Eesti ettevõtete veebid ja GDPR — millised on tegelikud nõuded
🎧 Kuula kõiki artikleid järjest
GDPR ei tähenda ainult privaatsuspoliitikat või küpsiste bännerit. Tegelik küsimus on, kuidas ettevõte kogub, töötleb, säilitab ja kaitseb veebilehe kaudu saadud andmeid.
Kas GDPR puudutab sinu veebisaiti?
Lühike vastus on enamasti jah.
Kui ettevõtte veebisait kogub kasutajate kohta andmeid, töötleb kontaktipäringuid, kasutab analüütikat või võimaldab tellida uudiskirju, toimub isikuandmete töötlemine.
GDPR ei puuduta ainult e-poode või suuri organisatsioone. Samad põhimõtted kehtivad ka väikesele ettevõtte veebile, mis sisaldab kontaktvormi või mõõdab külastatavust.
Oluline ei ole ettevõtte suurus, vaid see, milliseid andmeid kogutakse ja kuidas neid kasutatakse.
Millised andmed on isikuandmed?
Paljud ettevõtted seostavad isikuandmeid ainult nime või isikukoodiga.
Tegelikult on nimekiri palju laiem.
Näiteks võivad isikuandmeteks olla:
- nimi;
- e-posti aadress;
- telefoninumber;
- IP-aadress;
- asukohaandmed;
- kliendikonto andmed;
- kandideerimisdokumendid;
- veebikasutuse statistika.
Kui andmeid saab seostada konkreetse inimesega, tuleb neid käsitleda isikuandmetena.
Veebilehe kõige levinumad andmekogumise kohad
Kontaktvormid
Kontaktvorm on üks kõige tavalisemaid andmekogumise viise.
Kasutajale peab olema arusaadav:
- miks andmeid kogutakse;
- kes neid töötleb;
- kui kaua neid säilitatakse.
Uudiskirjad
Turundusliku e-posti saatmine eeldab üldjuhul nõusolekut.
Nõusolek peab olema:
- vabatahtlik;
- teadlik;
- üheselt mõistetav;
- tõendatav.
Kandideerimisvormid
CV-d ja motivatsioonikirjad sisaldavad sageli suures koguses isikuandmeid.
Ettevõttel peaks olema selge säilituspoliitika ja põhjendus, kui kaua neid dokumente hoitakse.
Küpsised ja analüütika
Enamik veebisaite kasutab mingit analüütikalahendust.
Näiteks:
- Google Analytics;
- Google Tag Manager;
- Meta Pixel;
- LinkedIn Insight Tag;
- Microsoft Clarity.
Oluline ei ole ainult küpsiste bänneri olemasolu. Tähtis on see, et kasutaja saaks teha teadliku valiku.
Küpsiste kategooriad
Kõik küpsised ei täida sama eesmärki.
Praktikas jagatakse need tavaliselt nelja rühma:
Hädavajalikud küpsised
Need on vajalikud veebilehe põhifunktsioonide tööks. Näiteks sisselogimine, ostukorv või turvafunktsioonid.
Eelistuste küpsised
Salvestavad kasutaja valikuid, näiteks keele-eelistust või muid seadistusi.
Statistilised küpsised
Kasutatakse veebikasutuse analüüsimiseks. Siia kuuluvad sageli Google Analytics ja teised mõõtmislahendused.
Turundusküpsised
Kasutatakse reklaamide sihtimiseks ja kasutajate tegevuse jälgimiseks erinevatel veebisaitidel.
Mida rohkem jälgimist küpsis võimaldab, seda olulisem on kasutaja teadlik valik.
Andmetöötlejad ja välised teenused
Vähesed veebisaidid töötavad täielikult ilma väliste teenusteta.
Sageli kasutatakse:
- majutusteenust;
- pilveteenuseid;
- e-posti platvorme;
- CRM-süsteeme;
- analüütikalahendusi;
- turundustööriistu.
Kui teenusepakkuja töötleb andmeid ettevõtte nimel, on tegemist andmetöötlejaga.
Ettevõttel peaks olema ülevaade:
- milliseid teenuseid kasutatakse;
- milliseid andmeid neile edastatakse;
- kus andmeid töödeldakse;
- millised lepingud on sõlmitud.
Mida peaks sisaldama privaatsuspoliitika?
Privaatsuspoliitika peaks selgitama:
- milliseid andmeid kogutakse;
- miks neid kogutakse;
- kui kaua neid säilitatakse;
- kellele neid edastatakse;
- millised õigused kasutajal on.
