RODO w małej firmie – przewodnik

Od 25 maja 2018 r. wchodzą w życie nowe przepisy dot. ochrony danych osobowych. Muszą się do nich dostosować wszyscy przedsiębiorcy w Europie. Podczas gdy media jedynie straszą wielkimi karami, postanowiłem nakreślić, co właściwie nowe obowiązki oznaczają dla drobnych przedsiębiorców.

generowane przez SI, człowiek, dane osobowe

Kogo dotyczy RODO

Odpowiadając krótko: wszystkich w Europie – od jednoosobowych działalności do oddziałów światowych korporacji. Proszę jednak zwrócić uwagę na to, w jaki sposób prawo to zostało napisane – np. w popularnym temacie wymiaru kar: 20 000 000 EUR lub 4 % całkowitego rocznego światowego obrotu. Jaki znowu “światowy obrót?” – jest jasne, że zapis taki został stworzony przede wszystkim w celu zwalczania złych praktyk, jakich dopuszczają się wielkie korporacje. Stąd pewne nieporozumienia. Jednak oczywiście wobec prawa wszyscy jesteśmy równi i jako osoby prowadzące małe firmy w kraju UE – również musimy się dostosować.

Samemu oceń ryzyko

Dotychczasowe prawo dot. ochrony danych osobowych w firmach było bardzo szczegółowe – koniec z tym. Ustawodawcy zrozumieli, że w tak wybitnie technicznym temacie nie można tworzyć sztywnych wymogów. Zamiast tego proponują zasadę risk based approach, która w praktyce oznacza, że każdy musi we własnym zakresie ocenić ryzyko związane z przetwarzaniem danych osobowych i wprowadzić odpowiednie zabezpieczenia. Mówiąc inaczej: ma być bezpiecznie i to Ty decydujesz jak to zrobić. Pamiętaj tylko, że zawsze osobiście ponosisz odpowiedzialność za posiadane dane osobowe – nawet jeśli powierzysz ich przetwarzanie inne osobie lub firmie.

Dużo mniej formalności

W związku z powyższym znikają dotychczasowe obowiązki, do których należało:

  • sporządzanie polityki bezpieczeństwa i instrukcji zarządzania systemem informatycznym,
  • ewidencja osób upoważnionych do przetwarzania danych osobowych,
  • wymaganie regularnego zmieniania haseł,
  • zgłaszanie zbiorów danych do GIODO.

Wszystko powyższe to już historia. Musimy za to sporządzić Rejestr Czynności Przetwarzania – to może być jedna kartka papieru na której w najprostszych słowach piszemy jakie dane zbieramy (nazwy kolumn z bazy lub excela) w jakim celu (np. w celu obsługi klienta lub w celu wysyłania newslettera). Jest to dokument “wewnętrzny” – nie masz obowiązku go upubliczniać. Trzeba również wyznaczyć ABI, czyli Administratora Bezpieczeństwa Informacji. W małych firmach może to być po prostu sam przedsiębiorca i nawet nie musisz w żaden sposób, formalnie ustanawiać tego faktu.

Privacy by design, privacy by default

Dwie zasady o takich nazwach mają ułatwić przedsiębiorcom tworzenie ich baz danych osobowych. Pierwsza z nich – privacy by design – oznacza dbałość o bezpieczeństwo na etapie tworzenia usługi. W praktyce to również konieczność ochrony danych również w wersjach demonstracyjnych swoich produktów.

Druga zasada – privacy by default – znaczy tyle, że możesz pobierać te dane, które są potrzebne do Twojej działalności. Na szczęście można to szeroko rozumieć, np. możesz poprosić o dobrowolne podanie daty urodzin, bo chcesz rozdawać urodzinowe rabaty. Musisz jednak poinformować o tym klienta. W przypadku stron internetowych najwygodniej jest robić takie małe pola informacyjne pt. “Czemu o to pytamy”. Kluczowa jest transparentność – to słowo przyświeca całemu RODO.

Zakaz profilowania?

Krąży plotka, że RODO zabrania profilowania klientów. Czym jest profilowanie? To wnioskowanie o jednych danych na podstawie drugich, np. wnioskowanie, że ktoś uprawia sport po tym, że kupił rower. Taki wniosek ma spory margines błędu, ale ma wystarczająco duże znaczenie handlowe, bo może posłużyć np. do zaproponowania klientowi kolejnych produktów.

