Privātuma politika ir publicēta, sīkdatņu paziņojums redzams, kontaktformai pievienota izvēles rūtiņa. Vai ar to pietiek? Ne vienmēr. Uzņēmuma mājaslapas faktiskā darbība var atšķirties no dokumentos aprakstītās: analītikas rīks sāk darboties pārāk agri, pieteikumi glabājas vairākās sistēmās vai jaunais MI čats saņem datus, par kuriem apmeklētājs nav informēts.
Tāpēc šajā ceļvedī uzmanība pievērsta nevis privātuma politikas parauga rakstīšanai, bet praktiskam auditam. Tā mērķis ir pārbaudīt, vai mājaslapas funkcijas, datu plūsmas un informācija apmeklētājiem savstarpēji sakrīt. Ieteikumi palīdz sagatavoties pārbaudei, taču neaizstāj individuālu juridisku izvērtējumu, īpaši sensitīvas vai plaša mēroga datu apstrādes gadījumā.
1. Izveido mājaslapas datu plūsmu karti
Sāc ar vienkāršu jautājumu: kur mājaslapā rodas personas dati, un kur tie nonāk? Personas dati nav tikai vārds un tālruņa numurs. Atkarībā no konteksta tie var būt arī IP adrese, ierīces identifikators, pasūtījuma vēsture vai sarakstes saturs. Pārskatā iekļauj gan redzamās formas, gan fonā darbojošos pakalpojumus.
- Kontaktformas, cenu pieprasījumi un rezervācijas.
- Jaunumu abonēšana un mārketinga sistēmas.
- Internetveikala pasūtījumi un maksājumu pakalpojumi.
- Analītika, reklāmas pikseļi un iegultie video.
- MI čati, CRM un automātiski ģenerēti piedāvājumi.
- Servera žurnālfaili, rezerves kopijas un administrēšanas konti.
Katrai plūsmai pieraksti datu kategorijas, apstrādes nolūku, tiesisko pamatu, saņēmējus un glabāšanas termiņu vai tā noteikšanas kritērijus. Norādi arī atbildīgo darbinieku. Ja pieteikums no formas nonāk e-pastā, pēc tam CRM un vēl izklājlapā, pārskatā jāparādās visām šīm vietām.
Praktisks uzdevums: nosūti testa pieteikumu ar izdomātiem datiem un izseko tā ceļam. Pārbaudi paziņojumus, integrācijas un kopijas. Šāda pārbaude bieži atklāj aizmirstus saņēmējus vai rīkus, kuri vairs nav vajadzīgi, bet turpina apstrādāt informāciju.
2. Pārbaudi formas un tiesisko pamatu
Katrai formai jāprasa tikai tas, kas vajadzīgs konkrētajam nolūkam. Lai atbildētu uz vienkāršu jautājumu, parasti nav nepieciešams personas kods vai dzīvesvietas adrese. Arī tālruņa numuram nevajadzētu būt obligātam, ja saziņa paredzēta e-pastā. Mazāk lauku nozīmē mazāk datu, par kuriem jārūpējas.
Piekrišana nav universāls pamats jebkurai apstrādei. Atbildot uz piedāvājuma pieprasījumu, atkarībā no situācijas pamats var būt darbības pirms līguma noslēgšanas. Rēķinu datu glabāšanai var būt piemērojams juridisks pienākums. Savukārt leģitīmās intereses prasa izvērtēt nepieciešamību un līdzsvarot uzņēmuma intereses ar personas tiesībām.
Privātuma politikas izlasīšana nav tas pats, kas piekrišana. Informatīvu saiti nevajag pārvērst obligātā piekrišanā visām iespējamajām darbībām. Ja piekrišana tiešām vajadzīga, tai jābūt konkrētai, informētai, brīvi sniegtai un atsaucamai. Jaunumu saņemšanu nenoslēp kopā ar pakalpojuma pieprasījumu.
Pie formas īsi paskaidro, kas un kāpēc apstrādās datus, un pievieno saiti uz detalizētu informāciju. Pārbaudi arī kļūdu paziņojumus un apstiprinājuma e-pastus: tajos nevajadzētu nevajadzīgi atkārtot sensitīvu saturu. Mārketinga saziņai izvērtē arī piemērojamos elektronisko komerciālo paziņojumu noteikumus.
3. Testē sīkdatnes pirms un pēc izvēles
Sīkdatņu josla pati par sevi nepierāda atbilstību. Būtiska ir tehniskā darbība: vai analītikas un reklāmas rīki tiešām gaida lietotāja izvēli? Sīkdatņu un līdzīgu tehnoloģiju prasības izriet arī no elektronisko sakaru regulējuma, savukārt personas datu apstrādei piemēro GDPR. Tāpēc pārbaudi ne tikai paziņojuma tekstu, bet arī rīku uzvedību.
- Atver lapu jaunā pārlūka profilā vai pēc vietnes datu dzēšanas.
- Pirms izvēles pārbaudi saglabātās sīkdatnes un tīkla pieprasījumus.
- Noraidi izvēles tehnoloģijas un atkārto pārbaudi.
- Piekrīti tikai vienai kategorijai un pārbaudi aktivizētos rīkus.
- Atsauc piekrišanu un pārliecinies, ka turpmākā darbība tiek atbilstoši apturēta.
Stingri nepieciešamām tehnoloģijām var nebūt vajadzīga piekrišana, taču tās jānošķir pēc faktiskās funkcijas, nevis uzņēmuma ērtībām. Nosaukums “nepieciešams biznesam” automātiski nepadara reklāmas izsekošanu tehniski nepieciešamu lietotāja pieprasītajam pakalpojumam.
