GDPR for nettsider – praktisk sjekkliste for små bedrifter
GDPR-arbeidet starter med hva nettsiden faktisk samler inn og hvorfor. Personvernerklæringen skal beskrive løsningen, ikke erstatte vurderingene bak den.
Vymo · · 11 min lesing
En liten bedriftsnettside kan behandle personopplysninger selv om den ikke har innlogging eller nettbutikk. Kontaktskjema, serverlogger, analyse, innlastede skrifttyper, video, kart og annonsepiksler kan alle sende eller lagre data om besøkende.
Det viktigste er derfor ikke å kopiere en personvernerklæring. Begynn med å kartlegge hvilke data som går hvor, hvilket formål hver behandling har, hvor lenge opplysningene trengs og hvem som får tilgang. Deretter kan nettsiden og informasjonen utformes i samsvar med de faktiske valgene.
Denne guiden er en praktisk arbeidsmodell, ikke juridisk rådgivning. Bruk Datatilsynets oversikt over virksomhetens plikter som autoritativ inngang, og innhent faglig hjelp når behandlingen har høy risiko eller grunnlaget er uklart.
Først: tegn dataflyten
Lag en enkel oversikt før dere velger banner, analyseverktøy eller skjemaløsning.
| Funksjon | Mulige personopplysninger | Hvor sendes de? | Spørsmål som må besvares |
|---|---|---|---|
| Server og sikkerhetslogger | IP-adresse, tidspunkt, nettleser, forespurt side | Hosting, CDN eller sikkerhetsleverandør | Formål, tilgang og slettetid |
| Kontaktskjema | Navn, e-post, melding og metadata | Skjemabackend, e-post og eventuelt CRM | Nødvendige felt, behandlingsgrunnlag og oppfølging |
| Analyse | Identifikatorer, IP-data, sidebruk og enhetsdata | Analyseleverandør | Behov, samtykke, innstillinger og mottakere |
| Innebygd video eller kart | IP-adresse, identifikatorer og bruk | Tredjeparten som leverer innholdet | Om innlasting kan vente til et valg |
| Nyhetsbrev | E-post, samtykkedata og engasjement | Utsendelsesplattform | Markedsføringsregler, dokumentasjon og avmelding |
| Nettbutikk eller booking | Kontakt-, kjøps- eller avtaledata | Plattform, betaling, logistikk og fagsystem | Rollefordeling, lagring og rettslige plikter |
Se også etter dataflyt som ikke er synlig på siden:
- sikkerhetskopier
- e-postvideresending og delte innbokser
- supportsystem og feilrapportering
- skylagring eller CRM
- utviklings- og testmiljø
- leverandørens underleverandører
Et skjema som sender en melding til e-post kan gi kopier i nettleseren, skjematjenesten, serverlogger, e-postleverandøren, mottakerens app og sikkerhetskopier. «Vi lagrer bare e-post» beskriver sjelden hele kjeden.
Fastsett formål før dere samler inn data
Hver behandling trenger et tydelig formål. «For å forbedre tjenesten» er ofte for bredt til å styre hvilke data som faktisk er nødvendige.
Sammenlign:
| For bredt | Mer konkret |
|---|---|
| Markedsføring | Sende det månedlige nyhetsbrevet personen har meldt seg på |
| Analyse | Måle hvilke hjelpesider som brukes for å prioritere redaksjonelt arbeid |
| Kundeservice | Svare på en konkret henvendelse og dokumentere nødvendig oppfølging |
| Sikkerhet | Oppdage og undersøke misbruk av innsendingsendepunktet |
Når formålet er konkret, kan dere vurdere om navn, full IP-adresse, fritekst eller lang lagring faktisk trengs. Dataminimering betyr å samle inn det som er relevant og nødvendig, ikke alt som kan bli nyttig senere.
