Med alla direktiv och riktlinjer för integritet och GDPR är det lätt att känna osäkerhet kring dels vad som gäller, dels huruvida man själv efterlever kraven. Dessutom sker det frekvent uppdateringar i lagarna i en tid där AI tar allt mer mark på sökmotor-fronten och som generellt verktyg.
Så vad är en integritetspolicy och vad ska den innehålla?
Vad är en integritetspolicy?
En integritetspolicy är ett informationsdokument som fungerar som ett ramverk för hur organisationer samlar in, behandlar, och skyddar användarens data. Den innehåller sådant som: vilken information som sparas, hur länge informationen sparas och varför.
Begreppet integritetspolicy har fått en bred appliceringsgrad, vilket troligen delvis ligger till grund för varför det kan vara svårt att urskilja precis vad det är. Inte sällan brukar vissa även inkludera sådant som en cookiepolicy under integritetspolicyns innehåll, även om det inte naturligt ska ses som samma sak.
Vad är skillnaden mellan integritets- och cookiepolicy?
I praktiken behöver dessa inte vara två separata dokument, en integritetspolicy kan innehålla en cookiepolicy. Det viktigaste är att man får med respektive delar från båda.
En välformulerad integritetspolicy är alltså ingen garanti för regelefterlevnad.
Medan en integritetspolicy behandlar informationsinsamlingen, fokuserar cookiepolicyn till mer tekniska aspekter, exempelvis vilka spårningstekniker som används, hur de används och hur samtycke kontrolleras.
Eftersom innehållet i dessa ofta överlappar varandra kan man lätt tro att de är samma. I praktiken har de dock olika syften, de reglerar olika delar av databehandlingen och kompletterar snarare varandra.
Vad innehåller en integritetspolicy?
Beroende på din verksamhet kan innehållet i integritetspolicyn komma att variera, det är också därför det kan vara farligt att förlita sig på mallar eller kopiera andra utan att anpassa dokumentet. Med det sagt finns det dock generella områden som din policy bör behandla. Låt oss kika vidare på dessa:
1. Personuppgiftsansvar
Här informerar vi om vilken juridisk person som ansvarar för behandlingen av uppgifterna som samlas in, samt hur denne kan nås. Observera att en juridisk person i det här fallet generellt avser ditt bolag, med speciella undantag för till exempel enskilda näringsidkare.
2. Vilka personuppgifter som samlas in
Under denna punkt ska det framgå vilka typer av uppgifter som samlas in, exempelvis namn, kontaktuppgifter såsom mejl eller telefonnummer, betalningsinformation, IP-adress eller andra uppgifter som kan knytas till eller användas för att identifiera en person.
3. Hur uppgifterna samlas in
Här behöver vi specificera hur uppgifterna samlas in och varifrån. Ofta är detta beroende på hur besökaren interagerar med webbplatsen eller appen. Lyft i sådana fall tydligt fram i vilket sammanhang personuppgifter delas. Är det när kontaktformulär skickas in, när konton skapas, eller när besökaren skriver upp sig på nyhetsbrev?
Är det enbart när besökaren aktivt delar uppgifter eller sker det också genom spårningstekniker som cookies?
4. Varför uppgifterna samlas in
Nu har vi nått den del där vi behöver informera om syftet med insamlingen. Beroende på verksamhet kan grunden ofta vara sådant som att hantera kunder, skicka ut nyhetsbrev, förbättra webbplatsens prestanda, uppfylla rättsliga skyldigheter eller rikta marknadsföring.
5. Rättslig grund
Vi behöver även förklara varför vi får behandla uppgifterna, ofta rör det sig om sådant som:
- Samtycke eller avtal- när besökaren själv godkänt, eller avtal kräver det
- Rättslig skyldighet – när lagen kräver det
- Berättigat intresse – när vi har affärsintressen som kan motiveras
6. Lagringstid
Hur länge vi sparar information ska också framgå, generellt bör vi inte lagra uppgifter längre än nödvändigt. Exempelvis ska vi inte behålla mejladresser från nyhetsbrevsprenumeranter efter att de återkallat sitt godkännande.
7. Delning
Även om företag själva sköter om personuppgifter så finns det flera scenarion där dessa delas med andra, det kan vara både andra företag och system, vanliga scenarier är:
- Spårning med GTM & GA4 (Google)
- Marknadsförings pixlar för Facebook (Meta)
- Betalsystem som Stripe
- CRM och faktureringssystem
8. Överföring till länder utanför EU & EES
I samband med delning förekommer ofta överföring av data till andra länder, i EU/EES gäller GDPR, dessa tillämpas dock inte i länder som exempelvis USA. Därför måste vi ange vilka andra skyddsåtgärder som tillämpas mellan din verksamhet och tredje part.
9. Säkerhetsåtgärder
Integritetspolicyn behöver även inkludera vilka säkerhetsåtgärder som tillämpas för att skydda sådant som intrång i lagringsutrymmen. Exempelvis som att ni använder:
- Kryptering
- Brandväggar
- Lösenordsskydd och tvåvägsautentisering
- Intern behörighetsreglering
10. Rättigheter
Centralt för efterlevnad av personuppgiftsskyddet är vilka rättigheter som besökaren har, det inkluderar sådant som:
- Rätt till rättelse
- Rätt till radering
- Rätt till personuppgiftsutdrag
- Rätt till invändning mot behandlingen via IMY
- Rätt till återkallelse av samtycke
Vi behöver även informera om hur personen kan kontakta oss.
Tillsammans hjälper de här tio punkterna dig att utforma underlaget, men tänk på att en integritetspolicy bör ses som ett levande dokument, den kan behöva uppdateras löpande för att överensstämma med din verksamhets nuläge.
Så var kommer cookiepolicyn in i bilden?
Cookiepolicyn är som tidigare nämnt alltså inte nödvändigtvis en del i integritetspolicyn, även om det inte finns direkta krav på att de ska vara två separata dokument. Det är dock viktigt att du på din webbplats tillgängliggör information om båda. Vill du veta mer om cookiepolicyns innehåll kan du göra det här.
Att ha en integritetspolicy ska inte bara ses som ett sätt för dig att efterleva krav, det är också ett bevis gentemot dina besökare att du värnar om deras personliga information. Avslutningsvis är det din verksamhets skyldighet att utforma en korrekt policy som efterlevs och som återspeglar er behandling.
Attribuering till första kontakten fungerar precis som det låter, den första kontaktpunkten tilldelas 100% av värdet för konverteringen, oberoende av hur många andra kommunikationskällor som har bidragit