Persondata i webshoppen
Aldersverifikation og GDPR: hvilke data behøver webshoppen?
Et alderstjek skal give webshoppen grundlag for at acceptere eller afvise købet. Her får I en praktisk gennemgang af data, opbevaring og ansvar, når I vælger aldersverifikation med MitID.
Skal webshoppen kende kundens fødselsdato?
Webshoppen kan ofte træffe sin beslutning ud fra, om kunden opfylder den relevante minimumsalder. Det er ikke i sig selv nødvendigt at modtage en fuld fødselsdato eller en kopi af et identitetsdokument. EDPB beskriver netop et aldersresultat fra en tredjepart som en mulig måde at begrænse oplysningerne hos tjenesten på. Se EDPB’s principper for alderskontrol.
Det konkrete dataflow afhænger af løsningen. Skeln mellem det, MitID og de involverede leverandører behandler, det, integrationen returnerer, og det, webshoppen gemmer. Læs introduktionen til aldersverificering med MitID, hvis I først skal vælge integrationsvej.
Fire spørgsmål før I vælger løsning
Hvad modtager webshoppen?
Få en liste over felterne i svaret og en forklaring på, hvad hvert felt bruges til.
Hvor ender oplysningerne?
Følg svaret gennem browser, server, ordredata, fejllog og eventuelle analyseværktøjer.
Hvem har ansvaret?
Afklar rollerne for den enkelte behandling og få aftalerne til at afspejle dem.
Hvornår slettes data?
Beskriv formålet og slettefristen for hver lagring, også ved afviste eller afbrudte forløb.
Et aldersresultat kan stadig være en personoplysning
Et resultat kan være en personoplysning, selv om det ikke indeholder navn eller CPR-nummer. Kan webshoppen knytte resultatet til en identificerbar kunde gennem en ordre, konto eller anden information, skal det vurderes i den sammenhæng. Datatilsynet forklarer dette i vejledningen om personoplysninger.
Beskriv derfor ikke et flow som anonymt alene, fordi svaret består af et resultat og en teknisk identifikator. Kortlæg også, hvilke andre oplysninger modtageren har adgang til.
Aftal formål, behandlingsgrundlag og roller
Fastlæg, hvorfor hver behandling er nødvendig, og hvilket behandlingsgrundlag der gælder. Et krav om alderskontrol giver ikke automatisk grundlag for enhver ekstra oplysning eller senere anvendelse. Vurder grundlaget efter GDPR artikel 6 for den konkrete behandling.
Den dataansvarlige bestemmer formål og væsentlige hjælpemidler; en databehandler behandler oplysninger på den dataansvarliges vegne. Leverandørens rolle skal vurderes ud fra den faktiske opgave. Hvis der er en databehandlerkonstruktion, skal I have en databehandleraftale og følge op på den. Se Datatilsynets vejledning om rollefordeling.
Opbevaring: skil validering fra dokumentation
Et teknisk svar, som bruges til at validere et køb, og dokumentation, som gemmes bagefter, har forskellige formål. Beskriv for hvert formål, hvilke oplysninger I behøver, hvem der har adgang, og hvornår oplysningerne slettes eller anonymiseres. Der er ikke én fælles slettefrist i GDPR for alle alderstjek; behovet skal vurderes konkret. Se Datatilsynets grundlæggende principper.
I UNQVerifys dokumentation returneres et signeret token, som skal valideres. Browserens visning af et godkendt resultat kan ikke erstatte kontrollen på serveren. Følg guiden til validering af resultatet. Dokumentationen beskriver den tekniske anvendelse; den fastlægger ikke i sig selv jeres opbevaringsgrundlag.
Som praktisk gennemgang: undersøg, om hele tokens bliver kopieret til ordrenoter, supporthenvendelser eller analyseværktøjer. Registrér fundene og vurder, om den enkelte kopi er nødvendig. Brug testidentiteter under gennemgangen.