Datatilsynet beskriver innebygd personvern og personvern som standard . Et enkelt eksempel er å ha færre skjemafelt som standard, fremfor å samle inn mye og håpe at en personvernerklæring gjør det greit.
Velg behandlingsgrunnlag for hvert formål
Samtykke er ett av flere mulige behandlingsgrunnlag. Det skal ikke brukes automatisk på alt en nettside gjør.
Mulige grunnlag etter personvernforordningen omfatter blant annet:
- samtykke
- nødvendighet for avtale eller tiltak før avtale på den registrertes anmodning
- rettslig plikt
- berettiget interesse etter en dokumentert interesseavveining
- enkelte andre grunnlag som gjelder i spesielle situasjoner
Det riktige grunnlaget avhenger av formål, forholdet til personen og øvrig regelverk. Et kontaktskjema for pristilbud, et nyhetsbrev, lovpålagt dokumentasjon og en sikkerhetslogg har ikke nødvendigvis samme grunnlag.
Ikke legg inn en obligatorisk avkrysningsboks med «jeg samtykker til personvernerklæringen» som erstatning for vurderingen. En personvernerklæring gir informasjon. Den er ikke automatisk et samtykke, og personen skal ikke måtte «godta GDPR» for å sende en nødvendig henvendelse.
Hvis behandlingen gjelder helse, politisk oppfatning, religion, biometriske data eller andre særlige kategorier, gjelder tilleggskrav. Et vanlig behandlingsgrunnlag etter artikkel 6 er ikke alene nok. Bruk Datatilsynets veiledning om særlige kategorier og få en konkret vurdering.
Gjør kontaktskjemaet mindre og tydeligere
Et vanlig bedriftsskjema trenger ofte bare:
- navn eller virksomhetsnavn når identitet er nødvendig
- e-post eller telefon for svar
- et kort meldingsfelt
- informasjon om hva som skjer etter innsending
Unngå fødselsnummer, kopi av legitimasjon, vedlegg, detaljerte helseopplysninger og andre sensitive fritekstdata med mindre løsningen er valgt og sikret for akkurat det formålet.
Ved skjemaet bør dere kort forklare:
- hvem som mottar opplysningene
- hva de brukes til
- hvilke felt som er nødvendige og hvorfor
- hvor mer personverninformasjon finnes
- hva brukeren ikke bør sende i kanalen
Eksempel:
Vi bruker navn, e-post og melding for å svare på henvendelsen. Ikke send passord, fødselsnummer eller sensitive dokumenter. Les hvordan vi håndterer opplysningene i personvernerklæringen.
Test hva som skjer i hele kjeden. Kontroller feilmeldinger, bekreftelsesside, e-postmottaker, spammappe, tilgang, sletting og sikkerhetskopi. HTTPS beskytter forbindelsen under transport, men sier ikke hvem som kan lese data etter at de er mottatt.
Et cookie-banner er ikke alltid nødvendig
Det avgjørende er hvilke informasjonskapsler og andre sporingsteknologier nettstedet bruker.
Datatilsynet opplyser at dere verken trenger eller bør ha et samtykkebanner dersom nettstedet bare bruker teknologier som omfattes av unntakene i ekomloven. For ikke-nødvendig lagring eller tilgang på brukerens utstyr er utgangspunktet forhåndssamtykke som oppfyller kravene i personvernforordningen.
En praktisk rekkefølge er:
- Kartlegg cookies, lokal lagring, piksler, SDK-er og andre identifikatorer.
- Fjern verktøy som ikke har en tydelig verdi.
- Klassifiser det som er strengt nødvendig og dokumenter hvorfor.
- Blokker øvrig sporing til et gyldig valg er gitt.
- Gjør avvisning like tilgjengelig som aksept.
- La brukeren endre eller trekke tilbake valget.
- Kontroller nettstedet teknisk før og etter samtykke.
Et banner som bare har «Godta» løser ikke problemet. Det gjør heller ikke et verktøy som beskrives som nødvendig fordi leverandøren kaller det «analyse». Formålet og den faktiske teknologien må vurderes.
