Compliance & sikkerhed

GDPR-sikker podcast-hosting: de 7 krav til offentlige instanser, finans og sundhed

Kort fortalt. En podcast-platform er først GDPR-sikker, når den opfylder syv krav: EU-dataopbevaring, ISO 27001:2022, en solid databehandleraftale, bot-frie statistikker, SSO og rollestyring med audit-logs, reel kontrol over privat indhold og en leverandør, der følger med NIS2, DORA og AI Act. Men teknik alene er ikke nok, uden governance opstår der vildtvækst.
Illustration af et skjold med et flueben, der beskytter en server, omkranset af stjerner – et billede på GDPR-kompatibel EU-podcasthosting til regulerede brancher

⚠️ Dansk oversættelse, udkast. Anbefaling: få den korrekturlæst af en dansk modersmålstaler før publicering.

Det begynder næsten altid på samme måde. Én podcast slår an, og før man ved af det, dukker de op overalt: kommunikation starter et brand-show på Spotify, HR lægger en onboarding-serie på en gratis tjeneste, og en afdelingsleder deler „lige hurtigt“ et skjult link. Hver især velment. Tilsammen et compliance-problem.

Hver ny kanal medfører sin egen opbevaring, adgangsrettigheder og risici. IT og Security har sjældent ét dashboard over al podcast-aktivitet, og det er præcis dér, hullerne opstår. I det offentlige, i banker, forsikring eller sundhed er det ikke en teoretisk risiko, men et audit-fund på vej.

Først dette: Også din interne podcast er omfattet af GDPR

En sejlivet misforståelse er, at GDPR mest handler om cookies. Den gælder alle personoplysninger, og en podcast er fuld af dem. Et download knytter en IP-adresse til lytteadfærd, og selve episoden indeholder stemmer og navne. En stemme er en personoplysning. En intern „kaffesnak“ kan afsløre fortrolige forhold.

To konsekvenser: indhent udtrykkeligt samtykke fra alle medvirkende (gæster og medarbejdere), og accepter, at også en rent intern podcast er omfattet af GDPR. Uanset hvad forbliver din organisation ansvarlig, ikke din leverandør.

De 7 krav

1. EU-dataopbevaring: Hvor ligger dine data fysisk?

Siden Schrems II er overførsel til USA juridisk risikabel: amerikansk lovgivning kan give adgang til data hos amerikanske udbydere, også i Europa.

Tjek: Hvor ligger data fysisk, og hvem er underdatabehandlerne? Bed om en aktuel liste.

2. ISO 27001:2022: uafhængigt bevis

En eksternt auditeret standard for informationssikkerhed, ikke en selverklæring, men et certifikat med omfang og udløbsdato.

Tjek: Bed om certifikatet, og kontrollér omfang og dato.

3. En solid databehandleraftale (DPA)

Artikel 28 i GDPR kræver en DPA med enhver databehandler. Uden den overtræder du selv reglerne. Vær også opmærksom på sikker sletning af gammelt indhold.

Tjek: Er der en standard-DPA klar, og hvordan meddeles ændringer af underdatabehandlere?

4. Bot-frie, IAB-konforme statistikker

En stor del af den rå download-trafik er bots. Ufiltreret rapporterer du oppustede tal, ikke en bagatel over for en ledelse.

Tjek: Følger målingerne IAB Tech Lab-standarden?

5. SSO, rollestyring og audit-logs

Uden SSO og roller ved du ikke, hvem der har adgang, og en fratrådt beholder sit login. Audit-logs hjælper med at finde kilden til hændelser.

Tjek: SAML/OIDC, adskilte roller og workspaces, fuldstændige audit-logs?
Data inden for EU vs. overførsel til en ekstern (ikke-EU) host
Data inden for EU vs. overførsel til en ekstern (ikke-EU) host

6. Reel kontrol over privat indhold

Den største misforståelse: et skjult link er sikkert. Det er det ikke, et link kan videresendes, indekseres af søgemaskiner eller gættes. Reel kontrol kræver autentificering, helst en branded app, der ikke optræder i kataloger.

Tjek: Kan en podcast leveres helt privat (SSO-beskyttet, ikke via åbent RSS), med muligheder som geolocking?
Et skjult link er ikke en lås, brug autentificering
Et skjult link er ikke en lås, brug autentificering

7. Fremtidssikret: NIS2, DORA og AI Act

GDPR er ikke målstregen. NIS2 skærper sikkerhedskravene, DORA rammer den finansielle sektor, og AI Act ethvert værktøj med AI-funktioner (transskription, indholdsgenerering). Vil du have en mere udfoldet forklaring af hvad NIS2, DORA og AI-loven betyder for din stack, finder du den der. Kører din organisation desuden podcasts til intern kommunikation, gælder samme krav for de private feeds. Se, hvordan compliance-kravene ser ud samlet i vores EU-compliance-platform.

Tjek: Hvad er holdningen/roadmap til NIS2/DORA/AI Act, og er leverandøren en EU-enhed?

Teknik alene er ikke nok: Hvem er ansvarlig?

Den bedste platform løser intet uden styring. Tre trin:

  • Udpeg en ansvarligLegal, IT eller Kommunikation. Ét ejerskab.
  • Lav en værktøjs-auditkortlæg alle kanaler, fjern usikre muligheder.
  • Træn skabere før de udgiverde fleste hændelser skyldes uvidenhed.

📋 Tjeklisten (værd at gemme)

  • EU-dataopbevaring, data i EU, liste over underdatabehandlere tilgængelig
  • ISO 27001:2022, gyldigt certifikat, korrekt omfang
  • Databehandleraftale, standard-DPA + sikker sletning
  • Bot-frie statistikker, IAB-konform måling
  • SSO + rollestyring + audit-logs
  • Privat indhold, SSO-beskyttet, ikke via åbent RSS
  • Fremtidssikret, holdning til NIS2/DORA/AI Act, EU-enhed

Ofte stillede spørgsmål

Ikke forbudt, men juridisk risikabelt siden Schrems II. For offentlige organisationer er en EU-hostet løsning den sikre vej.
Ja. Du behandler IP-adresser via downloads samt stemmer og navne i episoden. Indhent udtrykkeligt samtykke.
Nej. Det kan videresendes, indekseres eller gættes. Brug autentificering (SSO), ikke security through obscurity.
GDPR er lovgivning om personoplysninger; ISO 27001 er en auditerbar standard for informationssikkerhed. De overlapper, men erstatter ikke hinanden.
Compliance bliver en katalysator, ikke en bremse.

Compliance som forspring, ikke som bremse

Når du styrer sikkerhed, privatliv og adgang rigtigt fra starten, kan du skalere med ro i sindet. Compliance bliver en katalysator, ikke en bremse: lancér nye podcasts, uden at nogen ligger søvnløs over et databrud. Vil du vide, hvilke platforme der lever op til kravene for store organisationer, giver vores sammenligning af enterprise-podcast-platforme et hurtigt overblik. Se også kravene for finans og jura, hvis du arbejder i den sektor.

← Tilbage til blog

Download whitepaperet: Compliance in Podcasting

Den komplette guide med tjekliste og konkrete råd pr. risiko.