Tillbaka till Sällskapet
Sekretess· 16 juli 2026 ·Uppdaterad 24 aug 2026 ·7 min läsning

GDPR och CDNs: hålla europeiska data i Europa

Ett CDN sitter mellan dina besökare och din webbplats, vilket innebär att den hanterar deras data. Vad GDPR faktiskt frågar dig, varför överföringsfrågan är den besvärliga och det korta sättet att undvika det.

Mads Edelskjold
Mads Edelskjold
Grundare, NordicCDN ex-datacenter CTO
GDPR och CDNs: hålla europeiska data i Europa

"Måste jag nämna min CDN i min sekretesspolicy?" är en av de frågor där det ärliga svaret är ja, det tar en mening, och anledningen till att det tar en mening är värt att förstå - eftersom samma resonemang bestämmer flera andra saker du förmodligen inte har tänkt på.

Här är resonemanget. Varje begäran till din webbplats går igenom ditt CDN. En begäran bär en IP-adress. Enligt GDPR är en IP-adress personuppgifter - detta avgjordes av domstolen i Breyer tillbaka i 2016, med motiveringen att det kan kombineras med annan information för att identifiera någon. Därför behandlar ditt CDN personuppgifter för din räkning, vilket gör det till en processor och du till en controller, och controllers har specifika skyldigheter gentemot sina processorer.

Inget av det är dramatiskt, men det betyder några konkreta saker.

Detta är en praktisk översikt skriven av ingenjörer, inte juridisk rådgivning. Om du hanterar hälsodata, finansiella data eller något annat i en särskild kategori, prata med någon kvalificerad - den allmänna formen nedan gäller fortfarande, men detaljerna kommer inte att räcka.

Vad du verkligen behöver på plats

Ett databehandlingsavtal

Artikel 28 kräver ett skriftligt avtal mellan den personuppgiftsansvarige och personuppgiftsbiträdet. Varje seriös CDN publicerar en standard DPA; du accepterar vanligtvis det i dina kontoinställningar eller det utgör en del av de villkor du redan har godkänt. Saken att kontrollera är att den finns, att du vet var den är, och att den listar underprocessorer - parterna som ditt CDN i sin tur förlitar sig på, som också behandlar dina besökares data.

Den underprocessorlistan är den del som folk hoppar över och den del som betyder något. En leverantör vars stack är tyst beroende av infrastruktur i tre andra jurisdiktioner har gett dig ytterligare tre överföringsfrågor att svara på.

En laglig grund och en mening i din integritetspolicy

Att använda ett CDN för att leverera och säkra din webbplats är ett läroboksberättigat intresse, och det är normalt grunden som åberopas - ingen samtyckesbanner krävs, eftersom det inte är spårning. Vad som krävs är öppenhet: säg i din sekretesspolicy att ett CDN behandlar förfrågningar om att leverera innehåll och skydda tjänsten och namnge den. En mening.

Notera skillnaden, eftersom det blir förvirrad hela tiden. Att leverera din webbplats via ett CDN är inte en cookie-samtycke fråga. Om du också injicera analytics eller marknadsföring skript genom att CDN, dessa behöver samtycke - inte på grund av CDN, men på grund av vad skripten gör.

Ett svar på överföringsfrågan

Och det är den som verkligen är besvärlig.

Varför överföringar är den svåra biten

Kapitel V i GDPR begränsar överföring av personuppgifter utanför EES om inte destinationen ger motsvarande skydd. För USA som varit ett ovanligt händelserikt rättsområde: Safe Harbor slogs ner 2015, Privacy Shield slogs ner 2020 ( )Schrems II), och det nuvarande ramverket – EU:s och USA:s ram för datasekretess, som antogs i juli 2023 – har i sig ställts inför rättsliga utmaningar.

Den praktiska konsekvensen för dig är inte att överföringar är förbjudna. Det är att alla arrangemang beroende på ett visst beslut om tillräcklighet beror på något som har upphävts två gånger på ett decennium. Att bygga din efterlevnadshistoria på den innebär att du återkommer till den historien när den juridiska grunden ändras, vilket den gör.

Ett globalt CDN skickar förfrågningar till den kant som är närmast. Utan konfiguration kan en europeisk besökares begäran hanteras var som helst i det nätverket, vilket innebär att överföringsfrågan gäller för din vanliga dagliga trafik snarare än för någon backupprocess du kan resonera Om separat.

Den korta vägen ut

Du kan undvika hela diskussionen genom att inte överföra. Om europeiska besökare betjänas av europeiska edge-servrar och ditt ursprung är i Europa, lämnar uppgifterna aldrig EES, kapitel V engagerar aldrig, och du behöver inte spåra den aktuella statusen för något beslut om adekvat skyddsnivå.

EU visitor EU edge EU origin data never leaves the EU
Håll hela vägen inom EES och frågan om internationell överföring uppstår inte.

Det är värt att vara exakt om vad "europeiska" har att täcka, eftersom det finns mer än ett ben:

  • Kanterna som betjänar din trafik. Den självklara.
  • Där loggar lagras och bearbetas. Ofta ett annat system på en annan plats än själva kanterna.
  • Där kontrollplanet och stödverktyget körs. Om supportpersonal utanför EES kan se begäran loggar, är det en överföring.
  • Varje underentreprenör. Tillbaka till den listan – kedjan är bara så europeisk som dess svagaste länk.

