Datakartläggning och strukturering för integritetspolicys
Att upprätta en korrekt och heltäckande integritetspolicy kräver en djupgående förståelse för hur en webbplats samlar in, använder och delar personuppgifter. Innan ett faktiskt utkast kan skrivas eller granskas av en juridisk rådgivare, måste organisationen kartlägga sina faktiska dataströmmar. Verktyget Generator för checklista för integritetspolicy är utformat för att underlätta denna process genom att omvandla användarens svar om webbplatsens datapraxis till ett strukturerat granskningsunderlag.
Verktyget fattar inga juridiska beslut och skriver inte en färdig policytext. Istället genererar det en förberedelserapport som belyser informationsluckor, logiska motsägelser och specifika punkter som kräver professionell granskning.
Datakartläggningens grundpelare
En fullständig inventering av webbplatsens datahantering omfattar tre huvudsakliga områden: hur data samlas in, vilka kategorier som behandlas och varför behandlingen sker.
Datakategorier
Webbplatser kan komma i kontakt med flera olika typer av personuppgifter. Dessa delas in i specifika kategorier i frågeformuläret:
- Kontakt-, identitets- eller kontouppgifter
- Beställningar, betalningar eller transaktionsposter
- Enhets-, nätverks-, logg- eller användningsdata
- Platsdata
- Meddelanden, uppladdningar eller annat användarinnehåll
- Känsliga uppgifter, hälso-, biometriska eller barns uppgifter
Insamlingsmetoder
Data kan nå webbplatsen eller dess leverantörer på olika sätt. Det är kritiskt att identifiera om:
- Personer tillhandahåller dem direkt (exempelvis via formulär).
- Enheter, nätverk eller serverloggar genererar informationen automatiskt.
- Cookies, pixlar, SDK:er eller liknande teknik spårar användarbeteende.
- Leverantörer, partner, offentliga eller offlinekällor tillhandahåller informationen indirekt.
Ändamål med behandlingen
Varje datakategori som samlas in måste kopplas till ett eller flera specifika och legitima syften. Vanliga ändamål inkluderar att tillhandahålla konton, beställningar, support eller funktioner, arbeta med säkerhet, bedrägeriförebyggande eller missbrukskontroll, utföra analys, testning eller förbättring, bedriva marknadsföring, anpassning eller annonsering, samt att uppfylla register, tvister eller rättsliga skyldigheter.
Regionala regelverk och transparenskrav
Beroende på var webbplatsens besökare befinner sig aktualiseras olika lagstiftningar med specifika krav på transparens och valmöjligheter.
| Region | Centrala krav och granskningspunkter |
|---|---|
| EU och UK | Bekräfta organisationens identitet och kontaktuppgifter, ändamål och rättslig grund för behandlingen, lagringsperioder, mottagare, internationella överföringar, registrerades rättigheter, rätten att klaga till tillsynsmyndighet, återkallande av samtycke samt förekomsten av automatiserade beslut. |
| Kalifornien | Bekräfta meddelanden vid insamlingstillfället, detaljerade tabeller över kategorier, källor och ändamål, information om försäljning eller delning av data, lagringsregler, metoder för att lämna in begäranden samt obligatoriska länkar för användarval. |
| Barn och tonåringar | Särskilda skyddsåtgärder krävs om minderåriga använder webbplatsen. Detta inkluderar verifiering av faktisk ålder, föräldrameddelanden eller samtycke, begränsad spårning samt strikta raderingsrutiner. |
Mottagare, överföringar och datalivscykel
En integritetspolicy måste tydligt redogöra för hur data rör sig utanför den egna organisationen och hur länge den sparas.
Tredjepartsmottagare och annonsering
Det är nödvändigt att skilja på vanliga tjänsteleverantörer (som hanterar data enbart för din räkning) och situationer som innebär försäljning eller delning av personuppgifter. Vid delning för webbplatsöverskridande beteendeannonsering eller målgruppsmatchning måste avtal och taggbeteenden kontrolleras noggrant.
