Contents

the email tool that makes email marketing simple

Sign Up FreeNo credit card required.
maildroppa-promo-notebookmaildroppa-promo-spaceship

Ръководство за съответствие с GDPR за стартъпи

Published: · Last updated: · By

In brief

Научете основните задължения по GDPR за стартъпи, включително защита на данни, съгласие, нарушения и изисквания за компании извън ЕИП.

Логото на Общия регламент относно защитата на данните (GDPR).

Отказ от отговорност

Тази статия е само с общоинформационна цел и не представлява правен съвет. Ако имате правни въпроси, моля, консултирайте се с адвокат. Не можем да гарантираме, че информацията в тази статия е точна или актуална, затова преценявайте разумно и потърсете правна помощ, ако е необходимо. Благодарим ви, че четете!

Общият регламент относно защитата на данните (GDPR) представлява набор от правила за компании, които обработват лични данни на физически лица от Европейското икономическо пространство (ЕИП). ЕИП включва всички държави от ЕС, както и Исландия, Лихтенщайн и Норвегия. GDPR влезе в сила на 25 май 2018 г.

GDPR се счита за най-строгия закон за защита на данните в света. Той дава на физическите лица по-голям контрол върху личните им данни и въвежда по-строги правила, които компаниите трябва да спазват при събирането, използването и защитата на тези данни.

Ако дадена компания не спазва тези правила, тя може да бъде глобена или да понесе други санкции. Максималната глоба е 20 милиона евро или 4% от глобалния годишен оборот на компанията за предходната година — което от двете е по-високо.

Задължения съгласно GDPR

Задължения съгласно GDPR

Съществуват редица задължения и отговорности, които компанията трябва да спазва при събирането и обработването на лични данни на граждани на ЕИП:

  1. Преди да стартирате нов продукт или услуга, отделете време да обмислите как ще събира, съхранява и използва лични данни на граждани на ЕИП. Ако е необходимо, извършете оценка на въздействието върху защитата на данните, за да идентифицирате и ограничите потенциалните рискове за защитата на личните данни.
  2. Въведете подходящи технически и организационни мерки за защита на личните данни, като криптиране и сигурно съхранение. Уверете се, че системите и услугите ви се поддържат актуални с най-новите корекции и актуализации за сигурност.
  3. Когато събирате лични данни, искайте само информацията, която е строго необходима за конкретната цел, за която ще бъде използвана. Това ще ви помогне да сведете до минимум количеството събирани данни и да намалите риска от пробиви в сигурността.
  4. Бъдете прозрачни с клиентите си относно това какви лични данни събирате, защо ги събирате и как ще бъдат използвани. Предоставяйте ясна информация за защитата на данните и получавайте изрично съгласие преди събирането на лични данни, освен ако няма друго правно основание за събирането им.
  5. Уважавайте правото на клиентите си да възразят срещу обработването на личните им данни и се уверете, че те са запознати с това право.
  6. Назначете длъжностно лице по защита на данните, ако 20 или повече души редовно обработват лични данни, ако компанията извършва операции по обработване на данни, изискващи оценка на въздействието върху защитата на данните, или обработва лични данни с цел предаване, анонимизирано предаване или проучване на пазара и общественото мнение.
  7. Ако споделяте лични данни с трети страни извън ЕИП, въведете подходящи гаранции, като стандартни договорни клаузи на ЕИП или Privacy Shield.
  8. Използвайте процеса на двойно потвърждение при изпращане на имейли, за да сте сигурни, че получателите са дали съгласието си да ги получават.
  9. Поддържайте всички лични данни точни и актуални и въведете процеси за актуализирането им при промяна.
  10. Ако възникне загуба на данни или пробив в сигурността, предприемете незабавни действия за ограничаване на инцидента и предотвратяване на допълнителни вреди. Разполагайте с план за обработване на такива инциденти и за уведомяване на клиентите и съответните органи.
  11. В случай на пробиви в сигурността уведомете надзорния орган и клиентите си възможно най-скоро.
  12. Водете записи за всички дейности по обработване на данни, за да можете да докажете съответствието си в случай на одит от надзорния орган.

Списъкът съдържа най-важните задължения и отговорности, които компанията трябва да спазва съгласно GDPR при събирането и обработването на лични данни на граждани на ЕИП.

В някои случаи обаче може да има допълнителни изисквания, които трябва да бъдат взети предвид. Например може да съществуват специфични изисквания за компании, работещи в определени отрасли, или за компании, обработващи конкретни видове лични данни.

Затова винаги е препоръчително да потърсите съвет от експерт по защита на данните или да се свържете с надзорния орган, за да гарантирате спазването на всички приложими разпоредби.

GDPR за компании извън ЕИП

Макар да е добре известно, че компаниите, установени в ЕИП, трябва да спазват GDPR, не всеки знае, че при определени обстоятелства държавите извън ЕИП също трябва да спазват GDPR. По-долу сме описали различните начини, по които компаниите извън ЕИП трябва да спазват регламента.

Събиране на лични данни в Европейското икономическо пространство

Ако компания, установена извън ЕИП, предлага стоки или услуги на физически лица в ЕИП или наблюдава поведението им, тя трябва да спазва изискванията на GDPR при събирането, използването и защитата на личните данни на лицата от ЕИП.

Ако се установи, че компания, установена извън ЕИП, нарушава GDPR, органите на ЕС разполагат с редица инструменти, за да гарантират спазването му.

Например, ако се установи, че американска компания нарушава GDPR, органите на ЕС могат да потърсят изпълнение на съдебно решение срещу тази компания в съд на САЩ в зависимост от естеството на нарушението и законите на щата, в който се намира компанията.

