Det mätningarna har visat, ett fynd i taget. Varje fynd säger hur det kontrollerades och länkar till rådatan, så att det går att pröva själv. Fel vi hittat i vår egen metod står här också. Alla siffror räknas fram av fynd_siffror.py och kontrolleras mot sidan av ett test.
· Fel i vår metod
En granskare från en annan AI-modell hittade att vi påstod för mycket
Efter våra egna granskningar lät vi Codex, en modell från ett annat företag, granska hela projektet. Den hittade fel som våra granskare inte såg, eftersom de byggde på samma modell som oss. De viktigaste:
Webbmätningen registrerar anropsförsök i webbläsarens nätverkslogg, inte att kontakten lyckades. Fynden sa "kontaktar".
Microsoft-klassningen av e-post bygger på olika slags bevis: MX för de flesta, men bara publicerad konfiguration (SPF, DKIM) för en del. Det redovisas nu separat.
Kontrollerna kallades oberoende trots att flera delar källa eller klassning med huvudmätningen. Varje kontroll beskriver nu vad den kan upptäcka.
"Hälften av kommunerna har inga tjänster på amerikanska nät" var ett frånvaropåstående som mätningen inte kan bära, och kontrollen godkände ett fall där den andra källan hittade amerikanska namn.
Att alla siffror är "lägsta nivåer" var inte belagt för varje mått, och projektets fråga om "beroende" mäts inte direkt.
Koden kan i vissa fel (DNS-timeout, Chrome-krasch, ofullständig paginering) tyst ge ett negativt svar i stället för "kunde inte mätas". Inga publicerade siffror har visats vara påverkade, men det rättas före nästa mätning.
Innan vi spred sidan lät vi en separat granskare, som inte byggt projektet och bara hade läsrätt, försöka motbevisa varje fynd mot rådatan. Den hittade bland annat:
att rubriken om Google Analytics var fel för fem kommuner som bara laddar Tag Manager,
att Exchange Online-fyndet påstod mer än mätningen visar,
att antalet med samtyckesverktyg på amerikanskt nät var 31, inte 28,
att två automatiska körningar som inte klarade sina krav ändå hade publicerats,
att DMARC p=none var felaktigt beskrivet, och
att Gotlands län, med en enda organisation, avslöjade enskilda värden trots att säkerhetsgrunderna bara ska redovisas i grupp.
Allt är rättat på den här sidan. Körningar som inte klarar sina krav publiceras inte längre, och varje siffra här kontrolleras automatiskt mot rådatan.
· Var tjänsterna körs
Hos hälften av kommunerna hittades inga tjänstenamn på amerikanska nät
150 av 289 kommuner
Certifikatloggar visar namn under en organisations domän som har fått ett certifikat: e-tjänster, bokning, inloggningssidor, webbplatser och liknande. Hos 150 av 289 kommuner hittades inget sådant namn med en adress på ett amerikanskt nät; medianen per kommun är 0 %. Det betyder inte att kommunen saknar amerikanska tjänster: namn utan eget certifikat, tjänster på leverantörens domän och namn som bara täcks av jokercertifikat syns inte.
Räknat på alla namn ligger 15,7 % av kommunernas 5 342 namn på amerikanska nät, inklusive CDN som Cloudflare, men summan drivs av ett fåtal: en enda kommun står för 25 % av kommunernas namn på amerikanska nät. Regionerna ligger högre: 19 av 20 har minst ett namn på amerikanskt nät och medianen är 13 %. Bland myndighetsdomänerna är medianen 3 %. Av alla namn ligger de flesta på nät som ägs av europeiska bolag, 14 på nät i andra länder och 16 på nät som inte gick att identifiera; mätningen säger inte var servrarna står.
Så kontrollerades det
Namnen kommer från crt.sh, med Certspotter som reserv. Ett namn räknas om det har en publik IPv4-adress vid mätningen; det visar inte att en tjänst faktiskt körs där. Namn som pekar på interna adresser (1 268 totalt) räknas inte, och antalet sparas bara som en total. Inga värdnamn sparas eller publiceras. Den första körningen föll på kravet för andel namn med nät och publicerades aldrig.
Som jämförelse mättes 20 slumpvis valda organisationer också med den andra källan: andelen skilde högst 15 procentenheter för 18 av 20 (krav 16). Det jämför andelar, inte att namnlistan är fullständig, och båda källorna läser samma certifikatloggar. Toleransen räcker inte för att pröva nollkategorin: för Grums hittade huvudkällan inga namn på amerikanska nät men den andra källan gjorde det. Riktningen på felet från jokercertifikat och domänurval är inte undersökt.
Vi mätte oss själva: amerikanskt moln, men inga tredjeparter
Molnkartan körs på GitHub Pages, som ägs av Microsoft och levereras via Fastly. DNS-mätningarna körs varje månad i GitHub Actions på Microsofts Azure; webbmätningen görs från Sverige. Med samma verktyg som för kommunerna: sidan gör inga anrop till tredjeparter och sätter inga kakor, men webbhotellet ligger på ett amerikanskt nät.
