← Cuadernos Lacre

Analys · 16 maj 2026

När ingen är emellan

Att kryptera det som passerar genom en server skyddar innehållet. Att inte ha en server emellan eliminerar frågan. De är inte samma sak.

Två personer, ett samtal

När två personer pratar ansikte mot ansikte i ett rum behöver ingen annan lova att de inte hörde något. De hörde inget eftersom de inte var där. När två personer räcker över ett papper från hand till hand behöver ingen i mitten svära på att de inte läst det. Det finns ingen i mitten.

Det mesta i vardagen fungerar så. Vi skriver inte sekretessavtal med luften som överför vår röst, eller med papperet vi håller i. Samtalets integritet vilar inte på en mellanhands löfte, eftersom det inte finns någon mellanhand. Det är ett av de starkaste sätten att vara privat på: inte för att något eller någon beter sig bra, utan för att något eller någon inte finns.

När samtalet flyttar till en digital kanal ändras detta som standard. Den vanliga modellen är följande: två personer ansluter till en server, servern tar emot meddelandet, krypterar det eller sparar det krypterat och levererar det till mottagaren. Servern är i mitten. Servern kan vara ärlig. Den kan vara reviderad. Den kan verka i en gynnsam jurisdiktion och under en strikt integritetspolicy. Allt detta kan vara sant. Men servern är i mitten.

Skillnaden mellan att kryptera och att inte samla in (del två)

I en tidigare artikel i samma serie hävdade vi att kryptering av innehåll och att inte samla in metadata inte är samma sak. Det finns ytterligare ett steg som bör formuleras tydligt: att kryptera det som passerar genom en server och att inte ha någon server alls är inte heller samma sak.

Den första modellen — server i mitten, krypterat innehåll — skyddar innehållet från serveroperatören, dess underhållspersonal och från en extern angripare som komprometterar systemet. Och detta är viktigt. Men det eliminerar inte servern: den är fortfarande där, bearbetar metadata, utsatt för domstolsbeslut, juridiska ingripanden, politiska påtryckningar eller säkerhetsintrång. I slutändan förblir det en punkt som kräver att man förlitar sig på någon.

Den andra modellen, utan server mellan de två ändarna, skyddar inte det krypterade innehållet bättre: om kryptografin är stark är innehållet skyddat i båda fallen. Det som förändras är själva frågan: ”vad händer med servern?” förlorar sin mening eftersom det inte finns någon server att fråga om.

Förtroende, frånvaro och skillnaden däremellan

Förtroende kan vara välplacerat. Ärliga företag finns. Rigorösa revisorer finns. Användarvänlig lagstiftning finns. Seriösa tjänster som strikt följer allt ovanstående finns. Förtroende, när det ges till en operatör som förtjänar det, är inte en dålig lösning.

Men förtroende, hur starkt det än må vara, förblir förtroende. Det är en social lösning, inte en teknisk. Ett företag kan byta ägare, en jurisdiktion kan byta regering, ett domstolsbeslut kan komma i morgon, en ny sårbarhet kan upptäckas nästa månad. Inget av detta sker av ondska: det sker för att operatören existerar, och allt som existerar är föremål för världens oförutsedda händelser.

Frånvaron av en operatör är inte föremål för samma tillfälligheter. Ett domstolsbeslut kan inte begära data från en server som inte finns. En angripare kan inte kompromettera en server som inte finns. En ändring i ett företags policy kan inte påverka data som företaget aldrig haft. Nyckelmeningen är enkel: data som inte finns kan inte förloras.

Om det legitima argumentet från serversidan

Den som erbjuder en professionell meddelandetjänst med en server i mitten brukar formulera tre helt giltiga argument. För det första att servern är nödvändig för att garantera leverans när mottagaren är offline. För det andra att krypteringen av innehållet är robust och att operatören därför inte kan läsa det. För det tredje att tjänsten följer europeisk lagstiftning och att data skyddas av lagen.

Alla tre argumenten är sanna. Inget ändrar sakens natur. Det är sant att en server gör det möjligt att lagra meddelanden för senare leverans; det är också sant att senare leverans kan lösas på annat sätt, genom protokoll för direkt kommunikation mellan enheter som förfinats under årtionden och är i drift idag. Det är sant att krypteringen av innehåll under överföring är robust i seriösa tjänster. Och det är sant att europeisk lagstiftning skyddar användare mer än på många andra platser.

Frågan är inte om tjänster med en server i mitten är lagliga, eller om de är säkra, eller om de skyddar innehållet. De kan vara det, de är lagliga och de är vanligtvis säkra. Frågan är att ha en server i mitten är ett arkitektoniskt val, inte ett tekniskt krav. Och varje val har konsekvenser. En arkitektur med en server i mitten skapar nödvändigtvis en aktör som man måste lita på. En arkitektur utan en server i mitten gör det inte.

Vad lagen säger och vad arkitekturen gör

GDPR kräver inte en specifik arkitektonisk modell. Den kräver resultat: dataminimering, ändamålsbegränsning, skydd genom design och som standard, förmåga att visa efterlevnad. En tjänst med en server i mitten kan uppfylla alla dessa krav. En tjänst utan en server i mitten uppfyller flera av dem genom konstruktion, inte genom deklaration. Absolut minimering — att inte samla in något som inte är strikt nödvändigt för att leverera meddelandet — är trivialt när det inte finns någon server som kan samla in något.

För vardagliga, icke-känsliga användningsområden är en serverarkitektur helt rimlig, och förtroende för en seriös operatör är en giltig lösning. För andra användningsområden — de som omfattas av reglerad tystnadsplikt, de som medför yrkesetiskt ansvar, de som rör särskilt känslig information — är frånvaron av en förtroendepunkt inte en lyx, utan en strukturell fördel.

Det onödiga vittnet

Att återvända till rummet från början hjälper till att fästa idén. Att ingen har lyssnat på samtalet beror inte på att vittnet har betett sig väl: det beror på att det inte fanns något vittne. En mellanliggande server kan vara ärlig, reviderad, uppfylla varje artikel i GDPR, och ändå förbli just det, ett vittne. För den som hanterar tystnadsplikt är den fråga som verkligen spelar roll inte om det vittnet förtjänar tillit: det är om det alls var nödvändigt att det befann sig i rummet.

Svaret, i de flesta professionella meddelandetjänster som finns idag, är att det inte var nödvändigt — och det var där ändå.


Denna artikel avslutar den inledande cykeln av Cuadernos Lacre. Efter att ha pratat om kryptering, metadata och tystnadsplikt kompletterar vi den arkitektoniska bilden: att kryptera innehållet och att inte ha en server i mitten är olika saker. Båda kan vara lagliga; bara en eliminerar förtroendepunkten.

Källor och vidare läsning

  • Saltzer, J. H.; Reed, D. P.; Clark, D. D. — End-to-end arguments in system design, ACM TOCS, 1984. Grundläggande text om principen att ett systems garantier bör implementeras i ändpunkterna, inte i den mellanliggande kanalen.
  • Förordning (EU) 2016/679, art. 25 — dataskydd genom design och som standard.
  • Förordning (EU) 2016/679, art. 5.1.c — principen om dataminimering.
  • Schneier, B. — Data and Goliath: the hidden battles to collect your data and control your world (2015), W. W. Norton. Kapitel om arkitekturer som minimerar insamling genom konstruktion.

Senaste läsning