Et sikkert grunnlag for netthandel
Personopplysninger er en viktig del av mange digitale kjøp, og sikker behandling av slike opplysninger er derfor en sentral del av nettbutikkens drift. Vi behandler kundedata med mål om å ivareta konfidensialitet, integritet og tilgjengelighet. Dette innebærer at informasjon skal beskyttes mot uautorisert innsyn, utilsiktet endring, tap og misbruk.
Opplysninger som er nødvendige for kjøp
For å sende en vare trenger vi vanligvis navn og leveringsadresse. E-postadresse kan være nødvendig for elektronisk ordreinformasjon, mens telefonnummer kan brukes av transportør eller kundeservice når det er relevant. Fakturaopplysninger kan behandles dersom de er nødvendige for betaling eller regnskapsføring.
Ordreopplysninger kan omfatte hvilke varer som er kjøpt, pris, antall, valuta, rabatt, tidspunkt, betalingsstatus og leveringsinformasjon. Ved retur eller reklamasjon kan det også registreres informasjon om den aktuelle saken. Disse opplysningene brukes for å oppfylle kjøpsavtalen og ivareta kundens rettigheter.
Hvordan betalingsinformasjon beskyttes
Betalingsinformasjon behandles gjennom løsninger som er laget for sikker elektronisk betaling. Når kortopplysninger sendes, skjer dette via kryptert forbindelse. Vi søker å begrense tilgangen til fullstendige kortnumre og unngå at slike data lagres i interne systemer når en betalingsleverandør kan håndtere dem direkte.
En betalingsplattform kan bruke tokenisering slik at nettbutikken mottar en teknisk identifikator i stedet for hele kortnummeret. Dette reduserer mengden sensitiv betalingsinformasjon som befinner seg i våre egne systemer. Kortets sikkerhetskode skal ikke lagres etter at betalingen er behandlet. Betalingssystemet kan også bruke ekstra autentisering og automatiske kontroller for å redusere risikoen for svindel.
Beskyttelse av adresse og kontaktdata
Kontaktinformasjon kan være nødvendig for levering og kundeservice. Tilgang til navn, telefonnummer, e-postadresse og adresse kan derfor gis til autoriserte systemer og leverandører som trenger informasjonen for å utføre oppgaven sin. Opplysningene skal ikke gjøres tilgjengelige for uvedkommende.
Interne tilganger kan organiseres etter arbeidsrolle. En medarbeider som bare arbeider med en teknisk oppgave, trenger for eksempel ikke tilgang til alle detaljer om en kundes kjøpshistorikk. Begrensning av tilgang er et viktig tiltak for å redusere risikoen for intern eller ekstern misbruk.
Tekniske data
For å holde nettstedet sikkert og funksjonelt kan vi registrere IP-adresse, nettleser, enhet, operativsystem, tidspunkt og informasjon om tekniske hendelser. Disse dataene kan brukes til feilsøking, beskyttelse mot angrep, forebygging av misbruk og analyse av teknisk ytelse.
Informasjonskapsler og sesjonsdata
Cookies kan brukes til å opprettholde handlekurven, sikre innlogging og huske valgte innstillinger. Uten enkelte nødvendige informasjonskapsler vil deler av nettstedet ikke fungere korrekt. Valgfrie cookies kan brukes til analyse eller markedsføring dersom dette er tillatt og nødvendige samtykker er innhentet.
Eksterne leverandører
Vi kan bruke spesialiserte leverandører til hosting, betaling, frakt, lager, kundeservice, sikkerhet, analyse og elektronisk kommunikasjon. Slike leverandører kan behandle personopplysninger på vegne av nettbutikken. Tilgangen skal begrenses til opplysninger som er relevante for tjenesten, og det skal stilles passende krav til informasjonssikkerhet.
Organisatoriske tiltak
God sikkerhet handler også om interne rutiner. Personer som har tilgang til personopplysninger, skal være kjent med relevante krav til konfidensialitet og sikker behandling. Tilgang kan fjernes eller endres når arbeidsoppgaver endres. Systemer og leverandører kan kontrolleres med jevne mellomrom for å identifisere unødvendig tilgang eller andre svakheter.
Håndtering av sikkerhetshendelser
Dersom det oppdages en hendelse som kan påvirke personopplysninger, skal den undersøkes og vurderes. Relevante tiltak kan være å begrense tilgangen, sikre berørte systemer, analysere hvilke data som kan være påvirket og gjennomføre nødvendige korrigerende tiltak. Dersom loven krever melding eller informasjon til berørte personer eller myndigheter, skal dette vurderes og gjennomføres etter gjeldende regler.
Lagringsperioder
Vi oppbevarer personopplysninger så lenge de er nødvendige for formålet eller så lenge loven krever det. Transaksjons- og regnskapsdata kan måtte lagres i bestemte perioder. Når opplysningene ikke lenger er nødvendige, skal de slettes, anonymiseres eller på annen måte tas ut av aktiv behandling.
Rett til kontroll over egne opplysninger
Forbrukere kan ha rett til å få innsyn i personopplysninger, korrigere feil og under bestemte vilkår kreve sletting. Det kan også finnes rett til begrensning, protest eller dataportabilitet. Rettighetene vurderes ut fra den konkrete behandlingen og eventuelle lovpålagte krav.
Personvern som en del av tjenesten
Vi ser på informasjonssikkerhet som en integrert del av en trygg netthandelsopplevelse. Beskyttelse av kortinformasjon, kontaktopplysninger, leveringsdata, kontoinformasjon og tekniske data krever flere lag med sikkerhet. Ved å kombinere sikre betalingsprosesser, kryptering, begrenset tilgang, dataminimering og løpende kontroll søker vi å redusere risikoen for uautorisert bruk av kundedata.
