GDPR-checklista för företagets hemsida
Av CodexierPublicerad 5 min läsning
En företagshemsida hanterar personuppgifter från den stund någon fyller i ett formulär eller ett skript laddas från en tredje part. Reglerna är GDPR, som IMY övervakar i Sverige, plus cookiereglerna i lagen om elektronisk kommunikation. Den här checklistan tar de fem ställen där en vanlig företagssajt går fel och ger en ja/nej-fråga för varje, så att ni kan rätta det som faktiskt är trasigt i stället för att skriva om allt.
Kontaktformulär och vad ni sparar
- Har varje fält i formuläret ett skäl ni skulle kunna förklara för den som fyller i? Om inte, ta bort det.
- Finns en kort rad under formuläret som säger vad som händer med uppgifterna och länkar till policyn? Samtycke behövs inte för att besvara en förfrågan, men information behövs.
- Vet ni var inskicken hamnar: CMS-databasen, en mejlkorg, ett CRM, formulärleverantörens servrar? Varje plats ska säkras och tömmas.
- Finns en raderingsrutin? Förfrågningar äldre än en bestämd tid ska bort från alla de platserna.
- Frågar ni efter personnummer, hälsouppgifter eller något annat känsligt? Då kräver formuläret en starkare rättslig grund och kryptering i vila. Överväg att inte fråga alls.
Färre fält ger dessutom fler förfrågningar. Vår guide till kontaktformulär som faktiskt fylls i tar konverteringssidan av samma beslut.
Webbanalys och samtycke
Analysverktyg sätter cookies eller läser enhetsinformation, vilket lägger dem under samtyckesregeln oavsett hur uppgifterna sedan används. Den praktiska frågan är om er analys körs innan besökaren sagt ja.
| Kontroll | Ja betyder | Nej betyder |
|---|---|---|
| Laddas något analysskript före samtycke? | Rätta taggordningen eller använd consent mode | Bra |
| Kan besökaren neka lika lätt som godkänna? | Bra | Bannern ger inte giltigt samtycke |
| Används IP-anonymisering eller ett cookiefritt verktyg? | Mindre data att motivera | Dokumentera överföring och lagringstid |
| Sparas valet och går det att ångra? | Bra | Lägg en länk för att ändra valet i sidfoten |
Ett cookiefritt, EU-hostat analysverktyg tar bort bannerfrågan för mätning helt. Ni behöver fortfarande en banner om marknadsföringspixlar finns.
Inbäddade kartor, filmer och typsnitt
Inbäddningar är punkten flest sajter missar. En Google-karta, en YouTube-spelare eller ett typsnitt som laddas från en extern server skickar besökarens IP-adress till det företaget vid sidladdning, före något samtycke. Var och en är lätt att rätta när man vet att den finns.
Kartor
Visa en statisk bild av kartan med länk till den riktiga, eller ladda den interaktiva kartan först efter klick. Adressen i klartext är det de flesta besökare vill ha ändå.
Filmer
Använd inbäddningsalternativet med utökat integritetsskydd eller en klicka-för-att-ladda-platshållare. Att hosta korta filmer själv tar bort problemet helt.
Typsnitt
Lägg typsnittsfilerna på er egen server. Det är snabbare och tar bort ett dataflöde ni annars måste förklara.
Chattwidgetar och sociala flöden
Behandla dem som webbanalys: ladda efter samtycke, eller välj en leverantör som kör i EU och inte behöver cookies förrän chatten startar.
Integritetspolicyns innehåll
Policyn är ingen formalitet. Det är dokumentet IMY och era kunder läser för att se om ni vet vad ni gör. En kopierad mall som inte namnger några system klarar inte det testet. Vår finns på /privacy om ni vill ha en struktur att jämföra med.
- Vem som är ansvarig: ert juridiska namn, organisationsnummer och en kontaktadress.
- Vilka uppgifter ni samlar in och var: formulär, webbanalys, nyhetsbrev, kundkonton, var och en med sitt ändamål.
- Den rättsliga grunden för varje ändamål, med vanliga ord: besvara förfrågningar, fullgöra en beställning, samtycke för marknadsföring.
- Hur länge ni sparar varje kategori, som en tidsperiod snarare än så länge det är nödvändigt.
- Vilka biträden som tar emot uppgifter: webbhotell, e-post, CRM, analys, och om något ligger utanför EU.
- Vilka rättigheter personer har och hur de utövas, samt att de kan klaga hos IMY.
Biträdesavtal med leverantörer
Varje leverantör som lagrar eller hanterar personuppgifter för er räkning är ett personuppgiftsbiträde, och GDPR kräver ett skriftligt avtal med varje. Webbhotellet, formulärverktyget, nyhetsbrevstjänsten, CRM:et och webbyrån som har administratörsåtkomst räknas alla. De flesta stora leverantörer publicerar ett standardavtal som ni godkänner i kontoinställningarna. Kontrollera att ni faktiskt gjort det och spara en kopia. För en webbyrå ska avtalet vara en del av kontraktet, och det ska säga vad som händer med säkerhetskopior och åtkomst när uppdraget avslutas.
När ni inte behöver göra mer än så här: en presentationssajt med kontaktformulär, egna typsnitt och inga marknadsföringspixlar uppfyller kraven med punkterna ovan och en kort policy, och behöver varken samtyckesplattform eller konsult. När vi bygger en sajt genom vårt lanseringspaket för hemsidor ingår de här kontrollerna i lanseringen, men har ni redan en sajt och vill få den granskad, boka ett kostnadsfritt 15-minuterssamtal så går vi igenom listan mot den tillsammans.
Vanliga frågor
Behöver jag en cookiebanner om jag bara har ett kontaktformulär?
Nej. Ett formulär sätter inga spårningscookies, och cookies som är strikt nödvändiga för att sajten ska fungera kräver inte samtycke. Bannern behövs så fort ni lägger till webbanalys med cookies, marknadsföringspixlar eller inbäddningar som sätter cookies.
Får jag spara förfrågningar i mejlen för alltid?
Inte utan skäl. En förfrågan som blev en kundrelation kan sparas som del av den relationen. En som inte ledde någonstans ska raderas efter en bestämd tid. Skriv in tiden i policyn och följ den på riktigt.
Är Google Analytics tillåtet i Sverige?
IMY har fällt specifika uppsättningar som överförde data till USA utan tillräckliga skyddsåtgärder. Nuvarande versioner med samtycke, EU:s dataramverk och korrekt konfiguration används av många svenska företag, men ett cookiefritt EU-hostat verktyg är det lägre risktagandet och tar bort det mesta av pappersarbetet.
Behöver ett litet företag verkligen biträdesavtal?
Ja. Företagets storlek påverkar sanktionsavgifterna, inte kravet. I praktiken innebär det att godkänna leverantörens standardavtal och hålla en lista över vilka leverantörer ni har avtal med.
Vill ni få sajten kontrollerad mot listan?
Skicka adressen. På femton minuter säger vi vad som laddas före samtycke, vad policyn saknar och vilka åtgärder som spelar roll först.
Boka ett kostnadsfritt 15-minuterssamtal