De fleste artikler om «er HubSpot GDPR-kompatibel?» er skrevet av HubSpot-partnere.
Så de hopper over delene som ikke selger lisenser.
Denne er skrevet for personen som må sette navnet sitt på risikoaksept-notatet.
IT-sjefen, compliance-ansvarlig, CISO-en, økonomidirektøren som leder leverandørrisikokomiteen. Personen som ikke er kjøperen, men som har vetoretten.
Det ærlige svaret er at HubSpot GDPR-etterlevelse er oppnåelig for det store flertallet av europeiske B2B-brukstilfeller — forutsatt at du behandler plattformen som et system som skal styres, ikke en avkrysningsboks som skal hukes av.
Hovedpunkter
1. HubSpot GDPR-etterlevelse er oppnåelig for de fleste europeiske B2B-brukstilfeller, men plattformen må styres, ikke bare konfigureres. Det som bryter etterlevelsen i praksis, er fraværet av en TIA, en dokumentert oppbevaringsregel og et revisjonsspor rundt produktet.
2. HubSpot opererer i tre juridiske roller: databehandler, selvstendig behandlingsansvarlig, og behandlingsansvarlig sammen med kunden. Den tredje rollen aktiveres når du bruker Breeze Intelligence eller har Tracking Code Intent-datadeling aktivert — sistnevnte ble automatisk aktivert 1. desember 2024 med mindre du aktivt reserverte deg. Verifiser det i portalen din i dag.
3. Overføringsrisikoen dempes av en lagdelt mekanisme. EU-US Data Privacy Framework (HubSpot deltaker-ID 5812) er primær; 2021-SCC-ene ligger under som Schrems III-reserve. Du må fortsatt kjøre din egen TIA som dekker FISA 702, EO 12333, EO 14086 og gjenværende CLOUD Act-eksponering.
4. EU-hosting i Frankfurt er gratis, selvbetjent og tar rundt 8 timer, men den dekker ikke alt. Telemetri, supportaktivitet og flere funksjonsspesifikke underdatabehandlere (Twilio, Stripe, Litmus, Mux, WhatsApp, OpenAI) flyter til USA uavhengig av hostingregionen din.
5. HubSpot selv er ikke ISO 27001-sertifisert — bare AWS-infrastrukturlaget under er det. SOC 2 Type II er den primære uavhengige attestasjonen. BSI C5 og TISAX holdes heller ikke. Dokumenter gapet og sikre risikoaksept fra ledelsen hvis policyen din krever ISO 27001.
6. HubSpots egenskap for behandlingsgrunnlag er et dokumentasjonslag, ikke et juridisk lag. Å velge «Legitimate interest – Lead» i en nedtrekksmeny skaper ikke en berettiget interesse — det gjør bare en dokumentert LIA. Det samme gjelder cookie-banneret: «Notification»-modus er kun informativ og ikke gyldig etter GDPR/ePrivacy i EU-markeder.
7. NIS2, DORA, EUs AI-forordning og EUs dataforordning er det regulatoriske laget 2024–2026 du bør orientere styret om. Det finnes ennå ikke noe offentlig HubSpot DORA-tillegg — kunder i finanssektoren bør åpne samtalen skriftlig ved neste fornyelse.
HubSpot har gjort vesentlig mer enn de fleste SaaS-leverandører med hovedkontor i USA for å være forsvarlige i Europa: en kontrasignert databehandleravtale, EU-hosting i Frankfurt siden 2021, doble overføringsmekanismer (EU-US DPF pluss 2021-SCC-er), en publisert liste over underdatabehandlere med 30 dagers varsel, og et granulært sett med personvernverktøy inne i produktet.
Det har også hull. Vi kommer til å navngi dem.
Denne guiden gir deg den mentale modellen, tingene du bør verifisere i din egen portal denne uken, land-for-land-særegenhetene for B2B-e-post, det ferske regulatoriske laget (NIS2, DORA, AI-forordningen, tilbaketrekkingen av ePrivacy-forordningen) du bør orientere styret om, og en 20-punkts styringssjekkliste du kan gi til revisjon.
Dette finner du i guiden
- HubSpot GDPR-etterlevelse på 90 sekunder
- HubSpots juridiske posisjon: databehandler, behandlingsansvarlig, og dobbeltrollen de fleste kunder overser
- Schrems II, EU-US DPF, og hva TIA-en din faktisk må si
- EU-hosting i Frankfurt: hva den løser og hva den ikke løser
- Underdatabehandlere: de du ikke kan velge bort, og de du kan
- Behandlingsgrunnlag, samtykke, og delene der grensesnittet lyver
- Innsynsbegjæringer, oppbevaring og revisjonsspor
- Det regulatoriske laget 2024–2026 du bør orientere styret om
- Vanlige fallgruver — ferdigbygd risikoregister
- Den 20-punkts HubSpot-styringssjekklisten
- Superworks syn
HubSpot GDPR-etterlevelse på 90 sekunder
For leseren som bare har tid til konklusjonen:
Hva som taler til HubSpots fordel. HubSpot publiserer en gjeldende databehandleravtale på legal.hubspot.com/dpa med EU-SCC-er fra 2021, UK-tillegget (IDTA) og sveitsiske modifikasjoner. EU-kunder kan hoste kjerne-CRM-et sitt i Frankfurt uten ekstra kostnad via en selvbetjent migrering som typisk fullføres på 8 timer.
HubSpot er sertifisert under EU-US Data Privacy Framework (deltaker-ID 5812), med UK-utvidelsen og Swiss-US DPF også aktive. SOC 2 Type II revideres årlig, med et offentlig SOC 3-sammendrag.
Selve produktet leveres med kontrollene du forventer: personverninnstillinger, håndtering av cookie-samtykke, abonnementstyper, felt for behandlingsgrunnlag, dobbel opt-in, en Data Privacy Request-portal og et Permanent Delete-API.
