De flesta GDPR-råd för WordPress är antingen en skrämmande vägg av juridisk text eller ett plugin som lovar att göra dig ”compliant” med ett klick. Inget av det är ärligt. Efterlevnad är mest en uppsättning praktiska vanor, och en WordPress-ägare kan få den stora majoriteten av dem rätt utan jurist. Det här är en arbetslista du kan gå igenom på en eftermiddag. Den täcker inte varje gränsfall, men den får en vanlig webbplats i gott skick och visar var du verkligen behöver professionell rådgivning.
Vet vad du samlar in och varför
Allt börjar med att känna din egen data. Gå igenom din webbplats som besökare och skriv ner varje punkt där personuppgifter fångas in. Kontakt- och kommentarsfält, nyhetsbrevsanmälningar, WooCommerce-ordrar och konton, serverloggar som registrerar IP-adresser, och all analys eller inbäddat innehåll som ringer hem. För var och en, notera vad som samlas in, varför du behöver det, och hur länge du sparar det. Den korta inventeringen är ryggraden i GDPR. Om du inte kan säga varför du håller en uppgift är det oftast ett tecken på att du bör sluta hålla den.
- Lista varje formulär, plugin och integration som rör personuppgifter.
- Notera för varje ändamål, laglig grund och lagringstid.
- Radera data du inte längre har skäl att spara.
Gör samtycket rätt, särskilt för kakor
Samtycke enligt GDPR måste vara ett verkligt, frivilligt val. I praktiken, på en WordPress-webbplats, visar det sig mest i kak- och spårningsbeteende. Icke-nödvändiga skript, som analys och marknadsföringstaggar, ska inte köras förrän besökaren aktivt samtyckt. En förkryssad ruta eller en banner som bara erbjuder ”acceptera” är inte giltigt samtycke. Använd ett samtyckesverktyg som blockerar icke-nödvändiga skript som standard och registrerar valet. Det renare tillvägagångssättet är att behöva mindre samtycke från början: integritetsvänlig, EU-baserad analys och egenhostade resurser minskar hur mycket du behöver fråga om.
Sluta läcka data genom frontend
Det här är steget de flesta webbplatser missar. Många WordPress-teman och plugins laddar resurser från tredje part, och var och en kan ta emot din besökares IP-adress innan något samtycke getts. Det klassiska exemplet är webbtypsnitt som laddas från en tredjepartsserver, något en tysk domstol behandlat som en olaglig överföring av personuppgifter. Lösningen är enkel: hosta dina typsnitt själv, och granska vad mer som laddas utanför din egen domän.
- Hosta webbtypsnitt själv i stället för att ladda dem från tredje part.
- Öppna webbläsarens nätverkspanel och se vilka externa domäner en sida kontaktar.
- Byt ut eller ta bort inbäddningar, kartor och spelare som skickar besökardata före samtycke.
- Välj analys som anonymiserar IP-adresser och hostas inom EU.
Publicera en ärlig integritetspolicy
Din integritetspolicy ska beskriva vad du faktiskt gör, inte vad en generisk mall antar. Den behöver berätta för besökare vad du samlar in, varför, hur länge du sparar det, vem du delar det med, och hur de kan utöva sina rättigheter. Om du använder en betalleverantör, en e-posttjänst eller analys, namnge kategorierna av mottagare. Håll det på klarspråk. En policy som ingen förstår uppfyller inte reglernas anda, och den bygger inget förtroende. Vår egen integritetspolicy är skriven för att läsas, och den är en rimlig förebild för den grad av tydlighet du bör sikta på.
Var redo för registerutdrag och radering
Människor har rätt att fråga vilka uppgifter du har om dem, att få en kopia, och att få dem raderade. Du behöver inget invecklat system, men du behöver en plan. WordPress har inbyggda verktyg under Verktyg, Exportera personuppgifter och Radera personuppgifter, som hanterar kärndata och många välartade plugins. Vet var de verktygen finns, vet vilka av dina plugins som lagrar data utanför dem, och bestäm vem i din organisation som besvarar dessa förfrågningar. Att kunna svara lugnt inom rimlig tid är det mesta av vad som krävs.
GDPR handlar mindre om pappersarbete och mer om att känna sin egen data: vad du håller, varför, var den finns, och vem som kan nå den.
Reda ut biträden och var datan finns
Var och en som behandlar personuppgifter för din räkning är ett personuppgiftsbiträde, och du bör ha ett personuppgiftsbiträdesavtal med dem. Din leverantör är den stora, eftersom den håller din databas och dina säkerhetskopior. Läs dess avtal, kontrollera dess lista över underbiträden, och bekräfta var din data faktiskt behandlas och vilket företag som kontrollerar den. Det är här suveränitet och GDPR möts: att hålla driftvägen inom EU, under EU-kontroll, tar bort de svåraste överföringsfrågorna innan de uppstår. Om din leverantör inte kan ta fram ett avtal och en lista över underbiträden är det en lucka värd att täppa till.
Skriv ner besluten du fattar på vägen, för förordningen förväntar sig att du kan visa efterlevnad, inte bara uppnå den. Du behöver inget formellt ledningssystem för en liten webbplats. Ett enda dokument som noterar vad du samlar in, din lagliga grund för var och en, dina lagringstider, och de biträden du förlitar dig på räcker för att visa en tillsynsmyndighet, eller en nervös kund, att du tänkt igenom det här. Uppdatera det när du lägger till ett plugin eller byter verktyg, och se över det en gång om året så att det inte hamnar på efterkälken.
Håll grunderna säkra
Säkerhet är en del av GDPR, inte något skilt från den. Förordningen förväntar sig lämpliga tekniska åtgärder, och för en WordPress-webbplats bär grunderna det mesta av tyngden: håll kärna, plugins och teman uppdaterade, kräv starka administratörslösenord, servera allt över HTTPS, och ta regelbundna säkerhetskopior som du faktiskt testat. Ett intrång orsakat av ett ouppdaterat plugin är både ett säkerhetsmisslyckande och ett efterlevnadsmisslyckande. Att hålla sig uppdaterad är den minst glamorösa och mest effektiva kontroll du har.
Där en hanterad plattform hjälper
En stor del av den här listan är löpande arbete snarare än en engångsuppgift, och det är där hostingvalen spelar roll. På Celestio är driftvägen svensk från grunden: webbplatserna körs på vår egen infrastruktur i Falkenberg, med kunddata behandlad inom EU och inget amerikanskt moln i vägen, vilket avgör frågorna om plats och kontroll ovan. Uppdateringar och testade säkerhetskopior sköts åt dig, så säkerhetsgrunderna hänger inte på att någon kommer ihåg. Vår hanterade plattform är byggd kring precis dessa vanor, och sidan om suveränitet och juridiksidan anger detaljerna. Listan är fortfarande din att äga, men grunden slutar kämpa emot dig.
Det här är praktisk vägledning, inte juridisk rådgivning. För en fullständig efterlevnadsbedömning av din specifika webbplats, rådgör med ditt dataskyddsombud eller juridiskt ombud.
