
Kort svar: Backup er en kopi af ALLE dine data – så dens placering tæller præcis lige så meget som produktionens: en EU-server med backup replikeret til et tredjeland er reelt en tredjelandsoverførsel. Spørg din leverandør om tre ting: HVOR ligger backupperne (region/land), er de KRYPTEREDE (og hvem har nøglen), og hvor længe OPBEVARES de – for retention-perioden gælder også, når du sletter persondata: en „slettet“ kunde kan leve videre i backup i måneder, og det skal din sletteproces og politik afspejle.
Backup er datasuverænitetens blinde vinkel: alle spørger, hvor produktionsdataene ligger – næsten ingen spørger, hvor kopierne ligger. Her er de tre backup-spørgsmål til enhver leverandør, GDPR-sammenhængen (sletning vs. backup!) – og din egen backup-disciplin oveni leverandørens.
Juraen skelner ikke mellem original og kopi: persondata i en backup er persondata, og en backup-replikering til et tredjeland er en overførsel med krav om grundlag – præcis som produktion (jf. Schrems-guiden). Derfor hører backup-geografien med i databehandleraftalens fem tjek og i din kortlægning: én kolonne til produktionsregion, én til backup-region – og et kritisk blik på cloud-tjenester med „automatisk geo-redundans“, hvor kopierne kan ligge i regioner, du aldrig valgte.

(1) Hvor? Region/land for alle backup-generationer – også langtidsarkiver og geo-redundante kopier. (2) Krypteret? Backups bør være krypterede i hvile; spørg hvem der holder nøglerne – leverandøren (normalt) eller dig (stærkest, jf. Cloud Act-guiden). (3) Hvor længe? Retention-perioden (fx 14-30 dages rullende + evt. månedsarkiver) afgør både din gendannelsesevne OG hvor længe slettede data reelt eksisterer. Svarene skal stå i DPA’en eller dokumentationen – og de tre linjer hører hjemme i din compliance-mappe.
Når du sletter eller anonymiserer en kunde, lever data videre i backupperne, til retention-perioden udløber – og det er ACCEPTERET praksis, NÅR tre ting er på plads: (1) backuppen er sikret og adgangsbegrænset, (2) processen sikrer, at data IKKE genopstår ved en gendannelse (gendan → genslæt er proceduren), og (3) din politik/dokumentation beskriver ærligt, at sletning slår igennem i backup efter X dage. Det er tre sætninger i en procedure – og præcis den slags, et tilsyn spørger efter.
Leverandørens backup dækker leverandørens fejl – din egen kopi dækker ALT andet (opsagt konto, ransomware, menneskelig fejl). 3-2-1-princippet gælder stadig: tre kopier, to medier, én andetsteds – men „andetsteds“ skal vælges med samme geografi-briller: en automatisk sky-synk til en tjeneste i tredjeland genindfører lige præcis den overførsel, du lige har ryddet op i. EU-lagring eller et krypteret lokalt drev løser det. Selve teknikken – automatisering, test og gendannelsesøvelsen – bor i sikkerheds-hubben og gendannelsesguiden; på webhotel hos Hostious kører den daglige backup automatisk, i EU, med dokumentationen på plads.
Oversat til handling: stil din hosting- og backupudbyder tre spørgsmål, og notér svarene i din fortegnelse. 1) Hvor ligger backupperne fysisk – land og datacenter, ikke bare „i skyen“? 2) Hvem kan tilgå dem – og er adgangen logget? 3) Hvor længe opbevares de, og hvordan slettes de – ruller gamle backupper automatisk ud, eller ligger der årgange, ingen har taget stilling til? En seriøs udbyder svarer konkret på alle tre på en dag; vage svar ER et svar.
Husk også dine EGNE backupper: kopien på den bærbare, det gamle plugin, der lægger zip-filer i Dropbox, eksporten fra sidste års flytning. De tæller med i regnskabet og ligger typisk de forkerte steder – udenfor både EU og enhver sletterutine. Saml dem, slet de overflødige, og lad fremover ÉT system eje backup-opgaven. Færre kopier er både bedre sikkerhed og enklere GDPR: du kan kun svare for de backupper, du ved findes.
Og test gendannelsen én gang årligt – geografi er ligegyldig, hvis backuppen ikke virker. Én øvelse, ti minutters dokumentation, og både driftssikkerheden og dokumentationskravet er håndteret i samme greb.
Og skriv konklusionerne ind i databehandleraftalen, næste gang den fornys: backup-placering og sletterutine hører hjemme dér – så er både praksis og papir endelig enige om, hvor kopierne bor.
Ja – replikeres backup til et tredjeland, er det en overførsel med krav om grundlag, præcis som produktionsdata. Spørg altid til ALLE backup-generationers placering.
Praksis accepterer, at data lever i backup til retention udløber – når backuppen er sikret, gendannelser gensletter, og politikken beskriver det ærligt.
Nej – den dækker leverandørens fejl. Hold en egen kopi efter 3-2-1-princippet, med „andetsteds“ valgt i EU eller krypteret lokalt.