Dansk hosting fra Aalborg
Servere i Europa
24/7/365 dansk support
[email protected]
Datasuverænitet 6 min. læsning Opdateret 3. oktober 2026

Hvor ligger dine data egentlig? Kortlæg din leverandørkæde

Hvor ligger mine data? Kortlæg det på en eftermiddag: systemlisten, de tre spørgsmål pr. leverandør og grøn-gul-rød-prioriteringen.

Hvor ligger dine data egentlig? Kortlæg din leverandørkæde

Kort svar: „Hvor ligger vores data?“ kan de færreste virksomheder svare præcist på, fordi svaret ikke er ét sted, men en kæde: hjemmesiden hos hostingudbyderen, mails hos mailleverandøren, kundedata i CRM og regnskab, filer i cloud-drev, backups et femte sted – og under hver leverandør deres egne underleverandører. Kortlægningen kan laves på en eftermiddag: List systemerne, slå dataplacering og ejerskab op for hver (databehandleraftalen og listen over underdatabehandlere), og markér, hvad der reelt ligger uden for EU. Først med det kort kan du træffe bevidste valg.

Fagligt gennemgået: 2. oktober 2026

Datasuverænitet starter ikke med jura, men med et landkort. Mange små og mellemstore virksomheder har data spredt over en lang række tjenester, valgt én ad gangen gennem årene, og ingen har det samlede billede.

Denne guide er øvelsen, der giver dig billedet: systemliste, dataplacering og ejerskabskæde – og de tre spørgsmål, du skal kunne svare på for hvert led i kæden.

Tip: Kortlægningen er en praktisk øvelse, ikke en juridisk vurdering. Den er grundlaget for din GDPR-dokumentation og dine leverandørvalg, men selve vurderingen af overførselsgrundlag bør du tage med din rådgiver, hvis du er i tvivl.

Derfor er spørgsmålet svært

„Vi hoster i Danmark“ kan betyde flere ting: at leverandøren er dansk, at serverne står i Danmark – eller begge dele. Og selv med servere i EU kan kæden under leverandøren række ud af den: support fra et tredjeland, overvågningsværktøjer i en amerikansk cloud eller backupreplikering til en anden region.

Dertil kommer ejerskabslaget: En europæisk tjeneste med et amerikansk moderselskab kan være omfattet af amerikansk lovgivning uanset serverplacering. Ingen af delene er nødvendigvis diskvalificerende – men de skal vides, ikke antages.

1. Lav systemlisten

Kortlægning af leverandørkæden: systemliste med dataplacering, ejerskab og underleverandører markeret grøn, gul og rød

Lav et regneark med én række pr. system, og vær ærlig om alt det små. En typisk liste ser sådan ud:

  • Hjemmeside eller webshop – og deres plugins, der sender data videre
  • Mail og kalender
  • Regnskab, løn og CRM
  • Nyhedsbrev, webanalyse og annonceværktøjer
  • Formular- og bookingværktøjer
  • Fildeling og cloud-drev
  • Support- og chatsystem
  • Betalingsudbyder og fragtplatform
  • Adgangskodehåndtering og backup

Kilderne til at udfylde rækkerne er leverandørens databehandleraftale, deres liste over underdatabehandlere og deres dokumentation. Kan svaret ikke findes på ti minutter, er det et fund i sig selv: Skriv „uafklaret“, og stil de ti leverandørspørgsmål.

2. Stil de tre spørgsmål pr. system

  1. Hvor ligger data fysisk? Region eller land for både produktion og backup.
  2. Hvem ejer og driver leverandøren? Selskabets hjemland og moderselskab afgør, hvilken lovgivning der kan række ind (se Cloud Act-guiden og Schrems-forhistorien).
  3. Hvad er overførselsgrundlaget, hvis data forlader EU – en tilstrækkelighedsafgørelse som EU-USA-dataaftalen, standardkontraktbestemmelser eller noget andet?

Skriv svaret i én sætning pr. felt. Kan en leverandør ikke svare i én sætning, er kompleksiteten i sig selv et signal.

Eksempel på kolonner i regnearket

KolonneEksempel på indhold
System og formålNyhedsbrev – udsendelse til kunder
Persondata?Ja: navn, mail, åbningsdata
Dataplacering (drift og backup)EU / uden for EU / uafklaret
Leverandørens hjemland og moderselskabFx EU-selskab med moderselskab uden for EU
OverførselsgrundlagFx tilstrækkelighedsafgørelse eller standardkontrakter
DokumentationLink til databehandleraftale og underdatabehandlerliste
Farve og næste handlingGul – revurderes ved fornyelse

3. Læs kortet: grønt, gult og rødt

Markér hver række:

  • Grøn: Data i EU, ejerskab i EU og klar dokumentation.
  • Gul: Data i EU, men ejerskab eller underleverandører uden for EU – eller uafklarede svar. Fungerer, men skal kunne begrundes.
  • Rød: Persondata i tredjelande uden klart grundlag, eller ingen svar at få.

Prioritér sådan: røde rækker med persondata først (kundedata, mails), røde rækker uden persondata derefter og gule ved næste kontraktfornyelse. Målet er ikke 100 % grønt for enhver pris. Målet er, at hvert gult og rødt felt er et bevidst valg med en begrundelse, du kan stå inde for i din privatlivspolitik.

De oversete led i kæden

Når de store systemer er på plads, er det ofte de små, der gemmer overraskelserne. Gå disse led igennem, før du kalder kortet færdigt:

  • Plugins og integrationer: Et formularplugin, der sender indsendelser til en ekstern tjeneste, eller en integration, der kopierer ordrer til et andet system.
  • Eksterne fonte, scripts og embeds: De sender besøgendes IP-adresse til tredjeparter ved hver sidevisning – se guiden om Google Fonts og persondata.
  • AI-værktøjer: Tekster, mails eller kundedata, der indsættes i en AI-tjeneste, forlader huset – se AI-tjenester og kundedata.
  • Private konti: Medarbejdere, der deler filer via personlige cloud-drev eller beskedtjenester.
  • Tidligere leverandører: Gamle konti, eksporter og backups hos leverandører, du ikke længere bruger.

4. Fra kort til handling

Kortlægningen er færdig, når den kan svare på tre spørgsmål uden opslag: Hvilke systemer rører persondata? Hvor ligger hvert af dem – land og leverandør? Og hvilke tre ville gøre mest ondt at miste i morgen? De svar er grundlaget for både GDPR-dokumentation, leverandørvalg og beredskab.

Markér de rækker, hvor svaret på „hvor?“ enten er „ved ikke“ eller „uden for EU uden god grund“. Det er din prioriterede handleliste, og for mange små virksomheder er den kortere end frygtet – ofte et analyseværktøj, et nyhedsbrevssystem og et par marketingwidgets. Flyt én række ad gangen, og opdatér kortet undervejs.

Kortet fører videre til resten af hubben: De større flytninger planlægges med planen for digital suverænitet, webanalysen kan flyttes hjem med selvhostet analyse, mail vurderes med guiden til mail i EU – og det næste leverandørvalg starter med de ti spørgsmål.

Hjemmesiden er ofte et af de nemmeste led at få styr på, fordi du typisk kan få et klart svar fra hostingudbyderen. Hostious er fx en dansk virksomhed med dansk support og servere i Europa.

Hold kortet opdateret

Gør vedligeholdelsen lille: én regel om, at nye værktøjer føjes til kortet ved køb, plus en fast årlig gennemgang for at fange det, der smuttede. Et kort, der løbende holdes ved lige, er det eneste, der stadig passer om tre år.

Læs også

Ofte stillede spørgsmål om dataplacering

Hvorfor er „servere i EU“ ikke hele svaret?

Fordi ejerskab og underleverandører også tæller. Et amerikansk moderselskab kan være omfattet af amerikansk lovgivning uanset serverplacering, og support eller backup kan række ud af EU.

Hvor finder jeg leverandørens dataplacering?

I databehandleraftalen og listen over underdatabehandlere. Kan du ikke finde det på ti minutter, så spørg direkte – et manglende svar er også et svar.

Skal alt flyttes til EU?

Nej. Målet er bevidste, dokumenterede valg. Prioritér persondata i røde felter, og tag resten ved kontraktfornyelser.

Hvor ofte skal kortlægningen opdateres?

Tilføj nye værktøjer, når de købes, og gennemgå hele kortet mindst én gang om året. Gennemgå også de berørte rækker, når en leverandør ændrer vilkår eller underdatabehandlere.

Skrevet af Marc, stifter af Hostious

Jeg hedder Marc og har stiftet Hostious. Vi hoster WordPress-hjemmesider og WooCommerce-webshops for danske virksomheder – drevet fra Aalborg-området med servere i Europa – og jeg skriver guiderne her ud fra det, vi ser i driften hver dag.

Udgivet 2. september 2026Opdateret 3. oktober 2026Fagligt gennemgået 2. oktober 2026