Introduktion
GDPR står for General Data Protection Regulation og er på dansk kendt som databeskyttelsesforordningen. Reglerne gælder blandt andet, når en virksomhed behandler oplysninger, der kan knyttes til personer. Det kan være åbenlyse oplysninger som navn, adresse og telefonnummer, men også oplysninger, der først bliver personhenførbare, når de kombineres med andre data.
For en almindelig virksomhed er GDPR derfor ikke et særskilt projekt, der kun vedrører jura. Reglerne rammer helt konkrete arbejdsgange: kundekartotek, e-mails, medarbejderdata, formularer, booking, webshop, nyhedsbrev, statistik og marketing. En webshop kan eksempelvis behandle navn, leveringsadresse og ordrehistorik, mens en hjemmeside kan behandle IP-adresser, formularoplysninger eller identifikatorer fra cookies.
Det centrale spørgsmål er ikke, om virksomheden “har GDPR”. Spørgsmålet er, om hver behandling af personoplysninger har et lovligt formål og grundlag, om der kun indsamles det nødvendige, om oplysningerne beskyttes, og om de registrerede får den information og de rettigheder, reglerne kræver. GDPR bygger med andre ord på løbende ansvarlighed frem for én bestemt blanket.
På websites møder GDPR den tekniske virkelighed. Et cookiebanner kan være nødvendigt for at styre valg om ikke-nødvendig sporing, men banneret løser ikke i sig selv hele databeskyttelsen. Det samme gælder Consent Mode v2: værktøjet kan hjælpe Google-tags med at reagere på brugerens valg, men det er ikke et juridisk fripas.
Derfor giver det mening at skelne mellem tre lag: hvilke data virksomheden har, hvorfor den må behandle dem, og hvordan de konkrete systemer er sat op. Først når de tre lag hænger sammen, bliver GDPR-arbejdet praktisk.
Sådan bruger du det i praksis
Begynd med et dataoverblik. Find de steder, hvor virksomheden modtager eller gemmer oplysninger om mennesker. Det er ofte mere end CRM og kundedatabase. Kig også på kontaktformularer, e-mail, telefoner, cloud-drev, regnskab, webshop, support, booking, statistikværktøjer og gamle eksportfiler. Hvis en oplysning kan forbindes med en person, skal den med i vurderingen.
Skriv derefter formålet med hver behandling i almindeligt sprog. “Vi gemmer kundens adresse, fordi ordren skal leveres” er langt mere brugbart end “administration”. Formålet hjælper med at afgøre, hvilke oplysninger der er nødvendige, hvor længe de bør gemmes, og hvilket behandlingsgrundlag der kan være relevant.
Samtykke er kun ét muligt behandlingsgrundlag. En virksomhed skal ikke bede om samtykke til alt, og et samtykke gør ikke automatisk enhver behandling lovlig. Ved et køb vil bestemte oplysninger eksempelvis ofte være nødvendige for at opfylde aftalen. Andre behandlinger kan bygge på retlig forpligtelse eller en konkret interesseafvejning. Valget skal passe til den faktiske behandling.
På hjemmesiden bør man gennemgå de komponenter, som sender data videre. Google Tag Manager, Google Analytics 4, Meta-pixel, indlejrede videoer, chat, kort, skrifter og marketingplugins kan alle ændre dataflowet. Et nyt plugin kan derfor være en databeskyttelsesændring, selv om designet på siden næsten ikke ændrer sig.
Oplysningspligten skal også passe til virkeligheden. En privatlivstekst bør beskrive, hvem der er dataansvarlig, hvilke oplysninger der behandles, formål, grundlag, modtagere, opbevaring og relevante rettigheder. Det er en dårlig løsning at kopiere en tekst fra en anden virksomhed, hvis systemer og dataflow er anderledes.
Til sidst skal der være rutiner for sletning, adgang, sikkerhed og henvendelser fra registrerede. En database kan teknisk set gemme data i årevis, men teknisk mulighed er ikke det samme som et sagligt behov. Tænk derfor slettefrister ind i systemerne i stedet for kun i et dokument.
Eksempel
En mindre virksomhed får en ny WordPress-hjemmeside med kontaktformular, nyhedsbrev, Analytics og mulighed for at bestille en ydelse. Formularen sender navn, telefonnummer og besked til en fælles mailbox. Nyhedsbrevet ligger hos en ekstern leverandør, og Analytics indlæses gennem Tag Manager.
Først kortlægges dataflowet. Formularen bruges til at besvare henvendelser. Ordreoplysninger bruges til at levere og dokumentere køb. Nyhedsbrev har sit eget formål og sin egen tilmelding. Statistik og marketing vurderes særskilt, fordi de kan involvere cookies og tredjepartstjenester.
Virksomheden opdager samtidig, at formularens beskeder bliver liggende både i WordPress og i e-mail. Det er ikke nødvendigvis forkert, men det er et ekstra opbevaringssted, som skal være bevidst. Hvis WordPress-kopien ikke har et formål, kan funktionen slås fra eller forsynes med en sletterutine.
