skytjenester

Oracle lanserer EU-sky med påstått datasuverenitet

EU-personell og fysisk lagring i Europa er sentralt for satsingen. Det er også kryptering. Oracle hevder at de ikke har adgang til dataene.

Mørke skyer på himmelen over Oracle Norges lokaler på Lysaker i Oslo.
Mørke skyer på himmelen over Oracle Norges lokaler på Lysaker i Oslo. Illustrasjonsfoto: Marius B. Jørgenrud

Oracle har nå lansert en egen EU-tilpasset skyplattform. De hevder at dette vil gi europeiske virksomheter bedre databeskyttelse og visshet om hvor dataene befinner seg.

– Mange kunder snakker om hvor kritisk det er med datasuverenitet. De vil ha tjenester hvor de vet nøyaktig hvor data er lagret, sier Richard Smith, som Oracles teknologidirektør i EMEA-området (Europa, Midtøsten og Afrika).

Selskapets nye «EU Sovereign Cloud» åpnet denne uken. Det er i praksis en kopi av den amerikanske tech-gigantens ordinære skyplattform (OCI), men på isolert infrastruktur som utelukkende skal kjøre innenfor EUs grenser.

– Vi har ikke nøkkelen til våre kunders data, sier Oracle-direktør Richard Smith til Digi. Skjermbilde: Digi
– Vi har ikke nøkkelen til våre kunders data, sier Oracle-direktør Richard Smith til Digi. Skjermbilde: Digi

– Kundene sitter med nøkkelen

Alle Oracles drøyt hundre skytjenester vil være tilgjengelig i EU-skyen, som vil koste akkurat det samme som den globale varianten, Oracle Cloud Infrastructure.

Oracle garanterer imidlertid at infrastrukturen er isolert fra andre skyregioner. De har også etablert egne juridiske enheter, datterselskaper i EU, som eier og skal drive datasenteranleggene, som er fysisk plassert i spanske Madrid og tyske Frankfurt.

Microsoft lanserte et EU-tilpasset skyalternativ i fjor sommer. I likhet med sistnevnte skal også Oracle operere med supportfunksjoner fra EU-basert personell.

Videre er det Oracles påstand at tilbudet «er i tråd med EUs overvåkingsbestemmelser og veiledning som begrenser dataoverføringer ut av EU», noe de oppgir med en direkte henvisning til Schrems II-dommen og EUs datatilsyn.

Digi fikk stille Oracle noen spørsmål under en pressekonferanse på videokonferanse i forkant av lanseringen.

Problematisk amerikansk lovgivning

FISA 702 er en amerikansk lov som gir landets etterretningstjenester vide fullmakter til hemmelig innsyn i data som lagres av ekomtilbydere.

Presidentordre 12333 åpner for adgang til opplysninger som er i ’transitt’ til USA fra de undersjøiske kablene som ligger på havbunnen i Atlanterhavet og å samle inn og oppbevare disse opplysningene før de kommer fram til USA og der blir underlagt FISAs bestemmelser, står det i betraktning 63 i Schrems II-dommen.

Lovverk som blant annet Cloud Act gir amerikanske myndigheter rett til å anmode amerikanske bedrifter om å utlevere data uansett hvor i verden de er oppbevart.

Etter Schrems II, der EU-domstolen ugyldiggjorde det tidligere populære overføringsgrunnlaget ‘Privacy Shield’, bruker de fleste behandlingsansvarlige standardkontrakter for å sende data til USA i dag.

Bruken av standardkontrakter krever supplerende tiltak, noe som er vanskelig. Blant annet i form av risikovurderinger. Kryptering er nødvendig for å sikre beskyttelse av informasjon, ifølge European Data Protection Board (EDPB).

– Hvordan kan Oracle garantere at data aldri blir overført til amerikanske myndigheter, som har vide fullmakter til å kreve slik utlevering?

– Vi har ikke nøkkelen til våre kunders data. De er kryptert med AES 256-biters kryptering eller sterkere og nøklene er helt og holdent håndtert av kundene selv. Vi har ingen adgang, sier Oracle-direktør Richard Smith.

Selskapet hevder at løsningen deres «adresserer» europeiske krav til databeskyttelse og suverenitet, uten at det umiddelbart er klart hva det betyr.

Det er heller ikke helt opplagt hvilke forskjeller det er mellom produktet Alloy, som ved fjorårets lansering ble framstilt som skyens kraft, tilgjengelig lokalt, og det nye EU-initiativet.

Powered by Labrador CMS