Compliance & sikkerhed

Tjekliste til security-review af podcast-tools

Af Springcast Team juni 2026 7 min. læsning

Kort fortalt. En security-review af et podcast-tool står og falder med seks blokke af dokumentation: hosting og dataopbevaring, certificering, adgangsstyring, databehandling, underdatabehandlere samt kontinuitet og exit. Saml de seks før gennemgangen, og dit køb kommer gennem security-gaten i stedet for at sidde fast i den. Tjeklisten nedenfor er den, du kører.
Illustration af en tjekliste til security-review af podcast-tools, med et clipboard fuldt af afkrydsede punkter beskyttet af et skjold omkranset af EU-stjerner

Du har fundet det podcast-tool, du vil have. Demoen gik godt, teamet er begejstret, budgettet er der. Så lander anmodningen i din indbakke: før noget bliver underskrevet, skal platformen bestå security-gennemgangen. Pludselig står din pæne, klare beslutning i kø bag et spørgeskema, og de folk, der udfylder det, taler et andet sprog end det i salgs-præsentationen.

Det er her, gode køb stille går i stå. Ikke fordi værktøjet er usikkert, men fordi ingen har samlet den dokumentation, security og indkøb har brug for, i den form de har brug for den. Løsningen er ikke at argumentere hårdere. Den er at træde ind med svarene allerede på plads. Denne guide giver dig tjeklisten til præcis det, opbygget som en reviewer tænker.

Hvad skal en security-review af et podcast-tool dække?

En security-review af et hvilket som helst SaaS-tool er reelt ét spørgsmål, stillet på mange måder: hvad sker der med vores data, og hvem kan røre dem? For en podcast-platform er svaret bredere, end folk tror, for en podcast er fuld af personoplysninger. Hvert download knytter en IP-adresse til lytteadfærd. Hver episode rummer stemmer og navne. Et internt show kan indeholde fortrolig kontekst, der aldrig må slippe ud.

En god gennemgang dækker derfor seks områder, og en god køber forbereder alle seks på forhånd. Hvor data fysisk ligger. Om leverandøren kan bevise sine sikkerhedspåstande. Hvem der får adgang, og hvordan det styres. Hvordan personoplysninger håndteres efter loven. Hvilke andre virksomheder der er involveret bag kulisserne. Og hvad der sker, når du vil have dine data tilbage eller vil ud. Saml dokumentation for hvert område, og spørgeskemaet bliver en formalitet.

Kort definition: en security-review er den proces, hvor dit security- og indkøbsteam bekræfter, at en leverandør lever op til organisationens standard for databeskyttelse, før du binder dig. For podcasting sættes den standard af GDPR og din egen interne politik.

Tjeklisten: seks blokke, klar til at kopiere

Kør den, før du binder dig, og gem den som bogmærke til det næste tool. Hver blok er formuleret som dokumentation, der skal indhentes, ikke som et ja-nej-felt, for reviewere vil have dokumenter, ikke løfter. En leverandør, der kan besvare hver linje hurtigt og skriftligt, er en leverandør, der har gjort det før.

📋 Tjeklisten til security-review

  • Hosting og dataopbevaring, landet eller regionen, hvor audio, feeds, analyser og backups fysisk ligger
  • EU-levering, bekræftelse på, at CDN'et ikke cacher filer eller logs uden for EU
  • Certificering, et gyldigt ISO 27001:2022-certifikat med et omfang, der dækker hosting-tjenesten
  • Erklæring om anvendelighed, tilgængelig på anmodning for at vise, hvilke kontroller der er på plads
  • Adgangsstyring, SSO via SAML eller OIDC, rollebaseret adgang og understøttelse af MFA
  • Til- og fratrædende, en dokumenteret proces til at tildele og fjerne adgang centralt
  • Databehandleraftale, en standardaftale efter artikel 28 i GDPR, klar til underskrift
  • Fortegnelser og opbevaring, en fastsat opbevaringsperiode og en proces for sikker sletning
  • Liste over underdatabehandlere, aktuel, med navn og placering på hver tredjepart
  • Datastrøm, bekræftelse på, at lytterdata ikke laver transatlantiske hops
  • Kontinuitet, backup- og disaster-recovery-praksis, opbevaret i EU
  • Exit, dataeksport, RSS-portabilitet og en klar offboarding- og opsigelsesproces

