Gå til indhold
Legiscope
Menu
Databeskyttelse

GDPR i en webshop: kundedata fra bestilling til sletning

Følg kundedata gennem webshoppen: checkout, betaling, cookies, danske reklamemails og opbevaring med et udfyldt eksempel fra ordre til kontolukning.

Også tilgængelig på:Suomi·Norsk

En webshop skal kunne forklare, hvordan kundens oplysninger bruges fra første besøg til den sidste sletning. Cookies, betaling, levering og nyhedsbreve er forskellige behandlinger. Et samtykkefelt ved kassen løser ikke alle fire opgaver, og en privatlivstekst erstatter ikke de indstillinger, som styrer butikkens faktiske dataflow.

Denne guide følger den fiktive danske webshop Birkebolig, som sælger almindelige køkkenartikler til private. Eksemplet viser et udfyldt checkout, afgrænsning af leverandørroller, dansk elektronisk markedsføring og adskillelse af regnskabsmateriale fra den aktive kundekonto. Webshops med eksempelvis sundhedsprodukter, kreditgivning eller børn som målgruppe skal supplere vurderingen med de særlige forhold.

Start med kunderejsen og de faktiske systemer

Birkebolig bruger en handelsplatform, en betalingsudbyder, et fragtfirma, et bogføringssystem og et nyhedsbrevssystem. Kundeservice kan desuden eksportere ordrer til et regneark. Den sidste mulighed var ikke nævnt i virksomhedens oprindelige oversigt, men kan indeholde lige så mange personoplysninger som selve butikken.

Gennemgå en prøveordre fra browser til regnskab og returbehandling. Registrér både automatisk videregivelse og medarbejderens manuelle kopier. Datatilsynets overblik for små virksomheder tager netop udgangspunkt i virksomhedens konkrete anvendelse af oplysninger, herunder webshopdrift.

Trin Oplysninger i Birkeboligs eksempel Afgrænset formål
Besøg Tekniske forespørgsler og valgte cookieindstillinger Levere siden og håndtere det valgte tekniske formål
Bestilling Navn, kontakt, varelinjer og valgt leveringssted Modtage og opfylde ordren
Betaling Betalingsreference og resultat hos butikken Afstemme betalingen uden at lagre kortdata i ordren
Levering Modtager, adresse eller pakkeshop og nødvendig kontakt Aflevere den købte vare
Regnskab Det nødvendige transaktions- og bilagsmateriale Opfylde den relevante bogføringspligt
Markedsføring Adresse, tilmeldingsstatus og relevant dokumentation Sende de henvendelser, der faktisk er tilladelse til

Kortet skal vise, hvem der kan ændre integrationerne. En ny annonceudvidelse kan sende kundedata til en modtager, som ikke fremgår af den gamle aftale. Ejeren af webshoppen skal derfor godkende nye dataflows, også når leverandøren beskriver dem som en almindelig opgradering.

Indsaml kun det, der er nødvendigt ved kassen

Birkeboligs første formular krævede fødselsdato, køn og et telefonnummer ved alle køb. Gennemgangen viste, at kønsfeltet ikke blev brugt til levering, og at fødselsdatoen kun var tænkt til fremtidige fødselsdagstilbud. Begge obligatoriske felter fjernes fra bestillingen.

Telefonnummeret vurderes i forhold til den valgte leveringsmetode. Et dokumenteret behov for en konkret transportbesked kan være relevant, mens et generelt ønske om flere kontaktkanaler ikke i sig selv gør feltet nødvendigt. Butikken skal også undgå at kræve en privat hjemmeadresse, hvis den konkrete ordre kan leveres til en pakkeshop uden den.

I eksemplet vælger virksomheden at tilbyde gæstekøb. Det reducerer antallet af varige profiler og giver kunden et enkelt køb uden adgangskode. Det er et konkret designvalg; GDPR indeholder ikke en generel bestemmelse om, at enhver webshop altid skal tilbyde netop en bestemt gæstefunktion.

Formularens fritekst ændres fra »andre oplysninger om dig« til »praktisk besked om leveringen«. En ledsagende tekst beder kunden undlade følsomme oplysninger. Det udelukker ikke fejlagtige indtastninger, så kundeservice får også en procedure for at fjerne en uvedkommende diagnose fra en leveringsnote. Se dataminimering i formularer og systemer.