Les den egne guiden til cookies og samtykke for den tekniske kontrollen.
Kartlegg hvem som er behandlingsansvarlig og databehandler
Virksomheten som bestemmer hvorfor og hvordan personopplysninger skal behandles, er normalt behandlingsansvarlig. En leverandør som behandler opplysninger på dokumenterte instrukser for virksomheten, kan være databehandler.
Rollene avgjøres av den faktiske behandlingen, ikke bare overskriften i en standardavtale. En leverandør kan være databehandler for én funksjon og selvstendig behandlingsansvarlig for andre formål.
Datatilsynet forklarer når en databehandleravtale kreves . Hvis en skytjeneste lagrer kundeopplysninger på virksomhetens vegne, skal forholdet normalt reguleres i en slik avtale.
For hver leverandør bør dere avklare:
- hvilken rolle leverandøren har
- hvilke opplysninger og formål avtalen dekker
- hvor data behandles
- hvilke underleverandører som brukes
- hvordan sikkerhet og avvik håndteres
- hvordan data returneres eller slettes ved avslutning
- om data overføres utenfor EØS og hvilket grunnlag som brukes
Ikke skriv «alle leverandører er GDPR-godkjent». Det finnes ikke et generelt godkjenningsstempel som flytter ansvaret fra virksomheten. Vurder tjenesten, konfigurasjonen, avtalene og den konkrete dataflyten.
Hosting i Norge er ikke hele vurderingen
Serverplassering er relevant, men en nettside kan bruke et globalt CDN, ekstern DNS, e-post, analyse, sikkerhetsverktøy og underleverandører selv om hovedserveren står i Norge.
Spør heller:
- Hvilke data ser hosting- eller plattformleverandøren?
- Hvilke land kan data og supporttilgang berøre?
- Finnes oppdatert liste over underleverandører?
- Kan loggtyper og lagringstid konfigureres?
- Hvordan eksporteres og slettes data?
- Hvilken dokumentasjon og avtale følger tjenesten?
Overføring utenfor EØS krever et gyldig overføringsgrunnlag og kan kreve ytterligere vurderinger og tiltak. At leverandøren er stor eller kjent er ikke i seg selv tilstrekkelig.
Vymos enkle nettsider leveres som en administrert løsning gjennom Cloudflare. Vymo lover ikke norsk datalagring eller et selvbetjent sky-, hosting- eller DNS-panel. Hvis siden skal samle inn personopplysninger, bruke eksterne verktøy eller ha særskilte krav til databehandleravtale og behandling i bestemte land, må dette avklares før bestilling og publisering.
Personvernerklæringen skal beskrive virkeligheten
Datatilsynet krever kortfattet, forståelig og lett tilgjengelig informasjon . En personvernerklæring bør blant annet gjøre det mulig å forstå:
- hvem som er behandlingsansvarlig og hvordan virksomheten kontaktes
- hvilke kategorier opplysninger som behandles
- formål og behandlingsgrunnlag
- hvor opplysningene kommer fra når de ikke gis direkte
- mottakere eller kategorier mottakere
- eventuell overføring utenfor EØS
- lagringstid eller kriterier for å fastsette den
- hvilke rettigheter personen har
- klagemulighet til Datatilsynet
- om det er plikt til å gi opplysninger og konsekvensen av å la være
- eventuell automatisert behandling som krever særskilt informasjon
Gi den viktigste informasjonen nær handlingen. En kort tekst ved skjemaet og en lenke til full erklæring er ofte mer forståelig enn at all informasjon skjules i en lang side i bunnteksten.
Ikke kopier leverandørens mal uten å kontrollere navn på systemer, formål, lagring og mottakere. En erklæring som nevner Google Analytics etter at verktøyet er fjernet, eller som utelater en aktiv annonsepiksel, er ikke oppdatert.
