Contents

the email tool that makes email marketing simple

Sign Up FreeNo credit card required.
maildroppa-promo-notebookmaildroppa-promo-spaceship

Veiledningen om GDPR-samsvar for oppstartsbedrifter

Published: · Last updated: · By

In brief

Lær hvilke GDPR-plikter som gjelder for oppstartsbedrifter, også utenfor EØS, og hvordan samtykke, datasikkerhet og avvik håndteres i praksis.

Logoen for Personvernforordningen eller GDPR.

Ansvarsfraskrivelse

Denne artikkelen er kun ment som generell informasjon og utgjør ikke juridisk rådgivning. Hvis du har juridiske spørsmål, bør du kontakte en advokat. Vi kan ikke garantere at informasjonen i denne artikkelen er korrekt eller oppdatert, så bruk ditt beste skjønn og innhent juridisk hjelp hvis du trenger det. Takk for at du leser!

Personvernforordningen (GDPR) er et sett med regler for selskaper som håndterer personopplysninger om personer i Det europeiske økonomiske samarbeidsområdet (EØS). EØS omfatter alle EU-landene samt Island, Liechtenstein og Norge. GDPR trådte i kraft 25. mai 2018.

GDPR regnes som den strengeste personvernlovgivningen i verden. Den gir enkeltpersoner større kontroll over egne personopplysninger og stiller strengere krav til selskaper når de samler inn, bruker og beskytter slike opplysninger.

Hvis et selskap ikke følger disse reglene, kan det bli ilagt bøter eller andre sanksjoner. Den maksimale boten er enten 20 millioner euro eller 4 % av selskapets globale årsinntekt for foregående år, avhengig av hvilket beløp som er høyest.

Forpliktelser etter GDPR

Forpliktelser etter GDPR

Det finnes en rekke forpliktelser og ansvarsområder et selskap må følge når det samler inn og behandler personopplysninger fra EØS-borgere:

  1. Før du lanserer et nytt produkt eller en ny tjeneste, bør du bruke tid på å vurdere hvordan den skal samle inn, lagre og bruke personopplysninger fra EØS-borgere. Gjennomfør om nødvendig en vurdering av personvernkonsekvenser for å identifisere og redusere potensielle risikoer for personvernet.
  2. Iverksett egnede tekniske og organisatoriske tiltak for å beskytte personopplysninger, for eksempel kryptering og sikker lagring. Sørg for at systemene og tjenestene dine holdes oppdatert med de nyeste sikkerhetsoppdateringene og oppdateringene.
  3. Når du samler inn personopplysninger, må du bare be om informasjon som er strengt nødvendig for det konkrete formålet den skal brukes til. Dette hjelper deg med å begrense mengden data du samler inn og redusere risikoen for datainnbrudd.
  4. Vær åpen overfor kundene dine om hvilke personopplysninger du samler inn, hvorfor du samler dem inn, og hvordan de skal brukes. Gi tydelig informasjon om personvern og innhent uttrykkelig samtykke før du samler inn personopplysninger, med mindre det finnes et annet rettslig grunnlag for innsamlingen.
  5. Respekter kundenes rett til å protestere mot behandlingen av personopplysningene deres, og sørg for at de er kjent med denne retten.
  6. Utnevn et personvernombud hvis 20 eller flere personer regelmessig behandler personopplysninger, eller hvis selskapet gjennomfører behandlingsaktiviteter som krever en vurdering av personvernkonsekvenser, eller behandler personopplysninger for overføring, anonymisert overføring eller markeds- og opinionsundersøkelser.
  7. Hvis du deler personopplysninger med tredjeparter utenfor EØS, må du etablere egnede sikkerhetstiltak, for eksempel EØS' standard personvernbestemmelser eller Privacy Shield.
  8. Bruk prosessen med double opt-in når du sender e-poster, for å sikre at mottakerne har samtykket til å motta dem.
  9. Sørg for at alle personopplysninger er korrekte og oppdaterte, og ha prosesser på plass for å oppdatere opplysningene når de endres.
  10. Hvis det oppstår datatap eller et sikkerhetsbrudd, må du umiddelbart iverksette tiltak for å begrense hendelsen og forhindre ytterligere skade. Ha en plan for hvordan slike hendelser skal håndteres, og hvordan kunder og relevante myndigheter skal varsles.
  11. Ved datainnbrudd må du varsle tilsynsmyndigheten og kundene dine så snart som mulig.
  12. Før oversikt over all behandlingsaktivitet, slik at du kan dokumentere samsvar ved en eventuell kontroll fra tilsynsmyndigheten.

