Nihče ne ustanovi podjetja, da bi izpolnjeval DPA. Toda če obdelujete podatke spletnega mesta v EU, štirje majhni dokumenti zagotavljajo, da vse ostane na svojem mestu. Tukaj so, brez pravnega žargona.
Štirje dokumenti
| Dokument | Kaj je | Kdaj ga potrebujete |
|---|---|---|
| Pogodba o obdelavi podatkov (DPA) | Pogodba s prodajalcem, ki v vašem imenu obdeluje osebne podatke | Kadar koli uporabljate katerega koli prodajalca za sledenje/analitiko |
| Register dejavnosti obdelave (člen 30) | Interni seznam, katere podatke obdelujete in zakaj | Če imate zaposlene ali sistematično obdelujete – v praksi skoraj vsako podjetje |
| Načrt obveščanja o kršitvah podatkov | Kratek interni dokument: kdo kaj dela, če pride do uhajanja podatkov | Preden ga potrebujete, ne po tem |
| Račun + roki hrambe | Standardno fakturiranje, plus kako dolgo hranite podatke obiskovalcev | Tekajoče |
1. DPA v enem odstavku
DPA je pogodba, ki pravi: »te podatke boste obdelovali samo za namene, za katere smo se dogovorili, jih ne boste prodajali, jih boste izbrisali, če vas prosim, in mi boste povedali, če gre kaj narobe.« Ugledni prodajalci objavijo enega, ki ga lahko prenesete v dveh klikih. Če prodajalec to otežuje, veste dovolj.
Podpisano kopijo shranite na mestu, kjer jo vaša ekipa hitro najde. Če jo zahteva kupec, želite imeti pripravljeno povezavo, ne pa začeti iskanja.
2. Register dejavnosti obdelave (člen 30)
Seznam na eni strani z dejavnostmi, ki jih vaše podjetje izvaja z osebnimi podatki: novice, prodajni CRM, analitika spletnega mesta, obračun plač. Za vsak element: namen, kategorije podatkov, kdo jih prejme in kako dolgo jih hranite. Dolgočasno, a najpomembnejši dokument, če nadzorni organ kdaj postavi vprašanja.
3. Obveščanje o kršitvah podatkov — napišite ga, preden ga potrebujete
Če pride do uhajanja osebnih podatkov, je splošno pravilo EU, da morate nadzorni organ obvestiti v 72 urah. Ne želite izumljati postopka v 71. uri. Obrazec »kdo kliče koga« na eni strani je dovolj za majhno ekipo.
- Kdo odkrije → kdo potrdi → kdo prijavi (ime + telefon)
- Kje je shranjena kopija DPA
- Kratka predloga za opis kršitve — vnaprej izpolnjena
Brez pravnih nasvetov
Pravila in pragovi se razlikujejo glede na državo in situacijo. To je izhodišče, ne nadomestilo za pogovor z vašim DPO ali odvetnikom.
4. Fakturiranje in roki hrambe — dolgočasen, a pomemben del
Fakturiranje je standardno: ID za DDV, specificirana naročnina, valuta. Roki hrambe so tisto, kjer ekipe pogosto zgrešijo: nastavijo sledenje, vendar nikoli ne določijo, kako dolgo bodo podatki obiskovalcev ostali. Izberite rok (12 mesecev je pogost standard), zapišite ga, povejte svoji ekipi.
V enem stavku
Podpišite DPA, vodite seznam iz člena 30, napišite enostranski načrt za kršitve podatkov in določite rok hrambe. To odpravi 90 % stresa glede skladnosti.
- Povezano: [Ali je identifikacija obiskovalcev skladna z GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
- Povezano: [Vprašanja CFO o skladnosti — odgovori](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- Povezano: [Kaj mora biti v vaši politiki zasebnosti](/blog/privacy-policy-paragraph-when-you-identify-companies)
Published by
lead.box Team
Več člankov
Oglejte si lead.box na lastnem prometu
Začnite brezplačno — brez kartice in brez prodajnega klica. Ali pa rezervirajte 20-minutno predstavitev, če želite voden ogled.