Hea privaatsuspoliitika on lühike, loogiline ja kergesti leitav.
Andmete säilitamine
Üks sagedasemaid probleeme on andmete säilitamine määramata ajaks.
Näiteks:
- kontaktivormide päringud;
- vanad kliendikirjad;
- kandideerimisdokumendid;
- turundusnimekirjad.
Andmeid ei tohiks säilitada kauem kui nende kogumise eesmärk seda nõuab.
Tüüpilised säilitusajad
| Andmed | Näide |
|---|---|
| Kontaktivormi päringud | 6–24 kuud |
| Kandideerimisdokumendid | Vastavalt värbamisprotsessile |
| Uudiskirja nõusolek | Kuni loobumiseni |
| Analüütikaandmed | Vastavalt süsteemi seadistusele |
Oluline ei ole konkreetne arv, vaid see, et säilitusaeg oleks põhjendatud ja dokumenteeritud.
Levinumad probleemid Eesti veebides
Küpsiste bänner on olemas, kuid ei tööta
Analüütika või turundusskriptid käivituvad enne kasutaja valikut.
Privaatsuspoliitika on aegunud
Dokument ei kirjelda tegelikult kasutatavaid teenuseid.
Andmeid kogutakse rohkem kui vaja
Küsitakse andmeid, millel puudub selge eesmärk.
Vastutajad pole määratud
Andmepäringutele vastamise protsess puudub.
Säilitustähtajad puuduvad
Andmed kogunevad aastate jooksul ilma selge kustutamisreeglita.
Kas Google Analytics on GDPR-i järgi lubatud?
Levinud eksiarvamus on, et Google Analytics on automaatselt keelatud.
Tegelikult sõltub vastus sellest:
- kuidas süsteem on seadistatud;
- milliseid andmeid kogutakse;
- kuidas kasutajat teavitatakse;
- kas vajalik nõusolek on olemas.
Oluline ei ole ainult tööriist ise, vaid selle kasutamise viis.
GDPR ei ole ühekordne projekt
Paljud ettevõtted arvavad, et GDPR saab valmis siis, kui veebile lisatakse küpsiste bänner ja privaatsuspoliitika.
Praktikas muutub veeb pidevalt.
Lisanduvad:
- uued vormid;
- uued turundustööriistad;
- uued integratsioonid;
- uued teenusepakkujad.
Seetõttu tasub andmekaitse üle vaadata regulaarselt, eriti enne suuremaid veebiuuendusi või turundusprojekte.
Kust alustada?
- Kaardista kõik andmed, mida veeb kogub.
- Vaata üle analüütika ja turundustööriistad.
- Kontrolli küpsiste nõusoleku lahendust.
- Uuenda privaatsuspoliitikat.
- Määra andmete säilitustähtajad.
- Dokumenteeri protsessid kasutajapäringute käsitlemiseks.
Korduma kippuvad küsimused
Kas iga veeb vajab küpsiste bännerit?
Mitte alati. See sõltub kasutatavatest küpsistest ja tööriistadest.
Kas Google Analytics tähendab automaatselt GDPR probleemi?
Ei. Küsimus on selles, kuidas seda kasutatakse ja millised seadistused on rakendatud.
Kas väike ettevõte peab samuti GDPR nõudeid järgima?
Jah. GDPR ei tee vahet ettevõtte suurusel, vaid andmete töötlemisel.
Kas privaatsuspoliitika olemasolust piisab?
Ei. Privaatsuspoliitika on ainult üks osa vastavusest. Sama oluline on see, kuidas andmeid tegelikult kogutakse, töödeldakse ja säilitatakse.
Kui tihti peaks GDPR vastavuse üle vaatama?
Vähemalt siis, kui veebile lisatakse uusi vorme, integratsioone, analüütikalahendusi või turundustööriistu.
GDPR eesmärk on usaldus
GDPR ei ole ainult juriidiline kohustus. Selle eesmärk on tagada, et inimesed mõistaksid, milliseid andmeid nende kohta kogutakse ja kuidas neid kasutatakse.
Läbipaistev andmekaitse aitab vähendada riske, suurendada usaldust ja muuta veebikeskkonna kasutajale selgemaks.

Vajad Drupal abi?
Kui artikkel puudutab sinu olukorda, ei pea kõike lõpuni lugema. Sinuga suhtleb päris inimene ja aitab järgmise sammuni jõuda.