Hopp til innhold

Nettsider · · 3 min lesing

GDPR for en liten bedriftsnettside — forklart enkelt

Hva krever personvernreglene egentlig av en helt vanlig bedriftsnettside? En praktisk gjennomgang av GDPR for små bedrifter, uten jus og vanskelige ord.

Av Mediseo

GDPR høres ut som noe bare store selskaper med advokatavdeling trenger å bry seg om. Men reglene gjelder også en helt vanlig bedriftsnettside. Den gode nyheten er at det meste handler om sunn fornuft. Her er det praktiske bildet, uten jus-tåke.

Hva GDPR egentlig handler om

GDPR er personvernforordningen — felles europeiske regler for hvordan virksomheter skal håndtere personopplysninger. En personopplysning er all informasjon som kan knyttes til en bestemt person: navn, e-postadresse, telefonnummer, og iblant noe så enkelt som en IP-adresse.

Kjernen i regelverket er enkel å huske: samle bare inn det du faktisk trenger, vær åpen om hva du gjør med det, og ta vare på det på en trygg måte. Alt det tekniske og juridiske rundt dette springer ut fra de tre prinsippene.

Hvor samler en vanlig nettside inn data?

De fleste små nettsteder samler inn mer enn eierne tror — som regel via helt ordinære funksjoner:

  • Kontaktskjemaer samler navn, e-post og det folk skriver.
  • Nyhetsbrev-påmelding lagrer e-postadresser.
  • Analyseverktøy registrerer hvordan besøkende beveger seg på siden.
  • Informasjonskapsler (cookies) husker besøkende mellom besøk.

Ingenting av dette er forbudt. Poenget er at du skal vite at det skjer, og kunne forklare det. Første steg mot å være i samsvar med reglene er rett og slett å ha oversikt over hva nettsiden din faktisk samler inn.

Det du bør ha på plass

For en typisk liten bedriftsnettside koker det ned til noen få, konkrete ting.

En personvernerklæring. En enkel side som forklarer hvilke opplysninger du samler inn, hvorfor, hvor lenge du beholder dem, og hvordan folk kan be om innsyn eller sletting. Den trenger ikke være lang — den trenger å være ærlig og forståelig.

Samtykke til informasjonskapsler. Hvis du bruker cookies til annet enn det rent nødvendige — for eksempel analyse eller markedsføring — skal besøkende kunne velge dem til eller fra før de settes. En cookie-banner som faktisk lar folk si nei, ikke bare et «OK»-felt.

Et tydelig samtykke i skjemaer. Melder noen seg på nyhetsbrevet, skal det være fordi de aktivt valgte det — ikke en avkrysset boks de glemte å fjerne. Be om det du trenger, forklar hva det brukes til, og ikke mer.

Vanlige misforståelser

«Vi er for små til at GDPR gjelder oss.» Nei. Reglene gjelder uansett størrelse. Det som varierer er omfanget av det du må gjøre, ikke om reglene gjelder.

«Vi må be om samtykke til absolutt alt.» Nei. Trenger du e-postadressen for å svare på en henvendelse, er det greit uten eget samtykke — det er en naturlig del av det folk ba om. Samtykke kreves særlig for ting som markedsføring og ikke-nødvendige cookies.

«En personvernerklæring er nok.» Den er viktig, men reglene handler like mye om praksis. Det hjelper lite å love trygg håndtering på papiret hvis e-postene med kundedata ligger åpent tilgjengelig for alle ansatte.

En enkel tilnærming som faktisk fungerer

Du trenger ikke gjøre dette perfekt fra dag én. En fornuftig rekkefølge:

  1. Skriv ned hva nettsiden samler inn, og hvor det havner.
  2. Fjern det du ikke trenger. Mindre data er mindre å bekymre seg for.
  3. Lag en ærlig personvernerklæring som beskriver det som faktisk skjer.
  4. Sørg for at cookie-samtykke og skjemaer ber om det du trenger, på en ryddig måte.
  5. Sjekk at dataen lagres trygt, og at bare de som trenger den har tilgang.

Det vi pleier å si til bedrifter, er at GDPR ikke er en hindring, men en form for ryddighet. De som har orden på dataen sin, virker mer tillitvekkende — og slipper en ubehagelig overraskelse den dagen en kunde spør hva dere egentlig har lagret om dem.

Ofte stilte spørsmål

Trenger jeg en personvernerklæring selv om jeg bare har et kontaktskjema?

Ja. I det øyeblikket noen sender deg navn og e-post via skjemaet, behandler du personopplysninger. En enkel personvernerklæring som forklarer hva som skjer med dem, er det riktige — og forventede.

Er Google Analytics lov å bruke?

Ja, men du bør be om samtykke før du setter analyse-cookies, og være åpen om bruken i personvernerklæringen. Mange velger også mer personvernvennlige analyseverktøy for å gjøre dette enklere.

Hva skjer hvis en kunde ber om å bli slettet?

Da har de rett til å få personopplysningene sine slettet, med noen unntak — for eksempel data du er lovpålagt å beholde, som regnskapsbilag. I praksis betyr det å finne fram og fjerne det du har lagret om personen, og bekrefte at det er gjort.

Hva vi kan gjøre for deg og din bedrift.

Beskriv kort hva du trenger hjelp med — ny nettside, mer synlighet på Google, eller bare en gjennomgang. Vi tar kontakt innen én arbeidsdag, som regel med et konkret forslag.