Du har sikkert besøgt en hjemmeside med en privatlivspolitik i løbet af dagen. Og der er en god chance for, at du scrollede forbi den uden at tænke nærmere over det. Sådan har mange det. Privatlivspolitikker kan nemt føles som digitalt småtryk, der er for tørt eller kompliceret til at bruge tid på. Men personoplysninger har stor værdi, og et databrud kan få alvorlige konsekvenser for både en virksomheds omdømme og økonomi.
Derfor er en privatlivspolitik langt mere end en formalitet. Den kan være med til at begrænse juridiske og forretningsmæssige risici og samtidig skabe større tillid hos kunderne. I denne guide ser vi nærmere på, hvorfor en privatlivspolitik til hjemmeside er vigtig for mindre virksomheder, og hvordan du skriver en, der passer til din hjemmeside.
Hvad er en privatlivspolitik til et website?
En privatlivspolitik beskriver, hvordan en hjemmeside eller anden digital tjeneste indsamler og behandler personoplysninger om sine brugere. Den giver brugerne et overblik over, hvilke oplysninger der bliver indsamlet, hvorfor de bliver indsamlet, og hvad der sker med dem, når de bruger hjemmesiden.
Indholdet i en privatlivspolitik afhænger blandt andet af den lovgivning, der gælder for virksomheden og dens brugere, samt af den type virksomhed, du driver. Typisk beskriver politikken, hvilke personoplysninger hjemmesiden indsamler. Det kan være alt fra navn og e-mailadresse til IP-adresse, betalingsoplysninger og oplysninger om brugerens adfærd på hjemmesiden. Den forklarer også, hvad oplysningerne bruges til, hvor længe de opbevares, og om de videregives til tredjeparter. Derudover indeholder en privatlivspolitik normalt oplysninger om brugernes rettigheder, herunder retten til indsigt, berigtigelse og i visse tilfælde sletning af deres personoplysninger.
Hvorfor er privatlivspolitikker vigtige?
Privatlivspolitikker er vigtige, fordi virksomheder, der indsamler og behandler personoplysninger, skal overholde en række regler om databeskyttelse. En privatlivspolitik til hjemmeside kan være en praktisk måde at give brugerne de oplysninger, de har krav på. Samtidig kan en klar politik mindske juridiske risici og skabe større tryghed hos kunderne.
Overholdelse af lovgivning
Reglerne om databeskyttelse varierer fra land til land og kan også afhænge af virksomhedens branche og aktiviteter. For danske virksomheder er databeskyttelsesforordningen (GDPR) og den danske databeskyttelseslov centrale. GDPR kræver ikke i sig selv, at virksomheder har et dokument med titlen "privatlivspolitik", men virksomheder har en oplysningspligt, når de behandler personoplysninger. En privatlivspolitik er derfor en udbredt måde at samle de oplysninger, som kunder og andre registrerede skal have.
GDPR gælder blandt andet for virksomheder, der er etableret i EU/EØS og behandler personoplysninger. Reglerne kan også gælde for virksomheder uden for EU/EØS, hvis de eksempelvis tilbyder varer eller tjenester til personer i EU eller overvåger deres adfærd. Andre lande har deres egne regler om databeskyttelse, så virksomheder med internationale kunder bør undersøge, hvilke krav der gælder på de markeder, de opererer på.
I USA findes der ingen samlet føderal databeskyttelseslov, der gælder på tværs af alle brancher og hjemmesider. Til gengæld findes der både delstatslove og føderale regler for bestemte områder. I Californien stiller California Consumer Privacy Act (CCPA), som er blevet udvidet gennem California Privacy Rights Act (CPRA), blandt andet krav til, hvordan visse virksomheder informerer forbrugerne om deres behandling af personoplysninger. California Online Privacy Protection Act (CalOPPA) stiller desuden krav til kommercielle hjemmesider, der indsamler personoplysninger fra brugere i Californien.
Der findes også en række branchespecifikke føderale regler. Health Insurance Portability and Accountability Act (HIPAA) stiller krav til, hvordan omfattede sundhedsorganisationer informerer om behandlingen af beskyttede helbredsoplysninger. Gramm-Leach-Bliley Act (GLBA) indeholder regler for finansielle institutioners information om databeskyttelse, mens Children's Online Privacy Protection Act (COPPA) blandt andet stiller krav til hjemmesider og onlinetjenester, der indsamler personoplysninger fra børn under 13 år. Family Educational Rights and Privacy Act (FERPA) regulerer desuden uddannelsesinstitutioners håndtering og videregivelse af oplysninger om elever og studerende.
