Introduktion
En privatlivspolitik er den samlede information, en virksomhed eller organisation giver om sin behandling af personoplysninger. På en hjemmeside bruges den ofte som den praktiske måde at opfylde dele af den oplysningspligt, der følger af GDPR. Det afgørende er dog ikke, om siden har overskriften “Privatlivspolitik”. Det afgørende er, at de mennesker, oplysningerne handler om, får de relevante oplysninger på det rigtige tidspunkt og i et klart og forståeligt sprog.
En privatlivspolitik bør derfor ikke behandles som en standardtekst, der kopieres fra en anden hjemmeside. Den skal afspejle den konkrete virksomhed: hvilke personoplysninger der indsamles, hvorfor de behandles, hvilket grundlag behandlingen hviler på, hvem oplysningerne eventuelt deles med, hvor længe de opbevares, og hvilke rettigheder den registrerede har.
På en almindelig virksomhedshjemmeside kan der eksempelvis indsamles oplysninger gennem kontaktformularer, nyhedsbrev, webshop, brugerlogin, booking, kundeservice, statistik og marketingværktøjer. De enkelte behandlinger kan have forskellige formål og forskellige retsgrundlag. Derfor er en kort sætning som “vi passer godt på dine data” ikke i sig selv tilstrækkelig information.
Sådan bruger du det i praksis
Start med at kortlægge dataflowet, før teksten skrives. Gå gennem hjemmesiden og de systemer, der er koblet til den. Notér, hvor personoplysninger kommer ind, hvad de bruges til, hvor de gemmes, og hvilke leverandører der får adgang. Det kan være hosting, e-mail, CRM, webshop, betalingsløsning, bookingsystem, nyhedsbrev, supportværktøj og analyseplatforme.
For hver behandling bør virksomheden kunne forklare formålet. En kontaktformular kan eksempelvis bruges til at besvare en konkret henvendelse. En webshop behandler oplysninger for at kunne gennemføre en ordre. Et nyhedsbrev har et andet formål. Statistik og annoncering kan igen være separate behandlinger og hænger ofte sammen med cookies og andre sporingsteknologier.
Privatlivspolitikken bør identificere den dataansvarlige med navn og kontaktoplysninger. Hvis virksomheden har en databeskyttelsesrådgiver, hvor det er relevant, skal kontaktoplysningerne også håndteres efter reglerne. Derudover bør politikken forklare formålene med behandlingen og det juridiske grundlag for de enkelte formål. Brug et sprog, som kunden kan forstå, i stedet for kun at citere artikelnumre.
Beskriv også, hvilke kategorier af modtagere oplysningerne deles med. Det kan være nødvendigt at forklare brugen af eksterne leverandører og databehandlere. Hvis oplysninger overføres til lande uden for EU/EØS, skal virksomheden vurdere og informere om de relevante overførselsforhold efter de regler, der gælder for den konkrete behandling.
Opbevaringsperioder bør være konkrete, hvor det er muligt. “Vi gemmer data så længe, det er nødvendigt” giver ikke meget hjælp alene. Hvis en præcis periode ikke kan angives, bør kriterierne for at fastlægge perioden forklares. Forskellige datatyper kan have forskellige frister, eksempelvis regnskabsoplysninger, kundedialog, inaktive profiler og markedsføringssamtykker.
Den registrerede skal også informeres om sine rettigheder. Det kan blandt andet være ret til indsigt, berigtigelse, sletning, begrænsning, indsigelse og i relevante tilfælde dataportabilitet. Rettighederne er ikke absolutte i alle situationer, så politikken bør ikke love mere, end reglerne giver. Den bør derimod forklare, hvordan man kontakter virksomheden for at gøre en rettighed gældende, og hvordan man kan klage til Datatilsynet.
Hvis behandlingen bygger på samtykke, skal det være tydeligt, at samtykket kan trækkes tilbage. Tilbagetrækningen ændrer ikke lovligheden af den behandling, der allerede er sket på baggrund af et gyldigt samtykke. Selve samtykkeløsningen bør samtidig være adskilt fra den generelle privatlivstekst, så brugeren ikke tvinges til at læse en lang politik for at forstå et konkret valg.
Placeringen på hjemmesiden betyder også noget. En permanent side i footeren er praktisk, men oplysningspligten kan kræve, at brugeren får information eller et tydeligt link allerede dér, hvor oplysningerne indsamles. Under en kontaktformular kan der eksempelvis stå en kort forklaring med link til den relevante del af privatlivspolitikken. Ved nyhedsbrev eller oprettelse af konto kan informationen være anderledes, fordi formålet er et andet.
Eksempel
En mindre B2B-virksomhed får en ny hjemmeside. Siden har kontaktformular, nyhedsbrev, Google Analytics, indlejrede videoer og et CRM-system, som modtager leads fra formularen. Virksomheden starter med en standard privatlivspolitik fra en gammel hjemmeside. Den nævner kun navn, e-mail og “cookies”, men forklarer ikke CRM, analyseværktøj, modtagere eller opbevaringsperioder.
