„Czy moja strona jest zgodna z RODO?” — to pytanie pada zwykle po tym, jak ktoś dostał maila z ofertą audytu i groźbą kary do dwudziestu milionów euro. Odpowiadam wtedy, że kara dla zakładu stolarskiego z pięcioma pracownikami to scenariusz mało realny, ale bałagan w danych klientów jest już całkiem realnym problemem.
Przez lata wdrażania stron dla małych firm zebrało mi się kilka rzeczy, które faktycznie trzeba mieć, i długa lista tych, którymi nie warto sobie zawracać głowy. Poniżej to pierwsze, w kolejności, w jakiej sama się tym zajmuję przy oddawaniu strony klientowi.
Zacznij od pytania: jakie dane w ogóle zbierasz
Zanim pojawi się jakikolwiek dokument, warto spisać, co przez stronę przepływa. U typowej firmy usługowej lista jest krótka: imię, adres e-mail i telefon z formularza kontaktowego, adresy e-mail z zapisu na newsletter, czasem adres do wysyłki, jeśli działa sklep. Do tego dane techniczne zbierane automatycznie — adresy IP w logach serwera i identyfikatory z narzędzi statystycznych.
Ta lista ma znaczenie praktyczne. Jeżeli nie prowadzisz newslettera, nie potrzebujesz zgód marketingowych. Jeżeli nie masz sklepu, nie musisz opisywać przetwarzania danych płatniczych. Połowa gotowych szablonów RODO krążących po internecie opisuje procesy, których w Twojej firmie nie ma, i tylko zaciemnia obraz.
Podstawa przetwarzania, czyli dlaczego wolno Ci mieć te dane
RODO wymaga, żeby każde przetwarzanie danych miało podstawę prawną. Brzmi groźnie, w praktyce dla małej firmy sprowadza się do trzech sytuacji.
- Umowa lub działania przed jej zawarciem — ktoś pyta o wycenę, więc odpisujesz. Zgoda nie jest tu potrzebna.
- Obowiązek prawny — dane z faktury musisz trzymać przez pięć lat, bo tak mówią przepisy podatkowe.
- Zgoda — newsletter, telefon marketingowy, zapis na wydarzenie. Musi być dobrowolna i możliwa do wycofania w każdej chwili.
Częsty błąd, który widuję: obowiązkowy checkbox „wyrażam zgodę na przetwarzanie moich danych” pod formularzem kontaktowym. Skoro bez jego zaznaczenia nie da się wysłać wiadomości, zgoda nie jest dobrowolna, a przez to nieważna. Do zwykłego kontaktu zgoda i tak nie jest potrzebna — wystarczy krótka informacja pod formularzem.
Polityka prywatności napisana pod Twoją firmę
To dokument obowiązkowy i jednocześnie ten, który najczęściej bywa przeklejony z cudzej strony. Zdarzało mi się trafiać na polityki prywatności, w których figurowała nazwa zupełnie innej firmy albo adres w innym województwie.
Polityka ma odpowiadać na proste pytania: kto jest administratorem danych, po co je zbiera, na jakiej podstawie, komu je przekazuje, jak długo trzyma i jakie prawa ma osoba, której dane dotyczą. Opisuję to szczegółowo w osobnym wpisie, tutaj zaznaczę tylko rzecz najważniejszą: link do polityki musi być widoczny w stopce na każdej podstronie, a treść musi opisywać stan faktyczny.
Formularze i miejsce, w którym lądują wiadomości
Pod każdym formularzem powinna znaleźć się krótka informacja: kto będzie administratorem danych, w jakim celu je zbiera i gdzie znaleźć pełną politykę. Dwa, trzy zdania w zupełności wystarczą — nie ma potrzeby przepisywać całego rozdziału.
Druga sprawa to to, gdzie trafiają wiadomości. Wiele wtyczek formularzy domyślnie zapisuje wszystkie zgłoszenia w bazie strony i trzyma je tam latami. Jeśli nie potrzebujesz takiego archiwum, wyłącz zapis albo ustaw automatyczne czyszczenie po kilku miesiącach. Dane, których nie przechowujesz, nie wyciekną. Przy okazji warto sprawdzić, kto ma dostęp do panelu strony — konto administratora dla osoby, która raz w roku poprawia zdjęcie, to zbędne ryzyko.
Rejestr czynności przetwarzania — mniejszy potwór, niż się wydaje
Formalnie firmy zatrudniające mniej niż 250 osób są z prowadzenia rejestru zwolnione, ale zwolnienie ma wyjątki, które w praktyce obejmują prawie każdą działalność przetwarzającą dane regularnie. Dlatego zwykle radzę rejestr po prostu prowadzić.
W firmie jednoosobowej to plik z kilkoma wierszami. Każdy wiersz to jedna kategoria przetwarzania: „zapytania z formularza kontaktowego”, „newsletter”, „dokumentacja księgowa”. W kolumnach: cel, podstawa prawna, kategorie osób i danych, odbiorcy, okres przechowywania. Do tego druga tabela z umowami powierzenia — hosting, biuro rachunkowe, dostawca newslettera. Godzina pracy raz, potem tylko aktualizacja.
Minimum, które sprawdzam na każdej stronie
Krótka lista do przejścia w kwadrans:
- Polityka prywatności z Twoimi danymi, dostępna z każdej podstrony.
- Baner cookies, który pyta o zgodę zanim cokolwiek zapisze, i pozwala odmówić równie łatwo, co zaakceptować.
- Informacja o administratorze pod każdym formularzem.
- Brak wymuszonych zgód tam, gdzie nie są potrzebne.
- Osobna, dobrowolna zgoda na newsletter — nieprzyklejona do zamówienia ani do kontaktu.
- Certyfikat SSL, żeby dane z formularza nie szły przez sieć otwartym tekstem.
- Umowa powierzenia z firmą hostingową i z każdym, kto ma dostęp do danych.
- Rejestr czynności w prostym arkuszu.
Jeżeli chcesz to przejść raz, porządnie i z dokumentami dopasowanymi do tego, co faktycznie robisz, przygotowuję komplet w ramach usługi wdrożenie RODO. Nie zastępuje to porady prawnika przy nietypowej działalności, ale dla zwykłej firmy usługowej albo handlowej zamyka temat. Możesz też po prostu zajrzeć do mojej polityki prywatności i zobaczyć, jak taki dokument wygląda w praktyce.
Jeśli nie masz pewności, czy Twoja strona spełnia to minimum — prześlij mi adres, przejdę przez nią punkt po punkcie. Sprawdzam politykę, formularze, zgody i baner cookies, a na koniec dostajesz listę konkretnych poprawek; do startu potrzebuję tylko adresu strony i informacji, czy prowadzisz newsletter lub sklep.
Ewelina Grzelak, EWELA design
tel. +48 511 254 321
e-mail: biuro@eweladesign.pl
Zobacz pakiety i ceny