Insikter · monday.com

Är monday.com GDPR-säkert? Så lagras er data i EU

Var monday.com lagrar er data, vad som skiljer Enterprise från Standard och Pro och vad ni själva ansvarar för enligt GDPR.

Isak Blomkvist 7 min läsning

Var hamnar vår data, och lever vi upp till GDPR? Det är en av de vanligaste frågorna vi får från IT- och ekonomiansvariga innan de väljer monday.com. Plattformen har ett EU-datacenter, ett personuppgiftsbiträdesavtal och certifieringar som ISO 27001 och SOC 2 Type II, och den går att använda i enlighet med GDPR. Men om er data stannar i EU beror på två saker som många inte känner till: när och var kontot skapades, och vilken plan ni har. Den här guiden går igenom var data lagras, vad monday.com ansvarar för, vad ni själva ansvarar för och vad ni bör kontrollera i ert konto.

AES-256kryptering av lagrad data
TLS 1.3kryptering av data i trafik, minst TLS 1.2
3dataregioner: USA, EU och APAC

Enligt monday.com:s Trust Center och supportartikel om datalagring, oktober 2026.

Kort svar

monday.com lagrar kunddata i EU för konton som har skapats i EU-regionen. Men bara Enterprise-konton har all kunddata enbart i EU, även hos monday.com:s underleverantörer. För Standard och Pro kan data också behandlas i USA, med EU:s standardavtalsklausuler som skydd. Regionen sätts när kontot skapas och kan inte ändras i efterhand. Kontrollera därför var ert konto ligger, och kom ihåg att GDPR också handlar om hur ni själva använder systemet: vem som har behörighet, vilka uppgifter ni lagrar och hur länge.

Vem ansvarar för vad enligt GDPR?

När ni använder monday.com fördelas ansvaret enligt GDPR mellan er och monday.com:

  • Ni är personuppgiftsansvariga för det som läggs in i ert konto: kunder, kontakter, medarbetare, ärenden och filer. Det är ni som bestämmer vilka uppgifter som lagras, varför, vem som får se dem och hur länge de sparas.
  • monday.com är personuppgiftsbiträde för samma uppgifter. De ansvarar för att plattformen är säker och att uppgifterna bara behandlas enligt era instruktioner.
  • monday.com är själva personuppgiftsansvariga för en mindre del: kontouppgifter, fakturering och teknisk användningsdata.

Det betyder att plattformen kan vara hur säker som helst, men ansvaret för vad ni lagrar och vem som har tillgång ligger fortfarande hos er.

Var lagras er data?

monday.com har tre dataregioner, alla i Amazon Web Services datacenter: USA, EU och APAC. Varje konto har en primär region där all kunddata lagras, det vill säga allt ni lägger in: objekt, filer, bilder och uppdateringar.

Så bestäms regionen
  1. Kontot skapas
  2. Router · Var finns första användaren?EUEU-regionenÖvrigaUSA eller APAC
  3. Regionen kan inte ändras i efterhand

Regionen sätts automatiskt efter var den första användaren befinner sig när kontot öppnas. För användare i EU, Afrika och Mellanöstern blir det EU-regionen.

Två saker är viktiga att känna till:

  1. Äldre konton kan ligga i USA. EU-regionen finns för Enterprise, och för Standard och Pro om kontot skapades den 23 januari 2023 eller senare. Ett äldre konto kan alltså ligga i USA, även om bolaget alltid har funnits i Sverige.
  2. Regionen kan inte flyttas. Ligger kontot i fel region är enda vägen ett nytt konto i rätt region och en flytt av data dit. Hur det går till steg för steg beskriver vi i Flytta monday.com från USA till EU.

Ni ser vilken region ert konto ligger i under Administration → Allmänt → Profil, där det står var er data lagras.

Enterprise eller Standard och Pro: skillnaden för GDPR

För bolag med höga krav på var data får behandlas är planen avgörande.

OmrådeEnterpriseStandard och Pro
Kunddata i EU-regionenEnterpriseJaStandard och ProJa, för konton skapade från 23 januari 2023
Behandling hos underleverantörerEnterpriseEnbart i EUStandard och ProKan även ske i USA, med standardavtalsklausuler
Inloggning med SSOEnterpriseJa, till exempel via Microsoft Entra ID eller OktaStandard och ProNej
Stängda arbetsytorEnterpriseJaStandard och ProNej

Så skyddar monday.com er data

monday.com redovisar sitt säkerhetsarbete öppet i sitt Trust Center. I korthet:

  • Kryptering: lagrad data krypteras med AES-256 eller starkare, och data i trafik med TLS 1.3, med TLS 1.2 som lägsta nivå.
  • Certifieringar: ISO 27001 för informationssäkerhet, ISO 27018 för skydd av personuppgifter i molnet och SOC 2 Type II, med årliga externa granskningar.
  • Säkerhetstester: årliga penetrationstester av både applikation och infrastruktur, gjorda av oberoende granskare.
  • Säkerhetskopior: löpande och krypterade, med en reservplats i en annan region för katastrofåterställning.
  • Avtal: ett personuppgiftsbiträdesavtal (DPA) och EU:s standardavtalsklausuler för överföringar utanför EU. monday.com:s amerikanska bolag är också certifierat enligt EU–US Data Privacy Framework.
  • Dataskyddsombud: monday.com har ett utsett dataskyddsombud.

