Norsk · GDPR
Underleverandørliste GDPR: slik svarer du kunden
Kunden ber om underleverandørliste. Her er hva listen skal inneholde, hvordan du holder den oppdatert, og hvordan du eksporterer svaret uten en uke i Slack.
Published 2026-08-31
Spørsmålet kommer som «list your sub-processors» eller «oversikt over underleverandører». Det er sjelden DPO som eier svaret. Det er founder, COO eller den som fikk e-posten. Målet er å svare på minutter, ikke å rekonstruere Excel i Slack.
Hva listen faktisk skal inneholde
- Navn og nettside på behandleren.
- Hva de gjør (e-post, betaling, AI, hosting).
- Kategorier av personopplysninger og om det er kundesdata.
- Region / overføring ut av EØS.
- Databehandleravtale: mangler, forespurt, signert, utløper.
Mal du kan laste ned
Start med CSV-malen og fyll fem leverandører dere allerede bruker — Slack, Microsoft 365, Stripe, OpenAI og regnskapsbyrået er et typisk første sett. Deretter: opprett gratis konto og importer.
Dette er generell praksis for SMB, ikke juridisk rådgivning. La DPO eller advokat se gjennom før noe sendes til kunde eller tilsyn.
Questions
Hva er en underleverandørliste?
En oversikt over databehandlere og underleverandører som behandler personopplysninger for dere — navn, formål, region og om databehandleravtale er på plass.
Er dette det samme som behandlingsprotokoll (art. 30)?
Nei. Underleverandørlisten er «hvem holder dataene». Behandlingsprotokollen er «hvorfor og hvordan vi behandler». De overlapper, men er ikke samme dokument.
Trenger vi OneTrust for å svare?
Nei. Dere trenger oppdatert inventar, avtale-status og en eksport. Enterprise GRC er et annet budsjett.