
Sep 07, 2026
I denne artikel gennemgår vi, hvorfor det er vigtigt, hvor besøgsdata opbevares, og hvilke GDPR-regler der gælder. Med vores praktiske tjekliste kan du vurdere dataresidensen i et besøgsregistreringssystem.
Skrevet af Jill, Content Manager - Skrevet: 21. september 2026 - Sidst opdateret: 15. september 2026

Når besøgende registrerer sig hos din organisation i et digitalt system til besøgsregistrering, behandles der personoplysninger. Ofte drejer det sig om mere end blot navn og ankomsttidspunkt, og de deler for eksempel også kontaktoplysninger, en underskrift, en nummerplade eller et foto.
Men hvor opbevares de data? Hvor befinder oplysningerne sig helt præcist, når de ligger “i skyen”? Hvem har adgang? Og kan leverandører, underdatabehandlere eller supportmedarbejdere uden for Det Europæiske Økonomiske Samarbejdsområde (EØS) tilgå dataene? Siden GDPR (databeskyttelsesforordningen) begyndte at gælde i 2018, er disse spørgsmål blevet endnu mere presserende.
Dataresidens, altså den geografiske placering, hvor data fysisk opbevares, er et vigtigt opmærksomhedspunkt, når besøgsdata behandles efter den europæiske databeskyttelseslovgivning. For ledere, IT-chefer og databeskyttelsesrådgivere er det derfor et relevant udvælgelseskriterium, når de skal vælge et besøgsregistreringssystem (VMS).
Placeringen af det primære datacenter er kun en del af historien. Opbevaring inden for EU betyder for eksempel ikke automatisk, at et system fuldt ud overholder GDPR. Placeringen af backups, internationale overførsler, adgangsrettigheder og opbevaringsperioder spiller også en rolle.
Vores praktiske tjekliste hjælper dig med at afklare, hvor et besøgsregistreringssystem opbevarer og behandler data, hvem der har adgang, og om der finder internationale overførsler sted. På den måde kan du vurdere markedsføringspåstande kritisk og sammenligne leverandører på baggrund af konkrete oplysninger.
I denne artikel:
Under demoer får vi hos Vizito jævnligt spørgsmålet om, hvor besøgsdata opbevares. Det er ikke overraskende. Dataresidens er, med rette, et vigtigt udvælgelseskriterium for mange organisationer.
Ved besøgsregistrering behandles der jo personoplysninger som navne, kontaktoplysninger, fotos, underskrifter samt ankomst- og afgangstidspunkter. Hvor de data opbevares og behandles, har betydning for overholdelsen af databeskyttelseslovgivningen og for din organisations risikostyring. Gennemsigtighed om opbevaringsstedet kan desuden styrke de besøgendes tillid.
Hvis din organisation behandler personoplysninger om besøgende i EU, skal behandlingen overholde GDPR. Det sted, hvor dataene opbevares og behandles, er med til at afgøre, hvilke regler og juridiske garantier der gælder. Når data behandles uden for EØS eller kan tilgås derfra, gælder der yderligere krav til internationale overførsler.
Udenlandsk lovgivning kan også spille en rolle. Et kendt eksempel er den amerikanske CLOUD Act, hvor amerikanske tjenesteudbydere under visse betingelser kan blive pålagt at udlevere data.
En organisation er ansvarlig for de besøgsdata, den indsamler. Derfor skal du vide, hvor de oprindelige data, backups og eventuelle kopier opbevares, og hvem der har adgang til dem. Jo mindre uklarhed der er om det, desto bedre kan du begrænse risiciene. Derfor fastlægger mange organisationer i deres databeskyttelses- og sikkerhedspolitik, hvor personoplysninger må opbevares og behandles.
Læs også: Besøgspolitik: sådan skriver du en (gratis skabelon)
Mange mennesker er i stigende grad bevidste om privatliv og databeskyttelse. Opbevaring inden for EØS kan styrke tilliden hos privatlivsbevidste besøgende, især når du kommunikerer åbent om, hvor, hvorfor og hvor længe du gemmer deres personoplysninger, og hvordan du beskytter dem.

