Web, UX & Technologie

GDPR

Evropský zákon o ochraně osobních údajů

(General Data Protection Regulation)

Co je GDPR

GDPR je evropské nařízení o ochraně osobních údajů, které od května 2018 platí přímo ve všech státech Unie a určuje, za jakých podmínek smí firma pracovat s údaji o lidech. Provozovatele webu se týká ve chvíli, kdy jeho stránky cokoli sbírají, ukládají nebo posílají dál. Což je prakticky vždycky.

Nejsem právník a výklad jednotlivých pojmů nechávám na těch, kdo se jím živí. Role správce a zpracovatele, právo na výmaz nebo oprávněný zájem mají vlastní hesla v kategorii Právní & Compliance. Tady jde o to, co si na webu dokáže ohlídat sám marketér.

Kde na webu vznikají osobní údaje

Majitel webu má obvykle v hlavě jedno místo, a to kontaktní formulář. Míst je ale víc a část z nich běží bez toho, aby o nich kdokoli rozhodl.

  • Kontaktní a poptávkový formulář. Jméno, e-mail, telefon a k tomu poznámka, do které lidé napíšou úplně cokoli.
  • Přihlášení k newsletteru, kde databáze vzniká u externí služby.
  • Měřicí a reklamní kódy: IP adresa, identifikátor v prohlížeči, chování na stránkách.
  • Chat, rezervační widget, hodnocení produktů, komentáře, nahrávání relací.
  • Logy hostingu a zálohy, na které si nikdo nevzpomene, dokud někdo nepožádá o výmaz.

Co s tím udělat

Začněte inventurou. Otevřete si vývojářské nástroje prohlížeče, projděte, co se ze stránky odesílá a kam, a sepište to. Ke každé položce patří odpověď na dvě věci: proč tam je a jak dlouho se data drží. Když odpověď nenajdete, obvykle to znamená, že nástroj na webu zbyl po někom jiném a může jít pryč.

Pak přijdou na řadu dokumenty a smlouvy. Zásady zpracování na webu musí odpovídat skutečnému stavu, ne šabloně stažené z internetu, a službám, kterým data předáváte, patří smluvní ošetření. Znění textů si nechte projít od právníka; u sporných výkladů vydává metodiky Úřad pro ochranu osobních údajů a je rozumnější vyjít z nich než z diskuzního fóra.

Zbývá provoz. Někdo musí umět odpovědět, když se člověk zeptá, co o něm firma má, a musí to jít dohledat i v záloze a v e-mailové schránce, kam poptávky roky padají.

Když přebírám web po někom jiném, odmítnu nejdřív všechno na cookie liště a v síťovém panelu sleduju, co se přesto odešle. Potom si vypíšu všechny formuláře a zjistím, kam chodí jejich obsah. U menších klientů z toho pravidelně vypadne měřicí nástroj, o kterém nikdo nevěděl, a schránka s poptávkami z roku 2019, kterou nikdo nikdy nevymazal. Právní část pak řeší někdo jiný, ale aspoň ví, o čem se bavíme.

Časté otázky

Musí GDPR řešit i malý web s jedním kontaktním formulářem?

Ano. Jakmile web sbírá jméno a e-mail, pracuje s osobními údaji, a nezáleží na tom, jestli přijde jedna poptávka týdně nebo sto denně. Rozsah povinností se liší, samotná otázka nezmizí.

Kde na běžném webu vznikají osobní údaje, aniž si toho majitel všimne?

V měřicích a reklamních kódech, v chatovacím okně, v nahrávání relací a v logách hostingu. Formulář má majitel v hlavě, zbytek běží na pozadí od chvíle, kdy někdo vložil kód do šablony.

Zvládne to marketér, nebo je potřeba právník?

Marketér udělá inventuru, tedy zjistí, co se z webu odesílá a kam. Znění zásad zpracování a smluv se zpracovateli patří právníkovi. U sporných výkladů má smysl vyjít z metodik Úřadu pro ochranu osobních údajů.