Personvernerklæring for liten bedrift: det den må inneholde
Personvernerklæring for en liten bedrift må dekke noen faste punkter i klartekst, ligge et sted kundene faktisk finner den, og oppdateres når virksomheten endrer seg. Ewa, som driver en liten frisørsalongkjede med nettbasert timebestilling, kopierte for fem år siden en mal fra en generisk nettside, byttet ut firmanavnet og glemte den siden. Da hun endelig leste den på nytt, oppdaget hun at erklæringen fortsatt viste til et gammelt bookingsystem hun ikke lenger brukte, nevnte en lov fra et annet land, og manglet enhver informasjon om betalingsleverandøren salongene faktisk brukte i dag.
Punktene erklæringen faktisk må dekke, i klartekst
Erklæringen skal fortelle hvem som er behandlingsansvarlig, med navn og kontaktinformasjon, hvilke opplysninger som samles inn og til hvilket formål, hvilket rettslig grunnlag behandlingen bygger på, hvem opplysningene eventuelt deles med, som betalingsleverandøren og bookingsystemet, og hvor lenge de lagres. Den skal også fortelle kunden om rettighetene de har, som innsyn, retting, sletting og retten til å klage til Datatilsynet. Ewa skrev om hele erklæringen fra bunnen, med egne ord om egne rutiner: navnet på selskapet som faktisk drev salongkjeden, en kort liste over de tre systemene som håndterte kundedata, og en tydelig setning om at bookingopplysninger ble slettet et år etter siste besøk med mindre kunden fortsatt var aktiv.
Oppdatering: en erklæring som ikke endres med virksomheten, lyver
En personvernerklæring som ikke oppdateres når virksomheten tar i bruk nye verktøy, blir før eller siden feil, og en feil erklæring er i praksis verre enn ingen erklæring, fordi den gir kundene et bilde av virkeligheten som ikke lenger stemmer. Ewa satte seg en fast rutine: hver gang salongkjeden byttet leverandør av et system som håndterte kundedata, som da de skiftet betalingsløsning i vår, skulle erklæringen oppdateres samme uke, ikke «når det ble tid». Denne koblingen mellom databehandleravtaler med de aktuelle leverandørene og selve erklæringen er verdt å holde fast ved, siden de to dokumentene i praksis skal beskrive den samme virkeligheten fra to forskjellige vinkler.
Feilene Datatilsynet reagerer på i kopierte maler
Kopierte maler bærer ofte med seg feil som er lette å overse for den som bruker dem: feil firmanavn eller organisasjonsnummer igjen fra malens opprinnelige avsender, henvisninger til lover eller myndigheter i et annet land, og vage formuleringer som «vi kan dele opplysninger med tredjeparter» uten å si hvem disse tredjepartene faktisk er. Ewas gamle erklæring hadde alle tre feilene på én gang. Den nye versjonen navngir de konkrete leverandørene ved navn, sier eksplisitt at det er norsk regelverk som gjelder, og bruker samme firmanavn som står i Foretaksregisteret, ikke navnet på et selskap som eide malen en gang for lenge siden.
Bruk en sjekkliste, ikke en følelse av at det nok stemmer
Ewa satte til slutt sammen en kort sjekkliste hun kan bruke selv ved neste gjennomgang, uten å måtte hente inn ekstern hjelp for en oppgave som i bunn og grunn handler om å beskrive egen drift presist. Sjekklisten hennes går gjennom en handlingsliste for gdpr-innsyn og fem konkrete spørsmål: stemmer firmanavnet og kontaktinformasjonen med det som faktisk står i Foretaksregisteret, er alle systemene som håndterer kundedata i dag nevnt ved navn, er lagringstidene beskrevet konkret i stedet for med vage formuleringer, henviser teksten til norsk regelverk og norske myndigheter, og er det minst seks måneder siden erklæringen sist ble lest fra start til slutt av noen i salongkjeden. Så lenge svaret er ja på alle fem, kan Ewa være rimelig trygg på at erklæringen faktisk beskriver virkeligheten, ikke bare et øyeblikksbilde fra den dagen malen ble kopiert.
Hun satte også datoen for gjennomgangen inn i kalenderen som en tilbakevendende påminnelse, seks måneder fram, i stedet for å stole på at hun ville huske det selv midt i en travel salongdrift. Erfaringen fra de fem årene erklæringen sto uendret, var at ingen oppdaget feilene før noen faktisk leste den med et kritisk blikk, verken kundene, de ansatte eller Ewa selv. En fast dato i kalenderen koster ingenting, men er den eneste rutinen som med sikkerhet fanger opp endringer før de har rukket å bli fem år gamle.
Kort oppsummert
- En personvernerklæring skal si hvem som er behandlingsansvarlig, hvilke opplysninger som samles inn, hvorfor, hvem de deles med, og hvor lenge de lagres.
- Erklæringen bør være synlig der opplysningene faktisk samles inn, ikke bare som en liten lenke nederst på forsiden.
- Erklæringen skal oppdateres samme uke virksomheten bytter et system eller en leverandør som håndterer kundedata.
- Kopierte maler har ofte feil firmanavn, henvisninger til feil lands lovverk, eller vage formuleringer om hvem opplysninger deles med.
- Bruk konkrete navn på leverandører og systemer i erklæringen, ikke generelle vendinger som ikke sier noe om den faktiske driften.