Var lagras dina besöksuppgifter? En dataresidenschecklista för europeiska organisationer

I den här artikeln går vi igenom varför lagringsplatsen för besöksuppgifter spelar roll och vilka GDPR-regler som gäller. Med vår praktiska checklista kan du bedöma dataresidensen hos ett besökshanteringssystem.

Skriven av Jill, Content Manager - Skriven: 21 september 2026 - Senast uppdaterad: 15 september 2026

post-thumb

När besökare anmäler sig hos din organisation via ett besöksregistreringssystem behandlas personuppgifter. Ofta handlar det om mer än bara namn och ankomsttid. Besökarna delar till exempel också kontaktuppgifter, en signatur, ett registreringsnummer eller ett foto.

Men var lagras de uppgifterna? Var finns informationen egentligen när den ligger ”i molnet”? Vem har åtkomst? Och kan leverantörer, underbiträden eller supportmedarbetare utanför Europeiska ekonomiska samarbetsområdet (EES) ta del av uppgifterna? Sedan GDPR (dataskyddsförordningen) började tillämpas 2018 har de här frågorna blivit ännu mer angelägna.

Dataresidens, alltså den geografiska plats där data fysiskt lagras, är en viktig fråga vid behandling av besöksuppgifter enligt den europeiska dataskyddslagstiftningen. För företagsledare, IT-chefer och dataskyddsombud är det därför ett relevant urvalskriterium vid valet av ett besökshanteringssystem (VMS).

Var det primära datacentret ligger är bara en del av bilden. Lagring inom EU innebär till exempel inte automatiskt att ett system fullt ut uppfyller GDPR. Även var säkerhetskopiorna finns, internationella dataöverföringar, åtkomsträttigheter och lagringstider spelar roll.

Vår praktiska checklista hjälper dig att ta reda på var ett besökshanteringssystem lagrar och behandlar data, vem som har åtkomst och om det sker överföringar till tredjeland. På så sätt kan du granska marknadsföringspåståenden kritiskt och jämföra leverantörer utifrån konkret information.

I den här artikeln:


Därför spelar det roll var besöksuppgifter lagras

Under demonstrationer får vi på Vizito regelbundet frågan var besöksuppgifter lagras. Det är inte förvånande. För många organisationer är dataresidens, med rätta, ett viktigt urvalskriterium.

Vid besöksregistrering behandlas ju personuppgifter, som namn, kontaktuppgifter, foton, signaturer samt ankomst- och avgångstider. Var de uppgifterna lagras och behandlas har betydelse för efterlevnaden av dataskyddslagstiftningen och för din organisations riskhantering. Öppenhet om lagringsplatsen kan dessutom stärka besökarnas förtroende.


Dataskyddslagstiftning

Om din organisation behandlar besökares personuppgifter i EU måste behandlingen uppfylla GDPR. Var uppgifterna lagras och behandlas påverkar vilka regler och rättsliga skyddsmekanismer som gäller. När uppgifter behandlas utanför EES, eller är åtkomliga därifrån, gäller ytterligare krav för överföring av personuppgifter till tredjeland.

Även utländsk lagstiftning kan spela in. Ett känt exempel är den amerikanska CLOUD Act, enligt vilken amerikanska tjänsteleverantörer under vissa förutsättningar kan tvingas lämna ut uppgifter.


Riskhantering

En organisation ansvarar för de besöksuppgifter den samlar in. Därför måste du veta var originaluppgifterna, säkerhetskopiorna och eventuella andra kopior lagras och vem som har åtkomst till dem. Ju mindre oklarhet som råder kring detta, desto bättre kan du begränsa riskerna. Många organisationer slår därför fast i sin integritets- och säkerhetspolicy var personuppgifter får lagras och behandlas.

Läs också: Besökspolicy: så skriver du en (gratis mall)


Besökarnas förtroende

Allt fler människor är medvetna om integritet och dataskydd. Lagring inom EES kan stärka förtroendet hos integritetsmedvetna besökare, särskilt när du kommunicerar öppet om var, varför och hur länge du sparar deras personuppgifter och hur du skyddar dem.


IT-medarbetare kontrollerar servrar med en bärbar dator i ett datacenter.


Kräver GDPR att besöksuppgifter stannar inom EU?

Det korta svaret överraskar många: nej.

GDPR föreskriver inte att personuppgifter, inklusive besöksuppgifter, fysiskt måste stanna inom EU. Däremot ställer förordningen ytterligare villkor när personuppgifter överförs utanför Europeiska ekonomiska samarbetsområdet (EES).