Nowe prawo nie wprowadza zakazu profilowania. Jedynie umożliwia odwołanie się od decyzji opartej na profilowaniu, np. wyliczenie przez bank droższej stawki ubezpieczenia na życie po analizie historii zakupów, z której wnioskować można niezdrowy tryb życia. Klient ma teraz możliwość sprzeciwu, jeśli profilowanie na podstawie jego danych, okazuje się dla niego niekorzystne.

Czy to dotyczy małych firm? Generalnie przy tej okazji warto zwrócić uwagę na to, że różnicowanie ceny ze względu na to, co wiemy o kliencie, to zawsze jest śliski temat! A w definicji profilowania nie występują koniecznie zaawansowane technologie. Czy w świetle tych dwóch zdań Twoja firma powinna coś poprawić?

Nowe prawa klienta

Każda osoba, której dane przetwarzasz cieszy się nowymi prawami:

  • prawo do informacji – musi wiedzieć, jakie dokładnie dane posiadasz i w jakim celu je przetwarzasz (przy tej okazji najlepiej również podać kontakt do siebie),
  • prawo do sprostowania – może swoje dane poprawić, a Ty musisz to uwzględnić,
  • prawo do przenoszenia danych – może wskazać inną firmę (np. Twoją konkurencję, do której chce przejść), w celu przeniesienia swoich danych – musisz je wówczas przekazać,
  • prawo do bycia zapomnianym – w każdej chwili może usunąć swoje dane (np. kandydat na pracownika, który przygotował nowe CV – może najpierw wycofać się ze wcześniejszego zgłoszenia…).

Powyższe prawa nie mają zastosowania, jeśli stoją w sprzeczności z innym prawem, np. gdy względem klienta jest prowadzone dochodzenie karne – nie może wówczas kazać o sobie zapomnieć!

Obowiązek informacyjny

O wszystkich powyższych prawach (i jeszcze kilku innych rzeczach) należy klienta poinformować. Niestety lista obowiązkowa jest długa. Każdemu klientowi należy wyjaśnić:

  1. kto jest administratorem danych osobowych (nazwa, siedziba),
  2. z kim należy się kontaktować w sprawie przetwarzania danych osobowych,
  3. w jakim celu są one przetwarzane,
  4. komu i na jakich zasadach dane mogą być udostępniane,
  5. czy dane są przekazywane poza Europejski Obszar Gospodarczy,
  6. jaki jest okres przechowywania danych,
  7. jakie klient ma prawa: dostępu do swoich danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania,
  8. że klient może przenieść swoje dane do innego podmiotu,
  9. że przysługuje mu prawo do wniesienia skargi do GIODO,
  10. czy będzie występowało profilowanie, a jeśli tak to w jakim zakresie oraz w jakim celu (trzeba jasno określić konsekwencje dla klienta).

Wbrew pozorom nie jest to trudne i nie trzeba do tego prawnika. Wystarczy napisać najprościej jak się da: “Administratorem danych osobowych jest firma X z siedzibą…” itd.

Dobra wiadomość jest też taka, że obowiązek informacyjny nie działa wstecz – jeśli już mamy bazę klientów, to nie musimy ich informować o nowych prawach, bo nabywają je… z mocy prawa.

Obowiązek zgłoszenia uchybień

Mówiąc krótko: gdy dojdzie do wycieku danych – tzn. znajdą się w zasięgu innych podmiotów – to w ciągu 72 godzin od zorientowania się musisz zgłosić to uchybienie do GIODO oraz poinformować o tym samych zainteresowanych, czyli osoby, których dane wyciekły.

Nie dajcie się zwariować

Podawane w mediach wysokości kar brzmią koszmarnie, ale nikt ich nie zasądzi np. lokalnemu hydraulikowi, który zgubi notatnik z numerami telefonów. Od nałożenia nieproporcjonalnej kary zawsze będzie można się też odwołać. Dużo większym zagrożeniem są naciągacze, którzy sprzedają nic nie znaczące certyfikaty, a nawet szantażują przedsiębiorców donosami do różnych instytucji. Wszystkie te maile i telefony są bezpodstawne.

Przepisy RODO są całkiem ludzkie, praktyczne (może poza obowiązkiem informacyjnym), bardzo elastyczne. Oparte są bardziej na zasadach dobrych praktyk, zamiast dokładnych, skomplikowanych wytycznych, których niedopilnowanie skutkuje automatyczną karą. Ustawa daje dużo miejsca na dostosowanie wytycznych do specyfiki Twojej działalności oraz udzielania wyjaśnień w razie potrzeby. Po prostu bądź w porządku względem swoich klientów – dbaj o ich dane: informuj co zbierasz i dlaczego, spełniaj ich prośby, pamiętaj gdzie i jak je przechowujesz, zabezpiecz dostęp do nich tak skutecznie, jak tylko możesz. W tej sposób (raczej) nie narazisz się na szczególne kłopoty.

