Lov og regler

Personvern og GDPR for nettbutikk

Hvilke kundeopplysninger du lagrer, hvorfor du har lov, og hva du gjør når en kunde ber om innsyn eller sletting.

Skrevet av Eivind Økland · Sist oppdatert 4. september 2026


Driver du nettbutikk, behandler du personopplysninger. Navn, adresse, e-post og kjøpshistorikk er alt sammen personopplysninger, og da gjelder personvernforordningen. Det høres tyngre ut enn det er for en liten butikk.

Dette er generell veiledning, ikke juridisk rådgivning. Se Datatilsynet for din situasjon.

Kort svar

Du er behandlingsansvarlig for kundeopplysningene i butikken din. Du trenger et behandlingsgrunnlag for hver ting du gjør: å oppfylle kjøpet dekker ordredata, bokføringsloven krever at du tar vare på salgsdokumentasjon i fem år, og samtykke kreves for nyhetsbrev og sporing. Du må ha en personvernerklæring som forklarer hva du samler inn og hvorfor — den genereres fra mal under Innstillinger → Juridisk. Kunder har rett til innsyn og sletting, men du kan ikke slette det bokføringsloven krever at du beholder.

Vil du ha personvernerklæringen ferdig skrevet?

1 måned gratis, ingen kort. Dokumentene genereres med dine opplysninger.

Lag butikken gratis

Hva du faktisk lagrer

En vanlig nettbutikk lagrer:

  • Ordredata — navn, e-post, telefon, leveringsadresse, hva som ble kjøpt og betalt.
  • Kundekort — samlet historikk per kunde, så du ser hva de har handlet før.
  • Nyhetsbrev-samtykke — e-postadresse, tidspunkt og hvor påmeldingen kom fra.
  • Analysedata — hvis du har slått på Analytics eller Pixel, og kunden har samtykket.

Du lagrer ikke kortnumre. Betalingene håndteres av Vipps og Stripe, og kortdataene kommer aldri innom butikken din.

Behandlingsgrunnlag: hvorfor du har lov

  • Avtale — du trenger navn og adresse for å sende pakken. Det krever ikke samtykke.
  • Rettslig forpliktelse — bokføringsloven krever at du tar vare på salgsdokumentasjon i fem år. Det er derfor du ikke kan slette en ordre selv om kunden ber om det.
  • Samtykke — nyhetsbrev og sporing. Her må kunden aktivt si ja, og kunne trekke det tilbake.

Skillet er verdt å forstå: kunden kan trekke samtykket til nyhetsbrev når som helst, men kan ikke kreve at ordrehistorikken forsvinner før oppbevaringsplikten er ute.

Personvernerklæringen

Du må ha en, og den må være lett å finne. Under Innstillinger → Juridisk genereres Personvernerklæring fra mal med firmaopplysningene dine, og lenkes i bunnteksten når du publiserer den.

Les den gjennom og sjekk at den stemmer med det du faktisk gjør. Har du ikke slått på Analytics, skal den ikke si at du bruker Analytics.

Når en kunde ber om innsyn eller sletting

  1. Innsyn: kunden har rett til å vite hva du har lagret om dem. Kundekortet viser alt du har: kontaktopplysninger, ordrer og samtykker. Du kan eksportere kundedata til CSV.
  2. Retting: feil navn eller adresse retter du på kundekortet.
  3. Sletting: du sletter det du kan. Ordredata som er bokføringspliktig må stå i fem år — forklar det for kunden, det er ikke en avvisning, det er loven.
  4. Nyhetsbrev: avmelding skjer med kundens egen lenke i hver utsending, og skal virke umiddelbart.

Du har normalt én måned på å svare på en slik henvendelse.

Databehandlere

Du bruker leverandører som behandler opplysninger på dine vegne — plattformen, betalingsløsningene, fraktselskapene, e-postutsendingen. De skal nevnes i personvernerklæringen, i kategorier: «betalingsleverandører», «fraktselskaper», «leverandør av nettbutikkplattform».

Fem praktiske grep

  • Ikke samle inn mer enn du trenger. Trenger du fødselsdato for å sende en kopp? Nei.
  • Gi minst mulig tilgang internt. Den som pakker trenger ikke se omsetningstall. Se Inviter brukere og styr tilgangen.
  • Slå på to-faktor. Det er det enkleste sikkerhetstiltaket som finnes. Se Sikre kontoen med to-faktor.
  • Ikke send kundelister på e-post til deg selv «for sikkerhets skyld».
  • Hold samtykkene rene. Ikke legg folk til i nyhetsbrevet fordi de har handlet. Kjøp er ikke samtykke.

Vanlige spørsmål

Må jeg ha personvernerklæring selv om jeg er liten?

Ja. Størrelsen spiller ingen rolle når du behandler personopplysninger.

Kan jeg slette en kunde som ber om det?

Du sletter det du kan, men ordredata som er bokføringspliktig må stå i fem år.

Kan jeg sende nyhetsbrev til alle som har handlet?

Nei, ikke uten samtykke. Se Samle nyhetsbrev-abonnenter.

Lagrer butikken kortnumre?

Nei. Betalingen håndteres av Vipps og Stripe, og kortdataene passerer aldri butikken.

Trenger jeg personvernombud?

Svært få små nettbutikker trenger det. Det gjelder først og fremst virksomheter som driver storskala overvåking eller behandler sensitive opplysninger systematisk.

Hva med kunder i utlandet?

Selger du til EU/EØS, gjelder de samme reglene. Det er derfor personvernerklæringen bør stå på et språk kundene forstår.

Var denne artikkelen nyttig?

Relaterte artikler

Har du ikke nettbutikk ennå?

Vipps, frakt og bokføring er på plass fra dag én. Ingen plugins, ingen oppstartavgift.

Allerede kunde og fant ikke svaret? Logg inn og kontakt support