Kort svar: Subprocessorer (underdatabehandlere) er de leverandører, dine leverandører bruger til at behandle dine data – fx datacentret bag hostingfirmaet, mailinfrastrukturen bag nyhedsbrevstjenesten eller supportsystemet bag et SaaS-værktøj. GDPR kræver, at din databehandleraftale regulerer dem, typisk med en generel godkendelse, en liste og varsling af ændringer, så du kan gøre indsigelse. Læs listen med tre spørgsmål: hvem og hvad, hvor behandles data, og under hvilken jurisdiktion. Gennemgå listerne for dine vigtigste systemer én gang om året.
Fagligt gennemgået: 2. oktober 2026
Subprocessor-listen er stedet, hvor „vi hoster i EU“ enten bekræftes eller punkteres. En tjeneste med europæisk facade kan sagtens bruge infrastruktur, support eller analyseværktøjer uden for EU et par led længere nede i kæden.
Her er, hvordan du finder listerne, læser dem hurtigt – og hvad du gør, når noget på dem ikke passer dig.
Vigtigt: Denne artikel er en praktisk vejledning, ikke juridisk rådgivning. Datatilsynet har vejledning og skabeloner om databehandleraftaler og underdatabehandlere på datatilsynet.dk. Afklar konkrete overførselsspørgsmål med en rådgiver.
Hvad en subprocessor er
Når din databehandler – hosting, mailsystem, CRM – selv bruger leverandører til at behandle dine data, er de underdatabehandlere. Det kan være datacenter, cloudinfrastruktur, backup, support eller overvågning.
GDPR artikel 28 kræver, at brugen er reguleret i din databehandleraftale. Der er to modeller:
| Model | Sådan virker den | Hvor ofte |
|---|---|---|
| Specifik godkendelse | Du godkender hver underdatabehandler på forhånd | Sjælden i standardaftaler |
| Generel godkendelse | Leverandøren fører en liste og skal varsle ændringer, så du kan gøre indsigelse | Det normale hos SaaS- og hostingleverandører |
Din databehandler hæfter over for dig for sine underdatabehandlere. Men risikoen – og opgaven med at forklare dine kunder, hvor deres data er – ligger stadig hos dig som dataansvarlig.
1. Find og læs listen på fem minutter

Listen ligger typisk på leverandørens trust- eller legal-side eller som bilag til databehandleraftalen. Læs den med tre spørgsmål:
- Hvem og hvad? Hver underdatabehandler med sin rolle: infrastruktur, support, analyse. Slå ukendte navne op.
- Hvor? Behandlingsland eller region – især for infrastruktur og backup, se også guiden om backup-geografi.
- Hvilken jurisdiktion? Et moderselskab uden for EU på et kritisk lag er det klassiske fund, jf. guiden om Cloud Act.
Notér fundene i din kortlægning af leverandørkæden. Én linje pr. leverandør rækker, fx „drift i EU, ingen underdatabehandlere i tredjelande på kernedata“. Det er målsætningen for de systemer, der rummer dine vigtigste persondata.
2. Tjek varsling og indsigelsesret
Ved generel godkendelse skal leverandøren varsle nye underdatabehandlere, så du kan gøre indsigelse. Tjek i aftalen, hvordan det sker: Kommer der en mail, eller er det en side, du selv skal holde øje med? Tilmeld dig notifikationerne, hvor de findes.
Indsigelsesretten er reel, men praktisk begrænset. Kan I ikke blive enige, er udgangen typisk opsigelse – endnu en grund til at have exit-planen klar for kritiske systemer.
I praksis er varslingerne mest værdifulde som tidlig radar. En leverandør, der pludselig tilføjer infrastruktur i et tredjeland på kernedata, fortæller dig noget om retningen.
3. Håndtér det, når listen skuffer
Tre typiske fund og deres håndtering:
- Infrastruktur i tredjeland under EU-facade: Vurdér efter datatype – er det pynt eller kernedata? Kræv dokumentation for overførselsgrundlaget, eller flyt de følsomme dele. Baggrunden er forklaret i guiden om Schrems-dommene og guiden om EU-USA-dataaftalen.
