
Kort svar: Subprocessorer (underdatabehandlere) er de leverandører, DINE leverandører bruger – datacentret bag hostingfirmaet, mailinfrastrukturen bag nyhedsbrevstjenesten, supportsystemet bag SaaS-værktøjet. Din databeskyttelse er kun så stærk som denne kæde, og derfor skal du læse listerne: HVEM er på dem, HVOR behandler de data, og VARSLES du ved ændringer, så du kan gøre indsigelse? Tre kolonner i din kortlægning – og et blik på listen én gang om året, for den ændrer sig stille.
Subprocessor-listen er det sted, hvor „vi hoster i EU“ enten bekræftes eller punkteres: mange tjenester med europæisk facade står på amerikansk infrastruktur tre lag nede. Her er, hvordan du finder listerne, læser dem hurtigt – og hvad du gør, når noget på dem ikke passer dig.
Når din databehandler (hosting, mailsystem, CRM) selv bruger leverandører til at behandle dine data – datacenter, cloud-infrastruktur, backup, support, overvågning – er de underdatabehandlere. GDPR kræver, at din databehandleraftale regulerer brugen: enten konkret godkendelse pr. subprocessor eller (det normale) en generel godkendelse med pligt til at føre liste og varsle ændringer. Ansvarsmæssigt hæfter din databehandler for sine underleverandører – men RISIKOEN og forklaringsopgaven over for dine kunder er stadig din.

Listen ligger typisk på leverandørens trust-/legal-side eller som bilag til DPA’en. Læs den med tre spørgsmål: (1) Hvem og hvad? – hver subprocessor med rolle (infrastruktur, support, analyse); ukendte navne slås op. (2) Hvor? – behandlingsland/region, især for infrastruktur og backup. (3) Hvilken jurisdiktion? – amerikansk moderselskab på kritiske lag er det klassiske fund, jf. Cloud Act-guiden. Notér fundene i din kortlægning – én linje pr. leverandør rækker: „EU-drift, dansk datacenter, ingen tredjelands-subprocessorer på kernedata“ er målsætningen for kernen.
Ved generel godkendelse SKAL leverandøren varsle nye subprocessorer, så du kan gøre indsigelse – tjek i DPA’en HVORDAN (mail? side, du selv skal overvåge?) og tilmeld dig notifikationerne, hvor de findes. Indsigelsesretten er reel men praktisk begrænset: kan I ikke enes, er udgangen typisk opsigelse – endnu en grund til at have exit-planen klar for kritiske systemer. I praksis er varslingerne mest værdifulde som TIDLIG RADAR: en leverandør, der pludselig tilføjer tredjelands-infrastruktur på kernedata, fortæller dig noget om retningen.
Tre typiske fund og deres håndtering: Tredjelands-infrastruktur under EU-facade – vurdér efter datatype: pynt eller kernedata? Kræv dokumentation for overførselsgrundlag, eller flyt de følsomme dele. Ingen offentlig liste – bed om den skriftligt; intet svar er et selvstændigt svar om leverandørens modenhed. Uoverskuelig liste med 40+ navne – normalt for store SaaS; fokusér på dem, der rører DINE data (infrastruktur, backup, support), og ignorerér markedsføringsværktøjer, du ikke bruger. Balancen gælder stadig: målet er bevidste valg – ikke nul-tolerance.
Subprocessor-tilsyn behøver ikke fylde: gennemgå listerne for dine 5-10 vigtigste systemer én gang årligt (læg det sammen med lovkravs-kvartalstjekkets årsudgave), reagér på varsler løbende, og opdatér kortlægningen. Vælger du leverandører med korte, rene lister fra start – som Hostious, hvor kernedriften ligger på egen EU-infrastruktur – bliver årshjulet en formalitet: det er hele idéen med at vælge enkelhed i kæden.
Når du først har set en lang underdatabehandler-kæde indefra, opdager du den enkleste sandhed på området: hvert led er både en risiko, et stykke papirarbejde og en potentiel prisstigning. Derfor er den stærkeste GDPR-øvelse ikke at DOKUMENTERE en lang kæde perfekt – det er at GØRE den kort: færre leverandører med bredere ydelser, europæiske hvor muligt, og ét bevidst fravalg hver gang et nyt værktøj frister.
Indfør én vane: hver gang nogen i firmaet vil tilføje en tjeneste, der rører persondata, stilles to spørgsmål FØR købet – hvem er deres underdatabehandlere, og hvor bor dataene? Svarene afgør ikke alt, men selve spørgsmålet sorterer: leverandører med rodede kæder har typisk også rodede svar. Og sæt én årlig gennemgang i kalenderen, hvor listen holdes op mod virkeligheden – tjenester, ingen bruger længere, ryger ud af både abonnement og fortegnelse samme dag.
Sådan bliver underdatabehandler-styring ikke en juridisk disciplin, men almindelig god husholdning: kend dine led, hold dem få, og skriv det ned.
Typisk via generel godkendelse i databehandleraftalen – med krav om liste og varsling af ændringer, så du kan gøre indsigelse. Konkret godkendelse pr. subprocessor er sjælden i standardaftaler.
På leverandørens trust-/legal-side eller som bilag til databehandleraftalen. Findes den ikke offentligt: bed om den skriftligt.
Vurdér efter datatype: kræv dokumenteret overførselsgrundlag, acceptér bevidst for ukritiske data – eller flyt de følsomme dele til en leverandør med renere kæde.