Никой не започва бизнес, за да попълва DPA. Но ако обработвате данни от уебсайтове в ЕС, четири малки документа гарантират, че всичко остава на място. Ето ги, без правен жаргон.
Четирите документа
| Документ | Какво е | Кога ви е необходим |
|---|---|---|
| Споразумение за обработка на данни (DPA) | Договор с доставчика, който обработва лични данни от ваше име | Когато използвате какъвто и да е доставчик за проследяване/анализ |
| Регистър на дейностите по обработка (чл. 30) | Вътрешен списък на какви данни обработвате и защо | Ако имате персонал или обработвате систематично — на практика почти всяка компания |
| План за уведомяване при пробив на данни | Кратък вътрешен документ: кой какво прави, ако има изтичане на данни | Преди да ви потрябва, не след това |
| Фактура + срокове за съхранение | Стандартно фактуриране, плюс колко дълго съхранявате данните на посетителите | Текущо |
1. DPA в един параграф
DPA е договор, който казва: „вие обработвате тези данни само за целите, за които сме се договорили, не ги продавате, изтривате ги, ако поискам, и ми казвате, ако нещо се обърка.“ Реномирани доставчици публикуват такъв, който можете да изтеглите с две кликвания. Ако даден доставчик затруднява, знаете достатъчно.
Съхранявайте подписаното копие на място, където екипът ви може бързо да го намери. Ако купувач от клиент попита за него, искате да имате готов линк, а не да започвате търсене.
2. Регистър на дейностите по обработка (чл. 30)
Едностраничен списък на нещата, които вашата компания прави с лични данни: бюлетин, CRM за продажби, анализ на уебсайтове, обработка на заплати. За всеки елемент: целта, категориите данни, кой ги получава и колко дълго ги съхранявате. Скучно, но най-важният документ, ако надзорен орган някога зададе въпроси.
3. Уведомяване при пробив на данни — напишете го, преди да ви потрябва
Ако има изтичане на лични данни, правилото на ЕС е, че трябва да уведомите надзорния орган в рамките на 72 часа. Не искате да измисляте процеса в 71-вия час. Едностраничен формуляр „кой кого вика“ е достатъчен за малък екип.
- Кой открива → кой потвърждава → кой докладва (име + телефон)
- Къде се съхранява копието на DPA
- Кратък шаблон за описание на изтичането — предварително попълнен
Без правни съвети
Правилата и праговете се различават в зависимост от държавата и ситуацията. Това е отправна точка, а не заместител на разговор с вашия DPO или адвокат.
4. Фактуриране и срокове за съхранение — скучната, но важна част
Фактурирането е стандартно: ДДС номер, специфициран абонамент, валута. Сроковете за съхранение са мястото, където екипите често грешат: те настройват проследяване, но никога не решават колко дълго ще останат данните на посетителите. Изберете срок (12 месеца е често срещан стандарт), запишете го, кажете го на екипа си.
В едно изречение
Подпишете DPA, поддържайте списък по чл. 30, напишете едностраничен план за пробив на данни и определете срока си за съхранение. Това премахва 90% от стреса от съответствието.
- Свързано: [Идентификацията на посетители на уебсайтове съответства ли на GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
- Свързано: [Въпросите за съответствие на финансовия директор — отговори](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- Свързано: [Какво трябва да съдържа вашата политика за поверителност](/blog/privacy-policy-paragraph-when-you-identify-companies)
Published by
lead.box Team
Още статии
Вижте lead.box върху собствения си трафик
Започнете безплатно — без карта, без задължително обаждане от продажби. Или си запазете 20-минутна демонстрация, ако предпочитате обиколка с водач.