Vælg grundlag pr. formål

Nødvendige oplysninger til kundens ordre kan behandles for at opfylde aftalen efter artikel 6, stk. 1, litra b. Det er ikke en hjemmel til enhver analyse af kundens adfærd. At indføje personaliseret reklame i handelsbetingelserne gør ikke reklamen objektivt nødvendig for at sende en gryde.

Bogføring kan bygge på en retlig forpligtelse, når den relevante lov kræver materialet. Sikkerhedslogning kan have et andet grundlag, som skal vurderes med sit eget formål og omfang. Frivillig tilmelding til et nyhedsbrev skal holdes adskilt fra accept af købsvilkårene.

Birkeboligs beslutning bliver derfor: ordredata bruges til ekspedition; nødvendige bilag overføres til regnskabet; en afvist nyhedsbrevstilmelding hindrer ikke købet. Et planlagt projekt om individuelle prisprofiler får ingen adgang til ordrearkivet, før det er vurderet særskilt. Brug valg af behandlingsgrundlag efter artikel 6 til at dokumentere denne opdeling.

Cookies skal svare til det faktiske valg

Reglerne om lagring eller adgang på brugerens udstyr og GDPR’s regler om personoplysninger skal vurderes sammen, men de er ikke samme regelsæt. En teknisk nødvendig funktion kan være undtaget fra cookiesamtykke under de relevante betingelser. Det betyder ikke, at enhver cookie med navnet »session« eller »kurv« automatisk er nødvendig.

Birkebolig kontrollerer siden før valg, efter afvisning og efter accept. Testen viser, at en annoncekode starter gennem et indlejret produktmodul, selv om kunden har afvist markedsføring. Modulet deaktiveres, indtil indstillingen faktisk respekterer valget. En korrekt tekst i banneret kan ikke opveje denne tekniske fejl.

Datatilsynet og Digitaliseringsstyrelsen har en fælles vejledning om cookies og lignende teknologier. Gennemgå også den danske kontrol af cookies, når butik, betalingsside og eksterne moduler skal kontrolleres samlet. Kunden skal kunne forstå formål og valg, og et tilbagetrukket samtykke skal slå igennem i de berørte funktioner.

Skeln mellem leverandørernes roller

En platform, der alene opbevarer og behandler ordredata efter butikkens instruks, kan være databehandler. Den relevante behandling skal dækkes af en aftale efter artikel 28. En betalingsudbyder eller transportør kan derimod have selvstændige formål og forpligtelser for bestemte aktiviteter. Det er de faktiske beslutninger, der afgør rollen, ikke at virksomheden kaldes en leverandør.

Birkebolig beskriver derfor platformens hosting særskilt fra betalingsudbyderens egne lovbestemte kontroller. Fragtfirmaets rolle undersøges for den faktiske leveringsydelse. Der indgås ikke automatisk en databehandleraftale med enhver modtager som erstatning for denne analyse. Se rollefordelingen mellem dataansvarlig og databehandler.

Undersøg også underleverandører, supportadgang og internationale dataflows. Et europæisk datacenter dokumenterer ikke alene, at alle adgange forbliver i EU/EØS. Hvis der sker en tredjelandsoverførsel, kræver den et relevant overførselsgrundlag og de nødvendige vurderinger. En leverandørs varemærke er utilstrækkeligt til at fastslå, at den konkrete juridiske modtager eller ydelse er dækket af en ordning.

Et køb giver ikke automatisk ret til reklamemails

Udgangspunktet for elektronisk markedsføring er forudgående samtykke. Undtagelsen for egne tilsvarende produkter til tidligere kunder har flere samtidige betingelser: adressen skal være modtaget ved et køb, kunden skal ved indsamlingen informeres om brugen og kunne fravælge let og gratis, indholdet skal vedrøre egne tilsvarende produkter, og hver reklamemail skal give et let og gratis fravalg. Se Forbrugerombudsmandens forklaring af spamreglerne.

Birkebolig havde tidligere kun skrevet »e-mail til ordrebekræftelse«. Butikken kan ikke efterfølgende bruge undtagelsen til at tilmelde alle disse adresser, fordi den nu har indsat et afmeldingslink i en kampagne. De nødvendige forhold ved indsamlingen manglede. Virksomheden vælger i stedet en tydelig, særskilt tilmelding for fremtidige kunder.

