
Vefsíða á Íslandi þarf að uppfylla persónuverndarlög nr. 90/2018, sem byggja á evrópsku GDPR-reglugerðinni. Í framkvæmd þýðir það fjögur meginatriði: sýnilega persónuverndarstefnu, löglegan vafrakökuborða sem fær raunverulegt samþykki áður en óþarfar kökur eru settar, skýran tilgang með allri söfnun persónuupplýsinga í formum og vinnslusamninga við þjónustuaðila sem hýsa eða vinna gögnin. Flestir íslenskir vefir uppfylla eitthvað af þessu, fáir allt.
Fyrirvari strax: við hjá Flóru erum vefstofa, ekki lögmannsstofa. Þessi grein lýsir því sem við sjáum í framkvæmd við vefsmíði og er ekki lögfræðiráðgjöf. Þegar vafamál koma upp bendum við viðskiptavinum á Persónuvernd eða lögmenn með sérþekkingu á sviðinu.
Hvenær gilda lögin um vefinn þinn?
Um leið og vefurinn safnar eða vinnur persónuupplýsingar. Það gerist fyrr en margir halda. Fyrirspurnarform með nafni og netfangi er söfnun persónuupplýsinga. Póstlisti er það líka. Vefgreining sem rekur hegðun einstakra gesta, bókunarkerfi, netverslun með reikningsupplýsingar, allt fellur þetta undir lögin. Meira að segja IP-tala getur talist persónuupplýsing.
Vefur sem safnar bókstaflega engu, engin form, engar mælingar, engar kökur, sleppur að mestu. Slíkir vefir eru hins vegar sjaldgæfir því nánast allir vilja að minnsta kosti vita hversu margir heimsækja síðuna.
Persónuverndarstefnan
Stefnan á að vera aðgengileg af öllum síðum vefsins, venjulega í fæti, og skrifuð á skiljanlegu máli. Hún þarf að svara: hvaða upplýsingum safnar þú, í hvaða tilgangi, á hvaða lagagrundvelli, hversu lengi geymirðu þær, hverjir fá aðgang að þeim og hvaða réttindi hefur fólk, þar á meðal rétt til að fá gögnum eytt.
Algengasta villan sem við sjáum er stefna sem var afrituð af öðrum vef og lýsir ekki raunverulegri vinnslu fyrirtækisins. Stefna sem segir ósatt er verri en engin, hún er skjalfest brot. Skrifaðu stuttu útgáfuna sem er sönn frekar en löngu útgáfuna sem er lánuð.
Vafrakökuborðinn sem virkar löglega
Hér falla flestir vefir. Reglurnar eru skýrar: óþarfar kökur, þar á meðal vefgreining og markaðskökur, mega ekki fara í tæki gestsins fyrr en hann hefur samþykkt það. Samþykkið þarf að vera raunverulegt val, hnappurinn til að hafna á að vera jafn aðgengilegur og hnappurinn til að samþykkja, og fyrirfram hakað í reiti telst ekki samþykki.
Borði sem segir „með því að nota vefinn samþykkir þú kökur" uppfyllir ekki lögin. Borði með aðeins einum hnappi, „Samþykkja", gerir það ekki heldur. Og borði sem birtist en kökurnar fara inn hvort sem er, sem er furðu algengt, er verstur: hann skjalfestir að fyrirtækið viti af reglunum en fylgi þeim ekki.
Tæknilega góða fréttin: nútímaleg samþykkiskerfi leysa þetta og Google Consent Mode gerir vefgreiningu kleift að virka að hluta án persónugreinanlegra gagna. Rétt uppsett tapar þú minni innsýn en þú heldur.
Form, póstlistar og gagnasöfnun
Hvert form á vefnum þarf að standast einfalda spurningu: veit manneskjan sem fyllir það út hvað verður um upplýsingarnar? Safnaðu aðeins því sem þú þarft, kennitala á ekki heima í almennu fyrirspurnarformi. Póstlistaskráning þarf sjálfstætt samþykki, þú mátt ekki lauma fólki á póstlista af því að það sendi fyrirspurn. Og ef gögnin fara í markaðskerfi utan Evrópu þarftu að vita á hvaða grundvelli sá flutningur stendur.
Réttur fólks til að fá gögnum sínum eytt þýðir líka að þú þarft að geta framkvæmt eyðinguna. Ef netföng liggja í fimm ólíkum kerfum sem enginn hefur yfirsýn yfir er það vandamál, óháð vefnum.
Vinnslusamningar og þjónustuaðilar
Hýsingaraðilinn, vefstofan með aðgang að kerfinu, póstlistaþjónustan og vefgreiningarfyrirtækið vinna öll persónuupplýsingar fyrir þína hönd. Lögin krefjast vinnslusamnings við hvern þeirra. Hljómar þyngra en það er: stórar þjónustur eins og Google, Mailchimp og hýsingarfyrirtæki bjóða staðlaða vinnslusamninga sem þú samþykkir í stillingum eða við skráningu. Verkefnið er að vita hverjir vinnsluaðilarnir þínir eru og að hafa samninginn á hreinu við hvern og einn, og geta sýnt það ef Persónuvernd spyr.