Podziel się artykułem:

Firma bez księgowego?

Wypróbuj księgowość on-line Firmino

Używamy plików cookie do personalizowania treści i reklam, udostępniania funkcji mediów społecznościowych i analizowania naszego ruchu. Udostępniamy również informacje o korzystaniu z naszej witryny naszym partnerom w zakresie mediów społecznościowych, reklam i analiz. View more
Cookies settings
Akceptuję
Polityka prywatności
Privacy & Cookies policy
Cookie nameActive

1. Informacje ogólne

  1. Niniejsza polityka dotyczy Serwisu www, funkcjonującego pod adresem url: https://www.mala-firma.pl
  2. Operatorem serwisu oraz Administratorem danych osobowych jest: Pan Wydawca sp. z o.o. z siedzibą w Gdańsku (80-855), przy ul. Wały Piastowskie 1/1508, NIP 5833359472, KRS 0000791050.
  3. Adres kontaktowy poczty elektronicznej operatora: redakcja@mala-firma.pl
  4. Operator jest Administratorem Twoich danych osobowych w odniesieniu do danych podanych dobrowolnie w Serwisie.
  5. Serwis wykorzystuje dane osobowe w następujących celach:
    • Prowadzenie newslettera
    • Prowadzenie systemu komentarzy
  6. Serwis realizuje funkcje pozyskiwania informacji o użytkownikach i ich zachowaniu w następujący sposób:
    1. Poprzez dobrowolnie wprowadzone w formularzach dane, które zostają wprowadzone do systemów Operatora.
    2. Poprzez zapisywanie w urządzeniach końcowych plików cookie (tzw. „ciasteczka”).

2. Wybrane metody ochrony danych stosowane przez Operatora

  1. Miejsca logowania i wprowadzania danych osobowych są chronione w warstwie transmisji (certyfikat SSL). Dzięki temu dane osobowe i dane logowania, wprowadzone na stronie, zostają zaszyfrowane w komputerze użytkownika i mogą być odczytane jedynie na docelowym serwerze.
  2. Hasła użytkowników są przechowywane w postaci hashowanej. Funkcja hashująca działa jednokierunkowo - nie jest możliwe odwrócenie jej działania, co stanowi obecnie współczesny standard w zakresie przechowywania haseł użytkowników.
  3. Operator okresowo zmienia swoje hasła administracyjne.
  4. W celu ochrony danych Operator regularnie wykonuje kopie bezpieczeństwa.
  5. Istotnym elementem ochrony danych jest regularna aktualizacja wszelkiego oprogramowania, wykorzystywanego przez Operatora do przetwarzania danych osobowych, co w szczególności oznacza regularne aktualizacje komponentów programistycznych.

3. Hosting

  1. Serwis jest hostowany (technicznie utrzymywany) na serwera operatora: dhosting.pl

4. Twoje prawa i dodatkowe informacje o sposobie wykorzystania danych

  1. W niektórych sytuacjach Administrator ma prawo przekazywać Twoje dane osobowe innym odbiorcom, jeśli będzie to niezbędne do wykonania zawartej z Tobą umowy lub do zrealizowania obowiązków ciążących na Administratorze. Dotyczy to takich grup odbiorców:
    • firma hostingowa na zasadzie powierzenia
    • upoważnieni pracownicy i współpracownicy, którzy korzystają z danych w celu realizacji celu działania strony
    • firmy, świadczące usługi marketingu na rzecz Administratora
  2. Twoje dane osobowe przetwarzane przez Administratora nie dłużej, niż jest to konieczne do wykonania związanych z nimi czynności określonych osobnymi przepisami (np. o prowadzeniu rachunkowości). W odniesieniu do danych marketingowych dane nie będą przetwarzane dłużej niż przez 3 lata.
  3. Przysługuje Ci prawo żądania od Administratora:
    • dostępu do danych osobowych Ciebie dotyczących,
    • ich sprostowania,
    • usunięcia,
    • ograniczenia przetwarzania,
    • oraz przenoszenia danych.
  4. Przysługuje Ci prawo do złożenia sprzeciwu w zakresie przetwarzania wskazanego w pkt 3.3 c) wobec przetwarzania danych osobowych w celu wykonania prawnie uzasadnionych interesów realizowanych przez Administratora, w tym profilowania, przy czym prawo sprzeciwu nie będzie mogło być wykonane w przypadku istnienia ważnych prawnie uzasadnionych podstaw do przetwarzania, nadrzędnych wobec Ciebie interesów, praw i wolności, w szczególności ustalenia, dochodzenia lub obrony roszczeń.
  5. Na działania Administratora przysługuje skarga do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
  6. Podanie danych osobowych jest dobrowolne, lecz niezbędne do obsługi Serwisu.
  7. W stosunku do Ciebie mogą być podejmowane czynności polegające na zautomatyzowanym podejmowaniu decyzji, w tym profilowaniu w celu świadczenia usług w ramach zawartej umowy oraz w celu prowadzenia przez Administratora marketingu bezpośredniego.
  8. Dane osobowe są przekazywane od krajów trzecich w rozumieniu przepisów o ochronie danych osobowych. Oznacza to, że przesyłamy je poza teren Unii Europejskiej.

