Kort fortalt: Et automatisk GDPR-tjek kan se det, som en offentlig hjemmeside afslører: privacy-tekster, samtykkevalg, formularer, kendte trackingteknologier og udvalgte sikkerhedssignaler. Det kan finde huller, men kan ikke afgøre, om virksomheden samlet set overholder GDPR.

En hjemmeside er kun overfladen af virksomhedens databehandling. Kundesystemer, databehandleraftaler, adgangsrettigheder, sletterutiner og risikovurderinger er normalt ikke offentlige. Derfor skal en teknisk screening bruges til prioritering – ikke som et compliance-certifikat.

1. Synlig persondatapolitik

Et tjek kan finde linket og undersøge, om teksten omtaler centrale emner som dataansvarlig, formål, behandlingsgrundlag, opbevaring, modtagere og rettigheder. Det kan ikke bekræfte, at teksten matcher de behandlinger, virksomheden faktisk udfører.

2. Information ved formularer

Datatilsynets vejledning til små virksomheder fremhæver, at en persondatapolitik gerne må ligge i footeren, men at virksomheden også skal gøre noget aktivt for at give informationen, når personer afgiver oplysninger – eksempelvis ved en kontakt- eller tilmeldingsformular. Automatik kan finde formularen og et nærliggende link; den kan ikke vurdere hele behandlingen bag.

3. Cookies og samtykkevalg

En scanner kan lede efter kendte scripts, et samtykkebanner, en afvisningsmulighed og en vej til at ændre valget. En rigtig browsertest er stadig nødvendig for at se de netværkskald og cookies, der faktisk opstår før og efter brugerens valg.

4. Udvalgte sikkerhedssignaler

HTTPS, HSTS og sikkerhedsflag på serverleverede cookies er synlige tekniske signaler. De er relevante, men siger ikke noget fuldstændigt om adgangsstyring, kryptering internt, leverandører eller beredskabsprocedurer.

Kan screenes automatiskKræver faglig eller manuel kontrol
Synlige privacy- og cookieteksterOm teksten matcher de faktiske behandlinger
Bannerknapper og kendte tracker-signaturerCookies og netværkskald i en rigtig browser
Formularfelter og nærliggende informationFormål, grundlag, opbevaring og modtagere
HTTPS og udvalgte headersAftaler, procedurer, adgang og intern sikkerhed

Sådan bruger du resultatet ansvarligt

  1. Ret oplagte tekniske og redaktionelle mangler.
  2. Browsertest cookies, tags og formularer i alle relevante samtykketilstande.
  3. Sammenhold hjemmesiden med virksomhedens faktiske systemer, leverandører og behandlingsfortegnelse.
  4. Få juridisk eller privacy-faglig hjælp, hvor grundlag, risiko eller omfang er uklart.