Mis on privaatsuspoliitika?
Dokument jaguneb mitmesse lõiguks, milles on märgitud: andmetöötluse VASTUTAVA, kasutajate ÕIGUSED, töötlemise KOHT ja EESMÄRK, töötlematavate andmete TÜÜP, veebilehe poolt määratud KÜPSISED, andmete SÄILITAMINE, LINKID välisele sisule ja ka seadete muutmise viisid.
Privaatsuspoliitika: trahvid ja sanktsioonid
Kas teie arvul tasub riskida? Mmmh, meie arvul mitte!
Kes koostab privaatsuspoliitika dokumendi?
Tähelepanu: privaatsuspoliitikad ei ole standardtekstid, neid tuleb koostada analüüsides ettevõtte tegelikke andmetöötlusmeetodeid. Seega on „kopeeri-paste“ (mida kasutab väga palju veebilehti) sageli vastutulemuslik, kui see ei vasta 100%-selt teie ettevõtte reaalsusele.
Ja mis on see uus GDPR?

* nõusoleku küsimine selges ja eksplitsiitses vormis
* tegevusregistri loomine
* andmelekkide teavitamine 72 tunni jooksul
Küll aga tuleme kõige huvitavama osa juurde – trahvide (nii saame veelgi muretseda katastrofistajad ja ehk äratada rahumeelsed): sõltuvalt raskusastmest rakendub sanktsioon: esimene tase kuni 10 miljoni euroni (või 2% käBeverest, kui see on suurem), teine tase kuni 20 miljoni euroni (või 4% käBeverest, kui see on suurem).
Meie oleme teile pakkunud veel ühe põhjuse, miks seda teemat ei tohiks alahinnata, see on kindel! Täiendava teabe või selgituste saamiseks ärge hesita meiega võtta ühendust, oleme teie disposal.
Seega on alates 25. maist 2018 Itaalias täielikult rakendatav GDPR (General Data Protection Regulation), mis puudutab füüsiliste isikute kaitset seoses isikandmete töötlemise ja vaba liikumisega, mitte ainult veebis, vaid ka tavalise andmehaldiga ettevõtte sees. Kuid tänapäeval ei ole paljud ettevõtted veel raketanud minimaalseid vajalikke meetmeid isikandmete kaitse tagamiseks ja seetõttu on paljud veebilehed endiselt mittavastavuse märkega suhtes määrusest.
Tuleb alati meeles pidada, et GDPR rakendub kõigile ettevõtetele, väikesele ega suurele, sealhulgas Euroopa Liidu väljaspool asuvatele, kes pakuvad teenuseid või tooteid ELi turul. Kõik ettevõtted peavad seega reegleid järgima, sõltumata nende geograafilisest asukohast, vastupidiselt raskete sanktsioonide riskiga pädevate järelevalveorganite poolt (Itaalias on see Andmekaitseamet GPDP).
Rääkides konkreetselt veebilehe kohandamisest, eeldades, et tegemist ei ole lihtsete muudatuste või teiste lehtedelt tekstide „kopeeri-paste“'iga (mis võib isegi osutuda vastutulemuslikuks), on alati hea tugineda ekspertidele, kes teavad, kuidas teha muudatusi vastavalt ELi määrusele 2016/679 ja oskavad tuvastada õiged tööriistad seaduse poolt sätestatud kohustuste täitmiseks (näiteks iubenda.com, mis pakub privaatsus- ja küpsispoliitika genereerimise teenust koos teiste isikandmete töötlemise teenustega).
Kuid millised on vajalikud toimingud, et saada GDPR-iga vastav veebileht?
Esimene reegel on omada privaatsuspoliitika dokumenti, mis on täielik ja vastav ELi määrusele 2016/679.
