GDPR
1. Generell informasjon
-
Nettbutikken skal ha en tydelig og lett tilgjengelig personvernerklæring.
-
Virksomhetens navn, organisasjonsnummer, kontaktinformasjon og behandlingsansvarlig skal opplyses.
-
Formålet med behandlingen av personopplysninger skal forklares i klartekst.
2. Innsamling av personopplysninger
-
Kundens personopplysninger samles kun inn når nødvendig for:
-
kjøp og levering av varer
-
kundeservice
-
fakturering og regnskapsføring
-
markedsføring (kun ved samtykke)
-
drift av nettbutikken og sikkerhet
-
-
Opplysninger kan omfatte:
-
navn
-
adresse
-
telefonnummer
-
e-postadresse
-
kjøpshistorikk
-
IP-adresse
-
betalingsinformasjon (håndteres via ekstern sikker betalingsleverandør)
-
3. Formål med behandlingen
-
Utføre bestillinger og levering av produkter.
-
Kommunisere med kunden vedrørende bestilling, status og support.
-
Håndtere betaling på en sikker måte.
-
Overholde bokførings- og regnskapslovgivning.
-
Forbedre nettsiden og brukeropplevelsen.
-
Sende nyhetsbrev eller tilbud, kun når kunden aktivt har samtykket.
4. Behandlingsgrunnlag
-
Avtale: Opplysninger som er nødvendige for å fullføre et kjøp.
-
Samtykke: Nyhetsbrev, kampanjer eller frivillige tjenester.
-
Rettslig plikt: Regnskap, bokføring, dokumentasjon.
-
Berettiget interesse: Driftssikkerhet, forebygging av misbruk, statistikk.
5. Lagring og sletting
-
Personopplysninger lagres kun så lenge det er nødvendig for formålet.
-
Regnskapsopplysninger lagres iht. norsk lov (typisk 5 år).
-
Kundekontoer kan slettes på forespørsel.
-
Data brukt til markedsføring slettes umiddelbart ved tilbaketrekking av samtykke.
-
Regelmessig gjennomgang for å slette gamle eller unødvendige data.
6. Deling av personopplysninger
-
Opplysninger deles kun med:
-
betalingsleverandør (Stripe, Vipps, Klarna osv.)
-
fraktselskap (Posten, Bring, DHL m.fl.)
-
IT-driftsleverandør / webhotell
-
regnskapsfører
-
-
Det skal foreligge databehandleravtaler med alle eksterne leverandører.
-
Opplysninger selges aldri videre til tredjepart.
7. Betalingsbehandling
-
Ingen sensitive betalingsopplysninger (kortnummer, CVV) lagres hos Folla Bil & Båt AS.
-
All betaling skjer via sertifiserte, PCI-godkjente betalingsløsninger.
-
Kunden informeres om hvilken leverandør som håndterer betalingen.
8. Sikkerhetstiltak
-
SSL/TLS-kryptering på hele nettstedet.
-
Sterk passordhåndtering og tilgangskontroll for ansatte.
-
Rutiner for sikkerhetskopi av data.
-
Oppdaterte systemer, plugins og servere.
-
Logging for å avdekke misbruk og angrep.
-
Bruk av brannmur og overvåkingssystemer.
9. Cookies (informasjonskapsler)
-
Informasjon om bruk av cookies skal være tilgjengelig på nettsiden.
-
Brukeren skal informeres om:
-
nødvendige cookies
-
analyse/statistikkcookies
-
markedsføringscookies
-
-
Mulighet for å gi eller trekke tilbake samtykke for ikke-nødvendige cookies.
-
Cookie-banner må være GDPR-kompatibelt.
10. Nyhetsbrev og markedsføring
-
Samtykke må være:
-
frivillig
-
informert
-
aktivt
-
dokumentert
-
-
Kunden kan når som helst trekke tilbake samtykke.
-
Markedsføring på e-post eller SMS uten samtykke er ikke tillatt.
11. Kundens rettigheter
Kunder skal enkelt kunne:
-
få innsyn i hvilke data som lagres
-
få data korrigert
-
få sine data slettet
-
protestere mot eller begrense behandling
-
trekke tilbake samtykke
-
be om dataportabilitet
-
klage til Datatilsynet
Kontaktinformasjon for personvernansvarlig skal oppgis.
12. Overføring til tredjeland
-
Opplysninger skal ikke overføres til land utenfor EU/EØS uten gyldig grunnlag.
-
Hvis slik overføring skjer, skal kunden informeres tydelig om dette.
13. Databehandleravtaler
-
Skriftlige avtaler med alle som håndterer personopplysninger på vegne av virksomheten.
-
Avtalene skal beskrive sikkerhetstiltak, formål og ansvar.
-
Jevnlig revisjon av databehandlere.
14. Brudd på personvern og avvik
-
Rutiner for å oppdage og varsle personvernbrudd.
-
Varsling til Datatilsynet innen 72 timer ved alvorlige brudd.
-
Varsling til berørte personer når nødvendig.
-
Intern loggføring av alle hendelser.
15. Endringer i personvernregler
-
Personvernerklæringen skal oppdateres ved endringer i rutiner eller lover.
-
Kunder skal informeres når vesentlige endringer gjøres.