GDPR og Datasikkerhed: Sådan Vælger du Rette Backup-løsning til Virksomhedens Kundedata
2. september 2026
Når du driver en virksomhed i Danmark, handler datasikkerhed ikke længere bare om at beskytte din teknologi. GDPR har gjort det til en juridisk forpligtelse, og det koster dyrt at fejle. Hvis dine kundedata bliver kompromitteret, eller hvis du ikke kan dokumentere, at du har taget passende sikkerhedsforanstaltninger, venter bøder på op til 20 millioner euro eller 4 procent af din årlige omsætning.
Det virker måske overvældende, men det handler i virkeligheden om at få styr på dine backups og sikre, at dine data er på sikker hænder. Mange danske virksomheder vælger løsninger uden helt at forstå, hvad GDPR kræver, eller de antager, at en standard cloud-løsning er nok. Det er sjældent tilfældet.
I denne guide gennemgår vi, hvad du skal overveje, når du vælger en GDPR backup datasikkerhed virksomhed-løsning. Vi taler om danske datacentre, databehandleraftaler, kryptering og alt det praktiske, som du behøver at vide for at træffe det rigtige valg.
Hvad betyder GDPR egentlig for dine backups?
Mange ejere af små og mellemstore virksomheder tror, at GDPR handler om at have et privatlivspolitik på hjemmesiden. Det er ikke helt forkert, men det er kun en lille del af billedet. Når det kommer til backups og datasikkerhed, handler GDPR om at sikre, at kundedata behandles lovligt og sikkert hele tiden.
Specifikt betyder det, at du skal:
- Vide præcis hvor dine data er gemt
- Have skriftlige aftaler med enhver, der håndterer dine data (såkaldte databehandleraftaler)
- Sikre, at data bliver krypteret både når de sendes og når de gemmes
- Have en plan for, hvad der sker, hvis der sker en databrud
- Kunne dokumentere alt dette, hvis tilsynsmyndigheder spørger
Et backup er ikke bare en kopi af dine filer. Det er fortroligt kundedata, som skal behandles på samme måde som dine originale filer. Hvis du gemmer backups hos en tredjepart, skal du have en skriftlig databehandleraftale på plads. Uden det er du ikke i compliance med GDPR.
Danske datacentre vs. internationale løsninger
En af de vigtigste beslutninger handler om, hvor dine backups skal gemmes. Du har grundlæggende tre muligheder: danske datacentre, andre europæiske datacentre eller udenlandske løsninger uden for EU.
Der er reelle fordele ved at vælge danske datacentre. Du ved præcis, hvilken dansk lovgivning der gælder. Du kan relativt nemt mødes med din dataleverandør. Og hvis du arbejder med kritiske kundedata, som kræver høj sikkerhed, kan et dansk datacenter være mere fleksibelt og tilpasset danske behov.
Danske datacentre som eksempel koster typisk mellem 5.000 DKK og 25.000 DKK om året afhængigt af mængden af data og kravene til sikkerhed. Det kan lyde dyrt, men sammenlignet med omkostningerne ved et databrud eller en GDPR-bøde er det små penge.
Internationale løsninger som Microsoft 365, Google Workspace eller Amazon AWS kan også være GDPR-kompatible, men der er nogle vigtige punkter at være opmærksom på. Mange af disse tjenester har standardraftaler, som måske ikke helt passer til dine behov. Du skal sikre dig, at databehandleraftalen dækker præcis det, du bruger tjenesten til.
USA-baserede løsninger kræver ekstra forsigtighed. GDPR tillader overføring af personoplysninger til USA, men der er betingelser. Du skal være sikker på, at leverandøren har korrekte juridiske standarder på plads.
Kryptering: Ikke alle løsninger er lige sikre
Kryptering er ikke bare et buzzword. Det er en af de vigtigste teknikker til at sikre, at selv hvis nogen får adgang til dine backup-filer, kan de ikke læse dem uden adgangskoden.
Der er to steder, hvor du skal tænke på kryptering:
Kryptering under transport: Når dine data sendes fra din virksomhed til backupserveren, skal de være krypteret. Dette hedder normalt TLS-kryptering eller lignende, og det burde være standard for enhver alvorlig udbyder. Hvis din backup-udbyder ikke bruger kryptering under transport, skal du straks finde en anden.
Kryptering i hvile: Når dine data ligger på serverene, skal de også være krypteret. Her bliver det mere kompliceret, fordi der er forskel på, hvem der kontrollerer krypteringsnøglerne. Nogle udbydere bruger kryptering, som kun du kontrollerer nøglerne til (som hedder end-to-end-kryptering). Andre bruger kryptering, som udbyderen kontrollerer. Begge kan være acceptable, men det handler om, hvilken sikkerhedsprofil du ønsker.
En typisk mindre virksomhed kan gøre sig tilfreds med standard AES-256-kryptering, som er en meget stærk krypteringsstandard, som stort set alle moderne backup-løsninger bruger.