Освен това органите на ЕС могат да използват и други средства, за да окажат натиск върху компания извън Европейското икономическо пространство да спазва GDPR, например като блокират достъпа ѝ до пазара на ЕС или публично я порицаят.

Малко вероятно е обаче ЕС незабавно да наложи санкции на всяка малка компания, ако тя наруши GDPR. Въпреки това дори за малки компании извън ЕИП може да е изгодно да спазват GDPR. Това е така, защото съответствието с GDPR може да предостави на стартъпите по-добри бизнес възможности, тъй като те могат да работят с други компании, които също спазват GDPR.

Освен риска от глоби и други санкции, стартъпите могат да понесат и репутационни щети, ако се установи, че нарушават GDPR. Това може да затрудни извършването на бизнес в ЕИП и да повлияе на бизнеса им в международен план.

Компаниите, които спазват GDPR, могат да бъдат по-привлекателни за клиентите и партньорите, тъй като демонстрират ангажимент към защитата на личните данни и зачитането на неприкосновеността на личния живот.

Като цяло GDPR е значимо развитие за стартъпите, които обработват лични данни на физически лица в ЕИП, и ще окаже съществено влияние върху начина, по който тези стартъпи събират, използват и защитават тези данни.

Стартъпите извън ЕИП трябва да обърнат особено внимание на задълженията си съгласно GDPR и да предприемат стъпки за гарантиране на съответствие, за да избегнат риска от глоби и други санкции, както и репутационни щети.

Ами ако не събирате данни в ЕИП?

Струва си да се отбележи, че дори ако стартъп извън ЕИП понастоящем не предлага стоки или услуги на физически лица в ЕИП и не наблюдава поведението им, все пак може да е препоръчително да приложи GDPR.

Това е така, защото GDPR е глобален стандарт за защита на данните и прилагането на GDPR може да помогне на стартъпа да се утвърди като реномирана и надеждна компания, която цени неприкосновеността на личния живот на своите клиенти и партньори.

GDPR в Обединеното кралство (UK)

След като UK напусна ЕС на 1 януари 2021 г., GDPR вече не беше приложим в страната. Правилата на GDPR обаче бяха директно включени в законодателството на UK като UK-GDPR, така че всичко, обсъдено по-горе относно GDPR, се отнася и за UK.

Как да създадете съвместима с GDPR регистрационна форма в приложението Maildroppa

Maildroppa е приложение за имейл маркетинг и ви позволява да създавате персонализирани регистрационни форми, чрез които потенциални клиенти могат да се регистрират, за да получават редовна информация или бюлетини от вас.

Можете свободно да определите каква информация е необходима за регистрацията. Например собственото и фамилното име, рождената дата и националността на потенциалния клиент могат да бъдат задължителни. Това, разбира се, са лични данни.

Ако технически не изключите европейците от посещаване на уебсайта ви и попълване на регистрационната ви форма, за вас се прилага GDPR, дори ако компанията ви се намира извън Европейското икономическо пространство.

Maildroppa обаче прави спазването на GDPR изключително лесно. Можете да зададете дали клиентите, които искат да се абонират за списъка ви, винаги или никога да трябва да преглеждат и подписват споразумението за обработване на данни, или да зададете, че само клиентите от ЕС, UK и Швейцария трябва да дадат съгласието си чрез формуляра за съгласие по GDPR.

Като бизнес трябва да информирате клиентите си за видовете данни, които събирате, защо ги събирате и как се съхраняват и обработват. Тъй като всяка компания е различна, събираните данни и начинът, по който ги използва, могат да се различават. Важно е като собственик на бизнеса да бъдете прозрачни с клиентите си относно практиките си за работа с данни и да спазвате разпоредбите на GDPR.

Maildroppa, като доставчик на услуги, разбира тази отговорност — затова предлагаме функция за персонализиране на формуляра за съгласие по GDPR според индивидуалните ви изисквания. Приложението ни също така съхранява текста на формуляра за съгласие по GDPR, с който даден абонат се е съгласил, като ви предоставя доказателство за това съгласие години по-късно.

Друго изискване на GDPR е клиентите да потвърдят абонамента си за вашия бюлетин чрез двойно потвърждение. Това гарантира, че информация от вас получават само клиентите, дали изричното си съгласие да я получават съгласно декларацията ви по GDPR. Тъй като двойното потвърждение е поведението по подразбиране в Maildroppa, не е необходимо да предприемате допълнителни мерки.

Обобщение

В обобщение, GDPR представлява набор от разпоредби, приложими към компании, които обработват лични данни на физически лица в ЕИП. GDPR дава на физическите лица по-голям контрол върху личните им данни и налага по-строги правила за начина, по който компаниите могат да събират, използват и защитават тези данни.

Стартъпите в ЕИП трябва да предприемат стъпки за гарантиране на съответствие с GDPR, за да избегнат риска от глоби и други санкции, както и репутационни щети.

Стартъпите извън ЕС също трябва да гарантират съответствие с GDPR, ако предлагат стоки или услуги на физически лица в ЕС или наблюдават поведението им. Макар да е малко вероятно ЕС незабавно да наложи санкции на всяка малка компания, която нарушава GDPR, органите на ЕС разполагат с редица инструменти, за да гарантират съответствието.

Ако даден стартъп иска да се утвърди като реномирана и надеждна компания, която цени неприкосновеността на личния живот на своите клиенти и партньори, може да е полезно да приложи GDPR, дори когато не се намира в ЕС или не работи с физически лица в ЕС. Накрая е важно да се помни, че макар UK да е напуснало ЕС, GDPR продължава да се прилага там под формата на UK-GDPR.

Ready to Send Better Emails?

Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.

Sign Up For Free

No credit card required. No time limit.