Hva som endres i 2026. Tre ting gjør plattformen vesentlig mer forsvarlig enn den var for to år siden: de fire nye datasentrene som gikk live 4. februar 2025 (Montreal, Sydney, Oregon, pluss Frankfurt siden 2021), HubSpots frivillige videreføring av den doble DPF + SCC-mekanismen som Schrems III-forsikring, og AI Trust-forpliktelsene publisert sammen med Breeze-pakken (ingen trening på kundedata, AI som arver portaltilganger, prosessering i kundens datasenterregion).
Hva som ikke forsvinner. HubSpot selv er ikke ISO 27001-sertifisert — bare den underliggende AWS-infrastrukturen er det. Det finnes ingen mulighet for kundeadministrerte nøkler (ingen BYOK). Selv Frankfurt-hostede kontoer har telemetri, supportaktivitet og flere funksjonsspesifikke underdatabehandlere (Twilio, Stripe, Litmus, Mux, WhatsApp, Google reCAPTCHA) som sender data til USA.
HubSpot Tracking Codes innstilling for «Intent data sharing» ble automatisk aktivert 1. desember 2024 med mindre kundene aktivt reserverte seg — mange gjorde ikke det. Massesletting av innsynsbegjæringer er kun mulig via API. Databehandleravtalen binder ved referanse, noe innkjøpsteam sjelden aksepterer uten videre.
Hvordan de neste 90 dagene bør se ut. Revider intent-innstillingen i sporingskoden. Abonner på varsler om endringer i underdatabehandlere. Hent siste SOC 2 Type II via Trust Center. Dokumenter en TIA som dekker FISA 702, EO 12333 og CLOUD Act-eksponering. Bekreft hostingregion.
Konfigurer cookie-banneret i opt-in-modus. Fyll ut feltene for behandlingsgrunnlag. Definer en oppbevaringsregel. Er du i finanssektoren, start DORA artikkel 30-samtalen med kundeteamet ditt skriftlig — det finnes ennå ikke noe offentlig tillegg.
Det er ledersammendraget. Resten av denne artikkelen er det som ligger bak.
HubSpots juridiske posisjon: databehandler, behandlingsansvarlig, og dobbeltrollen de fleste kunder overser
Det første du må forstå, er at HubSpot ikke bare er din databehandler.
Databehandleravtalen etablerer en tredeling av roller. HubSpot opptrer som databehandler når du bruker abonnementstjenestene — CRM, Marketing, Sales, Service, Content, Operations og Revenue Hub — til å behandle kontaktdata. Det opptrer som selvstendig behandlingsansvarlig når enkeltpersoner samhandler direkte med HubSpot selv (besøker hubspot.com, deltar på arrangementer, registrerer seg for prøveperioder), med HubSpot Ireland Limited navngitt som behandlingsansvarlig for personer i EØS og UK.
Og — dette er delen de fleste kunder overser — det blir en selvstendig behandlingsansvarlig ved siden av deg i to spesifikke scenarioer: når du bruker Breeze Intelligence-berikelse, og når du bruker HubSpot Tracking Code med Intent-datadelingsbryteren aktivert.
Det andre scenarioet betyr mer enn det høres ut som. 18. september 2024 publiserte HubSpot en Legal Stuff-oppdatering som ga kundene frist til 1. desember 2024 for å reservere seg mot Tracking Code Intent-datadeling. Etter den datoen ble bryteren automatisk aktivert.
Resultatet: mange EU-portaler er nå i en utilsiktet Controller-til-Controller-dataflyt med HubSpot, og de som er ansvarlige for etterlevelse, vet det ikke. Dette er det første du bør verifisere i kontoen din. Settings → Tracking & Analytics → Tracking Code → Intent.
Databehandleravtalen er innlemmet ved referanse i Customer Terms of Service §5.4 — det finnes ingen egen signeringsseremoni. HubSpot publiserer en kontrasignert PDF datert 3. september 2025 (signert av Nicholas Knoop, HubSpots personvernombud).
De fleste innkjøps- og leverandørrisikoteam vil ha sin egen kontrasignerte kopi i arkivet. Vi anbefaler å gjøre det selv om det ikke tilfører noe juridisk — det gjør revisjonssporet ditt renere og sparer deg for en pinlig samtale atten måneder senere.
Én kontraktsdetalj med operasjonelle konsekvenser: særlige kategorier av personopplysninger er eksplisitt utenfor omfanget av standard databehandleravtale. Klausulen lyder «Special categories of Customer Personal Data will not be Processed under this DPA.»
Er du i helsesektoren eller HR og legger artikkel 9-data i en standard HubSpot-portal, behandler du utenfor det kontrakten omfatter. Den separate Sensitive Data Settings- og HIPAA-veien på Enterprise-nivåer (med egne Sensitive Data Terms) er den eneste sanksjonerte ruten. Bekreft dette før noen etterlevelsessensitiv sektor går live.
Schrems II, EU-US DPF, og hva TIA-en din faktisk må si
HubSpot, Inc. har hovedkontor i Cambridge, Massachusetts. Hver dataflyt fra EU til HubSpot er derfor en begrenset overføring etter GDPR kapittel V, og Schrems II-dommen av 16. juli 2020 (EU-domstolen C-311/18) er rammeverket alt annet hviler på.
Schrems II ugyldiggjorde EU-US Privacy Shield og fastslo at standardkontraktsklausuler bare er gyldige når de kombineres med en konkret vurdering av om mottakerlandet gir i det vesentlige likeverdig beskyttelse — med fokus på amerikanske overvåkingslover (FISA §702, EO 12333). EDPBs anbefalinger 01/2020 (endelig 18. juni 2021) operasjonaliserte det som kravet om en Transfer Impact Assessment.
HubSpots svar er, for en gangs skyld, nøyaktig det europeiske compliance-ansvarlige vil se: en lagdelt, redundant mekanisme med eksplisitt reserve hvis ett enkelt instrument faller.
