• #marketing digital

Politica de confidențialitate: prelucrarea datelor cu caracter personal și conformitatea cu GDPR

Politica de Confidențialitate este un document obligatoriu pentru site-urile de internet care indică modalitatea de prelucrare a datelor cu caracter personal. Nu subestimați sancțiunile prevăzute și, mai ales, atenție la actualizările GDPR din 25 mai 2018.

Mattia Chimini
Mattia Chimini · 28 Martie 2023
Dar și voi, ca și eu, aveți căsuța de email invadată de newslettere cu actualizări/cursuri/formare/cine-are-mai-mult referitoare la politica de confidențialitate? Și acest blestemat GDPR (pentru mulți GPDR sau DGPR, după cum le vine ideea) care pare să fi devenit un adevărat coșmar? Să zicem că publicul de pe web se împarte în două tabere: cei prea speriați, care cer consimțăminte semnate chiar și pentru a se uita în ochii clientului... și cei prea puțin îngrijorați, puțin inconștienți chiar și față de amenzile sărate prevăzute. În concluzie, haideți să clarificăm lucrurile și să punem în ordine informațiile privind acest subiect spinos.

Ce este politica de confidențialitate?

Este un document care descrie în cea mai detaliată și clară manieră posibilă modalitățile de gestionare și prelucrare a datelor cu caracter personal ale utilizatorilor și vizitatorilor site-ului internet de către companie. Prin date cu caracter personal nu se înțeleg doar numele, prenumele sau adresa de email, ci și Cookie-urile utilizate de Google Analytics, deci pentru urmărirea comportamentului utilizatorului pe site-ul internet.
Documentul este împărțit în mai multe paragrafe, în care sunt indicate: RESPONSABILUL cu prelucrarea datelor, DREPTURILE utilizatorilor, LOCUL și SCOPUL prelucrării, TIPUL datelor prelucrate, COOKIE-URILE care sunt emise de site-ul internet, CONSERVAREA datelor, LINK-URI către conținut extern și chiar modalitățile de modificare a setărilor.

Politica de Confidențialitate: amenzi și sancțiuni

Este obligatorie prin lege, un site internet lipsit de aceasta ar putea fi sancționat cu amenzi chiar și foarte grele, care pornesc de la un minim de 3.000 Euro până la un maximum de 50.000 Euro. Și cine controlează? Autoritatea de Protecție a Datelor. Cum? Poate acționa în urma unei sesizări din partea unui utilizator, deci dacă un „prieten” simpatic al vostru decide să raporteze site-ul vostru care în prezent nu are acest document, declanșează un mecanism de control (și de sancționare) imediat; sau prin controale de altă natură, cum sunt cele efectuate de organele fiscale.
După părerea voastră, merită riscul? Mmmh, după părerea noastră, nu!

Cine scrie documentul Politicii de Confidențialitate?

Clienților noștri le recomandăm două căi posibile. Prima, mai costisitoare, dar cu siguranță mai atentă și precisă (poate fi utilă și pentru a pune în ordine toate numirile responsabililor cu prelucrarea datelor în cadrul companiei, nu doar pentru site-ul internet), este cea de a contacta un avocat expert în domeniu și de a o lăsa să fie scrisă direct de acesta. Cealaltă, mai economică, este cea de a apela la site-uri internet dedicate (de exemplu Iubenda.com) care generează documentul pe baza informațiilor furnizate, după ce, evident, a fost contactat tehnicianul de referință al site-ului pentru a înțelege 100% comportamentul acestuia.
Notă: Politicile de Confidențialitate nu sunt texte standard, ele trebuie redactate examinând modalitatea efectivă de prelucrare a datelor în cadrul companiei. Prin urmare, „copy-paste-ul” (pe care îl folosesc foarte multe site-uri internet) este adesea contraproductiv dacă nu corespunde efectiv 100% cu realitatea companiei voastre.

Și acest nou GDPR, ce este?


GDPR este acronimul pentru General Data Protection Regulation, adică regulamentul european privind chiar Confidențialitatea, operațional din 25 mai 2018. Este vorba despre un text care încearcă să armonizeze toate legile europene privind prelucrarea datelor cu caracter personal și, prin urmare, controlul informațiilor noastre. Dar este cu adevărat o revoluție față de regulile anterioare? Da, absolut da. A avut un impact major chiar și asupra micilor companii. Printre principalele obligații ale GDPR se numără:
*     solicitarea consimțământului într-o formă clară și explicită
*     instituirea unui registru al activităților
*     notificarea încălcărilor în termen de 72 de ore


Dar să trecem la partea interesantă, amenzile (astfel putem îngrijora și mai mult pe cei catastrofici și poate stimula pe cei pacifici): în funcție de gravitate se aplică sancțiunea, prima treaptă până la un maximum de 10 milioane de euro (sau 2% din cifra de afaceri dacă este mai mare), a doua treaptă până la un maximum de 20 de milioane (sau 4% din cifra de afaceri dacă este mai mare).
V-am oferit un motiv în plus pentru a nu subestima subiectul, asta este sigur! Pentru informații suplimentare sau clarificări, nu ezitați să ne contactați, suntem la dispoziția voastră.

Astfel, din 25 mai 2018, GDPR (General Data Protection Regulation) a devenit deplin aplicabil în Italia, amintind că acesta se referă la protecția persoanelor fizice în ceea ce privește prelucrarea și libera circulație a datelor cu caracter personal, nu doar în mediul web, ci și în gestionarea normală a datelor în cadrul unei companii. Până astăzi, însă, multe companii nu au implementat măsurile minime necesare pentru a garanta protecția datelor cu caracter personal și, în consecință, foarte multe site-uri web sunt încă neconforme cu regulamentul.

Trebuie întotdeauna reținut că GDPR se aplică tuturor întreprinderilor, mici sau mari, inclusiv celor situate în afara Uniunii Europene care oferă servicii sau produse în cadrul pieței UE. Toate companiile trebuie, deci, să respecte regulile, indiferent de poziția lor geografică, sub riscul unor sancțiuni grele din partea organelor competente de supraveghere (pentru Italia, Garante per la Protezione dei dati personali GPDP).

Vorbind specific despre adaptarea unui site web, premisă fiind faptul că nu este vorba despre simple modificări sau „copy-paste” de texte de pe alte site-uri (ceea ce, dimpotrivă, s-ar putea dovedi a fi contraproductiv), este întotdeauna bine să vă bazați pe experți care știu cum să efectueze modificările conform Regulamentului UE 2016/679 și știu să identifice instrumentele corecte de utilizat pentru a respecta obligațiile impuse de lege (cum ar fi, de exemplu, iubenda.com, care oferă serviciul de generare a politicii de confidențialitate și a celei de cookie-uri, pe lângă alte servicii pentru prelucrarea datelor cu caracter personal).

Dar care sunt acțiunile necesare pentru a avea un site web conform cu GDPR?

1)    Să aveți o politică de confidențialitate conformă
Prima regulă este de a avea documentul politicii de confidențialitate complet și conform cu Regulamentul UE 2016/679.

Politica de confidențialitate trebuie să conțină următoarele informații:
●    responsabilul cu prelucrarea datelor și, dacă este numit, responsabilul cu protecția datelor;
●    datele cu caracter personal obiectul prelucrării;
●    scopurile prelucrării;
●    temeiul juridic al prelucrării;
●    cine sunt destinatarii;
●    eventualele transferuri de date;
●    modalitățile și perioada de conservare a datelor;
●    toate drepturile persoanei vizate.

Politica de confidențialitate va trebui apoi să fie disponibilă tuturor utilizatorilor site-ului și accesibilă din orice pagină.

2)    Să aveți o politică de cookie-uri conformă
La fel ca pentru politica de confidențialitate, și existența unei politici de cookie-uri este fundamentală pentru a respecta Regulamentul. Acest document trebuie să conțină următoarele informații:
●    furnizarea unei informații clare utilizatorilor privind utilizarea cookie-urilor;
●    specificarea tipurilor de cookie-uri utilizate (tehnice, analytics, profilare, etc)
●    enumerarea altor eventuale subiecte destinatare ale datelor cu caracter personal
●    timpii și modalitățile de conservare a informațiilor
●    posibilitatea și modalitățile ca utilizatorii să își exercite drepturile în materia protecției datelor cu caracter personal.

