Stradenova
La oss snakke
HjemTjenesterGuiderKontakt→

GDPR-rådgivning for nettbutikk og nettside

GDPR-compliance, cookie-samtykke, personvernerklæring, databehandleravtaler og DPIA — tilpasset norske nettbutikker og Datatilsynets krav.

GDPRPersonvernCookie-complianceDatatilsynet

Sist oppdatert: 2026-09-28

GDPR-rådgivning for nettbutikk og nettside

Personvern er ikke bare juss — det er tillit. Norske forbrukere forventer at nettbutikker behandler personopplysningene deres forsvarlig, og Datatilsynet fører aktivt tilsyn med e-handelsaktører. Stradenova hjelper norske nettbutikker og nettsider med å etterleve GDPR i praksis: fra cookie-samtykke og personvernerklæring til databehandleravtaler, DPIA og løpende compliance-arbeid.

Hva vi hjelper med

Vår GDPR-rådgivning dekker hele personvernlandskapet for nettbutikker og nettsider. Vi kombinerer juridisk forståelse med teknisk implementering — slik at compliance ikke bare finnes på papiret, men faktisk fungerer i systemene dine.

Cookie-compliance og samtykkeløsning. Vi implementerer en samtykkebanner som tilfredsstiller Datatilsynets krav og ekomloven. Det inkluderer kategorisering av alle informasjonskapsler (nødvendige, analyse, markedsføring, personalisering), konfigurering av samtykkeløsning (Cookiebot, CookieYes eller tilsvarende), blokkering av tredjepartsskript før samtykke er gitt, og integrasjon med Google Consent Mode v2 for å bevare annonsemåling uten å bryte personvernet.

Personvernerklæring. Vi utarbeider en fullstendig personvernerklæring tilpasset din nettbutikk som dekker alle behandlingsformål, rettslig grunnlag for hvert formål, lagringstider, databehandlere, rettigheter (innsyn, retting, sletting, dataportabilitet) og kontaktinformasjon til personvernombud. Erklæringen skrives i klart og forståelig norsk, i tråd med GDPRs krav om tilgjengelighet.

Databehandleravtaler. Vi kartlegger alle tredjeparter som behandler personopplysninger for deg og sikrer at det foreligger gyldige databehandleravtaler (DPA-er). For norske nettbutikker innebærer dette typisk 10-20 avtaler med leverandører av hosting, betaling, frakt, markedsføring, analyse og kundeservice. Vi sjekker eksisterende avtaler mot kravene i GDPR artikkel 28 og utarbeider nye der det mangler.

DPIA — vurdering av personvernkonsekvenser. For behandlingsaktiviteter med høy risiko gjennomfører vi en DPIA i henhold til GDPR artikkel 35. Vi kartlegger risikoen, vurderer nødvendighet og proporsjonalitet, identifiserer avbøtende tiltak og dokumenterer vurderingen i et format Datatilsynet aksepterer.

Schrems II og overføringsvurderinger. Vi kartlegger alle overføringer av personopplysninger til tredjeland (typisk USA) og sikrer gyldig overføringsgrunnlag — enten gjennom EU-US Data Privacy Framework, EUs standardkontrakter (SCC) med Transfer Impact Assessment (TIA), eller ved å velge europeiske alternativer der det er hensiktsmessig.

Plattformspesifikk GDPR

WooCommerce / WordPress. Vi konfigurerer WooCommerce Privacy-innstillinger, setter opp automatisk sletting av gamle ordredata, aktiverer anonymisering av kundedata, integrerer samtykkeløsning med kontaktskjemaer og kommentarfelt, og sikrer at plugins som Mailchimp, Klaviyo og Google Analytics respekterer samtykkestatus.

Magento / Adobe Commerce. Vi implementerer Magento Privacy-modulen, konfigurerer cookie-restriksjoner, setter opp dataeksport for innsynsforespørsler, implementerer automatisk dataminimering og sikrer at tredjepartsmoduler håndterer personopplysninger i tråd med GDPR.

Shopify. Vi gjennomgår apptilganger og dataflyt, konfigurerer Shopify Customer Privacy API, implementerer samtykkeløsning som fungerer med Shopify-temaer, og sikrer at tredjepartsapper overholder dataminimeringsprinsippet.

Datatilsynets fokusområder

Datatilsynet har de siste årene vært særlig aktive innen e-handel og digital markedsføring. Områder med forhøyet tilsynsrisiko inkluderer:

  • Cookie-samtykke: Datatilsynet har eksplisitt uttalt at forhåndsavkryssede bokser og cookie walls ikke er gyldig samtykke. De har gjennomført tilsyn mot flere norske nettsteder og ilagt overtredelsesgebyr.
  • Google Analytics: Etter avgjørelser i flere europeiske land har Datatilsynet fulgt opp med veiledning om bruk av Google Analytics og krav til gyldig overføringsgrunnlag.
  • Profilering og markedsføring: Bruk av kundedata til profilering og målrettet markedsføring krever enten samtykke eller berettiget interesse med dokumentert interesseavveining.
  • Barns personvern: Nettbutikker som retter seg mot eller kan brukes av mindreårige har skjerpede krav til informasjon og samtykke.

Hvorfor velge Stradenova?

Vi er ikke et advokatfirma — vi er et teknologibyrå som forstår personvern i praksis. Det betyr at vi ikke bare forteller deg hva du må gjøre, men faktisk implementerer det i nettbutikken din.

