Var din e-postlista faktiskt finns – sju integritetspolicyer sida vid sida

Reklam innehåller reklamlänkar · · Priser kontrollerade 3 september 2026 · Nästa kontroll 2 december 2026

Det vanliga antagandet är att e-postverktyg är amerikanska och att listan hamnar på andra sidan Atlanten. Vi läste sju tjänsters egna integritetspolicyer 3.9.2026, och fem av sju lagrar listdatan i EU.

När man väljer e-postverktyg tänker man antingen inte alls på datalagringen, eller så utgår man från att den redan är avgjord åt fel håll. Det vanligaste antagandet är att branschens verktyg är amerikanska. Vi gick igenom sju tjänsters egna integritetspolicyer 3.9.2026 – inte kataloger eller andra jämförelsesajters tabeller – och resultatet blev ett annat: fem av sju lagrar listdatan i EU.

Kort svar

I EU: Brevo, GetResponse, Systeme.io, MailerLite och EmailOctopus. Utanför EU: Mailchimp och ActiveCampaign. Båda är lagliga att använda, men de kräver en överföringsgrund och en punkt i din egen integritetspolicy.

Sju tjänster sida vid sida

Först samma jämförelsetabell som på våra andra sidor. Kolumnen Data i EU är den viktigaste för den här sidan, och den hämtas direkt från samma data som priserna – den skrivs inte för hand på någon sida.

ProgramGratisnivå500 kontakter2 50010 000GDPR-inställningarData inom EUSvenskt gränssnitt
Brevo Vår rekommendationSe priser300 meddelanden/dag7 €21 €28 €JaJaNejProva
GetResponseSe priserIngen gratisnivå (14 dagars provperiod)16 €27 €69 €JaJa—Prova
Systeme.ioSe priser2 000 kontakter, obegränsat antal utskick17 $17 $47 $JaJa—Prova (reklamlänk)
MailerLiteSe priser250 prenumeranter, 2 500 meddelanden/mån11 €29 €79 €JaJaNejProva
EmailOctopusSe priser2 500 prenumeranter, 10 000 meddelanden/mån (EmailOctopus-märkning i meddelandena)9 €16 €36 €JaJa—Prova (reklamlänk)
MailchimpSe priser250 kontakter, 500 meddelanden/mån (dagsgräns 250)11,30 €39,11 €95,59 €JaNejNejProva
ActiveCampaignSe priserIngen gratisnivå (14 dagars provperiod)15 €39 €149 €JaDelvisNejProva

Priser exklusive moms, vid månadsfakturering om inget annat anges.(reklamlänk) = reklamlänk

  • Priset är månadspriset för den billigaste betalda nivån vid den liststorleken. Kolumnen Gratisnivå visar när man slipper betala.
  • EmailOctopus och ActiveCampaign: prislistan anger endast månadspriset vid årsfakturering. Månadsfakturering kostar mer.
  • GetResponse och ActiveCampaign: minsta lista som säljs är 1 000 kontakter, så kolumnen för 500 kontakter visar det priset.

Vad policyerna säger om avtalsparten

Ett ja eller nej i tabellen ovan säger inte allt. Nedan ser du vem du ingår avtal med och var datan finns enligt policyn – det är den del som jämförelsetabellen inte kan få plats med.

ProgramvaraBolag och säteVad policyn säger
BrevoFrankrikeEU-bolag, servrar i EU.
GetResponsePolenEU-bolag, servrar i EU.
Systeme.ioITACWT Limited, IrlandData i AWS datacenter på Irland; enligt policyn överförs den inte utanför EU.
MailerLiteMailerLite Limited, Irland (EES-kunder)Avtalsparten för EES-kunder är ett irländskt bolag, datacenter i EU (ISO 27001). För andra kunder ett separat amerikanskt bolag.
EmailOctopusThree Hearts Digital Ltd, LondonBolaget finns utanför EU, men listorna ligger i AWS datacenter på Irland, inom EES.
MailchimpIntuit-koncernen, USAÖverföring utanför EU; stöder sig på Data Privacy Framework och standardavtalsklausuler.
ActiveCampaignUSADen egna policyn anger överföringar till USA, Australien, Irland, Brasilien och Costa Rica.

Läst i tjänsternas egna integritetspolicyer 3.9.2026: MailerLite, Systeme.io, EmailOctopus och ActiveCampaign. För Brevo (Frankrike), GetResponse (Polen) och Mailchimp (Intuit, USA) är uppgiften läst samma dag i tjänsternas egna policyer. Kontrollen upprepas var 90:e dag.