Den primære mekanismen er EU-US Data Privacy Framework, vedtatt ved Kommisjonens adekvansbeslutning 10. juli 2023 og forankret i Executive Order 14086 (oktober 2022), som innførte nødvendighets-/proporsjonalitetsgarantier og Data Protection Review Court. HubSpots sertifisering (NON-HR-omfang, klageadgang via EU DPA-panelet, FTC-håndhevelse) er aktiv og verifiserbar på dataprivacyframework.gov/participant/5812. Swiss-US DPF er aktiv sammen med FDPIC-adekvans som trådte i kraft 15. september 2024. UK-utvidelsen er aktiv under den britiske «Data Bridge» gjeldende fra 12. oktober 2023.
Reservemekanismen er EU-SCC-ene fra 2021. Databehandleravtalen bruker modul 2 (Controller-til-Processor) når du er behandlingsansvarlig, modul 3 (Processor-til-Processor) når du er databehandler for dine egne kunder, og modul 1 (Controller-til-Controller) for Breeze- og Tracking Code Intent-flytene. Klausul 7-dokking gjelder, klausul 9 alternativ 2 er valgt (generell skriftlig autorisasjon for underdatabehandlere), og klausul 17/18 har irsk rett og det irske datatilsynet DPC som standard. UK-tillegget (IDTA versjon B.1.0) og sveitsiske FADP-modifikasjoner er lagt på toppen.
Den doble mekanismen er bevisst. HubSpots databehandleravtale §11.1 og §11.2 gjør det klart at hvis DPF ugyldiggjøres av en fremtidig «Schrems III»-utfordring — og noyb har varslet nøyaktig den intensjonen — fortsetter SCC-ene å gjelde uten behov for reforhandling. Den kontinuitetsforsikringen er en av de mer gjennomtenkte delene av HubSpots etterlevelsesposisjon.
Så den ærlige delen. Adekvans fjerner ikke CLOUD Act-eksponering. Den amerikanske CLOUD Act fra 2018 lar amerikanske myndigheter pålegge en leverandør med hovedkontor i USA å utlevere data uansett hvor de er lagret — inkludert i Frankfurt. HubSpot publiserer en Transfer Impact Assessment som adresserer dette, men den ligger bak NDA via Trust Center på Conveyor i stedet for som en offentlig PDF på legal.hubspot.com.
Be om den under innkjøpsprosessen. Ikke dropp din egen TIA i tillit til HubSpots. TIA-en din må adressere FISA §702 (reautorisert i april 2024 for to år), EO 12333, EO 14086-garantiene, dine spesifikke datakategorier og den gjenværende CLOUD Act-eksponeringen.
De supplerende tekniske tiltakene HubSpot tilbyr — TLS 1.2/1.3 med ≥2 048-bits nøkler under overføring, AES-256 i hvile, internt KMS, ingen kundeadministrerte nøkler — er hovedtiltakene du vil sitere.
Hvis sektorregulatoren din eksplisitt har stilt spørsmål ved amerikanske overføringer (deler av tysk offentlig sektor, visse finanstilsyn, enkelte helsemyndigheter), vil den doble mekanismen pluss EU-hosting ta deg langt. Den tar deg ikke til absolutt datasuverenitet, og enhver leverandør — ikke bare HubSpot — som forteller deg noe annet, prøver å selge deg noe.
EU-hosting i Frankfurt: hva den løser og hva den ikke løser
HubSpot lanserte sitt første EU-datasenter i Frankfurt på AWS (eu-central-1) 19. juli 2021. Den 4. februar 2025 gikk tre nye sentre live — Canada (Montreal), Australia (Sydney) og US West (Oregon) — som bringer totalen til fem regionale lokasjoner. US East (Virginia) forblir global standard.
Mekanikken for en EU-kunde i 2026 er enkel:
- Nye betalende kunder. Datasenter tildeles automatisk ved registrering via IP-geolokalisering. Nye EMEA-baserte kontoer havner som standard i Frankfurt.
- Kontoer med kun gratisverktøy. Tildeles alltid USA, uavhengig av lokasjon.
- Eksisterende kunder. Blir i sin opprinnelige lokasjon til de migrerer.
Selve migreringen er den enkleste regulatoriske ryddejobben du gjør i år. Den er tilgjengelig via Account Defaults → Data Hosting på Starter, Professional og Enterprise (gratiskontoer må oppgradere først). Selvbetjent. Gratis.
Typisk kjøretid rundt 8 timer, begrenset til 36 timer med delvis utilgjengelighet, mens offentlig synlige ressurser holdes live hele veien. Alle workflows, rapporter, historiske data og analyser bevares. Du kan flytte tidspunktet inntil to dager før migreringsvinduet.
Det er nøyaktig tre forbehold verdt å merke seg: sandkasser migreres ikke (du mister dem), HubSpot Payments fjernes hvis du migrerer ut av USA, og kontoer med Sensitive Data Settings aktivert kan ikke gå videre uten involvering fra kundeteamet.
Så delen de fleste artikler ikke forteller deg. I henhold til Customer Terms §5.5.1 og Regional Data Hosting Policy dekker EU-hosting ikke alt. Følgende flyter rutinemessig ut av EU selv når portalen din er i Frankfurt:
- Tillegg, betatjenester og tredjepartsintegrasjoner fra App Marketplace
- Konsulenttjenester levert av HubSpot eller partnere
- Berikelsesdata fra Breeze Intelligence
- Telemetri og bruksdata (eksplisitt overført til USA i henhold til Cloud Infrastructure-FAQ-en)
- Underdatabehandlere merket med stjerne på den offentlige listen
- Brukertilgang fra utenfor hostingregionen (f.eks. din EU-administrator som logger inn på reise i Singapore)
- Kundesupport, sikkerhet og misbruksforebygging (håndtert av globale HubSpot-team)
HubSpots egne vilkår inneholder ansvarsfraskrivelsen i store bokstaver:
«WE MAKE NO WARRANTY THAT A SPECIFIC HOSTING LOCATION WILL MEET YOUR DATA RESIDENCY REQUIREMENTS.»