Teknisk + juridisk. Vi kombinerer GDPR-kunnskap med dyp teknisk forståelse av WooCommerce, Magento og Shopify. Vi vet hvordan cookies settes, hvordan data flyter mellom systemer og hvor personopplysninger faktisk lagres.

Norsk marked. Vi kjenner Datatilsynets praksis, norsk personopplysningslov, ekomloven og markedsføringsloven. Vi følger med på tilsynssaker og oppdaterer rådgivningen vår fortløpende.

Praktisk tilnærming. Vi prioriterer tiltak basert på reell risiko for din virksomhet, ikke teoretiske scenarier. Du får en konkret handlingsplan med tidsfrister og ansvarlige.

Slik jobber vi

  1. Kartlegging — Vi gjennomgår nettbutikken, dataflyt, tredjeparter og eksisterende dokumentasjon
  2. Gap-analyse — Vi identifiserer avvik mellom nåsituasjon og GDPR-kravene, prioritert etter risiko
  3. Implementering — Vi konfigurerer samtykkeløsning, skriver personvernerklæring og oppretter databehandleravtaler
  4. DPIA — Vi gjennomfører vurdering av personvernkonsekvenser der det er påkrevd
  5. Løpende compliance — Vi tilbyr kvartalsvis gjennomgang, oppdatering av dokumentasjon og rådgivning ved endringer

Compliance-pakker

Vi tilbyr to nivåer tilpasset ulike behov:

GDPR Basis — engangsgjennomgang med gap-analyse, personvernerklæring, cookie-oppsett og databehandleroversikt. Passer for mindre nettbutikker som vil komme i orden raskt.

GDPR Løpende — alt i Basis pluss kvartalsvis gjennomgang, oppdatering ved regelverksendringer, håndtering av innsynsforespørsler og rådgivning ved nye behandlingsaktiviteter. Passer for butikker med høyere volum eller sensitive data.

Kom i gang

Fortell oss kort om nettbutikken din og hvilke utfordringer du har med personvern. Vi gjennomfører en gratis førstevurdering og gir deg et konkret tilbud innen 48 timer — uforpliktende.


Les også

Ofte stilte spørsmål

Er min nettbutikk pålagt å følge GDPR?+

Ja. Alle virksomheter som selger til eller samler inn personopplysninger fra kunder i EU/EØS-området er pålagt å følge GDPR, uavhengig av størrelse. For norske nettbutikker gjelder personopplysningsloven som implementerer GDPR i norsk rett. Datatilsynet er tilsynsmyndighet i Norge og kan ilegge overtredelsesgebyr på opptil 20 millioner euro eller 4 % av global omsetning ved alvorlige brudd.

Hva er kravene til informasjonskapsler (cookies) for norske nettbutikker?+

I henhold til ekomloven og Datatilsynets veiledning må du innhente aktivt samtykke før du setter ikke-nødvendige informasjonskapsler — inkludert analyse-, markedsførings- og personaliseringscookies. Samtykkeløsningen må gi reelt valg (ingen dark patterns), dokumentere samtykker og gjøre det like enkelt å trekke tilbake som å gi samtykke. Nødvendige cookies for handlekurv, innlogging og sikkerhet krever ikke samtykke, men må opplyses om.

Trenger vi databehandleravtale med alle våre leverandører?+

Du trenger databehandleravtale (DPA) med alle leverandører som behandler personopplysninger på dine vegne. For en typisk nettbutikk inkluderer dette hostingleverandør, e-postmarkedsføring (Mailchimp, Klaviyo), betalingsløsning (Klarna, Vipps), fraktleverandør (Bring, PostNord), analyseverktøy (Google Analytics), kundeserviceplattform og eventuelle CRM-systemer. Stradenova hjelper deg med å identifisere alle databehandlere og opprette korrekte avtaler.

Hva er en DPIA og når trenger vi det?+

En DPIA (Data Protection Impact Assessment) er en vurdering av personvernkonsekvenser som kreves når behandlingen sannsynligvis medfører høy risiko for de registrertes rettigheter. For nettbutikker er dette typisk aktuelt ved profilering av kunder for markedsføring, systematisk overvåking av adferd på nett, behandling av betalingskortdata i stor skala, eller bruk av AI/maskinlæring til personalisering. Stradenova gjennomfører DPIA-er som tilfredsstiller Datatilsynets krav.

Hvordan påvirker Schrems II-dommen vår bruk av amerikanske tjenester?+

Etter Schrems II-dommen (2020) og innføringen av EU-US Data Privacy Framework (DPF) i 2023 kan du overføre data til amerikanske selskaper som er DPF-sertifiserte uten ytterligere tiltak. For selskaper uten DPF-sertifisering må du bruke EUs standardkontrakter (SCC) kombinert med en Transfer Impact Assessment (TIA). I praksis betyr dette at du må vurdere hver eneste amerikansk tjeneste du bruker — fra Google Analytics til Shopify — og dokumentere overføringsgrunnlaget. Vi kartlegger alle dataoverføringer og sikrer at du har gyldig grunnlag for hver enkelt.

Klar for å vokse med oss?

Fortell kort hva dere vil skape, forbedre eller skalere. Dere får et konkret forslag til neste steg.

Start en samtale→