GDPR документи за бизнес без излишен риск

Онлайн магазинът събира адреси за доставка, счетоводният софтуер пази данни за служители, а контактната форма изпраща запитвания до имейла ви. Във всеки от тези случаи обработвате лични данни. GDPR документи не са формалност, която се добавя в последния момент към сайта, а доказателството, че бизнесът ви знае какви данни използва, защо ги използва и как ги защитава.

За малкия и средния бизнес най-големият риск обикновено не е липсата на сложна информационна система. Рискът е използването на шаблони, които не отговарят на реалната дейност – например политика за поверителност за онлайн магазин, когато дружеството работи с клиенти чрез консултации, или договор с обработващ данни, който не урежда действителния достъп на счетоводителя, хостинг доставчика или куриерската компания.

Правилният подход започва с кратък правен анализ на процесите във вашия бизнес. Така получавате работеща документация, а не папка с текстове, които никой не може да приложи при проверка или искане от клиент.

Какви GDPR документи са нужни на един бизнес

Няма универсален комплект, валиден за всяко дружество. Необходимите документи зависят от това дали имате служители, продавате онлайн, използвате видеонаблюдение, изпращате бюлетин, работите с чувствителни данни или възлагате услуги на външни доставчици. Все пак има основни документи, които при повечето дейности формират ядрото на съответствието.

Политика за поверителност

Политиката за поверителност информира физическите лица как обработвате данните им. Тя е видима за посетителите на сайта, клиентите, лицата, които изпращат запитване, и при необходимост – кандидатите за работа. В нея трябва ясно да се посочат администраторът на данни, категориите данни, целите, правното основание, сроковете за съхранение, получателите, правата на лицата и начинът за контакт.

Текст от две общи изречения рядко е достатъчен. Ако приемате плащания, използвате форма за регистрация, изпращате рекламен бюлетин или предавате данни на куриери, това трябва да бъде отразено конкретно. Политиката не следва да обещава неща, които реално не правите, но и не бива да пропуска процеси, които са част от ежедневната ви работа.

Регистър на дейностите по обработване

Регистърът описва вътрешната картина на обработването: какви категории лица и данни имате, за какви цели, на какво основание, кой получава данните, какви срокове прилагате и какви мерки за сигурност сте въвели. Това е документ, който не винаги се публикува, но трябва да може да бъде представен при поискване.

Малки предприятия могат да имат облекчени задължения в определени случаи, но това не е автоматично освобождаване. Ако обработването не е инцидентно, засяга специални категории данни или създава риск за правата на хората, регистърът остава необходим. За работодатели, онлайн търговци, медицински и дентални практики той е особено практичен, защото подрежда множество различни процеси на едно място.

Вътрешни правила и процедури

GDPR не се спазва само чрез външна политика на сайта. Нужни са вътрешни правила за достъп до данни, съхранение, унищожаване на документи, работа със служебна поща и реакция при искане от физическо лице. Те определят кой има достъп до клиентска информация, кога може да я предоставя и какво прави при грешно изпратен имейл или загубено устройство.

Полезна е и процедура за разглеждане на искания за достъп, коригиране, изтриване или възражение. Сроковете по такива искания са кратки, а неподготвеният екип лесно допуска хаос – особено когато запитванията постъпват през различни канали.

Договорите с външни доставчици не са по избор

Когато друго лице обработва данни от ваше име и по ваши инструкции, обичайно е нужно споразумение за обработване на лични данни. Това важи например за доставчик на хостинг, CRM система, облачно хранилище, външна администрация, маркетинг агенция или фирма за ведомости и трудови досиета.

Тук има съществена разлика. Не всеки външен контрагент е обработващ данни. Счетоводителят например може за определени дейности да има самостоятелни законови задължения и да действа като отделен администратор. Куриера също не винаги следва да се квалифицира механично като обработващ. Правилната роля се определя от това кой решава целите и средствата за обработване, а не от наименованието на договора.

Договорът трябва да урежда предмета, продължителността и целта на обработването, вида данни, задълженията на обработващия, мерките за сигурност, ползването на подизпълнители и съдействието при инцидент. Клауза от един ред в основния договор рядко дава достатъчна защита.

Съгласие, бисквитки и директен маркетинг

Съгласието е само едно от възможните правни основания. Не го използвайте по подразбиране за всяка обработка. Данни за издаване на фактура и доставка на поръчка се обработват обичайно за изпълнение на договор или законово задължение, а не въз основа на съгласие. Ако изберете грешно основание, после трудно ще обосновете защо пазите данните или защо не можете да изпълните искане за оттегляне.

За рекламни бюлетини и незадължителни аналитични или маркетингови бисквитки обаче съгласието често има водеща роля. Банерът за бисквитки трябва да позволява реален избор. Предварително маркираните отметки, липсата на отказ или поставянето на всички бисквитки преди избора на потребителя създават риск.

Документацията в тази област обичайно включва политика за бисквитки, механизъм за управление на съгласията и вътрешна следа кога, за какво и по какъв начин е дадено съгласие. Ако използвате платформа за имейл кампании, проверете и къде се съхраняват данните и дали има трансфер извън Европейското икономическо пространство.

Кога са нужни допълнителни GDPR документи

Някои дейности изискват по-задълбочена подготовка. Видеонаблюдението налага ясна информация на място, определени срокове за пазене на записи и преценка дали наблюдението е пропорционално. Не е достатъчно просто да поставите камера и стикер на входа.

Медицинските и денталните практики обработват здравни данни – специална категория лични данни. При тях трябва внимателно да се разграничат законовите задължения за медицинска документация от допълнителните обработки, като маркетинг, онлайн записвания или достъп на външен IT доставчик. Често са нужни по-детайлни правила за достъп, поверителност и реакция при нарушение на сигурността.

Оценка на въздействието върху защитата на данните може да се наложи при обработване с висок риск – например системно наблюдение, мащабно обработване на чувствителни данни или профилиране с чувствителни последици за хората. Длъжностно лице по защита на данните също не е задължително за всяка фирма. Задължението зависи от конкретната дейност, а не от желанието да изглеждате по-официално.

Как да поддържате документите работещи

Един добре изготвен комплект няма неограничен срок на валидност. Той се преглежда при промяна на сайта, добавяне на нова форма за поръчка, въвеждане на CRM, наемане на персонал, нов външен доставчик, видеонаблюдение или разширяване към нов пазар. Дори промяна в начина, по който приемате плащания или изпращате бюлетин, може да изисква актуализация.

Добра практика е всеки документ да има дата, версия и ясно определен отговорник. Съхранявайте доказателства за обучения на служители, приети вътрешни правила, сключени договори с обработващи и получени съгласия. При проверка не е достатъчно да кажете, че спазвате правилата – необходимо е да можете да покажете как го правите.

Не копирайте политика от конкурент и не купувайте пакет документи без анализ на дейността си. Евтиният шаблон изглежда като спестяване само до първото клиентско искане, инцидент със сигурността или проверка. По-разумният вариант е документацията да бъде подготвена според реалните ви процеси, с ясни инструкции как да я прилагате.

Ако стартирате нов бизнес или променяте начина, по който работите с клиентски данни, KM Legal Docs може да подготви GDPR документация според конкретната ви дейност и да ви даде ясен план за следващите стъпки. Така защитата на личните данни остава част от нормалната организация на бизнеса, а не спешна задача, когато проблемът вече е възникнал.