Algengustu villurnar sem við sjáum
Eftir að hafa skoðað og byggt fjölda íslenskra vefja er villulistinn okkar orðinn fyrirsjáanlegur. Efst tróna kökuborðar sem líta löglega út en gera ekkert, kökurnar fara inn óháð vali gestsins, þetta sést í verkfærum vafrans á nokkrum sekúndum og Persónuvernd kann líka að kíkja. Næst kemur persónuverndarstefna sem lýsir öðru fyrirtæki, arfleifð frá sniðmáti eða gömlum vef. Þriðja sætið eiga form sem safna meiru en þau þurfa, kennitölur og símanúmer í fyrirspurnarformum sem þyrftu bara netfang.
Sjaldgæfari en alvarlegri eru gömul kerfi sem senda gögn ódulkóðuð eða geyma innsendingar í möppum sem eru opnar á netinu. Þetta eru dæmin þar sem lítil yfirsjón verður að tilkynningarskyldu öryggisbroti. Ef vefurinn þinn er meira en fimm ára og enginn hefur skoðað þessa hlið hans, láttu skoða hana.
Góðu fréttirnar: ekkert af þessu er dýrt að laga í samanburði við að lenda í því. Yfirferð á kökum, stefnu og formum er dagsverkefni hjá fólki sem kann til verka.
Hvað gerist ef þetta er ekki í lagi?
Persónuvernd getur beitt sektum og hefur gert það hérlendis, þó stóru fyrirsagnirnar komi frá Evrópu. Algengari afleiðing er kvörtun frá einstaklingi sem kallar á fyrirhöfn, bréfaskipti og skyndilausnir undir pressu. Orðsporsáhættan vegur líka þungt: fyrirtæki sem sýnir kæruleysi með gögn viðskiptavina á vefnum sendir skilaboð um vinnubrögðin almennt.
Okkar ráð er einfalt: taktu þetta inn í vefverkefnið frá upphafi. Að byggja samþykkiskerfi, stefnu og lögleg form inn í nýjan vef kostar brot af því sem eftirálagfæringar kosta. Þegar við byggjum vefi er þetta hluti af gátlistanum fyrir útgáfu, sá listi er í greininni hvað gerist eftir að vefsíðan fer í loftið. Persónuvernd er svo ekki eina krafan sem vefur þarf að uppfylla, um aðgengiskröfurnar skrifuðum við í þarf vefsíðan mín að uppfylla WCAG.
Algengar spurningar
Þarf lítið fyrirtæki með einfalda heimasíðu að hugsa um þetta?
Já, lögin gera ekki undantekningu eftir stærð. Litli vefurinn hefur hins vegar einfaldari vinnslu og þarf þar af leiðandi styttri stefnu og minna umstang. Fyrirspurnarform, vefgreining og póstlisti er dæmigerður pakki sem má gera löglegan á einum degi.
Má ég nota Google Analytics á Íslandi?
Já, með réttri uppsetningu: samþykkiskerfi sem heldur kökunum úti þar til gestur samþykkir og vinnslusamningi við Google. Umræðan í Evrópu hefur snúist um gagnaflutninga vestur um haf og reglur þar hafa þróast, þannig að fylgstu með leiðbeiningum Persónuverndar.
Hver ber ábyrgðina, ég eða vefstofan?
Fyrirtækið sem á vefinn er ábyrgðaraðili vinnslunnar og ber lagalega ábyrgð. Vefstofan er vinnsluaðili að því marki sem hún meðhöndlar gögn fyrir þig. Góð vefstofa byggir lögleg kerfi og bendir á það sem vantar, en hún getur ekki tekið ábyrgðina af þér.
Hvað geri ég ef einhver biður um að gögnum sínum sé eytt?
Staðfestu beiðnina, finndu öll kerfi þar sem gögn viðkomandi liggja, vefform, póstlisti, markaðskerfi, og eyddu þeim innan mánaðar nema lögbundin geymsluskylda, til dæmis bókhaldslög, standi í vegi. Skráðu hvað var gert. Æfingin afhjúpar líka hvort þú hafir yfirsýn yfir gögnin þín yfirhöfuð.
Þarf ég persónuverndarfulltrúa?
Flest lítil og meðalstór fyrirtæki þurfa það ekki. Skyldan á við um opinbera aðila og fyrirtæki þar sem kjarnastarfsemin felur í sér umfangsmikla eða viðkvæma vinnslu persónuupplýsinga. Ef þú ert í vafa er fljótlegt að bera starfsemina undir lögmann.
Viltu vef sem stenst kröfurnar frá fyrsta degi?
Reglurnar breytast líka og vefur sem var í lagi í fyrra þarf yfirferð í ár. Þegar við byggjum nýjan vef er persónuverndin hluti af verkinu, ekki eftiráhugsun: löglegt samþykkiskerfi, form sem safna aðeins því sem þarf og uppsetning mælinga sem virðir gesti. Heyrðu í okkur hjá Flóru ef þú vilt vef sem þú þarft ekki að hafa áhyggjur af.