Nogle private onlinetjenester og platforme stiller også krav om en privatlivspolitik som en del af deres vilkår. Det gælder blandt andet tjenester fra Amazon, Apple, Google, herunder Google AdSense, Google Analytics og Google Play, samt Meta.
Håndtering af juridisk risiko
En privatlivspolitik er også en vigtig del af virksomhedens risikohåndtering. Hvis virksomheden ikke lever op til databeskyttelsesreglerne, kan Datatilsynet blandt andet udtale kritik, give påbud eller forbud og i alvorlige tilfælde indstille til bøde. Personer, der lider materiel eller immateriel skade som følge af en overtrædelse af GDPR, kan desuden have ret til erstatning.
En klar og korrekt privatlivspolitik kan samtidig hjælpe virksomheden med at opfylde sin oplysningspligt og gøre det tydeligt, hvordan personoplysninger behandles. Det er dog ikke altid nok, at politikken ligger på hjemmesiden. Datatilsynet har i konkrete sager understreget, at oplysningerne skal gives på en tydelig, kortfattet og lettilgængelig måde.
Kundeoplevelse
En klar og let tilgængelig privatlivspolitik kan skabe større gennemsigtighed og styrke kundernes tillid til din virksomhed. Når du forklarer tydeligt, hvilke personoplysninger du indsamler, og hvad du bruger dem til, får kunderne bedre mulighed for at vurdere, om de vil dele deres oplysninger med dig. Datatilsynet anbefaler desuden, at oplysninger om behandling af personoplysninger gives på en måde, der er let at forstå.
Nutidens forbrugere forventer privatlivspolitikker som et standardtegn på legitimitet, troværdighed og professionalisme. Fraværet af en kan med det samme signalere manglende tillid eller rod, hvilket kan koste din virksomhed salg. Faktisk viser tal fra PwC, at 40 % af kunderne holder op med at handle hos en virksomhed på grund af manglende tillid. En undersøgelse fra Digitaliseringsstyrelsen og Danmarks Statistik blandt 3.937 danskere viser, at 33 % er villige til at betale for, at hjemmesider og apps indsamler færre data om dem. Undersøgelsen peger samtidig på, at tydelig og ansvarlig datahåndtering har betydning for kundernes tillid.
Hvilke typer data kan et website indsamle?
- Personoplysninger
- Tekniske data og enhedsdata
- Adfærds- og brugsdata
- Sporings- og analysedata
- Kommunikationsdata
Et website kan indsamle mange forskellige oplysninger om sine besøgende. Det gør det vigtigt, at virksomhedens privatlivspolitik tydeligt beskriver, hvilke oplysninger der indsamles, og hvordan de bruges. Nogle af de mest almindelige typer er:
Personoplysninger
Virksomheder kan indsamle personoplysninger for eksempelvis at administrere kundekonti, gennemføre betalinger, tilpasse tjenester og få bedre indsigt i kundernes adfærd og præferencer. Nogle oplysninger er følsomme efter GDPR og er derfor underlagt strengere regler for behandling. CPR-numre er ikke følsomme personoplysninger i GDPR's forstand, men er særskilt reguleret i dansk ret.
- Navne
- E-mailadresser
- Telefonnumre
- Fysiske adresser
- Faktureringsoplysninger
- CPR-numre
- Kørekortnumre
- Fødselsdatoer
- Demografiske oplysninger (f.eks. race, køn, kønsidentitet og seksuel orientering)
- Fotos og profilbilleder
Tekniske data og enhedsdata
Virksomheder kan indsamle tekniske oplysninger om brugernes enheder for at sikre, at websitet fungerer korrekt og optimere dets ydeevne. Oplysningerne kan også bruges til at opdage svindel, tilbyde lokationsbaserede tjenester, sikre, at websitet fungerer på forskellige enheder, og analysere brugen af siden.
