Senki sem azért alapít céget, hogy DPA-kat töltsön ki. De ha weboldaladatokat dolgozol fel az EU-ban, négy apró dokumentum biztosítja, hogy minden a helyén maradjon. Íme, jogi zsargon nélkül.
A négy dokumentum
| Dokumentum | Mi az | Mikor van rá szükséged |
|---|---|---|
| Adatfeldolgozási Megállapodás (DPA) | Szerződés az eladóval, aki személyes adatokat dolgoz fel a nevedben | Amikor bármilyen nyomon követési/analitikai szolgáltatót használsz |
| Adatkezelési nyilvántartás (Art. 30) | Belső lista arról, hogy milyen adatokat dolgozol fel és miért | Ha van személyzeted, vagy szisztematikusan feldolgozol – a gyakorlatban szinte minden cég |
| Adatvédelmi incidens értesítési terv | Rövid belső dokumentum: ki mit tesz, ha adatok szivárognak | Mielőtt szükséged lenne rá, nem utána |
| Számla + megőrzési időszakok | Standard számlázás, plusz mennyi ideig őrzöd meg a látogatói adatokat | Folyamatosan |
1. A DPA egy bekezdésben
A DPA egy olyan szerződés, amely kimondja: „ezeket az adatokat csak az általunk megállapodott célokra dolgozod fel, nem adod el őket, törlöd őket, ha kérem, és értesítesz, ha valami baj történik.” A neves szolgáltatók közzétesznek egyet, amelyet két kattintással letölthetsz. Ha egy szolgáltató megnehezíti, akkor tudod, mi a helyzet.
Őrizd meg az aláírt példányt egy olyan helyen, ahol a csapatod gyorsan megtalálja. Ha egy ügyfél beszerzője rákérdez, legyen készen egy link, ne kelljen keresgélned.
2. Adatkezelési nyilvántartás (Art. 30)
Egy egyoldalas lista arról, hogy a céged mit tesz a személyes adatokkal: hírlevél, értékesítési CRM, weboldal-analitika, bérszámfejtés. Minden tételhez: a cél, az adatkategóriák, ki kapja meg őket és mennyi ideig tárolod őket. Unalmas, de a legfontosabb dokumentum, ha egy felügyeleti hatóság valaha kérdéseket tesz fel.
3. Adatvédelmi incidens értesítés – írd meg, mielőtt szükséged lenne rá
Ha személyes adatok szivárognak ki, az EU-s ökölszabály szerint 72 órán belül értesítened kell a felügyeleti hatóságot. Nem akarod a folyamatot a 71. órában kitalálni. Egy egyoldalas „ki kit hív” űrlap elegendő egy kis csapat számára.
- Ki fedezi fel → ki erősíti meg → ki jelenti (név + telefon)
- Hol tárolják a DPA másolatát
- Egy rövid sablon az incidens leírásához – előre kitöltve
Nem jogi tanács
A szabályok és küszöbértékek országonként és helyzetenként eltérőek. Ez egy kiindulópont, nem helyettesíti a DPO-val vagy ügyvéddel folytatott beszélgetést.
4. Számlázás és megőrzési időszakok – az unalmas, de fontos rész
A számlázás standard: ÁFA-azonosító, specifikált előfizetés, valuta. A megőrzési időszakok azok, ahol a csapatok gyakran hibáznak: beállítják a nyomon követést, de soha nem döntenek arról, hogy mennyi ideig maradnak meg a látogatói adatok. Válassz egy időszakot (12 hónap egy gyakori szabvány), írd le, mondd el a csapatodnak.
Egy mondatban
Írd alá a DPA-t, vezess egy Art. 30 listát, írj egy egyoldalas adatvédelmi incidens tervet, és határozd meg a megőrzési időszakot. Ez a megfelelőségi stressz 90%-át megszünteti.
- Kapcsolódó: [A látogatóazonosítás GDPR-kompatibilis?](/blog/is-website-visitor-identification-gdpr-compliant)
- Kapcsolódó: [A pénzügyi igazgató megfelelőségi kérdései – megválaszolva](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- Kapcsolódó: [Mit kell tartalmaznia az adatvédelmi szabályzatodnak](/blog/privacy-policy-paragraph-when-you-identify-companies)
Published by
lead.box Team
További cikkek
Nézze meg a lead.box-ot a saját forgalmán
Kezdje ingyen — bankkártya és értékesítési hívás nélkül. Vagy foglaljon egy 20 perces bemutatót, ha vezetett túrát szeretne.
