Dataskyddsförordningen GDPR trädde i kraft 2018 och gäller alla företag som hanterar personuppgifter från EU-medborgare. Trots det ser vi fortfarande webbplatser med bristfälliga cookie-banners, otillräckliga integritetspolicyer och formulär som samlar mer data än nödvändigt. Konsekvenserna kan bli allvarliga – böter på upp till 20 miljoner euro eller 4 procent av den globala årsomsättningen. I den här guiden går vi igenom vad du behöver ha på plats.
Varje webbplats som använder cookies som inte är strikt nödvändiga för att sidan ska fungera måste inhämta besökarens samtycke innan dessa cookies sätts. Det räcker inte med en banner som informerar om att sajten använder cookies. Besökaren måste aktivt kunna välja vilka typer av cookies de accepterar och det måste vara lika enkelt att neka som att acceptera. Förvalda checkboxar för marknadsföringscookies bryter mot GDPR.
Använd ett Consent Management-verktyg som Cookiebot, CookieYes eller liknande som hanterar samtycket korrekt. Verktyget ska blockera alla icke-nödvändiga cookies och skript tills besökaren gett sitt samtycke. Det ska också logga samtycket som bevis och ge besökaren möjlighet att ändra sina val i efterhand.
Varje webbplats behöver en integritetspolicy som förklarar vilka personuppgifter som samlas in, varför de samlas in, hur de behandlas och hur länge de sparas. Policyn ska vara skriven på begriplig svenska – inte juridisk jargong som ingen förstår. Den ska vara lättillgänglig, gärna länkad i sidfoten på varje sida, och regelbundet uppdaterad.
Din integritetspolicy bör inkludera vilka personuppgifter du samlar in, den rättsliga grunden för behandlingen, vilka tredje parter som får tillgång till uppgifterna, hur länge uppgifterna sparas, besökarens rättigheter och kontaktuppgifter till ansvarig för dataskydd.
GDPR kräver att du bara samlar in de personuppgifter som är nödvändiga för ändamålet. Om någon fyller i ett kontaktformulär för att ställa en fråga behöver du verkligen inte deras organisationsnummer eller bostadsadress. Granska alla formulär på din webbplats och ta bort onödiga fält. Informera besökaren om vad datan kommer att användas till och inkludera en länk till integritetspolicyn vid varje formulär.
Google Analytics, Facebook Pixel och andra analysverktyg behandlar personuppgifter genom cookies och spårning. Under GDPR måste du ha samtycke innan dessa verktyg aktiveras. Du bör även ha databehandlingsavtal med alla tredjeparter som behandlar data å dina vägnar. Med GA4 har Google gjort det möjligt att använda cookie-löst mätning och IP-anonymisering, men samtycke behövs fortfarande för full spårning.
Under GDPR har besökare rätt att begära ut all data du har om dem, rätt att få felaktig data rättad, rätt att bli raderad och rätt att invända mot behandling. Du behöver ha processer på plats för att hantera sådana förfrågningar inom den lagstadgade tidsfristen på en månad. Även om förfrågningar är ovanliga för de flesta småföretag måste du vara förberedd.
Sammanfattningsvis bör din webbplats ha en korrekt cookie-consent-lösning som blockerar icke-nödvändiga cookies innan samtycke ges. Du behöver en komplett och begriplig integritetspolicy. Alla formulär ska vara granskade och minimerade. Tredjepartstjänster ska ha databehandlingsavtal. Du bör ha en process för att hantera rättighetsförfrågningar. Och allt detta ska dokumenteras och uppdateras löpande.
GDPR-compliance är inte valfritt och det behöver inte vara komplicerat. Genom att implementera rätt cookie-hantering, en tydlig integritetspolicy och genomtänkta formulär uppfyller du de viktigaste kraven och skyddar både dina besökares integritet och ditt företag från böter. Topsite bygger alla webbplatser med GDPR i åtanke och hjälper dig säkerställa att din befintliga sajt uppfyller kraven.
