GDPR veebis: miks see puudutab ka tavalist kontaktivormi
🎧 Kuula kõiki artikleid järjest
Kui veeb kogub nime, e-posti aadressi, telefoninumbrit, IP-aadressi või tellimuse andmeid, on andmekaitse juba osa veebiprojekti tehnilisest ja sisulisest vastutusest.
Miks GDPR puudutab peaaegu iga veebilehte
GDPR ehk isikuandmete kaitse üldmäärus tundub sageli juriidilise teemana. Tegelikult puudutab see peaaegu iga veebilehte, kus kasutaja saab midagi sisestada, tellida või kus tema käitumist mõõdetakse.
Andmekaitse Inspektsiooni järgi on isikuandmed kõik andmed, mille kaudu saab inimest otseselt või kaudselt tuvastada.
Veebis võivad selleks olla näiteks:
- nimi;
- e-posti aadress;
- telefoninumber;
- IP-aadress;
- tellimuse ajalugu;
- kasutajakonto andmed;
- kontaktivormi vabatekst.
Seetõttu algab GDPR sageli palju varem kui ettevõtted arvavad.
Kellele GDPR korda läheb?
Praktiliselt kõigile organisatsioonidele, kelle veeb kogub või töötleb kasutajate andmeid.
Näiteks:
- ettevõtte kontaktivormid;
- päringu- ja registreerimisvormid;
- e-poed;
- kliendiportaalid;
- uudiskirja tellimise vormid;
- kampaanialehed;
- veebid, kus kasutatakse analüütikat või reklaamiplatvorme.
GDPR ei ole ainult IT või juristi teema.
See puudutab:
- juhte, kes vastutavad riskide eest;
- turundajaid, kes kasutavad analüütikat ja reklaamiplatvorme;
- arendajaid, kes ehitavad vorme ja integratsioone;
- klienditeenindajaid, kes töötavad kasutajate andmetega.
Mida veebis tegelikult kontrollida?
Hea algus ei ole pikk juriidiline dokument, vaid ülevaade sellest, kuidas andmed veebis liiguvad.
Kontrolli näiteks:
- kas vormid küsivad ainult vajalikku infot;
- kas kasutajale on selge, miks andmeid kogutakse;
- kas privaatsuspoliitika vastab tegelikule töövoole;
- kas küpsiste lahendus käitub nii, nagu kasutajale lubatakse;
- kas andmed liiguvad kolmandatesse teenustesse;
- kui kaua andmeid säilitatakse;
- kellel on andmetele ligipääs;
- kuidas hallatakse varukoopiaid ja logisid.
Drupal-projektides lisanduvad siia veel:
- kasutajarollid ja õigused;
- Webformi ja teiste vormimoodulite seadistused;
- logid;
- välised integratsioonid;
- ajaloolised andmeekspordid;
- vanad kasutajakontod.
Sageli ei seisne probleem ühes puudulikus tekstis, vaid aastate jooksul tekkinud protsessides, mille üle puudub terviklik ülevaade.
Mis juhtub, kui andmekaitsega ei tegeleta?
Kõige sagedasem probleem ei ole trahv.
Kõigepealt kaob kasutaja usaldus.
Kui inimene ei saa aru:
- miks andmeid küsitakse;
- kuhu need liiguvad;
- miks küpsised käituvad ootamatult;
tekib ebakindlus enne, kui ametlik rikkumine üldse aset leiab.
Tõsisemad juhtumid on seotud andmeleketega või valede ligipääsudega.
Sellisel juhul tuleb vastata küsimustele:
- millised andmed lekkisid;
- keda see puudutas;
- kas tuleb teavitada kasutajaid;
- kas tuleb teavitada järelevalveasutust;
- kuidas sarnast olukorda tulevikus vältida.
Euroopa Komisjon on selgitanud, et GDPR rikkumiste korral võivad järelevalveasutused kasutada erinevaid meetmeid, alates hoiatustest ja ettekirjutustest kuni märkimisväärsete rahatrahvideni.
Kõige raskemate rikkumiste puhul võib trahv ulatuda kuni 20 miljoni euroni või 4%-ni ettevõtte ülemaailmsest aastakäibest, sõltuvalt sellest, kumb on suurem.
Eestis on Andmekaitse Inspektsioon määranud ka reaalseid rahatrahve andmekaitsenõuete rikkumise eest, sealhulgas juhtudel, kus rünnaku käigus lekkis ulatuslikult isikuandmeid.
Tehniline töö ja õiguslik vastutus peavad kokku sobima
Andmekaitse ei ole ainult dokumentide küsimus.
Privaatsuspoliitika peab kirjeldama seda, mis veebis tegelikult toimub.
Kui veeb kogub rohkem andmeid kui dokumentatsioon kirjeldab või käitub teisiti kui kasutajale lubatakse, tekib probleem sõltumata sellest, kui hästi tekst on kirjutatud.
WebPro ei paku juriidilist nõustamist ega asenda andmekaitse spetsialisti.
Meie roll on aidata tehnilise poolega:
- vormid ja andmete kogumine;
- kasutajarollid ja õigused;
- logid ja andmevood;
- küpsiste tehniline käitumine;
- Drupal-moodulid;
- välised integratsioonid;
- testimine ja auditid.
Parima tulemuse annab olukord, kus tehniline lahendus ja juriidiline dokumentatsioon kirjeldavad sama tegelikkust.
Kokkuvõte
GDPR puudutab peaaegu kõiki veebilehti, mis koguvad või töötlevad kasutajate andmeid.
Praktiliselt tähendab see küsimust:
- milliseid andmeid kogutakse;
- miks neid kogutakse;
- kuhu need liiguvad;
- kui kaua neid säilitatakse;
- kes neile ligi pääseb.
Kui nendele küsimustele ei ole selgeid vastuseid, tasub alustada andmevoogude kaardistamisest ja tehnilisest ülevaatusest.
Online Drupal audit aitab tuvastada mõningaid avalikult nähtavaid riske, kuid GDPR-i vastavuse hindamiseks tuleb vaadata ka süsteemi sisemisi protsesse, ligipääse ja tegelikke töövooge.

Vajad Drupal abi?
Kui artikkel puudutab sinu olukorda, ei pea kõike lõpuni lugema. Sinuga suhtleb päris inimene ja aitab järgmise sammuni jõuda.