Villkor och integritetspolicy: appens juridiska grundpaket
En app behöver minst en integritetspolicy och användarvillkor för att få publiceras och för att följa lagen. Integritetspolicyn måste beskriva exakt vilka uppgifter appen samlar in och varför, medan villkoren reglerar förhållandet till användaren. Mallar från nätet matchar sällan vad appen faktiskt gör och kan därför bli både missvisande och en risk.
De juridiska dokumenten är lätta att skjuta på tills lanseringen närmar sig, och då blir de ofta ihopsnickrade i sista stund. Det är synd, för de är både ett krav för att komma ut i butikerna och ett skydd för dig som står bakom appen. Här är vad som faktiskt måste finnas och varför en färdig mall sällan räcker.
Integritetspolicyn ska spegla appens verkliga datainsamling
En integritetspolicy är inte en formalitet du kopierar in. Den ska beskriva exakt vad din app gör med personuppgifter, och den beskrivningen är unik för just din app.
Det som normalt måste framgå:
- Vilka uppgifter som samlas in. Namn, e-post, plats, enhetsdata, betalningsuppgifter – lista det appen verkligen hanterar.
- Varför de samlas in. Varje uppgift ska ha ett syfte, till exempel att skapa konto, leverera tjänsten eller förbättra appen.
- Vem de delas med. Använder appen en analystjänst, en betalleverantör eller en molntjänst är det tredjeparter som ska nämnas.
- Hur länge de sparas och hur användaren kan få dem raderade.
Poängen är att policyn ska matcha verkligheten. Skriver du att appen inte delar några uppgifter, samtidigt som den skickar data till en extern tjänst för att mäta användning, är policyn både felaktig och en risk.
Villkorens viktigaste klausuler
Användarvillkoren reglerar avtalet mellan dig och användaren. För en konsumenttjänst är några delar särskilt viktiga:
- Vad tjänsten är och inte är – en tydlig beskrivning minskar orimliga förväntningar.
- Användarens skyldigheter – vad man får och inte får göra i appen.
- Ansvarsbegränsning – i vilken mån du ansvarar om tjänsten ligger nere eller något går fel, inom ramen för vad konsumentlagstiftningen tillåter.
- Betalning och uppsägning om appen tar betalt eller har abonnemang.
- Ändringar av villkoren och hur användaren informeras.
Riktar sig appen till konsumenter finns dessutom tvingande regler som gäller oavsett vad villkoren säger. Villkor som försöker avtala bort konsumentens grundläggande rättigheter håller inte, och gör mest skada genom att ge en falsk trygghet.
Ett konkret exempel
Säg att du lanserar en träningsapp. Användarna skapar konto med e-post, appen registrerar träningspass med platsdata och du använder en tjänst för att se hur många som öppnar appen varje vecka. En generisk mall nämner ingenting om platsdata eller den externa analystjänsten. Din faktiska app samlar alltså in mer än vad policyn påstår.
Rätt väg är att utgå från vad appen tekniskt gör – gärna genom en genomgång tillsammans med utvecklingsteamet – och sedan formulera dokumenten efter det. Det tar en stund men ger dokument som faktiskt stämmer.
Därför räcker inte mallar rakt av
En mall är skriven för en tänkt genomsnittsapp. Din app har sina egna funktioner, sin egen datainsamling och sina egna tredjepartstjänster. Ju mer appen avviker från det generiska – betalningar, känsliga uppgifter, barn som användare, integrationer mot andra system – desto mindre passar en färdig text.
Använd gärna en mall som ram, men fyll den med det din app verkligen gör. För appar som hanterar särskilt känsliga uppgifter är det värt att låta någon med juridisk kompetens läsa igenom resultatet.
Så tar du fram dokumenten i rätt ordning
Ett praktiskt arbetssätt är att börja i tekniken och sluta i juridiken, inte tvärtom. Ordningen som brukar fungera:
- Kartlägg dataflödena. Gå igenom, gärna med utvecklaren, exakt vilka uppgifter appen samlar in, var de lagras och vilka tredjepartstjänster som är inblandade.
- Skriv integritetspolicyn mot kartan. Nu vet du vad som faktiskt sker och kan beskriva det korrekt, i stället för att gissa utifrån en mall.
- Formulera villkoren efter tjänsten. Utgå från vad appen erbjuder och vilka regler som behövs för just den.
- Låt någon granska helheten om appen hanterar betalningar, känsliga uppgifter eller riktar sig till barn.
Poängen med ordningen är att dokumenten då speglar verkligheten från början, vilket är hela syftet med dem.
Håll dokumenten levande
En app förändras. Lägger du till en ny funktion som samlar in mer data, eller byter en tredjepartstjänst, kan integritetspolicyn behöva uppdateras. Dokument som skrevs vid lansering och sedan glömdes bort riskerar att bli lika missvisande som en färdig mall.
Gör det därför till en vana att stämma av de juridiska dokumenten när appen får större nya funktioner. Det är ett litet arbete jämfört med att ha en policy som inte längre stämmer med vad appen gör.
Är du osäker på vilka dataflöden din app faktiskt har är det en bra fråga att ta med till utvecklaren tidigt. Vill du bolla upplägget kan du höra av dig så pekar vi dig i rätt riktning.
Vanliga frågor
Måste alla appar ha en integritetspolicy?
I praktiken ja. Både App Store och Google Play kräver en länk till en integritetspolicy för att appen ska få publiceras, och samlar appen in personuppgifter krävs den även enligt GDPR. Även en enkel app som bara har inloggning hanterar personuppgifter och behöver därför en policy.
Räcker det med en gratis mall från nätet?
Sällan. En mall beskriver en generisk app, inte din. Om policyn säger att ni inte delar data men appen skickar uppgifter till en analystjänst stämmer den inte, och då skyddar den varken användaren eller er. Använd en mall som utgångspunkt men anpassa den efter appens verkliga dataflöden.
Vad är skillnaden mellan villkor och integritetspolicy?
Integritetspolicyn handlar om personuppgifter: vad ni samlar in, varför och hur länge. Användarvillkoren reglerar själva avtalet med användaren, som vad tjänsten får användas till, ansvar och uppsägning. De fyller olika syften och behövs oftast båda två.
Vad händer om appen saknar dokumenten?
Utan integritetspolicy kan appen nekas eller tas bort från butikerna. Saknas korrekt hantering av personuppgifter riskerar ni dessutom sanktioner enligt GDPR. Otydliga eller felaktiga villkor gör det svårare att hävda sin rätt om en tvist uppstår med en användare.
När bör en jurist kopplas in?
Ju mer känsliga uppgifter appen hanterar, desto tidigare. En app med betalningar, hälsodata eller barn som användare bör granskas av någon med juridisk kompetens. För en enklare app kan en anpassad grund räcka, men låt någon läsa den mot vad appen faktiskt gör.