Dansk Tally- & Kontrolselskab A/S

GDPR/ePrivacy teknisk review

Teknisk compliance-kortlægning af websites, platforme og digitale processer med fokus på faktiske dataflows, cookies og lignende teknologier, samtykke, adgang, opbevaring, sletning samt sammenhængen mellem systemer, leverandører og politikker.

Ingeniør & Digitale ydelser

Teknisk kortlægning af den faktiske behandling

Et brugbart GDPR/ePrivacy-review tager udgangspunkt i, hvad den digitale løsning faktisk gør – ikke alene i, hvad der står i politikker og øvrig dokumentation.

Vi kortlægger, hvor oplysninger indsamles, behandles, deles, opbevares og slettes, hvilke teknologier og leverandører der indgår, hvem der har adgang, og hvordan samtykke og de registreredes rettigheder er understøttet teknisk.

De observerede dataflows og konfigurationer sammenholdes med privatlivs- og cookieinformation, interne politikker, fortegnelser og det aftalte kravgrundlag. Dermed bliver uoverensstemmelser konkrete og kan omsættes til tekniske ændringer, dokumentationsopdateringer eller spørgsmål, der kræver en juridisk eller organisatorisk beslutning.

Reviewet skelner mellem cookie-/ePrivacy-reglernes krav til lagring af og adgang til oplysninger på brugerens udstyr og GDPR’s krav til behandling af personoplysninger. Et samtykkebanner vurderes derfor ikke isoleret; informationen, brugerens valg og systemets faktiske adfærd skal hænge sammen.

Opgaver og leverancer

  • Kortlægning af dataflows fra indsamling til sletning, herunder datakilder, formål, systemer, integrationer, modtagere, leverandører, lagringssteder og opbevaringsperioder.

  • Teknisk review af websites, apps og platforme, herunder cookies, browserlagring, pixels, scripts, SDK’er, tag managers, indlejrede tjenester og relevante netværkskald.

  • Gennemgang af samtykkeflow, adgangsstyring, logning, eksport, sletning og standardindstillinger samt den faktuelle sammenhæng med privatlivs- og cookieinformation.

  • Dokumenteret gap-analyse med observationer, tekniske beviser, afgrænsning, prioriterede fund og anbefalede tekniske eller organisatoriske tiltag.

Teknisk grundlag

Teknisk afgrænsning

Ydelsen er et teknisk og operationelt review af en aftalt løsning, version og række testscenarier. Den er ikke juridisk rådgivning, DPO-ydelse, formel certificering eller garanti for fuld retlig compliance.

Privatlivs- og cookieinformation kan gennemgås for faktuel sammenhæng med de observerede teknologier og dataflows. Den endelige juridiske vurdering af blandt andet behandlingsgrundlag, rollefordeling, aftaler og oplysningspligt foretages af kunden eller dennes juridiske rådgiver.

Reviewet kan levere teknisk input til blandt andet fortegnelser, risikovurderinger, konsekvensanalyser, politikker og den videre afhjælpning. Penetrationstest og et bredere security audit indgår kun efter særskilt aftale.

Relevant grundlag
  • GDPR’s principper og relevante krav til behandlingsgrundlag, gennemsigtighed, ansvarlighed, databeskyttelse gennem design og standardindstillinger, leverandørrelationer, fortegnelser, sikkerhed, rettigheder og konsekvensanalyser.
  • Den danske cookiebekendtgørelse, ePrivacy-direktivets artikel 5, stk. 3, samt aktuelle vejledninger fra Datatilsynet, Digitaliseringsstyrelsen og EDPB.
  • Kundens egne politikker, aftaler, procedurer, systemarkitektur, leverandørdokumentation og aftalte kontrolkriterier.

ePrivacy-delen af ydelsen afgrænses som udgangspunkt til lagring af eller adgang til oplysninger i terminaludstyr samt den tilknyttede informations- og samtykkeløsning. Andre ePrivacy-emner, eksempelvis elektronisk markedsføring eller kommunikationshemmelighed, indgår kun efter særskilt aftale.

GDPR kræver, at databeskyttelse indarbejdes i behandlingen og dens standardindstillinger, og at de valgte foranstaltninger løbende vurderes gennem behandlingens levetid.

