Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Jobbørs Domme
Om Jurainfo Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

Kommissionens Tech Sovereignty-pakke kan ændre spillereglerne for offentlige cloud- og AI-udbud

Bird & Bird
09/09/2026
Kommissionens Tech Sovereignty-pakke kan ændre spillereglerne for offentlige cloud- og AI-udbud
Bird & Bird logo
Europa-Kommissionens European Tech Sovereignty-pakke markerer et væsentligt skifte i EU's digitale regulering. Hvor de seneste års lovgivning primært har fokuseret på databeskyttelse og cybersikkerhed, introducerer pakken en mere udtalt geopolitisk dimension: digital suverænitet. Hvis reglerne vedtages i deres nuværende form, vil offentlige myndigheder fremover skulle inddrage hensyn til digital suverænitet på samme måde, som de i dag tager højde for informationssikkerhed, databeskyttelse og forsyningssikkerhed.

Fra databeskyttelse til digital suverænitet

Europa-Kommissionen fremlagde den 3. juni 2026 sin European Tech Sovereignty-pakke, som blandt andet består af:


  • forslag til en Cloud and AI Development Act (“CADA”)
  • en EU Open Source Strategy
  • nye initiativer inden for halvleder-, energi- og datacenterområdet.
  • Pakken udspringer af Kommissionens vurdering af, at EU på en række strategisk vigtige digitale områder er stærkt afhængig af leverandører uden for Europa (læs: USA). 


Kommissionen fremhæver blandt andet, at mere end 80 % af centrale digitale produkter og tjenester i dag leveres af aktører uden for EU.


Hvor GDPR søger at beskytte personoplysninger mod uberettiget adgang og ulovlig behandling, har CADA et bredere sigte. Reglerne tager udgangspunkt i, hvem der kontrollerer den digitale infrastruktur, og i hvilket omfang offentlige myndigheder kan blive afhængige af teknologileverandører uden for EU.


Dermed bevæger EU-reguleringen sig fra et databeskyttelsesfokus til et strategisk suverænitetsperspektiv.


Nye regler om offentlige indkøb

De mest vidtgående bestemmelser for offentlige myndigheder findes i CADA's artikel 29 og 30, som er placeret i kapitlet om "Autonomy". Formålet med reglerne er at fremme anvendelsen af cloud- og AI-løsninger, som ikke er sårbare over for kontrol, indflydelse eller adgang fra tredjelande.


Bestemmelserne etablerer en fælles europæisk suverænitetsramme, som offentlige myndigheder skal anvende ved anskaffelse af cloud- og AI-løsninger. Reglerne gælder ikke blot store, strategiske projekter, men vil efter forslaget finde anvendelse ved offentlige indkøb af en lang række it-ydelser. 


I praksis kan dette få lige så stor betydning for offentlige it-anskaffelser, som Schrems II-dommen om internationale dataoverførsler har haft gennem de seneste år.


Et nyt lag oven på de eksisterende udbudsregler

CADA vil ikke erstatte de eksisterende udbudsregler, men fungere som et nyt reguleringslag oven på blandt andet udbudsdirektivet, GDPR, NIS2-direktivet og AI-forordningen.


Det betyder, at en ordregiver fremover ikke alene skal vurdere elementer så som:


  • pris og kvalitet
  • informationssikkerhed
  • databeskyttelse
  • forsyningssikkerhed og
  • interoperabilitet og tekniske krav.
  • men tillige forholde sig til, om den valgte løsning opfylder de relevante krav til digital suverænitet.


Dette kræver en vurdering af bl.a. følgende: 


  • Er leverandøren underlagt tredjelandsjurisdiktion?
  • Kan tredjelandsmyndigheder få adgang til data eller infrastruktur?
  • Hvor er data placeret?
  • Hvem kontrollerer den underliggende software- og hardwarekæde?
  • I hvilket omfang er løsningen afhængig af ikke-europæiske teknologier?


Disse forhold kan få betydning for, hvilke leverandører der overhovedet kan komme i betragtning ved et udbud.


Risikobaserede suverænitetskrav

Kernen i artikel 29 er et risikobaseret system, hvor medlemsstaterne løbende skal foretage vurderinger af forskellige offentlige aktiviteters betydning for offentlig orden, samfundssikkerhed og strategisk autonomi.


På baggrund af disse vurderinger skal der fastsættes et relevant "assurance level" for de cloud- og AI-løsninger, som anvendes på området.


Forslaget opererer med fire niveauer af suverænitetskrav. Jo mere samfundskritisk eller følsom en aktivitet er, desto højere krav kan der stilles til leverandørernes organisatoriske, tekniske og juridiske uafhængighed af tredjelande.


Det indebærer, at offentlige myndigheder fremover i højere grad må foretage en konkret klassificering af deres it-systemer og digitale tjenester, inden et udbud iværksættes.


Betydningen for offentlige drifts- og outsourcingaftaler

De største praktiske konsekvenser kan vise sig på området for it-drift og outsourcing.


I dag er det almindeligt, at offentlige myndigheder outsourcer driftsopgaver til en europæisk leverandør, som igen baserer leverancen på globale cloud-platforme som AWS, Microsoft Azure eller Google Cloud.


Under CADA vil fokus i endnu højere grad end i dag flytte sig fra den umiddelbare kontraktpart til hele leverancekæden. 


Myndigheder vil derfor skulle undersøge, om den underliggende cloud-infrastruktur opfylder de relevante suverænitetskrav.


