Du kan samle inn og bruke en creators navn, adresse og telefonnummer til å sende gaven de ba om, uten en egen avkrysningsboks for samtykke. Behold dataene bare så lenge du trenger dem, fortell creatoren hva du gjør med dem, og ikke flytt dem over på markedsføringslisten din uten samtykke hvis de er i Storbritannia eller EU/EØS. De fleste små merker havner under CCPAs terskler, men GDPR rekker deg i det øyeblikket du gir en gave til en creator i Europa, Norge inkludert.

Dette er en enkel guide, ikke juridisk rådgivning. Betal en personvernjurist hvis du får brev fra en tilsynsmyndighet, hvis du har et personvernbrudd, eller hvis du er i nærheten av CCPA-tersklene under. For alt annet koster trinnene her én ettermiddag.

Dette innlegget handler om loven. For å samle inn en komplett adresse i utgangspunktet, se hvordan samle inn leveringsadresser fra creators, og for å ta vare på lista di når du forlater et verktøy eller et byrå, se hvem som eier creator-listen din.

Er en creators adresse en personopplysning?

Ja, etter alle lover som betyr noe her. California Consumer Privacy Act nevner «postal address» uttrykkelig som en identifikator i definisjonen av personopplysninger (Civ. Code § 1798.140). GDPR dekker all informasjon om en identifiserbar person. En creators brukernavn, e-post, telefon, hjemmeadresse, klesstørrelse og hva du har sendt dem er alle personopplysninger. At noen har 80 000 følgere, gjør ikke hjemmeadressen offentlig.

Hvilke personvernlover gjelder faktisk for et lite merke?

LovGjelder nårTypisk lite DTC-merke?Hva den krever av deg
GDPR (EU/EØS, i Norge gjennom personopplysningsloven)Du tilbyr varer til personer i EU/EØS, «uavhengig av om det kreves betaling» (art. 3(2))Ja, hvis du gir gaver til creators i EU/EØS, Norge inkludertBehandlingsgrunnlag, informasjon ved innsamling, lagringsbegrensning, rett til sletting og innsyn, databehandleravtaler
UK GDPR og PECRSamme tanke, for britiske creatorsJa, hvis du gir gaver til britiske creatorsSom GDPR; samtykke til markedsføring på e-post
CCPA / CPRA (California)Omsetning over 26 625 000 USD, eller data om 100 000+ californiske forbrukere kjøpt, solgt eller delt i året, eller 50 %+ av inntektene fra salg eller deling av dataSom regel neiPersonvernerklæring, innsyn og sletting innen 45 dager, mulighet til å reservere seg mot salg eller deling
Andre amerikanske delstatslover (Virginia, Colorado m.fl.)Som regel data om 100 000+ innbyggere i delstaten i året; terskler variererSom regel neiLignende rettigheter som CCPA
CAN-SPAM (USA)All kommersiell e-post, ingen størrelsesterskel, også mellom bedrifterJaAvmeldingslenke, postadresse, ærlige avsendere og emnefelt

To merknader til tabellen. GDPR-punktet tar amerikanske merker på sengen. En gratis gave regnes fortsatt som å tilby varer, så et merke i Ohio som gir en gave til en creator i Berlin, behandler creatorens data etter GDPR. Plikten i artikkel 27 til å utpeke en representant i EU har et unntak for behandling som er «tilfeldig» og lite risikofylt, noe en håndfull gaver i måneden trolig er. Et jevnt EU-program er mindre klart. For et norsk merke som gir gaver til creators i Norge, er det norske personopplysningsloven som gjelder direkte, og tilsynsmyndigheten er Datatilsynet.

Om CCPA: tallet 26 625 000 USD er inflasjonsjusteringen fra California Privacy Protection Agency, gjeldende fra 1. januar 2025 (selve loven sier fortsatt 25 millioner). Terskelen på 100 000 teller data du kjøper, selger eller «deler», og «deling» inkluderer å sende data til annonseplattformer for atferdsbasert annonsering på tvers av kontekster. En nettbutikk med mye trafikk og annonsepiksler kan komme nær den grensen gjennom butikkbesøkende, ikke creators. Kan det gjelde deg, er det det du bør spørre en jurist om.

Kan du bruke en creators adresse uten samtykke?

