Dansk
consentglass · GDPR-scanner til websteder

StartViden › Tjeneste

Brug af Sentry i overensstemmelse med GDPR

Sentry (sentry.io) indsamler fejlrapporter på klient- og serversiden med stack trace, URL, browser, delvis IP-adressen og — afhængigt af konfigurationen — session replays og brugerinput. Standardskyen kører i USA.

Sentry klassificeres ofte som et »rent udviklerværktøj« og overses databeskyttelsesmæssigt. Faktisk behandler en standardopsætning regelmæssigt personoplysninger: IP-adressen opfanges som standardattribut, breadcrumbs logger klikstier og delvis input, og hvis der er sat et bruger-ID, kan fejlene henføres til en person. Det er tilladt, men kun med et retsgrundlag, en databehandleraftale og en overførselssikring.

Den største løftestang er konfigurationen af SDK'et. Indstillingen sendDefaultPii styrer, om IP-adressen og andre identifikatorer sendes med automatisk — sat til false reducerer det personhenførbarheden betydeligt. Derudover kan der serverside aktiveres en »data scrubbing«, der fjerner mønstre som e-mailadresser, kreditkortnumre eller navngivne felter fra hændelserne, før de gemmes.

Session replay er sin egen kategori: det optager brugernes interaktion med siden, sammenligneligt med Hotjar eller Microsoft Clarity, og er derfor klart samtykkepligtigt. Den, der bruger replay, bør koble det til samtykkeværktøjet, sætte maskeringen til maksimum og nævne det særskilt i privatlivspolitikken. Til USA-overførslen tilbyder Sentry nu en EU-dataresidens-mulighed, der undgår overførslen.

Er dette en risiko?

Sentry-browser-SDK'et loader ved sideindlæsning og kan ved en fejl overføre data, der er personhenførbare (IP, bruger-ID, indtastede formularværdier i breadcrumb-/replay-konteksten). For ikke strengt nødvendige adgange til enheden gælder § 25, stk. 1 TDDDG; session replay er klart samtykkepligtigt. Behandlingen kræver et retsgrundlag (som regel legitim interesse i stabilitet, art. 6, stk. 1, litra f), en databehandleraftale med Functional Software Inc. og et overførselsgrundlag for USA.

Hvad du kan gøre

Ofte stillede spørgsmål

Er Sentry tilladt uden samtykke?
Ren fejlsporing (uden session replay, med sendDefaultPii=false) kan i mange tilfælde støttes på en legitim interesse i tjenestens stabilitet. Session replay derimod er samtykkepligtigt.
Har jeg brug for en databehandleraftale for Sentry?
Ja. Functional Software Inc. behandler fejldataene på dine vegne. Data Processing Addendum gælder ved accept af vilkårene og bør dokumenteres.
Hvordan undgår jeg USA-overførslen?
Sentry tilbyder en EU-region med dataresidens i EU; alternativt kan Sentry self-hostes. Begge holder fejldataene inden for EU.
Hvilke data indsamler Sentry som standard?
Stack trace, berørt URL, browser og operativsystem, release-version, breadcrumbs (klik- og navigationshistorik) og — medmindre deaktiveret — IP-adressen samt et sat bruger-ID.

Sådan hjælper consentglass

Den gratis scanning tjekker den leverede HTML og viser, hvilke tjenester der er indlejret, om der registreres et cookiebanner, og om links til privatliv og kolofon findes — med kontekst for hvert fund. Den erstatter ikke juridisk rådgivning.

Læs videre

Denne tekst er generel information efter bedste overbevisning, ikke juridisk rådgivning. For det konkrete tilfælde, kontakt et advokatfirma med speciale i it-ret.