5. Informacje w formularzach

  1. Serwis zbiera informacje podane dobrowolnie przez użytkownika, w tym dane osobowe, o ile zostaną one podane.
  2. Serwis może zapisać informacje o parametrach połączenia (oznaczenie czasu, adres IP).
  3. Serwis, w niektórych wypadkach, może zapisać informację ułatwiającą powiązanie danych w formularzu z adresem e-mail użytkownika wypełniającego formularz. W takim wypadku adres e-mail użytkownika pojawia się wewnątrz adresu url strony zawierającej formularz.
  4. Dane podane w formularzu są przetwarzane w celu wynikającym z funkcji konkretnego formularza, np. w celu dokonania procesu obsługi zgłoszenia serwisowego lub kontaktu handlowego, rejestracji usług itp. Każdorazowo kontekst i opis formularza w czytelny sposób informuje, do czego on służy.

6. Logi Administratora

  1. Informacje zachowaniu użytkowników w serwisie mogą podlegać logowaniu. Dane te są wykorzystywane w celu administrowania serwisem.

7. Istotne techniki marketingowe

  1. Operator stosuje analizę statystyczną ruchu na stronie, poprzez Google Analytics (Google Inc. z siedzibą w USA). Operator nie przekazuje do operatora tej usługi danych osobowych, a jedynie zanonimizowane informacje. Usługa bazuje na wykorzystaniu ciasteczek w urządzeniu końcowym użytkownika. W zakresie informacji o preferencjach użytkownika gromadzonych przez sieć reklamową Google użytkownik może przeglądać i edytować informacje wynikające z plików cookies przy pomocy narzędzia: https://www.google.com/ads/preferences/
  2. Operator stosuje techniki remarketingowe, pozwalające na dopasowanie przekazów reklamowych do zachowania użytkownika na stronie, co może dawać złudzenie, że dane osobowe użytkownika są wykorzystywane do jego śledzenia, jednak w praktyce nie dochodzi do przekazania żadnych danych osobowych od Operatora do operatorom reklam. Technologicznym warunkiem takich działań jest włączona obsługa plików cookie.
  3. Operator stosuje korzysta z piksela Facebooka. Ta technologia powoduje, że serwis Facebook (Facebook Inc. z siedzibą w USA) wie, że dana osoba w nim zarejestrowana korzysta z Serwisu. Bazuje w tym wypadku na danych, wobec których sam jest administratorem, Operator nie przekazuje od siebie żadnych dodatkowych danych osobowych serwisowi Facebook. Usługa bazuje na wykorzystaniu ciasteczek w urządzeniu końcowym użytkownika.
  4. Operator stosuje rozwiązanie badające zachowanie użytkowników poprzez tworzenie map ciepła oraz nagrywanie zachowania na stronie. Te informacje są anonimizowane zanim zostaną przesłane do operatora usługi tak, że nie wie on jakiej osoby fizycznej one dotyczą. W szczególności nagrywaniu nie podlegają wpisywane hasła oraz inne dane osobowe.
  5. Operator stosuje rozwiązanie automatyzujące działanie Serwisu w odniesieniu do użytkowników, np. mogące przesłać maila do użytkownika po odwiedzeniu konkretnej podstrony, o ile wyraził on zgodę na otrzymywanie korespondencji handlowej od Operatora.

8. Newsletter

  1. W przypadku dokonania zapisu na newsletter Twój adres e-mail oraz imię używane są wyłącznie w celu adresowania do Ciebie korespondencji elektronicznej.
  2. Twoje dane są bezpieczne - Operator nie przekazuje ich innym firmom. Są jednak przetwarzane przez Freshmail Sp. z o.o. na podstawie osobnej umowy.
  3. W sprawie przetwarzania danych osobowych można kontaktować sie z Operatorem pod adresem e-mail: redakcja@mala-firma.pl.
  4. Okres przechowywania Twoich danych jest nieokreślony, ale w każdej chwili możesz się wypisać z newslettera.
  5. Pamiętaj, że masz prawo dostępu do swoich danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania. Na Twoje życzenie Twoje dane mogą również zostać przeniesione do innego podmiotu.
  6. Możesz także wnieść skargę do GIODO, jeśli uznasz, że zasłużyłem ;).
  7. Wiedz też, że w związku z wysyłką newslettera nie występuje profilowanie na podstawie Twoich danych osobowych.

9. Podziękowania

Twoje zaufanie jest dla mnie bezcenne. Dziękuję za korzystanie ze strony Mala-Firma.pl oraz za subskrypcję newslettera.


Polityka cookies

1. Informacja o plikach cookies

  1. Serwis korzysta z plików cookies.
  2. Pliki cookies (tzw. „ciasteczka”) stanowią dane informatyczne, w szczególności pliki tekstowe, które przechowywane są w urządzeniu końcowym Użytkownika Serwisu i przeznaczone są do korzystania ze stron internetowych Serwisu. Cookies zazwyczaj zawierają nazwę strony internetowej, z której pochodzą, czas przechowywania ich na urządzeniu końcowym oraz unikalny numer.
  3. Podmiotem zamieszczającym na urządzeniu końcowym Użytkownika Serwisu pliki cookies oraz uzyskującym do nich dostęp jest operator Serwisu.
  4. Pliki cookies wykorzystywane są w następujących celach:
    1. utrzymanie sesji użytkownika Serwisu (po zalogowaniu), dzięki której użytkownik nie musi na każdej podstronie Serwisu ponownie wpisywać loginu i hasła;
    2. realizacji celów określonych powyżej w części "Istotne techniki marketingowe";
  5. W ramach Serwisu stosowane są dwa zasadnicze rodzaje plików cookies: „sesyjne” (session cookies) oraz „stałe” (persistent cookies). Cookies „sesyjne” są plikami tymczasowymi, które przechowywane są w urządzeniu końcowym Użytkownika do czasu wylogowania, opuszczenia strony internetowej lub wyłączenia oprogramowania (przeglądarki internetowej). „Stałe” pliki cookies przechowywane są w urządzeniu końcowym Użytkownika przez czas określony w parametrach plików cookies lub do czasu ich usunięcia przez Użytkownika.
  6. Oprogramowanie do przeglądania stron internetowych (przeglądarka internetowa) zazwyczaj domyślnie dopuszcza przechowywanie plików cookies w urządzeniu końcowym Użytkownika. Użytkownicy Serwisu mogą dokonać zmiany ustawień w tym zakresie. Przeglądarka internetowa umożliwia usunięcie plików cookies. Możliwe jest także automatyczne blokowanie plików cookies Szczegółowe informacje na ten temat zawiera pomoc lub dokumentacja przeglądarki internetowej.
  7. Ograniczenia stosowania plików cookies mogą wpłynąć na niektóre funkcjonalności dostępne na stronach internetowych Serwisu.
  8. Pliki cookies zamieszczane w urządzeniu końcowym Użytkownika Serwisu wykorzystywane mogą być również przez współpracujące z operatorem Serwisu podmioty, w szczególności dotyczy to firm: Google (Google Inc. z siedzibą w USA), Facebook (Facebook Inc. z siedzibą w USA), Twitter (Twitter Inc. z siedzibą w USA).

2. Zarządzanie plikami cookies – jak w praktyce wyrażać i cofać zgodę?

  1. Jeśli użytkownik nie chce otrzymywać plików cookies, może zmienić ustawienia przeglądarki. Zastrzegamy, że wyłączenie obsługi plików cookies niezbędnych dla procesów uwierzytelniania, bezpieczeństwa, utrzymania preferencji użytkownika może utrudnić, a w skrajnych przypadkach może uniemożliwić korzystanie ze stron www
  2. W celu zarządzania ustawienia cookies wybierz z listy poniżej przeglądarkę internetową, której używasz i postępuj zgodnie z instrukcjami:Urządzenia mobilne:
Save settings
Cookies settings