Les det to ganger. EU-hosting løser primærlagringen av CRM-kjernedata — kontakter, avtaler, markedsføringsressurser, aktivitetslogger, filer. Det er en meningsfull reduksjon i overføringsrisiko. Det er ikke absolutt datasuverenitet, og det eliminerer ikke kapittel V-analysen.
Noen EU-kunder i finanssektoren (ifølge publiserte analyser fra Vantage Point og Huble) driver bevisst separate EU- og USA-hostede instanser i stedet for å prøve å la én global portal bære begge regulatoriske byrder.
Det andre som er verdt å flagge tidlig: HubSpot selv er ikke ISO 27001-sertifisert. Bare AWS-infrastrukturlaget under er det. Flere tredjeparts blogginnlegg hevder noe annet; HubSpots kunnskapsbase motsier dem. SOC 2 Type II er HubSpots primære uavhengige attestasjon.
Hvis organisasjonens leverandørstyringspolicy krever direkte ISO 27001, må du enten sikre risikoaksept fra ledelsen for gapet eller eskalere forespørselen til HubSpot-kundeteamet ditt skriftlig. BSI C5 (den tyske føderale skyattestasjonsordningen) og TISAX holdes heller ikke. For tysk offentlig sektor eller anskaffelser i bilindustriens leverandørkjede kan dette være en hard stopp.
Rask handling for deg denne uken: hvis kontoen din ble opprettet før 19. juli 2021 og du aldri har migrert, er du nesten helt sikkert fortsatt på US East-hosting. Bekreft i Settings → Account Defaults → Data Hosting. Hvis migrering er aktuelt, sørg for at TIA-en din reflekterer flyttingen og oppdater protokollen over behandlingsaktiviteter (RoPA) tilsvarende.
Underdatabehandlere: de du ikke kan velge bort, og de du kan
HubSpots offentlige liste over underdatabehandlere ligger på legal.hubspot.com/sub-processors-page, sist endret 2. februar 2026, og er innlemmet i databehandleravtalen ved referanse. Abonner på endringsvarsler på legal.hubspot.com/subscribe-subprocessor-updates — dette er ikke valgfritt for noe seriøst leverandørstyringsprogram.
HubSpot forplikter seg til 30 dagers forhåndsvarsel om nye underdatabehandlere, vesentlige endringer eller landendringer. Kundens innsigelsesrett er også 30 dager; hvis ingen løsning oppnås, kan kunden suspendere eller si opp den berørte tjenesten.
Listen deler seg i tre kategorier.
Infrastruktur (obligatorisk, EU-hostet).
| Underdatabehandler | Formål | EU-datasenter |
|---|---|---|
| Amazon Web Services, Inc. | Hosting / infrastruktur | Tyskland |
| Cloudflare, Inc. | CDN, DDoS, DNS | Lokalt rutet |
| Google LLC | Regional databehandling | Tyskland |
| Snowflake Inc. | Datavarehus | Tyskland |
Disse fire kan ikke velges bort. Alle fire morselskaper er registrert i USA, som er kilden til den gjenværende CLOUD Act-eksponeringen selv når datasentrene selv ligger i Frankfurt. TIA-en din må adressere dette eksplisitt.
Funksjonsspesifikke (valgfrie, avhenger av hva du slår på). Ably (chat — Irland/Tyskland), AWS for AI i EØS, ConvertAPI (Nederland/Tyskland), Google reCAPTCHA, Dropbox eSign (Tyskland), Litmus (USA, e-postforhåndsvisninger), Meta/WhatsApp (USA), Mux (USA, video), OpenAI (EØS og Sveits), Stripe (USA, Revenue Hub-betalinger), Twilio (USA, ringing og SMS).
Den ærlige lesningen: selv med EU-hosting aktiv trigger disse funksjonene individuelt sine egne USA-overføringer og fortjener sin egen linje i behandlingsprotokollen din. Bruker du ikke funksjonen, trigger du ikke underdatabehandleren.
HubSpot-tilknyttede selskaper i IE, DE, AU, SG, JP, CO, SE, FR, UK, BE, CA, ES, NL og IN. Hovedsakelig kundesupport og ingeniørbemanning, regulert av konserninterne dataoverføringsavtaler.
To konkrete oppfordringer. Først, behandle OpenAI som en egen beslutning i stedet for en standard. Å aktivere Breeze AI-funksjoner betyr at OpenAI behandler prompt- og kontekstdata på vegne av HubSpot, med kontraktsmessige begrensninger mot å bruke kundedata til modelltrening. Den posisjonen er solid — men det er et nytt underdatabehandlerforhold, og DPIA-screeningen din (se §9 nedenfor) bør reflektere det.
For det andre: når en App Marketplace-integrasjon installeres, har du i praksis lagt til en ny underdatabehandler som ikke gikk gjennom HubSpots kontrollprosess. Tredjeparten har sin egen databehandleravtale med deg, ikke med HubSpot. Leverandørrisikoteam overser dette rutinemessig.
Behandlingsgrunnlag, samtykke, og delene der grensesnittet lyver
HubSpots GDPR-verktøy er genuint gode for en amerikansk SaaS-leverandør. De er også bredt misforstått, og konsekvensene av misforståelsen havner gjerne hos den som signerer artikkel 30-protokollen.
HubSpot deler behandlingsgrunnlag i to distinkte lag:
- Behandlingsgrunnlag for å BEHANDLE — registrert på hvert kontaktkort via egenskapen
hs_legal_basis. Standardalternativene inkluderer Legitimate interest – Lead, Legitimate interest – Customer, Legitimate interest – Other, Performance of a contract, Freely given consent from contact og Not applicable. Det finnes et fritekstfelt Lawful basis explanation ved siden av. - Behandlingsgrunnlag for å KOMMUNISERE — registrert per abonnementstype. Hver abonnementstype kan være Subscribed, Unsubscribed eller Not specified, og synlighetsregler kan skjule typer for definerte målgrupper.