Det kan få betydning for anskaffelse af blandt andet:


  • cloud-hosting
  • infrastructure-as-a-service
  • software-as-a-service
  • datacenterdrift
  • applikationsdrift
  • managed service
  • AI-platforme


Selv hvor den direkte leverandør er etableret i EU, kan anvendelsen af tredjelandskontrolleret infrastruktur potentielt få betydning for, om løsningen kan anvendes til bestemte offentlige formål.


Krav om europæisk dataplacering og kontrol

Som minimum lægger forslaget op til, at cloudtjenester til offentlige myndigheder skal kunne leveres fra infrastruktur placeret i EU. For højere suverænitetsniveauer bliver kravene gradvist mere omfattende og kan blandt andet omfatte begrænsninger på tredjelandsindflydelse og krav om europæisk kontrol over centrale dele af værdikæden.


Særligt det højeste assurance level er interessant. Her lægges der op til krav om, at leverandøren skal kunne demonstrere reel autonomi i forhold til tredjelande, herunder kontrol over væsentlige dele af software- og forsyningskæden.


For mange af de største globale cloudleverandører vil disse krav kunne blive vanskelige at opfylde uden særlige europæiske "sovereign cloud"-strukturer.


Nye tildelingskriterier med fokus på europæisk værdiskabelse

Artikel 30 indeholder også et mere offensivt industripolitisk element.


Ved indkøb af innovative cloud- og AI-løsninger skal ordregivere fremover inddrage kriterier vedrørende leverandørens bidrag til det europæiske cloud- og AI-økosystem som led i tilbudsevalueringen.


Der kan blandt andet lægges vægt på:


  • anvendelse af europæisk teknologi
  • styrkelse af europæiske digitale forsyningskæder
  • investeringer i europæiske innovationsmiljøer
  • anvendelse af hardware designet eller produceret i EU.


Der er tale om et markant skifte i EU's tilgang til offentlige indkøb. Traditionelt har udbudsreglerne været præget af et stærkt fokus på åben konkurrence og teknologineutralitet. Med CADA bliver offentlige indkøb i stigende grad anvendt som et strategisk redskab til at fremme europæisk teknologisk kapacitet.


Hvad bør offentlige myndigheder gøre allerede nu?

Selvom CADA fortsat kun er et forslag, er retningen tydelig. Offentlige myndigheder, som planlægger større cloud-, AI- eller outsourcingprojekter de kommende år, bør allerede nu begynde at forholde sig til digital suverænitet som et selvstændigt compliance- og udbudsretligt tema.


Det gælder navnlig i forbindelse med:


  • planlægning af cloudstrategier
  • genudbud af eksisterende driftsaftaler
  • AI-projekter baseret på store cloudplatforme
  • anskaffelser inden for sundhed, forsvar, politi og andre samfundskritiske områder.


Hvis forslaget vedtages i sin nuværende form, kan artikel 29 og 30 vise sig at blive de bestemmelser, der mest grundlæggende ændrer offentlige myndigheders tilgang til indkøb af digitale løsninger. Spørgsmålet vil ikke længere alene være, om en løsning er sikker, lovlig og økonomisk attraktiv. Der vil også skulle tages stilling til, om den er tilstrækkeligt suveræn set fra et europæisk perspektiv.

Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →
Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte mig.

Denne artikel er udgivet efter aftale med Bird & Bird. Den er oprindeligt udgivet her.

Skal din artikel også udgives via Jurainfo og udsendes direkte, via e-mail, til personer og virksomheder som specifikt efterspørger viden og kompetencer inden for dit område? Ansøg om en profil her.

Fagligt indhold, der kunne være relevante for dig
Biodiversitet i udbud. Er grøn det nye sort?
Jurainfo Exclusive logo
PODCAST
Biodiversitet i udbud. Er grøn det nye sort?
Biodiversitet ligger højt på den politiske agenda og kommer i fremtiden til at blive en større del af offentlige udbud. Hvor meget fylder biodiversitet i dag og på længere sigt? Det kommer vi ind på i denne episode, som er relevant for bøde offentlige ordregivere og private tilbudsgivere.
Kan du påvirke udbudsmaterialet fra det offentlige?
Jurainfo logo
EXCLUSIVE
VIDEO
Kan du påvirke udbudsmaterialet fra det offentlige?
Kan man som privat tilbudsgiver påvirke udbudsmaterialet fra det offentlige? Det kommer Anja Piening, specialist i udbudsret, nærmere ind på her.
Artikler, der kunne være relevante for dig
Kommissionen udsteder vejledning om transparensforpligtelser i AI-forordningen
Kommissionen udsteder vejledning om transparensforpligtelser i AI-forordningen
19/08/2026
IT-ret, Øvrige, E-handelsret og markedsføringsret
GEMA mod Suno: Tysk dom om ophavsret og AI-træning
GEMA mod Suno: Tysk dom om ophavsret og AI-træning
21/08/2026
Immaterialret, IT-ret, Øvrige
Kan man kræve erstatning for intern tid?
Kan man kræve erstatning for intern tid?
24/08/2026
IT-ret, Forsikringsret og erstatningsret
IT-kontrakten: Jeres vigtigste redskab mod dyre fejl
IT-kontrakten: Jeres vigtigste redskab mod dyre fejl
31/08/2026
IT-ret, Kontraktret
Første Status på Foreign Subsidies-Forordningen
Første Status på Foreign Subsidies-Forordningen
31/08/2026
Udbudsret, Konkurrenceret
August måneds hovedbrud: Sker der overdragelse af medarbejderne, når helhedsplejen sendes i udbud?
August måneds hovedbrud: Sker der overdragelse af medarbejderne, når helhedsplejen sendes i udbud?
31/08/2026
Udbudsret
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62A, DK-2860 Søborg
(+45) 71 99 01 11
[email protected]
Ønsker du at udgive materiale?
2026 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted