Contents
the email tool that makes email marketing simple
- Academy
- סטארט-אפים
- המדריך לציות ל-GDPR עבור חברות סטארט-אפ
המדריך לציות ל-GDPR עבור חברות סטארט-אפ
Published: · Last updated: · By Marcus Biel
In brief
סקירה של חובות GDPR לסטארטאפים: איסוף ועיבוד נתונים אישיים, הסכמה, אבטחה, דיווח על הפרות ותחולת התקנות גם מחוץ לאזור הכלכלי האירופי.
כתב ויתור
מאמר זה מיועד למידע כללי בלבד ואינו מהווה ייעוץ משפטי. אם יש לכם שאלות משפטיות, התייעצו עם עורך דין. איננו יכולים להבטיח שהמידע במאמר זה מדויק או עדכני, לכן הפעילו שיקול דעת וקבלו סיוע משפטי אם אתם זקוקים לו. תודה על הקריאה!
התקנה הכללית להגנת מידע (GDPR) היא מערכת כללים עבור חברות המטפלות בנתונים אישיים של יחידים באזור הכלכלי האירופי (EEA). ה-EEA כולל את כל מדינות האיחוד האירופי, וכן את איסלנד, ליכטנשטיין ונורווגיה. ה-GDPR נכנסה לתוקף ב-25 במאי 2018.
ה-GDPR נחשבת לחוק הגנת המידע המחמיר ביותר בעולם. היא מעניקה ליחידים שליטה רבה יותר בנתונים האישיים שלהם ומציבה כללים מחמירים יותר שעל חברות לפעול לפיהם בעת איסוף, שימוש והגנה על נתונים אלה.
אם חברה אינה מצייתת לכללים אלה, היא עלולה להיקנס או להתמודד עם עונשים אחרים. הקנס המרבי הוא 20 מיליון אירו או 4% מההכנסה השנתית העולמית של החברה בשנה הקודמת — לפי הסכום הגבוה יותר.
חובות לפי ה-GDPR
ישנן מספר חובות ואחריויות שעל חברה למלא בעת איסוף ועיבוד של נתונים אישיים מאזרחי ה-EEA:
- לפני השקת מוצר או שירות חדש, הקדישו זמן לחשוב כיצד הוא יאסוף, יאחסן וישתמש בנתונים אישיים של אזרחי ה-EEA. במידת הצורך, בצעו הערכת השפעה על הגנת המידע כדי לזהות ולצמצם סיכונים פוטנציאליים להגנת הנתונים האישיים.
- יישמו אמצעים טכניים וארגוניים מתאימים להגנה על נתונים אישיים, כגון הצפנה ואחסון מאובטח. ודאו שהמערכות והשירותים שלכם מתעדכנים בתיקוני האבטחה ובעדכונים האחרונים.
- בעת איסוף נתונים אישיים, בקשו רק את המידע הנחוץ בהחלט למטרה הספציפית שלשמה ייעשה בו שימוש. כך תוכלו למזער את כמות הנתונים שאתם אוספים ולהפחית את הסיכון לדליפות מידע.
- היו שקופים עם הלקוחות שלכם בנוגע לנתונים האישיים שאתם אוספים, לסיבה לאיסופם ולאופן השימוש בהם. ספקו מידע ברור על הגנת המידע וקבלו הסכמה מפורשת לפני איסוף נתונים אישיים, אלא אם קיימת עילה משפטית אחרת לאיסוף.
- כבדו את זכות הלקוחות שלכם להתנגד לעיבוד הנתונים האישיים שלהם, וודאו שהם מודעים לזכות זו.
- מנו ממונה על הגנת מידע אם 20 אנשים או יותר מעבדים נתונים אישיים באופן קבוע, או אם החברה מבצעת פעולות עיבוד נתונים המחייבות הערכת השפעה על הגנת המידע, או מעבדת נתונים אישיים לצורך העברה, העברה אנונימית או מחקר שוק ודעת קהל.
- אם אתם משתפים נתונים אישיים עם צדדים שלישיים מחוץ ל-EEA, הנהיגו אמצעי הגנה מתאימים, כגון סעיפים חוזיים תקניים של ה-EEA או Privacy Shield.
- השתמשו בתהליך double opt-in בעת שליחת הודעות דוא״ל, כדי לוודא שהנמענים נתנו את הסכמתם לקבל אותן.
- שמרו על דיוק ועדכניות של כל הנתונים האישיים, והנהיגו תהליכים לעדכון הנתונים כאשר הם משתנים.
- אם מתרחשת אובדן נתונים או פרצת אבטחה, פעלו מיד כדי לבלום את האירוע ולמנוע נזק נוסף. הכינו תוכנית לטיפול באירועים כאלה וליידוע הלקוחות והרשויות הרלוונטיות.
- במקרה של דליפות מידע, הודיעו לרשות הפיקוח וללקוחות שלכם בהקדם האפשרי.
- שמרו תיעוד של כל פעילויות עיבוד הנתונים, כדי שתוכלו להוכיח ציות במקרה של ביקורת מצד רשות הפיקוח.
