Ingen starter en bedrift for å fylle ut DPAer. Men hvis du behandler nettstedsdata i EU, er det fire små dokumenter som holder alt oppreist. Her er de, uten det juridiske tåkepratet.
De fire dokumentene
| Dokument | Hva det er | Når du trenger det |
|---|---|---|
| Databehandleravtale (DPA) | Kontrakt med leverandøren som behandler personopplysninger på dine vegne | Når du bruker en hvilken som helst leverandør for sporing/analyse |
| Protokoll (Art. 30) | Intern liste over hvilke data du behandler og hvorfor | Hvis du har ansatte eller systematisk behandling – i praksis de fleste selskaper |
| Plan for varsling av avvik | Kort internt dokument: hvem gjør hva hvis data lekker | Før du trenger den, ikke etterpå |
| Faktura + sletterutiner | Standard fakturering, pluss hvor lenge du oppbevarer besøksdata | Løpende |
1. DPA på ett avsnitt
En DPA er en kontrakt som sier: "dere behandler disse dataene kun for de formålene vi er enige om, dere selger dem ikke, dere sletter dem når jeg ber om det, og dere gir meg beskjed hvis noe går galt." Seriøse leverandører har en du kan laste ned med to klikk. Hvis en leverandør gjør det vanskelig, er det en beskjed i seg selv.
Lagre den signerte kopien et sted teamet ditt kan finne den raskt. Hvis en kundes innkjøpsansvarlige spør, vil du ha en lenke klar, ikke starte en skattejakt.
2. Protokoll over behandlingsaktiviteter (Art. 30)
En liste over tingene bedriften din gjør med personopplysninger: nyhetsbrev, CRM, nettstedsanalyse, lønn. For hver kategori: formålet, datakategorier, hvem som mottar dem og hvor lenge du beholder dem. Kjedelig, men det desidert viktigste dokumentet hvis et tilsyn skulle stille spørsmål.
3. Bruddvarsling – skriv den før du trenger den
Hvis personopplysninger lekker, er tommelfingerregelen i EU 72 timer for å varsle tilsynsmyndighetene. Du vil ikke finne opp prosessen i time 71. Et ark med "hvem ringer hvem" er nok for et lite team.
- Hvem oppdager → hvem bekrefter → hvem varsler (navn + telefon)
- Hvor DPA-kopien oppbevares
- En kort mal for beskrivelse av bruddet – fylt ut på forhånd
Ikke juridisk rådgivning
Regler og terskler varierer per land og situasjon. Dette er et utgangspunkt, ikke en erstatning for en prat med din DPO eller advokat.
4. Fakturering og oppbevaring – den kjedelige, men viktige biten
Fakturering er standard: organisasjonsnummer, spesifisert abonnement, valuta. Oppbevaring er der mange feiler: de setter opp sporing og bestemmer aldri hvor lenge besøksdata skal leve. Velg et tidsrom (12 måneder er vanlig), skriv det ned, og fortell det til teamet.
Oppsummert
Signer DPA-en, før en Art. 30-liste, skriv en enkel plan for avvikshåndtering, og bestem sletting. Da er 90% av compliance-nervøsiteten borte.
- Relatert: [Er besøksidentifisering GDPR-kompatibelt?](/blog/is-website-visitor-identification-gdpr-compliant)
- Relatert: [CFO-ens spørsmål om compliance – besvart](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- Relatert: [Hva personvernerklæringen din må inneholde](/blog/privacy-policy-paragraph-when-you-identify-companies)
Publisert av
lead.box Team
Flere artikler
Se lead.box på din egen trafikk
Start gratis — ingen kort, ingen salgssamtale kreves. Eller book en 20-minutters gjennomgang hvis du vil ha en guidet tur.