Blok 1. Hosting og dataopbevaring

Start med placeringen, for den ligger under alt andet. Spørg, hvor lydfilerne, RSS-feedsene, lytteranalysen og backuppene fysisk ligger. Den detalje, de fleste leverandører snubler over, er content delivery-netværket: mange CDN'er cacher filer og logs på edge-noder verden over, hvilket stille bryder EU-opbevaringen, selv om origin-serveren står i Frankfurt eller Amsterdam. For den dybere version af spørgsmålet gennemgår vores guide om EU-podcasthosting og dataopbevaring, hvordan du verificerer en hosts påstand.

Blok 2. Certificering

En sikkerhedspåstand er kun så god som beviset bag den. ISO 27001:2022 er en standard for informationssikkerhed, der auditeres af en ekstern part, altså uafhængigt bevis frem for en selverklæring. Bed om certifikatet, tjek at omfanget dækker hosting-tjenesten og ikke kun hovedkontoret, og bekræft udløbsdatoen. Bed også om erklæringen om anvendelighed, der opstiller de kontroller, leverandøren faktisk har i drift.

Blok 3. Adgangsstyring

Uden single sign-on og roller kan du ikke sige, hvem der har adgang, og en fratrådt beholder sit login. For en enterprise-gennemgang er det sjældent valgfrit. Spørg, om platformen understøtter SSO via SAML eller OIDC, om adgang er rollebaseret, og om multifaktor-autentificering håndhæves. Stil derefter det menneskelige spørgsmål: hvordan håndteres til- og fratrædende, så adgang tildeles og fjernes centralt frem for i hånden.

Blok 4. Databehandling og GDPR

Artikel 28 i GDPR kræver en databehandleraftale med enhver databehandler, og en podcast-platform er en databehandler i det øjeblik, den behandler download-logs eller lytteranalyse på dine vegne. Uden en underskrevet aftale overtræder din organisation reglerne. Bed om standardaftalen på forhånd, tjek at den dækker de fortegnelser, du er forpligtet til at føre, og bekræft opbevaringsperioden og processen for sikker sletning af gammelt indhold.

Blok 5. Underdatabehandlere og datastrømme

Din leverandør læner sig næsten med sikkerhed op ad andre virksomheder for at levere tjenesten: en cloud-host, et CDN, en analytics- eller e-mailudbyder. Hver af disse underdatabehandlere kan røre dine data og er dermed en del af din risiko. Bed om en aktuel liste med navne og placeringer, og spørg, hvordan du får besked ved ændringer. Bekræft derefter, at datastrømmen ikke laver transatlantiske hops, for en enkelt amerikansk underdatabehandler kan vælte en ellers ren EU-opsætning.

Blok 6. Kontinuitet og exit

Reviewere tænker også på slutningen, ikke kun på starten. Spørg, hvordan backup og disaster recovery fungerer, og om de bliver i EU. Stil så det spørgsmål, der beskytter dig på den lange bane: kan du få dine data ud? En platform på åbne standarder lader dig eksportere din lyd og flytte dit show via RSS-portabilitet, så du aldrig sidder fast. Bekræft offboarding- og opsigelsesprocessen skriftligt, før du skriver under, ikke bagefter.

At bestå gennemgangen handler ikke om en bedre pitch. Det handler om at træde ind med dokumentationen allerede samlet.

Røde flag, der får en gennemgang til at falde

Nogle svar bør få dig til at sætte tempoet ned. Ingen af dem er en dealbreaker i sig selv, men hver hører hjemme i dine noter og, hvor det gælder, i kontrakten.

