Tilbage til Forsiden
Privatliv· 16. juli 2026 ·Opdateret 24. aug 2026 ·7 min læse

GDPR og CDN'er: Opbevaring af europæiske data i Europa

En CDN sidder mellem dine besøgende og dit websted, hvilket betyder, at den håndterer deres data. Hvad GDPR rent faktisk beder dig om, hvorfor overførselsspørgsmålet er det akavede, og den korte måde at undgå det på.

Mads Edelskjold
Mads Edelskjold
Grundlægger, NordicCDN ex-datacenter CTO
GDPR og CDN'er: Opbevaring af europæiske data i Europa

"Behøver jeg at nævne mit CDN i min privatlivspolitik?" er et af de spørgsmål, hvor det ærlige svar er ja, det tager en sætning, og grunden til, at det tager en sætning, er værd at forstå - fordi det samme ræsonnement beslutter flere andre ting, du sandsynligvis ikke har tænkt på.

Her er begrundelsen. Hver anmodning til dit websted passerer gennem dit CDN. En anmodning bærer en IP-adresse. Under GDPR er en IP-adresse personoplysninger - dette blev afgjort af Domstolen i Breyer tilbage i 2016, med den begrundelse, at det kan kombineres med andre oplysninger til at identificere nogen. Derfor behandler dit CDN personoplysninger på dine vegne, hvilket gør det til en databehandler og dig til en dataansvarlig, og dataansvarlige har specifikke forpligtelser over for deres databehandlere.

Intet af det er dramatisk, men det betyder et par konkrete ting.

Dette er en praktisk oversigt skrevet af ingeniører, ikke juridisk rådgivning. Hvis du håndterer sundhedsdata, økonomiske data eller noget andet i en særlig kategori, skal du tale med en kvalificeret person - den generelle form nedenfor gælder stadig, men detaljerne er ikke nok.

Hvad du rent faktisk har brug for på plads

En databehandleraftale

Artikel 28 kræver en skriftlig kontrakt mellem den dataansvarlige og databehandleren. Hver seriøs CDN udgiver en standard DPA; du accepterer det normalt i dine kontoindstillinger, eller det er en del af de vilkår, du allerede har accepteret. Tingen at kontrollere er, at det eksisterer, at du ved, hvor det er, og at det lister underbehandlere - de parter, som din CDN igen er afhængig af, som også behandler dine besøgendes data.

Den underprocessorliste er den del, folk springer over, og den del, der betyder noget. En udbyder, hvis stak stille og roligt afhænger af infrastruktur i tre andre jurisdiktioner, har givet dig tre flere overførselsspørgsmål at besvare.

Et lovligt grundlag og en sætning i din privatlivspolitik

Brug af en CDN til at levere og sikre dit websted er en lærebog legitim interesse, og det er normalt grundlaget påberåbes - ingen samtykke banner kræves, fordi dette ikke er sporing. Det, der kræves, er gennemsigtighed: Sig i din privatlivspolitik, at et CDN behandler anmodninger om at levere indhold og beskytte tjenesten og navngive den. En sætning.

Bemærk forskellen, fordi det bliver forvirret konstant. At levere dit websted via en CDN er ikke en cookie-samtykke sag. Hvis du også injicere analytics eller marketing scripts gennem denne CDN, disse Der er brug for samtykke – ikke på grund af CDN, men på grund af hvad scripts gør.

Et svar på spørgsmålet om overførsel

Og det er den, der er virkelig akavet.

Hvorfor overførsler er den svære bit

Kapitel V i GDPR begrænser afsendelse af personoplysninger uden for EØS, medmindre destinationen giver tilsvarende beskyttelse. For USA, der har været et usædvanligt begivenhedsrigt lovområde: Safe Harbor blev slået ned i 2015, Privacy Shield blev slået ned i 2020 (Schrems II), og den nuværende ramme EU-US Data Privacy Framework, der blev vedtaget i juli 2023 har selv stået over for juridiske udfordringer.

Den praktiske konsekvens for dig er ikke, at overførsler er forbudt. Det er, at enhver ordning afhængigt af en bestemt tilstrækkelighed beslutning er afhængig af noget, der er blevet omstødt to gange i et årti. Opbygning af din compliance historie på det betyder at genoverveje denne historie, når det juridiske grundlag skifter, hvilket det gør.

En global CDN ruter anmodninger til den kant, der er tættest. Uden konfiguration kan en europæisk besøgendes anmodning håndteres hvor som helst i netværket, hvilket betyder, at overførselsspørgsmålet gælder for din almindelige daglige trafik i stedet for for en sikkerhedskopieringsproces, du kan ræsonnere om særskilt.

Den korte vej ud

Du kan undgå hele diskussionen ved ikke at overføre. Hvis europæiske besøgende betjenes af europæiske edge-servere, og din oprindelse er i Europa, forlader dataene aldrig EØS, kapitel V engagerer sig aldrig, og du behøver ikke at spore den aktuelle status for enhver tilstrækkelighedsbeslutning.

EU visitor EU edge EU origin data never leaves the EU
Hold hele vejen inden for EØS, og spørgsmålet om international overførsel opstår ikke.

Det er værd at være præcis om, hvad "europæisk" skal dække, fordi der er mere end et ben:

  • Kanterne tjener din trafik. Den åbenlyse.
  • Hvor logfiler gemmes og behandles. Ofte et andet system på et andet sted end kanterne selv.
  • Hvor kontrolplanet og støtteværktøjet kører. Hvis supportpersonale uden for EØS kan se anmodningslogfiler, er det en overførsel.
  • Hver underprocessor. Tilbage til denne liste kæden er kun så europæisk som dens svageste led.

