Contents
the email tool that makes email marketing simple
Průvodce dodržováním GDPR pro startupy
Published: · Last updated: · By Marcus Biel
In brief
Zjistěte, jaké povinnosti GDPR mají startupy při práci s osobními údaji, včetně pravidel pro firmy mimo EHP, souhlasů a hlášení incidentů včas.
Upozornění
Tento článek slouží pouze pro obecné informační účely a nepředstavuje právní poradenství. Pokud máte právní otázky, obraťte se na právníka. Nemůžeme zaručit, že informace v tomto článku jsou přesné nebo aktuální, proto používejte vlastní úsudek a v případě potřeby vyhledejte právní pomoc. Děkujeme, že čtete!
Obecné nařízení o ochraně osobních údajů (GDPR) je soubor pravidel pro společnosti, které nakládají s osobními údaji jednotlivců z Evropského hospodářského prostoru (EHP). EHP zahrnuje všechny země EU a také Island, Lichtenštejnsko a Norsko. GDPR vstoupilo v platnost 25. května 2018.
GDPR je považováno za nejpřísnější právní předpis na ochranu osobních údajů na světě. Dává jednotlivcům větší kontrolu nad jejich osobními údaji a stanovuje přísnější pravidla, která musí společnosti dodržovat při shromažďování, používání a ochraně těchto údajů.
Pokud společnost tato pravidla nedodržuje, může dostat pokutu nebo čelit jiným sankcím. Maximální pokuta činí buď 20 milionů eur, nebo 4 % celosvětového ročního obratu společnosti za předchozí rok, podle toho, která částka je vyšší.
Povinnosti podle GDPR
Při shromažďování a zpracování osobních údajů občanů EHP musí společnost dodržovat řadu povinností a odpovědností:
- Před uvedením nového produktu nebo služby na trh si vyhraďte čas na zvážení, jak bude shromažďovat, ukládat a používat osobní údaje občanů EHP. V případě potřeby proveďte posouzení vlivu na ochranu osobních údajů, abyste identifikovali a zmírnili případná rizika pro ochranu osobních údajů.
- Zaveďte vhodná technická a organizační opatření na ochranu osobních údajů, jako je šifrování a bezpečné ukládání. Zajistěte, aby vaše systémy a služby byly aktualizovány nejnovějšími bezpečnostními záplatami a aktualizacemi.
- Při shromažďování osobních údajů požadujte pouze informace, které jsou nezbytně nutné pro konkrétní účel, k němuž budou použity. Pomůže vám to minimalizovat množství shromažďovaných údajů a snížit riziko úniku údajů.
- Buďte vůči zákazníkům transparentní ohledně toho, jaké osobní údaje shromažďujete, proč je shromažďujete a jak budou použity. Poskytněte jasné informace o ochraně osobních údajů a před jejich shromažďováním získejte výslovný souhlas, pokud pro shromažďování neexistuje jiný právní základ.
- Respektujte právo zákazníků vznést námitku proti zpracování jejich osobních údajů a zajistěte, aby o tomto právu věděli.
- Jmenujte pověřence pro ochranu osobních údajů, pokud osobní údaje pravidelně zpracovává 20 nebo více lidí, pokud společnost provádí operace zpracování údajů vyžadující posouzení vlivu na ochranu osobních údajů nebo pokud zpracovává osobní údaje za účelem přenosu, anonymizovaného přenosu či průzkumu trhu a veřejného mínění.
- Pokud sdílíte osobní údaje s třetími stranami mimo EHP, zaveďte vhodné záruky, například standardní smluvní doložky EHP nebo Privacy Shield.
- Při odesílání e-mailů používejte proces dvojitého potvrzení, abyste se ujistili, že příjemci udělili souhlas s jejich přijímáním.
- Udržujte všechny osobní údaje přesné a aktuální a mějte zavedené procesy pro jejich aktualizaci při změně.
- Pokud dojde ke ztrátě údajů nebo narušení bezpečnosti, okamžitě přijměte opatření k omezení incidentu a zabránění další újmě. Mějte připravený plán, jak takové incidenty řešit a jak informovat zákazníky a příslušné orgány.
