Kort fortalt: Et automatisk GDPR-tjek kan se det, som en offentlig hjemmeside afslører: privacy-tekster, samtykkevalg, formularer, kendte trackingteknologier og udvalgte sikkerhedssignaler. Det kan finde huller, men kan ikke afgøre, om virksomheden samlet set overholder GDPR.
En hjemmeside er kun overfladen af virksomhedens databehandling. Kundesystemer, databehandleraftaler, adgangsrettigheder, sletterutiner og risikovurderinger er normalt ikke offentlige. Derfor skal en teknisk screening bruges til prioritering – ikke som et compliance-certifikat.
1. Synlig persondatapolitik
Et tjek kan finde linket og undersøge, om teksten omtaler centrale emner som dataansvarlig, formål, behandlingsgrundlag, opbevaring, modtagere og rettigheder. Det kan ikke bekræfte, at teksten matcher de behandlinger, virksomheden faktisk udfører.
2. Information ved formularer
Datatilsynets vejledning til små virksomheder fremhæver, at en persondatapolitik gerne må ligge i footeren, men at virksomheden også skal gøre noget aktivt for at give informationen, når personer afgiver oplysninger – eksempelvis ved en kontakt- eller tilmeldingsformular. Automatik kan finde formularen og et nærliggende link; den kan ikke vurdere hele behandlingen bag.
3. Cookies og samtykkevalg
En scanner kan lede efter kendte scripts, et samtykkebanner, en afvisningsmulighed og en vej til at ændre valget. En rigtig browsertest er stadig nødvendig for at se de netværkskald og cookies, der faktisk opstår før og efter brugerens valg.
4. Udvalgte sikkerhedssignaler
HTTPS, HSTS og sikkerhedsflag på serverleverede cookies er synlige tekniske signaler. De er relevante, men siger ikke noget fuldstændigt om adgangsstyring, kryptering internt, leverandører eller beredskabsprocedurer.
| Kan screenes automatisk | Kræver faglig eller manuel kontrol |
|---|---|
| Synlige privacy- og cookietekster | Om teksten matcher de faktiske behandlinger |
| Bannerknapper og kendte tracker-signaturer | Cookies og netværkskald i en rigtig browser |
| Formularfelter og nærliggende information | Formål, grundlag, opbevaring og modtagere |
| HTTPS og udvalgte headers | Aftaler, procedurer, adgang og intern sikkerhed |
Sådan bruger du resultatet ansvarligt
- Ret oplagte tekniske og redaktionelle mangler.
- Browsertest cookies, tags og formularer i alle relevante samtykketilstande.
- Sammenhold hjemmesiden med virksomhedens faktiske systemer, leverandører og behandlingsfortegnelse.
- Få juridisk eller privacy-faglig hjælp, hvor grundlag, risiko eller omfang er uklart.