Så anpassar du din webbplats till GDPR

😎 Prisreklam
10% rabatt på alla Trackboxx årsabonnemang med koden: tb10action
Innehållsförteckning

Dataskyddsförordningen (GDPR) ställer höga krav på hur personuppgifter skyddas på nätet. Vad innebär det för din webbplats? Här går vi igenom de viktigaste stegen för att uppfylla kraven och minska de juridiska riskerna.

Vem måste följa dataskyddsförordningen? Finns det några undantag?

GDPR gäller bland annat när personuppgifter* behandlas inom ramen för verksamheten vid ett verksamhetsställe i EU. Även leverantörer utanför EU kan omfattas om de erbjuder varor eller tjänster till personer i EU eller följer deras beteende där. Det är alltså inte medborgarskapet som avgör. Undantaget för verksamhet av rent privat natur eller med samband till hushållet är begränsat: en offentligt tillgänglig webbplats är inte undantagen bara för att den inte ger några intäkter.

*Personuppgifter är information som rör en identifierad eller identifierbar person. Det kan vara namn, adress och e-postadress, men också IP-adresser, platsuppgifter och aktivitet på en webbplats. Det avgörande är om informationen kan användas för att identifiera någon, direkt eller indirekt.

1. Gör din integritetspolicy lätt att hitta

Om din webbplats behandlar personuppgifter behöver den en integritetspolicy. Gör den lätt att hitta, till exempel via en länk i sidfoten, och ta med den information som krävs. Här är några av frågorna den ska besvara:

  • Vilka uppgifter samlas in?
  • Vad är syftet med behandlingen?
  • Vilken rättslig grund har behandlingen?
  • Hur länge kommer uppgifterna att lagras?
  • Vilka rättigheter har användarna i förhållande till sina uppgifter?
  • Vem är personuppgiftsansvarig?

Ett verktyg som skapar integritetspolicyer kan ge dig ett första utkast. Kontrollera att texten beskriver webbplatsens faktiska behandling av personuppgifter korrekt och fullständigt. Verktyget garanterar inte i sig att du följer lagen.

2. Inhämta samtycke till kakor på rätt sätt

I Tyskland kräver § 25 TDDDG som huvudregel samtycke för att lagra information på en enhet eller få tillgång till information som redan finns där. Undantag finns bland annat för åtgärder som är strikt nödvändiga för en tjänst som användaren uttryckligen har begärt. Regeln gäller inte bara kakor. Om personuppgifter sedan behandlas behövs också en lämplig rättslig grund enligt GDPR. För kakor och liknande teknik som kräver samtycke gäller följande:

  • Ett aktivt val: Placera inte kakor som kräver samtycke förrän användaren aktivt har godkänt dem.
  • En verklig valmöjlighet: Användaren måste kunna välja fritt och avvisa kakor som kräver samtycke.
  • Tydlig information: Vilka kakor använder du och vad används de till?
  • Enkelt att återkalla: Användaren måste när som helst kunna återkalla sitt samtycke lika enkelt som det gavs.

Verktyg som Borlabs Cookie och Cookiebot kan hjälpa dig att hantera samtycken. Läs också vår guide om hur du utformar samtyckesbannrar som följer GDPR.

Webbanalys utan kakor

Även om du inte använder kakor kan andra spårningstekniker fortfarande kräva samtycke . GDPR skyddar personuppgifter, oavsett vilken teknik som används för att samla in dem.

Webbanalys med Trackboxx: Vårt spårningsverktyg hjälper dig att förstå hur besökarna använder din webbplats. Om samtycke krävs beror på hur verktyget är integrerat och vilka funktioner du använder. Kontrollera därför vilka dataskyddskrav som gäller för din webbplats. Utgå inte från att avsaknaden av kakor i sig innebär att samtycke inte behövs.

3. HTTPS och TLS: skydda data under överföringen

Använd HTTPS med uppdaterad TLS-kryptering för att skydda data mellan webbläsaren och din webbserver. Det är särskilt viktigt för personuppgifter (till exempel uppgifter från kontaktformulär). Krypteringen skyddar överföringen, men gör inte i sig att webbplatsen följer GDPR.

