Ko reikia kiekvienai privatumo politikai
Privatumo politika — tai viešas jūsų svetainės pažadas apie tai, kaip ji tvarko žmonių duomenis. Gerai parašyta, ji yra trumpa, sąžininga ir tikrai perskaitoma. Blogai parašyta, tai kopijuoto šablono siena, kuri netenkina nieko — nei jūsų lankytojų, nei reguliuotojo. Štai kas iš tikrųjų turi joje būti.
Trumpai
Aiškiai aprašykite septynis dalykus: kokius duomenis renkate, kodėl, jūsų teisinį pagrindą, su kuo juos dalijatės, kiek laiko juos saugote, kokias teises turi žmonės ir kaip su jumis susisiekti. Rašykite paprasta kalba ir palaikykite ją atnaujintą. Tai yra bendro pobūdžio informacija, o ne teisinė konsultacija.
1. Kokius duomenis renkate
Išvardykite renkamų asmens duomenų kategorijas ir kaip juos renkate. Suskirstykite juos į duomenis, kuriuos žmonės pateikia tiesiogiai (vardas, el. paštas, užsakymo informacija), ir duomenis, renkamus automatiškai (IP adresas, įrenginio informacija, slapukai). Būkite pakankamai konkretūs, kad skaitytojas atpažintų, ką tiksliai turite. Jei ko nors nerenkate, to nenurodykite — politikos prigrūdimas nereikšmingomis nuostatomis tik klaidina žmones.
2. Kodėl juos renkate (paskirtis)
Kiekvienam duomenų tipui nurodykite, kam jį naudojate: užsakymams vykdyti, pagalbos užklausoms atsakyti, naujienlaiškiui siųsti, svetainės srautui matuoti. Susiekite duomenis su paskirtimi, kad žmonės matytų, jog už kiekvieno prašomo lauko slypi tikra priežastis.
3. Jūsų teisinis pagrindas
Pagal BDAR turite nurodyti teisėtą pagrindą kiekvienam naudojimui — sutikimas, sutartis, teisinė prievolė, teisėti interesai ir pan. Naujienlaiškis paprastai remiasi sutikimu; užsakymo tvarkymas remiasi sutartimi. Pagrindo įvardijimas yra teisinis reikalavimas, o ne pasirenkamas priedas.
| Skyrius | Atsako į klausimą |
|---|---|
| Renkami duomenys | Ką apie mane turite? |
| Paskirtis | Kodėl juos turite? |
| Teisinis pagrindas | Kas leidžia jums juos laikyti? |
| Dalijimasis | Kas dar juos mato? |
| Saugojimas | Kiek laiko juos saugote? |
| Teisės | Ko galiu iš jūsų paprašyti? |
| Kontaktai | Su kuo turiu kalbėtis? |
4. Su kuo dalijatės duomenimis
Įvardykite trečiųjų šalių kategorijas, kurios gauna duomenis jūsų vardu — talpinimas, mokėjimų tvarkytojai, el. pašto įrankiai, analitikos teikėjai. Nebūtina išvardyti kiekvieno tiekėjo, bet skaitytojas turėtų suprasti gavėjų tipus. Jei duomenys išvyksta iš ES ar EEE, paaiškinkite apsaugos priemones, kuriomis remiatės tokio perdavimo atveju.
5. Kiek laiko juos saugote (saugojimas)
Nurodykite, kiek laiko saugote kiekvieną duomenų tipą, arba kriterijus, kuriais remdamiesi sprendžiate. „Užsakymų įrašus saugome tiek, kiek reikalauja mokesčių įstatymai, tada juos ištriname“ yra kur kas geriau nei tyla. Neribotas saugojimas be pagrindimo yra pavojaus signalas.
6. Žmonių teisės
Paaiškinkite teises, kurias turi asmenys — prieiga, ištaisymas, ištrynimas, apribojimas, perkeliamumas ir prieštaravimas tam tikram tvarkymui — ir kaip jomis pasinaudoti. Įtraukite teisę atšaukti sutikimą, kai juo remiatės, ir teisę pateikti skundą priežiūros institucijai.
7. Kaip su jumis susisiekti
Pateikite tikrą kontaktinį būdą privatumo klausimams ir užklausoms: bent el. pašto adresą, o jei turite — duomenų apsaugos kontaktą. Čia pateks duomenų subjekto užklausa, tad įsitikinkite, kad kažkas iš tikrųjų jį stebi.
Rašymo stilius svarbus
Reguliuotojai tikisi, kad politika bus glausta, skaidri ir suprantama. Rinkitės trumpus sakinius ir tikrus žodžius vietoj teisinio žargono. Suderinkite politiką su teisingu slapukų sutikimu, kad abu būtų nuoseklūs, ir žr. mūsų atitikties apžvalgą, kaip privatumas dera platesniame paveiksle.
Šis vadovas yra bendro pobūdžio informacija, o ne teisinė konsultacija. Naudokite šabloną kaip pradžios tašką, bet pritaikykite jį prie to, ką iš tikrųjų daro jūsų svetainė, ir dėl konkrečių atvejų pasitarkite su specialistu.
Dažniausiai užduodami klausimai
Ar galiu tiesiog nukopijuoti kitos svetainės privatumo politiką?
Ne. Politika turi aprašyti jūsų faktinę duomenų tvarkymo praktiką. Kopijavimas tos, kurioje išvardyti jūsų nenaudojami įrankiai ar duomenys, yra netikslus ir gali būti blogiau nei neturėti jokios.
Ar man reikia privatumo politikos paprastai kontaktų formai?
Jei forma renka asmens duomenis, pvz., vardą ir el. paštą, tai taip — turėtumėte paaiškinti, ką su jais darote, net vieno lauko atveju.
Kaip dažnai turėčiau ją atnaujinti?
Kai tik keičiasi jūsų duomenų tvarkymo praktika — naujas analitikos įrankis, naujas mokėjimų tvarkytojas, nauja paskirtis — ir periodiškai peržiūrėkite ją, net jei niekas akivaizdaus nepasikeitė.
Susiję vadovai
BDAR (GDPR) kontrolinis sąrašas mažoms įmonėms
Praktiškas, be žargono kontrolinis sąrašas, kaip suderinti mažą svetainę su BDAR — nuo slapukų iki duomenų užklausų.
Skaityti →Privatumas ir atitiktisNIS2 direktyva svetainių savininkams
Kas yra ES NIS2 direktyva, kam ji taikoma ir kokio bazinio saugumo ji reikalauja.
Skaityti →Privatumas ir atitiktisSlapukų sutikimas teisingai
Kaip pagal ES teisę turėtų veikti sutikimo juostos ir kaip išvengti dažniausių klaidų.
Skaityti →Patikrinkite savo svetainę pagal šį vadovą
Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.
Atlikti nemokamą patikrą