Personvernerklæring: dette må med på nettsiden
Har nettsiden din en personvernerklæring? Hvis du samler inn personopplysninger fra besøkende, er svaret at du trenger en. Her får du oversikt over alt erklæringen må inneholde etter norsk regelverk, og hvordan du lager den riktig fra start.
Kort oppsummert: Erklæringen skal fortelle hvem som behandler opplysningene, hva de brukes til, hvilket rettslig grunnlag du har, hvor lenge du lagrer dem og hvilke rettigheter den besøkende har. Plikten følger av informasjonskravet i GDPR, som gjelder i Norge gjennom personopplysningsloven. Informasjonskapsler krever i tillegg samtykke etter ekomloven.
Hva er en personvernerklæring?
En personvernerklæring er informasjonsteksten på nettsiden din som forklarer hvordan du behandler personopplysninger. Den gir besøkende svar på hva du samler inn, hvorfor du gjør det og hvem du eventuelt deler opplysningene med.
Plikten følger av informasjonsplikten i GDPR, nærmere bestemt artikkel 13. Forordningen gjelder i Norge gjennom personopplysningsloven, og Datatilsynet er myndigheten som fører tilsyn med at reglene følges. Når du registrerer et domenenavn og lanserer en nettside hos en norsk registrar som Feno, er dette blant tekstene som må på plass samtidig.
Dette må erklæringen inneholde
Etter GDPR skal du som behandlingsansvarlig informere de besøkende om følgende punkter. Dekker du disse, oppfyller du de viktigste kravene:
- Hvem du er: navnet på virksomheten og kontaktinformasjon.
- Formålet: hvilke personopplysninger du samler inn og hvorfor.
- Det rettslige grunnlaget for hver behandling.
- Mottakere: hvem du deler opplysningene med, for eksempel leverandør av e-postmarkedsføring eller nettsideanalyse.
- Overføring til utlandet: om opplysninger sendes utenfor EU og EØS, og hva grunnlaget er.
- Lagringstid: hvor lenge du oppbevarer opplysningene.
- Rettighetene til den besøkende: innsyn, retting, sletting, begrensning, dataportabilitet og protest.
- Retten til å trekke tilbake samtykke når samtykke er grunnlaget.
- Retten til å klage til Datatilsynet.
- Om det er frivillig eller påkrevd å oppgi opplysningene, for eksempel i et skjema.
Hvilket rettslig grunnlag har du?
Du kan bare behandle personopplysninger når du har et rettslig grunnlag etter GDPR. For de fleste nettsider er disse aktuelle:
- Samtykke: for nyhetsbrev og informasjonskapsler.
- Avtale: når du trenger opplysningene for å levere en tjeneste, for eksempel en booking eller et kjøp.
- Berettiget interesse: for eksempel besøksanalyse. Da må du dokumentere at dine interesser veier tyngre enn de besøkendes personvern.
- Rettslig forpliktelse: når loven krever lagring, som regnskapsloven gjør for fakturaopplysninger.
Samler du inn fødselsnummer eller sensitive opplysninger om helse og lignende, stiller regelverket strengere krav. Da bør du vurdere en personvernkonsekvensvurdering (DPIA) og om virksomheten trenger personvernombud.
Informasjonskapsler krever samtykke
Informasjonskapsler, ofte kalt cookies, følger reglene i ekomloven. Du må ha samtykke fra besøkende før du lagrer eller leser informasjonskapsler på enheten deres, med unntak for de som er strengt nødvendige for at siden skal fungere.
I praksis betyr det et samtykkebanner som lar brukeren velge, og at valget dokumenteres. Informasjonskapsler til markedsføring og analyse skal som hovedregel ligge av som standard.
De besøkendes rettigheter
Rettighetene til den besøkende skal framgå av erklæringen. De viktigste er:
- Innsyn: rett til å få se hvilke opplysninger du har lagret.
- Rettelse og sletting: rett til å få feil rettet og opplysninger fjernet.
- Begrensning og protest: rett til å kreve at behandlingen stopper eller begrenses.
- Dataportabilitet: rett til å få opplysningene utlevert i et vanlig maskinlesbart format.
Du har én måned på deg til å svare når en besøkende benytter en av rettighetene. Lag en enkel rutine for å håndtere slike henvendelser før de kommer.
Slik lager du personvernerklæringen til nettsiden din
- Kartlegg behandlingene. Gå gjennom alt som samler inn opplysninger: kontaktskjemaer, nyhetsbrev, statistikk, chat, betaling og informasjonskapsler.
- Bestem grunnlaget for hver behandling. Lag en oversikt over formål, grunnlag, mottakere og lagringstid.
- Skriv erklæringen i klart språk. Forklar alle forkortelser, og legg den lett tilgjengelig, for eksempel i bunnteksten på hver side.
- Få på plass databehandleravtaler. Leverandører som behandler opplysninger på dine vegne, for eksempel hosting og analyseverktøy, må ha en databehandleravtale med deg.
- Oppdater jevnlig. Gjennomgå erklæringen når du endrer verktøy, tjenester eller hvilke opplysninger du samler inn.
Er domenet ditt registrert i et moderne kontrollpanel, er det enkelt å holde nettsiden og erklæringen oppdatert. Med et norsk .no-domene hos Feno får du dessuten varsler om endringer, så ingenting endrer seg uten at du vet om det.
Vanlige spørsmål og svar
Må alle nettsider ha en erklæring?
Ja, hvis du behandler personopplysninger. Allerede besøksstatistikk fra verktøy som Google Analytics innebærer behandling. Får du i tillegg e-postadresser i kontaktskjemaer eller nyhetsbrev, er informasjonsplikten klar.
Hva skjer hvis nettsiden mangler erklæringen?
Datatilsynet kan føre tilsyn, gi pålegg og i alvorlige tilfeller ilegge overtredelsesgebyr. For mange virksomheter er den største kostnaden likevel tillit: Besøkende som ikke finner informasjon om hvordan opplysningene behandles, blir raskt skeptiske.
Kan jeg bruke en ferdig mal?
Ja, en mal er et godt utgangspunkt, men du må tilpasse den til dine egne behandlinger. Kopierer du en mal uendret, risikerer du at informasjonen er feil, og da oppfyller den ikke informasjonsplikten.
Start på riktig fot
Erklæringen handler ikke bare om å unngå gebyr. Den skaper tillit hos alle som besøker nettsiden din. Bruk sjekklisten over, og oppdater erklæringen når noe endrer seg.
Har du domenet på plass? Registrer et norsk .no-domene hos Feno for 99 kroner i året, og få hele din digitale tilstedeværelse på norske hender.