Publicera webbsida publikt - Vad gäller?

Permalänk
Medlem

Publicera webbsida publikt - Vad gäller?

Hej!

Jag har på senaste tiden hållit på att skapa en webbsida med .NET core på min fritid, och börjar nu känna att den här sidan faktiskt kan fylla ett syfte och på sikt skapa en mindre användarbas.

Sidan innehåller ett registreringsforumlär där man fyller i sin epost samt valfritt lösenord. Dessa lagras sedan i en SQL-databas (lösenord krypteras automatiskt med entity framework).

Väl inne i min portal så kan man lägga till sin privata API-nyckel till Volvo i ett fält, och denna kommer då också lagras i databasen.

Ingen övrig data lagras i nuläget i databasen, men data kan hämtas från Volvo från min webbserver och sedan presenteras och cacheas för användaren i 24 timmar. Jag har även lagt till en funktion så att en privatperson kan välja att visa denna data publikt utan att en annan användare behöver att logga in.

Förr vet jag att det bara var att tuta och köra och göra webbplatsen publik, men hur ser det ut idag med GDPR?

Kan jag bli stämd för att jag lagrar denna typen av data i min SQL databas? (Vid registreringsformuläret så har jag en enkel checkbox som säger att epost/lösenord kommer att lagras i en databas, men räcker det?)

Är det vanligt att folk bli stämda för att exempelvis någon jurist som går in på siten hittar någon brist i min formulering, i så fall handlar det om stora belopp?

Man är ju livrädd nu för tiden och jag har ingen koll på vad som gäller.

Tack!

Permalänk
Sötast

I stora drag skall du som leverantör spara den data du kan motivera att den sparas.

T.ex: Om du sparar data längre tid än den kan motiveras (t.ex personlig information för en enkät, men enkäten är nu anonymiserad och färdigställd) så kan det vara så att du begår ett brott.

I detta fallet krävs det att en användare skapar ett konto för att kunna använda tjänsten. Det du behöver säkerställa är att användaren kan kontakta dig för att få fullständigt raderas. I övrigt så krävs användarinformationen för att vara medlem alltså är datan du begärt motiverad. (t.ex användarnamn eller Mail + lösenord)

Permalänk
Medlem

Ok, kanon!

Tror du det räcker om jag lägger till en knapp ("Radera mitt konto") som användaren kan nå när denne är inloggad, och där med tas alla lagrade uppgifter bort för den användaren?

Jag funderar även på att göra en funktion där användaren kan välja att visa sin position på en publik gemensam karta. För detta hade jag behövt hämta användarens lon, lat från API:et och spara ner i databasen. Är det även OK att spara position i databasen, eller är det en känsligare typ av data som inte får sparas?

Stort tack!

Permalänk
Medlem

Mejladress och lösenord kan väl knappast omfattas av GDPR. Noll personuppgifter där ju.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk

Mejladress kan anses vara en personuppgift om det är i formatet: fornamn.efternamn@företag.se. Allt som kan identifiera en individ är en personuppgift enligt GDPR, även lösenord och/eller e-postadress om det med övriga uppgifter kan koppla till en viss person.

Källa: https://www.imy.se/privatperson/dataskydd/introduktion-till-g...

Visa signatur

<WKL:"En kodrad i taget!";/>

Permalänk
Medlem
Skrivet av WebbkodsLärlingen:

Mejladress kan anses vara en personuppgift om det är i formatet: fornamn.efternamn@företag.se. Allt som kan identifiera en individ är en personuppgift enligt GDPR, även lösenord och/eller e-postadress om det med övriga uppgifter kan koppla till en viss person.

Källa: https://www.imy.se/privatperson/dataskydd/introduktion-till-g...

Men vem som helst kan ju hitta på en mejladress. Jag skulle kunna skapa ett mejlkonto typ "kennert.willumsen@qmail.com". Det finns ingen med det namnet, men det skulle alltså anses vara en personuppgift? Om jag i stället har en som är "fredrik.jansson@qmail.com", där det inte bara finns en, utan säkert hundratals med det namnet, är det en personuppgift? Den går inte att knyta till en individ. Inte ens om det handlar om en mejladress där namnet är unikt och buret av en individ är det nån som helst garanti för att det tillhör personen.

Det resonemanget håller liksom inte!

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av cyklonen:

Men vem som helst kan ju hitta på en mejladress. Jag skulle kunna skapa ett mejlkonto typ "kennert.willumsen@qmail.com". Det finns ingen med det namnet, men det skulle alltså anses vara en personuppgift? Om jag i stället har en som är "fredrik.jansson@qmail.com", där det inte bara finns en, utan säkert hundratals med det namnet, är det en personuppgift? Den går inte att knyta till en individ. Inte ens om det handlar om en mejladress där namnet är unikt och buret av en individ är det nån som helst garanti för att det tillhör personen.

Det resonemanget håller liksom inte!

e-post är en personuppgift oavsett vad den består av.

Permalänk
Medlem
Skrivet av WebbkodsLärlingen:

Mejladress kan anses vara en personuppgift om det är i formatet: fornamn.efternamn@företag.se. Allt som kan identifiera en individ är en personuppgift enligt GDPR, även lösenord och/eller e-postadress om det med övriga uppgifter kan koppla till en viss person.

Källa: https://www.imy.se/privatperson/dataskydd/introduktion-till-g...

Det där gäller endast inom Sverige, vad jag vet. När det kommer till GDPR för hela Europa, så är en e-postadress i oavsett form en personuppgift.

Källa: https://www.gdpreu.org/the-regulation/key-concepts/personal-d...

Jag är en webmaster för en lokal fotoklubb (webbsidan är uppbyggd från grunden) och har gjort så att all information som klassas som en personuppgift (namn, e-post, telefonnummer, med mera) lagras krypterade med AES-256 + saltning. Uppgifterna visas i klartext för endast de med rättigheterna + ägaren av personuppgifterna. Detta är min bästa lösning på att kunna skydda personuppgifter från obehöriga.

Det heter ju webmaster och inte webbmaster. Skyller på att jag var trött xD
Visa signatur

Citera mig om du vill att jag ska hitta till ditt svar.
airikr.me /device:desktop. Andra projekt: Keizai, Koroth & Serenum.