Uzņēmuma mājaslapa mainās: parādās pieteikšanās forma, tiek pieslēgta klientu vadības sistēma vai ieviests MI konsultants. Privātuma politika nereti paliek tāda pati kā vietnes palaišanas dienā. Rezultātā apmeklētājam pieejamais skaidrojums vairs neatbilst tam, kas ar viņa personas datiem notiek patiesībā. Problēma nav tikai novecojis teksts — uzņēmumam kļūst grūtāk pamatot savu rīcību un konsekventi atbildēt uz klientu jautājumiem.
Vispārīgās datu aizsardzības regulas jeb GDPR prasību ievērošana nav vienreizēja dokumenta publicēšana. Šajā rakstā uzmanība pievērsta privātuma politikas uzturēšanai un izmaiņu pārvaldībai: kad pārskatīt informāciju, kā sasaistīt to ar ikdienas darbu un kā saprotami informēt cilvēkus. Tas ir vispārīgs praktisks ceļvedis, nevis individuāls juridisks atzinums.
1. Nosakiet, kuras izmaiņas prasa politikas pārskatīšanu
Privātuma politiku nevajadzētu atjaunot tikai tāpēc, ka pienācis jauns kalendārais gads. Svarīgākais signāls ir izmaiņas personas datu apstrādē. Arī šķietami neliels mājaslapas papildinājums var mainīt datu saņēmējus, glabāšanas ilgumu vai izmantošanas nolūku. Tāpēc politikas pārskatīšanu iekļaujiet jaunas funkcijas ieviešanas plānā, nevis atstājiet uz laiku pēc tās publicēšanas.
- Jauna forma: vai sākat prasīt tālruni, uzņēmuma pārstāvja amatu vai dokumenta pielikumu?
- Jauns pakalpojuma sniedzējs: vai pieteikumi tagad nonāk ārējā CRM vai e-pasta platformā?
- Jauns nolūks: vai saziņai iegūtos datus plānojat izmantot arī reklāmai?
- Jauna tehnoloģija: vai ieviešat apmeklējuma analītiku, sesiju ierakstīšanu vai MI čatu?
- Jauna datu plūsma: vai dati kļūst pieejami saņēmējam ārpus Eiropas Ekonomikas zonas?
Ieviesiet vienkāršu noteikumu: pirms jaunas funkcijas palaišanas atbildīgais darbinieks apraksta, kādi dati tiks vākti, kāpēc tie vajadzīgi un kur tie nonāks. Tas palīdz laikus pamanīt arī nevajadzīgus laukus. Piemēram, sākotnējam cenu pieprasījumam personas kods parasti nav nepieciešams. Mazāks datu apjoms nozīmē mazāk pārvaldāmu risku.
2. Rakstiet par konkrētiem nolūkiem, nevis visu uzreiz
Frāze “izmantojam datus pakalpojumu uzlabošanai” viena pati apmeklētājam maz ko paskaidro. Labāk nodalīt atbildēšanu uz pieprasījumiem, pasūtījumu izpildi, grāmatvedības pienākumus un jaunumu sūtīšanu. Katram nolūkam jānosaka atbilstošs tiesiskais pamats. Viena universāla piekrišanas rūtiņa nevar aizstāt šo izvērtējumu.
Atkarībā no situācijas apstrāde var būt nepieciešama līguma izpildei vai darbībām pirms līguma noslēgšanas pēc personas pieprasījuma, juridiska pienākuma izpildei, leģitīmo interešu nodrošināšanai vai balstīta piekrišanā. Piekrišana nav obligātais pamats ikvienai mājaslapas formai. Savukārt leģitīmās intereses nav automātiska atļauja izmantot jebkurus datus: vajadzīgs pamatojums un personas tiesību izvērtējums.
Izveidojiet iekšēju aprakstu katrai datu plūsmai
Piemēram, konsultācijas pieteikumam pierakstiet datu laukus, saziņas mērķi, tiesisko pamatu, piekļuves saņēmējus un dzēšanas nosacījumus. Tad šo informāciju pārveidojiet apmeklētājam saprotamā tekstā. Ja darbinieki paši nevar vienoties, kāpēc konkrēts lauks vajadzīgs, vispirms jāprecizē process, nevis jāmeklē juridiski sarežģītāks formulējums.
Īpaši uzmanīgi vērtējiet jaunu izmantošanas nolūku. Dati, kas saņemti atbildes sagatavošanai, nav automātiski izmantojami citai darbībai. Pirms izmaiņām pārbaudiet jaunā nolūka pieļaujamību, informēšanas pienākumu un to, vai nepieciešama atsevišķa piekrišana.
3. Pārveidojiet politiku par lasāmu informācijas avotu
Privātuma politikai jābūt viegli atrodamai un saprotamai arī cilvēkam bez juridiskām zināšanām. Izvietojiet pastāvīgu saiti mājaslapas kājenē, bet pie datu ievākšanas vietām sniedziet īsu skaidrojumu ar saiti uz pilno informāciju. Garš dokuments neaizstāj savlaicīgu informēšanu brīdī, kad cilvēks ievada savus datus.
Politikas saturu pielāgojiet faktiskajai apstrādei un piemērojamajām GDPR informēšanas prasībām. Pamatā tajā skaidri jāaptver šādi jautājumi:
- Kas ir datu pārzinis, un kā ar to sazināties?
- Kādiem nolūkiem un uz kāda tiesiskā pamata dati tiek apstrādāti?
- Kādi ir datu saņēmēji vai saņēmēju kategorijas?
- Cik ilgi datus glabā vai pēc kādiem kritērijiem termiņu nosaka?
- Kādas tiesības personai ir, un kā tās īstenot?
- Kā iesniegt sūdzību Datu valsts inspekcijā?
- Vai notiek datu nosūtīšana ārpus Eiropas Ekonomikas zonas, un kādi aizsardzības mehānismi tiek izmantoti?
Atbilstošos gadījumos jānorāda arī datu aizsardzības speciālista kontakti, leģitīmās intereses, datu sniegšanas obligātums un nesniegšanas sekas, kā arī informācija par automatizētu lēmumu pieņemšanu. Ja datus neiegūstat tieši no personas, jāizvērtē papildu informēšanas prasības, tostarp par datu avotu.
Izvairieties no solījuma “datus nekad nenododam trešajām personām”, ja izmantojat ārēju hostingu vai citas platformas. Aprakstiet reālo situāciju, nevis absolūtu apgalvojumu, kuru uzņēmums nevar izpildīt.
4. Saskaņojiet tekstu ar formām, sīkdatnēm un sistēmām
Privātuma politika ir informēšanas instruments, nevis tehnisks aizsardzības līdzeklis vai universāla piekrišana. Ja dokumentā norādīts, ka izvēles analītika sāk darboties tikai pēc piekrišanas, mājaslapas iestatījumiem tas patiešām jānodrošina. Nebūtisku sīkdatņu un līdzīgu tehnoloģiju izmantošanai parasti vajadzīga iepriekšēja piekrišana; tehniski nepieciešamajām ir atšķirīgi nosacījumi.
Apmeklētājam jāspēj izdarīt brīvu izvēli un vēlāk to mainīt. Piekrišanas atsaukšanai jābūt tikpat vienkāršai kā tās došanai. Savukārt formas iesniegšanu nevajadzētu sasaistīt ar obligātu piekrišanu nesaistītu reklāmas vēstuļu saņemšanai. Pirms komerciālu paziņojumu sūtīšanas pārbaudiet arī attiecīgās elektronisko sakaru un komerciālās saziņas prasības.
Pieslēdzot CRM, e-pasta sistēmu vai MI rīku, noskaidrojiet katras iesaistītās puses lomu. Ja piegādātājs darbojas kā datu apstrādātājs, vajadzīga GDPR prasībām atbilstoša vienošanās par apstrādi. Pārbaudiet arī apakšapstrādātājus, datu atrašanās vietas, piekļuves un iespējamo starptautisko nosūtīšanu.
MI čatam īpaši svarīgi saprast, vai sarunas tiek saglabātas un vai pakalpojuma sniedzējs tās izmanto saviem nolūkiem. Nepārņemiet cita uzņēmuma politikas formulējumus: tie var raksturot pavisam citus iestatījumus un līgumiskos nosacījumus.
5. Sagatavojiet darbiniekus izpildīt publicētos solījumus
Ja politikā apsolāt iespēju pieprasīt datu dzēšanu, uzņēmumā jābūt skaidram, kur šāds pieprasījums nonāk un kurš to izskata. Norādiet saziņas adresi, kuru regulāri pārbauda, un nozīmējiet aizvietotāju atbildīgā darbinieka prombūtnes laikā. Pieprasījums nedrīkst pazust vispārējā pārdošanas sarakstē.
- Reģistrējiet pieprasījuma saņemšanas datumu un būtību.
- Vajadzības gadījumā samērīgi pārbaudiet personas identitāti, nevācot liekus datus.
- Atrodiet attiecīgo informāciju saistītajās sistēmās un izvērtējiet piemērojamās tiesības.
- Sagatavojiet atbildi un dokumentējiet veiktās darbības.
Par rīcību pēc tiesību pieprasījuma parasti jāinformē mēneša laikā. Noteiktos apstākļos termiņu var pagarināt, par to savlaicīgi paziņojot un norādot iemeslus. Dzēšanas tiesības nav absolūtas: piemēram, daļu dokumentu var būt nepieciešams saglabāt juridiska pienākuma dēļ. Atbildē tas jāpaskaidro, nevis vienkārši jāatsaka viss pieprasījums.
Tāpat pārvērtiet glabāšanas termiņus praktiskos uzdevumos. Nosakiet, kurš pārskata vecos pieteikumus, kā darbojas automātiska dzēšana un kā tiek pārvaldītas rezerves kopijas. Solījums politikā pats par sevi datus neizdzēš.
6. Publicējiet izmaiņas un saglabājiet to vēsturi
Norādiet politikas spēkā stāšanās vai pēdējās atjaunošanas datumu un saglabājiet iepriekšējās versijas uzņēmuma dokumentācijā. Īss izmaiņu žurnāls palīdz saprast, kad ieviests jauns pakalpojuma sniedzējs vai mainīts glabāšanas termiņš. Par būtiskām izmaiņām informējiet pamanāmi un savlaicīgi, izvēloties situācijai atbilstošu kanālu.
Ja vajadzīga jauna piekrišana, to nevar aizstāt ar teikumu “turpinot lietot vietni, jūs piekrītat”. Arī dokumenta atjaunošana pati par sevi nepadara iepriekš neatbilstošu apstrādi tiesisku. Vispirms sakārtojiet procesu un tad precīzi aprakstiet to apmeklētājam.
99web.lv ļauj izveidot profesionālu mājaslapu par 9,99 €/mēn. ar PVN; cenā iekļauts hostings, SSL, uzturēšana un MI rediģēšanas kredīti. Lapu var būvēt pats ar MI vai izvēlēties no kataloga, un projektu vadītājs ir pieejams jebkurā brīdī. Tehniskā platforma neaizstāj uzņēmuma atbildību par datu apstrādi, taču pārdomāta vietnes struktūra palīdz padarīt informāciju pieejamu. Izmēģiniet 99web.lv — sāciet ar iespēju reģistrēties un plānojiet privātuma informāciju kopā ar mājaslapas funkcijām.