Hold øje med dette

  • Ingen dokumenter, kun forsikringerEn leverandør, der ikke vil sætte opbevaring, underdatabehandlere eller aftalen på skrift, efterlader dine reviewere med ingenting.
  • Et europæisk brand på en amerikansk cloudEt EU-logo afgør ikke spørgsmålet, hvis infrastrukturen eller en underdatabehandler ligger under fremmed jurisdiktion.
  • Et skjult link solgt som privatEn hemmelig URL kan videresendes, indekseres eller gættes. Reel privathed kræver autentificering, ikke sløring.
  • Vag om fratrædende og sletningKan ingen beskrive, hvordan adgang fjernes, eller hvordan data slettes, skriver audit-fundet sig selv.

Sådan besvarer Springcast hver blok

Springcast er bygget til denne gennemgang. På hosting og opbevaring er platformen 100% EU-hostet, så din lyd, dine RSS-feeds og din lytteranalyse bliver i EU. På certificering er Springcast ISO 27001:2022-certificeret, altså uafhængigt, auditeret bevis. På databehandling ligger en databehandleraftale efter artikel 28 i GDPR klar til underskrift, og analyserne er privacy-first, målt på landeniveau uden fingerprinting, så du får reel indsigt uden at spore enkeltpersoner. På adgangsstyring er SSO tilgængelig for workspaces og enterprise, så adgang forbliver styrbar og auditerbar.

Den kombination er grunden til, at regulerede organisationer i hele Europa betror Springcast deres podcasts, heriblandt Achmea, KPMG, Europol og det nederlandske forsvarsministerium. For de branchespecifikke krav, som finans- og jurateams arbejder med, se siden finans-podcast-platform, og for hele sættet af kontroller stiller siden EU-compliance dem op i detaljer. Vejer du stadig mellem muligheder, viser vores sammenligning af enterprise-podcast-platforme, hvordan de førende platforme klarer sig på sikkerhed og opbevaring.

Ofte stillede spørgsmål

Ja, hvis værktøjet behandler personoplysninger på dine vegne, og det gør en podcast-platform via download-logs og lytteranalyse. Artikel 28 i GDPR kræver en databehandleraftale med enhver databehandler. Uden en underskrevet aftale er det dig, der overtræder reglerne, ikke leverandøren. Bed derfor om standardaftalen på forhånd, før du skriver under, ikke bagefter.
En underdatabehandler er en tredjepart, din leverandør bruger til at levere tjenesten, fx en cloud-host, et CDN eller en e-mailudbyder. Hver enkelt kan røre dine data og er dermed en del af din risiko. Bed om en aktuel liste med navne og placeringer.
For de fleste enterprise-gennemgange ja. Single sign-on lader din identity provider styre adgang centralt, gennemtvinge MFA og fjerne fratrådte i ét trin. Uden SSO falder adgangsstyring tilbage på delte logins, som er svære at forsvare i en audit.
Bed leverandøren direkte om certifikatet og den tilhørende erklæring om anvendelighed. Tjek, at omfanget dækker selve hosting-tjenesten og ikke kun kontoret, og at certifikatet stadig er gyldigt. En ægte ISO 27001:2022-indehaver sender begge dele med det samme og uden tøven.

Kom gennem gaten, køb så med ro i sindet

En security-review er sjældent grunden til, at du vælger et podcast-tool. Den er grunden til, at et tool overlever længe nok til at blive valgt af dig. Saml de seks blokke ovenfor, sæt dem på skrift, og spørgeskemaet er ikke længere en mur, men en formalitet. Er du klar til at holde en platform op mod listen, er siden EU-compliance det hurtigste sted at starte.

Springcast Team
Springcast

← Tilbage til blog

Bestå din næste security-review

Kør din tjekliste mod en 100% EU-hostet, ISO 27001:2022-certificeret platform med SSO og en databehandleraftale klar til underskrift.