Mer om hur monday.com hanterar GDPR finns på deras GDPR-sida och i supportartikeln om var data lagras.

Er del: så sätter ni upp monday.com säkert

Plattformens säkerhet är bara halva jobbet. Den andra halvan är hur ni sätter upp och använder systemet:

  1. Kontrollera regionen. Se efter var kontot ligger, och om det är rätt för de uppgifter ni lagrar.
  2. Styr inloggningen. Med Enterprise kan inloggningen gå via ert befintliga konto i till exempel Microsoft Entra ID eller Okta. Då följer behörigheten med när någon börjar eller slutar.
  3. Ge minsta möjliga behörighet. Dela upp arbetet i arbetsytor och tavlor efter vem som behöver se vad. Känsliga områden som HR, ekonomi och ledning bör ligga i stängda arbetsytor där planen tillåter det.
  4. Håll ordning på gästerna. Externa partners och kunder ska bara ha tillgång till de tavlor de är inbjudna till, inte till resten av kontot.
  5. Lagra inte mer än ni behöver. Undvik känsliga personuppgifter som personnummer och hälsouppgifter om det inte är nödvändigt, och bestäm hur länge uppgifterna ska sparas.
  6. Granska appar och integrationer. Appar och kopplingar till andra system kan behandla data utanför er region. Kontrollera var de lagrar data innan ni installerar dem.
  7. Dokumentera behandlingen. monday.com:s personuppgiftsbiträdesavtal ingår i deras användarvillkor och gäller automatiskt. Det ni själva behöver göra är att föra in monday.com i er registerförteckning: vilka personuppgifter som lagras där, varför och hur länge.

Den här guiden är en genomgång av hur monday.com fungerar, inte juridisk rådgivning. För frågor om er egen behandling av personuppgifter bör ni stämma av med ert dataskyddsombud eller en jurist.

Straviont hjälper er sätta upp monday.com rätt

Vi är officiell monday.com-partner och certifierade CRM-specialister hos monday.com. Vi hjälper svenska bolag att sätta upp monday.com med rätt struktur, behörigheter och gästhantering från början, och vi hjälper till när ett konto behöver flyttas till EU-regionen.

Vanliga frågor

Är monday.com GDPR-kompatibelt?

Ja, monday.com kan användas i enlighet med GDPR. monday.com har ett personuppgiftsbiträdesavtal, använder EU:s standardavtalsklausuler, har en dataregion i EU och är certifierat enligt bland annat ISO 27001, ISO 27018 och SOC 2 Type II. Som kund är ni fortfarande personuppgiftsansvariga för vilka uppgifter ni lagrar och vem som har tillgång till dem.

Var lagras data i monday.com?

Kunddata lagras i kontots primära dataregion: USA, EU eller APAC, alla i Amazon Web Services datacenter. Regionen bestäms av var den första användaren befinner sig när kontot skapas.

Stannar all data i EU om kontot ligger i EU-regionen?

Bara för Enterprise. Enterprise-konton i EU-regionen har all kunddata enbart i EU, även hos underleverantörer. För Standard och Pro i EU-regionen kan kunddata också behandlas i USA, med EU:s standardavtalsklausuler som skydd.

Kan man flytta ett monday.com-konto från USA till EU?

Inte direkt. Regionen kan inte ändras när kontot har börjat lagra data. För att byta region skapas ett nytt konto i EU-regionen, och data flyttas dit. Det är något vi på Straviont hjälper till med. Hela flytten beskrivs i Flytta monday.com från USA till EU.

Har monday.com ett personuppgiftsbiträdesavtal?

Ja. monday.com har ett personuppgiftsbiträdesavtal (Data Processing Addendum) som ingår i användarvillkoren och gäller automatiskt för alla kunder, med EU:s standardavtalsklausuler för överföringar utanför EU.

Så går ni vidare

Börja med att kontrollera var ert konto ligger under Administration, och gå igenom vem som har tillgång till vad. Vill ni ha hjälp att se över kontot, eller att flytta det till EU-regionen, går det bra att boka en kostnadsfri genomgång.

Redo att utmana ert
nuvarande arbetssätt?

Berätta kort om er situation så återkommer en senior rådgivare med förslag på tid. Kostnadsfritt och utan bindningar.

Vi svarar inom en arbetsdag. Uppgifterna används bara för det här. Föredrar du mejl? contact@straviont.com