Samla mindre och problemet krymper

Data residency svarar "var", men GDPR frågar också "hur mycket", och artikel 5s minimeringsprincipen är den billigaste efterlevnadsvinsten som är tillgänglig för dig.

Trunkera eller hasha IP-adresser i loggar, hålla begäran loggar för dagar snarare än år, och inte behålla fält du aldrig fråga alla minska din exponering utan att kosta dig något du använde. Det gör också en överträdelse anmälan en mycket kortare konversation, eftersom du inte kan läcka vad du inte hålla.

Checklistan

PunktStatus
DPA på plats med din CDN-leverantörNödvändigt
Underprocessorlistan läses och förståsNödvändigt
Integritetspolicy namnger CDN och varförNödvändigt
EU-besökare från EEA:s kanterRekommenderas starkt
Logglagring och support även inom EESRekommenderas starkt
IP-anonymisering i loggarRekommenderas
Log retention inställd på något kort och avsiktligtRekommenderas
Överföringsmekanism dokumenterad, om några uppgifter lämnasNödvändigt om tillämpligt

Vanliga frågor

Är en CDN GDPR kompatibel?

En CDN kan vara, men efterlevnad är en egenskap hos hur du använder den snarare än av själva produkten. Du behöver ett databehandlingsavtal med leverantören, en laglig grund - normalt berättigat intresse - ett omnämnande i din sekretesspolicy och antingen en giltig överföringsmekanism eller ett arrangemang där europeisk trafik stannar inom EES. Samma CDN kan vara kompatibel för en kund och inte för en annan.

Är en IP-adress personuppgifter enligt GDPR?

- Javisst. EU-domstolen bekräftade i Breyer 2016 att en dynamisk IP-adress utgör personuppgifter när innehavaren har medel som rimligen kan användas för att identifiera individen, till exempel genom att kombinera den med information som innehas av en internetleverantör. Eftersom varje HTTP-begäran har en IP-adress, behandlar alla CDN som hanterar din trafik personuppgifter.

Behöver jag cookie-samtycke för att använda ett CDN?

Nej. Att leverera och säkra din webbplats via ett CDN bygger på legitimt intresse, inte samtycke, och kräver inte en cookie banner. Samtyckesskyldigheter härrör från vad du placerar på sidan - analys-, reklam- eller marknadsföringsskript - oavsett om de levereras via ett CDN. Att betjäna din egen webbplats filer snabbare är inte spårning.

Bryter en USA-baserad CDN GDPR?

Inte automatiskt, men det betyder att din efterlevnad beror på en överföringsmekanism som EU-USA: s datasekretessram eller standardavtalsklausuler. Svårigheten är hållbarhet snarare än laglighet: de två tidigare ramarna, Safe Harbor och Privacy Shield, ogiltigförklarades båda av domstolarna, och den nuvarande har ifrågasatts. Genom att hålla den europeiska trafiken på Europas kanter undanröjs detta beroende helt.

Vad är en DPA och behöver jag en med mitt CDN?

Ett databehandlingsavtal är det skriftliga avtalet i artikel 28 i GDPR som kräver mellan en personuppgiftsansvarig och en personuppgiftsbiträde som agerar för dennes räkning, där det anges vad personuppgiftsbiträdet kan göra med uppgifterna och vilka skyddsåtgärder som gäller. Du behöver en med din CDN. De flesta leverantörer publicerar en standard DPA som antingen accepteras i kontoinställningar eller införlivas i deras användarvillkor, och det bör lista sina underprocessorer.

Vad är data residency och varför spelar det någon roll för en CDN?

Datauppehåll innebär att man kontrollerar den geografiska plats där data lagras och bearbetas. För ett CDN spelar det roll eftersom förfrågningar dirigeras till närmaste tillgängliga kant som standard, så en europeisk besökares data kan hanteras utanför EES om inte nätverket är konfigurerat på annat sätt. Genom att begränsa trafiken till EU:s kanter hålls uppgifterna inom EU:s jurisdiktion och behovet av en överföringsmekanism undanröjs.

Sammanfattningen är mindre alarmerande än ämnet låter. Skriv under dataskyddsavtalet, läs listan över underentreprenörer, lägg till en mening i din integritetspolicy, håll europeisk trafik på europeisk infrastruktur och logga mindre än du tror att du behöver. Det täcker det stora flertalet av det, och till skillnad från en överföringsmekanism slutar inget av det att vara sant när en domstol dömer igen.

#gdpr #sekretess #compliance #databoende
Omsätt det i praktiken

Se hur NordicCDN gör detta för din webbplats:

Mads Edelskjold
Skrivet av
Mads Edelskjold Grundare, NordicCDN ex-datacenter CTO

Mads har arbetat inom IT - mestadels värd - sedan han var 16. Han tog tidigt del i ett SaaS-företag och hjälpte till att växa fram till Vismas förvärv, har byggt och drivit datacenternätverk och fungerat som CTO för ett danskt datacenter. Han startade NordicCDN för att göra snabb och säker infrastruktur enkel att använda.

Gör din webbplats laddad direkt

Starta gratis på två minuter - inget kort krävs.

Starta gratis