Databehandleraftaler: Det juridiske fundament
En databehandleraftale er ikke bare et juridisk dokument, som du gemmer i en mappe. Det er dit bevis på, at du har taget GDPR seriøst, og det er afgørende, hvis der nogensinde sker noget.
En god databehandleraftale skal som minimum indeholde:
- En beskrivelse af, hvad databehandleren må gøre med dine data
- Sikkerhedskrav og -foranstaltninger
- Regler for, hvem der må have adgang til dine data
- Dine rettigheder, hvis databehandleren ikke lever op til deres ansvar
- Regler for, hvad der sker med dine data, hvis du opsiger aftalen
- Information om underprocessorer (hvis databehandleren bruger andre leverandører)
Hvis din backup-udbyder ikke kan give dig en skriftlig databehandleraftale, skal du ikke bruge dem. Punkt.
Mange større leverandører som Microsoft, Google og Amazon tilbyder standardraftaler, som du kan acceptere. Disse aftaler er typisk solide, men læs dem igennem og sikre dig, at de dækker det, du bruger tjenesten til.
For mindre specialized backup-løsninger kan du blive nødt til at forhandle eller selv opsætte vilkårene. Det koster måske lidt mere, men det er pengene værd.
Compliance-krav som virksomhed bør forberede sig på
Compliance er ikke en engangsafgift. Det er en løbende proces, som skal være indlejret i dine operationer.
Når du vælger en backup-løsning, skal du sikre dig, at den opfylder disse basisanforderinger:
- Adgangskontrol: Kun autoriserede personer bør have adgang til dine backups. Din udbyder skal have systemer til at kontrollere, hvem der kan se og ændre data.
- Revision og logging: Der bør være en log over, hvem der har adgang til dine data, og hvornår. Dette hjælper dig med at spore, hvad der er sket.
- Integritetskontrol: Du skal kunne verificere, at dine backups ikke er blevet manipuleret. Dette gøres normalt gennem checksums eller lignende teknikker.
- Tilgængelighed: Du skal kunne få dine data tilbage relativt hurtigt, hvis du har brug for det. En backup, som tager uger at gendanne, hjælper dig ikke meget.
- Geografisk lokalisering: Du skal vide, hvor dine data er gemt. Hvis reglerne eller juraen ændres, kan det påvirke dig.
Mange små virksomheder tror, at de kan ignorere disse krav, fordi de er små. Det er en dårlig antagelse. En virksomhed med blot 50 ansatte kan blive ramt af en større bøde, hvis de ikke er i compliance. Og hvis der sker et databrud, får du pludselig opmærksomhed fra tilsynsmyndigheder.
Praktiske trin til valg af den rigtige backup-løsning
Nu som du ved, hvad der skal til, hvordan vælger du så egentlig en løsning?
Trin 1: Identificer dine data Start med at liste op, hvilke data du har, hvor meget det vejer, og hvor følsomt det er. Kundedata, medarbejderdata, økonomiske data og forretningshemmeligheder skal måske behandles forskelligt.
Trin 2: Bestem dine behov Hvor ofte skal dine data sikkerhedskopieres? Hvor hurtigt skal du kunne få dem tilbage, hvis noget går galt? Skal backups gemmes på samme sted som dine originale data, eller et helt tredje sted for ekstra sikkerhed?
Trin 3: Sammenlign løsninger Nu kan du begynde at kigge på løsninger. Fokuser ikke kun på pris. Nogle solutions koster 200 DKK per måned, andre 2.000 DKK. Det vigtige er, at løsningen opfylder dine behov og GDPR-kravene.
Trin 4: Kontroller databehandleraftalen Før du accepterer en løsning, anmod om databehandleraftalen. Læs den, eller få en juridisk rådgiver til at læse den. Der bør ikke være overraskelser.
Trin 5: Test løsningen Hvis muligt, test backup- og gendannelsesprocessen før du forpligter dig helt. Kan du faktisk få dine data tilbage? Hvor lang tid tager det? Fungerer alt som lovet?
Trin 6: Dokumenter beslutningen Når du er klar til at implementere, dokumenter din beslutning. Hvorfor valgte du denne løsning? Hvilke risici adresserer den? Denne dokumentation er vigtig, hvis du nogensinde skal forsvare dine valg over for tilsynsmyndigheder.
Almindelige fejltagelser at undgå
Efter at have arbejdet med GDPR-compliance i mange år, ser jeg de samme fejltagelser igen og igen.
Fejl 1: At antage, at en backup-løsning er nok Backups er vigtige, men de er kun en del af billedet. Du skal også have adgangskontrol, kryptering, logging og en incident-plan. En god backup uden andet sikkerhedsarbejde hjælper dig ikke meget.
Fejl 2: At vælge efter pris alene En backup-løsning, som koster 500 DKK om året, virker fristende, men hvis den ikke kan levere den sikkerhed, du behøver, er det dårligt væk. En bøde fra Datatilsynet kan være på millioner.
