GDPR pro malé firmy a e-shopy: co opravdu musíte
GDPR pro malé firmy se nejčastěji redukuje na jednu větu: musíme mít od zákazníka souhlas. Přitom souhlas je jen jeden ze šesti právních titulů a u e-shopu bývá tou nejhorší volbou, protože se dá kdykoli odvolat. Text vysvětluje, na čem zpracování osobních údajů opravdu stojí, které povinnosti se malé firmy skutečně týkají a které ne.
Ve zkratce
- Nařízení se vztahuje na každého, kdo zpracovává osobní údaje. Výjimka pro malé firmy neexistuje.
- Ke každému zpracování musíte mít právní titul. Souhlas je jen jeden ze šesti a často nevhodný.
- Většinu zpracování v e-shopu pokrývá plnění smlouvy a plnění právní povinnosti, ne souhlas.
- Informační povinnost platí vždy. Zákazník musí vědět, kdo údaje zpracovává, proč a jak dlouho.
- Pověřence pro ochranu osobních údajů většina malých firem mít nemusí.
- Souhlas s cookies se řídí jiným předpisem než GDPR a je to samostatná povinnost.
Právní titul je základ všeho
Zpracovávat osobní údaje smíte jen tehdy, když k tomu máte právní titul. Nařízení jich zná šest a souhlas je jen jedním z nich. Právě záměna souhlasu za univerzální řešení je nejčastější chyba, se kterou se u malých firem setkáte.
V e-shopu vypadá rozdělení zhruba takto. Zpracování údajů kvůli vyřízení objednávky a doručení stojí na plnění smlouvy. Uchování dokladů pro účetnictví a daně stojí na plnění právní povinnosti. Řešení reklamací a případných sporů stojí na oprávněném zájmu. Na souhlas zbývá typicky jen zasílání obchodních sdělení lidem, kteří u vás ještě nenakoupili.
Proč na tom záleží: souhlas se dá kdykoli odvolat a odvoláním zpracování skončí. Kdyby na něm stálo vyřízení objednávky, přišli byste odvoláním o možnost ji dokončit. Naopak zpracování založené na plnění smlouvy odvolat nejde, protože smlouva trvá.
Co musíte mít
Povinnosti se liší podle toho, co a jak zpracováváte, ale několik věcí platí prakticky vždy.
Informační povinnost
Musíte lidem srozumitelně sdělit, kdo jste, jaké údaje zpracováváte, k jakému účelu, na jakém právním titulu, jak dlouho je uchováváte, komu je předáváte a jaká mají práva. V praxi to bývá dokument na webu, na který se odkazuje z objednávkového formuláře.
Záznamy o činnostech zpracování
Přehled toho, co, proč a jak zpracováváte. Nařízení připouští výjimku pro menší organizace, ta se ale neuplatní, pokud zpracování není příležitostné, a u e-shopu zpracování příležitostné není. Prakticky se tedy záznamům nevyhnete a je to zároveň dokument, který vám sám ujasní, co vlastně děláte.
Smlouvy se zpracovateli
Každý, kdo pro vás údaje zpracovává, tedy hosting, účetní, nástroj na rozesílku e-mailů nebo přepravce, je zpracovatel a vztah s ním má být smluvně ošetřený. Většina velkých poskytovatelů má podmínky připravené a stačí je přijmout.
Co většinou mít nemusíte
Řada povinností se malých firem netýká a jejich zavádění je zbytečná práce.
Pověřence pro ochranu osobních údajů musí jmenovat orgány veřejné moci a subjekty, jejichž hlavní činnost spočívá v rozsáhlém pravidelném a systematickém monitorování osob nebo ve zpracování zvláštních kategorií údajů ve velkém rozsahu. Běžný e-shop ani řemeslník do těchhle kategorií nespadá.
Podobně se běžné malé firmy netýká povinnost provádět posouzení vlivu na ochranu osobních údajů, které se váže na zpracování s vysokým rizikem. Nejde tedy o dokumenty, které by měl mít každý jen proto, že podniká.
Když dojde k úniku
Porušení zabezpečení osobních údajů se ohlašuje dozorovému úřadu, tedy Úřadu pro ochranu osobních údajů, bez zbytečného odkladu a pokud možno do sedmdesáti dvou hodin od okamžiku, kdy se o něm dozvíte. Ohlašovat se nemusí jen tehdy, když je nepravděpodobné, že by porušení mělo za následek riziko pro práva a svobody osob.
Pokud je riziko vysoké, musíte o něm informovat i samotné dotčené osoby. Praktický důsledek pro malou firmu je ten, že potřebujete vědět, koho v takové chvíli oslovit a kde máte přehled zpracování, protože sedmdesát dvě hodiny uteče rychle. Právě k tomu slouží záznamy o činnostech zpracování.
Cookies jsou jiný předpis
Souhlas s cookies se s GDPR běžně slučuje, ale vychází z jiné úpravy, konkrétně z pravidel pro elektronické komunikace. Proto může nastat situace, kdy máte GDPR v pořádku a cookies ne, nebo naopak.
