Kiedy proszę klienta o politykę prywatności do nowej strony, w większości przypadków dostaję plik, którego nikt nigdy nie czytał. Bywa, że w środku widnieje branża, którą ta firma nigdy się nie zajmowała, albo wzmianka o sklepie internetowym, którego nie ma.

Polityka prywatności to nie ozdobnik i nie formalność do odhaczenia. To jedyne miejsce, w którym opisujesz, co robisz z danymi ludzi, którzy Ci zaufali. Rozkładam ten dokument na części i pokazuję, co w każdej z nich powinno się znaleźć.

Administrator, czyli kto odpowiada za dane

Pierwszy akapit powinien odpowiadać na pytanie „z kim mam do czynienia” bez zaglądania do innej zakładki. Pełna nazwa firmy zgodna z wpisem do rejestru, adres, NIP, adres e-mail do spraw związanych z danymi. Jeśli prowadzisz jednoosobową działalność, to Ty jesteś administratorem — nie ma tu żadnej dodatkowej instytucji, którą trzeba powołać.

Inspektora ochrony danych mała firma zwykle nie musi wyznaczać. Jeżeli go nie masz, po prostu nie pisz o nim ani słowa. Zdanie „w sprawach ochrony danych prosimy kontaktować się z naszym inspektorem” w dokumencie firmy dwuosobowej to sygnał, że treść pochodzi z cudzego wzoru.

Cele i podstawy, najważniejsza część dokumentu

Sercem polityki jest zestawienie: po co zbierasz dane i co Ci na to pozwala. Najczytelniej wygląda to jako lista, w której każdy punkt opisuje jedną sytuację. U firmy usługowej z formularzem kontaktowym i newsletterem wygląda to mniej więcej tak:

Jeśli któregoś z tych punktów u Ciebie nie ma, usuń go. Krótsza, prawdziwa polityka jest warta więcej niż długa i zmyślona.

Odbiorcy danych, czyli komu je przekazujesz

Ten fragment zaskakuje wielu właścicieli firm, bo brzmi jak przyznanie się do czegoś niewłaściwego. Tymczasem chodzi wyłącznie o rzetelność: dane klientów przechodzą przez ręce firmy hostingowej, biura rachunkowego, kuriera, dostawcy poczty elektronicznej, systemu do newslettera.

Nie musisz podawać nazw wszystkich podmiotów, choć to dobra praktyka. Wystarczy opisać kategorie odbiorców. Dopisz też informację o przekazywaniu danych poza Europejski Obszar Gospodarczy, jeśli korzystasz z narzędzi amerykańskich — a korzystasz z nich, jeżeli masz Google Analytics, Mailchimpa czy reklamy na Facebooku.

Okresy przechowywania i prawa użytkownika

Zamiast bezużytecznego „przez czas niezbędny do realizacji celu” podaj konkrety. Faktury i dokumenty księgowe pięć lat od końca roku podatkowego. Korespondencja z zapytań ofertowych, które nie skończyły się zleceniem, zwykle rok, maksymalnie dwa. Adres e-mail w newsletterze do momentu wypisania się. Dane z realizacji zlecenia przez okres przedawnienia roszczeń.

Dalej wymień prawa: dostęp do danych, sprostowanie, usunięcie, ograniczenie przetwarzania, przeniesienie, sprzeciw wobec przetwarzania opartego na uzasadnionym interesie, wycofanie zgody oraz skarga do Prezesa Urzędu Ochrony Danych Osobowych. Napisz też, jak z nich skorzystać — jeden adres e-mail w zupełności wystarczy.

Gdzie ten dokument ma być i jak ma być napisany

Polityka powinna być dostępna z każdej podstrony, najczęściej linkiem w stopce, i osiągalna bez logowania czy zamykania okienek. Sprawdź też, czy link działa na telefonie — w wielu szablonach stopka na małym ekranie zwija się tak, że odnośnik znika.

Język ma znaczenie nie mniejsze niż treść. RODO wprost wymaga, żeby informacja była zrozumiała i podana prostym językiem. Zdania na pięć linijek, przepisane z ustawy, tego warunku nie spełniają. Piszę takie dokumenty tak, żeby przeczytał je bez zniechęcenia klient mojego klienta, a nie tylko prawnik.

Cookies, dobrowolność i data aktualizacji

W polityce powinien znaleźć się opis stosowanych plików cookies: kategorie, przykładowe narzędzia, informacja o możliwości zmiany decyzji. Nie trzeba przepisywać tu pełnej listy identyfikatorów, jeśli udostępniasz ją w ustawieniach banera.

Dorzuć krótką informację, czy podanie danych jest obowiązkowe. Przy formularzu kontaktowym to zwykle brzmi: podanie adresu e-mail jest dobrowolne, ale bez niego nie odpowiem na wiadomość. I na końcu data ostatniej aktualizacji — bo dokument bez daty nie mówi, czy opisuje stan sprzed miesiąca, czy sprzed sześciu lat.

Pięć pytań, którymi sprawdzisz własną politykę

Otwórz swój dokument i odpowiedz szczerze:

  1. Czy w tekście występuje wyłącznie nazwa Twojej firmy i Twój adres?
  2. Czy wszystkie opisane procesy faktycznie u Ciebie zachodzą?
  3. Czy przy każdym celu podana jest podstawa przetwarzania?
  4. Czy okresy przechowywania to konkretne terminy, a nie ogólniki?
  5. Czy jest data aktualizacji i działający adres kontaktowy?

Jeśli przy którymkolwiek punkcie zawahałeś się, dokument wymaga poprawki. Napisanie polityki od zera dla typowej firmy usługowej to praca na dwie, trzy godziny, jeśli wiadomo, czego szukać; przygotowuję ją razem z resztą dokumentów w ramach usługi wdrożenie RODO. Przy nietypowej działalności — medycznej, finansowej, z profilowaniem klientów — warto dodatkowo skonsultować treść z prawnikiem.


Jeśli chcesz wiedzieć, czy Twoja polityka prywatności opisuje Twoją firmę, czy cudzą — prześlij link, przeczytam i powiem, co się nie zgadza. Poprawiam treść pod realne procesy w Twojej działalności i wpinam ją w stopkę strony; na start potrzebuję danych firmy oraz listy narzędzi, z których korzystasz.

Ewelina Grzelak, EWELA design
tel. +48 511 254 321
e-mail: biuro@eweladesign.pl
Zobacz pakiety i ceny

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *