Vilkår og personvernerklæring: appens juridiske grunnpakke
En app trenger minst en personvernerklæring og brukervilkår for å bli publisert og for å følge loven. Personvernerklæringen må beskrive nøyaktig hvilke opplysninger appen samler inn og hvorfor, mens vilkårene regulerer forholdet til brukeren. Maler fra nettet stemmer sjelden med det appen faktisk gjør. Derfor kan de bli både misvisende og en risiko.
De juridiske dokumentene er lette å utsette til lanseringen nærmer seg, og da blir de ofte snekret sammen i siste liten. Det er synd, for de er både et krav for å komme ut i butikkene og en beskyttelse for deg som står bak appen. Her er det som faktisk må være på plass, og hvorfor en ferdig mal sjelden holder.
Personvernerklæringen skal speile appens faktiske datainnsamling
En personvernerklæring er ikke en formalitet du kopierer inn. Den skal beskrive nøyaktig hva appen din gjør med personopplysninger, og den beskrivelsen er unik for akkurat din app.
Det som vanligvis må fremgå:
- Hvilke opplysninger som samles inn. List opp det appen faktisk behandler, for eksempel navn, e-post, posisjon, enhetsdata og betalingsopplysninger.
- Hvorfor de samles inn. Hver opplysning skal ha et formål, for eksempel å opprette konto, levere tjenesten eller forbedre appen.
- Hvem de deles med. Bruker appen en analysetjeneste, en betalingsleverandør eller en skytjeneste, er det tredjeparter som skal nevnes.
- Hvor lenge de lagres og hvordan brukeren kan få dem slettet.
Poenget er at erklæringen skal stemme med virkeligheten. Skriver du at appen ikke deler noen opplysninger, samtidig som den sender data til en ekstern tjeneste for å måle bruken, er erklæringen både feil og en risiko.
Vilkårenes viktigste klausuler
Brukervilkårene regulerer avtalen mellom deg og brukeren. For en forbrukertjeneste er noen deler spesielt viktige:
- Hva tjenesten er og ikke er. En tydelig beskrivelse reduserer urimelige forventninger.
- Brukerens plikter. Hva man har lov og ikke lov til å gjøre i appen.
- Ansvarsbegrensning. I hvilken grad du er ansvarlig hvis tjenesten er nede eller noe går galt, innenfor det forbrukerlovgivningen tillater.
- Betaling og oppsigelse hvis appen tar betalt eller har abonnement.
- Endringer i vilkårene og hvordan brukeren blir informert.
Retter appen seg mot forbrukere, gjelder det i tillegg ufravikelige regler uansett hva vilkårene sier. Vilkår som prøver å avtale bort forbrukerens grunnleggende rettigheter, holder ikke og gjør mest skade ved å gi en falsk trygghet.
Et konkret eksempel
Si at du lanserer en treningsapp. Brukerne oppretter konto med e-post, appen registrerer treningsøkter med posisjonsdata, og du bruker en tjeneste for å se hvor mange som åpner appen hver uke. En generisk mal nevner ingenting om posisjonsdata eller den eksterne analysetjenesten. Den faktiske appen din samler altså inn mer enn erklæringen påstår.
Riktig fremgangsmåte er å ta utgangspunkt i hva appen gjør teknisk, gjerne ved å gå gjennom det sammen med utviklingsteamet, og deretter formulere dokumentene ut fra det. Det tar litt tid, men gir dokumenter som faktisk stemmer.
Derfor holder ikke en ferdig mal
En mal er skrevet for en tenkt gjennomsnittsapp. Appen din har sine egne funksjoner, sin egen datainnsamling og sine egne tredjepartstjenester. Jo mer appen avviker fra det generiske, med betalinger, sensitive opplysninger, barn som brukere eller integrasjoner mot andre systemer, desto dårligere passer en ferdig tekst.
Bruk gjerne en mal som ramme, men fyll den med det appen din faktisk gjør. For apper som behandler spesielt sensitive opplysninger, er det verdt å la noen med juridisk kompetanse lese gjennom resultatet.
Slik utarbeider du dokumentene i riktig rekkefølge
En praktisk arbeidsmåte er å begynne med teknikken og avslutte med jussen, ikke omvendt. Rekkefølgen som pleier å fungere:
- Kartlegg dataflyten. Gå gjennom, gjerne sammen med utvikleren, nøyaktig hvilke opplysninger appen samler inn, hvor de lagres, og hvilke tredjepartstjenester som er involvert.
- Skriv personvernerklæringen ut fra kartleggingen. Nå vet du hva som faktisk skjer, så du kan beskrive det korrekt i stedet for å gjette ut fra en mal.
- Formuler vilkårene etter tjenesten. Ta utgangspunkt i hva appen tilbyr, og hvilke regler som trengs for akkurat den.
- La noen gå gjennom helheten hvis appen behandler betalinger eller sensitive opplysninger, eller retter seg mot barn.
Poenget med rekkefølgen er at dokumentene da speiler virkeligheten fra starten av, noe som er hele formålet med dem.
Hold dokumentene levende
En app endrer seg. Legger du til en ny funksjon som samler inn mer data, eller bytter du ut en tredjepartstjeneste, må personvernerklæringen kanskje oppdateres. Dokumenter som ble skrevet ved lansering og deretter glemt, risikerer å bli like misvisende som en ferdig mal.
Gjør det derfor til en vane å gå gjennom de juridiske dokumentene når appen får større nye funksjoner. Det er en liten jobb sammenlignet med å ha en erklæring som ikke lenger stemmer med det appen gjør.
Er du usikker på hvordan dataene faktisk flyter i appen din, er det et godt spørsmål å ta med til utvikleren tidlig. Vil du sparre om opplegget, kan du ta kontakt, så peker vi deg i riktig retning.
Ofte stilte spørsmål
Må alle apper ha en personvernerklæring?
I praksis ja. Både App Store og Google Play krever en lenke til en personvernerklæring for at appen skal bli publisert, og samler appen inn personopplysninger, kreves den også etter personvernforordningen (GDPR). Selv en enkel app som bare har innlogging, behandler personopplysninger og trenger derfor en erklæring.
Holder det med en gratis mal fra nettet?
Sjelden. En mal beskriver en generisk app, ikke din. Hvis erklæringen sier at dere ikke deler data, men appen sender opplysninger til en analysetjeneste, stemmer den ikke, og da beskytter den verken brukeren eller dere. Bruk en mal som utgangspunkt, men tilpass den etter hvordan dataene faktisk flyter i appen.
Hva er forskjellen på vilkår og personvernerklæring?
Personvernerklæringen handler om personopplysninger: hva dere samler inn, hvorfor og hvor lenge. Brukervilkårene regulerer selve avtalen med brukeren, for eksempel hva tjenesten kan brukes til, ansvar og oppsigelse. De har ulike formål, og som regel trengs begge.
Hva skjer hvis appen mangler dokumentene?
Uten personvernerklæring kan appen bli avvist eller fjernet fra butikkene. Håndterer dere ikke personopplysningene korrekt, risikerer dere i tillegg sanksjoner etter GDPR. Uklare eller feilaktige vilkår gjør det vanskeligere å hevde sin rett hvis det oppstår en tvist med en bruker.
Når bør en jurist kobles inn?
Jo mer sensitive opplysninger appen behandler, desto tidligere. En app med betalinger, helsedata eller barn som brukere bør gås gjennom av noen med juridisk kompetanse. For en enklere app kan et tilpasset grunnlag holde, men la noen kontrollere det mot det appen faktisk gjør.