GDPR-tjekliste til webshops: cookies, samtykke og kundedata
GDPR-tjekliste til danske webshops: cookies, checkout-data, e-mailmarkedsføring, databehandlere, sletning og bøder. Og hvordan du bygger det ind fra dag ét.
GDPR for en webshop kan koges ned til en endelig liste: et cookiebanner, der rent faktisk blokerer scripts, indtil kunden siger ja, en checkout, der kun indsamler det, ordren kræver, et lovligt grundlag for hver eneste markedsføringsmail, en databehandleraftale med hvert værktøj, der rører kundedata, et svar på “slet mig”, der virker, og en privatlivspolitik, der beskriver det, du faktisk gør. Denne artikel er den liste. Bagefter gennemgår vi, hvordan du bygger det ind fra starten, så du aldrig skal lappe det på bagefter.
Én ting først: vi er udviklere, der bygger og hoster webshops, ikke advokater. Alt herunder er praktisk vejledning baseret på GDPR, cookiebekendtgørelsen, markedsføringsloven og Datatilsynets offentliggjorte afgørelser. Det er ikke juridisk rådgivning. Har du haft et brud på datasikkerheden, fået en henvendelse fra Datatilsynet, eller behandler du helbredsoplysninger eller data om børn, så tal med en advokat. Det, tjeklisten kan, er at få den tekniske side af din shop i en stand, du kan forsvare. Og det er der, de fleste shops faktisk fejler.
Derfor er webshops udsatte
En webshop er noget af det mest datatunge, en lille virksomhed kan drive. En enkelt ordre rører navn, adresse, e-mail, telefonnummer, ordrehistorik og en betalingsreference, og en typisk shop lækker de data videre til et dusin tredjepartsværktøjer: statistik, annoncepixels, nyhedsbrevsplatformen, anmeldelseswidgets, chat, svindeltjek.
Datatilsynet kan ikke selv udstede bøder; det politianmelder og indstiller til en bøde. De første indstillinger under GDPR gik til en møbelkæde og en hotelkoncern, i begge tilfælde fordi de havde gemt kundedata langt længere, end de havde brug for, og i begge tilfælde lød indstillingen på over en million kroner. Opbevaring er samtidig det punkt, de færreste webshops nogensinde har tænkt over. Og håndhævelse starter sjældent med en kontrol. Den starter med én irriteret kunde, der skriver til Datatilsynet, som derefter er forpligtet til at kigge.
Den gode nyhed er, at det meste af det er et teknisk problem med kendte løsninger.
Tjeklisten
1. Cookies og samtykke
- Ikke-nødvendige scripts indlæses ikke før samtykke. Det er det punkt, flest fejler på. Test det: åbn din shop i et privat vindue, afvis banneret, åbn browserens netværksfane. Hvis der alligevel går kald til
facebook.comellergoogle-analytics.com, overholder du ikke reglerne, uanset hvad banneret siger. - “Afvis alle” er lige så let som “Accepter alle”. Samme lag, samme størrelse, ét klik.
- Samtykket logges og kan trækkes tilbage. Du kan vise, hvem der har sagt ja til hvad og hvornår, og der er et fast “cookieindstillinger”-link i footeren.
- Kun strengt nødvendige cookies er undtaget. Kurv, session og selve samtykkecookien. Statistik smuglet ind under “nødvendige” er et mønster, tilsynene kender og slår ned på.
- Overvej, om du overhovedet har brug for trackerne. Datatilsynet meldte i september 2022 ud, at Google Analytics ikke kan bruges lovligt uden yderligere foranstaltninger. Cookieløs statistik hostet i EU kræver intet banner. nbsweb.dk kører selvhostet Umami og har intet cookiebanner, og vi bygger shops på samme måde. Mere i webstatistik uden cookies.
De fulde regler for, hvad et banner skal sige og gøre, står i cookiebanner-reglerne, så dem gentager vi ikke her.