Før teksten opdateres, kortlægger virksomheden de konkrete flows. Kontaktformularens navn, virksomhed, telefonnummer, e-mail og besked sendes til en intern mailbox og videre til CRM. Formålet er at håndtere salgs- og servicehenvendelser. Nyhedsbrevet har sin egen tilmelding og behandlingslogik. Statistikværktøjet aktiveres først efter det relevante valg i cookiebanneret.
Privatlivspolitikken opdeles derefter i overskuelige afsnit: hvem er dataansvarlig, hvilke oplysninger behandles ved kontakt, hvordan nyhedsbrevet fungerer, hvilke tekniske leverandører bruges, hvordan cookies og statistik håndteres, hvor længe data gemmes, og hvilke rettigheder brugeren har. Under kontaktformularen tilføjes et kort link direkte til afsnittet om henvendelser.
Efter nogle måneder tilføjer virksomheden et nyt bookingsystem. Det nye system behandler navn, e-mail, telefonnummer og tidspunkt for mødet. Den eksisterende privatlivspolitik bliver derfor gennemgået igen, og leverandørforhold, formål og opbevaring opdateres. På den måde følger dokumentationen den faktiske hjemmeside i stedet for at blive en tekst, der blev skrevet én gang ved lanceringen.
Faldgrube
Den største faldgrube er at tro, at en lang privatlivspolitik automatisk betyder, at GDPR er på plads. En tekst kan være korrekt formuleret og stadig være forkert, hvis hjemmesiden eller virksomheden gør noget andet i praksis. Hvis politikken siger, at data slettes efter seks måneder, mens CRM-systemet beholder dem uden slutdato, er problemet ikke løst af teksten.
En anden klassisk fejl er at kopiere en politik fra en anden virksomhed. Det kan give modtagere, systemer, formål og retsgrundlag, der slet ikke passer. Det kan også føre til absurde formuleringer om tjenester, virksomheden aldrig har brugt. En privatlivspolitik skal komme efter kortlægningen, ikke før.
Pas også på med at gemme al information i én massiv tekstblok. GDPR kræver, at information gives kortfattet, gennemsigtigt, letforståeligt og lettilgængeligt. Det kan derfor være bedre med tydelige overskrifter, korte forklaringer og lagdelt information, hvor de vigtigste oplysninger vises i den konkrete situation og den fulde forklaring ligger ét klik væk.
Cookies er et område, hvor privatlivspolitik og cookieinformation ofte blandes sammen. En cookiepolitik kan beskrive teknologier, leverandører, formål og varighed, mens privatlivspolitikken forklarer den bredere behandling af personoplysninger. De kan godt ligge på samme side, men de to regelsæt og informationsbehov bør stadig kunne skelnes.
Endelig skal politikken vedligeholdes. Nye plugins, formularer, integrationspartnere, annoncemåling og ændrede arbejdsgange kan ændre databehandlingen. En dato nederst på siden hjælper kun, hvis nogen faktisk har kontrolleret indholdet.
Godt at vide
Begrebet “privatlivspolitik” er en praktisk betegnelse. GDPR kræver ikke, at alle oplysninger nødvendigvis samles i ét dokument med netop den titel. Reglerne kræver derimod, at oplysningspligten opfyldes. Datatilsynet peger selv på privatlivspolitikken som en praktisk måde at give information på, blandt andet på en hjemmeside.
Tidspunktet er vigtigt. Når oplysninger indsamles direkte hos personen, skal informationen som udgangspunkt gives i forbindelse med indsamlingen. Når oplysninger kommer fra andre kilder, gælder andre tidsfrister efter artikel 14. Derfor kan et link i footeren alene være utilstrækkeligt, hvis brugeren aldrig bliver gjort opmærksom på det, når oplysningerne afgives.
En privatlivspolitik bør heller ikke forveksles med en databehandleraftale. Privatlivspolitikken informerer de registrerede om behandling af deres oplysninger. Databehandleraftalen regulerer forholdet mellem den dataansvarlige og en databehandler. De kan handle om de samme systemer, men har forskellige modtagere og funktioner.
For Deluxe Media er den praktiske del især relevant, når en hjemmeside bygges eller ændres: hvilke formularer er der, hvilke scripts indlæses, hvilke eksterne tjenester er integreret, og hvor sendes data hen? Det tekniske overblik kan gøre det væsentligt lettere for virksomheden og dens eventuelle juridiske rådgiver at holde privatlivsinformationen korrekt.
Datatilsynet — De registreredes rettigheder
EUR-Lex — Databeskyttelsesforordningen, artikel 12-14
Datatilsynet — Tilsyn med oplysningspligten ved hurtigtest i grundskolen
Senest opdateret