Ja. Dette er den delen de fleste merker har motsatt. Samtykke er bare ett av seks behandlingsgrunnlag etter GDPR artikkel 6, og det er det svakeste for utsendelse fordi det kan trekkes tilbake når som helst. To bedre grunnlag passer for gifting:

  • Avtale eller tiltak før avtale (art. 6(1)(b)). Creatoren ba om gaven og ga deg adressen sin slik at du kunne sende den. Behandling «på den registrertes anmodning» er dekket.
  • Berettiget interesse (art. 6(1)(f)). Du har en berettiget interesse i å sende produkter til creators, og en creator som har gitt deg adressen sin, forventer at du sender til den.

Det GDPR krever, er åpenhet. Artikkel 13 sier at du ved innsamlingen forteller personen hvem du er, hvorfor du samler inn opplysningene og på hvilket rettslig grunnlag, hvem andre som får dem, hvor lenge du beholder dem og hvilke rettigheter de har. Det er en informasjon, ikke en avkrysningsboks for samtykke. Personvernlinjen under dekker det.

Grensen er formålet. Opplysninger samlet inn «for spesifikke, uttrykkelig angitte og berettigede formål» kan ikke brukes til noe uforenlig (art. 5(1)(b)). Å sende gaven, følge opp innlegget og sende en ny gave passer med formålet. Å legge dem til det ukentlige nyhetsbrevet gjør det ikke.

Kan du legge creators som har fått gaver på e-postlisten for markedsføring?

Amerikanske creators: juridisk ja, uten forhåndssamtykke. CAN-SPAM er en lov om reservasjon. Etter FTCs veiledning må hver kommersiell e-post ha en tydelig avmelding, din gyldige fysiske postadresse og ærlige avsendere og emnefelt, og du må respektere avmeldinger innen 10 virkedager. Hver e-post i strid med reglene kan koste opptil 53 088 USD. Lovlig er ikke det samme som lurt: en kampanjeutsendelse dagen etter at PR-pakken kommer, får en creator til å føle seg som en lead.

Britiske og EU-baserte creators: som regel nei, ikke uten samtykke. Den britiske tilsynsmyndigheten ICO sier at du ikke må sende markedsføring på e-post til enkeltpersoner med mindre de uttrykkelig har samtykket. Unntaket «soft opt-in» dekker personer som har kjøpt, eller forhandlet om å kjøpe, noe av deg. En gave er ikke et kjøp, så ikke lean deg på det. EU-land anvender tilsvarende regler under ePrivacy-direktivet.

Norge: markedsføringsloven § 15 krever som hovedregel forhåndssamtykke for å sende markedsføring på e-post, SMS eller lignende til forbrukere. Unntaket for eksisterende kunder gjelder ved salg av egne lignende varer og tjenester, og en gave er ikke et salg. Behandle norske creators som britiske og EU-baserte.

Svaret som fungerer overalt: en valgfri avkrysningsboks som ikke er forhåndskrysset på gaveskjemaet, «Send meg lanseringer og nyheter fra merket på e-post». De som krysser av, kommer på listen. Ingen andre gjør det. E-poster én til én om gaven deres, innlegget deres og din neste gave er ikke masseutsendelser og trenger ikke avkrysningsboksen.

See it running on a real store

Real orders, real creators, real numbers — not a demo.

Read the case study

Hvor lenge kan du beholde creator-adresser?

GDPRs regel er «ikke lenger enn nødvendig» for formålet (art. 5(1)(e)). Den fastsetter ikke noe bestemt tall, så du setter ett og skriver det ned. En policy som er enkel å forsvare:

  • Aktive creators: behold adressen så lenge du gir dem gaver. Ny gifting er en del av det opprinnelige formålet.
  • Inaktive creators: etter 24 måneder uten ny gave sletter du adressen fra arbeidslister (regneark, CRM, e-postverktøy). Behold brukernavnet og en notis om «gitt, postet» hvis du vil.
  • Ordreregistreringer: behold dem så lenge skatte- og regnskapsreglene krever det. IRS-grunnlinjen er 3 år fra innlevering, lenger i noen tilfeller. I Norge krever bokføringsloven som hovedregel at regnskapsmateriale oppbevares i 5 år. Gaveordrene dine til 0 kr er de registreringene, og GDPR lar deg beholde data du er lovpålagt å oppbevare (art. 17(3)(b)).
  • Regneark delt med en VA: det verste stedet for adresser. Slett radene når ordren er sendt. Ordren har allerede adressen.

Hva gjør du når en creator ber deg slette dataene deres?