Privaatsuspoliitika peab sisaldama järgmist teavet:
● andmetöötluse vastutav ja, kui määratud, andmekaitseametnik;
● töötlemise objektiks olevad isikandmed;
● töötlemise eesmärgid;
● töötlemise õiguslik alus;
● kes on vastuvõtjad;
● võimalikud andmete edastamised;
● andmete säilitamise viisid ja periood;
● andmesubjekti kõik õigused.
Privaatsuspoliitika peab olema seejärel kõigile lehe kasutajatele kättesaadav ja kõigilt lehekülgedelt ligipääsetav.
2) Omada vastavat küpsispoliitikat
Sarnaselt privaatsuspoliitikaga on ka küpsispoliitika omamine fundamentalne määruse täitmiseks. See dokument peab sisaldama järgmist teavet:
● kasutajatele selge teavitus küpsiste kasutamise kohta;
● kasutatavate küpsiste tüüpide täpsustamine (tehnilised, analüütilised, profileerivad jne);
● teiste isikandmete vastuvõtjate loetelu
● teabe säilitamise ajad ja viisid
● kasutajate võimalus ja viisid oma õigustele isikandmete kaitse valdkonnas realiseerida.
3) Omada uuendatud ja vastavat bännerit
Pärast küpsispoliitika koostamist tuleneb sellest teavitusbänner, mis on vajalik kasutaja nõusoleku saamiseks küpsiste installimiseks. On vaja veenduda, et:
● küpsiste installimise taotlus on eraldatud tehnilisteks, profileerivateks ja analüütilisteks küpsisteks ning erinevaid tüüpe ei ole koondatud (granulaarne nõusolek);
● lehe skrollimist ei loeta positiivseks nõusoleku teoks;
● veenduge, et nõusoleku puudumisel aktiveeruvad ainult tehnilised küpsised;
● küpsiste nõusoleku tagamine peab olema sama lihtne kui nõusoleku andmine;
● nõusolek peab olema alati tõestatav, pidades sertifitseeritud registrit.
4) Uuendada kontaktvorme
Põhireegliks jääb alati läbipaistvus, seega kasutaja poolt esitatud andmete kasutamiseks on vaja, et viimane annaks eksplitsiitse nõusoleku kasutamiseks ja et töötlemise eesmärgid oleksid selged.
Kahe näitega saab selgitada mõlemad põhipunktid.
● eksplitsiitne nõusolek saavutatakse vältides eelmärgitud märkeruute, nii annab kasutaja andmete töötlemise nõustumisega tegevusega teadliku ja eksplitsiitse nõusoleku
● mis puudutab selgelt esitatud töötlemise eesmärke, võttes näiteks kontaktvormi, kus soovite kogutud e-posti aadressi kasutada ka uudiskirjade ja commercialsete teadete saatmiseks, on vaja ette nägemise kaks erinevat märkeruut – üks andmete töötlemiseks kontaktipäringule vastamiseks (mis on loomulikult kohustuslik) ja teine märkeruut, kus on selgitatud töötlemise eesmärk uudiskirjade saatmiseks, mis ei tohi olla kohustuslik ja jääb kasutaja valikuks
Meletame, et nagu küpsispoliitika puhul, nii ka kontaktvormide puhul peab kogutud nõusolek olema arhiveeritud vastavas registris, mis võib olla paberil või digitaalses vormis ja sisaldab järgmist teavet:
- kes nõusoleku andis,
- millal see anti,
- millised tingimused kasutaja eksplitsiitselt nõustus,
- kellel on juurdepääs andmetele.
Varem esitatud teavet ei saa pidada juhisteks, mida järgida iga veebilehe GDPR-iga vastavuse saavutamiseks, kuna igal veebilehel või rakendusel on oma lugu ja omadused; seega on enne rakendamisele asumist vajalik teha analüüs, et mõista, milliseid isikandmeid kogutakse, kuidas neid töödletakse ja milliseid küpsiste tüüpe kasutatakse. Ainult nii saab seejärel sekkuda, et saada oma veebileht vastavaks ELi määrusele 2016/679.