- V případě úniku údajů informujte co nejdříve dozorový orgán a své zákazníky.
- Uchovávejte záznamy o všech činnostech zpracování údajů, abyste mohli v případě kontroly dozorovým orgánem prokázat dodržování předpisů.
Tento seznam obsahuje nejdůležitější povinnosti a odpovědnosti, které musí společnost podle GDPR dodržovat při shromažďování a zpracování osobních údajů občanů EHP.
V některých případech však mohou existovat další požadavky, které je třeba zohlednit. Například společnosti působící v určitých odvětvích nebo zpracovávající konkrétní typy osobních údajů mohou podléhat specifickým požadavkům.
Proto je vždy vhodné požádat o radu odborníka na ochranu osobních údajů nebo kontaktovat dozorový orgán, abyste zajistili dodržování všech příslušných předpisů.
GDPR pro společnosti mimo EHP
Je dobře známo, že společnosti se sídlem v EHP musí GDPR dodržovat, ale ne každý ví, že za určitých okolností se musí GDPR řídit i země mimo EHP. Níže uvádíme různé způsoby, jak musí společnosti mimo EHP GDPR dodržovat.
Shromažďování osobních údajů v Evropském hospodářském prostoru
Pokud společnost se sídlem mimo EHP nabízí zboží nebo služby jednotlivcům v EHP nebo sleduje jejich chování, musí při shromažďování, používání a ochraně osobních údajů těchto jednotlivců dodržovat požadavky GDPR.
Pokud se zjistí, že společnost se sídlem mimo EHP GDPR porušuje, mají orgány EU k dispozici řadu nástrojů, kterými mohou zajistit jeho dodržování.
Pokud se například zjistí, že americká společnost GDPR porušuje, mohou orgány EU v závislosti na povaze porušení a právních předpisech státu, v němž se společnost nachází, požádat o výkon rozhodnutí vůči uvedené společnosti u amerického soudu.
Orgány EU mohou také využít jiné prostředky k vyvíjení tlaku na společnost mimo Evropský hospodářský prostor, aby GDPR dodržovala, například zablokováním jejího přístupu na trh EU nebo jejím veřejným zostuzením.
Je však nepravděpodobné, že EU při porušení GDPR okamžitě uvalí sankce na jakoukoli malou společnost. Přesto může být i pro malé společnosti mimo EHP výhodné GDPR dodržovat. Dodržování GDPR totiž může startupům přinést lepší obchodní příležitosti, protože mohou spolupracovat s dalšími společnostmi, které GDPR rovněž dodržují.
Kromě rizika pokut a dalších sankcí mohou startupy čelit také poškození pověsti, pokud se zjistí, že GDPR porušují. To by jim mohlo ztížit podnikání v EHP a mohlo by to ovlivnit i jejich podnikání na mezinárodní úrovni.
Společnosti, které GDPR dodržují, mohou být pro zákazníky a partnery atraktivnější, protože prokazují odhodlání chránit osobní údaje a respektovat soukromí jednotlivců.
Celkově je GDPR významným vývojem pro startupy, které nakládají s osobními údaji jednotlivců v EHP, a bude mít výrazný dopad na způsob, jakým tyto startupy údaje shromažďují, používají a chrání.
Startupy mimo EHP si budou muset být svých povinností podle GDPR obzvlášť vědomy a přijmout kroky k zajištění souladu, aby se vyhnuly riziku pokut a dalších sankcí i poškození pověsti.
Co když neshromažďujete údaje v EHP?
Je třeba upozornit, že i když startup mimo EHP v současnosti nenabízí zboží nebo služby jednotlivcům v EHP ani nesleduje jejich chování, může být stále vhodné GDPR zavést.
Je to proto, že GDPR představuje globální standard ochrany osobních údajů a zavedení GDPR může startupu pomoci vybudovat si pověst seriózní a důvěryhodné společnosti, která si váží soukromí svých zákazníků a partnerů.