En kontakt kan ha grunnlag for behandling, men ikke for kommunikasjon. Med innstillingen Send emails to contacts with legal basis på (Settings → Privacy & Consent) vil HubSpot blokkere markedsføringsutsendelser i det tilfellet. Opptil 1 000 abonnementstyper per konto. Beste praksis er å knytte hver abonnementstype til et spesifikt formål — nyhetsbrev, produktoppdateringer, webinarer, customer success-oppsummering — i stedet for én generisk «markedsføring»-bøtte. Den koblingen tilfredsstiller GDPRs spesifisitetskrav og Tysklands Zweckbindung-prinsipp.
Den ærlige delen. HubSpots verktøy er et dokumentasjons- og revisjonslag. Det validerer ikke om grunnlaget du har valgt, er juridisk forsvarlig. Å velge «Legitimate interest – Lead» i en nedtrekksmeny skaper ikke en berettiget interesse. Det gjør bare en dokumentert Legitimate Interests Assessment. EU-domstolens KNLTB-dom (C-621/22, 4. oktober 2024) bekreftet at rent kommersielle interesser kan kvalifisere, men EDPB-retningslinjene 1/2024 (8. oktober 2024) strammet inn forventningene — vage begrunnelser holder ikke, og nødvendighet må vurderes i lys av dataminimering etter EU-domstolens C-252/21 Meta mot Bundeskartellamt. Behandle egenskapen som en etikett, ikke et grunnlag.
Landvariasjon. ePrivacy-direktivets artikkel 13(5) gir medlemsstatene fleksibilitet for B2B-e-post, og derfor gir samme HubSpot-utsendelse 27 ulike nasjonale risikoprofiler. Formen teamet ditt trenger i hodet:
| Jurisdiksjon | B2B-e-postregime |
|---|---|
| Storbritannia (PECR Reg. 22) | Bedriftsabonnenter (Ltd, LLP, offentlig sektor): samtykke ikke påkrevd; berettiget interesse typisk med dokumentert LIA. Enkeltpersonforetak og ikke-inkorporerte partnerskap er individuelle abonnenter — samtykke eller soft opt-in. |
| Tyskland (UWG §7(2)(2)) | Strengt forutgående uttrykkelig opt-in for all e-postreklame inkludert B2B. BGH (10. februar 2011, I ZR 164/09) krever dobbel opt-in. Begrenset unntak i UWG §7(3) for «eksisterende kunde / lignende produkt». |
| Frankrike (CNIL) | B2C: opt-in. B2B: opt-out for meldinger knyttet til mottakerens profesjonelle aktivitet sendt til en navngitt jobbadresse. Generiske adresser (info@) er ikke personopplysninger. CNIL-veiledning fra april 2026 krever separat samtykke for sporingspiksler i e-post med etterlevelsesfrist 15. juli 2026. |
| Norge (markedsføringsloven §15) | Samtykke for fysiske personer; soft opt-in for eksisterende kunder (lignende produkter); B2B til juridiske personer og generiske adresser generelt tillatt med tydelig identifikasjon + opt-out. EU-domstolens C-654/23 (13. november 2025) utvidet «i forbindelse med et salg» til gratis brukerkontoer. |
| Sverige / Danmark / Finland | Speiler i hovedsak Norge — B2B-adresser til juridiske personer tillatt; forbruker-opt-in. |
| Nederland / Italia | B2B opt-out for bedriftsadresser; samtykke for fysiske personer. |
Tyskland ligger i den strenge enden. UK, Frankrike og Norden er mer tillatende. Hvis markedsføringsteamet ditt kjører paneuropeiske kampanjer fra én enkelt HubSpot-portal, er den trygge standarden den strengeste gjeldende regelen — som vanligvis betyr dobbel opt-in og abonnementstyper per formål. HubSpot støtter dobbel opt-in på alle betalte nivåer (per skjema og flerspråklig på Pro og Enterprise), med det forbeholdet at DOI-en teknisk sett er en bekreftelse av e-postadresse og ikke en bekreftelse per abonnement. Streng DOI per abonnement for Tyskland krever egendefinert workflow-design.
Cookies og banneret. Artikkel 5(3) i ePrivacy-direktivet krever samtykke for cookies uavhengig av om dataene er personlige — og berettiget interesse kan ikke erstatte det. HubSpots innebygde cookie-banner v2 (standard for kontoer opprettet etter november 2022; automatisk v1-migrering starter 11. mai 2026) støtter modusene Notification, Opt-in og Opt-out med samtykke på kategorinivå (Necessary / Analytics / Functional / Advertisement) og respekt for Global Privacy Control som en bryter. Bannertypen «Notification» er kun informativ — den er ikke gyldig etter GDPR/ePrivacy for EU-markeder. Sett den til Opt-in.
Den strukturelle begrensningen verdt å kjenne til: HubSpots banner registrerer samtykke, men blokkerer ikke teknisk tredjepartsskript lastet utenfor HubSpot — egendefinerte HTML-moduler, GTM-tagger, eksternt innebygd LinkedIn Insight Tag, Hotjar, YouTube. Selve HubSpot-sporingskoden setter cookies ved sidelast som standard med mindre opt-in-modus er aktivert.
CNIL bøtela flere organisasjoner gjennom 2024–2025 for nøyaktig dette gapet. Har du vesentlig tredjepartssporing på nettstedet, er det anbefalte mønsteret å deaktivere HubSpots innebygde banner, bruke en ekstern CMP (Cookiebot, OneTrust, Usercentrics), og la CMP-en blokkere HubSpot-sporingsskriptet til samtykke er gitt. HubSpot eksponerer JavaScript-objektet _hsp med API-krokene addPrivacyConsentListener, revokeCookieConsent og doNotTrack for nettopp denne integrasjonen.
Innsynsbegjæringer, oppbevaring og revisjonsspor
Den daglige operasjonelle substansen i GDPR — å svare registrerte, slette på forespørsel, oppbevare bare så lenge som nødvendig, bevise hvem som gjorde hva — er hovedsakelig nedstrøms for kontraktene og arkitekturen, men det er der mesteparten av håndhevingen faktisk skjer.
