BDAR (GDPR) kontrolinis sąrašas mažoms įmonėms

Bendrasis duomenų apsaugos reglamentas (BDAR) taikomas bet kuriai svetainei, kuri tvarko ES ir EEE gyvenančių žmonių asmens duomenis — net vieno žmogaus verslui su kontaktų forma. Gera žinia: pagrindinės pareigos yra įveikiamos, o didžioji dalis mažos svetainės atitikties susiveda į kelis konkrečius žingsnius.

Trumpai

Žinokite savo teisinį pagrindą kiekvienam renkamam duomenų vienetui, paskelbkite aiškią privatumo politiką, gaukite tikrą slapukų sutikimą prieš įkeldami neesminius sekiklius, būkite pasirengę atsakyti į duomenų užklausas, žinokite savo 72 valandų pareigą pranešti apie pažeidimą ir turėkite rašytines sutartis su savo tvarkytojais. Tai bendro pobūdžio informacija, o ne teisinė konsultacija.

1. Nustatykite teisinį pagrindą kiekvienam duomenų naudojimui

BDAR reikalauja pagrįstos teisinės priežasties prieš tvarkant asmens duomenis. Šeši teisiniai pagrindai yra sutikimas, sutartis, teisinė prievolė, gyvybiniai interesai, viešoji užduotis ir teisėti interesai. Tipinei mažai svetainei: užsakymo vykdymas remiasi sutartimi, naujienlaiškio prenumerata — sutikimu, o bazinė apsauga nuo sukčiavimo dažnai — teisėtais interesais. Prieš ką nors rinkdami užsirašykite, kuris pagrindas apima kiekvieną veiklą.

2. Paskelbkite aiškią, sąžiningą privatumo politiką

Kiekvienai duomenis renkančiai svetainei reikia prieinamos privatumo politikos, kuri įvardija, ką renkate, kodėl, jūsų teisinį pagrindą, su kuo dalijatės, kiek laiko saugote ir kaip žmonės gali pasinaudoti savo teisėmis. Paprasta kalba pranoksta juridinį žargoną — reguliuotojai tikisi, kad ji bus tikrai suprantama. Mūsų privatumo politikos esmės vadovas išnagrinėja kiekvieną privalomą skyrių.

3. Teisingai tvarkykite slapukus ir sekiklius

Neesminiai slapukai — analitika, reklama, įterpta medija, kuri profiliuoja vartotojus — reikalauja laisvai duoto sutikimo prieš jiems įsikeliant. Jokių iš anksto pažymėtų langelių, o atsisakyti turi būti taip pat paprasta, kaip ir sutikti. Griežtai būtini slapukai (prisijungimo sesija, pirkinių krepšelis) sutikimo nereikalauja. Detalių, kurias dauguma juostų atlieka neteisingai, ieškokite slapukų sutikimo teisingai vadove.

4. Gerbkite duomenų subjektų teises

Žmonės, kurių duomenis laikote, gali prašyti su jais susipažinti, juos ištaisyti, ištrinti, apriboti jų naudojimą arba gauti perkeliamą kopiją. Paprastai turite vieną mėnesį atsakyti, dažniausiai nemokamai. Praktinis pasiruošimas: žinokite, kur jūsų sistemose (CRM, el. pašto įrankyje, užsakymų duomenų bazėje, atsarginėse kopijose) yra asmens duomenys, kad gavę užklausą iš tiesų galėtumėte juos rasti ir dėl jų imtis veiksmų.

PareigaKą tai reiškia mažai svetainei
Teisinis pagrindasDokumentuota teisinė priežastis kiekvienam duomenų naudojimui
SkaidrumasLengvai suprantama ir randama privatumo politika
SutikimasAiškus sutikimas prieš neesminius slapukus ir rinkodarą
Duomenų subjektų teisėsAtsakymas į prieigos ir ištrynimo užklausas per mėnesį
Pranešimas apie pažeidimąPranešimas apie atitinkamus pažeidimus per 72 valandas
Tvarkytojų sutartysRašytinės sutartys su jūsų tiekėjais

5. Žinokite savo pareigą pranešti apie pažeidimą

Jei asmens duomenys atskleidžiami, prarandami ar pavagiami ir tai kelia riziką žmonėms, per 72 valandas nuo sužinojimo turite pranešti savo priežiūros institucijai. Kai rizika didelė, taip pat turite informuoti nukentėjusius asmenis. Sumažinti tą riziką iš pradžių yra daugiausia techninis darbas — stiprus šifravimas, atnaujinta programinė įranga ir protinga prieigos kontrolė. Galite pradėti nuo nemokamos saugumo patikros ir mūsų antraščių patikros, kad pastebėtumėte akivaizdžias spragas.

6. Sudarykite tvarkytojų sutartis

Bet kuri trečioji šalis, tvarkanti duomenis jūsų vardu — talpinimas, el. pašto rinkodara, mokėjimo tinklų sietuvai, analitika — yra „tvarkytojas“. BDAR reikalauja rašytinės duomenų tvarkymo sutarties su kiekvienu iš jų. Dauguma patikimų tiekėjų siūlo standartinę DTS, kurią galite priimti; surinkite ir saugokite jas, kad galėtumėte parodyti atsakomybės grandinę.

Patarimas. Duomenų mažinimas yra jūsų draugas. Kiekvienas laukas, kurio nerenkate, yra duomenys, kurių nereikia saugoti, atskleisti ar ištrinti. Apkarpykite formas iki to, ko iš tiesų reikia.

Kiek gali kainuoti neatitiktis

Rimti BDAR pažeidimai gali užtraukti administracines baudas iki 20 milijonų eurų arba 4 % pasaulinės metinės apyvartos, atsižvelgiant į tai, kuri suma didesnė. Mažam verslui praktinės rizikos dažniau yra skundai, ištaisymo nurodymai ir reputacijos žala — tačiau lubos realios ir vertos pagarbos. Platesnį persidengiančių ES taisyklių vaizdą rasite mūsų atitikties apžvalgoje.

Šis vadovas yra bendro pobūdžio informacija, padedanti susiorientuoti, o ne teisinė konsultacija. Dėl konkrečiai jūsų verslui pritaikytų sprendimų kreipkitės į kvalifikuotą duomenų apsaugos specialistą.

Dažniausiai užduodami klausimai

Ar BDAR taikomas mano mažai svetainei?

Jei siūlote prekes ar paslaugas ES arba EEE žmonėms arba stebite jų elgesį, jis taikomas nepriklausomai nuo to, kur įsikūręs jūsų verslas ar koks jis mažas.

Ar man reikia slapukų juostos?

Jums reikia sutikimo prieš įkeliant neesminius slapukus, tokius kaip analitika ir reklama. Jei naudojate tik griežtai būtinus slapukus, vartotojus galite informuoti neprašydami sutikimo.

Kaip greitai turiu atsakyti į duomenų užklausą?

Paprastai per vieną mėnesį nuo jos gavimo ir dažniausiai nemokamai. Sudėtingas užklausas galima pratęsti, bet turite pranešti asmeniui ir paaiškinti kodėl.

Susiję vadovai

Patikrinkite savo svetainę pagal šį vadovą

Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.

Atlikti nemokamą patikrą