Entexia | Intelligent ecosystem
← Natrag na blog
Uskladjenost & pravo

GDPR uskladjenost za male tvrtke: prakticni vodic bez pravnog žargona

GDPR se primjenjuje na sve tvrtke koje obradjuju osobne podatke gradana EU, bez obzira na velicinu. Ovaj prakticni vodic pokriva što male tvrtke moraju uciniti kako bi ostale sukladne.

E
Entexia tim
·
·
7 min

Što GDPR zapravo zahtijeva od malih tvrtki

Opća uredba o zaštiti podataka (GDPR) primjenjuje se na svaku organizaciju koja obrađuje osobne podatke pojedinaca u EU - bez obzira na veličinu ili sjedište. To znači da GDPR pokriva i obrtnike i svaku malu tvrtku koja čuva e-mail adrese klijenata, vodi CRM ili ima sustav za online narudžbe. Najčešće kršene zahtjeve za male tvrtke su: nepotpuna ili nepostojeća politika privatnosti na web stranici, nedovoljna zaštita baza podataka i nezakonita obrada osobnih podataka u svrhu marketinga.

Temeljna načela GDPR-a su: zakonitost, poštenje i transparentnost (klijenti moraju razumjeti zašto i kako obrađujete njihove podatke); ograničenje svrhe (podaci se smiju koristiti samo za svrhu u kojoj su prikupljeni); minimizacija podataka (prikupljajte samo ono što zaista trebate) i točnost. Za malu tvrtku provedba ovih načela uglavnom je pitanje organizacije i dokumentacije - a ne skupih tehničkih sustava.

Kada trebate privolu i kada vrijedi legitimni interes

Česta zabluda: GDPR ne zahtijeva privolu za svaku obradu podataka. Postoji šest pravnih temelja, od kojih su za male tvrtke najčešće relevantni privola i legitimni interes. Privola je potrebna za marketinške e-mailove novim kontaktima - mora biti izričita, dobrovoljna i opoziva. Za ispunjenje ugovora (primjerice, obrada narudžbe) privola nije potrebna - to je zasebni pravni temelj.

Legitimni interes je temelj za obradu podataka postojećih klijenata u srodne svrhe (poput informiranja o sličnim uslugama). Međutim, legitimni interes nije opće dopuštenje - zahtijeva vaganje između poslovnog interesa i prava pojedinca. Za svaku vrstu obrade dokumentirajte koji se pravni temelj primjenjuje. Taj interni zapis naziva se Evidencija aktivnosti obrade (EAO) i zakonska je obveza za većinu tvrtki.

Dokumentacijske i tehnicke mjere koje morate provesti

Minimalni paket GDPR sukladnosti za malu tvrtku uključuje: (1) Politiku privatnosti na web stranici - jasnu i razumljivu, s opisom koje podatke prikupljate, zašto, koliko dugo ih čuvate i koja prava imaju pojedinci. (2) Evidenciju aktivnosti obrade (EAO) - interni dokument koji katalogizira sve obrade osobnih podataka u tvrtki. (3) Postupak za rješavanje zahtjeva ispitanika - kada stigne zahtjev za pristup, ispravak ili brisanje podataka, morate odgovoriti unutar 30 dana. (4) Postupak za prijavu povreda - u slučaju curenja podataka morate obavijestiti AZOP unutar 72 sata.

Tehnički: zaštitite baze podataka lozinkama i kontrolama pristupa, redovito izrađujte sigurnosne kopije i osigurajte da vanjski pružatelji usluga (primjerice cloud servisi) obrađuju podatke u skladu s GDPR-om - za to je potreban Ugovor o obradi podataka (DPA) s svakim pružateljem.

Kakve su kazne za kršenje GDPR-a i kako zaštititi tvrtku

GDPR kazne funkcioniraju na dvije razine: do 10 milijuna EUR ili 2 % globalnog godišnjeg prihoda za manje ozbiljne povrede (administrativni zahtjevi), i do 20 milijuna EUR ili 4 % prihoda za ozbiljnije povrede (temeljna načela, prava ispitanika). Za male tvrtke kazne su tipično niže, ali nadzorna tijela diljem EU redovito izriču kazne od 5.000 do 50.000 EUR malim organizacijama za propuste koji su se mogli spriječiti.

Najbolja zaštita od kazne je dokumentiranost: ako imate EAO, politiku privatnosti i DPA ugovore s obrađivačima, u znatno ste boljoj poziciji pri eventualnoj istrazi. Entexia podržava GDPR sukladnost s ugrađenom kontrolom pristupa, revizijskim tragom i funkcijom izvoza podataka za odgovaranje na zahtjeve ispitanika. Isprobajte besplatno 7 dana.

Isprobajte Entexia s GDPR alatima besplatno 7 dana. Bez kreditne kartice.

Počni besplatno →