Permanent Delete (tidligere «GDPR delete»). Sti: CRM → Contacts → post → Actions → Delete → «Permanently delete this contact and all its associated content to follow privacy laws and regulations». Opptil 30 dager for full sletting på tvers av replikaer. Når kontakten er permanent slettet, kan ikke e-postadressen legges til på nytt via grensesnittet eller import — men den kan fortsatt komme inn igjen via skjemainnsending, tilkoblet innboks eller API.
Det siste er et styringssmutthull verdt å designe rundt: en suppresjonsliste utenfor HubSpot, pluss blokkeringsregler på skjema-/innbokssiden. Permanent Delete kan ikke utføres i bulk via lister eller workflows — kun enkeltvise poster. Et innsynsbegjæringsprogram med høyt volum trenger API-endepunktene DELETE /crm/v3/objects/contacts/gdpr-delete og slett-via-e-post-varianten. Anonymiserte analyser består (økter i trafikkilderapporter, aggregerte åpnings-/klikkmålinger for e-post) — dette er greit etter fortalepunkt 26, men flagg det i svarmalen din for innsynsbegjæringer.
Kaskade på tvers av objekter. Tilknyttede objekter (selskaper, avtaler, saker, egendefinerte objekter) kaskadeslettes ikke automatisk av Permanent Delete. Bestem policyen din på forhånd: bygg enten en workflow som sletter tilknytninger eksplisitt, eller dokumenter at kaskaden er et manuelt steg i innsynsbegjærings-runboken din.
Abonnementspreferanser er knyttet til e-postadresse, ikke kontaktkort. De overlever slett-og-gjenopprett-sykluser. Dette er faktisk nyttig for å respektere avmeldinger, men verdt å vite.
Data Privacy Request-portalen. Tilgjengelig under Settings → Privacy & Consent → Data Privacy Request. Selvbetjent offentlig skjema med reCAPTCHA og verifiserings-e-post, pluss en Data Request Manager-kø med frister. Støtter datasletting, dataeksport og sletting av berikede data. Kunnskapsbaseartikkelen sist oppdatert 5. mars 2026. Sett opp denne i stedet for å håndtere innsynsbegjæringer via innboksen.
Oppbevaring. HubSpots standard er ingen automatisk tidsbasert sletting — data oppbevares så lenge abonnementet ditt er aktivt. Du kan konfigurere «Delete inactive contacts automatically» under Privacy & Consent, styrt av opprettelsesdato, siste økt, siste åpning av markedsførings-e-post eller siste engasjement. Workflow-basert sletting håndterer egenskapsdrevne scenarioer.
Dokumenter forretningsbegrunnelsen per datakategori i RoPA-en din. Nitti dager etter oppsigelse slettes hele portalen permanent. Papirkurven gir et 90-dagers gjenopprettingsvindu for myk-slettede poster — nyttig for operasjonell gjenoppretting, men ikke en backup. For legal hold-scenarioer, sett opp uavhengige backup-verktøy (backHUB, ProBackup) eller planlagte CSV-eksporter.
Revisjonslogger og tilgangskontroller. Revisjonslogger er rikere på Enterprise (påloggingsaktivitet, sikkerhetsaktivitet, endringshistorikk for egenskaper). De fleste regulerte kunder eksporterer til en SIEM. SSO og SAML er Enterprise. MFA er tilgjengelig på alle nivåer — påtving det. Security Contact-rollen som ble lagt til i 2024–2025, er riktig innboks for hendelsesvarsler; tildel den til en ekte person, ikke en delt postkasse.
Det regulatoriske laget 2024–2026 du må orientere styret om
Fire deler av EU-regulering som ikke fantes (eller ikke var i kraft) forrige gang de fleste kunder gjennomgikk HubSpot:
NIS2-direktivet (2022/2555). Frist for nasjonal gjennomføring 17. oktober 2024; ujevn nasjonal implementering i EU (Tysklands NIS2-gjennomføringslov gjaldt fra desember 2025, med omtrent 38 % registrering i tide). HubSpot Ireland Limited kvalifiserer sannsynligvis som en viktig enhet under vedlegg II som leverandør av skytjenester. HubSpot har ikke kommet med noen offentlig NIS2-uttalelse i skrivende stund.
Hvis organisasjonen din selv er en vesentlig eller viktig enhet, må du flyte artikkel 21-kravene til leverandørkjedesikkerhet nedover kjeden: 24-timers tidligvarsel, 72-timers varsling, 1 måneds sluttrapport. Bøtene går opp til 10M € eller 2 % av omsetningen for vesentlige enheter; 7M € eller 1,4 % for viktige. Personlig ansvar for toppledelsen gjelder. Ta dette opp skriftlig i den årlige gjennomgangen — leverandørens respons på NIS2 er i seg selv et nyttig innkjøpssignal.
DORA (forordning 2022/2554). Gjelder fra 17. januar 2025 for omtrent 22 000 finansforetak i EU og deres kritiske IKT-tredjepartsleverandører. Er du en bank, forsikringsselskap, betalingsinstitusjon, fondsforvalter eller finansforetak i omfang, er HubSpot en «IKT-tredjepartsleverandør» under DORA, som betyr artikkel 30-kontraktsbestemmelser, revisjonsrettigheter, exitstrategi, samarbeid om IKT-hendelsesrapportering og samarbeid om trusselstyrt penetrasjonstesting. HubSpots standard databehandleravtale er neppe fullt DORA-kompatibel ut av boksen. Forvent å forhandle et skreddersydd DORA-tillegg. Per april 2026 finnes det ikke noe offentlig HubSpot DORA-tillegg — start samtalen tidlig.
