Jak dostosować stronę internetową do RODO

Promocja cenowa
10% zniżki na wszystkie roczne subskrypcje Trackboxx z kodem: tb10action
Spis treści

Ogólne rozporządzenie o ochronie danych (RODO) określa surowe zasady ochrony danych osobowych w internecie. Co to oznacza dla Twojej strony? Przejdziemy przez najważniejsze kroki, które pomogą Ci spełnić te wymagania i ograniczyć ryzyko prawne.

Kto musi przestrzegać RODO? Czy istnieją wyjątki?

RODO obejmuje w szczególności przetwarzanie danych osobowych* w ramach działalności jednostki organizacyjnej w UE. Może też dotyczyć podmiotów spoza UE, które oferują towary lub usługi osobom w Unii albo monitorują ich zachowanie na jej terytorium. Nie decyduje o tym obywatelstwo. Wyjątek dla czynności o wyłącznie osobistym lub domowym charakterze jest ograniczony: publicznie dostępna strona nie jest wyłączona z RODO tylko dlatego, że nie zarabia.

*Dane osobowe to informacje o osobie zidentyfikowanej lub możliwej do zidentyfikowania. Mogą to być imię i nazwisko, adres czy e-mail, ale także adres IP, dane o lokalizacji lub aktywność na stronie. Ważne jest to, czy na podstawie tych informacji można ustalić czyjąś tożsamość — bezpośrednio lub pośrednio.

1. Zadbaj o łatwy dostęp do polityki prywatności

Jeśli Twoja strona przetwarza dane osobowe, potrzebuje polityki prywatności. Umieść ją w łatwo dostępnym miejscu, na przykład pod linkiem w stopce, i uwzględnij wymagane informacje. Powinna odpowiadać między innymi na te pytania:

  • Jakie dane są gromadzone?
  • Jaki jest cel przetwarzania danych?
  • Na jakiej podstawie prawnej przetwarzasz dane?
  • Jak długo dane będą przechowywane?
  • Jakie prawa mają użytkownicy w odniesieniu do swoich danych?
  • Kto jest administratorem danych?

Generator polityki prywatności może przygotować wstępny tekst. Sprawdź jednak, czy kompletnie i poprawnie opisuje rzeczywiste przetwarzanie danych na Twojej stronie. Sam generator nie gwarantuje zgodności z prawem.

2. Prawidłowo zbieraj zgody na pliki cookie

W Niemczech § 25 TDDDG co do zasady wymaga zgody na zapisywanie informacji na urządzeniu użytkownika lub odczytywanie już zapisanych informacji. Wyjątki obejmują między innymi czynności bezwzględnie niezbędne do świadczenia usługi wyraźnie zamówionej przez użytkownika. Zasada nie dotyczy wyłącznie plików cookie. Późniejsze przetwarzanie danych osobowych wymaga także odpowiedniej podstawy prawnej zgodnej z RODO. W przypadku plików cookie i podobnych technologii wymagających zgody:

  • Aktywna zgoda: Zapisuj pliki cookie wymagające zgody dopiero po aktywnym wyrażeniu jej przez użytkownika.
  • Rzeczywisty wybór: Użytkownik musi mieć swobodny wybór i możliwość odrzucenia plików cookie wymagających zgody.
  • Jasne informacje: Jakich plików cookie używasz i do czego służą?
  • Łatwe wycofanie zgody: Użytkownik musi móc wycofać zgodę w dowolnym momencie, równie łatwo, jak jej udzielił.

Narzędzia takie jak Borlabs Cookie i Cookiebot mogą pomóc w zarządzaniu zgodami. Więcej wskazówek znajdziesz w naszym poradniku o tym, jak tworzyć banery zgody zgodne z RODO.

Analityka internetowa bez plików cookie

Nawet jeśli nie zapisujesz plików cookie , inne technologie śledzenia mogą wymagać zgody . RODO chroni dane osobowe, niezależnie od technologii użytej do ich zbierania.

Analityka internetowa z Trackboxx: Nasze narzędzie analityczne pomaga Ci zrozumieć, jak odwiedzający korzystają z Twojej witryny. To, czy potrzebna jest zgoda, zależy od konkretnego sposobu wdrożenia i używanych funkcji. Sprawdź więc wymagania dotyczące ochrony danych dla swojej witryny, zamiast zakładać, że sam brak plików cookie oznacza brak obowiązku uzyskania zgody.

