
Kort svar: „Hvor ligger vores data?“ kan de færreste virksomheder svare på – fordi svaret ikke er ét sted men en KÆDE: hjemmesiden hos hostingudbyderen, mails hos mailleverandøren, kundedata i CRM og regnskab, filer i cloud-drev, backups et femte sted – og under hver leverandør: deres underleverandører. Kortlægningen tager en eftermiddag: list systemerne, slå dataplacering og ejerskab op for hver (DPA’en og subprocessor-listen), og markér hvad der reelt ligger uden for EU. Først med det kort kan du træffe bevidste valg.
Datasuverænitet starter ikke med jura – den starter med et landkort. De fleste SMV’er har data spredt over 10-20 tjenester, valgt én ad gangen over årene, og ingen har det samlede billede. Denne guide er øvelsen, der giver dig billedet: systemliste, dataplacering, ejerskabskæde – og de tre spørgsmål, du skal kunne svare på for hver brøk af kæden.
„Vi hoster i Danmark“ kan betyde tre ting: at leverandøren er dansk, at serverne står i Danmark – eller begge dele. Og selv med servere i EU kan kæden under leverandøren række ud af den: support fra et tredjeland, overvågningsværktøjer på amerikansk cloud, backup-replikering til en anden region. Dertil ejerskabslaget: en europæisk tjeneste med amerikansk moderselskab kan være omfattet af amerikansk lovgivning uanset serverplacering. Ingen af delene er nødvendigvis diskvalificerende – men de skal VIDES, ikke antages.

Lav et regneark med én række pr. system – og vær ærlig om alt det små: hjemmeside/webshop, mail, regnskab, CRM, nyhedsbrev, analytics, formular-/bookingværktøjer, fildeling, support-/chatsystem, betalingsudbyder, fragtplatform, password manager. Kilderne til udfyldning: leverandørens databehandleraftale, deres subprocessor-liste og dokumentation – og hvor svaret ikke kan findes på ti minutter, er DET et fund i sig selv: skriv „uafklaret“, og stil de ti leverandørspørgsmål.
(1) Hvor ligger data fysisk? Region/land for produktion OG backup. (2) Hvem ejer og driver leverandøren? Selskabets hjemland og moderselskab – det afgør hvilken lovgivning, der kan række ind (jf. Cloud Act-guiden og Schrems-forhistorien). (3) Hvad er overførselsgrundlaget, hvis data forlader EU – aftale, certificering, standardkontrakter? Skriv svaret i én sætning pr. felt: hvis en leverandør ikke KAN svare i én sætning, er kompleksiteten selv et signal.
Markér hver række: Grøn – EU-data, EU-ejerskab, klar dokumentation. Gul – EU-data men ejerskab/underleverandører uden for, ELLER uafklarede svar; fungerer, men skal kunne begrundes. Rød – persondata i tredjelande uden klart grundlag, eller ingen svar at få. Prioritering: røde rækker med PERSONDATA først (kundedata, mails), røde uden persondata derefter, gule ved næste kontraktfornyelse. Og husk: målet er ikke 100 % grønt for enhver pris – målet er, at hvert gult og rødt felt er et BEVIDST valg med en begrundelse, du tør skrive i privatlivspolitikken.
Kortet føder resten af hubben: de tunge flytninger planlægges med migreringsplanen, målingen kan flyttes hjem med selvhostet analytics, mail vurderes med EU-mail-guiden – og næste leverandørvalg starter med de ti spørgsmål. Hjemmesiden er ofte det nemmeste første træk: på webhotel hos Hostious er dataplaceringen et ét-sætnings-svar – dansk drift med data i EU og dokumentationen på plads.
Kortlægningen er færdig, når den kan svare på tre spørgsmål uden opslag: Hvilke systemer rører persondata? Hvor bor hvert af dem – land og leverandør? Og hvilke tre ville gøre mest ondt at miste i morgen? De tre svar er hele grundlaget for både GDPR-dokumentation, leverandørvalg og beredskab – resten er detaljer, der kan slås op.
Lad så kortet arbejde: markér de rækker, hvor svaret på „hvor?“ enten er „ved ikke“ eller „uden for EU uden god grund“ – det er din prioriterede handleliste, og for de fleste små virksomheder er den kortere end frygtet: typisk analyseværktøj, nyhedsbrev og et par marketing-widgets. Flyt én række ad gangen, opdatér kortet, og oplev hvordan øvelsen skifter karakter: fra dårlig samvittighed til overblik.
Og gør vedligeholdet mikroskopisk: én regel om, at nye værktøjer føjes til kortet ved køb, plus ét årligt kvarter til at fange det, der smuttede. Et kort, der passer sig selv, er det eneste, der stadig passer om tre år.
Fordi ejerskab og underleverandører også tæller: et amerikansk moderselskab kan være omfattet af amerikansk lovgivning uanset serverplacering, og supporten eller backup-kæden kan række ud af EU.
I databehandleraftalen og subprocessor-listen – og kan du ikke finde det på ti minutter, så spørg direkte. Manglende svar er også et svar.
Nej – målet er bevidste, dokumenterede valg. Prioriter persondata i røde felter, og tag resten ved kontraktfornyelser.