2. Checkout og kontodata
- Indsaml det, ordren kræver, og ikke mere. Navn, leveringsadresse, e-mail og det, fragtfirmaet skal bruge. Et obligatorisk telefonnummer kræver en grund (sms-besked fra GLS eller PostNord er en). En obligatorisk fødselsdato har næsten aldrig en, medmindre du sælger aldersbegrænsede varer.
- Der findes gæstekøb. Tvungen kontooprettelse betyder, at du behandler mere data, end købet kræver. Inviter til en konto bagefter.
- Nyhedsbrevsboksen er ikke afkrydset på forhånd. Forhåndsafkrydsede bokse er ikke gyldigt samtykke, og boksen må aldrig være bundtet med “accepter handelsbetingelser”.
- Kortdata bliver hos betalingsudbyderen. Kortnumre må aldrig ramme din server. Quickpay, Stripe og MobilePay stiller betalingsvinduer og felter til rådighed netop derfor. Det er også et PCI DSS-krav, og det skrumper din eksponering ved et brud markant.
- Opbevaring er defineret og håndhævet. Bogføringsloven kræver, at du gemmer fakturaer og ordrebilag i fem år fra regnskabsårets udløb. Det er en retlig forpligtelse og en gyldig grund til at afvise at slette fakturaer. Markedsføringsprofiler, forladte kurve og inaktive konti har ingen sådan beskyttelse: fastsæt en frist og slet efter planen, som et automatisk job, ikke som en politik i en pdf, ingen kører.
3. E-mailmarkedsføring og forladte kurve
- Nyhedsbreve kræver samtykke, og du skal kunne bevise det. Markedsføringslovens § 10 forbyder markedsføringsmails uden forudgående samtykke. Gem tidsstemplet, og hvor tilmeldingen kom fra. Dobbelt opt-in er ikke et lovkrav, men det er det reneste bevis, du kan have.
- Kundeundtagelsen bruges korrekt. § 10 tillader, at du mailer dine egne kunder om lignende produkter uden nyt samtykke, hvis du fik adressen i forbindelse med et salg, oplyste det dengang og tilbyder nem framelding i hver eneste mail. Den dækker købere. Den dækker ikke folk, der kun har oprettet en konto eller forladt en kurv.
- Mails om forladte kurve har et grundlag. Hvis personen ikke har købt og ikke har sagt ja til markedsføring, er en “du glemte din kurv”-mail uanmodet markedsføring. Læg den bag nyhedsbrevstilmeldingen eller en eksplicit “send mig min kurv”-knap.
- Framelding virker med ét klik og slår igennem, også til synkroniserede målgrupper i annonceplatforme.
4. Databehandlere, overførsler og hosting
- Hver databehandler har en databehandleraftale. Hosting, betalingsudbyder (Quickpay, Stripe), fragtplatform (Shipmondo, GLS, PostNord), nyhedsbrevsværktøj, statistik, helpdesk. De store leverandører tilbyder alle en; punktet på listen er at bekræfte, at du faktisk har accepteret den og ved, hvor den ligger.
- Du fører en fortegnelse over behandlingsaktiviteter (artikel 30). En simpel tabel: hvilke data, hvorfor, lovligt grundlag, hvor de ligger, hvilke databehandlere, hvor længe. Shops, der får en henvendelse, bruger dage på at rekonstruere den. At vedligeholde den tager en time i kvartalet.
- Overførsler til USA er identificeret. Data sendt til amerikanske leverandører hviler i dag på EU-US Data Privacy Framework. Den er gyldig lige nu, men den er tredje forsøg, efter EU-Domstolen underkendte de to forgængere, og den er under angreb. Foretræk danske eller europæiske leverandører, hvor der findes et tilsvarende. Hele argumentet står i dansk hosting eller amerikansk cloud.
- Sikkerhedsbasis er på plads. TLS overalt, opdateret platform og plugins, hashede adgangskoder, begrænset adminadgang med tofaktor, krypterede backups. Uopdateret shopsoftware er den mest almindelige vej ind ved et brud og den, der er sværest at forsvare.
5. Indsigt, sletning og papirarbejde
- Du kan svare på en indsigtsanmodning inden for en måned. Find ud af nu, hvilke systemer du ville eksportere fra: shoppens database, nyhedsbrevsværktøj, helpdesk, annoncemålgrupper.
- Du kan slette, bortset fra det, loven kræver, du gemmer. Sletning gennemføres i alle systemer, fakturaer bliver liggende efter bogføringsloven, og kunden får det at vide.
- Privatlivspolitikken er skrevet ud fra dit faktiske setup. Rigtige databehandlere, rigtige opbevaringsfrister, rigtige overførsler og en kontakt til henvendelser. En kopieret skabelon, der nævner værktøjer, du ikke bruger, er i sig selv et brud på gennemsigtighedskravet, og det er det første, Datatilsynet læser.
- Der findes en procedure for brud. Anmeldelsespligtige brud skal til Datatilsynet inden for 72 timer, og du ved, hvem der sender den anmeldelse.
6. Hvad bøderne faktisk ser ud som
På papiret kan GDPR-bøder nå 20 millioner euro eller 4 % af den globale omsætning. Den realistiske eksponering for en lille dansk shop er en bødeindstilling i fem- til syvcifret kroneklasse, timerne tabt på en sag hos Datatilsynet og konverteringstabet fra en checkout, kunderne ikke stoler på. Det sidste betaler du hver eneste dag.
Sådan bygger du det ind fra starten
Alt ovenstående kan boltes på bagefter. Det er bare dyrt: hvert script skal gennemgås, opbevaringen skal struktureres om, politikkerne skal skrives forfra. At bygge det ind koster næsten ingenting ekstra, fordi det mest handler om at træffe de rigtige standardvalg.
Datakortlægning før koden
Skriv hvert datapunkt, shoppen indsamler, op, og giv det et lovligt grundlag:
| Data | Formål | Typisk lovligt grundlag |
|---|---|---|
| Navn, adresse, e-mail | Levering af ordren | Kontrakt |
| Ordrehistorik | Kontrakt, reklamation, regnskab | Kontrakt / retlig forpligtelse |
| Fakturadata | Bogføringsloven, fem år | Retlig forpligtelse |
| Markedsføringsmails | Nyhedsbrev, forladt kurv | Samtykke (markedsføringsloven § 10) |
| Statistik, annoncepixels | Måling, retargeting | Samtykke |
| Kontooplysninger | Kundelogin | Kontrakt |
To ting følger af tabellen. Checkout skal virke uden samtykke til markedsføring. Og opbevaringen er forskellig alt efter grundlag: fakturaer gemmes i fem år, markedsføringsdata skal kunne slettes på anmodning. Databasen skal afspejle den adskillelse, så en sletning af en kunde anonymiserer markedsførings- og adfærdsdata og beholder de ordrebilag, loven kræver. Det er billigt at designe ind og besværligt at bygge om senere.
Hosting i Danmark eller EU
Hver tjeneste i dit setup, der rører persondata, er en databehandler, og hver af dem, der behandler data uden for EU, kræver en overførselsvurdering. Jo færre af dem din shop har brug for, jo mere robust er den. Vi hoster webshops på europæisk infrastruktur som standard og foretrækker danske eller europæiske databehandlere, hvor de er teknisk ligeværdige: Quickpay til betaling, Shipmondo til fragt, selvhostet statistik. Så beskriver privatlivspolitikken virkeligheden i stedet for at gardere sig.
Betalingsdata ud af dine hænder
Med en ordentligt integreret betalingsudbyder ser du aldrig et kortnummer. Det, du gemmer, ordrereferencer, faktureringsadresser og betalingsstatus, er almindelige persondata og følger dine normale opbevaringsregler. Din opgave er at tiltræde udbyderens databehandleraftale, nævne dem i privatlivspolitikken og vide, hvor de behandler data.