4. Hantera uppgifter från kontaktformulär rätt

Har din webbplats kontaktformulär? Tänk på följande:

  • Uppgiftsminimering: Be bara om de uppgifter du behöver.
  • Ändamålsbegränsning: Förklara varför du samlar in uppgifterna i formuläret.
  • Välj rätt rättslig grund: Beroende på frågan kan behandlingen behövas för att fullgöra ett avtal, vidta åtgärder innan ett avtal ingås eller tillgodose ett berättigat intresse. En kryssruta för samtycke behövs inte alltid. Förklara behandlingen vid formuläret och länka till din integritetspolicy.
  • Lagringstider: Spara inte uppgifterna på obestämd tid.

5. Granska dina tredjepartstjänster

Många webbplatser använder Google Analytics, Facebook-pixeln eller inbäddade YouTube-videor. Kontrollera de faktiska dataflödena, den rättsliga grunden och eventuella överföringar till tredjeland för varje tjänst. En kort checklista eller ett enskilt verktyg garanterar inte att du följer GDPR:

  • Google Analytics: Kontrollera inställningarna, nödvändiga avtal och dataöverföringar. Spårning som kräver samtycke får inte starta förrän ett giltigt samtycke finns; det räcker inte att korta IP-adressen.
  • YouTube, Google Fonts, plugins för sociala medier: Kontrollera hur tjänsterna är integrerade. Tjänster som kräver samtycke får inte laddas innan användaren har godkänt dem. Lokalt lagrade typsnitt skickar till exempel ingen förfrågan till en extern typsnittsleverantör.
  • Överväg andra lösningar: Du kan till exempel lagra typsnitt lokalt eller använda analysverktyg med andra inställningar. Även med alternativ som Matomo är det den faktiska användningen som avgör.

6. Teckna ett personuppgiftsbiträdesavtal

Om en extern leverantör behandlar personuppgifter för din räkning behöver du som huvudregel ett personuppgiftsbiträdesavtal. Det reglerar hur leverantören ska hantera personuppgifterna. Många leverantörer, bland annat Mailchimp och Google, tillhandahåller sådana avtal online. Det gör vi också.

7. För ett register över personuppgiftsbehandlingar

Företag och egenföretagare som driver webbplatser måste som huvudregel föra ett register över personuppgiftsbehandlingar . Undantaget för organisationer med färre än 250 anställda är begränsat och omfattar till exempel inte regelbunden behandling av kund- eller personaluppgifter. Registret beskriver bland annat ändamål, uppgiftskategorier, mottagare, lagringstider och skyddsåtgärder.

Kort sagt: GDPR kräver löpande arbete

GDPR ställer tydliga krav på den som driver en webbplats. Det behövs tydlig information, lämpliga rättsliga grunder, säker dataöverföring och omsorgsfullt valda tredjepartstjänster. En samtyckesbanner behövs där samtycke faktiskt krävs. Åtgärderna minskar riskerna, men ersätter inte en fullständig granskning av din webbplats och hur den fungerar.

Kontrollera regelbundet förändringar i tjänster, dataflöden och dataskyddsregler som berör din webbplats. Artikeln ger allmän vägledning och ersätter inte en juridisk bedömning av din situation.

GDPR i korthet

EU antog dataskyddsförordningen (GDPR) 2016 och den har tillämpats sedan den 25 maj 2018. Den stärker skyddet för personuppgifter och skapar ett gemensamt regelverk inom EU. Den gäller inte bara webbplatser, utan även företag, myndigheter, föreningar och vårdorganisationer. Lagtexter och aktuell information hittar du på EU-kommissionens webbplats eller hos nationella dataskyddsmyndigheter, till exempel Tysklands federala kommissionär för dataskydd och informationsfrihet (BfDI).

Webbutveckling & online marknadsföringsexpert med över 15 års erfarenhet.
Utvecklare & VD för Trackboxx - Google Analytics-alternativet.

Detta kan också intressera dig

😎 Prisreklam

10% rabatt på alla Trackboxx årsabonnemang med koden: