GDPR

Eesti ettevõtete veebid ja GDPR — millised on tegelikud nõuded

🎧 Kuula kõiki artikleid järjest

GDPR ei tähenda ainult privaatsuspoliitikat või küpsiste bännerit. Tegelik küsimus on, kuidas ettevõte kogub, töötleb, säilitab ja kaitseb veebilehe kaudu saadud andmeid.

Kas GDPR puudutab sinu veebisaiti?

Lühike vastus on enamasti jah.

Kui ettevõtte veebisait kogub kasutajate kohta andmeid, töötleb kontaktipäringuid, kasutab analüütikat või võimaldab tellida uudiskirju, toimub isikuandmete töötlemine.

GDPR ei puuduta ainult e-poode või suuri organisatsioone. Samad põhimõtted kehtivad ka väikesele ettevõtte veebile, mis sisaldab kontaktvormi või mõõdab külastatavust.

Oluline ei ole ettevõtte suurus, vaid see, milliseid andmeid kogutakse ja kuidas neid kasutatakse.

Millised andmed on isikuandmed?

Paljud ettevõtted seostavad isikuandmeid ainult nime või isikukoodiga.

Tegelikult on nimekiri palju laiem.

Näiteks võivad isikuandmeteks olla:

  • nimi;
  • e-posti aadress;
  • telefoninumber;
  • IP-aadress;
  • asukohaandmed;
  • kliendikonto andmed;
  • kandideerimisdokumendid;
  • veebikasutuse statistika.

Kui andmeid saab seostada konkreetse inimesega, tuleb neid käsitleda isikuandmetena.

Veebilehe kõige levinumad andmekogumise kohad

Kontaktvormid

Kontaktvorm on üks kõige tavalisemaid andmekogumise viise.

Kasutajale peab olema arusaadav:

  • miks andmeid kogutakse;
  • kes neid töötleb;
  • kui kaua neid säilitatakse.

Uudiskirjad

Turundusliku e-posti saatmine eeldab üldjuhul nõusolekut.

Nõusolek peab olema:

  • vabatahtlik;
  • teadlik;
  • üheselt mõistetav;
  • tõendatav.

Kandideerimisvormid

CV-d ja motivatsioonikirjad sisaldavad sageli suures koguses isikuandmeid.

Ettevõttel peaks olema selge säilituspoliitika ja põhjendus, kui kaua neid dokumente hoitakse.

Küpsised ja analüütika

Enamik veebisaite kasutab mingit analüütikalahendust.

Näiteks:

  • Google Analytics;
  • Google Tag Manager;
  • Meta Pixel;
  • LinkedIn Insight Tag;
  • Microsoft Clarity.

Oluline ei ole ainult küpsiste bänneri olemasolu. Tähtis on see, et kasutaja saaks teha teadliku valiku.

Küpsiste kategooriad

Kõik küpsised ei täida sama eesmärki.

Praktikas jagatakse need tavaliselt nelja rühma:

Hädavajalikud küpsised

Need on vajalikud veebilehe põhifunktsioonide tööks. Näiteks sisselogimine, ostukorv või turvafunktsioonid.

Eelistuste küpsised

Salvestavad kasutaja valikuid, näiteks keele-eelistust või muid seadistusi.

Statistilised küpsised

Kasutatakse veebikasutuse analüüsimiseks. Siia kuuluvad sageli Google Analytics ja teised mõõtmislahendused.

Turundusküpsised

Kasutatakse reklaamide sihtimiseks ja kasutajate tegevuse jälgimiseks erinevatel veebisaitidel.

Mida rohkem jälgimist küpsis võimaldab, seda olulisem on kasutaja teadlik valik.

Andmetöötlejad ja välised teenused

Vähesed veebisaidid töötavad täielikult ilma väliste teenusteta.

Sageli kasutatakse:

  • majutusteenust;
  • pilveteenuseid;
  • e-posti platvorme;
  • CRM-süsteeme;
  • analüütikalahendusi;
  • turundustööriistu.

Kui teenusepakkuja töötleb andmeid ettevõtte nimel, on tegemist andmetöötlejaga.

Ettevõttel peaks olema ülevaade:

  • milliseid teenuseid kasutatakse;
  • milliseid andmeid neile edastatakse;
  • kus andmeid töödeldakse;
  • millised lepingud on sõlmitud.

Mida peaks sisaldama privaatsuspoliitika?

Privaatsuspoliitika peaks selgitama:

  • milliseid andmeid kogutakse;
  • miks neid kogutakse;
  • kui kaua neid säilitatakse;
  • kellele neid edastatakse;
  • millised õigused kasutajal on.

