Databeskyttelse

Et sikkert grunnlag for digital handel

Personvern og datasikkerhet er sentrale for en pålitelig nettbutikk. Ved bruk av nettstedet kan informasjon om kunden bli behandlet når det er nødvendig for å gjennomføre et kjøp, levere en tjeneste, behandle betaling eller ivareta sikker drift. Personopplysninger skal behandles på en strukturert måte og bare brukes når det finnes et relevant formål. Samtidig skal nødvendige sikkerhetstiltak beskytte data gjennom hele behandlingsprosessen.

Opplysninger knyttet til kunden

Navn, e-postadresse, telefonnummer og adresse kan være nødvendig for å fullføre en bestilling. Ved registrering av konto kan enkelte opplysninger lagres for å gjøre fremtidige kjøp enklere. Informasjon som kunden oppgir skal være korrekt og brukes innenfor rammen av det formålet den ble samlet inn for. Opplysningene skal ikke gjøres tilgjengelige for uvedkommende.

Ordreinformasjon

For å administrere et kjøp kan informasjon om produkter, ordrestatus, betaling, tidspunkt og returhistorikk registreres. Dette gjør det mulig å behandle transaksjonen og følge opp eventuelle spørsmål. Ordreopplysninger kan også være nødvendige for å oppfylle regnskapsmessige eller juridiske krav. Når slike opplysninger lagres, skal de beskyttes med relevante tilgangs- og sikkerhetsmekanismer.

Beskyttelse av betalingsdata

Betalingsinformasjon krever et særlig sikkerhetsnivå. Ved kredittkortbetaling skal kortnummer og andre sensitive detaljer behandles gjennom sikre betalingssystemer. Fullstendige kortopplysninger skal ikke oppbevares i nettbutikkens egne systemer når dette ikke er nødvendig. Spesialiserte betalingsleverandører kan stå for den sensitive delen av betalingsprosessen. Krypterte forbindelser bidrar til å redusere risikoen for at betalingsinformasjon blir avlyttet under overføringen.

Sikring av e-post og telefonnummer

Kontaktinformasjon brukes når det er nødvendig for å administrere kjøp eller svare på kundens henvendelser. E-postadresse og telefonnummer skal beskyttes mot uautorisert tilgang. Systemtilganger kan begrenses etter rolle og behov, og informasjonen skal ikke distribueres bredere enn det som er nødvendig. Markedsføringsrelatert bruk skal følge kravene som gjelder for elektronisk kommunikasjon og samtykke.

Informasjonskapsler og digitale identifikatorer

Cookies kan brukes for at nettstedet skal fungere korrekt. De kan bidra til å huske innstillinger, opprettholde en handlekurv eller sikre en stabil brukerøkt. Enkelte cookies kan også støtte analyse eller andre funksjoner. Der brukerens samtykke er nødvendig, skal dette håndteres gjennom en egnet samtykkeløsning. Formålet med teknologiene skal være forståelig og behandlingen skal være forholdsmessig.

Tekniske logger og sikkerhet

Systemene kan registrere tekniske hendelser for å opprettholde sikkerheten. IP-adresse, tidspunkt, nettlesertype og annen teknisk informasjon kan være relevant ved feilsøking eller ved mistanke om misbruk. Slike data skal behandles konfidensielt og bare brukes til legitime formål. Sikkerhetslogger skal heller ikke oppbevares lenger enn det som er nødvendig ut fra formålet.

Forbedring av tjenestene

Informasjon om hvordan nettstedet fungerer kan brukes til å forbedre brukeropplevelsen. Det kan være aktuelt å analysere hvilke sider som brukes mest, hvilke funksjoner som skaper problemer eller hvordan ulike enheter håndterer løsningen. Analysearbeidet skal gjennomføres med respekt for personvern og med minst mulig bruk av direkte identifiserende opplysninger.

Eksterne samarbeidspartnere

En nettbutikk kan bruke spesialiserte virksomheter for betaling, hosting, sikkerhet, analyse og teknisk drift. Når slike leverandører behandler personopplysninger, skal de bare få tilgang til informasjon som er relevant for tjenesten. Det skal stilles krav til sikkerhet og konfidensialitet, og behandlingen skal skje innenfor rammene av et gyldig behandlingsgrunnlag.

Dataoverføring og sikkerhet på tvers av landegrenser

Internasjonal handel kan medføre at personopplysninger behandles gjennom systemer i flere land. Dersom informasjon overføres utenfor EØS, skal gjeldende krav til internasjonale dataoverføringer vurderes. Egnede juridiske garantier og tekniske tiltak skal brukes når dette er nødvendig for å opprettholde et forsvarlig beskyttelsesnivå.

Oppbevaringsperioder

Hvor lenge personopplysninger lagres, avhenger av formålet. Ordre- og transaksjonsdata kan måtte oppbevares på grunn av juridiske eller regnskapsmessige krav, mens andre opplysninger kan slettes tidligere. Når informasjon ikke lenger er nødvendig, skal den slettes, anonymiseres eller håndteres på annen sikker måte. Dataminimering skal bidra til å begrense mengden lagret informasjon.

Rettigheter for registrerte personer

Registrerte personer kan ha rett til å få innsyn i opplysninger som gjelder dem, samt få feil korrigert. I relevante tilfeller kan de også ha rett til sletting, begrensning av behandling eller innsigelse mot bestemte former for behandling. Dersom behandlingen bygger på samtykke, kan samtykket trekkes tilbake. Rettighetene gjelder med de begrensningene som følger av lovgivningen.

Kontinuerlig personvernarbeid

Digitale trusler og teknologiske løsninger utvikler seg over tid. Derfor er det nødvendig å vurdere sikkerhetstiltak og behandlingsrutiner jevnlig. Målet er å beskytte kundeinformasjon på en helhetlig måte, fra innsamling til sletting. Et sterkt personvernfokus skal bidra til at kundene kan handle digitalt med en høy grad av trygghet og tillit.