Det korte svar overrasker mange: nej.
GDPR foreskriver ikke, at personoplysninger, herunder besøgsdata, fysisk skal forblive inden for EU. Forordningen stiller derimod yderligere betingelser, når personoplysninger overføres til lande uden for Det Europæiske Økonomiske Samarbejdsområde (EØS).
Inden for Den Europæiske Union gælder GDPR direkte. Reglerne gælder også i de øvrige EØS-lande: Norge, Island og Liechtenstein. Hvis din organisation opbevarer eller behandler besøgsdata i et andet EØS-land, gælder der ingen yderligere betingelser for internationale overførsler.
Alle lande uden for EØS kaldes tredjelande. Når personoplysninger havner uden for EØS, er der tale om en international overførsel af personoplysninger (på engelsk: international data transfer). Det sker for eksempel, når de opbevares på en server i et tredjeland, men også når en leverandør eller underdatabehandler fra sådan et land får adgang til data, der befinder sig inden for EØS.
International overførsel er tilladt, men kun hvis betingelserne i kapitel V, artikel 44 til 50, i GDPR er opfyldt. Til det findes der forskellige mekanismer:
Europa-Kommissionen kan fastslå, at et land, et område eller en bestemt sektor sikrer et tilstrækkeligt beskyttelsesniveau for personoplysninger. Eksempler er Storbritannien, Schweiz, Japan, Sydkorea og New Zealand. For Canada gælder afgørelsen kun for kommercielle organisationer, der er omfattet af privatlivsloven PIPEDA.
Ved en overførsel på grundlag af en tilstrækkelighedsafgørelse er der ikke behov for særskilte fornødne garantier. Da tilstrækkelighedsafgørelser jævnligt evalueres, bør du altid tjekke Europa-Kommissionens aktuelle liste.
Hvis der ikke findes en tilstrækkelighedsafgørelse, kræver det en ekstra indsats at beskytte dataene. Det kan ske på grundlag af fornødne garantier. Eksempler er Europa-Kommissionens standardkontraktbestemmelser, også kendt som Standard Contractual Clauses (SCC), og bindende virksomhedsregler eller Binding Corporate Rules (BCR).
En kontrakt alene er ikke altid nok. De involverede organisationer skal også vurdere, om lovgivningen i modtagerlandet gør det muligt reelt at overholde aftalerne. Afhængigt af risikoen kan der være behov for supplerende foranstaltninger.
GDPR indeholder også nogle få undtagelser. En overførsel kan for eksempel være mulig efter udtrykkeligt samtykke fra den registrerede, eller når den er nødvendig af hensyn til en kontrakt eller vigtige samfundsinteresser. Disse undtagelser er beregnet til særlige situationer, ikke til at behandle besøgsdata uden for EØS som standard.
Det er en kompliceret historie. Europa-Kommissionen har efterhånden godkendt tre ordninger for overførsel af personoplysninger til amerikanske organisationer. Den første, Safe Harbor, blev erklæret ugyldig af EU-Domstolen i 2015. Efterfølgeren, EU-US Privacy Shield, led samme skæbne i 2020.
Siden juli 2023 gælder EU-US Data Privacy Framework. Dermed må personoplysninger igen opbevares i USA uden yderligere garantier for international overførsel, men kun hos certificerede amerikanske organisationer på den officielle deltagerliste. I andre tilfælde kræves der fornødne garantier.
Fordi de to tidligere ordninger blev erklæret ugyldige, er overførsel til USA fortsat et opmærksomhedspunkt. Tjek derfor altid, om afgørelsen stadig er gyldig, og om den pågældende organisation er certificeret.
Kort sagt: GDPR forpligter ikke generelt organisationer til at holde besøgsdata inden for Europa. Opbevaring og behandling inden for EØS gør dog som regel den juridiske vurdering enklere, fordi de yderligere regler for overførsel til tredjelande så ikke finder anvendelse. Tjek i den forbindelse ikke kun det primære opbevaringssted, men også hvor backups og kopier ligger, og fra hvilke lande leverandører og underdatabehandlere har adgang.
Læs også: GDPR og besøgsregistrering: en praktisk guide
Brug denne tjekliste til at afklare, hvor besøgsdata reelt opbevares og behandles.
Bemærk: Dataresidens er kun én del af databeskyttelsen og garanterer ikke i sig selv, at du overholder GDPR. Tjek også, om du kun indsamler de personoplysninger, der er nødvendige til formålet med besøgsregistreringen (dataminimering), og vurder systemets opbevaringsperioder, sletteprocedurer, kryptering og adgangssikkerhed.

Tjeklisten ovenfor hjælper dig med at vurdere leverandører målrettet. Læg i den forbindelse mærke til, hvor konkrete og fyldestgørende svarene er. Vær på vagt, når en leverandør:
Hvis du bruger Vizito, forbliver dine besøgsdata inden for Den Europæiske Union. Vizito hoster dem på servere i Amsterdam og Frankfurt. Til hostingen samarbejder Vizito med Leaseweb Global B.V. De øvrige underdatabehandlere og deres placeringer fremgår af databehandleraftalen.
Som kunde bestemmer du selv, hvilke besøgsdata du indsamler, og hvor længe du gemmer dem. Så snart den indstillede opbevaringsperiode er udløbet, slettes registreringen automatisk. Vizito behandler udelukkende besøgsdata for at levere tjenesten og bruger dem ikke til annoncering, profilering eller andre egne kommercielle formål.
Besøgsdata krypteres både under overførsel og ved opbevaring. Vizito er desuden ISO 27001-certificeret, hvilket betyder, at ledelsessystemet for informationssikkerhed er blevet uafhængigt vurderet.
Du kan læse mere på vores side om Vizito og GDPR.
Hvor besøgsdata opbevares, er ikke bare et teknisk spørgsmål. Placeringen er med til at afgøre, hvilke databeskyttelsesregler og betingelser for international overførsel der gælder, og hvor meget indsigt din organisation har i behandlingen af de data.
Det handler ikke kun om den primære database, men også om backups og andre kopier, hvilke underdatabehandlere der er involveret, og fra hvilke lande medarbejdere kan få adgang.
GDPR kræver ikke, at besøgsdata forbliver inden for EØS. Opbevaring og behandling inden for EØS gør det dog som regel enklere at overholde loven. Men dataresidens er kun én del af databeskyttelsen: Dataminimering, sikkerhed, opbevaringsperioder og rettidig sletning er fortsat afgørende.
Vil du selv opleve, hvordan Vizito hjælper dig med at håndtere besøgsdata sikkert og overskueligt? Prøv Vizito gratis i 14 dage, eller book en demo.
Kunne du bruge det her?
Gør Vizito til en foretrukken kilde på Google, så dukker vores artikler oftere op for dig i Søgning og i Discover. Googles præferenceside åbner i en ny fane, så du beholder din plads her.
Gør Vizito til en foretrukken kildeVores chat kunne ikke indlæses
En indholdsblokering eller en privatlivsudvidelse blokerer client.crisp.chat, tjenesten der driver vores chat. Tillad den adresse og prøv igen, eller kontakt os på en anden måde.
Kontakt os i stedet