Saml mindre og problemet krymper

Data residency svarer "hvor", men GDPR spørger også "hvor meget", og artikel 5's minimeringsprincip er den billigste compliance-gevinst, der er tilgængelig for dig.

Afkortning eller hashing af IP-adresser i logfiler, opbevaring af anmodningslogfiler i dage i stedet for år og ikke opbevaring af felter, du aldrig forespørger, reducerer alle din eksponering uden at koste dig noget, du brugte. Det gør også en overtrædelse anmeldelse en meget kortere samtale, da du ikke kan lække, hvad du ikke holde.

Tjeklisten

KontoStatus
DPA på plads med din CDN-udbyderPåkrævet
Underprocessorliste læses og forståsPåkrævet
Privatlivspolitik navngiver CDN og hvorforPåkrævet
EU-besøgende serveret fra EØS-kanterStærkt anbefales
Log storage og support adgang også i EØSStærkt anbefales
IP-anonymisering i logfilerAnbefalet
Log opbevaring indstillet til noget kort og bevidstAnbefalet
Overførselsmekanisme dokumenteret, hvis data efterladesPåkrævet, hvis relevant

Ofte stillede spørgsmål

Er en CDN GDPR kompatibel?

En CDN kan være, men overholdelse er en egenskab ved, hvordan du bruger det i stedet for selve produktet. Du har brug for en databehandlingsaftale med udbyderen, et lovligt grundlag – normalt legitim interesse – en omtale i din privatlivspolitik og enten en gyldig overførselsmekanisme eller en ordning, hvor europæisk trafik opholder sig inden for EØS. Det samme CDN kan være kompatibelt for en kunde og ikke for en anden.

Er en IP-adresse personoplysninger under GDPR?

Ja, ja. EU-Domstolen bekræftede i Breyer i 2016, at en dynamisk IP-adresse udgør personoplysninger, når indehaveren har midler, der med rimelighed kan bruges til at identificere personen, f.eks. ved at kombinere det med oplysninger, der er i en internetudbyders besiddelse. Fordi hver HTTP-anmodning bærer en IP-adresse, behandler enhver CDN, der håndterer din trafik, personlige data.

Har jeg brug for cookie-samtykke for at bruge et CDN?

Nej. Levering og sikring af dit websted via et CDN er baseret på legitim interesse, ikke samtykke, og kræver ikke et cookie-banner. Samtykkeforpligtelser opstår fra det, du placerer på siden - analytics, reklame eller marketing scripts - uanset om de leveres via et CDN. Servering af dit eget websteds filer hurtigere er ikke sporing.

Bryder brugen af et amerikansk CDN GDPR?

Ikke automatisk, men det betyder, at din overholdelse afhænger af en overførselsmekanisme såsom EU-USA's databeskyttelsesramme eller standardkontraktbestemmelser. Vanskeligheden er holdbarhed snarere end lovlighed: de to tidligere rammer, Safe Harbor og Privacy Shield, blev begge ugyldiggjort af domstolene, og den nuværende er blevet anfægtet. At holde den europæiske trafik på de europæiske kanter fjerner denne afhængighed helt.

Hvad er en DPA, og har jeg brug for en med min CDN?

En databehandlingsaftale er den skriftlige kontrakt i artikel 28 i GDPR, der kræver mellem en dataansvarlig og enhver databehandler, der handler på dennes vegne, og som angiver, hvad databehandleren kan gøre med dataene, og hvilke sikkerhedsforanstaltninger der gælder. Du har brug for en med din CDN. De fleste udbydere offentliggør en standard DPA, der enten accepteres i kontoindstillinger eller indarbejdes i deres servicevilkår, og det bør liste deres underprocessorer.

Hvad er data residency og hvorfor betyder det noget for en CDN?

Data opholdssted betyder at kontrollere den geografiske placering, hvor data gemmes og behandles. For et CDN betyder det noget, fordi anmodninger dirigeres til nærmeste tilgængelige kant som standard, så en europæisk besøgendes data kan håndteres uden for EØS, medmindre netværket er konfigureret på anden måde. Begrænsning af trafikken til europæiske kanter holder dataene inden for EU's jurisdiktion og fjerner behovet for en overførselsmekanisme.

Opsummeringen er mindre alarmerende end emnet lyder. Skriv under på DPA'en, læs listen over underprocessorer, tilføj en sætning til din privatlivspolitik, hold europæisk trafik på europæisk infrastruktur og log mindre, end du tror, du har brug for. Det dækker det store flertal af det, og - i modsætning til en overførselsmekanisme - intet af det holder op med at være sandt, når en domstol dømmer igen.

#gdpr #fortrolighed #compliance #data opholdssted
Sæt det i praksis

Se, hvordan NordicCDN gør dette for dit websted:

Mads Edelskjold
Skrevet af
Mads Edelskjold Grundlægger, NordicCDN ex-datacenter CTO

Mads har arbejdet i IT - for det meste hosting - siden han var 16. Han tog tidligt ejerskab i en SaaS-virksomhed og var med til at udvide den til Visma, har opbygget og drevet datacenternetværk og fungeret som CTO for et dansk datacenter. Han startede NordicCDN for at gøre hurtig, sikker infrastruktur enkel at bruge.

Få dit websted til at indlæses med det samme

Start gratis om to minutter – intet kort er påkrævet.

Start gratis