EUs AI-forordning (forordning 2024/1689). I kraft 1. august 2024. Forbud og AI-kompetansekrav fra 2. februar 2025. GPAI-regler fra 2. august 2025. Full anvendelse for generelle systemer fra 2. august 2026. HubSpots Breeze-pakke — Copilot, Customer / Prospecting / Content / Knowledge Base / Social Media / Data-agentene, Breeze Intelligence (bygget på Clearbit-oppkjøpet), AI Email Writer, AI Content Writer, AI Website Generator, AI Chatbot — ligger hovedsakelig i båndet for begrenset risiko. Det trigger transparensforpliktelser etter artikkel 50: informer brukere om at de samhandler med AI, og merk AI-generert innhold. D
in utrulling kan skyve klassifiseringen til høyrisiko (ansettelsesscreening, kredittscoring) — det er kundens ansvar. HubSpots AI Trust-side forplikter seg til kryptering, reviderte systemer, kontraktsmessige begrensninger på tredjeparts AI-leverandører (ingen trening på kundedata), AI som arver portaltilganger, og AI-prosessering som holder seg innenfor kundens datasenterregion. En artikkel 50-kartlegging på funksjonsnivå er ikke publisert — be om en under innkjøpsprosessen.
EUs dataforordning (2023/2854). Gjeldende fra 12. september 2025. HubSpot har publisert et EU Data Act-tillegg som dekker bytte- og portabilitetskravene for skytjenester. Bekreft at det er referert i innkjøpsdokumentasjonen din.
ePrivacy-forordningen trukket tilbake. For fullstendighetens skyld: den lenge ventede ePrivacy-forordningen ble offisielt trukket tilbake (Kommisjonens arbeidsprogram 11. februar 2025; formelt godkjent 16. juli 2025; publisert i EU-tidende 6. oktober 2025 som C/2025/5423). 2002-direktivet og dets 27 nasjonale implementeringer forblir i kraft på ubestemt tid. Det finnes ingen erstatning i sikte. Det regulatoriske lappeteppet du navigerer i dag, er det regulatoriske lappeteppet du vil navigere i 2030.
Fersk EDPB-veiledning verdt å flagge. Uttalelse 28/2024 om AI-modeller (17. desember 2024) setter en høy terskel for anonymitetspåstander og bekrefter at berettiget interesse kan være et grunnlag for AI-utvikling og -utrulling — sak for sak. Retningslinjer 1/2024 om artikkel 6(1)(f) (8. oktober 2024) strammet inn LIA-forventningene og bekreftet at cookie-samtykke ikke kan erstattes av berettiget interesse. Uttalelse 08/2024 om betal-eller-samtykk (april 2024) gjorde det klart at store plattformer generelt ikke kan basere seg på et binært betal-eller-samtykk for atferdsbasert annonsering — relevant for alle som kjører cookie-vegger på et HubSpot CMS-nettsted.
Ingen større håndhevingssak fra noe datatilsyn er reist mot HubSpot selv i denne perioden.
Vanlige fallgruver — risikoregister
De samme konfigurasjonsfeilene dukker opp i de fleste HubSpot-portaler vi reviderer. Hver av disse er noe du kan gi revisjonsteamet ditt som en diskret sjekk.
- Databehandleravtale ikke kontrasignert for innkjøpsarkivet. Online-innlemmelse binder automatisk, men leverandørrisiko vil ha en kopi i arkivet.
- Kunder fra før 2021 fortsatt på USA-hosting uten TIA i arkivet. Migreringen er gratis og selvbetjent — det finnes ingen god grunn til å la være.
- Cookie-banner i «Notification»- eller «Opt-out»-modus. Ikke gyldig etter GDPR/ePrivacy i EU. Sett til Opt-in.
- Importerte kjøpte kontaktlister. Brudd på artikkel 6 og artikkel 14, og et brudd på HubSpots Acceptable Use Policy. Bisnode-presedensen (bot på 943 000 PLN, opprettholdt av Polens øverste forvaltningsdomstol) gjør risikoen konkret.
- Generiske delte pålogginger som undergraver revisjonssporet. Artikkel 32-problem. Påtving individuelle kontoer og SSO.
- Felt for behandlingsgrunnlag stående tomme. Ansvarlighet blir umulig.
- «Ikke-markedsføringskontakt»-smutthullet. Høyvolums 1:1-sekvenser til et «ikke-markedsføring»-segment er de facto direktemarkedsføring etter substans-foran-form-tilnærmingen regulatorer (spesielt CNIL) tar. HubSpots faktureringsklassifisering er ikke et juridisk unntak.
- Ubegrenset oppbevaring av inaktive prospekter. Brudd på artikkel 5(1)(e). Konfigurer inaktivitetsbasert automatisk sletting.
- Ignorerte varsler om endringer i underdatabehandlere. 30-dagers innsigelsesvinduet passerer i stillhet. Abonner og trier.
- Breeze AI-funksjoner utrullet uten «du snakker med AI»-opplysning. Transparensforpliktelse etter artikkel 50 fra 2. august 2026.
- Myk sletting brukt i stedet for permanent sletting for artikkel 17-sletting. De er ikke det samme.
- App Marketplace-integrasjoner som legger til stille underdatabehandlere. Hver integrasjon har sin egen databehandleravtale. Leverandørrisiko må se dem.
- TLS 1.0/1.1 fortsatt konfigurert på kundekontrollerte CMS-nettsteder. Avviklet av HubSpot siden 8. mars 2021.
- Ingen ekstern backup utover 90-dagers papirkurven. Utilstrekkelig for legal hold.
- «Transactional Email»-tillegget brukt til reklameinnhold. Substans-foran-form-regulatorer gjennomskuer det.
- Intent-datadeling i sporingskoden stille auto-aktivert etter 1. desember 2024. Antallet EU-portaler som nå er i utilsiktede Controller-til-Controller-flyter med HubSpot, er i vår revisjonserfaring svært høyt. Sjekk dette i dag.
Vil du ha en gratis 30-minutters revisjonssamtale som går gjennom disse seksten punktene mot din live portal? Det er tilbudet midt i artikkelen — book en kort avklaringssamtale med Superwork.
Den 20-punkts HubSpot-styringssjekklisten
Artefakten for runboken. Vi bruker denne på hver Compliance Posture Review vi kjører.