3. HTTPS i TLS: chroń dane podczas przesyłania

Korzystaj z HTTPS z aktualnym szyfrowaniem TLS, aby chronić dane przesyłane między przeglądarką a serwerem. To szczególnie ważne w przypadku danych osobowych (na przykład przesyłanych przez formularze kontaktowe). Szyfrowanie zabezpiecza transmisję, ale samo w sobie nie zapewnia zgodności strony z RODO.

4. Prawidłowo obsługuj dane z formularzy kontaktowych

Jeśli Twoja strona zawiera formularze kontaktowe, pamiętaj o tych zasadach:

  • Minimalizacja danych: Pytaj tylko o niezbędne informacje.
  • Ograniczenie celu: Wyjaśnij użytkownikowi, po co zbierasz dane z formularza.
  • Dobierz właściwą podstawę prawną: W zależności od zapytania przetwarzanie może być niezbędne do wykonania umowy, podjęcia działań przed jej zawarciem albo realizacji prawnie uzasadnionego interesu. Pole zgody nie jest wymagane w każdym przypadku. Przy formularzu wyjaśnij zasady przetwarzania i podaj link do polityki prywatności.
  • Okresy przechowywania: Nie przechowuj danych bezterminowo.

5. Sprawdź usługi zewnętrznych dostawców

Wiele stron korzysta z Google Analytics, piksela Facebooka czy osadzonych filmów z YouTube. Dla każdej usługi sprawdź rzeczywiste przepływy danych, podstawę prawną i ewentualne przekazywanie danych do państw trzecich. Krótka lista kontrolna ani pojedyncze narzędzie nie gwarantują zgodności z RODO:

  • Google Analytics: Sprawdź konfigurację, wymagane umowy i przekazywanie danych. Śledzenie wymagające zgody może rozpocząć się dopiero po jej ważnym udzieleniu; samo skrócenie adresu IP nie wystarczy.
  • YouTube, Google Fonts, wtyczki mediów społecznościowych: Sprawdź sposób integracji. Usługi wymagające zgody mogą się załadować dopiero po jej uzyskaniu. Czcionki przechowywane na Twoim serwerze nie wysyłają na przykład żądań do zewnętrznego dostawcy.
  • Rozważ inne rozwiązania: Możesz przechowywać czcionki lokalnie lub wybrać inaczej skonfigurowane narzędzia analityczne. Nawet przy alternatywach takich jak Matomo znaczenie ma rzeczywisty sposób użycia.

6. Zawrzyj umowę powierzenia przetwarzania danych

Jeśli zewnętrzny dostawca przetwarza dane osobowe w Twoim imieniu, co do zasady potrzebujesz umowy powierzenia przetwarzania danych. Określa ona, jak dostawca ma postępować z danymi osobowymi. Wielu dostawców, w tym Mailchimp i Google, udostępnia takie umowy online. My również.

7. Prowadź rejestr czynności przetwarzania

Firmy i osoby prowadzące działalność gospodarczą, które zarządzają stroną internetową, muszą co do zasady prowadzić rejestr czynności przetwarzania . Wyjątek dla organizacji zatrudniających mniej niż 250 osób jest ograniczony i nie obejmuje na przykład regularnego przetwarzania danych klientów lub pracowników. Rejestr opisuje między innymi cele, kategorie danych, odbiorców, okresy przechowywania i środki ochrony.

Podsumowanie: zgodność z RODO wymaga ciągłej uwagi

RODO nakłada konkretne obowiązki na osoby zarządzające stronami. Ważne są przejrzyste informacje, właściwe podstawy prawne, bezpieczne przesyłanie danych i staranny wybór dostawców. Baner zgody jest potrzebny tam, gdzie rzeczywiście wymagana jest zgoda. Te działania ograniczają ryzyko, ale nie zastępują pełnej oceny Twojej strony i jej działania.

Regularnie sprawdzaj zmiany w usługach, przepływach danych i przepisach o ochronie danych dotyczących Twojej strony. Ten artykuł zawiera ogólne wskazówki i nie zastępuje analizy prawnej Twojej sytuacji.

RODO w skrócie

Unia Europejska przyjęła RODO w 2016 roku, a rozporządzenie stosuje się od 25 maja 2018 roku. Wzmacnia ono ochronę danych osobowych i tworzy wspólne ramy w UE. Dotyczy nie tylko stron internetowych, lecz także firm, urzędów, stowarzyszeń i organizacji ochrony zdrowia. Teksty przepisów i aktualne informacje znajdziesz na stronie Komisji Europejskiej lub u krajowych organów ochrony danych, takich jak niemiecki Federalny Komisarz ds. Ochrony Danych i Wolności Informacji (BfDI).

Może Cię to również zainteresować

Promocja cenowa

10% rabat na wszystkie roczne subskrypcje Trackboxx z kodem: