Hopp til innhold
StackPatrol
GDPR5 min lesetid

Nettstedet ditt har sannsynligvis flere amerikanske databehandlere enn du tror

De fleste europeiske nettsteder kontakter ubevisst USA-eide tjenester ved hver sidevisning. Her er hvordan du finner dem og hva GDPR krever at du gjør med det.

Kjør StackPatrol på noen europeiske bedriftsnettsteder, og et mønster dukker raskt opp: De fleste kontakter mellom åtte og tolv USA-eide tredjepartstjenester ved en vanlig sideinnlasting. Mange av disse nettstedseierne har ingen klar oversikt over hvilke leverandører som er involvert eller hvilke data som deles.

Hva regnes som en USA-databehandler?

Under GDPR er en databehandler en tredjepart som håndterer personopplysninger på dine vegne. Personopplysninger inkluderer IP-adresser, og praktisk talt enhver ekstern tjeneste nettstedet ditt kontakter, mottar de besøkendes IP-adresser som del av HTTP-forespørselen.

Det betyr at følgende alle kan være USA-databehandlere hvis de er USA-eide og du ikke har etablert et passende behandlingsgrunnlag for overføringen:

  • Google Fonts (lastet fra fonts.googleapis.com)
  • Google Analytics og Google Tag Manager
  • Cloudflare, selv når datasenteret er i Frankfurt
  • Meta Pixel og LinkedIn Insight Tag
  • HubSpot-, Intercom- og Zendesk-chat-widgets
  • Typeform og andre innebygde skjemaverktøy
  • reCAPTCHA på kontaktskjemaer og innloggingssider
  • Stripe.js på sider som inkluderer et checkout-element

Hver enkelt er en dataoverføring. Hver enkelt krever teknisk sett enten Standard Contractual Clauses, en Data Transfer Impact Assessment, eller dekning under EU-US Data Privacy Framework (DPF).

De som folk konsekvent overser

De åpenbare trackerne er enkle å se. Google Analytics dukker opp i de fleste revisjoner. Men noen vanlige tjenester overrasker fortsatt mange.

Google Fonts. WordPress-temaer, nettstedbyggere og frontend-rammeverk har levert Google Fonts som standard i årevis. Hvis du ikke self-hoster disse fontene, pinger nettstedet ditt Google ved hver sideinnlasting og deler IP-adressen til den besøkende. Self-hosting av fonter fjerner dette helt. (Merk: bruker du Next.js, self-hoster next/font/googlefonter automatisk ved build-tid, ingen ekstern Google-forespørsel gjøres i produksjon.)

Cloudflare. Dette er verdens største CDN, og et USA-selskap. Selv hvis data passerer et datasenter i Frankfurt, tillater Cloudflare sin personvernerklæring tilgang fra USA. Om dette er problematisk avhenger av hvilke data som flyter gjennom løsningen og hvordan du dokumenterer det, men det hører hjemme i leverandøroversikten din.

Stripe.js. Hvis du har et betalingsskjema, laster du sannsynligvis Stripe sitt JavaScript på hver side som inneholder et checkout-element, ikke bare i selve betalingsøyeblikket. Stripe bruker scriptet til svindeldeteksjon, noe som betyr at det kjører før noen betaling er initiert. StackPatrol bruker Stripe for fakturering og har DPA på plass. Dette er et av de ryddigere eksemplene: en USA-databehandler som er vanskelig å erstatte, dekket av DPF og riktig dokumentert.

reCAPTCHA. Google sitt bot-deteksjonsverktøy sender atferdsdata til Google-servere. Mange kontaktskjemaer og innloggingsflater bruker det uten at nettstedseieren vet at det er et Google-produkt.

Hvorfor dette betyr noe akkurat nå

Mellom 2022 og 2023 erklærte datatilsyn i Østerrike, Frankrike, Italia, Danmark og flere andre EU-medlemsstater Google Analytics som ikke-kompatibelt for overføring av data til USA uten tilstrekkelige garantier.

EU-US Data Privacy Framework, vedtatt i juli 2023, gjenopprettet et juridisk grunnlag for mange av disse overføringene. Google har selvsertifisert under ordningen, og det samme har de fleste store USA-teknologiselskaper. Per 2026 er bruk av USA-leverandører dekket av DPF teknisk forsvarlig.

Komplikasjonen er at DPF er tredje forsøk på en transatlantisk ordning for dataoverføring, etter Safe Harbor (underkjent i 2015) og Privacy Shield (underkjent i 2020). Juridiske utfordringer mot DPF pågår allerede. Hvis den underkjennes, møter hvert nettsted som støtter seg på ordningen umiddelbare spørsmål om etterlevelse.

En tydelig leverandøroversikt nå betyr at du vet nøyaktig hva som må endres. Den forberedelsen er langt enklere på en rolig tirsdag enn i uken etter en dom.

Merknad om juridisk rådgivning

StackPatrol er en teknisk skanner. Den identifiserer leverandører og klassifiserer dem etter eierregion. Tjenesten er ikke juridisk rådgivning og sertifiserer ikke GDPR-etterlevelse. For formelle vurderinger bør du kontakte et kvalifisert DPO eller en personvernadvokat.

Hva du bør gjøre

1. Kjør en skanning. Før du kan fikse noe, må du vite hva som finnes. Skann nettstedet ditt med StackPatrol for å få en komplett leverandørliste med eierregioner. Det er gratis og tar under et minutt.

2. Self-host der du kan. Google Fonts er den enkleste gevinsten. Last ned fontfilene og server dem fra eget domene. Dette fjerner én USA-dataoverføring og forbedrer vanligvis lastetiden.

3. Finn europeiske alternativer. For analyse kan verktøy som Plausible (Estonian) eller Pirsch (German) eliminere USA-overføringen helt. Vår guide til europeiske analyseverktøy dekker hovedalternativene og hvordan du migrerer.

4. Dokumenter det du beholder. Ikke alle USA-leverandører kan erstattes. For dem som blir, dokumenter behandlingsgrunnlag (DPF-selvsertifisering, SCC-er, eller vurdering av berettiget interesse) og oppbevar dokumentasjon i ROPA. Målet er ikke å fjerne alle eksterne tjenester, men å vite hva som kjører og ha en dokumentert begrunnelse for hver enkelt.

Se nøyaktig hva som kjører på nettstedet ditt

StackPatrol skanner URL-en din med en ekte nettleser, fanger alle tredjepartsforespørsler og viser hvilke leverandører som er EU-baserte og hvilke som er USA-eide. Gratis, ingen konto nødvendig.

Skann nettstedet ditt gratis
Publisert 21. mai 2026 av StackPatrol. Uavhengig · Ingen tredjepartssporing · Ingen affiliatelenker.