Fejl 3: At ikke læse vilkårene Mange accepterer vilkår uden at læse dem. Så opdager de senere, at løsningen ikke gjorde det, de troede, eller at databehandleraftalen ikke dækkede det, de havde brug for.
Fejl 4: At antage, at en større leverandør altid er bedre Microsoft og Google er pålidelige, men det betyder ikke, at de automatisk er det bedste valg for din virksomhed. Mindre specialized backup-udbydere kan nogle gange være mere fleksible og bedre tilpasset dine specifikke behov.
Fejl 5: At ikke teste gendannelse En backup som ikke fungerer, er værre end ingen backup. Test altid din gendannelsesproces regelmæssigt. Hvis der sker et reelt databrud, skal processen køre som smurt.
Frequently Asked Questions
Hvad er en databehandleraftale, og hvorfor har jeg brug for en?
En databehandleraftale er en skriftlig aftale mellem dig (datakontrollanten) og den virksomhed, der håndterer dine data (databehandleren). GDPR kræver, at en sådan aftale skal være til stede. Uden den bryder du reglerne. Aftalen specifikerer, hvad databehandleren må gøre med dine data, hvordan de skal sikres, og hvad der sker, hvis de ikke lever op til deres ansvar. Det er dit juridiske værn.
Er danske datacentre obligatoriske efter GDPR?
Nej, danske datacentre er ikke obligatoriske. GDPR tillader, at data gemmes mange steder, så længe der er passende sikkerhedsforanstaltninger på plads. Det vigtige er, at du ved, hvor dine data er, og at de er beskyttet. Danske datacentre kan være en god valg, fordi du er tæt på dem juridisk og fysisk, men de er ikke påkrævet. EU-datacentre er også acceptable, og visse USA-baserede løsninger kan være det, hvis de har det rette juridiske setup.
Hvor ofte bør jeg tage backups?
Det afhænger af, hvor kritisk dine data er, og hvor meget du kan tillade dig at miste. De fleste mindre virksomheder bruger daglige backups, nogle laver dem hver time. Hvis du har data, som ændrer sig hele tiden (som en webshop eller kundebase), bør du have mindst daglige backups. Hvis dine data er mere statiske, kan ugentlige backups være okay. Peg dog på, at hvis dit system går ned mandag morgen, og du først har en backup fra tirsdag den uge før, kan du have tabt en hel uges arbejde.
Hvad sker der, hvis jeg får et databrud? Er jeg automatisk i bøde?
Nej, ikke automatisk. Et databrud er ikke i sig selv en overtrædelse af GDPR. Men du skal rapportere det til Datatilsynet inden 72 timer, hvis der er risiko for skade for personerne. Du skal også informere de berørte personer. En bøde udbetales, hvis det viser sig, at du ikke havde passende sikkerhedsforanstaltninger på plads, eller at du handlede uagtsomt. Hvis du kan dokumentere, at du havde taget alle rimelige sikkerhedsforanstaltninger, er risikoen for bøde mindre. Dette er en anden grund til at have god dokumentation af dine sikkerhedsvalg.
Conclusion
At vælge den rette GDPR backup datasikkerhed virksomhed-løsning handler ikke om at finde den billigste option eller at acceptere det, som sælgeren anbefaler. Det handler om at forstå dine behov, forstå reglerne og træffe en informeret beslutning.
Start med at få styr på, hvilke data du har, hvor følsomt de er, og hvor de skal gemmes. Sikre dig, at din backup-løsning tilbyder ordentlig kryptering, både under transport og i hvile. Få en skriftlig databehandleraftale på plads, og læs den grundigt. Test dit backup- og gendannelsessystem regelmæssigt for at sikre dig, at det virker, når du har brug for det.
Der er ikke en one-size-fits-all-løsning. En startup med 5 ansatte har andre behov end et større selskab med 200 ansatte og tusinder af kunderecords. Men de principper, som dette guide gennemgår, gælder for alle: datakendelse, kryptering, juridiske aftaler, og løbende test.
Hvis du er usikker, er det værd at investere nogle penge i at få en konsulent eller IT-partner til at vurdere dine behov. En dag eller to af konsultering kan koste 8.000-15.000 DKK, men det kan spare dig for meget større udgifter senere, hvis der sker noget forkert.
GDPR backup datasikkerhed for virksomhed er ikke et engangsprojekt. Det er noget, som du skal vedligeholde og revidere løbende. Databehandleraftaler kan ændres. Regler kan opdateres. Nye trusler dukker op. Gør det en del af din normale drift at holde styr på, at dine backups og sikkerhed hele tiden lever op til standarderne.
Brug for hjælp med dette?
Fejlsøgning 300 kr. inkl. moms (3–4 dage) eller ekspres for 600 kr. inkl. moms (1–2 timer). Fast pris, før vi går i gang.