Inom EES

Inom Europeiska unionen gäller GDPR direkt. Reglerna gäller även i de övriga EES-länderna: Norge, Island och Liechtenstein. Om din organisation lagrar eller behandlar besöksuppgifter i ett annat EES-land gäller inga ytterligare villkor för internationella dataöverföringar.


Utanför EES

Alla länder utanför EES kallas tredjeländer. När personuppgifter hamnar utanför EES rör det sig om en överföring av personuppgifter till tredjeland (även kallat internationell dataöverföring). Det sker till exempel när uppgifterna lagras på en server i ett tredjeland, men också när en leverantör eller ett underbiträde från ett sådant land får åtkomst till uppgifter som finns inom EES.

Överföring till tredjeland är tillåten, men bara om villkoren i kapitel V, artiklarna 44 till 50, i GDPR är uppfyllda. För det finns olika mekanismer:


1. Beslut om adekvat skyddsnivå

Europeiska kommissionen kan fastställa att ett land, ett territorium eller en specifik sektor säkerställer en adekvat skyddsnivå för personuppgifter. Exempel är Storbritannien, Schweiz, Japan, Sydkorea och Nya Zeeland. För Kanada gäller beslutet enbart kommersiella organisationer som omfattas av dataskyddslagen PIPEDA.

Vid en överföring som bygger på ett adekvansbeslut behövs inga separata lämpliga skyddsåtgärder. Eftersom adekvansbesluten ses över regelbundet bör du alltid kontrollera Europeiska kommissionens aktuella lista.


2. Lämpliga skyddsåtgärder

Finns det inget adekvansbeslut krävs ytterligare åtgärder för att skydda uppgifterna. Det kan ske med hjälp av lämpliga skyddsåtgärder. Exempel är Europeiska kommissionens standardavtalsklausuler, även kända som Standard Contractual Clauses (SCC), och bindande företagsbestämmelser eller Binding Corporate Rules (BCR).

Ett avtal räcker inte alltid. De berörda organisationerna måste också bedöma om lagstiftningen i mottagarlandet gör det möjligt att faktiskt följa avtalet. Beroende på risken kan kompletterande åtgärder behövas.


3. Undantag

GDPR innehåller också några undantag. En överföring kan till exempel vara möjlig efter den registrerades uttryckliga samtycke eller när den är nödvändig för ett avtal eller av hänsyn till allmänintresset. Undantagen är avsedda för specifika situationer, inte för att rutinmässigt behandla besöksuppgifter utanför EES.


Hur är det med USA?

Det är en komplicerad historia. Europeiska kommissionen har hittills godkänt tre ordningar för överföring av personuppgifter till amerikanska organisationer. Den första, Safe Harbor, ogiltigförklarades 2015 av EU-domstolen. Efterföljaren, EU-US Privacy Shield, gick samma öde till mötes 2020.

Sedan juli 2023 gäller EU-US Data Privacy Framework. Därmed får personuppgifter återigen lagras i USA utan ytterligare skyddsåtgärder för överföring till tredjeland, men bara hos certifierade amerikanska organisationer som finns med på den officiella deltagarlistan. I övriga fall krävs lämpliga skyddsåtgärder.

Eftersom de två tidigare ordningarna ogiltigförklarades är överföringar till USA fortfarande något att hålla ögonen på. Kontrollera därför alltid att beslutet fortfarande gäller och att den berörda organisationen är certifierad.


Kort sagt: GDPR ålägger inte organisationer någon allmän skyldighet att hålla besöksuppgifter inom Europa. Lagring och behandling inom EES gör dock i regel den rättsliga bedömningen enklare, eftersom de ytterligare reglerna för överföring till tredjeländer då inte är tillämpliga. Kontrollera inte bara den primära lagringsplatsen, utan även var säkerhetskopior och andra kopior finns och från vilka länder leverantörer och underbiträden har åtkomst.

Läs också: GDPR och besökshantering: en praktisk guide


Checklista: så bedömer du dataresidensen hos ett besökshanteringssystem

Använd den här checklistan för att ta reda på var besöksuppgifter faktiskt lagras och behandlas.


1. Kontrollera alla lagringsplatser

  • I vilket land eller vilken molnregion finns den primära databasen?
  • Var lagras säkerhetskopior och kopior för systemåterställning?
  • Var sparas foton och signerade dokument?
  • Var hamnar loggfiler och tillfälliga kopior?
  • Lagras några personuppgifter utanför EES? Om ja, vilka och var?

2. Kontrollera vem som har åtkomst

  • Vem är leverantör av besökshanteringssystemet och i vilket land är leverantören etablerad?
  • Vilken molnleverantör använder leverantören och var är den leverantören och dess moderbolag etablerade?
  • Vilka underbiträden behandlar besöksuppgifter och från vilka länder sker det?
  • Kan support- eller utvecklingsmedarbetare ta del av besöksuppgifter? Om ja, när och från vilka länder?
  • Är den åtkomsten begränsad till behörig personal, tillräckligt skyddad och loggad?
  • Kan någon utanför EES få åtkomst till uppgifterna?

3. Kontrollera överföringar till tredjeland

  • Lagras, behandlas eller görs besöksuppgifter åtkomliga utanför EES?
  • Till vilka länder och organisationer överförs de?
  • Omfattas mottagarlandet av ett beslut om adekvat skyddsnivå?
  • Rör det sig om en amerikansk organisation? Är den certifierad enligt EU-US Data Privacy Framework?
  • Om det inte finns något adekvansbeslut: har lämpliga skyddsåtgärder använts, till exempel standardavtalsklausuler?
  • Har riskerna med överföringen bedömts och har kompletterande tekniska eller organisatoriska åtgärder vidtagits vid behov?
  • Kan leverantören styrka detta skriftligt?

Observera: dataresidens är bara en del av dataskyddet och garanterar inte i sig att du uppfyller GDPR. Kontrollera också att du bara samlar in de personuppgifter som är nödvändiga för besöksregistreringens ändamål (uppgiftsminimering) och bedöm systemets lagringstider, raderingsrutiner, kryptering och åtkomstskydd.


Serverrack i ett datacenter där personuppgifter lagras digitalt.


Varningssignaler när du jämför leverantörer

Checklistan ovan hjälper dig att bedöma leverantörer på ett strukturerat sätt. Var uppmärksam på hur konkreta och fullständiga svaren är. Var försiktig när en leverantör:

  • bara anger att uppgifterna finns ”i molnet” eller ”i Europa”;
  • enbart uppger var den primära databasen finns;
  • inte ger klarhet om säkerhetskopior, kopior och loggfiler;
  • inte kan tillhandahålla en aktuell lista över underbiträden;
  • inte anger från vilka länder medarbetare har åtkomst;
  • inte anger någon tydlig rättslig grund för överföringar utanför EES;
  • inte kan bekräfta påståenden om dataresidens skriftligt.

Så lagrar, behandlar och raderar Vizito besöksuppgifter

Om du använder Vizito stannar dina besöksuppgifter inom Europeiska unionen. Vizito hostar dem på servrar i Amsterdam och Frankfurt. För hostingen samarbetar Vizito med Leaseweb Global B.V. Övriga underbiträden och deras platser anges i personuppgiftsbiträdesavtalet.

Som kund bestämmer du själv vilka besöksuppgifter du samlar in och hur länge du sparar dem. Så snart den inställda lagringstiden har löpt ut raderas registreringen automatiskt. Vizito behandlar besöksuppgifter uteslutande för att leverera tjänsten och använder dem inte för annonsering, profilering eller andra egna kommersiella ändamål.

Besöksuppgifter krypteras både under överföring och vid lagring. Dessutom är Vizito ISO 27001-certifierat, vilket innebär att ledningssystemet för informationssäkerhet har granskats av en oberoende part.

Mer information hittar du på vår sida om Vizito och GDPR.


Slutsats

Var besöksuppgifter lagras är inte bara en teknisk fråga. Platsen påverkar vilka dataskyddsregler och villkor för överföring till tredjeland som gäller och hur god insyn din organisation har i behandlingen av uppgifterna.

Det handlar inte bara om den primära databasen, utan även om säkerhetskopior och andra kopior, vilka underbiträden som är inblandade och från vilka länder medarbetare kan få åtkomst.

GDPR kräver inte att besöksuppgifter stannar inom EES. Lagring och behandling inom EES gör det dock i regel enklare att följa lagen. Men dataresidens är bara en del av dataskyddet: även uppgiftsminimering, säkerhet, lagringstider och radering i tid är fortsatt avgörande.

Vill du själv uppleva hur Vizito hjälper dig att hantera besöksuppgifter säkert och överskådligt? Prova Vizito gratis i 14 dagar eller boka en demo.

Var det här till hjälp?

Gör Vizito till en föredragen källa på Google, så dyker våra artiklar upp oftare för dig i Sök och i Discover. Googles inställningssida öppnas i en ny flik, så du behåller din plats här.

Gör Vizito till en föredragen källa

Jill

Content Manager · Vizito

Jill är content manager på Vizito och brinner för innovation på arbetsplatsen och besökarupplevelsen. Hon skriver om facility management, säkerhet och framtidens moderna arbetsplats.

Prenumerera på nya artiklar

Dela artikeln