- IP-adresser
- Data om geografisk lokation
- Browseroplysninger (f.eks. browsertype, version og indstillinger)
- Oplysninger om styresystem
- Oplysninger om den fysiske enhed (f.eks. mobiltelefon, tablet eller computer)
- Skærmopløsning
- Enhedens funktioner
- Oplysninger om internetudbyder (ISP)
Adfærds- og brugsdata
Virksomheder kan registrere, hvordan besøgende bruger deres website, for bedre at forstå deres adfærd og præferencer. Oplysningerne kan bruges til at forbedre brugeroplevelsen (UX), tilpasse indhold og anbefalinger, optimere konverteringsraten og se, hvor brugerne eventuelt falder fra i købsprocessen. Det kan blandt andet være:
- Besøgte sider
- Tid på de enkelte sider
- Klikmønstre
- Musebevægelser
- Søgeforespørgsler
- Købshistorik
- Indhold i indkøbskurven
- Logintidspunkter
- Besøgshyppighed
Sporings- og analysedata
Virksomheder kan indsamle sporings- og analysedata for at forstå, hvordan besøgende bruger deres website, måle effekten af markedsføring og forbedre brugeroplevelsen på baggrund af data. I Danmark kræver cookies og lignende teknologier til blandt andet statistik og markedsføring som udgangspunkt brugerens samtykke.
- Cookies: Små tekstfiler med data, som placeres på brugerens enhed og blandt andet kan bruges til at huske indstillinger og login.
- Sessionsdata: Oplysninger om, hvor længe en bruger besøger websitet, hvilke sider vedkommende ser, og hvilke handlinger der foretages under besøget.
- Trafikkilder: Oplysninger om, hvordan brugerne fandt frem til dit website.
- Konverteringsforløb: De forskellige kontaktpunkter, en bruger går igennem, før et køb eller en anden ønsket handling gennemføres.
- Kunderejse: Det samlede forløb, en bruger har på tværs af et website eller en app, herunder flere af de punkter, der er nævnt ovenfor.
- Deltagelse i A/B-test: Oplysninger om, hvilken version af en webside, funktion eller et design en bruger fik vist.
- Data om scrolladfærd: Oplysninger om, hvor langt ned på en side brugerne scroller, før de stopper eller forlader siden.
Kommunikationsdata
Virksomheder kan indsamle kommunikationsdata for at forbedre kundeservicen, undersøge kundetilfredsheden, få indsigt i kundernes oplevelse af virksomheden og indsamle feedback på produkter og tjenester.
- E-mailkorrespondance
- Chatlogs
- Interaktioner med kundeservice
- Svar på undersøgelser
- Indtastninger i formularer
- Kommentarer
- Brugergenereret indhold
Sådan skriver du en privatlivspolitik
- Kortlæg gældende regler
- Skab overblik over personoplysninger
- Beskriv, hvordan du behandler personoplysninger
- Beskriv sikkerhedsforanstaltninger
- Forklar brugernes rettigheder
- Brug et klart og letforståeligt sprog
- Angiv kontaktoplysninger
- Opdater jævnligt
De konkrete krav til en privatlivspolitik til hjemmeside afhænger blandt andet af, hvor din virksomhed er etableret, hvilke personoplysninger du behandler, og hvilke markeder du henvender dig til. For danske virksomheder er GDPR og den danske databeskyttelseslov centrale regler, når virksomheden behandler personoplysninger.
Hvis du er nervøs for selv at skrive en, kan du hyre en advokat med speciale i forbruger- og digital databeskyttelse til at udarbejde den for dig. Alternativt kan du bruge skabelonværktøjer som Shopifys gratis generator til privatlivspolitik.
Generelt kan du følge disse otte trin:
1. Kortlæg gældende regler
Først skal du afklare, hvilke regler om databeskyttelse der gælder for din virksomhed. En virksomhed, der er etableret i EU eller EØS og behandler personoplysninger, er som udgangspunkt omfattet af GDPR. Reglerne kan også gælde for virksomheder uden for EU og EØS, hvis de for eksempel tilbyder varer eller tjenester til personer i EU eller overvåger deres adfærd i EU.
2. Skab overblik over personoplysninger
Lav en oversigt over de personoplysninger, din virksomhed behandler, for eksempel navne, e-mailadresser, IP-adresser, betalingsoplysninger og oplysninger indsamlet via cookies eller lignende teknologier. Notér også, hvem oplysningerne vedrører, og hvor de opbevares. Datatilsynet anbefaler virksomheder at skabe et samlet overblik over deres behandling af personoplysninger. Et regneark kan være en enkel måde at samle oplysningerne på.
3. Beskriv, hvordan du behandler personoplysninger
Beskriv, hvordan du bruger de forskellige typer personoplysninger, du har kortlagt, og angiv formålet med hver behandling. Det kan for eksempel være behandling af ordrer, kundeservice, tilpasning af indhold eller målrettet markedsføring. Overvej samtidig, hvilke oplysninger der faktisk er nødvendige til hvert formål. På den måde kan du begrænse indsamlingen til det nødvendige og følge GDPR-princippet om dataminimering.

4. Beskriv sikkerhedsforanstaltninger
Beskriv overordnet, hvordan du beskytter personoplysninger mod uautoriseret adgang, tab og misbrug, for eksempel med kryptering, flerfaktorgodkendelse og faste procedurer ved brud på persondatasikkerheden. Angiv også, hvor længe oplysningerne opbevares, eller hvilke kriterier du bruger til at fastsætte opbevaringsperioden.

5. Forklar brugernes rettigheder
Forklar, hvilke rettigheder brugerne har i forbindelse med virksomhedens behandling af deres personoplysninger. Det kan blandt andet være retten til indsigt, berigtigelse, sletning, begrænsning af behandling og indsigelse. Hvis behandlingen er baseret på samtykke, skal du også oplyse om retten til at trække samtykket tilbage. Giv samtidig en klar vejledning i, hvordan brugerne kan gøre brug af deres rettigheder.

6. Brug et klart og letforståeligt sprog
Skriv klart og enkelt, så brugerne nemt kan forstå, hvordan du behandler deres personoplysninger. Undgå unødvendigt juridisk fagsprog, og gør indholdet overskueligt med overskrifter, underoverskrifter og, hvor det giver mening, punktlister. Placér et link til din privatlivspolitik i websitets footer, og link også til den de steder, hvor brugerne afgiver personoplysninger, for eksempel ved tilmelding til et nyhedsbrev, udfyldelse af formularer eller onlinekøb.
7. Angiv kontaktoplysninger
Angiv virksomhedens navn og kontaktoplysninger, så brugerne ved, hvem der er ansvarlig for behandlingen af deres personoplysninger, og hvordan de kan komme i kontakt med virksomheden. Hvis din virksomhed har en databeskyttelsesrådgiver eller et særligt kontaktpunkt for spørgsmål om personoplysninger, skal de relevante kontaktoplysninger også fremgå.
8. Opdater jævnligt
Gennemgå din privatlivspolitik med jævne mellemrum, og opdater den, når virksomhedens behandling af personoplysninger ændrer sig. Det gælder for eksempel, hvis du begynder at indsamle nye typer oplysninger, bruger dem til nye formål eller deler dem med nye modtagere. Politikken bør også gennemgås, når nye regler eller ændringer i virksomhedens praksis gør de eksisterende oplysninger unøjagtige eller ufuldstændige.
Ofte stillede spørgsmål om privatlivspolitik til hjemmeside
Skal jeg have en privatlivspolitik på mit website?
Hvis dit website indsamler eller på anden måde behandler personoplysninger, skal du som udgangspunkt informere brugerne om det. Det kan for eksempel være oplysninger fra kontaktformularer, kundekonti, køb, cookies eller analyseværktøjer. En privatlivspolitik til hjemmeside er en almindelig måde at samle og give disse oplysninger på.
Hvordan skriver jeg en god privatlivspolitik til mit website?
Start med at undersøge, hvilke regler der gælder for din virksomhed, og kortlæg derefter, hvilke personoplysninger du behandler, hvorfor du behandler dem, og hvem du eventuelt deler dem med. Du kan skrive politikken ud fra trinnene i denne guide, få hjælp fra en advokat med speciale i databeskyttelse eller tage udgangspunkt i et værktøj som Shopifys gratis generator til privatlivspolitik.
Kan man lancere et website uden en privatlivspolitik?
Det afhænger af, om og hvordan websitet behandler personoplysninger. Selv en enkel hjemmeside kan behandle oplysninger om de besøgende, for eksempel IP-adresser gennem hosting eller oplysninger via cookies og kontaktformularer. Derfor bør du undersøge, hvilke personoplysninger dit website faktisk behandler, før du vurderer, hvilke oplysninger du skal give brugerne.
Hvilke krav gælder for en privatlivspolitik i Danmark?
GDPR kræver ikke, at du har et dokument med titlen "privatlivspolitik", men du har en oplysningspligt, når du behandler personoplysninger. Du skal blandt andet informere om, hvem der behandler oplysningerne, hvilke oplysninger der behandles, formålet og behandlingsgrundlaget, hvor længe oplysningerne opbevares, hvem de eventuelt deles med, og hvilke rettigheder brugerne har. Oplysningerne skal være lette at finde og skrevet i et klart og forståeligt sprog.

