A GDPR nem csak a nagyvállalatok ügye: minden webshop, szolgáltató és egyéni vállalkozó személyes adatokat kezel – ügyfelekét, hírlevél-feliratkozókét, munkavállalókét. A hatósági bírságok jelentős része pedig nem szándékos visszaélésből, hanem elkerülhető figyelmetlenségekből születik. Összegyűjtöttük a leggyakoribb hibákat.
A 7 tipikus hiba
- 1. Hiányzó vagy sablonos adatkezelési tájékoztató: a máshonnan másolt dokumentum nem a valós adatkezelést írja le – márpedig a tájékoztatásnak pontosnak és közérthetőnek kell lennie.
- 2. Előre bepipált hozzájárulás: a hírlevél-feliratkozás csak aktív, önkéntes hozzájárulással érvényes; a kényszerített vagy rejtett checkbox jogsértő.
- 3. Parttalan adatgyűjtés: csak azt az adatot szabad elkérni, amire az adott célhoz tényleg szükség van – a „hátha jó lesz még” elv a célhoz kötöttség elvébe ütközik.
- 4. Örökre őrzött adatok: a megőrzési időket meg kell határozni, és lejártukkor az adatokat törölni kell.
- 5. Kezeletlen érintetti kérelmek: a hozzáférési vagy törlési kérésre főszabályként egy hónapon belül érdemben válaszolni kell.
- 6. Szerződés nélküli adatfeldolgozók: a könyvelő, a tárhelyszolgáltató, a hírlevélküldő rendszer mind adatfeldolgozó – írásbeli megállapodás kell velük.
- 7. Bejelentés nélküli adatvédelmi incidens: egy feltört fiók vagy rossz címre küldött ügyféllista is incidens lehet, amelyet kockázat esetén 72 órán belül jelenteni kell a hatóságnak.
Hogyan érdemes nekiállni?
Az első lépés egy egyszerű adattérkép: milyen adatot, milyen célból, meddig és hol tárolunk, ki fér hozzá. Erre épül a tájékoztató, a nyilvántartás és a folyamatok rendbetétele. A megfelelés nem egyszeri projekt, hanem karbantartandó rendszer – összetettebb adatkezelésnél pedig érdemes adatvédelmi szakértő segítségét kérni.