Hea privaatsuspoliitika on lühike, loogiline ja kergesti leitav.

Andmete säilitamine

Üks sagedasemaid probleeme on andmete säilitamine määramata ajaks.

Näiteks:

  • kontaktivormide päringud;
  • vanad kliendikirjad;
  • kandideerimisdokumendid;
  • turundusnimekirjad.

Andmeid ei tohiks säilitada kauem kui nende kogumise eesmärk seda nõuab.

Tüüpilised säilitusajad

AndmedNäide
Kontaktivormi päringud6–24 kuud
KandideerimisdokumendidVastavalt värbamisprotsessile
Uudiskirja nõusolekKuni loobumiseni
AnalüütikaandmedVastavalt süsteemi seadistusele

Oluline ei ole konkreetne arv, vaid see, et säilitusaeg oleks põhjendatud ja dokumenteeritud.

Levinumad probleemid Eesti veebides

Küpsiste bänner on olemas, kuid ei tööta

Analüütika või turundusskriptid käivituvad enne kasutaja valikut.

Privaatsuspoliitika on aegunud

Dokument ei kirjelda tegelikult kasutatavaid teenuseid.

Andmeid kogutakse rohkem kui vaja

Küsitakse andmeid, millel puudub selge eesmärk.

Vastutajad pole määratud

Andmepäringutele vastamise protsess puudub.

Säilitustähtajad puuduvad

Andmed kogunevad aastate jooksul ilma selge kustutamisreeglita.

Kas Google Analytics on GDPR-i järgi lubatud?

Levinud eksiarvamus on, et Google Analytics on automaatselt keelatud.

Tegelikult sõltub vastus sellest:

  • kuidas süsteem on seadistatud;
  • milliseid andmeid kogutakse;
  • kuidas kasutajat teavitatakse;
  • kas vajalik nõusolek on olemas.

Oluline ei ole ainult tööriist ise, vaid selle kasutamise viis.

GDPR ei ole ühekordne projekt

Paljud ettevõtted arvavad, et GDPR saab valmis siis, kui veebile lisatakse küpsiste bänner ja privaatsuspoliitika.

Praktikas muutub veeb pidevalt.

Lisanduvad:

  • uued vormid;
  • uued turundustööriistad;
  • uued integratsioonid;
  • uued teenusepakkujad.

Seetõttu tasub andmekaitse üle vaadata regulaarselt, eriti enne suuremaid veebiuuendusi või turundusprojekte.

Kust alustada?

  1. Kaardista kõik andmed, mida veeb kogub.
  2. Vaata üle analüütika ja turundustööriistad.
  3. Kontrolli küpsiste nõusoleku lahendust.
  4. Uuenda privaatsuspoliitikat.
  5. Määra andmete säilitustähtajad.
  6. Dokumenteeri protsessid kasutajapäringute käsitlemiseks.

Korduma kippuvad küsimused

Kas iga veeb vajab küpsiste bännerit?

Mitte alati. See sõltub kasutatavatest küpsistest ja tööriistadest.

Kas Google Analytics tähendab automaatselt GDPR probleemi?

Ei. Küsimus on selles, kuidas seda kasutatakse ja millised seadistused on rakendatud.

Kas väike ettevõte peab samuti GDPR nõudeid järgima?

Jah. GDPR ei tee vahet ettevõtte suurusel, vaid andmete töötlemisel.

Kas privaatsuspoliitika olemasolust piisab?

Ei. Privaatsuspoliitika on ainult üks osa vastavusest. Sama oluline on see, kuidas andmeid tegelikult kogutakse, töödeldakse ja säilitatakse.

Kui tihti peaks GDPR vastavuse üle vaatama?

Vähemalt siis, kui veebile lisatakse uusi vorme, integratsioone, analüütikalahendusi või turundustööriistu.

GDPR eesmärk on usaldus

GDPR ei ole ainult juriidiline kohustus. Selle eesmärk on tagada, et inimesed mõistaksid, milliseid andmeid nende kohta kogutakse ja kuidas neid kasutatakse.

Läbipaistev andmekaitse aitab vähendada riske, suurendada usaldust ja muuta veebikeskkonna kasutajale selgemaks.

Kaido Toomingas, WebPro tehniline juhtWebPro Company OÜ Tehniline juht: Kaido Toomingas

Vajad Drupal abi?

Kui artikkel puudutab sinu olukorda, ei pea kõike lõpuni lugema. Sinuga suhtleb päris inimene ja aitab järgmise sammuni jõuda.