Listen inneholder de viktigste forpliktelsene og ansvarsområdene et selskap må overholde etter GDPR når det samler inn og behandler personopplysninger om EØS-borgere.

Det kan imidlertid finnes ytterligere krav som må vurderes i enkelte tilfeller. Det kan for eksempel være spesifikke krav til selskaper som opererer i bestemte bransjer, eller som behandler bestemte typer personopplysninger.

Derfor anbefales det alltid å innhente råd fra en personvernekspert eller kontakte tilsynsmyndigheten for å sikre at alle gjeldende regler overholdes.

GDPR for selskaper utenfor EØS

Selv om det er velkjent at selskaper etablert i EØS må overholde GDPR, er det ikke alle som vet at land utenfor EØS også må følge GDPR under visse omstendigheter. Nedenfor beskriver vi de ulike situasjonene der selskaper utenfor EØS må overholde reglene.

Innsamling av personopplysninger i Det europeiske økonomiske samarbeidsområdet

Hvis et selskap etablert utenfor EØS tilbyr varer eller tjenester til, eller overvåker atferden til, personer i EØS, må det overholde kravene i GDPR ved innsamling, bruk og beskyttelse av personopplysninger om personer i EØS.

Hvis et selskap etablert utenfor EØS blir funnet å ha brutt GDPR, har EU-myndighetene flere virkemidler til rådighet for å sikre etterlevelse av GDPR.

Hvis et amerikansk selskap for eksempel blir funnet å ha brutt GDPR, kan EU-myndighetene forsøke å få en dom håndhevet mot det aktuelle selskapet i en amerikansk domstol, avhengig av bruddets art og lovgivningen i delstaten der selskapet holder til.

I tillegg kan EU-myndighetene bruke andre virkemidler for å presse et selskap utenfor Det europeiske økonomiske samarbeidsområdet til å overholde GDPR, for eksempel ved å blokkere selskapets tilgang til EU-markedet eller offentlig henge ut selskapet.

Det er imidlertid lite sannsynlig at EU umiddelbart vil ilegge sanksjoner mot et lite selskap dersom det bryter GDPR. Likevel kan det være fordelaktig også for små selskaper utenfor EØS å overholde GDPR. Dette skyldes at GDPR-samsvar kan gi oppstartsbedrifter bedre forretningsmuligheter, ettersom de kan samarbeide med andre selskaper som også følger GDPR.

I tillegg til risikoen for bøter og andre sanksjoner kan oppstartsbedrifter også bli utsatt for omdømmeskade dersom det avdekkes at de bryter GDPR. Dette kan gjøre det vanskeligere for dem å drive virksomhet i EØS og kan også påvirke virksomheten deres internasjonalt.

Selskaper som overholder GDPR, kan være mer attraktive for kunder og partnere, fordi de viser at de forplikter seg til å beskytte personopplysninger og respektere enkeltpersoners personvern.

Alt i alt er GDPR en viktig utvikling for oppstartsbedrifter som håndterer personopplysninger om personer i EØS, og den vil ha stor innvirkning på hvordan disse oppstartsbedriftene samler inn, bruker og beskytter opplysningene.

Oppstartsbedrifter utenfor EØS må være spesielt oppmerksomme på sine forpliktelser etter GDPR og iverksette tiltak for å sikre etterlevelse, for å unngå risikoen for bøter og andre sanksjoner samt omdømmeskade.

Hva om du ikke samler inn data i EØS?

Det er verdt å merke seg at selv om en oppstartsbedrift utenfor EØS for øyeblikket ikke tilbyr varer eller tjenester til, eller overvåker atferden til, personer i EØS, kan det likevel være tilrådelig å implementere GDPR.