Bestem lagring og sletting før lansering
«Vi lagrer data så lenge det er nødvendig» er et prinsipp, men ikke en operativ rutine. Definer hva som utløser sletting eller gjennomgang.
| Data | Eksempel på styringsspørsmål |
|---|---|
| Ubesvart henvendelse | Når skal den slettes hvis det aldri blir et kundeforhold? |
| Tilbudsdialog | Hvilken dokumentasjon må beholdes, og hvor lenge? |
| Nyhetsbrevliste | Hvordan registreres avmelding og eventuell nødvendig sperrelogg? |
| Sikkerhetslogg | Hvor lenge trengs detaljene for å oppdage og undersøke hendelser? |
| Analyse | Kan data aggregeres eller anonymiseres tidligere? |
| Sikkerhetskopi | Når forsvinner slettede opplysninger fra roterende kopier? |
Sletting må omfatte systemene der opplysningene faktisk finnes. Å tømme én innboks hjelper lite hvis kopier ligger i CRM, supportsystem og eksportfiler.
Sikre hele behandlingen, ikke bare forsiden
HTTPS er nødvendig, men utilstrekkelig. Et rimelig sikkerhetsarbeid vurderer risiko og omfatter blant annet:
- personlig innlogging fremfor delte passord
- tofaktorautentisering der tjenesten støtter det
- minste nødvendige tilgang
- oppdateringer av publiseringssystem, utvidelser og avhengigheter
- beskyttelse mot spam og automatisert misbruk
- loggføring som er nyttig uten unødvendig detaljlagring
- sikkerhetskopi og testet gjenoppretting
- rutine for å fjerne tilgang ved fratredelse
- leverandør- og avvikshåndtering
Sikkerhetstiltak skal passe risikoen. Et nyhetsbrevskjema og en pasientportal krever ikke samme løsning. Nettsteder som behandler helseopplysninger, barnedata, store datamengder eller systematisk overvåking kan trenge en vurdering av personvernkonsekvenser før behandlingen starter.
Legg til rette for rettigheter
Besøkende og kunder kan ha rett til informasjon, innsyn, retting, sletting, begrensning, dataportabilitet eller å protestere, avhengig av behandlingen.
Virksomheten må kunne:
- ta imot forespørselen i en kjent kanal
- verifisere identitet uten å samle inn mer enn nødvendig
- finne opplysningene på tvers av systemer
- vurdere hvilke rettigheter som gjelder
- svare innen fristen
- dokumentere håndteringen
Datatilsynet opplyser at rettighetsforespørsler som hovedregel skal håndteres uten kostnad og innen én måned. En postkasse i personvernerklæringen er ikke nok hvis ingen følger den opp.
Forbered avvik før det skjer
Et personvernbrudd kan være tap, ulovlig endring, utilsiktet deling eller manglende tilgjengelighet. Eksempler på nettsiden er:
- et skjema sender henvendelser til feil mottaker
- en eksportfil legges offentlig
- uvedkommende får administrator- eller innbokstilgang
- en leverandør eksponerer logger eller sikkerhetskopier
- data blir slettet uten gjenopprettingsmulighet
Ha en rutine for å stoppe hendelsen, bevare nødvendig dokumentasjon, vurdere risiko, kontakte leverandører og avgjøre om Datatilsynet og de berørte skal varsles. Ikke vent med å lage kontaktlisten til hendelsen allerede pågår.
Datatilsynet har egen veiledning og melding for brudd på personopplysningssikkerheten . Meldeplikten til tilsynet har en frist på 72 timer når vilkårene er oppfylt; alle hendelser bør uansett håndteres og dokumenteres etter virksomhetens rutine.
Dokumenter behandlingen
Personvernreglene bygger på ansvarlighet: virksomheten skal følge reglene og kunne vise hvordan den gjør det.