En besked om en afbrudt indkøbskurv skal også vurderes efter spamreglerne; en indtastet adresse uden gennemført køb er ikke i sig selv en tilladelse til reklame. Ordrebekræftelser og nødvendige leveringsbeskeder holdes fri for salgsbudskaber, der ændrer beskedens karakter. En indsigelse mod direkte markedsføring skal respekteres efter artikel 21.

Hvis butikken vil spørge om kundens oplevelse, skal invitationens karakter og det konkrete undersøgelsesformål vurderes. Et tilbud forklædt som tilfredshedsmåling bliver ikke fritaget, fordi emnelinjen siger »spørgeskema«. Brug guiden til undersøgelser og spørgeskemaer til at begrænse spørgsmål, adgang og efterfølgende brug.

Opbevar bilag uden at bevare hele kundelivet

For regnskabsmateriale er udgangspunktet efter bogføringsloven fem år fra udgangen af det regnskabsår, materialet vedrører, med relevante undtagelser og mulige andre lovkrav. Erhvervsstyrelsens bogføringsvejledning forklarer både perioden og dens anvendelsesområde. Det er ikke en generel femårsfrist for cookies, søgehistorik, alle supportsamtaler og kundens komplette profil.

Birkebolig bruger kalenderåret som regnskabsår i eksemplet. Nødvendigt regnskabsmateriale for 2026 opbevares efter hovedreglen til udgangen af 2031. En kundekonto kan samtidig lukkes, og unødvendige profilfelter kan slettes tidligere. Adgangen til de bevarede bilag begrænses til regnskabsopgaven; de bruges ikke som en skjult marketingliste.

Retursager og konkrete tvister får deres egen begrundede opbevaring. Markeringen »mulig reklamation« må ikke holde alle oplysninger åbne på ubestemt tid. Slettejobbet skal også omfatte eksportmapper og integrationer, så et slettet profilfelt ikke gendannes fra en gammel kampagneliste ved næste synkronisering.

Kontrollér betalingen og vareoplysningernes betydning

Betalingsresultatet skal kunne kobles til den rigtige ordre uden at give alle medarbejdere adgang til kundens betalingsoplysninger. Birkebolig lader betalingsudbyderen håndtere kortindtastningen og gemmer kun den reference, butikken behøver til afstemning og eventuel tilbagebetaling. Det fritager ikke butikken for at undersøge integrationens sikkerhed og udbyderens rolle.

En prøve med to samtidige ordrer viser i eksemplet, at en manuel tilbagebetaling kræver valg af både ordre og betalingsreference. Kundeservice kontrollerer beløb og modtager, før handlingen gennemføres. Supportbeskeder må ikke bede kunden sende fulde kortoplysninger i almindelig e-mail, blot fordi medarbejderen ikke kan finde transaktionen.

Birkeboligs almindelige køkkenvarer er forudsætningen for eksemplet. I en anden butik kan varelinjer eller kundens kommentarer afsløre helbred, religion eller andre særlige forhold. En kategori må derfor ikke automatisk klassificeres som ufølsom, fordi oplysningerne ligger i et ordresystem. Gennemgå produkternes sammenhæng, adgang og eventuelle artikel 9-betingelser før genbrug til kundesegmenter.

Gør information og rettigheder anvendelige

Informationen ved indsamlingen skal afspejle de reelle formål, grundlag, modtagere, opbevaringsperioder eller kriterier og relevante rettigheder. Vis den, hvor kunden træffer beslutningen. Et kort afsnit ved nyhedsbrevstilmeldingen kan supplere en samlet privatlivstekst, men må ikke skjule den særskilte markedsføringsbrug.

Når kunden beder om indsigt eller sletning, skal kundeservice kunne finde data i både handelsplatform, support og relevante arkiver. Rettighederne har forskellige betingelser; sletning kan eksempelvis være begrænset af en konkret retlig opbevaringspligt. Svar som udgangspunkt senest en måned efter modtagelsen og forklar eventuelle lovlige begrænsninger. Se praktisk håndtering efter artikel 12.

Den afsluttende kontrol i eksemplet bruger en prøveordre med en efterfølgende kontolukning. Kunden forsvinder fra den aktive profil og den frivillige mailingliste, mens det nødvendige bilag bevares med begrænset adgang. En lagermedarbejder kan se pakkens oplysninger, men kan ikke eksportere alle kunders køb. Sådanne kontroller forbinder sikkerhedsforanstaltninger efter artikel 32 med butikkens konkrete arbejdsgang og gør fejl synlige, før næste kampagne eller platformskifte.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026