Privatlivspolitik (kunder og hjemmeside)
Den oplysning I skal give kunder og besøgende om, hvordan I behandler deres personoplysninger — formål, retsgrundlag, modtagere, opbevaringstid, rettigheder og klageadgang. Oplysningspligten i GDPR artikel 13-14 gælder enhver, der behandler personoplysninger om andre end sine ansatte.
Hvem er omfattet
Det afhænger af hvad I laver, sælger og importerer. Tjekket stiller nogle få spørgsmål og svarer for dette og de øvrige regelsæt på én gang.
Tjek om det gælder jer GRATIS · INGEN LOGIN
Oplysningspligten i artikel 13-14 gælder ENHVER, der behandler personoplysninger om andre — kunder, brugere, besøgende, leverandørkontakter, jobansøgere. Har I en hjemmeside, en webshop, et nyhedsbrev, en kundedatabase eller blot modtager henvendelser, behandler I personoplysninger og skal oplyse de registrerede om det. Dette dokument er den KUNDE- og besøgendevendte privatlivspolitik. Oplysningen til jeres egne MEDARBEJDERE er et selvstændigt dokument (persondatapolitik til medarbejdere efter artikel 13), og cookiereglerne har deres egen cookiepolitik. En konkret behandling kan udløse flere af dem. Bemærk forskellen på artikel 13 (oplysninger indsamlet hos personen selv, fx via en formular) og artikel 14 (oplysninger indhentet andre steder fra, fx kreditvurdering eller offentlige registre) — begge er dækket her.
Hvad der kræves
- Privatlivspolitik (da · pdf)
Retsgrundlag
Citaterne er ordrette fra databeskyttelsesforordningen (EU) 2016/679, den konsoliderede danske sprogudgave på EUR-Lex (02016R0679), og er kontrolleret mod den allerede kildeverificerede gengivelse i modulet persondatapolitik til medarbejdere. Klageadgangen udspringer af databeskyttelsesloven (LBK nr. 289 af 8. marts 2024), der supplerer forordningen og udpeger Datatilsynet.
Forskellen på de to artikler afgør, hvad politikken skal indeholde: artikel 13 gælder oplysninger indsamlet hos personen selv (en formular, en ordre, et nyhedsbrev), artikel 14 gælder oplysninger indhentet andre steder fra.
1. Oplysninger indsamlet hos personen — artikel 13, stk. 1
1. Hvis personoplysninger om en registreret indsamles hos den registrerede, giver den dataansvarlige på det tidspunkt, hvor personoplysningerne indsamles, den registrerede alle følgende oplysninger:
a) identitet på og kontaktoplysninger for den dataansvarlige og dennes eventuelle repræsentant
b) kontaktoplysninger for en eventuel databeskyttelsesrådgiver
c) formålene med den behandling, som personoplysningerne skal bruges til, og retsgrundlaget for behandlingen
d) de legitime interesser, som forfølges af den dataansvarlige eller en tredjemand, hvis behandlingen er baseret på artikel 6, stk. 1, litra f)
e) eventuelle modtagere eller kategorier af modtagere af personoplysningerne
f) hvor det er relevant, at den dataansvarlige agter at overføre personoplysninger til et tredjeland eller en international organisation […]
Bemærk litra c. Der står formålene og retsgrundlaget. De fleste politikker beskriver formålet grundigt og springer hjemlen over — men det er to punkter i samme sætning.
2. De yderligere oplysninger — artikel 13, stk. 2
2. Ud over de oplysninger, der er omhandlet i stk. 1, giver den dataansvarlige [...] den registrerede følgende yderligere oplysninger, der er nødvendige for at sikre en rimelig og gennemsigtig behandling:
a) det tidsrum, hvor personoplysningerne vil blive opbevaret, eller hvis dette ikke er muligt, de kriterier, der anvendes til at fastlægge dette tidsrum
b) retten til at anmode den dataansvarlige om indsigt i og berigtigelse eller sletning af personoplysninger eller begrænsning af behandling [...] samt retten til dataportabilitet
c) når behandling er baseret på [samtykke], retten til at trække samtykke tilbage på ethvert tidspunkt [...]
d) retten til at indgive en klage til en tilsynsmyndighed
e) om meddelelse af personoplysninger er lovpligtigt eller et krav [...] samt om den registrerede har pligt til at give personoplysningerne og de eventuelle konsekvenser af ikke at give sådanne oplysninger
f) forekomsten af automatiske afgørelser, herunder profilering […]
3. Oplysninger indhentet andre steder fra — artikel 14
Har I ikke oplysningerne fra personen selv — fx fra et kreditoplysningsbureau, et offentligt register eller en tredjepart — gælder artikel 14 i stedet. Politikken skal så også oplyse hvilke kategorier af personoplysninger der er tale om, og hvorfra de stammer, herunder om kilden er offentligt tilgængelig. Artikel 14 har desuden sine egne frister for, hvornår oplysningen senest skal gives.
4. Tidspunktet er en del af kravet
Oplysningerne skal gives på det tidspunkt, hvor personoplysningerne indsamles — formuleringen står i både stk. 1 og stk. 2. En privatlivspolitik, der først dukker op efter, at kunden har afgivet sine oplysninger, opfylder ikke kravet for det, der skete dengang. Derfor linkes den typisk direkte fra formularen, ordren eller nyhedsbrevstilmeldingen.
5. Straffen — artikel 83, stk. 5
Overtrædelse af oplysningspligten i artikel 13-14 hører under det højeste bødeniveau i artikel 83, stk. 5. Datatilsynet indstiller til bøde; i Danmark pålægges bøden ved domstolene. Oplysningspligten er blandt de pligter, tilsynet oftest kontrollerer.
Hvad der ikke er gengivet i sin helhed
Artikel 14's fulde ordlyd og de nærmere frister heri, undtagelserne i artikel 13, stk. 4, og artikel 14, stk. 5, og reglerne om automatiske afgørelser og profilering (artikel 22) i detaljer. Definitionen af de enkelte retsgrundlag i artikel 6 og 9 hører under de øvrige GDPR-regelsæt.
Tilsyn og sanktioner
Datatilsynet
Datatilsynet fører tilsyn med databeskyttelsesreglerne i Danmark og er den myndighed, de registrerede kan klage til. Tilsynet er uafhængigt og sekretariatsbetjenes under Justitsministeriet.
Vi har ikke gennemgået databeskyttelseslovens tilsyns- og sanktionsbestemmelser i detaljer, og udpegningVerificeret er derfor false. Men det er veldokumenteret, at oplysningspligten i artikel 13-14 er blandt de forhold, tilsynet oftest tager op — både af egen drift og på baggrund af klager.
Hvad tilsynet ser efter
- Findes politikken, og er den tilgængelig, når oplysningerne indsamles —
ikke gemt væk tre klik inde på siden.
- Er formål OG retsgrundlag angivet for hver behandling (litra c). Det er den
hyppigste mangel.
- Er opbevaringstiden konkret, ikke bare »så længe nødvendigt«.
- Fremgår rettighederne og klageadgangen til Datatilsynet.
- Er tredjelandsoverførsler oplyst — herunder dem, der sker via leverandører.
Sanktionerne
- Kritik og påbud om at bringe behandlingen i overensstemmelse med reglerne.
- Bøde efter forordningens artikel 83, stk. 5 — det HØJESTE bødeniveau, som
overtrædelse af oplysningspligten hører under. Datatilsynet indstiller til bøde; i Danmark pålægges den ved domstolene.
- Forbud mod en behandling og påbud om sletning.
Om kilden
Databeskyttelsesforordningen (EU) 2016/679, artikel 13-14, er hentet fra den konsoliderede danske sprogudgave på EUR-Lex (02016R0679) og kontrolleret mod den allerede kildeverificerede gengivelse i modulet persondatapolitik til medarbejdere. Databeskyttelsesloven (LBK nr. 289 af 8. marts 2024) supplerer forordningen.
Hvad der bevidst ikke er med
Bødeniveauerne i kroner — de fastsættes af domstolene. Definitionen af de enkelte retsgrundlag (artikel 6 og 9), automatiske afgørelser (artikel 22) og samtykkets nærmere krav, som hører under de øvrige GDPR-regelsæt. Og klagesagens forløb hos Datatilsynet.
Hjælp og typiske fejl
Hvorfor I skal have den
Behandler I personoplysninger om andre end jeres ansatte — kunder, brugere, besøgende, leverandørkontakter, jobansøgere — skal de have de oplysninger, GDPR artikel 13-14 kræver. Det gælder praktisk talt enhver virksomhed: har I en hjemmeside, en webshop, et nyhedsbrev eller blot modtager henvendelser, behandler I personoplysninger.
Privatlivspolitikken er, hvordan I opfylder den pligt. Den er blandt de ting, Datatilsynet oftest kontrollerer, og en mangelfuld politik er en hyppig anledning til kritik og påbud.
Tre politikker, der ikke er den samme
Bland dem ikke sammen:
- Denne privatlivspolitik — til kunder, brugere og besøgende (artikel 13-14).
- Persondatapolitik til medarbejdere — til jeres ansatte. Selvstændigt
dokument med sit eget regelsæt her på siden.
- Cookiepolitik — om cookies og lignende teknologier på hjemmesiden. Også et
selvstændigt dokument.
En hjemmeside med kunder og medarbejdere har typisk brug for alle tre.