Bolagets säte är inte samma sak som var datan lagras

Det här är tabellens viktigaste rad, och den som de flesta jämförelser hoppar över. Det är två olika frågor:

  • Vem ingår du avtal med? Det avgör i vilket land bolaget som är personuppgiftsbiträde hör hemma och vilket lands myndigheter det lyder under.
  • Var står servrarna? Det avgör om datan fysiskt lämnar EU.

I vår jämförelse skiljer sig svaren åt hos två tjänster. EmailOctopus drivs av Three Hearts Digital Ltd i London, som efter brexit är ett bolag utanför EU – men listorna ligger i AWS datacenter på Irland, inom EES. MailerLite har en egen irländsk avtalspart för EES-kunder, MailerLite Limited, och ett separat amerikanskt bolag för andra kunder. Ställ alltså båda frågorna, inte bara den ena.

Vad du måste skriva i din egen policy

E-postverktyget är ett personuppgiftsbiträde, och det ska anges i din egen integritetspolicy. Om verktyget överför data utanför EU finns det mer att ta med – och skyldigheten kommer direkt från förordningen.

Dataskyddsförordningens artikel 13.1 f kräver att du informerar den registrerade om tre saker: att du avser att överföra uppgifter till ett tredjeland, om kommissionen har fattat ett beslut om adekvat skyddsnivå, och – om överföringen bygger på skyddsåtgärder enligt artikel 46 – en hänvisning till dem och till var en kopia finns att tillgå. Den engelska versionen kräver information om överföringen och om ”the existence or absence of an adequacy decision by the Commission”.

I praktiken handlar det om några rader. Skillnaden mellan en EU-aktör och en aktör utanför EU är alltså inte att den ena är förbjuden – utan att den ena kräver en punkt av dig som måste vara korrekt och aktuell. Huvudregeln står i förordningens artikel 44: överföring av personuppgifter till ett tredjeland ”får bara ske under förutsättning att den personuppgiftsansvarige och personuppgiftsbiträdet … uppfyller villkoren i detta kapitel”. Läst i EUR-Lex 13.9.2026.

De som överför till USA: vad beslutet om adekvat skyddsnivå täcker

Hos två av verktygen vi jämför går datan till USA. För dem är den avgörande frågan om kommissionens beslut om adekvat skyddsnivå täcker just det bolaget – och svaret är inte ”ja, eftersom det är USA”.

Kommissionens genomförandebeslut (EU) 2023/1795 antogs 10.7.2023, och dess artikel 1 avgränsar skyddsnivån exakt: nivån är adekvat för överföringar ”to organisations in the United States that are included in the ’Data Privacy Framework List’, maintained and made publicly available by the U.S. Department of Commerce”. Beslutet gäller alltså inte USA som land, utan enskilda organisationer som har anslutit sig till listan.

Listan är offentlig på dataprivacyframework.gov. Vi publicerar inte listningsstatus för enskilda tjänster på den här sidan, och skälet är metodiskt: statusen kan ändras från en dag till en annan, och vår 90-dagarsrunda garanterar inte att den är aktuell. Kontrollera den själv och sök på bolagets officiella namn – tjänsten kan stå på listan under moderbolagets namn, och då ger en sökning på produktnamnet ingen träff. Om bolaget inte finns på listan behöver överföringen en skyddsåtgärd enligt förordningens artikel 46 – i praktiken kommissionens standardavtalsklausuler och den bedömning som görs till stöd för dem.

När det här har praktisk betydelse

Datalagringen är inte lika viktig för alla, och det bör sägas rakt ut. Tre situationer där den avgör:

  1. Du svarar på kunders dataskyddsfrågor. En företagskunds upphandlingsformulär frågar efter biträden och överföringar. Lagras datan i EU räcker en rad som svar; data utanför EU kräver en överföringsgrund och dokumentation av den.
  2. Du behandlar känsliga uppgifter eller data från offentlig sektor. Då har din egen organisation eller din kund ofta tagit ställning i förväg.
  3. Du vill hålla dokumentationen kort. I ett enmansföretag är det här det tyngsta skälet: varje punkt du slipper skriva är en punkt du slipper hålla aktuell.

Om inget av det här gäller dig är datalagringen ett kriterium bland andra – och inte skäl nog att betala för ett dyrare verktyg. Hela fältet jämfört: bästa e-postmarknadsföringsverktyg.

Vad den här sidan inte berättar

Tre avgränsningar, så att du vet vad som är mätt här och vad som inte är det.

