Dette bør du sitte igjen med
- Kartlegg hva nettsiden faktisk lagrer eller henter fra brukerens enhet før du bestemmer om du trenger samtykkeløsning.
- Ikke-nødvendige cookies og lignende teknologier krever som hovedregel gyldig samtykke etter de norske reglene.
- Kontaktskjema bør bare be om opplysninger som trengs for neste steg.
- Personvernerklæringen må beskrive den reelle teknologistakken – ikke en standardtekst som ingen har kontrollert.
- Dette er generell informasjon, ikke juridisk rådgivning for en konkret virksomhet.
Start med et teknisk kart – ikke med et cookie-banner
Først må du vite hva nettsiden faktisk gjør. Hvilke scripts lastes? Brukes analyse, video, kart, chat, booking eller markedsføringsverktøy? Hvilke opplysninger sendes til hvilke leverandører?
Et banner i seg selv gjør ikke en løsning lovlig. Det må samsvare med den faktiske teknologien og hva som skjer før og etter et valg.
Cookies er bare én del av regelen
Ekomloven § 3-15 gjelder lagring av eller tilgang til opplysninger i brukerens kommunikasjonsutstyr og er teknologinøytral. Det betyr at vurderingen ikke bare handler om klassiske cookies.
Nkom opplyser at samtykke som hovedregel må oppfylle GDPR-kravene og blant annet være frivillig, spesifikt, informert, utvetydig, aktivt og mulig å trekke tilbake like lett som det ble gitt.
Strengt nødvendige funksjoner kan være unntatt samtykkekravet
Det finnes snevre unntak for teknisk lagring eller tilgang som er strengt nødvendig for å levere en tjeneste brukeren uttrykkelig har bedt om, eller for selve overføringen av kommunikasjon.
Ikke kall analyse eller markedsføring «nødvendig» bare fordi virksomheten gjerne vil ha dataene. Vurder formålet konkret.
Kontaktskjema: spør bare om det du trenger
Datatilsynet fremhever dataminimering: hvis samme formål kan oppnås med færre eller mindre inngripende personopplysninger, bør du ikke samle inn mer.
For en enkel B2B-henvendelse kan navn, virksomhet, e-post og en kort melding ofte være nok. Telefon, adresse, fødselsdato eller andre felt bør ikke være obligatoriske uten et konkret behov.
Fortell hva som skjer med opplysningene
- Hvem som er behandlingsansvarlig
- Hva opplysningene brukes til
- Hvilke kategorier data som behandles
- Hvilke leverandører eller mottakere som er involvert
- Hvor lenge opplysningene lagres eller hvordan slettebehov vurderes
- Hvilke rettigheter personen har og hvordan virksomheten kontaktes
Færre tredjepartstjenester gir ofte en enklere løsning
Hver ny tjeneste kan bety flere scripts, avtaler, databehandlere, underleverandører, overføringer og feilkilder. Det kan også påvirke hastighet og sikkerhet.
Legg derfor ikke inn analyse, piksler, chat, heatmaps eller andre verktøy bare fordi de er vanlige. Start med et konkret behov.
Når trenger du et cookie-banner?
Det avgjøres ikke av om nettstedet «føles enkelt», men av hvilke teknologier som faktisk brukes. Hvis siden bare bruker løsninger som faller innenfor de snevre nødvendighetsunntakene, kan en samtykkeløsning være unødvendig.
Hvis siden bruker ikke-nødvendige cookies eller lignende teknologi, må samtykke normalt innhentes før teknologien aktiveres. Nkom understreker også at det skal være like lett å si nei som å si ja.
En personvernvennlig startmodell for små og mellomstore bedrifter
- Ingen markedsføringspiksler uten et dokumentert behov
- Få og kontrollerte leverandører
- Kort kontaktskjema
- Tydelig personverninformasjon ved innsamlingspunktet
- Ingen sensitive personopplysninger i ordinære skjema
- Tilgang bare for personer som trenger den
- Fast rutine for å oppdatere informasjon når teknologien endres
Kilder og videre lesing
Kildene under støtter faktapåstandene i guiden. Praktiske anbefalinger og prioriteringer er Digitalmakkers faglige vurderinger.
