
Kort svar: Dit hostingfirma opbevarer persondata for dig (kundedata i databasen, formularindsendelser, logs) og er derfor din databehandler – og GDPR kræver en skriftlig databehandleraftale (DPA), FØR behandlingen sker. Tjek fem ting i aftalen: at den findes og er underskrevet/accepteret, hvor data (inkl. backups) fysisk ligger, listen over underdatabehandlere og varsling ved ændringer, sikkerhedsforanstaltningerne – og hvad der sker ved ophør (udlevering og sletning). Mangler aftalen, er det dig som dataansvarlig, der hænger på det.
Databehandleraftalen er den mest oversete kontrakt i webdrift: alle har hørt om den, færre ved, hvor deres ligger, og næsten ingen har læst den. Men det er den aftale, der afgør, hvem der har ansvaret, når noget går galt med kundernes data. Her er, hvad den skal indeholde, hvad du konkret skal tjekke hos din hostingudbyder – og hvornår en manglende aftale skal få dig til at skifte.
Kontrolramme: Vejledning pr. september 2026 efter GDPR art. 28 og Datatilsynets praksis – ikke juridisk rådgivning.
Du bestemmer formål og midler for behandlingen af dine kunders data – så du er dataansvarlig. Hostingfirmaet behandler kun data på dine vegne (opbevaring, backup, drift) – så det er databehandler. Samme rollefordeling gælder dit mailsystem, din betalingsgateway (ofte selvstændigt dataansvarlig for selve betalingen), fragtplatformen og statistikværktøjet. Ansvaret kan ikke outsources: vælger du en databehandler uden styr på tingene, er det stadig dit problem – derfor er aftalen og tilsynet med den dit arbejde som dataansvarlig.
GDPR art. 28 sætter minimumskravene: behandlingens genstand, varighed, karakter og formål; typen af oplysninger og kategorier af registrerede; at behandleren kun handler efter dokumenteret instruks; fortrolighed; sikkerhedsforanstaltninger; regler for underdatabehandlere; bistand til dig ved rettighedsanmodninger og brud; sletning/udlevering ved ophør; og revisions-/auditadgang. Seriøse hostingudbydere har en standard-DPA, der dækker det hele og accepteres digitalt – hos Hostious er den en del af aftalegrundlaget, ikke et tilkøb.

Hostingfirmaets egne leverandører – datacenter, DNS, overvågning, supportsystem – er dine underdatabehandlere, og kæden er kun så stærk som det svageste led: en dansk udbyder på amerikansk hyperscaler-infrastruktur giver en anden overførselsvurdering end en med drift i EU. Det er her, „dansk hosting“ bliver konkret jura frem for markedsføring – hele det spørgsmål har sin egen hub: Datasuverænitet. For de fleste SMV’er er den praktiske regel: vælg leverandører, hvor dataplaceringen kan besvares i én sætning.
Opret én mappe (fysisk eller digital): DPA’er for hosting, mail, betaling, fragt, statistik og nyhedsbrev – med dato og version. Det er 30 minutters arbejde, og det er præcis den dokumentation, en myndighedshenvendelse starter med at bede om. Opdatér mappen, når du skifter leverandør – og lad den nye leverandørs DPA være et VALGKRITERIUM, ikke en eftertanke: en udbyder, der ikke kan svare klart på de fem tjek, har svaret alligevel.
En databehandleraftale er ikke et arkivdokument – den er et løbende forhold. Tre små rutiner holder den levende: tilmeld dig udbyderens varslinger om ændringer i underdatabehandlere (og tag stilling, når de kommer – tavshed er også et valg), gem den daterede aftale sammen med dine øvrige leverandørdokumenter, så den kan fremvises på fem minutter, og genlæs den kort, når dit eget setup ændrer sig – nye datatyper, nye lande, nye integrationer kan flytte, hvad aftalen skal dække.
Og brug aftalen aktivt i din egen kæde: er du selv leverandør (bureau, konsulent, SaaS), er din hosts databehandleraftale et af de dokumenter, DINE kunder vil se – så vid, hvad der står i den, før de spørger. Den halve time, det tager at læse den ordentligt én gang, er præcis forskellen på at svare sikkert og at love noget, papiret ikke holder.
Ja – når nogen behandler persondata på dine vegne (hosting, mail, statistik), kræver GDPR en skriftlig aftale, FØR behandlingen sker. Ansvaret for at den findes, ligger hos dig som dataansvarlig.
Som hovedregel ja for dine sites data – databasen, filerne, logs og backups. Enkelte ydelser kan udbyderen være selvstændigt ansvarlig for (fx egne kundedata om DIG).
Bed om den skriftligt – og får du ikke et brugbart svar, så planlæg et skifte. En leverandør uden styr på databehandleraftaler har sjældent styr på resten af databeskyttelsen.