 2,7 millioner kroner.
Selskapet er imidlertid håpefullt og overbevist om at deres patenterte anonymiseringsteknologi gir kundene et konkurransefortrinn få andre kan matche.
– Hva har vært det vanskeligste siden oppstarten?
– Utrolig mange ting. Det første var å forstå selve GDPR-regelverket. SaaS-selskaper (som selger programvareabonnement, red.anm.) har ofte en oppstartstid på to år, og så er de i gang. På to år rakk vi knapt å sette oss inn i loven! Vi har også måttet bygge vårt eget datasenter, siden vi ikke kan bruke den eksisterende infrastrukturen og samtidig være i samsvar med GDPR. Alt dette er komplisert og tidkrevende, men jeg tror ikke det finnes noen snarveier hvis man vil bygge et selskap på denne måten.
Mullvad: Kan sjelden bruke ferdige tjenester
Også Göteborg-selskapet Mullvad har satset på å drifte egenutviklet programvare og nettskyløsninger. Dette fordi de kommersielt tilgjengelige tjenestene samler inn for mye brukerdata, ifølge Jan Jonsson.
Problemet med infrastrukturen som de store aktørene – ofte amerikanske – tilbyr, er at de ikke en gang har reflektert over de problematiske sidene ved massiv datainnsamling, sier han.
– Vi kjører datamaskiner uten harddisker, uten logger. Vi kjører egne e-postservere som er sikre. Vi kan sjelden bruke en ferdigpakket tjeneste. Dette fordi de i bunn og grunn er designet for å spore og lagre alt. Det gjør det vanskeligere å bygge opp tjenester som våre – men det går.
– Dere har tatt et tydelig standpunkt for personvern. Hva har det betydd kommersielt?
– Vi har ikke gjort dette for kommersiell suksess. Det er ganske enkelt i tråd med våre verdier. Vi ønsker en samfunnsendring. Alle bør bli bevisste på forretningsmodellen til de fleste amerikanske teknologigiganter – den kretser utelukkende rundt innsamling av våre data. Selv forretningshemmeligheter blir vanskelige å beskytte i en slik verden – for å nevne enda en ulempe.
Advokaten: GDPR gir selskaper tydelige fordeler i utlandet
Mullvad, Indivd og Berget AI har alle tatt bevisste valg hvor sterkt personvern har blitt en del av selve forretningsmodellen. Men informasjonssikkerhet og vern av personopplysninger er noe alle teknologiselskaper i Europa må lære seg å forstå og håndtere korrekt.
Det sier Jennie Nilsson, advokat og partner i CMS Wistrand Advokatbyrå i Stockholm. Hun har bred erfaring med å hjelpe svenske og internasjonale selskaper med etterlevelse av regelverk og tolkning av lover som GDPR.
I tillegg: Utover GDPR finnes det flere EU-lover, som AI-forordningen og NIS 2-direktivet, som vil tre i kraft de nærmeste årene. Det betyr at svenske bedrifter må begynne å sette seg inn i disse spørsmålene allerede nå.
– Det viktige er å løfte blikket og se på hensikten med lovgivningen. Når det gjelder GDPR handler det om å være bevisst på transparens, beskyttelse av personlig integritet og hvor i virksomheten man håndterer sensitive personopplysninger. Når man har kartlagt det, kan man prioritere hva som må tas tak i først.
– Kan et GDPR-kompatibelt selskap ha fordeler på markeder der EU-lovene ikke gjelder?
– Ja, absolutt. Det finnes mange andre personvernlovgivninger i for eksempel Asia, Sør-Amerika og USA. På markeder hvor slike lover finnes, kommer man ofte langt med et grundig GDPR-arbeid, sier Jennie Nilsson.
President Trump skaper politisk usikkerhet
Men det er ikke bare kommende EU-lover som har fått flere europeiske teknologiselskaper til å tenke nytt om personvern. I januar tiltrådte Donald Trump som USAs 47. president. Etter innsettelsen har en rekke aggressive utspill og presidentordrer snudd opp ned på den verdensorden mange europeere har tatt for gitt.
Dette har skapt stor usikkerhet – også innen svensk og europeisk teknologiindustri, hvor mange selskaper har valgt å basere seg nesten helt på teknisk infrastruktur som finnes på den andre siden av Atlanteren.
Det geopolitiske bildet har satt spørsmålet om vern av brukerdata og personlig integritet i et nytt lys, ifølge Christian Landgren i Berget AI.
– I bunn og grunn kreves det bare én presidentordre for å hente inn all data lagret om svenske kommuner hos amerikanske leverandører. Europa har vært naive en stund, men jeg tror det finnes stor verdi i å bygge opp et felles økosystem med alternativer til de store teknologileverandørene.
– Vi har også et tett samarbeid med selskaper og forskere i USA – blant annet når det gjelder åpen kildekode-programvare. Men jeg tror det er på tide at svenske teknologiselskaper i det minste begynner å tenke på en plan B – se bare på Danmark og Norge, der Datatilsynet oppfordrer selskaper til å forberede seg på at det kan komme en situasjon hvor de må hente hjem sine data fra IT-leverandører i USA. Derfor bygger vi løsninger som ikke er knyttet til én enkelt leverandør – verken i USA, Europa eller Sverige, fortsetter Christian Landgren.
Artikkelen ble først publisert på Ny Teknik for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.