Dette skyldes at GDPR er en global standard for personvern, og implementering av GDPR kan hjelpe en oppstartsbedrift med å etablere seg som et anerkjent og pålitelig selskap som verdsetter personvernet til kunder og partnere.

GDPR i Storbritannia (UK)

Etter at Storbritannia forlot EU 1. januar 2021, gjaldt GDPR ikke lenger i landet. Reglene i GDPR ble imidlertid innarbeidet direkte i britisk lovgivning som UK-GDPR, så alt som er omtalt ovenfor om GDPR, gjelder også for Storbritannia.

Slik oppretter du et GDPR-kompatibelt påmeldingsskjema i Maildroppa-appen

Maildroppa er en app for e-postmarkedsføring som lar deg opprette tilpassede påmeldingsskjemaer, der potensielle kunder kan melde seg på for å motta regelmessig informasjon eller nyhetsbrev fra deg.

Du kan selv definere hvilken informasjon som kreves ved registrering. Det kan for eksempel være fornavn og etternavn, fødselsdag og den potensielle kundens nasjonalitet. Dette er selvsagt personopplysninger.

Hvis du ikke teknisk utelukker europeere fra å besøke nettstedet ditt og fylle ut påmeldingsskjemaet, er du underlagt GDPR, selv om selskapet ditt ligger utenfor Det europeiske økonomiske samarbeidsområdet.

Maildroppa gjør det imidlertid svært enkelt for deg å overholde GDPR. Du kan angi om kunder som ønsker å melde seg på listen din, alltid eller aldri må se og signere databehandlingsavtalen, eller du kan angi at bare kunder fra EU, Storbritannia og Sveits må samtykke til GDPR-samtykkeskjemaet ditt.

Som virksomhet må du informere kundene dine om hvilke typer data du samler inn, hvorfor du samler dem inn, og hvordan de lagres og behandles. Fordi alle selskaper er forskjellige, kan dataene de samler inn og hvordan de bruker dem, variere. Det er viktig at du som bedriftseier er åpen overfor kundene dine om datapraksisen din og overholder GDPR-regelverket.

Maildroppa forstår som tjenesteleverandør dette ansvaret – derfor tilbyr vi en funksjon for å tilpasse GDPR-samtykkeskjemaet etter dine individuelle behov. Appen vår lagrer også ordlyden i GDPR-samtykkeskjemaet som en abonnent har godtatt, slik at du kan dokumentere avtalen flere år senere.

Et annet krav i GDPR er at kundene må gjennomføre double opt-in til nyhetsbrevet ditt. Dette sikrer at bare kunder som har gitt uttrykkelig samtykke til å motta informasjon fra deg i henhold til personvernerklæringen din, mottar den. Siden double opt-in er standard i Maildroppa, trenger du ikke iverksette ytterligere tiltak.

Sammendrag

Kort oppsummert er GDPR et sett med regler som gjelder for selskaper som håndterer personopplysninger om personer i EØS. GDPR gir enkeltpersoner større kontroll over egne personopplysninger og stiller strengere krav til hvordan selskaper kan samle inn, bruke og beskytte slike opplysninger.

Oppstartsbedrifter i EØS må iverksette tiltak for å sikre etterlevelse av GDPR, slik at de unngår risikoen for bøter og andre sanksjoner samt omdømmeskade.

Oppstartsbedrifter utenfor EU må også sikre etterlevelse av GDPR hvis de tilbyr varer eller tjenester til, eller overvåker atferden til, personer i EU. Selv om det er lite sannsynlig at EU umiddelbart vil iverksette sanksjoner mot alle små selskaper som bryter GDPR, har EU-myndighetene flere virkemidler til rådighet for å sikre etterlevelse.

Hvis en oppstartsbedrift ønsker å etablere seg som et anerkjent og pålitelig selskap som verdsetter personvernet til kunder og partnere, kan det være fordelaktig å implementere GDPR, selv om den ikke holder til i EU eller har kontakt med personer i EU. Til slutt er det viktig å huske at selv om Storbritannia har forlatt EU, gjelder GDPR fortsatt der i form av UK-GDPR.

Ready to Send Better Emails?

Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.

Sign Up For Free

No credit card required. No time limit.