GDPR og Personvern

Hva må være på plass for å overholde GDPR-krav i en app?

Kort oppsummert

For å overholde GDPR bør du som et minimum ha en tydelig personvernerklæring, enkel sletting av konto og en dedikert kontakt-epost. Følg også dataminimering, innhent samtykke og lag databehandleravtaler med leverandører.

For å overholde GDPR bør du som et minimum implementere en tydelig privacy-policy (personvernerklæring), en guide eller e-postfunksjon for sletting av konto, samt en dedikert kontakt-epost for spørsmål rundt data og personvern. GDPR (General Data Protection Regulation) er EUs personvernforordning, som også gjelder i Norge gjennom personopplysningsloven. Den regulerer hvordan du samler inn, lagrer og bruker personopplysninger – altså all informasjon som kan knyttes til en person, som navn, e-post, telefonnummer eller posisjon. Bryter du reglene, kan det gi store bøter, men for et studentprosjekt handler det først og fremst om å bygge tillit og gjøre ting riktig fra start. Slik dekker du de viktigste kravene: Personvernerklæringen skal forklare på enkelt språk hvilke data du samler inn, hvorfor, hvor lenge du lagrer dem, hvem du eventuelt deler dem med, og hvilke rettigheter brukeren har. Sletting av konto henger sammen med 'retten til å bli glemt' – brukeren skal kunne be om at dataene deres slettes, og det bør være enkelt, enten via en knapp i appen eller en tydelig e-postrutine. Den dedikerte kontakt-eposten gjør at brukere (og eventuelt Datatilsynet, som er tilsynsmyndigheten i Norge) vet hvor de skal henvende seg med spørsmål. Noen ekstra prinsipper det er lurt å følge: dataminimering (samle kun det du faktisk trenger), innhenting av gyldig samtykke før du behandler data, og en databehandleravtale med eksterne leverandører (for eksempel skytjenester) som lagrer data på dine vegne. En vanlig fallgruve er å kopiere en personvernerklæring fra en annen app uten å sjekke at den stemmer med det din app faktisk gjør – den må være sann. Spark* anbefaler å få på plass disse grunnsteinene tidlig, og å søke juridisk hjelp hvis dere behandler sensitive opplysninger.

Begreper forklart

GDPR
EUs personvernforordning, som gjelder i Norge og regulerer hvordan du samler inn, lagrer og bruker personopplysninger.
Personvernerklæring
Et dokument som forklarer enkelt hvilke data du samler inn, hvorfor, hvor lenge og hvilke rettigheter brukeren har.
Dataminimering
Prinsippet om å samle inn kun de personopplysningene du faktisk trenger.
Databehandleravtale
En avtale med eksterne leverandører som lagrer eller behandler data på dine vegne.
Datatilsynet
Den norske tilsynsmyndigheten for personvern som brukere kan henvende seg til med spørsmål eller klager.

Trenger du hjelp med akkurat dette?

Er du student ved NTNU i Trondheim eller Ålesund? Da kan du få en gratis, personlig veileder fra Spark* som hjelper deg videre med nettopp din idé.

Søk veiledning

Ofte stilte spørsmål

Hvilke hensyn må tas når man lager en app for psykisk helse?

Posisjoner en psykisk helse-app som et hjelpemiddel for velvære, ikke et behandlingsverktøy, for å unngå de strenge MDR-kravene til medisinsk utstyr. Bygg innholdet på Helsedirektoratets anbefalinger og ta personvern etter GDPR på alvor.

Les hele svaret →
Hva må være på plass når man oppsøker investorer?

Møt investorer med detaljerte budsjetter, prognoser, pro-forma regnskap, en solid forretningsplan og et kort pitch-deck. Vær realistisk i prognosene og kjenn dine egne nøkkeltall – altfor optimistiske «hockeykøller» svekker troverdigheten.

Les hele svaret →
Hva må man tenke på når man utvikler programvare som behandler brukerdata?

Når du behandler personopplysninger gjelder GDPR: ha lovlig behandlingsgrunnlag, samle kun nødvendige data, skriv en personvernerklæring og sikre dataene. Avklar også opphavsrett skriftlig, slik at selskapet – ikke enkeltpersoner – eier koden.

Les hele svaret →
Hva må man fokusere på ved stiftelse av selskap?

Gå systematisk gjennom stiftelsen: registrer AS (min. 30 000 kr aksjekapital) via Altinn, vurder holdingselskap for skattefordeler, sett opp regnskap fra dag én, og sjekk/registrer varemerket hos Patentstyret før du tar i bruk navnet.

Les hele svaret →
Konflikt mellom ønsket om å være tilstede i nuet kontra bruken av telefon, noe som gjør en tidssporings-app utfordrende.

Bruk kvalitative intervjuer og en SWOT-analyse for å forstå skjermtid-paradokset, og la brukeren selv velge hvilke apper som stopper klokken. Ta kritikk som gratis produktveiledning fremfor å bli defensiv.

Les hele svaret →

Har du et annet spørsmål? Ta kontakt med oss.