Zjednodušeně platí, že pro ukládání informací do zařízení uživatele, které není nezbytné pro poskytnutí služby, potřebujete souhlas. Technicky nutné cookies, například ty, které drží obsah košíku, souhlas nevyžadují. Analytické a marketingové ano. Souhlas musí být aktivní volbou, ne předem zaškrtnutým políčkem, a musí jít stejně snadno odmítnout jako přijmout.
Kudy začít
Nejrychlejší cesta k pořádku nevede přes stažené vzory, ale přes přehled toho, co skutečně děláte.
Šest kroků pro malou firmu
- Sepište, jaké údaje sbíráte, odkud, proč a jak dlouho je držíte.
- Ke každému účelu přiřaďte právní titul a souhlas použijte jen tam, kde jinak nelze.
- Zveřejněte srozumitelné informace o zpracování a odkažte na ně z formulářů.
- Zkontrolujte, s kým údaje sdílíte, a ověřte smluvní ošetření.
- Vyřaďte údaje, které nepotřebujete. Co nemáte, nemůžete ztratit.
- Nastavte si postup pro případ úniku, aby se v krizi nehledal.
Čtyři chyby, které se opakují
- Postavit všechno na souhlasu, včetně vyřízení objednávky.
- Zaškrtnout souhlas s obchodními sděleními předem.
- Uchovávat údaje bez konce, protože se to nikdy neřešilo.
- Stáhnout si vzorový dokument a nepřizpůsobit ho tomu, co skutečně děláte.
Časté dotazy
Vztahuje se GDPR i na malou firmu?
Ano. Nařízení se vztahuje na každého, kdo zpracovává osobní údaje, a výjimka podle velikosti neexistuje. Co se liší, je rozsah povinností: některé se odvíjejí od povahy a rozsahu zpracování, takže menší firma jich má reálně méně než velká, ale základní pravidla platí stejně.
Potřebuju od zákazníka souhlas?
Na vyřízení objednávky ne. To stojí na plnění smlouvy, uchování dokladů na plnění právní povinnosti a řešení reklamací na oprávněném zájmu. Souhlas potřebujete typicky jen na zasílání obchodních sdělení lidem, kteří u vás ještě nenakoupili. Stavět všechno na souhlasu je chyba, protože se dá kdykoli odvolat.
Musím mít pověřence pro ochranu osobních údajů?
Většina malých firem ne. Povinnost se týká orgánů veřejné moci a subjektů, jejichž hlavní činnost spočívá v rozsáhlém pravidelném monitorování osob nebo ve zpracování zvláštních kategorií údajů ve velkém rozsahu. Běžný e-shop ani řemeslník do těchto kategorií nespadá.
Musím vést záznamy o zpracování?
Prakticky ano. Nařízení sice připouští výjimku pro menší organizace, ta se ale neuplatní, pokud zpracování není příležitostné. U e-shopu příležitostné není. Záznamy jsou navíc dokument, který vám sám ujasní, co vlastně s údaji děláte a jak dlouho je držíte.
Do kdy se hlásí únik údajů?
Bez zbytečného odkladu a pokud možno do sedmdesáti dvou hodin od okamžiku, kdy se o porušení dozvíte, a to Úřadu pro ochranu osobních údajů. Ohlašovat se nemusí, pokud je nepravděpodobné, že by porušení znamenalo riziko pro práva a svobody osob. Při vysokém riziku informujete i dotčené osoby.
Souvisí souhlas s cookies s GDPR?
Vychází z jiné úpravy, konkrétně z pravidel pro elektronické komunikace, i když se s GDPR běžně slučuje. Technicky nutné cookies souhlas nevyžadují, analytické a marketingové ano. Souhlas musí být aktivní volbou, ne předem zaškrtnutým políčkem, a odmítnout ho musí jít stejně snadno jako přijmout.
Informační povinnost se přitom plní právě na webu, kde se k ní přidávají další údaje dané předpisy. Co všechno na web malé firmy musí být, shrnuje samostatný text.
Ochrana osobních údajů je jedna z povinností, které vznikají už prvním prodejem. Přehled toho, co musí malá firma splnit a kdy to začíná platit, nabízí samostatný rozcestník.
Ochrana citlivých informací se ve firmách řeší i smluvně, k čemuž slouží konkurenční doložka a povinné peněžité vyrovnání, za kterou ale musí zaměstnavatel platit.
Mohlo by vás zajímat
- Platební brána pro e-shop
- Reklamace zboží: práva spotřebitele
- Faktura: náležitosti a jak ji vystavit
Aktualizováno k červnu, kdy byl text naposledy ověřen.
Text má informativní charakter a nenahrazuje právní poradenství. V konkrétní situaci se poraďte s advokátem specializovaným na ochranu osobních údajů.
Zdroje: obecné nařízení o ochraně osobních údajů (právní tituly zpracování, informační povinnost, záznamy o činnostech zpracování, pověřenec, ohlašování porušení zabezpečení), česká úprava elektronických komunikací (souhlas s ukládáním informací do zařízení uživatele), Úřad pro ochranu osobních údajů jako dozorový orgán.
