
Kort svar: Ti spørgsmål afslører enhver it-leverandørs modenhed på dataområdet: Hvor ligger data (inkl. backup)? Hvem ejer jer? Hvem er jeres underleverandører? Har I en databehandleraftale? Hvilket overførselsgrundlag ved tredjelande? Hvilken dokumentation kan I fremvise? Hvordan får vi vores data UD? Hvad sker der ved ophør? Hvordan håndterer I brud? Og hvad koster support, når det brander? Send dem skriftligt – og vægt SVARFORMEN lige så højt som indholdet: klare ét-sætnings-svar er selv et kvalitetstegn.
Hele denne hub kan koges ned til én arbejdsgang: stil de rigtige spørgsmål, FØR du vælger leverandør – og gem svarene. Her er de ti spørgsmål som færdig tjekliste med forklaring af, hvad et godt (og et dårligt) svar ser ud som. Brug den ved nyindkøb, kontraktfornyelser – og som årlig sundhedstest af de leverandører, du allerede har.

1. Hvor ligger vores data fysisk – produktion OG backup? Godt svar: land/region i én sætning (jf. backup-guiden). Dårligt: „i skyen“. 2. Hvem ejer jeres selskab, og under hvilken jurisdiktion hører I? Afgør Cloud Act-spørgsmålet. 3. Hvem er jeres underleverandører på vores data? Der skal findes en liste med varsling. 4. Har I en databehandleraftale, vi kan læse NU? DPA’en skal være standard, ikke specialbestilling. 5. Hvis data forlader EU: på hvilket grundlag? DPF/SCC skal kunne navngives.
6. Hvilken dokumentation kan I fremvise? Revisorerklæring, certificering eller dokumenterede kontroller – noget skriftligt. 7. Hvordan får vi vores data ud – løbende og ved ophør? Eksport i standardformat, jf. exit-planen. 8. Hvad sker der med data ved opsigelse? Udlevering + sletning med bekræftelse, også backups. 9. Hvordan håndterer og varsler I sikkerhedsbrud? Proces og frister – jeres 72-timers-pligt afhænger af deres varsling. 10. Hvad er supporten, når det brander? Kanal, sprog, svartid – og pris. Testkør den gerne med et rigtigt spørgsmål, før du skriver under.
Send de ti spørgsmål SKRIFTLIGT (mail-skabelon: „som led i vores leverandørvurdering beder vi om korte svar på følgende“) – skriftligheden gør svarene til dokumentation og sorterer useriøse fra af sig selv. Læg svarene i compliance-mappen sammen med kortlægningen, og genstil spørgsmål 1-3 årligt (ejerskab og underleverandører ÆNDRER sig). Vægtningen afhænger af datatypen: for kernedata (hosting, mail, kundedata) skal alle ti sidde lige i skabet; for perifere værktøjer rækker 1, 4 og 7. Og bedøm som nævnt også FORMEN: en leverandør, der svarer klart, hurtigt og uden forbeholdssky, viser præcis den driftskultur, du køber ind i.
Vi svarer selv på listen, så du slipper for at spørge: dansk virksomhed under dansk/EU-jurisdiktion; drift, data og backup i EU; kort subprocessor-kæde med varsling; standard-DPA som del af aftalen; dokumentation på forlangende; fuld eksport i åbne formater når som helst; udlevering og sletning ved ophør; defineret brudproces – og dansk support, du kan ringe til. Det er ét-sætnings-svarene i praksis – og standarden, du bør holde ALLE leverandører op imod, også os. Se webhotel og mail hosting, eller stil os spørgsmålene direkte via kontaktsiden.
Spørgsmålene er kun halvdelen – værdien ligger i, hvad du GØR med svarene. Gem dem skriftligt (mail, ikke telefonnotat): leverandørens svar på dataplacering og underdatabehandlere er dokumentation, du kan lægge direkte i din GDPR-mappe – og holde dem op imod virkeligheden senere, hvis noget viser sig anderledes. Sml svarene i én oversigt pr. leverandør, så du kan sammenligne på tværs, når kontrakter skal fornys.
Og vægt svarene efter, hvad systemet RØRER: et værktøj uden persondata må gerne svare tyndt på spørgsmål 7; jeres mail-, kunde- og økonomisystemer må ikke. Får du undvigende svar på de tunge spørgsmål fra en tung leverandør, er det ikke automatisk et farvel – men det ER en linje på undtagelseslisten med dato og begrundelse, og et punkt til næste års genforhandling. Sådan bliver ti spørgsmål til en levende leverandørstyring i stedet for en éngangsøvelse.
Sidste greb: genbrug listen internt. De ti spørgsmål fungerer også som selvtest, før I selv bliver spurgt – kan JERES virksomhed svare på alle ti om sine egne systemer? De huller, testen afslører, er præcis dem, en kommende storkunde eller revisor finder – og det er markant billigere at lukke dem i ro og mag end under et udbud med frist. På den måde bliver leverandørlisten både jeres indkøbsværktøj og jeres eget kvalitetstjek.
Nej – vægt efter datatype: alle ti for kernedata (hosting, mail, kundedata); 1, 4 og 7 for perifere værktøjer.
Intet svar ER et svar: på kernedata er det diskvalificerende; på perifere værktøjer et gult flag med revurdering ved næste fornyelse.
Spørgsmål 1-3 (placering, ejerskab, underleverandører) årligt – resten ved kontraktfornyelse eller væsentlige ændringer hos leverandøren.