Kort om GDPR og hvorfor serveren din er relevant

Personvernforordningen (GDPR) gjelder i Norge gjennom personopplysningsloven, siden Norge er med i EØS. Den regulerer all behandling av personopplysninger – altså opplysninger som kan knyttes til en person. Det omfatter åpenbare ting som navn, e-post og telefonnummer, men også IP-adresser i logger, kundehistorikk i en nettbutikk og innholdet i et kontaktskjema.

Så snart nettsiden, appen eller systemet ditt lagrer slike opplysninger på en server, blir serveren en del av personvernarbeidet ditt. Spørsmålene du må kunne svare på er blant annet: Hvor ligger dataene? Hvem har tilgang? Hvordan er de sikret? Og hvilke leverandører er involvert?

Behandlingsansvarlig og databehandler

GDPR skiller mellom to roller, og det er nyttig å ha dem klart for seg før du velger hosting.

Behandlingsansvarlig – det er som regel deg

Den behandlingsansvarlige bestemmer formålet med behandlingen og hvilke midler som brukes. Driver du en nettbutikk, er det du som bestemmer at kundenes adresser skal lagres for å sende varer. Du har ansvaret for at det finnes et rettslig grunnlag, at personene får informasjon, og at opplysningene slettes når de ikke lenger trengs.

Databehandler – leverandøren som behandler på dine vegne

En hostingleverandør som lagrer dataene dine og drifter serveren, er typisk en databehandler. Leverandøren skal bare behandle opplysningene etter dine instrukser og ikke bruke dem til egne formål. Med en driftet VPS kan driftsteamet for eksempel få tilgang til serveren for å installere sikkerhetsoppdateringer eller hjelpe ved feil – det er nettopp derfor rollene og rammene må avtales skriftlig.

AnsvarBehandlingsansvarlig (deg)Databehandler (hostingleverandør)
Formål og rettslig grunnlagBestemmer og dokumentererFølger dine instrukser
Informasjon til de registrertePersonvernerklæring, samtykke ved behovIngen direkte rolle
Sikkerhet i applikasjonenKode, brukere, tilganger i appenBistår ved behov
Sikkerhet i infrastrukturenVelger leverandør med gode tiltakServer, nettverk, oppdateringer, snapshots
AvvikMelder til Datatilsynet ved behovVarsler deg uten ugrunnet opphold

Databehandleravtalen: et krav, ikke en formalitet

Når du bruker en databehandler, krever GDPR artikkel 28 at det finnes en skriftlig avtale. Databehandleravtalen beskriver hva som behandles, hvor lenge, hvilke sikkerhetstiltak som gjelder, hvordan underleverandører brukes og hva som skjer med dataene når avtalen avsluttes.

Se etter at avtalen minst dekker disse punktene:

  • Hvilke kategorier personopplysninger og registrerte som omfattes.
  • At leverandøren kun behandler etter dine dokumenterte instrukser.
  • Taushetsplikt for personell som har tilgang.
  • Tekniske og organisatoriske sikkerhetstiltak.
  • Regler for bruk av underleverandører, og hvor de befinner seg.
  • Bistand ved avvik og ved innsynsbegjæringer fra de registrerte.
  • Sletting eller tilbakelevering av data når avtalen opphører.

Webbers vilkår for dette finner du i databehandleravtalen vår. Den gjelder automatisk for alle kunder, så du slipper å forhandle frem en egen avtale før du kan ta i bruk serveren.

Overføring til land utenfor EØS

Det mest krevende i GDPR for mange er reglene om overføring av personopplysninger til såkalte tredjeland – land utenfor EU/EØS. Overføring er bare lov hvis det finnes et gyldig overføringsgrunnlag, for eksempel en beslutning om tilstrekkelig beskyttelsesnivå eller standard personvernbestemmelser kombinert med en vurdering av lovverket i mottakerlandet.

