Dataskyddsförordningen (GDPR) ställer höga krav på hur personuppgifter skyddas på nätet. Vad innebär det för din webbplats? Här går vi igenom de viktigaste stegen för att uppfylla kraven och minska de juridiska riskerna.
1. Gör din integritetspolicy lätt att hitta
Om din webbplats behandlar personuppgifter behöver den en integritetspolicy. Gör den lätt att hitta, till exempel via en länk i sidfoten, och ta med den information som krävs. Här är några av frågorna den ska besvara:
- Vilka uppgifter samlas in?
- Vad är syftet med behandlingen?
- Vilken rättslig grund har behandlingen?
- Hur länge kommer uppgifterna att lagras?
- Vilka rättigheter har användarna i förhållande till sina uppgifter?
- Vem är personuppgiftsansvarig?
Ett verktyg som skapar integritetspolicyer kan ge dig ett första utkast. Kontrollera att texten beskriver webbplatsens faktiska behandling av personuppgifter korrekt och fullständigt. Verktyget garanterar inte i sig att du följer lagen.
2. Inhämta samtycke till kakor på rätt sätt
I Tyskland kräver § 25 TDDDG som huvudregel samtycke för att lagra information på en enhet eller få tillgång till information som redan finns där. Undantag finns bland annat för åtgärder som är strikt nödvändiga för en tjänst som användaren uttryckligen har begärt. Regeln gäller inte bara kakor. Om personuppgifter sedan behandlas behövs också en lämplig rättslig grund enligt GDPR. För kakor och liknande teknik som kräver samtycke gäller följande:
- Ett aktivt val: Placera inte kakor som kräver samtycke förrän användaren aktivt har godkänt dem.
- En verklig valmöjlighet: Användaren måste kunna välja fritt och avvisa kakor som kräver samtycke.
- Tydlig information: Vilka kakor använder du och vad används de till?
- Enkelt att återkalla: Användaren måste när som helst kunna återkalla sitt samtycke lika enkelt som det gavs.
Verktyg som Borlabs Cookie och Cookiebot kan hjälpa dig att hantera samtycken. Läs också vår guide om hur du utformar samtyckesbannrar som följer GDPR.
Webbanalys utan kakor
Även om du inte använder kakor kan andra spårningstekniker fortfarande kräva samtycke . GDPR skyddar personuppgifter, oavsett vilken teknik som används för att samla in dem.
Webbanalys med Trackboxx: Vårt spårningsverktyg hjälper dig att förstå hur besökarna använder din webbplats. Om samtycke krävs beror på hur verktyget är integrerat och vilka funktioner du använder. Kontrollera därför vilka dataskyddskrav som gäller för din webbplats. Utgå inte från att avsaknaden av kakor i sig innebär att samtycke inte behövs.
3. HTTPS och TLS: skydda data under överföringen
Använd HTTPS med uppdaterad TLS-kryptering för att skydda data mellan webbläsaren och din webbserver. Det är särskilt viktigt för personuppgifter (till exempel uppgifter från kontaktformulär). Krypteringen skyddar överföringen, men gör inte i sig att webbplatsen följer GDPR.
4. Hantera uppgifter från kontaktformulär rätt
Har din webbplats kontaktformulär? Tänk på följande:
- Uppgiftsminimering: Be bara om de uppgifter du behöver.
- Ändamålsbegränsning: Förklara varför du samlar in uppgifterna i formuläret.
- Välj rätt rättslig grund: Beroende på frågan kan behandlingen behövas för att fullgöra ett avtal, vidta åtgärder innan ett avtal ingås eller tillgodose ett berättigat intresse. En kryssruta för samtycke behövs inte alltid. Förklara behandlingen vid formuläret och länka till din integritetspolicy.
- Lagringstider: Spara inte uppgifterna på obestämd tid.
5. Granska dina tredjepartstjänster
Många webbplatser använder Google Analytics, Facebook-pixeln eller inbäddade YouTube-videor. Kontrollera de faktiska dataflödena, den rättsliga grunden och eventuella överföringar till tredjeland för varje tjänst. En kort checklista eller ett enskilt verktyg garanterar inte att du följer GDPR:
- Google Analytics: Kontrollera inställningarna, nödvändiga avtal och dataöverföringar. Spårning som kräver samtycke får inte starta förrän ett giltigt samtycke finns; det räcker inte att korta IP-adressen.
- YouTube, Google Fonts, plugins för sociala medier: Kontrollera hur tjänsterna är integrerade. Tjänster som kräver samtycke får inte laddas innan användaren har godkänt dem. Lokalt lagrade typsnitt skickar till exempel ingen förfrågan till en extern typsnittsleverantör.
- Överväg andra lösningar: Du kan till exempel lagra typsnitt lokalt eller använda analysverktyg med andra inställningar. Även med alternativ som Matomo är det den faktiska användningen som avgör.
6. Teckna ett personuppgiftsbiträdesavtal
Om en extern leverantör behandlar personuppgifter för din räkning behöver du som huvudregel ett personuppgiftsbiträdesavtal. Det reglerar hur leverantören ska hantera personuppgifterna. Många leverantörer, bland annat Mailchimp och Google, tillhandahåller sådana avtal online. Det gör vi också.
7. För ett register över personuppgiftsbehandlingar
Företag och egenföretagare som driver webbplatser måste som huvudregel föra ett register över personuppgiftsbehandlingar . Undantaget för organisationer med färre än 250 anställda är begränsat och omfattar till exempel inte regelbunden behandling av kund- eller personaluppgifter. Registret beskriver bland annat ändamål, uppgiftskategorier, mottagare, lagringstider och skyddsåtgärder.
Kort sagt: GDPR kräver löpande arbete
GDPR ställer tydliga krav på den som driver en webbplats. Det behövs tydlig information, lämpliga rättsliga grunder, säker dataöverföring och omsorgsfullt valda tredjepartstjänster. En samtyckesbanner behövs där samtycke faktiskt krävs. Åtgärderna minskar riskerna, men ersätter inte en fullständig granskning av din webbplats och hur den fungerar.
Kontrollera regelbundet förändringar i tjänster, dataflöden och dataskyddsregler som berör din webbplats. Artikeln ger allmän vägledning och ersätter inte en juridisk bedömning av din situation.