Logning, der hjælper dig i stedet for at skade dig
Tre logs, en shop bør have, og én den ikke bør have:
- En samtykkelog. Hvem accepterede hvad, hvornår, og hvilken version af banneret.
- Et opbevaringsjob. En planlagt opgave, der anonymiserer konti og kurve, som er ældre end fristen, og skriver ned, at den kørte.
- En adgangslog til adminpanelet. Hvem kiggede på hvilken kunde, så du kan svare på et spørgsmål om brud.
- Ikke: rå serverlogs med IP-adresser gemt i årevis “for en sikkerheds skyld”. Logs er også persondata. Roter dem.
Papirerne, shoppen skal leveres med
En privatlivspolitik genereret fra den rigtige datakortlægning, en cookiepolitik, der passer til det, banneret styrer, artikel 30-fortegnelsen, underskrevne databehandleraftaler og handelsbetingelser, der dækker de 14 dages fortrydelsesret. Alt sammen skal stemme med den faktiske implementering.
Hvad det koster
En samtykkeplatform koster 0–450 kr./md. i en lille shops skala; en advokatskrevet privatlivspolitik typisk 4.000–11.000 kr.; en gennemgang af en eksisterende shop 7.500–37.000 kr. hos specialiserede rådgivere. Alle priser ekskl. moms.
Vi bygger webshops med tjeklisten implementeret fra dag ét, fra 14.995 kr. som fast tilbud (Byg), og holder dem sådan under vores abonnementer fra 375 kr./md. (Basis) til 975 kr./md. (Vækst): platformopdateringer, samtykkeværktøj, sikkerhedsrettelser. Se priser og webshops.
Driver du allerede en shop og vil vide, hvor du står, er det hurtigste første skridt selvtesten fra punkt ét: privat vindue, afvis banneret, netværksfanen. Går der mere end nul kald til tredjeparter, ved du, hvor du skal starte. Og står du stadig og vælger platform, er arbejdsbyrden med GDPR forskellig mellem lejet og egen shop. Det gennemgår vi i Shopify eller egen webshop.
Hvorfor os
Billigere end de fleste, og ikke ringere
Vi er tre udviklere. Ingen projektledere, ingen sælgere, intet kontorlandskab i midtbyen. Det er den udgift, du ellers betaler oven i selve arbejdet, og derfor kan vi holde prisen nede på både hjemmesider, webshops, webapps og mobilapps. Hver pris er offentlig og aftalt skriftligt, før vi starter — fra 375 kr. om måneden eller 3.995 kr. engang. Se priser.
Billigere betyder ikke mindre. Vi bygger og driver vores egne produkter: NBS Booking, NBS Food og appen KalorieTracker, der ligger i App Store og Google Play. Så vi har selv betalt for de fejl, vi rådgiver dig om. Du taler med den, der skriver koden, og du ejer koden bagefter. Vil du videre uden os, kan du det.
Læs også
Relaterede indlæg
- Shopify eller egen webshop? Pris over 3 år og GDPR-forskelleneShopify eller en webshop bygget til dig? Regningen over tre år i kroner, hvor hver af dem fejler på GDPR, og et klart svar på, hvilken der passer til din shop.
- Webstatistik uden cookies: GDPR-venlige alternativer til GA4Hvorfor Google Analytics blev et GDPR-problem i Danmark, hvad reglerne kræver, og hvordan Umami, Plausible og Matomo klarer sig. Baseret på det, vi selv kører.
- Dansk hosting eller amerikansk cloud? Schrems II forklaretHvad Schrems II, CLOUD Act og Data Privacy Framework betyder for, hvor din hjemmesides data bør ligge. Forklaret for virksomhedsejere, ikke for jurister.