- ☐ Bekreft HubSpots databehandleravtale på legal.hubspot.com/dpa; bekreft at SCC-modul 2/3 er aktiv; UK-tillegget og sveitsiske modifikasjoner gjeldende der det er relevant; kontrasigner den publiserte PDF-en for arkivet.
- ☐ Bekreft datalagringssted — EU (Frankfurt) vs USA — og migrer om nødvendig (gratis, ~8 t).
- ☐ Gjennomfør og dokumenter en TIA som dekker FISA 702, EO 12333, EO 14086 og CLOUD Act-eksponering.
- ☐ Abonner på varsler om endringer i underdatabehandlere på legal.hubspot.com/subscribe-subprocessor-updates; vurder valgfrie underdatabehandlere (OpenAI, Snowflake, Stripe, Twilio, Dropbox).
- ☐ Innhent SOC 2 Type II + SOC 3 + siste pentest-sammendrag via Trust Center.
- ☐ Dokumenter ISO 27001-gapet (HubSpot selv ikke sertifisert) som restrisiko; sikre risikoaksept fra ledelsen hvis policyen din krever det.
- ☐ Aktiver personvernverktøy: slå på Data Privacy-innstillinger; konfigurer cookie-banner i opt-in-modus; fyll ut felt for behandlingsgrunnlag; slå på «Send to contacts with legal basis»; aktiver GPC-respekt.
- ☐ Konfigurer dataoppbevaring — definer inaktivitetsperiode for automatisk sletting; dokumenter forretningsbegrunnelse per datakategori.
- ☐ DPIA-screening — obligatorisk for HIPAA/sensitive data, storskala Breeze-profilering, AI-forsterket marketing automation, Breeze Customer Agent på forbrukervendte flater.
- ☐ Konfigurer SSO (Enterprise) og påtving MFA; utnevn en Security Contact.
- ☐ Sett rollebaserte tilganger, partisjonering og tilganger på feltnivå; gjennomgå brukerlisten kvartalsvis; deaktiver de som slutter.
- ☐ Definer en prosess for gjennomgang av revisjonslogger; eksporter til SIEM om nødvendig.
- ☐ AI-/Breeze-styring: dokumenter aktiverte funksjoner; sørg for transparensvarsler på forbrukervendte chatflater; begrens hvem som kan konfigurere agenter; innhent skriftlige forsikringer om treningsdata.
- ☐ Cookies & samtykke: ekstern CMP (Cookiebot, OneTrust, Usercentrics) der tredjepartsskript utover HubSpot er til stede; send samtykkestatus til HubSpot.
- ☐ RoPA-oppføring som dekker formål, kategorier, oppbevaring, underdatabehandlere, overføringer og sikkerhet.
- ☐ Sektoroverlegg: Finanssektor → DORA artikkel 30-tillegg, exitstrategi, oppføring i IKT-tredjepartregister. Helse → HIPAA BAA via Sensitive Data Settings (kun Enterprise) pluss GDPR-laget. NIS2 vesentlig/viktig → nedstrømsklausuler, tidslinjer for hendelsesrapportering, pentest-rettigheter. Tysk offentlig sektor → BSI C5 mangler; eskaler.
- ☐ Uavhengig backup — 90-dagers papirkurven er utilstrekkelig for legal hold.
- ☐ Årlig leverandørrevurdering — hent SOC 2 på nytt, oppdater databehandleravtaleversjon, revalider TIA, revider innstillingen for Tracking Code Intent-deling og Breeze-konfigurasjonen.
- ☐ Runbok for hendelseshåndtering som dekker HubSpot-bruddvarsler, NIS2/DORA-tidslinjer, GDPR artikkel 33 (72 t).
- ☐ Juridisk markedsføringshygiene — ingen kjøpte lister; grunnlag dokumentert per kontakt; dobbel opt-in i Tyskland; abonnementstyper mappet til spesifikke formål; ingen bruk av transaksjonelle e-poster til reklameinnhold.
Superworks syn
Vi er en HubSpot Solutions Partner. Mesteparten av arbeidet vårt er implementering og RevOps. Noen av våre mest nyttige samtaler er likevel de vi har med personen som sitter på den andre siden av bordet fra kjøperen — compliance-ansvarlig, CISO-en, IT-sjefen — som må vite hva som faktisk er i boksen før de signerer.
Den samtalen er kortere enn den pleide å være. HubSpot har gjort en betydelig mengde etterlevelsesarbeid de siste fem årene, og det er bredt forsvarlig for europeiske B2B-brukstilfeller. Det som bryter etterlevelsen, i vår erfaring, er nesten aldri en HubSpot-begrensning. Det er fraværet av en styringsmodell rundt produktet — ingen TIA i arkivet, ingen dokumentert oppbevaringsregel, ikke noe revisjonsspor for hvem som konfigurerte cookie-banneret eller når, ingen abonnering på underdatabehandler-endringer, ingen årlig revurderingsrytme.
Det er arbeidet vi gjør. Konkret: en 90-minutters HubSpot Compliance Posture Review som produserer fire leveranser du kan legge på fellesområdet samme uke — et TIA-arbeidsark dimensjonert for dine dataflyter, en underdatabehandler-revisjon som reflekterer funksjonene du faktisk har slått på, en anbefaling for cookie-bannerkonfigurasjon, og en RoPA-mal fylt med HubSpot-spesifikke oppføringer. Ingen lisenskjøp kreves. Ingen oppfølgende salgssekvens trigges.
Hvis organisasjonen din vurderer HubSpot, har brukt det i tre år uten å re-revidere, eller får ubehagelige spørsmål fra en regulator, er det tilbudet. Book en Compliance Posture Review med Superwork — så forteller vi deg enten at din HubSpot GDPR-etterlevelse er i god form, eller vi forteller deg nøyaktig hva som må fikses og hvor lang tid det tar.
Styret spør ikke om CRM-et ditt er kompatibelt. De spør om du kan bevise det. Arbeidet i denne guiden er hva svaret «ja, her er dokumentasjonen» faktisk ser ut som.