Datatilsynet anbefaler en protokoll over behandlingsaktiviteter og forklarer at unntaket for virksomheter med færre enn 250 ansatte er snevert. En enkel oversikt kan inneholde:
- behandling og ansvarlig eier
- registrerte og datakategorier
- formål og behandlingsgrunnlag
- systemer, leverandører og mottakere
- overføringer
- lagring og sletting
- sikkerhetstiltak
- lenke til avtaler, risikovurdering og personverninformasjon
Det samme grunnlaget gjør det enklere å oppdatere personvernerklæringen, håndtere innsyn og vurdere en ny leverandør.
Lanseringssjekk for en enkel bedriftsnettside
- Alle skjemaer, logger, cookies, piksler og innbygginger er kartlagt.
- Hver behandling har konkret formål og vurdert behandlingsgrunnlag.
- Skjemafeltene er begrenset til nødvendige opplysninger.
- Sensitive data har en egnet kanal eller samles ikke inn.
- Leverandørroller og databehandleravtaler er avklart.
- Underleverandører og behandling utenfor EØS er vurdert.
- Ikke-nødvendig sporing er fjernet eller blokkert før samtykke.
- Personverninformasjonen stemmer med den faktiske løsningen.
- Slettetider og ansvar er definert.
- Tilgang, tofaktor, oppdatering og sikkerhetskopi er kontrollert.
- Rutiner for rettigheter og avvik har en navngitt eier.
- Endringer i nettstedet utløser en ny personvernkontroll.
Bruk også den tekniske sjekklisten før lansering for funksjon, tilgjengelighet, ytelse, SEO og gjenoppretting.
Vanlige spørsmål
Trenger en enkel nettside personvernerklæring?
Hvis nettstedet behandler personopplysninger, må de berørte få informasjonen regelverket krever. En personvernerklæring er en vanlig måte å samle denne informasjonen på. Innholdet må tilpasses den faktiske behandlingen.
Trenger alle nettsider cookie-banner?
Nei. Datatilsynet sier at et nettsted som bare bruker teknologier omfattet av unntakene i ekomloven, verken trenger eller bør ha samtykkebanner. Andre cookies og sporing kan kreve forhåndssamtykke.
Er HTTPS nok for et kontaktskjema?
Nei. HTTPS beskytter transporten mellom nettleser og server. Dere må også styre mottaker, tilgang, lagring, sletting, sikkerhetskopi og leverandører.
Må en liten bedrift ha databehandleravtale?
Størrelsen avgjør ikke dette. Hvis en leverandør behandler personopplysninger på virksomhetens vegne, kreves det normalt en databehandleravtale som oppfyller artikkel 28.
Kan vi bruke samtykke som grunnlag for alt?
Nei. Samtykke må være frivillig, spesifikt, informert og mulig å trekke tilbake. Andre behandlingsgrunnlag kan være riktigere for avtale, rettslige plikter eller dokumenterte berettigede interesser.
Er Vymos gratis nettside automatisk GDPR-kompatibel?
Ingen nettside er automatisk kompatibel uavhengig av innhold, skjemaer og verktøy. Vymos standardtilbud er én enkel informasjonsside og hosting i 12 måneder. Krav til skjema, eksterne tjenester, databehandleravtale, lagringsland eller sensitive data må avklares før publisering.
Velg den enkleste løsningen som dekker behovet
Personvern blir lettere når nettstedet gjør mindre. En rask informasjonsside uten annonsepiksler, unødvendige innbygginger eller sensitive skjemaer kan være både bedre for brukeren og enklere å forvalte.
Vymo kan lage én enkel bedriftsnettside med hosting gratis i 12 måneder . Oppgi bare bedriftsnavn, e-post og eventuell eksisterende nettside i bestillingsskjemaet. Ikke send passord, kundelister eller sensitive dokumenter.
Trenger bedriften en enkel nettside?
Vi lager én enkel nettside for bedriften og inkluderer hosting de første 12 månedene.