Gør informationen forståelig for kunden
Forklar ved alderstjekket, hvorfor kontrollen sker, og gør oplysninger om databehandlingen let tilgængelige. Kunden skal blandt andet kunne finde formål, behandlingsgrundlag, modtagere, opbevaring, rettigheder og kontaktoplysninger. Beskriv det faktiske flow i jeres egen webshop. Se Datatilsynets vejledning om oplysningspligt.
En kort forklaring ved knappen kan lede videre til den uddybende privatlivsinformation. Kundens godkendelse i MitID bør ikke beskrives som et generelt GDPR-samtykke til andre formål.
Praktisk arbejdsark
Gennemgå dataflowet før lancering
Saml svarene i ét dokument, som både webshopansvarlig, udvikler og leverandør kan gennemgå.
- 01
Tegn den konkrete rejse
Markér webshop, aldersleverandør og MitID-led. Notér afsender og modtager ved hvert trin.
- 02
Lav en feltliste
Beskriv felter i forespørgsel og svar, deres formål og eventuel tilknytning til kunden.
- 03
Find alle lagringer
Gennemgå browser, backend, logs og ordredata. Notér adgang, slettefrist og ansvarlig.
- 04
Sammenhold aftaler og kundetekst
Kontrollér, at roller, oplysninger og formål er beskrevet ens i aftaler og privatlivsinformation.
- 05
Afprøv med testidentiteter
Gennemfør godkendt, afvist og afbrudt forløb. Undersøg, hvad der faktisk gemmes efter hvert udfald.
Brug vareguiden til det rigtige alderskrav
Denne gennemgang handler om persondata. Brug guiden til alderskontrol ved onlinesalg af alkohol eller guiden til tobak, nikotin og e-cigaretter til at afklare varekravene. Læs også, hvad der kendetegner et effektivt elektronisk alderskontrolsystem.
Når krav og dataflow er afklaret, kan I se løsningen til alkoholwebshops eller 18-årstjek til tobak og nikotin.
Spørgsmål om aldersverifikation og persondata
Skal webshoppen gemme kundens CPR-nummer for at kontrollere alder?+
Det følger ikke af selve behovet for et aldersresultat. Undersøg, om beslutningen kan træffes med færre oplysninger, og kræv en konkret begrundelse for eventuelle ekstra felter. Se EDPB’s principper.
Er et ja/nej-resultat anonymt?+
Ikke nødvendigvis. Det afhænger blandt andet af, om resultatet kan knyttes til en identificerbar kunde. Et resultat gemt på en kundeordre skal vurderes sammen med de øvrige ordreoplysninger.
Hvor længe må vi gemme dokumentation for et alderstjek?+
Fastlæg en frist ud fra formålet og relevante krav. GDPR giver ikke en fælles standardfrist for alle alderstjek. Skeln mellem kortvarig validering, fejlsøgning og eventuel dokumentation.
Skal vi altid have en databehandleraftale med leverandøren?+
I skal have en databehandleraftale, når leverandøren behandler personoplysninger på jeres vegne som databehandler. Afklar den faktiske rolle for hver behandling; en leverandøraftale afgør ikke i sig selv rollefordelingen.
Er MitID-godkendelsen et GDPR-samtykke?+
Godkendelsen af identifikationsforløbet er ikke i sig selv et samtykke til enhver behandling af persondata. I skal fastlægge det relevante behandlingsgrundlag for hvert formål.
Hvordan kontrollerer vi oplysningerne i vores egen integration?+
Brug testidentiteter, følg svaret gennem browser og backend, og se efter kopier i logs og ordredata. Test aldersverificeringen før lancering.
Kilder
- EDPB Statement 1/2025 on Age Assurance, afsnit 2.4 — Det Europæiske Databeskyttelsesråd
- De grundlæggende principper — Datatilsynet
- Hvad er personoplysninger? — Datatilsynet
- Rollefordeling: Dataansvarlig og databehandler — Datatilsynet
- De registreredes rettigheder: Oplysningspligt — Datatilsynet
- Databeskyttelsesforordningen, artikel 6 — EUR-Lex
- Token Validation — UNQVerify