• #digitaalne turundus

Privaatsuspoliitika: isikuandmete töötlemine ja vastavus GDPR-iga

Privaatsuspoliitika on veebisaitidele kohustuslik dokument, mis kirjeldab isikuandmete töötlemise viise. Ärge alahindage ette nähtud karistusi ja pöörake erilist tähelepanu GDPR uuendustele alates 25. maist 2018.

Mattia Chimini
Mattia Chimini · 28 Märts 2023
Kas teie e-posti kast on samuti nagu minu täis uudiskirjadest, uuendustest, kursustest, koolitustest ja muust sarnasest, mis puudutab privaatsuspoliitikat? Ja see õnnetu GDPR (mida paljud kirjutavad GPDR või DGPR, vastavalt fantaasiale), mis näib muutunud tõeliseks õudusuneks? Ütleme, et veebipublik jaguneb kaheks grupiks: need, kes on liiga hirmunud ja nõuavad allkirjastatud nõusolekuid isegi kliendile silma vaatamiseks... ja need, kes ei muretse üldse, olles veidi mõrtsumeelsed ka tohutute trahvide suhtes. Kokkuvõtteks, loome veidi selgust ja paneme teabe selle keerulise teema kohta ridus.

Mis on privaatsuspoliitika?

See on dokument, mis kirjeldab võimalikult üksikasjaliku ja selge viisil ettevõtte poolset isikandmete haldamise ja töötlemise meetodeid kasutajate ja veebilehe külastajate suhtes. Isikandmetega ei mõeldaks ainult nime, perekonnanime või e-posti aadressi, vaid ka Google Analyticsi poolt kasutatavaid küpsiseid, mis on mõeldud kasutaja käitumise jälgimiseks veebilehel.
Dokument jaguneb mitmesse lõiguks, milles on märgitud: andmetöötluse VASTUTAVA, kasutajate ÕIGUSED, töötlemise KOHT ja EESMÄRK, töötlematavate andmete TÜÜP, veebilehe poolt määratud KÜPSISED, andmete SÄILITAMINE, LINKID välisele sisule ja ka seadete muutmise viisid.

Privaatsuspoliitika: trahvid ja sanktsioonid

See on seadusega kohustuslik; veebileht, millel seda puudub, võib saada väga raskeid sanktsioone ja trahve, alates miinimumist 3000 eurost kuni maksimumini 50 000 eurot. Ja kes kontrollib? Andmekaitseamet. Kuidas? Ta võib tegutseda kasutaja teavituse alusel – kui teie mõni sõbralik „sõber“ otsustab teavitada teie veebilehest, millel poliitika puudub, käivitub kohene kontrolli (ja sanktsioonide) mehhanism; või teistlaadsete kontrollide kaudu, nagu neid teostavad finantspolitsei üksused.
Kas teie arvul tasub riskida? Mmmh, meie arvul mitte!

Kes koostab privaatsuspoliitika dokumendi?

Me soovitame oma klientidele kahte võimalikku teed. Esimene, kallim, kuid kindlasti põhjalikum ja täpsem (võib olla kasulik ka ettevõtte sisese andmetöötlusvastutustega isikute nimemistuste korrastamiseks, mitte ainult veebilehe osas), on pöörduda valdkonna spetsialiseerunud advokaadi poole ja lasta dokument temast koostada. Teine, soodsam variant, on kasutada spetsiaalseid veebilehti (näiteks Iubenda.com), mis genereerivad dokumendi antud teabe põhjal, pärast seda, kui on loomud kontakti veebilehe tehnilise vastutava isikuga, et mõista 100%-selt lehe toimimist.
Tähelepanu: privaatsuspoliitikad ei ole standardtekstid, neid tuleb koostada analüüsides ettevõtte tegelikke andmetöötlusmeetodeid. Seega on „kopeeri-paste“ (mida kasutab väga palju veebilehti) sageli vastutulemuslik, kui see ei vasta 100%-selt teie ettevõtte reaalsusele.

Ja mis on see uus GDPR?


