Contents

the email tool that makes email marketing simple

Sign Up FreeNo credit card required.
maildroppa-promo-notebookmaildroppa-promo-spaceship

Guiden til GDPR-overholdelse for startups

Published: · Last updated: · By

In brief

Få overblik over GDPR-krav for startups, fra databeskyttelse og samtykke til brud på datasikkerheden og regler for virksomheder uden for EØS.

Logoet for den generelle forordning om databeskyttelse eller GDPR.

Ansvarsfraskrivelse

Denne artikel er udelukkende til generel information og udgør ikke juridisk rådgivning. Hvis du har juridiske spørgsmål, bør du kontakte en advokat. Vi kan ikke garantere, at oplysningerne i denne artikel er korrekte eller opdaterede, så brug din bedste dømmekraft, og søg juridisk hjælp, hvis du har brug for det. Tak, fordi du læste med!

Den generelle forordning om databeskyttelse (GDPR) er et regelsæt for virksomheder, der håndterer personoplysninger om personer i Det Europæiske Økonomiske Samarbejdsområde (EØS). EØS omfatter alle EU-lande samt Island, Liechtenstein og Norge. GDPR trådte i kraft den 25. maj 2018.

GDPR anses for at være verdens strengeste lovgivning om databeskyttelse. Den giver enkeltpersoner større kontrol over deres personoplysninger og fastsætter strengere regler, som virksomheder skal følge, når de indsamler, bruger og beskytter disse oplysninger.

Hvis en virksomhed ikke følger disse regler, kan den blive idømt bøder eller møde andre sanktioner. Den maksimale bøde er enten 20 millioner euro eller 4 % af virksomhedens globale årlige omsætning for det foregående år, afhængigt af hvad der er højest.

Forpligtelser i henhold til GDPR

Forpligtelser i henhold til GDPR

Der er en række forpligtelser og ansvarsområder, som en virksomhed skal overholde, når den indsamler og behandler personoplysninger fra borgere i EØS:

  1. Før lanceringen af et nyt produkt eller en ny tjeneste bør du bruge noget tid på at overveje, hvordan den vil indsamle, opbevare og bruge personoplysninger fra borgere i EØS. Gennemfør om nødvendigt en konsekvensanalyse vedrørende databeskyttelse for at identificere og mindske potentielle risici for beskyttelsen af personoplysninger.
  2. Gennemfør passende tekniske og organisatoriske foranstaltninger for at beskytte personoplysninger, f.eks. kryptering og sikker opbevaring. Sørg for, at dine systemer og tjenester er opdateret med de nyeste sikkerhedsrettelser og opdateringer.
  3. Når du indsamler personoplysninger, må du kun bede om de oplysninger, der er strengt nødvendige til det specifikke formål, de skal bruges til. Det hjælper dig med at minimere mængden af data, du indsamler, og reducere risikoen for databrud.
  4. Vær transparent over for dine kunder om, hvilke personoplysninger du indsamler, hvorfor du indsamler dem, og hvordan de vil blive brugt. Giv klare oplysninger om databeskyttelse, og indhent udtrykkeligt samtykke, før du indsamler personoplysninger, medmindre der findes et andet lovligt grundlag for indsamlingen.
  5. Respekter dine kunders ret til at gøre indsigelse mod behandlingen af deres personoplysninger, og sørg for, at de er bekendt med denne ret.
  6. Udpeg en databeskyttelsesrådgiver, hvis 20 eller flere personer regelmæssigt behandler personoplysninger, hvis virksomheden udfører databehandlingsaktiviteter, der kræver en konsekvensanalyse vedrørende databeskyttelse, eller hvis den behandler personoplysninger med henblik på videregivelse, anonymiseret videregivelse eller markeds- og opinionsundersøgelser.
  7. Hvis du deler personoplysninger med tredjeparter uden for EØS, skal du indføre passende sikkerhedsforanstaltninger såsom EØS-standardkontraktbestemmelser eller Privacy Shield.
  8. Brug en dobbelt tilmelding, når du sender e-mails, for at sikre, at modtagerne har givet deres samtykke til at modtage dem.
  9. Sørg for, at alle personoplysninger er korrekte og opdaterede, og hav processer på plads til at opdatere oplysningerne, når de ændrer sig.
  10. Hvis der opstår datatab eller et sikkerhedsbrud, skal du straks handle for at begrænse hændelsen og forhindre yderligere skade. Hav en plan for, hvordan sådanne hændelser skal håndteres, og hvordan kunder og relevante myndigheder skal underrettes.
  11. I tilfælde af databrud skal du underrette tilsynsmyndigheden og dine kunder så hurtigt som muligt.
  12. Opbevar fortegnelser over alle behandlingsaktiviteter, så du kan dokumentere overholdelsen i tilfælde af en kontrol fra tilsynsmyndigheden.