Skillnaden mot en kommun är att sidan inte hanterar personuppgifter eller utövar myndighet. Men vi vill inte påstå något om andra som vi inte säger om oss själva.
Nästan alla kommuner har sin domän registrerad i Microsofts e-posttjänst
305 av 310
I DNS pekar e-posten mot Microsoft hos 245 kommuner och regioner: hos 189 tar Microsoft emot e-posten enligt MX-posten, och hos 56 står ett spamfilter eller en egen server först men SPF och DKIM eller autodiscover är konfigurerade för Microsoft. De senare visar konfiguration, inte var e-posten faktiskt hamnar. Hos Sollentuna, Norrköping och Halmstad är konfigurationen gjord för både Microsoft och Google.
Microsofts egen tjänst för e-postinställningar svarar dessutom att domänen är registrerad i en Exchange Online-organisation hos 305 av 310, också hos alla 32 där DNS inte räckte, 19 av 20 utan molnsignaler i DNS och 7 av 10 som tar emot e-post hos Google. Bland myndighetsdomänerna gäller det 142 av 202, Skatteverket inräknat. Registreringen visar inte att e-post tas emot eller lagras där; att 7 av 10 Google-kommuner ger ja visar gränsen.
Så kontrollerades det
Kontrollerna prövar olika delar av mätkedjan och delar en del med den: e-postklassen frågades via tre andra DNS-resolvrar (512 av 512 lika; samma poster och samma regler, så det prövar resolvrarna, inte reglerna), Microsoft-konton via en andra ändpunkt hos Microsoft (512 av 512), näten bakom tredjepartsvärdar via RIPEstat (338 av 338 samma ASN; prövar registret, inte vilken adress webbläsaren använde). Exchange Online-svaret föll först på kravet på grund av ett fel i vår kod och strypning; efter rättelsen 331 av 333 bland de Microsoft-klassade. En senare körning från GitHub Actions klarade inte kravet och publiceras inte. Bara ja eller nej sparas.
Skatteverket syns knappt i mätningen, och det är ett fynd
Enligt Ekot har Skatteverket infört amerikanska molntjänster i stor skala. I DNS har Skatteverket e-post på egna servrar utan molnsignaler, och i mätningen gjorde webbplatsen inga anrop till tredjeparter. Det som syns är ett Microsoft-konto och att domänen är registrerad i Exchange Online.
Det visar hur lite som syns utifrån. Mätningarna gäller konfiguration och anrop som går att se från internet, inte hur beroende en verksamhet är av amerikanska moln. Tjänster som används internt lämnar få spår.
Myndighetswebbplatser anropar Google före samtycke
30 av 193
30 av 193 mätbara myndighetsdomäner gjorde anrop till Google Tag Manager eller Google Analytics innan besökaren gett samtycke. 11 av dem anropade Google Analytics servrar, där besöksstatistik tas emot; de övriga 19 anropade bara Tag Manager. Försvarsmakten är en av dem som laddar Tag Manager.
Så kontrollerades det
Mätningen registrerar anropsförsök i webbläsarens nätverkslogg; om anropet lyckades sparas inte. Försvarsmakten kontrollerades i en vanlig Chrome utan samtyckeskaka: googletagmanager.com/gtm.js fanns i webbläsarens resurslista, alltså laddad, men inga anrop till Google Analytics. Ett lyckat anrop till Tag Manager ger Google besökarens IP-adress och webbläsarinformation; det betyder inte att besöksstatistik samlas in.
Cookiebannern själv anropas ofta på ett amerikanskt nät
31 kommuner och regioner
Hos 31 kommuner och regioner anropar sidan samtyckesverktyget, alltså rutan där besökaren väljer om data får skickas, på en server i ett amerikanskt bolags nät. Cookiebot nås via Akamai (9), Cookie-Script via DigitalOcean (8), Cookie Information via Microsoft (5), och Cookie Tractor, CookieYes, Klaro och OneTrust via Cloudflare. Ett samtyckesverktyg måste laddas innan besökaren kan svara; fyndet gäller var det laddas ifrån.
För elva av dem är cookiebannern den enda kontakten med ett amerikanskt nät innan besökaren valt något.
Så kontrollerades det
Varje tredjepartsvärd slogs upp till sitt nät (ASN) i samband med mätningen. Vilka domäner som räknas som samtyckesverktyg står i fynd_siffror.py. Att ett verktyg hämtas från ett amerikanskt nät säger inte var verktygets egna servrar och databaser står.
Sexton kommuner anropar Google Analytics eller Tag Manager före samtycke
16 av 306
Elva kommuners sidor gjorde anrop till Google Analytics servrar, där besöksstatistik tas emot, medan cookiebannern fortfarande var obesvarad: Valdemarsvik, Emmaboda, Borgholm, Hässleholm, Dals-Ed, Färgelanda, Mellerud, Åmål, Norsjö, Storuman och Pajala.
Fem anropade bara Google Tag Manager, utan något anrop till Google Analytics: Jönköping, Oskarshamn, Sölvesborg, Vänersborg och Sunne. Ett lyckat Tag Manager-anrop ger Google IP-adress och webbläsarinformation men samlar i sig ingen besöksstatistik.
