Mi az a GDPR? És mit kell tenned, hogy megfelelj az új adatvédelmi rendeletnek?
Miért jó a GDPR?
Mi az a GDPR?
Kire vonatkozik?
- Név
- Lakcím
- Helymeghatározás
- Online azonosító
- Egészségügyi információ
- Jövedelem
- Kulturális profil
- Stb.
Az ilyen adatok gyűjtésére, tárolására, felhasználására már a GDPR vonatkozik. Vagyis, ha Te, mint “adatkezelő” működsz, akkor igazodnod kell az új rendelethez. Lehet, hogy ez számodra még homályos, ezért nézzük, hogy mit jelent ez a gyakorlatban!
Mit kell tenned?
- Kell készítened egy adatkezelési tájékoztatót.
- Világosan el kell mondanod az embereknek minden adatkérésnél, hogy ki vagy, mint “adatkezelő”, miért dolgozod fel az adataikat, meddig tárolod azokat, és kinek a birtokába kerülhetnek ezek az adatok.
- Kérned kell a beleegyezésüket az adatfeldolgozáshoz.
- Lehetővé kell tenned számukra, hogy hozzáférjenek az adataikhoz.
- Biztosítanod kell az adathordozhatóságot, vagyis, hogy az érintettek megkapják a tárolt adataikat Tőled, és ezt továbbíthassák más adatkezelőnek.
- Törölnöd vagy módosítanod kell az adataikat, amennyiben kérik, és ez nem korlátozza a véleménynyilvánítási szabadságot vagy a kutatás lehetőségét.
- Tájékoztatnod kell a felhasználókat, ha fennáll az adatsértés lehetőségének veszélye.
- Lehetővé kell tenned, hogy direkt marketing tevékenységedből kimaradjanak.
- Védened kell az adataikat.
- Egyes esetekben még adatvédelmi tisztviselőre is szükséged lehet. Ez a gyűjtött adatok típusától, mennyiségétől függ.
- Adatnyilvántartást kell vezetned, ha az adatfeldolgozásod rendszeres, veszélyezteti az emberek jogait és szabadságát, illetve érzékeny adatokat vagy bűnügyi adatokat érint.
Mit tartalmaz az adatnyilvántartás?
- A vállalkozás nevét és elérhetőségi adatait
- Az adatfeldolgozás indoklását
- Az adatalany- és személyesadat-kategóriák ismertetését
- Az adatokat megkapó szervezetek típusait
- Az adatok más országba vagy szervezethez történő továbbítását
- Az adattörlés határidejét, amennyiben lehetséges
- Az adatfeldolgozás során végrehajtott biztonsági intézkedések ismertetését, amennyiben lehetséges
Az egyes esetek a gyakorlatban
Hírlevél, eDM
Az egyik elég világos pont, ahol változtatásra lehet szükség, ha hírlevleket vagy eDM-et küldesz ki e-mail címekre. Ezek kiküldéséhez ugyanis előzetes hozzájárulás szükséges, és nem elegendő, hogy megadja a nevét és az e-mail címét a feliratkozó, hanem úgymond “tevőleges magatartással” kell ennek megtörténnie.
Ez egészen pontosan azt jelenti, hogy a két mező alá elhelyezel egy kipipálható négyzetet, checboxot, és mellé odaírod, hogy a felhasználó hozzájárul a hírlevél kiküldéséhez, valamint kell egy másik checkbox is, melyben azt közli, hogy megismerte az adatkezelésedre vonatkozó információkat. Ha esetleg eDM-et is szeretnél küldeni a hírlevél-feliratkozónak, akkor ahhoz is kérned kell a beleegyezését, hogy hirdetéseket küldhess számára.
Emellett a kiküldött e-mailekből is ki kell derülnie, hogy ki az “adatkezelő”, valamint jól látható és használható módon lehetővé kell tenni a leiratkozást. Talán ez az, amivel már a legtöbb esetben nincs gond, ugyanis a hírlevélküldők már automatikusan elhelyezik az opciót. Leiratkozás után természetesen törölni kell az adatábázisból az e-mail címet! Tehát nem tárolhatod tovább.
Kapcsolati űrlapok
Ezeket is érint a GDPR, és nem csak azért mert személyes adatokat gyűjtesz, hanem azért is, mert meg van határozva, hogy csak annyi adatot kérhetsz el, amennyi feltétlenül szükséges az adatkezelés céljához.
Cookie-k használata
Ez egy nehezebb kérdés. Egyrészt az adatvédelmi tájékoztatásban részletezned kell, hogy mire szolgálnak a cookie-jaid, másrészt viszont nem elegendő, hogy hozzájárulnak az emberek a cookie-k használatához, hanem annak is megoldhatónak kell lennie, hogy egy ponton úgy döntsön a felhasználó, hogy nem járul hozzá a cookie-k alkalmazásához.
A dolgot csak bonyolítja, hogy azelőtt semmiféle cookie-t nem rakhatsz le a felhasználó eszközén, mielőtt jóvá nem hagyja azt. Tehát, amikor megjeleníted a cookie-sávot és ezzel párhuzamosan elhelyezel egy cookie-t, máris gond van.
Közösségi oldallal
történő belépés Ilyen esetekben elegendő egy tájékoztatást megjelentetni arról, hogy a közösségi oldalon szereplő adatokat felhasználod, és azt is, hogy melyek ezek az adatok.
Adwords, Facebook hirdetések?
Ezeknél nem vonatkozik rád a rendelet, mert a hirdetésen keresztül Te nem kapsz felhasználói adatokat, csak a Google és a Facebook. A remarketing viszont bonyolultabb, mert ebben az esetben Te vagy, aki hirdetőként meghatározod az adatkezelés célját, és itt még profilkészítés is történik automatikus módon.
Webáruházak
Webáruházaknál a fentieken túl fontos, az adatbázisba kerülő adatokat a hozzájuk kapcsolt ügylet lezajlása után törölni kell, ha az érintett kifejezetten nem adott a további tároláshoz hozzájárulást.
Ha kíváncsi vagy a részletekre, akkor a GDPR szövege magyarul itt érhető el, míg az EU-tájékoztatás itt található.
Az anyagot a felmerülő újabb információk feldolgozásával folyamatosan bővítjük.