De fleste små virksomheders websites er tættere på at være GDPR-klar end ejerne frygter — som regel er det kun en håndfuld praktiske ting, der mangler. Denne GDPR-tjekliste til dit website gennemgår dem i et helt almindeligt sprog, så du kan se hvad du allerede har, og hvad der stadig skal på plads.

GDPR (EU's persondataforordning) handler i virkeligheden om én enkel idé: når dit website indsamler oplysninger om mennesker — et navn i en kontaktformular, en mailadresse til dit nyhedsbrev eller en skjult sporingscookie — så behandler du de oplysninger med omtanke, fortæller folk hvad du gør, og gør kun det, de har sagt ja til. Så enkelt er det. Resten er detaljer.

En kort bemærkning inden vi går i gang: dette er en praktisk guide, ikke juridisk rådgivning. Enhver virksomhed er forskellig, og hvis du behandler følsomme data eller er i tvivl, er en kort snak med en advokat pengene værd. Denne tjekliste er her for at hjælpe dig med at få de oplagte ting på plads.

GDPR-tjeklisten til dit website på et øjeblik

Her er hele listen. Hvert punkt er forklaret nedenunder.

  • Et cookiebanner der faktisk blokerer trackere før folk siger ja
  • En klar, ærlig privatlivspolitik folk kan finde
  • Kun at indsamle de formulardata du reelt har brug for — og fortælle hvorfor
  • Et sikkert website (https), så den lille hængelås vises i browseren
  • Databehandleraftaler med de tjenester der håndterer dine data
  • En enkel måde for folk at spørge hvad du har om dem, eller bede om at blive slettet
  • Kun at gemme data så længe du reelt har brug for dem

1. Et cookiebanner der virkelig blokerer trackere først

Det er dét punkt de fleste sites laver forkert. Et cookiebanner er ikke bare en pop-up der siger "vi bruger cookies" med en OK-knap. Under GDPR skal enhver cookie eller tracker der ikke er strengt nødvendig — statistik, annoncepixels, indlejrede videoer, chat-widgets — forblive slået fra, indtil den besøgende aktivt siger ja. Et banner der loader Google Analytics eller en Facebook-pixel i det øjeblik siden åbner, før nogen har klikket på noget, er den klassiske fejl.

Testen er derfor enkel: giver dit banner folk mulighed for at sige nej lige så let som ja, og holder det trackerne tilbage, indtil de vælger? Hvis "afvis"-muligheden er gemt væk, eller trackerne loader uanset hvad man klikker på, er banneret pynt snarere end lovligt. Vores guide til at få cookie-samtykke rigtigt går dybere ned i det.

2. En privatlivspolitik folk faktisk kan finde

En privatlivspolitik er en enkel side der fortæller de besøgende hvilke data du indsamler, hvorfor, hvem du deler dem med, og hvordan de kan kontakte dig om det. Den behøver ikke være sider af juridisk kaudervælsk — ærlig og læsbar er bedre end lang og uigennemtrængelig. Læg et link til den i din footer, så den er på hver side, og nævn den i nærheden af enhver formular hvor folk afgiver deres oplysninger.

Bruger du en skabelon, så læs den igennem og få den til at passe på virkeligheden. En lånt politik der nævner tjenester du ikke bruger, eller mangler dem du gør, gør ikke sit arbejde.

3. Indsaml kun de formulardata du har brug for

Enhver kontaktformular, nyhedsbrevstilmelding og checkout indsamler persondata. GDPR beder dig om kun at indsamle det du reelt har brug for til opgaven. En nyhedsbrevstilmelding har brug for en mailadresse — den har sandsynligvis ikke brug for et telefonnummer og en fødselsdato. Ved hver formular fortæller du kort hvad du vil bruge oplysningerne til, og du sætter ikke flueben på forhånd i felter der tilmelder folk markedsføring; lad dem vælge selv.

4. Et sikkert website (https)

Når nogen taster deres navn eller kortoplysninger ind på dit site, bør de oplysninger rejse krypteret, så de ikke kan læses undervejs. Det er dét den lille hængelås i browserlinjen betyder — dit site har et gyldigt SSL-certifikat (den lille fil der gør "http" til det sikre "https"). Hvis dit site viser "Ikke sikker" i stedet for en hængelås, rejser persondata i det åbne, hvilket både er et GDPR-svagt punkt og noget der skræmmer kunder væk. Dit webhotel eller bureau kan som regel rette det hurtigt, og det er ofte gratis.

5. Databehandleraftaler

Dit website er næsten med sikkerhed afhængigt af andre virksomheder til at håndtere data for dig — dit webhotel, dit nyhedsbrevsværktøj, din webshopplatform, dit bookingsystem. I GDPR-sprog er det dine "databehandlere", og du forventes at have en aftale på plads med hver enkelt (typisk kaldet en databehandleraftale, eller DPA), der beskriver hvordan de passer på data. Den gode nyhed: de fleste seriøse udbydere offentliggør en standard-databehandleraftale, som du blot accepterer i dine kontoindstillinger. Lav en kort liste over hver tjeneste der rører kundedata, og sæt flueben ved hver enkelt.

6. Lad folk se eller slette deres data

Folk har ret til at spørge hvilke persondata du har om dem, og til at bede dig om at slette dem. Du har ikke brug for et avanceret system — en mailadresse på din privatlivspolitik og kontaktside, som nogen holder øje med, er nok for de fleste små virksomheder. Det vigtige er at en henvendelse ikke forsvinder ud i den blå luft: nogen bør vide hvordan man finder personens data og handler på det inden for rimelig tid.

7. Gem ikke data for evigt

Gamle data du ikke længere har brug for, er en belastning, ikke et aktiv. Bestem cirka hvor længe du gemmer ting — gamle kontaktformular-beskeder, nyhedsbrevsmodtagere der aldrig åbner noget, udløbne kundeoplysninger — og ryd op med jævne mellemrum. "Vi gemmer det fordi vi altid har gjort det" er ikke en begrundelse GDPR anerkender.

Hvor TrustCtrl passer ind

En tjekliste er kun nyttig hvis du kan se hvor du faktisk står — og nogle punkter er svære at vurdere med det blotte øje. TrustCtrl holder øje med dit website udefra, så der er intet at installere, og peger på huller i tillid og privatliv i et almindeligt sprog. SiteControl indeholder en cookie- og samtykketjek du selv sætter i gang, som besøger dit site i tre trin — før du vælger, efter du afviser, og efter du accepterer — så du kan se om trackerne reelt holdes tilbage indtil samtykke, hvilket er præcis det punkt de fleste bannere fejler på. Den tjekker også at dit site leveres sikkert over https, markerer døde links og andre kvalitetsproblemer, og gør hver finding til en enkel visning til dig og en teknisk visning til din udvikler, med trin til at rette den og hvordan du tjekker at rettelsen virkede. Det er gratis under early access. TrustCtrl holder øje og forklarer — det ændrer ikke dit site for dig — så tænk på det som det ekstra par øjne der fortæller dig hvilke punkter på tjeklisten der stadig mangler.

Skal jeg have et cookiebanner hvis jeg kun bruger Google Analytics?

Ja. Statistik-cookies er ikke "strengt nødvendige", så de kræver samtykke før de loader, også selvom du ikke bruger andet. I praksis betyder det et banner der holder Analytics slået fra indtil den besøgende siger ja, og en reel mulighed for at sige nej. Et site med kun Analytics skal stadig få samtykket rigtigt.

Er en privatlivspolitik lovpligtig for et lille website?

Hvis dit website overhovedet indsamler persondata — og en kontaktformular eller nyhedsbrevstilmelding tæller med — så ja, du forventes at fortælle folk hvad du gør med dem, og det er dét en privatlivspolitik er til for. Størrelse fritager dig ikke. Fordelen er at en lille, ærlig politik der afspejler hvad du faktisk gør, er helt i orden; den behøver ikke være lang.

Hvad sker der hvis min lille virksomhed ignorerer GDPR?

De store bøder er rettet mod store virksomheder, og en lille virksomhed er langt mere tilbøjelig til at få en klage eller en anmodning om at rette noget end en kæmpe straf. Men den daglige pris er mere stille: kunder der ikke stoler på et site der behandler deres data skødesløst, og en "Ikke sikker"-advarsel eller en påtrængende tracker der driver dem væk. At få det basale rigtigt handler mest om at bevare den tillid.

Hvordan ved jeg om mit cookiebanner er sat rigtigt op?

Den pålidelige måde er at tjekke hvad dit site loader før nogen klikker på banneret. Hvis sporingscookies eller scripts loader ved det første sidevisning, blokerer banneret dem ikke, og det skal rettes. Et værktøj som SiteControls samtykketjek gør det for dig ved at besøge sitet før, under og efter et samtykkevalg, så du ikke behøver at inspicere det i hånden.

Har en anden bygget dit website, er spørgsmålet om, hvem der har ansvaret, værd at få afklaret, før du får brug for svaret.