GDPR ve Spojeném království (UK)
Poté, co Spojené království 1. ledna 2021 opustilo EU, se GDPR v zemi již neuplatňovalo. Pravidla GDPR však byla přímo začleněna do práva Spojeného království jako UK-GDPR, takže vše, co bylo výše uvedeno o GDPR, platí i pro Spojené království.
Jak vytvořit registrační formulář kompatibilní s GDPR v aplikaci Maildroppa
Maildroppa je aplikace pro e-mailový marketing, která vám umožňuje vytvářet přizpůsobené registrační formuláře, jejichž prostřednictvím se zájemci mohou přihlásit k pravidelnému odběru informací nebo newsletterů od vás.
Můžete volně určit, jaké informace jsou pro registraci vyžadovány. Může jít například o jméno a příjmení, datum narození a státní příslušnost zájemce. To jsou samozřejmě osobní údaje.
Pokud technicky neomezíte Evropany v návštěvě svých webových stránek a vyplnění registračního formuláře, vztahuje se na vás GDPR, i když se vaše společnost nachází mimo Evropský hospodářský prostor.
Maildroppa vám však dodržování GDPR neuvěřitelně usnadňuje. Můžete nastavit, zda zákazníci, kteří se chtějí přihlásit k odběru vašeho seznamu, musí vždy nebo nikdy zobrazit a podepsat smlouvu o zpracování údajů, případně můžete nastavit, že souhlas s formulářem souhlasu s GDPR musí udělit pouze zákazníci z EU, Spojeného království a Švýcarska.
Jako firma musíte zákazníky informovat o typech údajů, které shromažďujete, proč je shromažďujete a jak jsou ukládány a zpracovávány. Každá společnost je jiná, takže údaje, které shromažďuje, a způsob jejich používání se mohou lišit. Je důležité, abyste jako vlastník firmy byli vůči zákazníkům transparentní ohledně svých postupů při nakládání s údaji a dodržovali předpisy GDPR.
Maildroppa jako poskytovatel služeb této odpovědnosti rozumí – proto nabízíme funkci pro přizpůsobení formuláře souhlasu s GDPR vašim individuálním požadavkům. Naše aplikace také ukládá znění formuláře souhlasu s GDPR, s nímž odběratel souhlasil, a poskytuje vám tak důkaz o této dohodě i po letech.
Dalším požadavkem GDPR je, aby zákazníci váš newsletter potvrdili dvojitým přihlášením. Tím je zajištěno, že informace od vás dostávají pouze zákazníci, kteří udělili výslovný souhlas s jejich přijímáním v souladu s vaším prohlášením o GDPR. Protože dvojité potvrzení je výchozím nastavením Maildroppy, není třeba přijímat žádná další opatření.
Shrnutí
GDPR je soubor předpisů, které se vztahují na společnosti nakládající s osobními údaji jednotlivců v EHP. GDPR dává jednotlivcům větší kontrolu nad jejich osobními údaji a stanovuje přísnější pravidla pro to, jak mohou společnosti tyto údaje shromažďovat, používat a chránit.
Startupy v EHP budou muset přijmout opatření k zajištění souladu s GDPR, aby se vyhnuly riziku pokut a dalších sankcí i poškození pověsti.
Startupy mimo EU budou muset rovněž zajistit soulad s GDPR, pokud nabízejí zboží nebo služby jednotlivcům v EU nebo sledují jejich chování. I když je nepravděpodobné, že EU okamžitě uvalí sankce na každou malou společnost porušující GDPR, orgány EU mají k dispozici řadu nástrojů, kterými mohou zajistit dodržování předpisů.
Pokud se startup chce etablovat jako seriózní a důvěryhodná společnost, která si váží soukromí svých zákazníků a partnerů, může být pro něj výhodné GDPR zavést, i když nesídlí v EU ani nenavazuje kontakt s jednotlivci v EU. Nakonec je důležité si uvědomit, že ačkoli Spojené království EU opustilo, GDPR se tam nadále uplatňuje v podobě UK-GDPR.
Ready to Send Better Emails?
Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.
No credit card required. No time limit.