Den fejl, der går igen: formål uden retsgrundlag
Litra c kræver både formålet og retsgrundlaget for hver behandling. De fleste politikker beskriver formålet grundigt (»vi bruger dine oplysninger til at levere varen«) og springer hjemlen over. Men retsgrundlaget — samtykke, aftale, retlig forpligtelse eller legitim interesse — er en selvstændig oplysning i samme sætning.
En hurtig test: kan I for hver behandling i politikken pege på hjemlen i artikel 6? Kan I ikke, mangler litra c.
Tre ting, der er nemme at overse
Tredjelandsoverførsel. En amerikansk hostingudbyder eller et globalt analyseværktøj indebærer en overførsel ud af EU/EØS, som skal oplyses — også selv om I ikke selv »sender« noget.
Konkret opbevaringstid. »Så længe det er nødvendigt« er ikke nok alene. Knyt den til noget: aftalens ophør, bogføringslovens 5 år, samtykkets tilbagekaldelse.
Oplysninger fra andre kilder (artikel 14). Indhenter I data fra kreditbureauer, offentlige registre eller tredjeparter, skal kilden oplyses — det er en pligt ud over artikel 13.
Tidspunktet er en del af kravet
Oplysningerne skal gives, når oplysningerne indsamles — ikke bagefter. Derfor linkes politikken direkte fra formularen, ordren eller nyhedsbrevstilmeldingen, så den er der i det øjeblik, kunden afgiver sine oplysninger.
Hvad regelsættet ikke dækker
Definitionen af de enkelte retsgrundlag (artikel 6 og 9) i detaljer, reglerne om automatiske afgørelser og profilering (artikel 22), samtykkets nærmere krav, og artikel 14's fulde frister. Behandler I følsomme oplysninger eller foretager profilering i stort omfang, kan der være brug for en konsekvensanalyse — det har sit eget regelsæt her på siden.
Begreber
To ting, der skal med for hver behandling — men ofte forveksles eller sammenblandes. FORMÅLET er, hvad oplysningerne bruges til (fx »levere den bestilte vare«). RETSGRUNDLAGET er hjemlen i artikel 6: samtykke, opfyldelse af en aftale, en retlig forpligtelse eller en legitim interesse. Litra c kræver begge — det er den hyppigste mangel i privatlivspolitikker.
Forveksles med: Hinanden. »Vi behandler dine oplysninger for at kunne levere« er formålet — men ikke retsgrundlaget (her: opfyldelse af aftalen). Begge skal stå der.
De to oplysningspligter adskiller sig ved, HVOR oplysningerne kommer fra. Artikel 13 gælder, når I får oplysningerne hos personen selv — en formular, en ordre, en tilmelding. Artikel 14 gælder, når I får dem andre steder fra — et kreditbureau, et offentligt register, en tredjepart. Artikel 14 kræver desuden, at I oplyser kilden og har sine egne frister.
Forveksles med: At artikel 13 dækker det hele. Indhenter I oplysninger uden om personen, er det artikel 14, der gælder — med et ekstra krav om at oplyse kilden.
Politikken skal angive, hvor længe oplysningerne opbevares — eller, hvis en fast periode ikke er mulig, de kriterier, der fastlægger den. »Så længe det er nødvendigt« er kun tilstrækkeligt, hvis det suppleres med, hvad der gør det nødvendigt: fx aftalens ophør plus bogføringslovens 5 år.
Forveksles med: En ubestemt »så længe nødvendigt«. Den formulering alene opfylder ikke litra a — kriterierne skal kunne læses ud af teksten.
Overføres personoplysninger til lande uden for EU/EØS, skal det oplyses sammen med grundlaget (fx EU-Kommissionens standardkontraktbestemmelser). Det sker oftere, end man tror: en amerikansk hostingudbyder, et globalt analyse- eller mailværktøj indebærer en overførsel — også selv om I ikke selv »sender« noget.
Forveksles med: At overførslen kun sker, hvis I aktivt eksporterer data. Bruger en af jeres leverandører servere uden for EU/EØS, er der en overførsel, I skal oplyse om.
Politikken skal oplyse om retten til indsigt, berigtigelse, sletning, begrænsning, indsigelse og dataportabilitet — og om retten til at klage til Datatilsynet. Bygger en behandling på samtykke, skal retten til at trække samtykket tilbage også med. Det er oplysningen om rettighederne, ikke selve udøvelsen, der hører til her.
Forveksles med: Selve håndteringen af en indsigtsanmodning. Privatlivspolitikken OPLYSER om rettighederne; hvordan I så besvarer en konkret anmodning, er en anden proces.
Er I klar?
Tag selvtjekket (6 punkter) GRATIS
Udskrevet fra Dokumenterne · kilde: dokumenterne.dk/lovkrav/privatlivspolitik