GDPR for webshops: kundedata, cookies og markedsføring
En webshop behandler personoplysninger i næsten alle dele af forretningen: ordrer, betaling, fragt, nyhedsbreve og tracking. De største GDPR-faldgruber er cookie-samtykke, deling af data med annonceplatforme og databehandleraftaler med alle de systemer, shoppen er bygget af.
Webshoppens datakort
En typisk webshop behandler personoplysninger i mindst syv sammenhænge:
- Ordrer og betaling: navn, adresse, betalingsoplysninger (via betalingsgateway).
- Fragt og levering: data deles med fragtselskaber.
- Kundeservice: mails, chat, retursager.
- Nyhedsbrev og marketing: e-mail, købsadfærd, segmentering.
- Cookies og tracking: statistik, annoncering, remarketing.
- Kundekonti: login, ordrehistorik, gemte betalingskort.
- Bogføring: fakturaer og regnskabsmateriale (5 år).
Hver af dem skal have et retsgrundlag, en slettefrist og en plads i behandlingsfortegnelsen.
De tre største faldgruber
1. Cookies uden gyldigt samtykke
Cookiebekendtgørelsen kræver samtykke til alle ikke-nødvendige cookies, og samtykket skal være frivilligt og informeret. De klassiske fejl: marketingcookies der sættes før samtykke, en "Afvis"-knap der er gemt væk, og en cookiebanner der bliver ved med at dukke op. Test din shop med vores gratis GDPR WebScanner.
2. Data til annonceplatforme
Meta Pixel, Google Ads og TikTok-tracking sender oplysninger om dine kunders adfærd til platformene – ofte til USA. Det kræver samtykke, databehandleraftale og et overførselsgrundlag (typisk EU-US Data Privacy Framework). Mangler ét af ledene, er det en ulovlig videregivelse.
3. Manglende databehandleraftaler
Shopplatform, betalingsgateway, fragtintegration, e-mailværktøj, lagerstyring, regnskabsprogram – listen er lang, og hver leverandør, der behandler persondata for dig, skal have en databehandleraftale efter art. 28.
Databrud i en webshop
Webshops er et foretrukkent mål for angreb, fordi de indeholder betalings- og kundedata. Typiske brud: hackede konti, lækkede ordredatabaser, skimming-scripts på betalingssiden og fejlkonfigurerede integrationer. Betalingsdata og adgangskoder giver næsten altid høj risiko – altså både anmeldelse og underretning af kunderne.
Tjekliste for webshoppen
- Cookiebanner med reelt valg og dokumentation for samtykke
- Privatlivspolitik, der dækker ordrer, marketing og tracking
- Databehandleraftaler med alle systemleverandører
- Slettefrister for kundekonti og marketingkontakter
- Databrudsprocedure – I skal kunne reagere inden 72 timer, også i weekenden
- Behandlingsfortegnelse med alle syv datatilfælde ovenfor
Ofte stillede spørgsmål
Må jeg bruge kunders e-mail til markedsføring?
Kun med samtykke – eller via den snævre "eksisterende kunde"-undtagelse i markedsføringsloven § 10, som kræver, at du selv har indsamlet e-mailen ved et salg, at markedsføringen vedrører egne lignende produkter, og at kunden fik og udnytter muligheden for at framelde sig.
Skal jeg have samtykke til alle cookies?
Nej – kun til ikke-nødvendige cookies. Teknisk nødvendige cookies (kurv, login, sprog) kræver ikke samtykke. Statistik-, præference- og marketingcookies kræver et informeret, frivilligt samtykke, der er lige så let at fravælge som at acceptere.
Er Meta Pixel og Google Analytics et problem?
Det kan det være. De overfører data til USA og kræver både samtykke, databehandleraftale og et gyldigt overførselsgrundlag. Flere danske afgørelser har ramt webshops, der sendte kundedata til annonceplatforme uden lovligt grundlag.
Hvor længe må jeg gemme kundedata?
Regnskabsoplysninger (ordrer, fakturaer) skal gemmes 5 år efter bogføringsloven. Øvrige data – fx inaktive kundekonti og nyhedsbrevskontakter – skal slettes, når formålet er opfyldt. Definér og dokumentér slettefrister.
Er din shop compliant?
Scan din webshop gratis med GDPRdesks WebScanner og se, hvilke cookies og trackere der sættes uden samtykke.
Prøv GDPRdesk gratis