Det skjer sjelden, og det tar rundt 20 minutter. Gjør det samme dag.

  1. Bekreft at det virkelig er dem. Svar fra tråden eller kontoen de brukte mot deg, ikke en ny ukjent adresse.
  2. Finn hver kopi. Shopify, regneark, e-postverktøy, DM-er du har eksportert, og alt et byrå eller en VA har.
  3. Slett i Shopify. På kundeprofilen deres bruker du Flere handlinger, deretter Slett personopplysninger (Erase personal data). Shopify sier at slettingen dekker butikken din og appene og kanalene du har installert, og at salgsdetaljer som hva som ble solgt og når, forblir synlige med personopplysningene sladdet. Du er ansvarlig for alle andre du har delt dataene med.
  4. Be byrået eller VA-en skriftlig om å slette sin kopi, og få et «ferdig» tilbake.
  5. Svar creatoren. GDPR gir deg én måned, som kan forlenges med to til for kompliserte anmodninger (art. 12(3)). CCPA, hvis den gjelder deg, gir 45 dager, som kan forlenges én gang med 45 (§ 1798.130).

Et svar du kan lime inn:

Hei [navn], det er gjort. Vi har slettet adressen, telefonnummeret og e-posten din fra creator-registrene våre og bedt [byrå/verktøy] om å gjøre det samme. Vi beholder en registrering av selve ordren av regnskapshensyn, med personopplysningene dine fjernet der systemene våre tillater det. Du hører ikke fra oss igjen med mindre du tar kontakt.

Kan du dele creator-listen din med et byrå eller en VA?

Ja, så lenge de jobber for deg og ikke for seg selv. Loven ser på det som en databehandler (GDPR) eller tjenesteleverandør (CCPA), og begge krever en skriftlig avtale som begrenser hva de kan gjøre med dataene. GDPR artikkel 28 krever at behandlingen «reguleres av en avtale». I praksis:

  • Ta en databestemmelse inn i byråavtalen. De bruker creator-data bare til kampanjene dine, gjenbruker dem ikke for andre kunder, sikrer dem og sletter eller returnerer dem når oppdraget er over. De fleste byråer har en standard databehandleravtale; be om den.
  • Gi tilgang, ikke send filer. En plass i et verktøy du kontrollerer, kan trekkes tilbake. Et regneark i noens innboks er permanent.
  • Ikke bytt lister med andre merker. Å gi creator-adressene dine til et vennligsinnet merke til deres gifting er ikke lenger behandling på dine vegne. Det er utlevering til en annen behandlingsansvarlig, og muligens et «salg» etter delstatslov. Del brukernavn, ikke adresser, og la det andre merket spørre creatoren direkte.

Den realistiske risikoen for et lite merke er ikke en GDPR-bot. Det teoretiske taket er 20 millioner euro eller 4 % av global omsetning (art. 83(5)), men tilsynsmyndighetene fokuserer på større fisk. Den virkelige risikoen er et lekket ark med creators hjemmeadresser, og creatoren som finner ut hvordan deres kom på avveie. Det er et omdømmeproblem i et miljø der alle snakker sammen.

En personvernlinje du kan lime inn på gaveskjemaet

Plasser denne rett over send-knappen, og lenk den til hele personvernerklæringen din:

Vi bruker navnet, adressen, telefonnummeret og e-posten din til å sende gaven din og til å kontakte deg om den og om fremtidige gaver. Vi deler dem bare med transport- og logistikkleverandørene våre og verktøyene vi bruker til å drive gifting. Vi beholder adressen din så lenge vi gir deg gaver og sletter den etter 24 måneders inaktivitet, bortsett fra ordreregistreringer vi må beholde av regnskapshensyn. For å se eller slette dataene dine, send e-post til [personvern@dittmerke.no]. Vi legger deg ikke til i markedsføring på e-post med mindre du krysser av i boksen under.

Legg deretter til et kort avsnitt om «Creator-gifting» i butikkens personvernerklæring som sier det samme, inkludert det rettslige grunnlaget for creators i EU/EØS og Storbritannia (for å oppfylle gaven du ba om, og vår berettigede interesse i å samarbeide med creators). Kjører du gifting gjennom Seed, lar gaveskjemaet deg legge til din egen vilkårstekst med en avkrysningsboks for samtykke, slik at informasjonen står akkurat der creatoren skriver inn adressen sin. Hver innsending blir en Shopify-ordre i stedet for en rad i et delt ark.

