På denne siden
På denne siden
Selskap

Personvernerklæring for liten bedrift: det den må inneholde

4 min lesetid
Kort svar

Personvernerklæring for en liten bedrift må dekke noen faste punkter i klartekst, ligge et sted kundene faktisk finner den, og oppdateres når virksomheten endrer seg. Ewa, som driver en liten frisørsalongkjede med nettbasert timebestilling, kopierte for fem år siden en mal fra en generisk nettside, byttet ut firmanavnet og glemte den siden. Da hun endelig leste den på nytt, oppdaget hun at erklæringen fortsatt viste til et gammelt bookingsystem hun ikke lenger brukte, nevnte en lov fra et annet land, og manglet enhver informasjon om betalingsleverandøren salongene faktisk brukte i dag.

Punktene erklæringen faktisk må dekke, i klartekst

Erklæringen skal fortelle hvem som er behandlingsansvarlig, med navn og kontaktinformasjon, hvilke opplysninger som samles inn og til hvilket formål, hvilket rettslig grunnlag behandlingen bygger på, hvem opplysningene eventuelt deles med, som betalingsleverandøren og bookingsystemet, og hvor lenge de lagres. Den skal også fortelle kunden om rettighetene de har, som innsyn, retting, sletting og retten til å klage til Datatilsynet. Ewa skrev om hele erklæringen fra bunnen, med egne ord om egne rutiner: navnet på selskapet som faktisk drev salongkjeden, en kort liste over de tre systemene som håndterte kundedata, og en tydelig setning om at bookingopplysninger ble slettet et år etter siste besøk med mindre kunden fortsatt var aktiv.

Hvor den skal ligge, og hvorfor en lenke i footeren ikke er nok

En lenke nederst på forsiden, i liten skrift blant en rekke andre lenker, er sjelden nok til at kundene faktisk finner erklæringen når de trenger den. Ewa la til en tydelig lenke også i selve bestillingsflyten, rett før kunden trykket for å bekrefte timen sin, siden det er akkurat der personopplysningene faktisk samles inn. Hun la samme lenke i bekreftelses-e-posten kunden mottok etter bestilling. Ingen av delene krevde mye arbeid, men til sammen betydde de at erklæringen faktisk ble synlig i det øyeblikket den var relevant, ikke bare gjemt et sted en nysgjerrig kunde måtte lete seg fram til på egen hånd.

Oppdatering: en erklæring som ikke endres med virksomheten, lyver

En personvernerklæring som ikke oppdateres når virksomheten tar i bruk nye verktøy, blir før eller siden feil, og en feil erklæring er i praksis verre enn ingen erklæring, fordi den gir kundene et bilde av virkeligheten som ikke lenger stemmer. Ewa satte seg en fast rutine: hver gang salongkjeden byttet leverandør av et system som håndterte kundedata, som da de skiftet betalingsløsning i vår, skulle erklæringen oppdateres samme uke, ikke «når det ble tid». Denne koblingen mellom databehandleravtaler med de aktuelle leverandørene og selve erklæringen er verdt å holde fast ved, siden de to dokumentene i praksis skal beskrive den samme virkeligheten fra to forskjellige vinkler.

Feilene Datatilsynet reagerer på i kopierte maler

Kopierte maler bærer ofte med seg feil som er lette å overse for den som bruker dem: feil firmanavn eller organisasjonsnummer igjen fra malens opprinnelige avsender, henvisninger til lover eller myndigheter i et annet land, og vage formuleringer som «vi kan dele opplysninger med tredjeparter» uten å si hvem disse tredjepartene faktisk er. Ewas gamle erklæring hadde alle tre feilene på én gang. Den nye versjonen navngir de konkrete leverandørene ved navn, sier eksplisitt at det er norsk regelverk som gjelder, og bruker samme firmanavn som står i Foretaksregisteret, ikke navnet på et selskap som eide malen en gang for lenge siden.

Bruk en sjekkliste, ikke en følelse av at det nok stemmer

Ewa satte til slutt sammen en kort sjekkliste hun kan bruke selv ved neste gjennomgang, uten å måtte hente inn ekstern hjelp for en oppgave som i bunn og grunn handler om å beskrive egen drift presist. Sjekklisten hennes går gjennom en handlingsliste for gdpr-innsyn og fem konkrete spørsmål: stemmer firmanavnet og kontaktinformasjonen med det som faktisk står i Foretaksregisteret, er alle systemene som håndterer kundedata i dag nevnt ved navn, er lagringstidene beskrevet konkret i stedet for med vage formuleringer, henviser teksten til norsk regelverk og norske myndigheter, og er det minst seks måneder siden erklæringen sist ble lest fra start til slutt av noen i salongkjeden. Så lenge svaret er ja på alle fem, kan Ewa være rimelig trygg på at erklæringen faktisk beskriver virkeligheten, ikke bare et øyeblikksbilde fra den dagen malen ble kopiert.

Hun satte også datoen for gjennomgangen inn i kalenderen som en tilbakevendende påminnelse, seks måneder fram, i stedet for å stole på at hun ville huske det selv midt i en travel salongdrift. Erfaringen fra de fem årene erklæringen sto uendret, var at ingen oppdaget feilene før noen faktisk leste den med et kritisk blikk, verken kundene, de ansatte eller Ewa selv. En fast dato i kalenderen koster ingenting, men er den eneste rutinen som med sikkerhet fanger opp endringer før de har rukket å bli fem år gamle.

Kort oppsummert

  • En personvernerklæring skal si hvem som er behandlingsansvarlig, hvilke opplysninger som samles inn, hvorfor, hvem de deles med, og hvor lenge de lagres.
  • Erklæringen bør være synlig der opplysningene faktisk samles inn, ikke bare som en liten lenke nederst på forsiden.
  • Erklæringen skal oppdateres samme uke virksomheten bytter et system eller en leverandør som håndterer kundedata.
  • Kopierte maler har ofte feil firmanavn, henvisninger til feil lands lovverk, eller vage formuleringer om hvem opplysninger deles med.
  • Bruk konkrete navn på leverandører og systemer i erklæringen, ikke generelle vendinger som ikke sier noe om den faktiske driften.
Usikker på hvordan dette slår ut for deg? Saken din kan være mer spesiell enn et standardsvar. Få saken vurdert gratis →
Relaterte artikler
Gratis vurdering av din sak