Kontrolpunkter

  • Om datakilder, formål, oplysningstyper, systemer, integrationer, modtagere, opbevaring og sletning kan følges gennem den faktiske proces.
  • Om cookies og lignende teknologier er identificeret og kategoriseret, og om de teknologier, der kræver samtykke, først aktiveres efter det relevante valg.
  • Om afvisning, tilpasning og tilbagetrækning af samtykke ændrer den faktiske tekniske adfærd, herunder aktivering af tags, scripts og tredjepartstjenester.
  • Om adgangsroller, logning, eksport, backup, sletterutiner, dataminimering og standardindstillinger understøtter det aftalte formål og risikoniveau.
  • Om privatlivs- og cookieinformation, fortegnelser, politikker og leverandøroversigter stemmer overens med de observerede dataflows.
  • Om fund kræver teknisk afhjælpning, opdateret dokumentation eller en særskilt juridisk eller organisatorisk beslutning.

Opgavegrundlag

  • URL, app eller platform, relevante miljøer, testbrugere, adgangsrammer og den ønskede afgrænsning.
  • Systemoversigt, arkitektur, datakilder, integrationer, brugerroller, leverandører og kendte datadestinationer.
  • Samtykkeløsning, tag manager, teknologiliste, trackingopsætning og relevante konfigurationer.
  • Privatlivs- og cookieinformation, interne politikker, fortegnelse, leverandøroversigt, opbevaringsregler og eksisterende analyser.
  • Det kravgrundlag og de bruger-, enheds- eller samtykkescenarier, som reviewet skal omfatte.
  • Oplysning om, hvem der skal anvende leverancen, eksempelvis udvikling, ledelse, DPO, juridisk rådgiver eller ekstern leverandør.

Opgaveeksempler

Fra enkelt website til samlet digital proces

Reviewet kan afgrænses til en enkelt hjemmeside eller følge en digital proces på tværs af frontend, backend, integrationer, leverandører og dokumentation.

Metode, testscenarier og dokumentationsniveau fastlægges før opstart, så resultaterne kan anvendes direkte i udvikling, policyarbejde og ledelsesmæssig opfølgning.

Website, cookies og samtykke

Den første sideindlæsning og relevante samtykkevalg testes gennem browserens lagring og netværkstrafik. Cookies, pixels, scripts, tags, indlejrede tjenester og tredjepartskald registreres og sammenholdes med samtykkeløsningen, cookieoversigten og privatlivsinformationen.

Reviewet kan blandt andet omfatte accept, afvisning, tilpassede valg, ændring og tilbagetrækning af samtykke samt kontrol af, om samtykkesignalet faktisk styrer de relevante teknologier. Automatiske scanninger kombineres efter behov med manuel kontrol af konfiguration og faktisk systemadfærd.

Platforme, dataflows og politikker

Data følges fra indsamling og brugerhandlinger gennem behandling, deling, opbevaring, eksport og sletning. Brugerroller, adgang, logning, integrationer, leverandører og tekniske standardindstillinger dokumenteres i den relevante kontekst.

Den faktiske behandling sammenholdes med fortegnelser, privatlivsinformation, opbevaringsregler og interne procedurer. Resultatet viser, hvor teknik og dokumentation stemmer overens, hvor der er huller, og hvilke forhold der bør omsættes til tekniske opgaver eller organisatoriske beslutninger.

Tjenesteejeren har fortsat ansvaret for de teknologier, der integreres, også når opsætning eller drift håndteres af en ekstern leverandør. Den danske vejledning anbefaler desuden løbende analyse og scanning, når tjenesten eller dens funktioner ændres.

Leveranceforløb

Afgrænsning, metode og leverance

Når et website, en platform eller en digital proces skal vurderes før lancering, efter ændringer eller som dokumenteret status på den aktuelle implementering.

Afgrænset systemområde, testadgang, dataflow- og leverandøroplysninger, samtykkeopsætning, relevante politikker samt de krav og scenarier, reviewet skal omfatte.

En dokumenteret gap-analyse med metode, observationer, tekniske beviser, kravmapping, prioriterede fund og anbefalede ændringer samt mulighed for workshop, tekniske tickets eller retest.

Leverancen kan efter behov indeholde skærmbilleder, browser- og netværksobservationer, konfigurationsuddrag, dataflowdiagrammer, teknologiliste og en sporbar kobling mellem krav, fund og anbefalet handling.

Få sammenhæng mellem teknik og dokumentation

Er I i tvivl om, hvorvidt jeres website, platform, samtykkeløsning og politikker stemmer overens, hjælper vi med at afgrænse det rette tekniske review og det nødvendige dokumentationsgrundlag.