Personvern ved bruk av nettbutikkens tjenester
Personvern er en integrert del av den digitale tjenesten. Når kunder besøker nettstedet, registrerer en brukerprofil, handler eller benytter andre funksjoner, kan nødvendige personopplysninger behandles. Hensikten er å gjøre tjenestene tilgjengelige, behandle kjøp og betaling, ivareta sikkerheten og skape en bedre brukeropplevelse. Behandlingen skal være relevant, forholdsmessig og gjennomføres med respekt for den enkeltes rettigheter.
Informasjon som kunden oppgir
Ved kjøp kan det være nødvendig å oppgi navn, e-postadresse, telefonnummer, leveringsadresse og fakturaopplysninger. Disse dataene brukes for å knytte bestillingen til riktig kunde og for å administrere transaksjonen. Kontoopplysninger kan også lagres når brukeren velger å opprette en konto. Det er et mål at registreringsprosesser ikke skal kreve mer personlig informasjon enn funksjonen faktisk trenger.
Data fra ordre og kjøpsforhold
Et kjøp skaper naturlig enkelte registreringer, blant annet informasjon om varer, ordrestatus, betaling, tidspunkt og eventuelle returer. Denne informasjonen kan brukes til å dokumentere kjøpet og håndtere spørsmål som oppstår i etterkant. Data kan også være nødvendige for å oppfylle regnskapsmessige eller andre lovpålagte forpliktelser. Tilgangen til slike opplysninger skal være begrenset.
Beskyttelse av kredittkortinformasjon
Betalingsinformasjon behandles med høy grad av sikkerhet. Kortopplysninger skal sendes gjennom beskyttede betalingsløsninger, og komplette kredittkortnumre skal ikke lagres unødvendig i nettbutikkens egne systemer. Når en spesialisert betalingsleverandør brukes, kan denne håndtere kortinformasjonen direkte gjennom sikre betalingsmiljøer. Nettstedet benytter kryptert kommunikasjon der dette er relevant, slik at data beskyttes under overføring.
Konfidensialitet for kontaktopplysninger
Kontaktopplysninger kan brukes for å kommunisere om ordre, betaling, levering og andre legitime forhold. E-postadresse og telefonnummer behandles som konfidensiell informasjon. Tilgang skal begrenses gjennom relevante systemer og autorisasjoner. Opplysningene skal heller ikke brukes til markedsføringsformål uten at de nødvendige kravene til rettslig grunnlag, informasjon og eventuelt samtykke er oppfylt.
Sikker lagring
Personopplysninger kan lagres i sikre digitale systemer. Relevante tiltak kan omfatte kryptering, tilgangskontroll, autentisering, sikkerhetskopiering og overvåking av tekniske systemer. Formålet er å beskytte informasjon mot uautorisert tilgang, utilsiktet sletting, endring, tap eller annen uønsket behandling. Sikkerhetstiltak skal tilpasses risikoen og typen opplysninger som behandles.
Cookies og nettleserdata
Nettstedet kan bruke cookies for å støtte funksjonalitet og huske brukerens valg. Dette kan blant annet gjøre det mulig å beholde varer i handlekurven eller opprettholde en innlogget økt. Analyse- og funksjonsrelaterte cookies kan brukes dersom vilkårene for slik bruk er oppfylt. Brukeren skal kunne få relevant informasjon om slike teknologier og gjøre nødvendige valg når samtykke kreves.
Bruk av analyseinformasjon
Tekniske data og statistikk kan bidra til å forstå hvordan nettstedet brukes. Dette kan brukes til å forbedre struktur, innhold, hastighet og funksjonalitet. Analyse skal ha et definert formål, og data skal behandles på en måte som begrenser unødvendig identifisering. Der det er mulig, kan statistiske opplysninger behandles i aggregert eller anonymisert form.
Leverandører som behandler data
For å drive nettbutikken kan det være nødvendig å benytte eksterne leverandører. Dette kan gjelde betaling, hosting, teknisk utvikling, sikkerhet, analyse og andre støttetjenester. Når personopplysninger gjøres tilgjengelige for en leverandør, skal dette være begrenset til det som er nødvendig for tjenesten. Relevante krav til konfidensialitet og informasjonssikkerhet skal ivaretas.
Internasjonale systemer
En internasjonal nettbutikk kan benytte digitale systemer som er lokalisert i ulike land. Dersom personopplysninger behandles utenfor EØS, skal kravene til overføring av personopplysninger vurderes. Der det kreves, skal passende juridiske mekanismer og sikkerhetstiltak benyttes for å opprettholde et forsvarlig beskyttelsesnivå.
Sletting og oppbevaring
Opplysninger skal ikke beholdes lenger enn nødvendig. Enkelte data kan likevel måtte lagres i en periode for å oppfylle lovkrav, dokumentere transaksjoner eller håndtere et eksisterende kundeforhold. Når formålet opphører og ingen annen legitim grunn tilsier fortsatt lagring, skal opplysningene slettes eller anonymiseres på en forsvarlig måte.
Rettigheter og personvernkontroll
Den registrerte kan ha rett til innsyn, retting og i enkelte tilfeller sletting av egne opplysninger. Det kan også finnes rett til begrensning, protest eller dataportabilitet. Ved samtykkebasert behandling kan samtykke trekkes tilbake. Formålet med disse rettighetene er å sikre at brukeren har en reell mulighet til å forstå og kontrollere hvordan personopplysninger behandles.