← Tillbaka till listan

Är din webbplats verkligen GDPR-anpassad? En checklista för företag

Många företag tror att de följer GDPR bara för att de har en integritetspolicy eller en cookie-banner. Men en GDPR-anpassad webbplats handlar om betydligt mer än så. Här är en checklista med vanliga områden som företag bör se över.

Vad innebär det att vara GDPR-anpassad?

GDPR handlar i grunden om att skydda människors personuppgifter och ge dem större kontroll över hur information om dem används.

För en webbplats innebär det bland annat att:

  • Samla in så lite data som möjligt.
  • Vara tydlig med vilken information som samlas in.
  • Ha en laglig grund för behandlingen.
  • Skydda personuppgifterna.
  • Informera besökaren på ett tydligt sätt.

Många företag blir förvånade över hur många delar av en webbplats som faktiskt kan innebära behandling av personuppgifter.


Checklista – vanliga saker att kontrollera

Har ni en integritetspolicy?

Det är fortfarande vanligt att företag helt saknar en integritetspolicy på sin webbplats. Många tror att den bara behövs för stora företag eller e-handlar, men så är det sällan.

Om din webbplats behandlar personuppgifter – exempelvis genom:

  • kontaktformulär,
  • offertförfrågningar,
  • nyhetsbrev,
  • analysverktyg,
  • chattfunktioner,
  • eller bokningssystem,

behöver du i de flesta fall informera besökaren om hur uppgifterna behandlas.

En integritetspolicy hjälper besökaren att förstå:

  • vilka uppgifter som samlas in,
  • varför de samlas in,
  • hur länge de sparas,
  • vilka som kan ta del av dem,
  • vilka rättigheter personen har,
  • och hur personen kan kontakta företaget vid frågor.

Dessutom skapar en tydlig integritetspolicy förtroende och visar att företaget tar integritet och dataskydd på allvar.


Har ni en cookiepolicy?

Många företag har ingen cookiepolicy alls eller använder en standardtext som skapades för flera år sedan.

En cookiepolicy bör tydligt beskriva:

  • vilka cookies som används,
  • varför de används,
  • hur länge de sparas,
  • om information delas med tredje part,
  • och hur besökaren kan ändra sina val.

Det handlar inte bara om att uppfylla lagkrav, utan också om transparens och förtroende.


Har ni ett korrekt cookiesamtycke?

En cookie-banner längst ner på webbplatsen innebär inte automatiskt att lösningen uppfyller gällande krav.

Vanliga brister är att:

  • cookies för statistik eller marknadsföring aktiveras innan besökaren har lämnat sitt samtycke,

  • det är betydligt enklare att acceptera än att avvisa cookies,

  • besökaren inte kan välja vilka kategorier av cookies som ska tillåtas,

  • det saknas en enkel möjlighet att ändra eller återkalla sitt samtycke i efterhand,

  • informationen om vilka cookies som används är ofullständig eller svår att förstå.

För att ett samtycke ska vara giltigt behöver det bland annat vara:

  • frivilligt,

  • informerat,

  • specifikt,

  • otvetydigt,

  • och lika enkelt att återkalla som att lämna.

Om besökaren inte enkelt kan ändra sina cookieinställningar eller återkalla sitt samtycke kan det vara en signal om att lösningen bör ses över.


Vet ni vilka personuppgifter som samlas in?

Många webbplatser samlar in mer information än ägaren själv känner till.

Exempel:

  • Kontaktformulär
  • Chattfunktioner
  • Nyhetsbrev
  • Analysverktyg
  • Kommentarer
  • Bokningssystem
  • E-handelslösningar

För att kunna följa GDPR behöver man först veta vilka personuppgifter som faktiskt behandlas.


Vet ni vilka tredjepartstjänster ni använder?

Många webbplatser laddar innehåll från externa tjänster, exempelvis:

  • Google Analytics
  • Google Fonts
  • YouTube
  • Google Maps
  • Chattverktyg
  • Sociala medier
  • Captcha-tjänster

I många fall behandlas då även besökarnas IP-adresser och annan information.

Det är viktigt att förstå vilka tjänster som används och hur de hanterar personuppgifter.


Det många glömmer – CMS och tillägg kan ladda innehåll i bakgrunden

Många tror att de har full kontroll över vad webbplatsen gör, men moderna CMS, teman och tillägg kan i vissa fall ladda innehåll i bakgrunden utan att webbplatsägaren tänker på det.

Exempel kan vara:

  • Typsnitt från externa tjänster
  • Kartor
  • Videospelare
  • Analysverktyg
  • Tredjepartsskript
  • Uppdateringstjänster
  • Externa API:er

I vissa fall kan detta innebära att besökarens IP-adress eller annan information skickas till tredje part redan när sidan öppnas.

Det är därför en bra idé att regelbundet granska sin webbplats, särskilt efter uppdateringar eller när nya funktioner installeras.


Överförs personuppgifter utanför EU?

Det är en fråga som många företag missar.

Vissa tjänster behandlar personuppgifter utanför EU och EES, vilket kan innebära ytterligare krav enligt GDPR.

Exempel kan vara:

  • Analysverktyg
  • CDN-tjänster
  • Chattsystem
  • Marknadsföringsverktyg
  • Videotjänster

Det är viktigt att veta var data behandlas och vilka skyddsåtgärder som finns.


Är formulär och e-post säkra?

Kontaktformulär innehåller ofta personuppgifter.

Fundera över:

  • Skickas informationen krypterat?
  • Har webbplatsen SSL?
  • Vem har tillgång till uppgifterna?
  • Hur länge sparas de?

Många glömmer att även e-post kan innehålla stora mängder personuppgifter.


Har ni personuppgiftsbiträdesavtal?

Om ni använder externa leverantörer som behandlar personuppgifter åt er kan det behövas personuppgiftsbiträdesavtal.

Exempel:

  • Webbhotell
  • E-postleverantörer
  • CRM-system
  • Nyhetsbrevstjänster
  • Bokningssystem

Det är lätt att glömma bort dessa avtal när nya tjänster införs.


Har ni rutiner om något händer?

GDPR handlar också om säkerhet.

Om ett intrång eller en incident inträffar bör ni veta:

  • Vad som har hänt.
  • Vilka uppgifter som påverkats.
  • Hur incidenten ska hanteras.
  • Om den behöver rapporteras.

Att ha en plan innan något händer är ofta avgörande.


Det många glömmer – en webbplats förändras över tid

En webbplats är sällan färdig.

Nya funktioner, nya tjänster och nya integrationer läggs till löpande. Det som var GDPR-anpassat för två år sedan kanske inte är det i dag.

Därför är det en bra idé att regelbundet se över:

  • Integritetspolicyn
  • Cookiepolicyn
  • Samtyckeshanteringen
  • Tredjepartstjänster
  • Formulär
  • Analysverktyg
  • Säkerhetsrutiner

GDPR är inte ett engångsprojekt utan ett löpande arbete.


Perfekt behöver inte vara målet

Många småföretag blir stressade av GDPR och tror att allt måste vara perfekt direkt.

Det viktigaste är ofta att:

  • Förstå vilka personuppgifter som behandlas.
  • Dokumentera sina beslut.
  • Arbeta strukturerat.
  • Förbättra webbplatsen steg för steg.

För många företag finns det relativt enkla förbättringar som kan göra stor skillnad.


Brister kan leda till sanktioner

GDPR handlar inte bara om policyer och dokumentation. Företag som brister i sitt arbete med personuppgifter kan i vissa fall få förelägganden eller administrativa sanktionsavgifter från tillsynsmyndigheter.

I Sverige har flera välkända företag, däribland Tele2 och CDON, fått uppmärksamhet kring frågor som rör integritet, cookies och behandling av personuppgifter. Det visar att dataskydd är något som både myndigheter och företag behöver ta på stort allvar.

Det betyder inte att varje mindre brist automatiskt leder till en sanktion, men det visar vikten av att:

  • ha kontroll över vilka personuppgifter som behandlas,
  • veta vilka tjänster och leverantörer som används,
  • regelbundet se över webbplatsens integritetsarbete,
  • och åtgärda brister innan de blir ett större problem.

För många företag handlar GDPR i slutändan inte bara om att följa lagen – det handlar också om att bygga förtroende hos kunder, besökare och samarbetspartners.