Kort svar: Ja. Politikken skal beskrive, hvilke modtagere og databehandlere der får oplysningerne — hostingudbyder, mailsystem, analyseværktøj — og om data overføres uden for EU/EØS, og på hvilket grundlag. Ahorizon leder efter omtale af modtagere, databehandlere eller internationale overførsler i teksten på de juridiske sider.
Hvad Ahorizon måler
Kontrollen indgår i ét af tjekkene. Tærsklerne nedenfor er dem, motoren faktisk regner med.
| Tjek | Hvad motoren ser på | Hvornår kontrollen består |
|---|---|---|
| GDPR-tjekModtagere og overførsler | Teksten på de fundne juridiske sider, og om den omtaler modtagere, databehandlere eller internationale overførsler. | Alt eller intet. Omtales ingen af delene, gives nul. |
Sådan ser det ud i koden
Kategorier af modtagere er nok — men de skal kunne genkendes, og overførsler uden for EU skal nævnes særskilt.
<p>Vi deler ikke dine oplysninger med andre.</p><p>Vi bruger databehandlere til hosting, e-mail og statistik. Enkelte af dem
behandler data uden for EU/EØS på grundlag af EU-Kommissionens
standardkontraktbestemmelser.</p>Hvad fundet betyder
- Det er uklart for brugeren, hvilke andre aktører der reelt har adgang til oplysningerne.
- Påstanden “vi deler ikke data” er næsten altid forkert — hostingudbyderen er også en databehandler.
- Overførsler uden for EU/EØS kræver et selvstændigt overførselsgrundlag, som skal oplyses.
Sådan retter du det
- Beskriv kategorier af modtagere frem for at forsøge at nævne hver enkelt leverandør.
- Nævn særskilt, hvis data behandles uden for EU/EØS, og på hvilket grundlag.
- Hold listen opdateret, når I skifter leverandør.
- Sørg for, at der findes databehandleraftaler bag hver af dem.
Det kan tjekket ikke afgøre
- Motoren genkender omtale af emnet. Den kan ikke se, hvilke databehandlere I faktisk bruger.
- Den kan ikke kontrollere, om der findes databehandleraftaler, eller om overførselsgrundlaget holder.
- Kun de juridiske sider, crawlet fandt, indgår.