GDPR on akronüüm sõnajogest General Data Protection Regulation, ehk Euroopa määrus privaatsuse kohta, mis on jõus alates 25. maist 2018. Tegemist on tekstiga, mis püüab harmoniseerida kõiki Euroopa seadusi isikandmete töötlemise ja seega meie info kontrollimise kohta. Aga kas see on tõesti revolutsioon võrreldes eelmiste reeglitega? Jah, absoluutselt jah. Sellel on olnud suur mõju ka väikestele ettevõtetele. GDPRi peamiste kohustuste hulka kuuluvad:
*     nõusoleku küsimine selges ja eksplitsiitses vormis
*     tegevusregistri loomine
*     andmelekkide teavitamine 72 tunni jooksul


Küll aga tuleme kõige huvitavama osa juurde – trahvide (nii saame veelgi muretseda katastrofistajad ja ehk äratada rahumeelsed): sõltuvalt raskusastmest rakendub sanktsioon: esimene tase kuni 10 miljoni euroni (või 2% käBeverest, kui see on suurem), teine tase kuni 20 miljoni euroni (või 4% käBeverest, kui see on suurem).
Meie oleme teile pakkunud veel ühe põhjuse, miks seda teemat ei tohiks alahinnata, see on kindel! Täiendava teabe või selgituste saamiseks ärge hesita meiega võtta ühendust, oleme teie disposal.

Seega on alates 25. maist 2018 Itaalias täielikult rakendatav GDPR (General Data Protection Regulation), mis puudutab füüsiliste isikute kaitset seoses isikandmete töötlemise ja vaba liikumisega, mitte ainult veebis, vaid ka tavalise andmehaldiga ettevõtte sees. Kuid tänapäeval ei ole paljud ettevõtted veel raketanud minimaalseid vajalikke meetmeid isikandmete kaitse tagamiseks ja seetõttu on paljud veebilehed endiselt mittavastavuse märkega suhtes määrusest.

Tuleb alati meeles pidada, et GDPR rakendub kõigile ettevõtetele, väikesele ega suurele, sealhulgas Euroopa Liidu väljaspool asuvatele, kes pakuvad teenuseid või tooteid ELi turul. Kõik ettevõtted peavad seega reegleid järgima, sõltumata nende geograafilisest asukohast, vastupidiselt raskete sanktsioonide riskiga pädevate järelevalveorganite poolt (Itaalias on see Andmekaitseamet GPDP).

Rääkides konkreetselt veebilehe kohandamisest, eeldades, et tegemist ei ole lihtsete muudatuste või teiste lehtedelt tekstide „kopeeri-paste“'iga (mis võib isegi osutuda vastutulemuslikuks), on alati hea tugineda ekspertidele, kes teavad, kuidas teha muudatusi vastavalt ELi määrusele 2016/679 ja oskavad tuvastada õiged tööriistad seaduse poolt sätestatud kohustuste täitmiseks (näiteks iubenda.com, mis pakub privaatsus- ja küpsispoliitika genereerimise teenust koos teiste isikandmete töötlemise teenustega).

Kuid millised on vajalikud toimingud, et saada GDPR-iga vastav veebileht?

1)    Omada vastavat privaatsuspoliitikat
Esimene reegel on omada privaatsuspoliitika dokumenti, mis on täielik ja vastav ELi määrusele 2016/679.

Privaatsuspoliitika peab sisaldama järgmist teavet:
●    andmetöötluse vastutav ja, kui määratud, andmekaitseametnik;
●    töötlemise objektiks olevad isikandmed;
●    töötlemise eesmärgid;
●    töötlemise õiguslik alus;
●    kes on vastuvõtjad;
●    võimalikud andmete edastamised;
●    andmete säilitamise viisid ja periood;
●    andmesubjekti kõik õigused.

Privaatsuspoliitika peab olema seejärel kõigile lehe kasutajatele kättesaadav ja kõigilt lehekülgedelt ligipääsetav.

2)    Omada vastavat küpsispoliitikat
Sarnaselt privaatsuspoliitikaga on ka küpsispoliitika omamine fundamentalne määruse täitmiseks. See dokument peab sisaldama järgmist teavet:
●    kasutajatele selge teavitus küpsiste kasutamise kohta;
●    kasutatavate küpsiste tüüpide täpsustamine (tehnilised, analüütilised, profileerivad jne);
●    teiste isikandmete vastuvõtjate loetelu
●    teabe säilitamise ajad ja viisid
●    kasutajate võimalus ja viisid oma õigustele isikandmete kaitse valdkonnas realiseerida.

