GDPR

1. Generell informasjon

  • Nettbutikken skal ha en tydelig og lett tilgjengelig personvernerklæring.

  • Virksomhetens navn, organisasjonsnummer, kontaktinformasjon og behandlingsansvarlig skal opplyses.

  • Formålet med behandlingen av personopplysninger skal forklares i klartekst.


2. Innsamling av personopplysninger

  • Kundens personopplysninger samles kun inn når nødvendig for:

    • kjøp og levering av varer

    • kundeservice

    • fakturering og regnskapsføring

    • markedsføring (kun ved samtykke)

    • drift av nettbutikken og sikkerhet

  • Opplysninger kan omfatte:

    • navn

    • adresse

    • telefonnummer

    • e-postadresse

    • kjøpshistorikk

    • IP-adresse

    • betalingsinformasjon (håndteres via ekstern sikker betalingsleverandør)


3. Formål med behandlingen

  • Utføre bestillinger og levering av produkter.

  • Kommunisere med kunden vedrørende bestilling, status og support.

  • Håndtere betaling på en sikker måte.

  • Overholde bokførings- og regnskapslovgivning.

  • Forbedre nettsiden og brukeropplevelsen.

  • Sende nyhetsbrev eller tilbud, kun når kunden aktivt har samtykket.


4. Behandlingsgrunnlag

  • Avtale: Opplysninger som er nødvendige for å fullføre et kjøp.

  • Samtykke: Nyhetsbrev, kampanjer eller frivillige tjenester.

  • Rettslig plikt: Regnskap, bokføring, dokumentasjon.

  • Berettiget interesse: Driftssikkerhet, forebygging av misbruk, statistikk.


5. Lagring og sletting

  • Personopplysninger lagres kun så lenge det er nødvendig for formålet.

  • Regnskapsopplysninger lagres iht. norsk lov (typisk 5 år).

  • Kundekontoer kan slettes på forespørsel.

  • Data brukt til markedsføring slettes umiddelbart ved tilbaketrekking av samtykke.

  • Regelmessig gjennomgang for å slette gamle eller unødvendige data.


6. Deling av personopplysninger

  • Opplysninger deles kun med:

    • betalingsleverandør (Stripe, Vipps, Klarna osv.)

    • fraktselskap (Posten, Bring, DHL m.fl.)

    • IT-driftsleverandør / webhotell

    • regnskapsfører

  • Det skal foreligge databehandleravtaler med alle eksterne leverandører.

  • Opplysninger selges aldri videre til tredjepart.


7. Betalingsbehandling

  • Ingen sensitive betalingsopplysninger (kortnummer, CVV) lagres hos Folla Bil & Båt AS.

  • All betaling skjer via sertifiserte, PCI-godkjente betalingsløsninger.

  • Kunden informeres om hvilken leverandør som håndterer betalingen.


8. Sikkerhetstiltak

  • SSL/TLS-kryptering på hele nettstedet.

  • Sterk passordhåndtering og tilgangskontroll for ansatte.

  • Rutiner for sikkerhetskopi av data.

  • Oppdaterte systemer, plugins og servere.

  • Logging for å avdekke misbruk og angrep.

  • Bruk av brannmur og overvåkingssystemer.


9. Cookies (informasjonskapsler)

  • Informasjon om bruk av cookies skal være tilgjengelig på nettsiden.

  • Brukeren skal informeres om:

    • nødvendige cookies

    • analyse/statistikkcookies

    • markedsføringscookies

  • Mulighet for å gi eller trekke tilbake samtykke for ikke-nødvendige cookies.

  • Cookie-banner må være GDPR-kompatibelt.


10. Nyhetsbrev og markedsføring

  • Samtykke må være:

    • frivillig

    • informert

    • aktivt

    • dokumentert

  • Kunden kan når som helst trekke tilbake samtykke.

  • Markedsføring på e-post eller SMS uten samtykke er ikke tillatt.


11. Kundens rettigheter

Kunder skal enkelt kunne:

  • få innsyn i hvilke data som lagres

  • få data korrigert

  • få sine data slettet

  • protestere mot eller begrense behandling

  • trekke tilbake samtykke

  • be om dataportabilitet

  • klage til Datatilsynet

Kontaktinformasjon for personvernansvarlig skal oppgis.


12. Overføring til tredjeland

  • Opplysninger skal ikke overføres til land utenfor EU/EØS uten gyldig grunnlag.

  • Hvis slik overføring skjer, skal kunden informeres tydelig om dette.


13. Databehandleravtaler

  • Skriftlige avtaler med alle som håndterer personopplysninger på vegne av virksomheten.

  • Avtalene skal beskrive sikkerhetstiltak, formål og ansvar.

  • Jevnlig revisjon av databehandlere.


14. Brudd på personvern og avvik

  • Rutiner for å oppdage og varsle personvernbrudd.

  • Varsling til Datatilsynet innen 72 timer ved alvorlige brudd.

  • Varsling til berørte personer når nødvendig.

  • Intern loggføring av alle hendelser.


15. Endringer i personvernregler

  • Personvernerklæringen skal oppdateres ved endringer i rutiner eller lover.

  • Kunder skal informeres når vesentlige endringer gjøres.