Internationella dataöverföringar
Om uppgifter behandlas eller nås utanför det land där personen befinner sig – exempelvis via molnbaserade säkerhetskopior, leverantörssupport eller underbiträden – måste de faktiska länderna kartläggas och lämpliga skyddsmekanismer dokumenteras.
Lagring och radering
Att ange att data sparas "så länge det behövs" är inte tillräckligt. Organisationen måste fastställa en konkret tidsperiod eller en användbar raderingsregel för varje enskild datakategori.
Verktygets funktioner och logiska regler
Verktyget Generator för checklista för integritetspolicy använder ett interaktivt frågeformulär för att bygga granskningsunderlaget.
Inmatningar och begränsningar
- Webbplats- eller produketikett: En valfri kort projekttag. Fältet har en strikt gräns på maximalt 120 tecken. Om denna gräns överskrids visas felmeddelandet:
"Använd en webbplatsetikett på högst 120 tecken.". Användaren varnas för att ange personuppgifter eller inloggningsuppgifter i detta fält. - Statusval: Användaren anger om policyn är
"Ingen än så länge","Utkast pågår"eller en"Publicerad integritetspolicy". - Dokumentationsgrad: För organisatoriska förberedelser väljer användaren mellan
"Dokumenterat","Delvis dokumenterat"eller"Ej påbörjat"på nyckelfrågor.
Logiska konflikter och felhantering
Verktyget analyserar svaren för att hitta logiska motsägelser. Om sådana upptäcks visas de under rubriken Lös motstridiga svar:
- Annonskonflikt: Om användaren svarar "Ja" på frågan om annonsering/delning men "Nej" på om tredje part tar emot uppgifter, visas konflikten:
"Annonsering eller delning har markerats som Ja medan mottagande av tredje part har markerats som Nej". - Tomma dataval: Om ett svar om att "inga poster har identifierats" (såsom inga datakategorier, källor eller ändamål) väljs samtidigt som aktiva behandlingssteg har markerats som "Ja", visas konflikten:
"Ett svar om att ”inga poster har identifierats” strider mot andra svar om databehandling".
Hantering av tomma svar och återställning
Om frågor lämnas obesvarade blockeras inte processen. Statusraden visar då meddelandet: "Klar. Svara på det du kan; tomma svar blir saknade punkter.". I granskningsunderlaget listas dessa under Fyll i dessa informationsluckor med texten "Inget svar valdes.".
Genom att klicka på Läs in exempel fylls formuläret med exempeldata och statusen "Exempel inläst. Ofullständiga punkter visas i granskningsbladet." visas. Klickar användaren på Återställ rensas alla fält och statusen ändras till "Frågeformuläret har återställts.".
Datasäkerhet och lokal behandling
Integritet är inbyggt i själva verktyget. Alla angivna webbplatsetiketter och enkätsvar stannar lokalt i användarens egen webbläsare. BroBroGo laddar inte upp, överför eller sparar någon av den information som matas in i frågeformuläret.
Vanliga frågor
Vad skapar den här generatorn?
Den skapar en förberedelserapport med saknade svar, motstridiga svar, fakta att bekräfta och de punkter som du har markerat som dokumenterade. Den skriver inte en publiceringsklar integritetspolicy.
Betyder en komplett checklista att min webbplats uppfyller integritetslagstiftningen?
Nej. De tillämpliga reglerna beror på dina platser, din publik, din bransch, din omfattning och exakt behandling. En kvalificerad granskare bör bekräfta lagstiftning, formuleringar och kontroller för din situation.
Vad bör jag samla in innan jag svarar?
Använd aktuell information från formulär, konton, serverloggar, analys- och reklamtaggar, betalnings- och supportleverantörer, leverantörsavtal, lagringsscheman och procedurer för integritetsförfrågningar.
Vilket arbete ligger utanför en integritetspolicy?
Ett meddelande ersätter inte meddelanden vid insamlingstiden, val för cookies eller spårning, meddelanden och samtycke för barn, hantering av förfrågningar, leverantörsavtal, riskbedömningar eller säkerhetsrutiner.