Jak připravit e-shop na GDPR?

2. 5. 2018. (redaktor: František Doupal, zdroj: APEK)
Již za měsíc nabyde účinnosti jedno z nejvíce diskutovaných nařízení Evropské komise posledních měsíců – GDPR. Jsou české e-shopy na tuto novinku připraveny? A na co hlavně je třeba se před účinností nařízení zaměřit?

Nové nařízení zaměstnává podnikatele po celé Evropě. Přináší některé novinky či zdůrazňuje význam ochrany osobních údajů díky výrazně vyšším limitům pro případné pokuty při porušení stanovených pravidel. Pro řadu provozovatelů e-shopů, a to především těch středních a malých, je GDPR stále tajemným strašákem. Proto se v APEK již řadu měsíců věnujeme intenzivně poskytování informací nejen našim členům tak, aby byli podnikatelé na 25. květen 2018 co nejlépe připravení,“ uvedl výkonný ředitel APEK Jan Vetyška.

Jak se musí obchodník na GDPR připravit?

Nové nařízení přináší mimo jiné značnou povinnost seberegulace. Ta začíná již od úvodní analýzy, kterou by si měl provozovatel (nejen) e-shopu v tuto chvíli udělat. Na prvním místě je třeba si ověřit, zda má obchodník v pozici správce osobních údajů (tedy toho, kdo osobní údaje získá a spravuje), vyřešené tři hlavní vztahy:

  • Informační povinnosti k subjektům údajů (fyzické osoby, jejichž osobní údaje obchodník zpracovává) – jde o plnění informačních povinností směrem k zákazníkům (například na webové stránce e-shopu) či zaměstnancům (interní dokument, směrnice apod.).
  • Smlouvy se zpracovateli osobních údajů (zpracovateli osobních údajů jsou subjekty, které mají k osobním údajům přístup) – například to jsou účetní, dopravci, správce softwaru či poskytovatel úložiště atd.
  • Záznamy o zpracování osobních údajů – materiály, ve kterých je uvedeno, kdo a jak ve společnosti s osobními údaji nakládá, jak jsou osobní údaje zabezpečeny atd.

Základem úspěchu v přípravě na nové nařízení je, aby si obchodník dokázal nadefinovat, s jakými osobními údaji a za jakým účelem nakládá. Dále kdo k nim má přístup, a to jak v rámci společnosti, tak i externě. A na závěr je třeba se zaměřit na zabezpečení a postup pro případný únik spravovaných osobních údajů,“ doplnil Vetyška.

Na co nezapomenout směrem k zákazníkům?

Provozovatel e-shopu by měl směrem k zákazníkům v první řadě upravit informační povinnosti, jejichž splnění by mělo odpovídat požadavkům GDPR. U zpracování osobních údajů pro účely splnění kupní smlouvy stačí nakupujícího řádně informovat. Pro marketingové účely mimo komunikaci s vlastními zákazníky je nutné získat aktivní souhlas spotřebitele.

Dále by obchodník neměl zapomínat na další práva subjektů údajů (zákazníků) – právo na výmaz osobních údajů či právo na přenositelnost osobních dat.

Jak postupovat směrem k dodavatelům?

Ve vztahu k dodavatelům služeb je z pohledu obchodníka nutné opět zvážit, zda a jak dochází k předání osobních údajů zákazníků. Dochází-li totiž k jejich předávání, pak by měl mít správce údajů (obchodník) se všemi zpracovateli (poskytovateli služeb), uzavřeny příslušné smlouvy. Většina velkých společností, se kterými provozovatelé e-shopů spolupracují, mají již tyto smlouvy k dispozici.

„APEK svým členům doporučuje se vztahu s dodavateli, tedy zpracovateli osobních údajů, důkladně věnovat. Díky uzavřeným smlouvám může obchodník předejít komplikacím, ať již při případné kontrole ÚOOÚ, tak i v nepříjemné situaci úniku dat,“ doplnil Jan Vetyška.

Co musí obchodník udělat interně?

Provozovatelé e-shopů by neměli zapomínat na povinnost zhotovit záznamy o zpracování osobních údajů. Měli by mít k dispozici „interní směrnice“, ve kterých budou popsané všechny procesy včetně tzv. oprávněných zájmů související se zpracováním osobních údajů. A to jak směrem k zákazníkům, tak například i směrem k zaměstnancům. Ti by totiž také měli být informování o způsobu nakládání s jejich osobními údaji (povinnosti směrem ke státní správě či předání zpracovateli = mzdové účtárně). Zapomínat by se nemělo ani na opatření pro případ, kdy dojde k úniku osobních údajů.

GDPR přináší pro podnikatele nové povinnosti a výzvy. Oproti tradičním českým zákonům je velkou změnou povinnost samoregulace a jistá neurčitost nařízení. Jsem však přesvědčený, že provozovatelé českých e-shopů v čele s členy APEK budou na GDPR dobře připraveni,“ uzavřel Vetyška.

Štítky: 

Podobné články

Účtování aneb co přinesly tři roky s GDPR pro e-mailový marketing?

28. 5. 2021. (redaktor: František Doupal, zdroj: Webkomplet)
Den, po kterém již nebude nic jako dřív – tak byl mnohdy z pohledu e-mailingu vnímán 25. květen 2018. Na scéně se objevilo GDPR, jež zásadně promluvilo do možností fungování (nejen) tohoto marketingového nástroje. Čtěte více

Co přinesly dva roky s GDPR?

27. 5. 2020. (redaktor: František Doupal, zdroj: dTest)
Obecné nařízení o ochraně osobních údajů, neboli General Data Protection Regulation (GDPR), nabylo účinnosti 25. května 2018. Kolem tohoto data se zdálo, že nastává naprostá právní revoluce a „nezůstane kámen na kameni“. Dva roky účinnosti nařízení však ukázaly klidnější vývoj, i když rozhodně nelze tvrdit, že se nedělo nic zajímavého. Čtěte více

Spotřebitelé volají po důslednější ochraně osobních údajů

6. 12. 2019. (redaktor: František Doupal, zdroj: EY)
Devět 9 z 10 Čechů je velmi opatrných při zveřejňování osobních a finančních údajů na internetu, i když jde o web značky, kterou zná. Skoro třetina z nás (31 %) souhlasí s tvrzením, že nabídka komunikačních služeb je velmi složitá. Mimo televizi sleduje filmy přes jiná zařízení 62 % Čechů, v zahraničí je to třetina domácností. Čtěte více

GDPR: Zažíváme klid před bouří?

22. 7. 2019. (redaktor: František Doupal, zdroj: Zyxel)
Možná si ještě vzpomenete na všechny ty žádosti o souhlas se zasíláním emailů, které jste dostali loni na jaře, než 25. května 2018 nabylo účinnosti Všeobecné nařízení o ochraně osobních údajů (GDPR). Od té doby jakoby toto téma upadlo v zapomnění. Čtěte více