Sjekklisten

  • Personvernlinje på gaveskjemaet, lenket til erklæringen din.
  • Samtykke til markedsføring på e-post som en egen boks som ikke er forhåndskrysset.
  • Adresser ligger i Shopify-ordrer, ikke i delte regneark.
  • Skriftlig lagringsregel: 24 måneders inaktivitet, regnskapsdata så lenge loven krever det.
  • En databestemmelse i hver byrå- eller VA-avtale.
  • En slette-rutine du kan kjøre på 20 minutter.

For resten av creator-dokumentene dine, se guiden til influencer-avtaler og gifting-kontrakter. For gaver som sendes til utlandet, se internasjonal creator-gifting, frakt og toll.

FAQ

Trenger jeg samtykke for å lagre en creators leveringsadresse?

Ikke etter GDPR, hvis du bruker den til å sende gaven de ba om. Utsendelsen dekkes av «oppfyllelse av en avtale» eller tiltak på den registrertes anmodning (artikkel 6(1)(b)), eller av berettiget interesse (artikkel 6(1)(f)). Det du trenger, er åpenhet: fortell creatoren, når opplysningene samles inn, hvem du er, hva du skal bruke dem til, hvor lenge du beholder dem og hvordan de ber om sletting. Norge følger GDPR gjennom EØS-avtalen og personopplysningsloven, så det samme gjelder for norske creators.

Gjelder CCPA for det lille Shopify-merket mitt?

Sannsynligvis ikke. CCPA gjelder for virksomheter med fortjeneste som driver forretning i California og oppfyller én av tre terskler: årlig bruttoomsetning over 26 625 000 USD (2025-tallet justert for inflasjon), kjøp, salg eller deling av personopplysninger om 100 000 eller flere californiske forbrukere eller husholdninger i året, eller halvparten eller mer av inntektene fra salg eller deling av personopplysninger. De fleste merker som gir gaver til creators oppfyller ingen av dem.

Kan jeg legge til creators som har fått gaver i e-postlisten min for markedsføring?

I USA krever ikke CAN-SPAM forhåndssamtykke, men hver markedsføringse-post må ha en fungerende avmelding som respekteres innen 10 virkedager, din fysiske postadresse og ærlige emnefelt. For britiske og EU-baserte creators krever markedsføring på e-post til enkeltpersoner som regel forhåndssamtykke, og «soft opt-in» for eksisterende kunder er knyttet til et kjøp, noe en gave ikke er. Det samme gjelder i Norge, der markedsføringsloven krever forhåndssamtykke for e-postmarkedsføring til forbrukere. Det rene svaret overalt er en ikke-avkrysset avkrysningsboks for samtykke på gaveskjemaet.

Hvor lenge kan jeg beholde creator-adresser?

GDPR sier ikke lenger enn du trenger dem til formålet du samlet dem inn for. En forsvarlig policy for et lite merke: behold adressen så lenge du aktivt gir gaver til den creatoren, slett den fra arbeidslister etter omtrent 24 måneder uten ny gave, og behold ordreregistreringer så lenge skatte- og regnskapsreglene krever det (IRS-grunnlinjen er 3 år, mens norsk bokføringslov som hovedregel krever 5 år).

Hva gjør jeg hvis en creator ber meg slette dataene deres?

Bekreft hvem de er, slett dem fra regnearkene dine, e-postverktøyet og eventuelle kopier hos et byrå, og bruk Shopifys handling «Slett personopplysninger» på kundeprofilen deres, som dekker butikken din og installerte apper. Svar innen én måned for creators i EU/EØS og Storbritannia (GDPR artikkel 12(3)), eller 45 dager etter CCPA hvis den gjelder deg. Opplysninger du er lovpålagt å beholde, som regnskapsdata, kan bli liggende.

Kan jeg dele creator-listen min med et byrå?

Ja, hvis byrået arbeider på dine vegne og under en skriftlig avtale som begrenser hva de kan gjøre med dataene. Etter GDPR er det en databehandleravtale (artikkel 28); etter CCPA en tjenesteleverandøravtale. Gi tilgang gjennom et verktøy du kontrollerer i stedet for å sende et regneark på e-post, og trekk den tilbake når oppdraget er over. Å selge eller bytte listen med et annet merke er en annen handling og krever et mye sterkere grunnlag.