På forsiden er en video indlejret direkte fra en tredjepart. Den tekniske gennemgang viser, at der kan ske kontakt til tredjeparten allerede ved indlæsning. Videoen ændres derfor til en løsning, der respekterer brugerens valg. Samtidig testes cookiebanneret både ved accept og afvisning. Det er vigtigt, fordi et banner godt kan se korrekt ud, mens tags stadig indlæses forkert.
Privatlivsinformationen opdateres derefter, så den beskriver de faktiske processer. Den bliver ikke brugt som erstatning for tekniske ændringer, men som forklaring på dem. Det er den praktiske forskel på “vi har en GDPR-side” og “vi arbejder med GDPR”.
Faldgrube
Den mest almindelige faldgrube er at gøre GDPR til et dokumentprojekt. En virksomhed køber en skabelon, lægger en privatlivspolitik i footeren og føler sig færdig. Hvis kontaktformularen stadig gemmer alt permanent, gamle medarbejdere fortsat har adgang, og marketingtags kører uden det nødvendige valg, har teksten ikke løst de egentlige problemer.
En anden fejl er at bruge samtykke som standardløsning. Samtykke skal blandt andet være frivilligt, specifikt, informeret og utvetydigt, og det skal kunne trækkes tilbage. Hvis behandlingen reelt er nødvendig for at levere en aftalt ydelse, kan et “samtykke” være både unødvendigt og misvisende.
Pas også på med at tro, at databehandleraftaler kan samles som dokumenter uden at forstå leverandørerne. Rollen afhænger af den konkrete behandling. En leverandør er ikke automatisk databehandler, bare fordi der sendes en faktura mellem virksomhederne. Rollefordelingen skal vurderes ud fra, hvem der bestemmer formål og hjælpemidler.
På websites er “vi bruger ingen cookies” også en farlig antagelse. Plugins, chat, videoer, fonts, statistik og annoncering kan tilføje sporingsteknologier. Derfor bør den tekniske opsætning kontrolleres løbende, især efter større ændringer og nye integrationer.
Godt at vide
GDPR gælder behandling af personoplysninger, uanset om oplysningerne ligger digitalt eller på papir. Det er altså ikke en “internetlov”. Hjemmesiden er bare ét af de steder, hvor mange virksomheder synligt indsamler og bruger data.
Datatilsynet fremhæver blandt andet behovet for overblik, et lovligt grundlag, sletning, information, procedurer, sikkerhed og ansvar ved deling. Den rækkefølge er praktisk, fordi den tvinger virksomheden til at forstå sine behandlinger, før den begynder at skrive politikker.
Hvis der bruges cookies eller lignende teknologier, kan både cookiereglerne og GDPR være relevante. Digitaliseringsstyrelsen fører tilsyn med cookiebekendtgørelsen, mens Datatilsynet fører tilsyn med databeskyttelsesreglerne. De to regelsæt overlapper i praksis, men er ikke det samme.
Teknisk hjælp kan derfor være en vigtig del af arbejdet. Deluxe Media kan eksempelvis hjælpe med at gennemgå scripts, formularer, plugins og samtykkeopsætning på en hjemmeside. Den konkrete juridiske vurdering af virksomhedens behandlinger og grundlag bør dog foretages på baggrund af virksomhedens faktiske forhold og ved behov med relevant juridisk rådgivning.
Et praktisk sikkerhedsprincip er at give færrest mulige personer adgang til oplysningerne. Hvis alle medarbejdere kan se hele kundedatabasen, fordi systemet blev sat sådan op fra begyndelsen, bør rettighederne gennemgås. Det samme gælder gamle brugerkonti, administratoradgang i WordPress og delte logins til eksterne tjenester. Adgangsstyring er ikke hele GDPR, men den er en konkret del af at beskytte oplysningerne.
Virksomheden bør også vide, hvad der sker, hvis noget går galt. Et persondatasikkerhedsbrud kan være mere end et hackerangreb; det kan også være en mail sendt til den forkerte modtager, en tabt computer eller oplysninger, som ved en fejl bliver offentligt tilgængelige. Derfor bør der være en enkel intern vej til at reagere, dokumentere hændelsen og vurdere de næste skridt.
Det er desuden en fordel at dokumentere de valg, man faktisk træffer. Hvorfor gemmes en bestemt oplysning i tre år? Hvorfor har en leverandør adgang? Hvornår blev et samtykkeflow sidst testet? Kort, brugbar dokumentation gør det lettere at vedligeholde løsningen og forklare den senere. Det er mere værd end en stor mappe med generiske politikker, som ingen bruger.
Datatilsynet — Hvad er en personoplysning?
Datatilsynet — Trin 2: Spørg dig selv hvorfor
Datatilsynet — Trin 4: Oplys om, at du behandler personoplysninger
EUR-Lex — Databeskyttelsesforordningen (EU) 2016/679
Senest opdateret