Merk at «overføring» ikke bare betyr at dataene lagres i utlandet. Også fjerntilgang fra et tredjeland, for eksempel at support i et annet land kan logge inn på serveren, kan regnes som overføring. Derfor holder det ikke alltid å velge «datasenter i Europa» hos en stor utenlandsk skyleverandør – du må også se på hvem som kan få tilgang, og hvilket lands lovgivning leverandøren er underlagt.

Hva hosting i Norge løser – og hva det ikke løser

Når både serveren, snapshots og leverandøren er i Norge, blir svært mye av tredjelandsvurderingen enklere. Hos Webber lagres data i Norge, og snapshots går til en separat filserver i Norge. Les mer om hva det innebærer på siden om hosting i Norge.

Det hosting i Norge hjelper med

  • Data og sikkerhetskopier ligger fysisk i Norge, under norsk og europeisk regelverk.
  • Enklere å dokumentere hvor dataene befinner seg i behandlingsprotokollen.
  • En norsk leverandør og norskspråklig support gjør dialogen om personvern lettere.
  • Færre ledd i leverandørkjeden å kartlegge.

Det du fortsatt må gjøre selv

  • Ha et rettslig grunnlag og en oppdatert personvernerklæring.
  • Begrense hvilke opplysninger appen samler inn, og slette det du ikke trenger.
  • Sikre selve applikasjonen: sterke passord, tilgangsstyring og oppdaterte avhengigheter.
  • Kartlegge andre tjenester appen bruker, som analyseverktøy, betalingsløsninger og eksterne API-er.
  • Ha en rutine for å håndtere avvik og innsynsbegjæringer.

En vanlig felle er at serveren står i Norge, mens nettsiden laster inn skript fra tjenester i andre land. Gå gjennom hva siden faktisk kontakter, ikke bare hvor den kjører.

Sikkerhet er også et personvernkrav

GDPR artikkel 32 krever «egnede tekniske og organisatoriske tiltak». For en server betyr det i praksis oppdatert programvare, begrenset tilgang, kryptert trafikk og mulighet til å gjenopprette data etter en hendelse. Dette er nettopp det som inngår i en VPS med drift hos Webber:

Bruker du AI-assistenter mot serveren via MCP-serveren, kan du styre nøyaktig hvilke verktøy hver tilgangsnøkkel får bruke, kreve godkjenning for høyrisiko-handlinger og se en logg over alle kall. Husk likevel at det du sender til en AI-tjeneste, også er en behandling du må vurdere.

Sjekkliste før du velger server

  1. Kartlegg hvilke personopplysninger løsningen skal behandle.
  2. Avklar hvor dataene og sikkerhetskopiene skal lagres.
  3. Sørg for at databehandleravtale er på plass med hostingleverandøren.
  4. Sjekk hvem som kan få tilgang til serveren, og fra hvilket land.
  5. Kontroller at sikkerhetsoppdateringer, brannmur og backup faktisk er dekket – av deg eller leverandøren.
  6. Dokumenter valget i behandlingsprotokollen.

Vil du se hvordan dette fungerer i praksis, kan du prøve kontrollpanelet gratis eller se prisene for VPS med drift.

Ofte stilte spørsmål

Krever GDPR at data lagres i Norge?

Nei. GDPR tillater lagring i hele EU/EØS, og under visse vilkår også i andre land. Hosting i Norge gjør det likevel enklere å dokumentere hvor dataene er, og du unngår mange av vurderingene rundt overføring til tredjeland.

Trenger jeg databehandleravtale med hostingleverandøren?

Ja, når leverandøren behandler personopplysninger på dine vegne, som en driftet server gjør. Webbers databehandleravtale gjelder for alle kunder.

Er serveren GDPR-kompatibel bare fordi den står i Norge?

Nei. Plasseringen er én del. Du må også ha rettslig grunnlag, gode tilganger, sikker applikasjon og kontroll på andre tjenester løsningen bruker.

Hvor lagres snapshots hos Webber?

Snapshots lagres på en separat filserver i Norge, adskilt fra selve serveren. Les mer på siden om snapshots.

Les også