GDPR, cunoscut în România și sub denumirea RGPD, este Regulamentul General privind Protecția Datelor și stabilește regulile pe care organizațiile trebuie să le respecte atunci când colectează și prelucrează date cu caracter personal. Regulamentul se aplică din mai 2018 și urmărește, printre altele, transparența, limitarea colectării datelor la ceea ce este necesar și protejarea informațiilor personale.
Identifică datele personale pe care le colectezi
Primul pas pentru conformitatea GDPR este să înțelegi ce date colectează afacerea ta și de ce. Numele, adresa de email, numărul de telefon, adresa de livrare sau alte informații care permit identificarea unei persoane pot intra în categoria datelor cu caracter personal.
Realizează o inventariere a formularelor de pe site, bazelor de date, newsletterelor, conturilor de clienți și instrumentelor de analiză folosite. Pentru fiecare categorie de date trebuie să existe un scop determinat și legitim. GDPR impune și principiul reducerii la minimum a datelor: nu colecta mai multe informații decât sunt necesare pentru scopul respectiv.
Stabilește temeiul legal pentru prelucrarea datelor
O greșeală frecventă este presupunerea că orice prelucrare necesită automat consimțământ. În realitate, GDPR prevede mai multe temeiuri juridice, printre care consimțământul, executarea unui contract, respectarea unei obligații legale și interesul legitim. Alegerea trebuie făcută în funcție de situația concretă.
Dacă folosești consimțământul, acesta trebuie să fie liber exprimat, specific, informat și lipsit de ambiguitate. De exemplu, înscrierea la un newsletter nu ar trebui ascunsă într-o formulare generală sau condiționată inutil de achiziția unui produs.
Creează o politică de confidențialitate clară
Site-ul unei afaceri trebuie să explice într-un limbaj ușor de înțeles ce informații sunt colectate, în ce scop, cât timp sunt păstrate și cu cine pot fi partajate.
Politica de confidențialitate trebuie adaptată activității reale a companiei. Copierea unui model generic de pe alt site poate lăsa neacoperite exact instrumentele și procesele pe care le folosești.
Transparența este unul dintre principiile centrale ale GDPR, iar persoanele trebuie informate corespunzător despre modul în care le sunt utilizate datele.
Respectă drepturile persoanelor vizate
GDPR oferă persoanelor o serie de drepturi, inclusiv dreptul de acces la date, rectificare, ștergere, restricționarea prelucrării, portabilitate și opoziție. Nu toate drepturile se aplică în orice situație, însă o companie trebuie să aibă proceduri prin care să poată răspunde solicitărilor primite.
Este recomandat ca angajații care gestionează clienți, baze de date sau solicitări online să știe către cine trebuie direcționată o astfel de cerere.
Protejează tehnic și organizatoric datele personale
Conformitatea GDPR nu înseamnă doar existența unor documente. Organizațiile trebuie să aplice măsuri tehnice și organizatorice adecvate riscurilor, astfel încât datele personale să fie protejate.
Parolele puternice, accesul limitat la baze de date, actualizarea aplicațiilor, copiile de siguranță și instruirea personalului sunt măsuri de bază. Pentru anumite activități pot fi necesare proceduri suplimentare, evaluări de impact sau evidențe privind operațiunile de prelucrare.
Verifică periodic conformitatea GDPR
GDPR nu ar trebui tratat ca un proiect realizat o singură dată. Site-urile, instrumentele de marketing și furnizorii utilizați se schimbă, iar procesele privind datele trebuie reevaluate periodic.
Un audit regulat poate identifica formulare inutile, acces nejustificat la informații sau politici care nu mai corespund realității. Pentru situațiile complexe, în special atunci când sunt prelucrate volume mari de date sau categorii sensibile, consultarea unui specialist în protecția datelor sau a unui jurist poate ajuta la reducerea riscurilor și la construirea unor proceduri conforme.