3)    Omada uuendatud ja vastavat bännerit
Pärast küpsispoliitika koostamist tuleneb sellest teavitusbänner, mis on vajalik kasutaja nõusoleku saamiseks küpsiste installimiseks. On vaja veenduda, et:
●    küpsiste installimise taotlus on eraldatud tehnilisteks, profileerivateks ja analüütilisteks küpsisteks ning erinevaid tüüpe ei ole koondatud (granulaarne nõusolek);
●    lehe skrollimist ei loeta positiivseks nõusoleku teoks;
●    veenduge, et nõusoleku puudumisel aktiveeruvad ainult tehnilised küpsised;
●    küpsiste nõusoleku tagamine peab olema sama lihtne kui nõusoleku andmine;
●    nõusolek peab olema alati tõestatav, pidades sertifitseeritud registrit.

4)    Uuendada kontaktvorme
Põhireegliks jääb alati läbipaistvus, seega kasutaja poolt esitatud andmete kasutamiseks on vaja, et viimane annaks eksplitsiitse nõusoleku kasutamiseks ja et töötlemise eesmärgid oleksid selged.
Kahe näitega saab selgitada mõlemad põhipunktid.
●    eksplitsiitne nõusolek saavutatakse vältides eelmärgitud märkeruute, nii annab kasutaja andmete töötlemise nõustumisega tegevusega teadliku ja eksplitsiitse nõusoleku
●    mis puudutab selgelt esitatud töötlemise eesmärke, võttes näiteks kontaktvormi, kus soovite kogutud e-posti aadressi kasutada ka uudiskirjade ja commercialsete teadete saatmiseks, on vaja ette nägemise kaks erinevat märkeruut – üks andmete töötlemiseks kontaktipäringule vastamiseks (mis on loomulikult kohustuslik) ja teine märkeruut, kus on selgitatud töötlemise eesmärk uudiskirjade saatmiseks, mis ei tohi olla kohustuslik ja jääb kasutaja valikuks

Meletame, et nagu küpsispoliitika puhul, nii ka kontaktvormide puhul peab kogutud nõusolek olema arhiveeritud vastavas registris, mis võib olla paberil või digitaalses vormis ja sisaldab järgmist teavet:
- kes nõusoleku andis,
- millal see anti,
- millised tingimused kasutaja eksplitsiitselt nõustus,
- kellel on juurdepääs andmetele.

Varem esitatud teavet ei saa pidada juhisteks, mida järgida iga veebilehe GDPR-iga vastavuse saavutamiseks, kuna igal veebilehel või rakendusel on oma lugu ja omadused; seega on enne rakendamisele asumist vajalik teha analüüs, et mõista, milliseid isikandmeid kogutakse, kuidas neid töödletakse ja milliseid küpsiste tüüpe kasutatakse. Ainult nii saab seejärel sekkuda, et saada oma veebileht vastavaks ELi määrusele 2016/679.
 

Mõned artiklid, mis võiksid teid huvitada

Oleme valinud mõned artiklid, mis võivad teid huvitada.

27/06/2024

Kopeerikirjutaja: mis see on, mida ta teeb ja kuidas ta sulle kasulikuks võib olla

Copywriter: aga kes see on? Ja eelkõige, mida ta teeb? Ma tegelen veebikirjutamisega juba umbes 15 aastat ja räägin teile (minu arvul), millised on omadused ja kvaliteed, mis on sellel ametil töötamiseks hädavajalikud... kuid eelkõige selle kohta, kui ilus ja stimuleeriv see töö on!

  • #digitaalne turundus
26/04/2023

Erinevused blogi, foorumi ja Glacomi ettevõtte blogi vahel

Mis millised on erinevused ettevõtte blogi ja foorumi vahel? Milleks on ettevõtte blogi? Vastame kõikidele nendele küsimustele, lisades veel ühe eristuse: Blogi VS Foorum VS Glacomi ettevõtte blogi.

  • #digitaalne turundus
22/02/2024

Soodsatustatud rahastus: ISI-INAIL 2023 konkurs 2024. aastaks

Mis on ISI INAIL 2023 konkurs? Kellele see on suunatud ja millised projektid on lubatud? Meie finantsinõustaja vastab kõikidele teie küsimustele.

  • #finantsid
Digitaalse innovatsiooni ja soodustatud rahastuse nõustamine
Kas soovite meist rohkem teada?
🚀We are hiring!

We are hiring!

Glacom