Sedm let s GDPR a pořád nevíte, co vlastně máte na svém webu dodržovat? Nebo si myslíte, že máte vše vyřešené, ale čtete o pokutách v řádu milionů a začínáte mít pochybnosti? V tomto praktickém průvodci vám ukážu, jak se s GDPR na firemním webu vypořádat jednoduše a efektivně.
GDPR platí už od května 2018. S přibývající léty přicházejí praktické zkušenosti. Co se ukázalo? Velká část živnostníků a malých firem si zbytečně komplikuje život:
POZOR NA POKUTY: Je vidět, že ÚOOÚ postupně přitvrzuje. Pokuta 351 milionů korun pro Avast nebo rekordní pokuta téměř 8 milionů za spam ukazují, že s ochranou osobních údajů to úřad myslí vážně.
Nejčastější chyby malých firem:
Tady je to nejdůležitější: ve většině případů na webu souhlas nepotřebujete! GDPR nabízí několik jiných právních důvodů, které jsou často vhodnější než souhlas. Proč? Protože souhlas je kdykoli odvolatelný, zatímco jiné právní tituly nikoliv.
Pokud potřebujete osobní údaje k vyřízení objednávky nebo závazné poptávky, máte automaticky právo je sbírat. Souhlas nepotřebujete.
Příklady:
Sbíráte údaje k přípravě cenové nabídky nebo jednání o budoucí smlouvě? Opět souhlas nepotřebujete.
Příklady:
Můžete posílat newslettery svým stávajícím zákazníkům bez jejich souhlasu. Musíte jim ale umožnit snadné odhlášení.
POZOR: Toto platí pouze pro zákazníky, se kterými už obchodujete. Pro nové kontakty musíte mít souhlas!
Vše, co musíte uchovávat ze zákona, sbíráte oprávněně.
Příklady:
Ke každému právnímu titulu musíte uvést, k čemu data používáte. Účel musí být konkrétní a srozumitelný. Zapomeňte na obecné fráze typu pro marketingové účely.
Špatně: Zpracování pro obchodní účely
Správně: Zaslání cenové nabídky na váš dotaz
Další příklady správných účelů:
GDPR říká přiměřeně dlouho. Co to znamená v praxi? Zamyslete se, jak dlouho skutečně data potřebujete, a stanovte si realistickou dobu.
Praktická doporučení:
TIP: Nastavte si automatické mazání dat. Většina moderních nástrojů to umí.
Souhlas potřebujete hlavně v těchto případech:
Musí být:
Pro newslettery velmi doporučuji použít double opt-in. Jak to funguje?
TIP: Přihlaste se pod tímto článkem k odběru upozornění na mé články a projdete si celým procesem sami.
Proč? Chrání vás před:
Poskytnutí služby nesmíte podmínit souhlasem se zpracováním, pokud tento souhlas není nezbytný k poskytnutí služby.
Příklad problému: PDF knížka za povinný souhlas s newsletterem.
Oblíbené PDF knížky za e-mail jsou s GDPR problematické. Máte ale několik legálních řešení:
Nejjednodušší řešení. Žádný e-mail, žádný souhlas. Prostě nabídnete knížku ke stažení.
Nabídku formulujete jako zaslání PDF knížky na e-mail. O souhlas požádáte prostým sdělením ve smyslu Odesláním souhlasíte se zasláním PDF knížky na e-mail. Tento souhlas se však nevztahuje na zasílání newsletterů a dalších e-mailů.
Do formuláře k informaci o tom, že uživatel souhlasí se zasláním PDF knížky, přidáte nezaškrtnuté pole s textem (například) Chci také dostávat upozornění na nové články e-mailem. Zaškrtnutí tohoto pole je dobrovolné a nesmí být zaškrtnuté předem.
TIP: Já to řeším tak, že o souhlas se zasíláním e-mailových upozornění na články žádám až v e-mailu s knížkou.
Knihu nabídnete takto: PDF knížka stojí 50 Kč. Registrovaní členové ji mají zdarma. Chytrá právní klička, ale nejspíš funguje.
Setkal jsem se už s názorem, že zájem o PDF knížku = zájem o odběr služby. A tedy se použije právní titul Budoucí plnění smlouvy, případně Oprávněný zájem. Tento přístup ale důrazně doporučuji probrat s právníkem. Při případné námitce ze strany ÚOOÚ to bude vy, kdo bude tento přístup muset obhájit.
Ve formulářích vždy informujte o zpracování osobních údajů. Nemusíte psát dlouhé texty přímo do formuláře, ale musíte:
Právní titul: Budoucí plnění smlouvy
Informování: Odesláním souhlasíte se zpracováním osobních údajů pro zodpovězení vašeho dotazu. Více informací »
Souhlas: Nepotřebujete
Právní titul: Souhlas
Informování: Musíte informovat o všech podstatných údajích
Souhlas: Povinný, nejlépe s double opt-in.
Právní titul: Plnění smlouvy + oprávněný zájem
Informování: Základní informace + odkaz na zásady zpracování
Souhlas: Nepotřebujete, ale v každém e-mailu musí být možnost se odhlásit
Záleží na situaci:
Každý web musí mít stránku s informacemi o ochraně osobních údajů. Napište ji lidsky, ne právnicky! Co má dokument obsahovat?
TIP: Podívejte se na příklad zásad – jsou psané lidsky a srozumitelně.
Zde jsou mé tipy:
GDPR na firemním webu není raketová věda. Stačí dodržet několik základních pravidel:
Kdy zvážit odborníka (právníka):
Pamatujte si, že GDPR je o zdravém rozumu a respektu k lidem. Postupujte proto transparentně a poctivě.
Užitečné zdroje:
Registrací dáváte souhlas se zpracováním vaší e-mailové adresy pro zasílání upozornění na nové články a termíny školení po dobu max. 5 let. Odhlásit se můžete kdykoliv jediným kliknutím v každém e-mailu.
Zpracovávám vaše osobní údaje. Jak údaje chráním »
© Martin Domes | ochrana osobních údajů | cookies | obchodní podmínky
Vytvořil MD webdesign – tvoříme obchodně úspěšné weby
Napsat komentář