  • Vi har inte granskat någon av tjänsterna. Allt ovan är läst i tjänsternas egna integritetspolicyer. En policy är bolagets egen uppgift, inte en bekräftelse från tredje part.
  • Vi säger inget om underleverantörer. Varje tjänst har egna underbiträden, och kedjan kan sträcka sig till andra platser än där huvuddatan finns. Tjänsternas policyer listar dem, och är dina krav stränga måste du gå igenom kedjan.
  • Vi ger ingen juridisk rådgivning. Vi berättar vad som står i källorna och var de finns. Att tillämpa det på din egen situation är ditt eller din jurists jobb.

Metoden i sin helhet och det vi inte bedömer: så jämför vi. Samtycke, ansvarsskyldighet och biträdesavtal: e-postmarknadsföring och GDPR.

Vanliga frågor

Vilka e-postverktyg lagrar datan i EU?
Fem av de sju vi jämför. Brevo är ett franskt bolag och GetResponse ett polskt. Systeme.io drivs av irländska ITACWT Limited, och enligt integritetspolicyn överförs data inte utanför EU. MailerLites avtalspart för kunder inom EES är irländska MailerLite Limited, och datacentret ligger i EU. EmailOctopus är ett brittiskt bolag, men listorna lagras i AWS datacenter på Irland, inom EES. Utanför EU hamnar Mailchimp och ActiveCampaign. Uppgifterna är lästa i tjänsternas egna integritetspolicyer 3.9.2026.
Är ett verktyg utanför EU förbjudet?
Nej. Överföring utanför EU är tillåten när det finns en överföringsgrund enligt dataskyddsförordningens kapitel V. Artikel 44 säger att överföring ”får bara ske under förutsättning att den personuppgiftsansvarige och personuppgiftsbiträdet … uppfyller villkoren i detta kapitel”, och enligt artikel 45 kräver en överföring som grundas på kommissionens beslut om adekvat skyddsnivå inget särskilt tillstånd. Skillnaden mot en EU-aktör ligger alltså i arbetsmängd och dokumentation, inte i laglighet.
Vad måste jag skriva i min egen integritetspolicy?
Om du överför personuppgifter utanför EU kräver dataskyddsförordningens artikel 13.1 f att du informerar den registrerade om överföringen och om huruvida kommissionen har fattat ett beslut om adekvat skyddsnivå, och – om överföringen bygger på skyddsåtgärder enligt artikel 46 – hänvisar till dem och anger var en kopia finns att tillgå. I praktiken är det några rader i policyn – men de måste skrivas, och de måste skrivas rätt.
Är bolagets hemland samma sak som var datan lagras?
Nej, och det är jämförelsens viktigaste detalj. EmailOctopus drivs av Three Hearts Digital Ltd i London, men listorna ligger i AWS datacenter på Irland, inom EES: bolaget finns utanför EU, datan gör det inte. Hos MailerLite ser det annorlunda ut: avtalsparten för kunder inom EES är irländska MailerLite Limited, och för andra kunder finns ett separat amerikanskt bolag. Ställ alltså båda frågorna: vem du ingår avtal med och var servrarna står.
Hur ofta kontrollerar ni uppgifterna?
I samma 90-dagarsrunda som priserna. Datalagringen ändras inte lika ofta som ett pris, men den ändras utan förvarning: datacentret byts, bolagsstrukturen görs om eller policyn skrivs om. Bredvid varje uppgift står därför ett läsdatum, och är datumet gammalt är uppgiften gammal.
Hur vet jag om en amerikansk tjänst omfattas av beslutet om adekvat skyddsnivå?
Kommissionens genomförandebeslut (EU) 2023/1795 begränsar skyddsnivån till de organisationer som finns på Data Privacy Framework-listan, som förs av det amerikanska handelsdepartementet. Beslutets artikel 1 säger det rakt ut: adekvat skyddsnivå gäller överföringar ”to organisations in the United States that are included in the ’Data Privacy Framework List’”. Listan är offentlig på dataprivacyframework.gov, och du bör kontrollera den själv med bolagets officiella namn – vi publicerar inte status för enskilda tjänster, eftersom den kan ändras från en dag till en annan.
Räcker det att välja en EU-aktör för att jag ska följa GDPR?
Nej, det stryker bara en punkt. Samtycke måste fortfarande kunna visas, biträdesavtal måste ingås, en avregistreringslänk måste finnas i varje meddelande och rätten till radering måste fungera. Datalagringen är en rad på checklistan, inte hela listan.

Reklamlänk

Mer information