3)    Să aveți un banner actualizat și conform
După redactarea politicii de cookie-uri, rezultă în consecință bannerul informativ, necesar pentru a obține consimțământul utilizatorului pentru instalarea cookie-urilor. Este necesar să vă asigurați că:
●    solicitarea de instalare a cookie-urilor este diferențiată între cookie-uri tehnice, de profilare și analitice și că nu sunt grupate diverse tipuri (consimțământ granular);
●    scroll-ul paginii nu este considerat ca o acțiune pozitivă de consimțământ;
●    vă asigurați că, în absența consimțământului, sunt activate doar cookie-urile tehnice;
●    retragerea acceptării cookie-urilor trebuie să fie la fel de ușoară ca și acceptarea;
●    consimțământul trebuie să fie întotdeauna demonstrabil, printr-un registru certificat.

4)    Actualizarea formularelor de contact
Regula de bază rămâne întotdeauna transparența, deci pentru a utiliza datele furnizate de utilizator, este necesar ca acesta din urmă să ofere un consimțământ explicit pentru utilizare și ca scopurile prelucrării să fie clare.
Cu 2 exemple se pot clarifica ambele puncte esențiale.
●    consimțământul explicit se obține evitând casetele de selectare (checkbox) preselectate, astfel încât utilizatorul, efectuând acțiunea de a accepta prelucrarea datelor, oferă un consimțământ informat și explicit
●    în ceea ce privește scopurile prelucrării explicate în mod clar, luând exemplul unui formular de contact în care se dorește utilizarea adresei de email colectate și pentru trimiterea de newslettere și comunicări comerciale, va fi necesară pregătirea a două casete de selectare diferite: una referitoare la prelucrarea datelor pentru a răspunde la solicitarea de contact (care va fi evident obligatorie) și o a doua casetă în care va fi explicat scopul prelucrării pentru trimiterea de newslettere, care nu va putea fi obligatorie și va rămâne la alegerea utilizatorului

Reamintim că, la fel ca pentru politica de cookie-uri, și pentru formularele de contact, consimțământul, după ce a fost colectat, trebuie să fie arhivat într-un registru special, care poate fi în format pe hârtie sau digital și care va conține următoarele informații:
- cine a oferit consimțământul,
- când a fost oferit,
- care sunt condițiile pe care utilizatorul le-a acceptat explicit,
- cine are acces la date.

Informațiile furnizate anterior nu pot fi considerate ca instrucțiuni de urmat pentru a face orice site web conform cu GDPR, deoarece fiecare site web sau aplicație are propria sa istorie și propriile caracteristici; este deci necesar, înainte de a proceda la implementări, efectuarea unei analize pentru a înțelege ce date cu caracter personal sunt colectate, cum sunt prelucrate și ce tipuri de cookie-uri sunt utilizate. Doar în acest mod se va putea interveni pentru a avea propriul site web conform cu Regulamentul UE 2016/679.
 

Unele articole care v-ar putea interesa

Am selectat câteva articole care ar putea fi de interesul tău.

27/06/2024

Copywriter: ce este, ce face și cum îți poate fi de ajutor

Copywriter: dar cine este? Și mai ales, ce face? Mă ocup de scriere pe web de aproximativ 15 ani, vă povestesc (după părerea mea) care sunt talentul și calitățile care nu pot lipsi pentru a exercita această profesie... dar mai ales cât de frumos și stimulant este acest job!

  • #marketing digital
26/04/2023

Diferențe între Blog, Forum și Blogul corporate al Glacom

Care diferențe există între Blogul de Companie și Forum? La ce servește un blog de companie? Răspundem la toate aceste întrebări, adăugând o diferențiere suplimentară: Blogul VS Forumul VS Blogul de Companie al Glacom.

  • #marketing digital
22/02/2024

Finanțare facilitată: anunțul ISI-INAIL 2023 pentru 2024

Ce este apelul ISI INAIL 2023? Către cine se adresează și care sunt proiectele eligibile? Consultantul nostru Finance răspunde la toate întrebările tale.

  • #finanțe
Consultanță în inovare digitală și finanțare facilitată
Vrei să afli mai multe despre noi?
🚀We are hiring!

We are hiring!

Glacom