Noraidīšanas iespējai jābūt viegli atrodamai, bet izvēlei — saprotamai un bez maldinoša dizaina. Piekrišanas atsaukšanai jābūt tikpat vienkāršai kā tās sniegšanai. Pārbaudi arī kartes, video un sociālo tīklu iegultos elementus: tie var izveidot savienojumu ar trešajām pusēm vēl pirms lietotājs nospiež atskaņošanas pogu.
4. Izvērtē CRM, MI čatu un ārējos pakalpojumus
Mājaslapa reti darbojas izolēti. Hostings, e-pasts, CRM un MI rīki var iesaistīties vienā klienta pieprasījumā. Noskaidro katra pakalpojuma sniedzēja lomu: tas var būt apstrādātājs, patstāvīgs pārzinis vai atsevišķos gadījumos kopīgs pārzinis. Lomu nosaka faktiskā darbība, nevis tikai līguma nosaukums.
Ja pakalpojuma sniedzējs apstrādā datus uzņēmuma vārdā, nepieciešama GDPR prasībām atbilstoša vienošanās par apstrādi. Pārbaudi apakšapstrādātājus, datu atrašanās vietas, piekļuves nosacījumus un dzēšanas iespējas. Ja dati tiek nodoti ārpus Eiropas Ekonomikas zonas, izvērtē piemērojamo nodošanas mehānismu un vajadzīgos papildu pasākumus.
Ko īpaši pārbaudīt MI čatā?
Noskaidro, vai sarunas tiek glabātas, cik ilgi tās pieejamas un vai pakalpojuma sniedzējs tās izmanto modeļu apmācībai. Nepieņem, ka visi MI pakalpojumi darbojas vienādi. Apmeklētājam skaidri pasaki, ka viņš sarunājas ar MI, un aicini neievadīt sensitīvus datus, ja tie nav nepieciešami.
Ja čats izmanto uzņēmuma dokumentus, pārbaudi, vai tajos nav citu klientu datu vai iekšējas informācijas. Ierobežo rīka piekļuvi tikai nepieciešamajam saturam. Automatizētiem lēmumiem, kuri rada juridiskas vai līdzīgi būtiskas sekas, nepieciešams atsevišķs izvērtējums; parasts informatīvs čats nav automātiski šāds gadījums.
5. Pārbaudi glabāšanu, piekļuvi un tiesību īstenošanu
Frāze “glabājam tik ilgi, cik nepieciešams” bez iekšējiem noteikumiem maz palīdz ikdienas darbā. Nosaki termiņus vai skaidrus kritērijus atsevišķām datu grupām: neīstenotiem pieprasījumiem, līgumiem, grāmatvedības dokumentiem un čata sarunām. Vienu termiņu nevajadzētu mehāniski attiecināt uz visu informāciju.
- Pārskati darbinieku kontus un noņem nevajadzīgas piekļuves.
- Izmanto individuālus kontus un daudzfaktoru autentifikāciju, kur tā pieejama.
- Nosaki dzēšanas kārtību arī eksportiem un rezerves kopijām.
- Pārbaudi, vai integrāciju kļūdu žurnālos nenonāk lieki personas dati.
- Sagatavo rīcības kārtību datu drošības incidentam.
Veic tiesību pieprasījuma izmēģinājumu: vai uzņēmums var atrast konkrētas personas datus visās saistītajās sistēmās? Parasti uz pieprasījumu jāatbild viena mēneša laikā; noteiktos apstākļos iespējams pamatots pagarinājums. Identitāti pārbaudi samērīgi, nepieprasot vairāk informācijas, nekā vajadzīgs.
Dzēšanas tiesības nav absolūtas: daļu datu var būt jāsaglabā juridiska pienākuma dēļ. Savukārt drošības incidentā izvērtē risku personām. Ja jāziņo uzraudzības iestādei, GDPR paredz ziņošanu bez nepamatotas kavēšanās un, ja iespējams, 72 stundu laikā pēc pārkāpuma konstatēšanas.
6. Saskaņo politiku ar realitāti un atkārto auditu
Tikai pēc tehniskās pārbaudes atjaunini privātuma politiku. Tajā saprotami jānorāda pārzinis un kontaktinformācija, nolūki, tiesiskie pamati, saņēmēji, glabāšana un personas tiesības. Atbilstoši situācijai apraksti starptautisko datu nodošanu, automatizētu lēmumu pieņemšanu un citu GDPR prasīto informāciju, tostarp iespēju sūdzēties Datu valsts inspekcijā.
Audita beigās izveido uzdevumu sarakstu ar atbildīgajiem un termiņiem. Vispirms novērs neatļautu izsekošanu un nevajadzīgu piekļuvi, pēc tam sakārto glabāšanu un dokumentāciju. Pārbaudi atkārto pēc jaunas formas, integrācijas vai MI funkcijas ieviešanas. Saglabā pierakstus par pārbaudēm un labojumiem.
99web.lv piedāvā profesionālu mājaslapu par 9,99 €/mēn. ar PVN, iekļaujot hostingu, SSL, uzturēšanu un MI rediģēšanas kredītus. Lapu vari būvēt pats ar MI vai izvēlēties no kataloga. Papildus pieejami CRM, e-pasta sistēmas, internetveikals un automatizācija. Šīs iespējas pašas par sevi negarantē GDPR atbilstību: svarīgi ir iestatījumi un uzņēmuma procesi.
Izmēģini 99web.lv un sāc ar skaidru plānu par mājaslapas funkcijām un datiem. Vari reģistrēties vai jautājumus nosūtīt uz 99web.lv pieteikuma formu. Projektu vadītājs ir pieejams jebkurā brīdī, lai pārrunātu nepieciešamos risinājumus.
