Entexia | Intelligent ecosystem
← Nazaj na novosti
Skladnost & pravne zahteve

GDPR skladnost za malo podjetje: prakticen vodič brez pravnišcine

GDPR velja za vsako podjetje v EU, ne glede na velikost. Ta vodič pojasnjuje ukrepe za zaščito podatkov strank, kdaj je potrebno pooblastilo in kako se izogniti kaznim.

E
Entexia ekipa
·
·
7 min

Kaj GDPR dejansko zahteva od malih podjetij

Splošna uredba o varstvu podatkov (GDPR) velja za vsako organizacijo, ki obdeluje osebne podatke posameznikov v EU - ne glede na velikost ali sedež. To pomeni, da GDPR zavezuje tudi S.P. in vsako malo podjetje, ki hrani e-poštne naslove strank, vodi CRM ali ima sistem za spletne naročila. Najpogosteje prekršene zahteve za male podjetje so: pomanjkljiva politika zasebnosti na spletni strani, nezadostno zavarovanje baz podatkov in nezakonita obdelava podatkov za namene trženja.

Ključna načela GDPR so: zakonitost, poštenost in preglednost (stranka mora vedeti, zakaj in kako obdelujete njene podatke), omejenost namena (podatki se smejo obdelovati samo za namen, za katerega so bili zbrani), minimizacija podatkov (zberite samo podatke, ki jih res potrebujete) in točnost. Za malo podjetje je implementacija teh načel večinoma stvar organizacije in ustreznih dokumentov - ne pa dragih tehničnih sistemov.

Kdaj potrebujete soglasje in kdaj zadostuje zakoniti interes

Napačno razumevanje: GDPR ne zahteva soglasja za vsako obdelavo podatkov. Obstaja šest pravnih podlag, od katerih sta za mala podjetja najpogosteje relevantni: soglasje in zakoniti interes. Soglasje je potrebno za trženjska e-poštna sporočila novi stranki - mora biti izrecno, prostovoljno in umakljivo. Za izpolnitev pogodbe (npr. naročilo blaga) soglasja ne potrebujete - to je druga pravna podlaga.

Zakoniti interes je podlaga za obdelavo podatkov obstoječih strank za sorodne namene (npr. informiranje o podobnih storitvah, ki bi jih stranka verjetno zanimale). Toda zakoniti interes ni "odprta" podlaga - zahteva tehtanje med interesom podjetja in pravicami posameznika. Priporočamo, da si za vsako vrsto obdelave zapišete, katera pravna podlaga velja, in to dokumentirate v notranji evidenci dejavnosti obdelave (Register obdelave).

Katere dokumentne in tehnične ukrepe morate sprejeti

Minimalni paket za GDPR skladnost malega podjetja: (1) Politika zasebnosti na spletni strani - jasna in razumljiva, z opisom, katere podatke zbirate, zakaj, koliko časa jih hranite in katere pravice ima posameznik. (2) Evidenca dejavnosti obdelave - interni dokument, ki katalogizira vse obdelave osebnih podatkov v podjetju. (3) Postopek za uveljavljanje pravic posameznikov - kdaj pride zahteva za vpogled, popravek ali izbris podatkov, mora podjetje odgovoriti v 30 dneh. (4) Postopek za prijavo kršitev - v primeru uhajanja podatkov morate v 72 urah obvestiti Informacijskega pooblaščenca.

Tehnično: zaščitite baze podatkov z geslom in nadzorom dostopa, redno varnostno kopirajte podatke in zagotovite, da jih zunanji ponudniki (npr. cloud storitve) obdelujejo skladno z GDPR - za to potrebujete pogodbo o obdelavi podatkov (DPA) s vsakim ponudnikom.

Kakšne so globe za kršitve GDPR in kako se jim izogniti

Globe za kršitve GDPR so dvoizmensko določene: do 10 milijonov EUR ali 2 % letnega prometa za manjše kršitve (administrativne zahteve) in do 20 milijonov EUR ali 4 % letnega prometa za resnejše kršitve (osnovna načela, pravice posameznikov). Za mala podjetja so globe sicer tipično nižje, a Informacijski pooblaščenec v Sloveniji izreka globe od 1.000 do 50.000 EUR tudi manjšim kršiteljem.

Najboljša zaščita pred globo je dokumentiranost: če imate evidenco dejavnosti obdelave, politiko zasebnosti in pogodbe z obdelovalci, ste v precej boljšem položaju pri morebitnem inšpekcijskem pregledu. Entexia pomaga pri GDPR skladnosti z vgrajenim upravljanjem dostopa, revizijsko sledjo in možnostjo izvoza podatkov posameznika za izpolnitev zahtev po pravici do dostopa. Preizkusite 7 dni brezplačno.

Preizkusite Entexia s GDPR orodji brezplačno 7 dni. Brez kreditne kartice.

Začni brezplačno →