Listen indeholder de vigtigste forpligtelser og ansvarsområder, som en virksomhed skal overholde i henhold til GDPR, når den indsamler og behandler personoplysninger om borgere i EØS.

Det er dog muligt, at der i nogle tilfælde skal tages højde for yderligere krav. Der kan f.eks. være specifikke krav til virksomheder, der opererer i bestemte brancher, eller som behandler bestemte typer personoplysninger.

Derfor er det altid tilrådeligt at søge rådgivning hos en ekspert i databeskyttelse eller kontakte tilsynsmyndigheden for at sikre, at alle gældende regler overholdes.

GDPR for virksomheder uden for EØS

Selvom det er velkendt, at virksomheder med base i EØS skal overholde GDPR, er det ikke alle, der ved, at lande uden for EØS også skal overholde GDPR under visse omstændigheder. Nedenfor gennemgår vi de forskellige måder, som virksomheder uden for EØS skal overholde GDPR på.

Indsamling af personoplysninger i Det Europæiske Økonomiske Samarbejdsområde

Hvis en virksomhed med base uden for EØS tilbyder varer eller tjenester til personer i EØS eller overvåger deres adfærd, skal den overholde kravene i GDPR, når den indsamler, bruger og beskytter personoplysninger om personer i EØS.

Hvis en virksomhed med base uden for EØS konstateres at overtræde GDPR, har EU-myndighederne en række værktøjer til rådighed for at sikre overholdelse af GDPR.

Hvis det f.eks. konstateres, at en amerikansk virksomhed overtræder GDPR, kan EU-myndighederne søge at få en dom fuldbyrdet mod den pågældende virksomhed ved en amerikansk domstol, afhængigt af overtrædelsens karakter og lovgivningen i den stat, hvor virksomheden er beliggende.

Desuden kan EU-myndighederne også bruge andre midler til at presse en virksomhed uden for Det Europæiske Økonomiske Samarbejdsområde til at overholde GDPR, f.eks. ved at blokere virksomhedens adgang til EU-markedet eller offentligt udskamme virksomheden.

Det er dog usandsynligt, at EU straks vil indføre sanktioner mod en lille virksomhed, hvis den overtræder GDPR. Ikke desto mindre kan det også for små virksomheder uden for EØS være en fordel at overholde GDPR. Det skyldes, at overholdelse af GDPR kan give startups bedre forretningsmuligheder, da de kan samarbejde med andre virksomheder, der også overholder GDPR.

Ud over risikoen for bøder og andre sanktioner kan startups også blive udsat for omdømmeskade, hvis det konstateres, at de overtræder GDPR. Det kan gøre det vanskeligere for dem at drive forretning i EØS og kan også påvirke deres forretning internationalt.

Virksomheder, der overholder GDPR, kan være mere attraktive for kunder og partnere, da de viser, at de er engagerede i at beskytte personoplysninger og respektere enkeltpersoners privatliv.

Samlet set er GDPR en væsentlig udvikling for startups, der håndterer personoplysninger om personer i EØS, og den vil få stor betydning for, hvordan disse startups indsamler, bruger og beskytter oplysningerne.

Startups uden for EØS skal være særligt opmærksomme på deres forpligtelser i henhold til GDPR og træffe foranstaltninger for at sikre overholdelse for at undgå risikoen for bøder og andre sanktioner samt omdømmeskade.

Hvad hvis du ikke indsamler data i EØS?

Det er værd at bemærke, at selv hvis en startup uden for EØS ikke på nuværende tidspunkt tilbyder varer eller tjenester til personer i EØS eller overvåger deres adfærd, kan det stadig være tilrådeligt at implementere GDPR.