Hässleholms anrop innehåller en parameter som tyder på Googles Consent Mode, där anrop utan kakor skickas före samtycke. Om det är förenligt med reglerna avgörs inte här.
Så kontrollerades det
Headless Chrome med nätverkslogg, ingen knapp klickad. Loggen visar anropsförsök; om anropet lyckades sparas inte. I en vanlig Chrome nådde Hässleholms anrop Google Analytics, som svarade (HTTP 503), och Tag Manager laddades för Jönköping och Sunne. Före varje körning kontrolleras att en tom sida ger noll träffar och att en sida med Google Analytics ger träff. Alla sexton mättes om den 9 oktober med samma resultat.
Uppläsningstjänsten är näst vanligast på amerikanska nät
45 kommuner och regioner
Efter Google (76) är Texthelps uppläsningstjänst BrowseAloud, som läser upp sidan för den som behöver, den tjänst som oftast anropas på amerikanskt nät före samtycke. Den nås via Amazon CloudFront. Det är ett tillgänglighetsverktyg, inte annonsspårning.
Så kontrollerades det
Adresserna jämfördes med Amazons publicerade lista över IP-adresser: de tillhör CloudFront, ett CDN med servrar över hela världen. Besökaren svarar troligen en server i Europa. Var Texthelps egna servrar står syns inte utifrån.
· Webbplatser före samtycke
Tjugo gjorde inga anrop till tredjeparter före samtycke
20 kommuner och regioner
Upplands Väsby, Huddinge, Eskilstuna, Trosa, Malmö, Landskrona, Eslöv, Trelleborg, Simrishamn, Partille, Orust, Gullspång, Filipstad, Gävle, Sundsvall, Ragunda, Vindeln, Övertorneå, Älvsbyn och Region Stockholm laddar allt från sin egen webbplats innan besökaren svarat. Två av dem, Partille och Region Stockholm, har själva webbplatsen bakom Cloudflare, ett amerikanskt CDN.
Så kontrollerades det
Huddinge kontrollerades i en vanlig Chrome med obesvarad cookiebanner: alla 31 resurser hämtades från www.huddinge.se.
DMARC är en DNS-post där domänägaren talar om vad mottagare bör göra med e-post som utger sig för att komma från domänen men inte klarar kontrollen. 97 kommuner och regioner har p=none: de ber om rapporter men inte om att sådan e-post stoppas; mottagarna tillämpar då bara sina egna filter. 132 har p=reject. 34 har publicerat MTA-STS, som kan hindra att e-post till dem skickas okrypterat; om policyn faktiskt tillämpas kontrollerades inte. DNSSEC finns hos 257.
Så kontrollerades det
Uppslagen gjordes via 1.1.1.1. DNS-signalerna upprepades via 9.9.9.9: 510–512 av 512 lika per signal. DNS-fel räknas som fel, inte som saknade poster, och en körning med mer än 2 % fel publiceras inte. Resultatet redovisas bara per län, och län med färre än fem organisationer slås ihop, aldrig per organisation.
Ödeshög, Ydre, Boxholm, Åtvidaberg och Vimmerby tar emot e-post hos Google men har publicerat DKIM-nycklar hos Microsoft. Det tyder på att e-post skickas via Microsoft, men om den faktiskt signeras där kontrollerades inte; nycklarna kan också vara kvarlämnade. Fyra av dem ligger i Östergötland, där fem av fjorton tar emot e-post hos Google.
Så kontrollerades det
dig +short MX atvidaberg.se pekar på Google; dig +short CNAME selector1._domainkey.atvidaberg.se pekar på Microsoft. Alla fem kontrollerades igen den 9 oktober.
· Fel i vår metod
Animationen hittade ett fel i våra regler
3 felklassade
Animationen på startsidan spelar upp mätningen med riktiga svar. För Åtvidaberg visade den ett DKIM-svar som tydligt pekade på Microsoft, medan signalen stod som "inget". Regeln kände bara igen Microsofts äldre format. Efter rättelsen bytte Gotland, Sjöbo och Bromölla från "gick inte att avgöra" till Microsoft. Rättelsen står daterad i metoden, och de gamla siffrorna finns kvar.
Reglerna för webbplatserna prövades på län de inte byggts på. En handskriven lista över leverantörer missade 51 % av värdarna i Skåne och 28 % i Västra Götaland, mot kravet 10 %. Inga klassningar från de körningarna publicerades. Version 3 klassar efter nätet bakom varje värd och klarade täckningskravet på Norrland, med nät för 99 % av värdarna. Det mäter att klassningen går att göra, inte att den är rätt. Hässleholms Google Analytics-anrop upptäcktes i Skåne-körningen och bekräftades sedan separat.
Alla kommuner och regioner utom Gällivare har en Microsoft Entra-tenant på den domän som mättes. Gällivare har en på sin andra domän, gallivare.se. Ett konto säger inte hur mycket det används.
Så kontrollerades det
Microsofts publika OpenID-adress svarar 200 för en domän med tenant och 400 utan. Kontrollerat mot benbo.se och en påhittad domän, som båda gav 400.