- Ingen offentlig liste: Bed om den skriftligt. Et manglende svar fortæller også noget om leverandørens modenhed.
- En uoverskuelig liste med mange navne: Det er normalt for store SaaS-tjenester. Fokusér på dem, der rører dine data – infrastruktur, backup og support – og spring over moduler, du ikke bruger.
Balancen gælder stadig: målet er bevidste valg, ikke nultolerance.
Spørgsmål til leverandøren, når listen er uklar
Er listen svær at tolke, så send leverandøren disse spørgsmål skriftligt:
- Hvilke underdatabehandlere behandler vores data i den konkrete tjeneste, vi bruger?
- I hvilke lande lagres og tilgås data – også ved support og fjernadgang?
- Hvor ligger backup og logfiler?
- Hvilket overførselsgrundlag bruges ved behandling uden for EU/EØS?
- Hvordan og med hvilket varsel får vi besked om nye underdatabehandlere?
Gem svarene sammen med databehandleraftalen. De er også nyttige, når dine egne kunder spørger, se 10 spørgsmål om dataplacering.
4. Læg det ind i årshjulet
Tilsyn med underdatabehandlere behøver ikke fylde meget:
- Gennemgå listerne for dine 5-10 vigtigste systemer én gang om året, fx sammen med årsgennemgangen af lovkravstjeklisten.
- Reagér på varsler løbende.
- Opdatér kortlægningen og fortegnelsen, når noget ændrer sig.
Vælger du leverandører med korte, overskuelige kæder fra start, bliver årshjulet en formalitet. Det er hele idéen med at vælge enkelhed, som også er beskrevet i dansk eller amerikansk hosting.
Hold listen kort – det er den egentlige øvelse
Når du først har set en lang underdatabehandlerkæde indefra, er pointen enkel: hvert led er både en risiko, et stykke papirarbejde og en mulig prisstigning. Den stærkeste GDPR-øvelse er derfor ikke at dokumentere en lang kæde perfekt, men at gøre den kort: færre leverandører med bredere ydelser, europæiske hvor muligt, og et bevidst fravalg, hver gang et nyt værktøj frister.
Indfør én vane: hver gang nogen i firmaet vil tilføje en tjeneste, der rører persondata, stilles to spørgsmål før købet – hvem er deres underdatabehandlere, og hvor bor dataene? Svarene afgør ikke alt, men selve spørgsmålet sorterer. Tjenester, ingen bruger længere, ryger ud af både abonnement og fortegnelse samme dag.
Sådan bliver styring af underdatabehandlere ikke en juridisk disciplin, men almindelig god husholdning: kend dine led, hold dem få, og skriv det ned.
Læs også
- Hub: Datasuverænitet
- Databehandleraftale med dit hostingfirma: det skal du tjekke
- Hvor ligger dine data egentlig? Kortlæg din leverandørkæde
- Leverandørskifte: exit-planen, du bør have
- 10 spørgsmål om dataplacering til enhver leverandør
- Webhotel hos Hostious – fra en dansk virksomhed med dansk support og servere i Europa
Ofte stillede spørgsmål om subprocessorer
Skal jeg godkende mine leverandørers subprocessorer?
Typisk via en generel godkendelse i databehandleraftalen – med krav om liste og varsling af ændringer, så du kan gøre indsigelse. Specifik godkendelse af hver enkelt underdatabehandler er sjælden i standardaftaler.
Hvor finder jeg subprocessor-listen?
På leverandørens trust- eller legal-side eller som bilag til databehandleraftalen. Findes den ikke offentligt, så bed om den skriftligt.
Hvad gør jeg, hvis en subprocessor ligger i et tredjeland?
Vurdér efter datatype: kræv dokumenteret overførselsgrundlag, acceptér bevidst for ukritiske data – eller flyt de følsomme dele til en leverandør med en enklere kæde.
Hvem hæfter, hvis en underdatabehandler laver fejl?
Din databehandler hæfter over for dig for sine underdatabehandlere. Men som dataansvarlig har du stadig ansvaret over for de registrerede og skal kunne redegøre for kæden.
Udgivet 2. september 2026Opdateret 3. oktober 2026Fagligt gennemgået 2. oktober 2026