Det skyldes, at GDPR er en global standard for databeskyttelse, og implementering af GDPR kan hjælpe en startup med at etablere sig som en velrenommeret og troværdig virksomhed, der værdsætter sine kunders og partneres privatliv.

GDPR i Storbritannien (UK)

Efter at Storbritannien forlod EU den 1. januar 2021, var GDPR ikke længere direkte gældende i landet. GDPR's regler blev dog indarbejdet direkte i britisk lovgivning som UK-GDPR, så alt det, der er beskrevet ovenfor om GDPR, gælder også for Storbritannien.

Sådan opretter du en GDPR-kompatibel tilmeldingsformular i Maildroppa-appen

Maildroppa er en e-mailmarketingapp, der giver dig mulighed for at oprette tilpassede tilmeldingsformularer, hvor potentielle kunder kan tilmelde sig for at modtage regelmæssige oplysninger eller nyhedsbreve fra dig.

Du kan frit definere, hvilke oplysninger der kræves ved tilmelding. Det kunne f.eks. være den potentielle kundes for- og efternavn, fødselsdag og nationalitet. Dette er naturligvis personoplysninger.

Hvis du ikke teknisk udelukker europæere fra at besøge dit websted og udfylde din tilmeldingsformular, er du omfattet af GDPR, selv hvis din virksomhed ligger uden for Det Europæiske Økonomiske Samarbejdsområde.

Maildroppa gør det imidlertid utrolig nemt for dig at overholde GDPR. Du kan indstille, om kunder, der ønsker at tilmelde sig din liste, altid eller aldrig skal se og underskrive databehandleraftalen, eller du kan indstille det sådan, at kun kunder fra EU, Storbritannien og Schweiz skal give deres samtykke i din GDPR-samtykkeformular.

Som virksomhed skal du informere dine kunder om, hvilke typer data du indsamler, hvorfor du indsamler dem, og hvordan de opbevares og behandles. Da alle virksomheder er forskellige, kan de data, de indsamler, og måden, de bruger dem på, variere. Det er vigtigt, at du som virksomhedsejer er transparent over for dine kunder om din datapraksis og overholder GDPR-reglerne.

Maildroppa forstår som tjenesteudbyder dette ansvar – derfor tilbyder vi en funktion, der giver dig mulighed for at tilpasse GDPR-samtykkeformularen til dine individuelle krav. Vores app gemmer også ordlyden i den GDPR-samtykkeformular, som en abonnent har accepteret, så du kan dokumentere aftalen flere år senere.

Et andet krav i GDPR er, at kunder skal foretage dobbelt tilmelding til dit nyhedsbrev. Det sikrer, at kun de kunder, der har givet deres udtrykkelige samtykke til at modtage oplysninger fra dig i henhold til din GDPR-erklæring, gør det. Da dobbelt tilmelding er Maildroppas standardadfærd, er der ingen grund til at træffe yderligere foranstaltninger.

Opsummering

Sammenfattende er GDPR et regelsæt, der gælder for virksomheder, som håndterer personoplysninger om personer i EØS. GDPR giver enkeltpersoner større kontrol over deres personoplysninger og indfører strengere regler for, hvordan virksomheder må indsamle, bruge og beskytte disse oplysninger.

Startups i EØS skal træffe foranstaltninger for at sikre overholdelse af GDPR for at undgå risikoen for bøder og andre sanktioner samt omdømmeskade.

Startups uden for EU skal også sikre, at de overholder GDPR, hvis de tilbyder varer eller tjenester til personer i EU eller overvåger deres adfærd. Selvom det er usandsynligt, at EU straks vil indføre sanktioner mod alle små virksomheder, der overtræder GDPR, har EU-myndighederne en række værktøjer til rådighed for at sikre overholdelse.

Hvis en startup ønsker at etablere sig som en velrenommeret og troværdig virksomhed, der værdsætter sine kunders og partneres privatliv, kan det være en fordel at implementere GDPR, selv hvis den ikke er hjemmehørende i EU eller har kontakt med personer i EU. Endelig er det vigtigt at huske, at selvom Storbritannien har forladt EU, gælder GDPR fortsat dér i form af UK-GDPR.

Ready to Send Better Emails?

Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.

Sign Up For Free

No credit card required. No time limit.