Kort svar: Ja. Politikken skal beskrive, hvilke modtagere og databehandlere der får oplysningerne — hostingudbyder, mailsystem, analyseværktøj — og om data overføres uden for EU/EØS, og på hvilket grundlag. Ahorizon leder efter omtale af modtagere, databehandlere eller internationale overførsler i teksten på de juridiske sider.

Hvad Ahorizon måler

Kontrollen indgår i ét af tjekkene. Tærsklerne nedenfor er dem, motoren faktisk regner med.

TjekHvad motoren ser påHvornår kontrollen består
GDPR-tjekModtagere og overførslerTeksten på de fundne juridiske sider, og om den omtaler modtagere, databehandlere eller internationale overførsler.Alt eller intet. Omtales ingen af delene, gives nul.

Sådan ser det ud i koden

Kategorier af modtagere er nok — men de skal kunne genkendes, og overførsler uden for EU skal nævnes særskilt.

Før
<p>Vi deler ikke dine oplysninger med andre.</p>
Efter
<p>Vi bruger databehandlere til hosting, e-mail og statistik. Enkelte af dem
behandler data uden for EU/EØS på grundlag af EU-Kommissionens
standardkontraktbestemmelser.</p>

Hvad fundet betyder

  • Det er uklart for brugeren, hvilke andre aktører der reelt har adgang til oplysningerne.
  • Påstanden “vi deler ikke data” er næsten altid forkert — hostingudbyderen er også en databehandler.
  • Overførsler uden for EU/EØS kræver et selvstændigt overførselsgrundlag, som skal oplyses.

Sådan retter du det

  1. Beskriv kategorier af modtagere frem for at forsøge at nævne hver enkelt leverandør.
  2. Nævn særskilt, hvis data behandles uden for EU/EØS, og på hvilket grundlag.
  3. Hold listen opdateret, når I skifter leverandør.
  4. Sørg for, at der findes databehandleraftaler bag hver af dem.

Det kan tjekket ikke afgøre

  • Motoren genkender omtale af emnet. Den kan ikke se, hvilke databehandlere I faktisk bruger.
  • Den kan ikke kontrollere, om der findes databehandleraftaler, eller om overførselsgrundlaget holder.
  • Kun de juridiske sider, crawlet fandt, indgår.