הרשימה כוללת את החובות והאחריויות החשובות ביותר שעל חברה לקיים לפי ה-GDPR בעת איסוף ועיבוד של נתונים אישיים של אזרחי ה-EEA.
עם זאת, ייתכן שבמקרים מסוימים יש דרישות נוספות שיש להביא בחשבון. לדוגמה, עשויות להיות דרישות ספציפיות לחברות הפועלות בענפים מסוימים או המעבדות סוגים מסוימים של נתונים אישיים.
לכן תמיד מומלץ לקבל ייעוץ ממומחה להגנת מידע או ליצור קשר עם רשות הפיקוח, כדי לוודא שכל התקנות החלות מקוימות.
GDPR עבור חברות מחוץ ל-EEA
אף שידוע שחברות המבוססות ב-EEA יצטרכו לציית ל-GDPR, לא כולם יודעים שגם מדינות מחוץ ל-EEA צריכות לציית ל-GDPR בנסיבות מסוימות. להלן פירטנו את הדרכים השונות שבהן חברות מחוץ ל-EEA נדרשות לציית.
איסוף נתונים אישיים באזור הכלכלי האירופי
אם חברה המבוססת מחוץ ל-EEA מציעה מוצרים או שירותים ליחידים ב-EEA, או עוקבת אחר התנהגותם, עליה לציית לדרישות ה-GDPR בעת איסוף, שימוש והגנה על הנתונים האישיים של יחידים אלה.
אם יימצא שחברה המבוססת מחוץ ל-EEA מפרה את ה-GDPR, לרשויות האיחוד האירופי עומדים מספר כלים שנועדו להבטיח ציות ל-GDPR.
לדוגמה, אם יימצא שחברה אמריקאית מפרה את ה-GDPR, רשויות האיחוד האירופי עשויות לבקש לאכוף פסק דין נגד החברה האמורה בבית משפט בארה״ב, בהתאם לאופי ההפרה ולחוקי המדינה שבה החברה ממוקמת.
בנוסף, רשויות האיחוד האירופי עשויות להשתמש באמצעים אחרים כדי ללחוץ על חברה מחוץ לאזור הכלכלי האירופי לציית ל-GDPR, כגון חסימת גישתה לשוק האיחוד האירופי או חשיפתה הפומבית.
עם זאת, לא סביר שהאיחוד האירופי יטיל מיד סנקציות על כל חברה קטנה שתפר את ה-GDPR. למרות זאת, גם עבור חברות קטנות מחוץ ל-EEA עשוי להיות כדאי לציית ל-GDPR. הסיבה לכך היא שציות ל-GDPR יכול לספק לחברות סטארט-אפ הזדמנויות עסקיות טובות יותר, שכן הן יכולות לעבוד עם חברות אחרות שגם הן מצייתות ל-GDPR.
בנוסף לסיכון לקנסות ולעונשים אחרים, חברות סטארט-אפ עלולות להתמודד גם עם פגיעה במוניטין אם יימצא שהן מפרות את ה-GDPR. הדבר עלול להקשות עליהן לעשות עסקים ב-EEA ואף להשפיע על פעילותן העסקית בזירה הבינלאומית.
חברות המצייתות ל-GDPR עשויות להיות אטרקטיביות יותר ללקוחות ולשותפים, שכן הן מפגינות מחויבות להגנה על נתונים אישיים ולכיבוד פרטיותם של יחידים.
בסך הכול, ה-GDPR הוא התפתחות משמעותית עבור חברות סטארט-אפ המטפלות בנתונים האישיים של יחידים ב-EEA, ותהיה לו השפעה ניכרת על האופן שבו חברות סטארט-אפ אלה אוספות, משתמשות בנתונים אלה ומגינות עליהם.
חברות סטארט-אפ מחוץ ל-EEA יצטרכו להקדיש תשומת לב מיוחדת לחובותיהן לפי ה-GDPR ולנקוט צעדים להבטחת הציות, כדי להימנע מסיכון לקנסות ולעונשים אחרים, וכן מפגיעה במוניטין.
מה אם אינכם אוספים נתונים ב-EEA?
ראוי לציין שגם אם חברת סטארט-אפ מחוץ ל-EEA אינה מציעה כיום מוצרים או שירותים ליחידים ב-EEA, או אינה עוקבת אחר התנהגותם, עדיין עשוי להיות מומלץ ליישם את ה-GDPR.
הסיבה לכך היא שה-GDPR הוא תקן עולמי להגנת מידע, ויישום ה-GDPR יכול לסייע לחברת סטארט-אפ לבסס את עצמה כחברה אמינה ובעלת מוניטין, המעריכה את פרטיות לקוחותיה ושותפיה.
ה-GDPR בבריטניה (UK)
לאחר שבריטניה עזבה את האיחוד האירופי ב-1 בינואר 2021, ה-GDPR כבר לא חל במדינה. עם זאת, כללי ה-GDPR שולבו ישירות בחוק הבריטי כ-UK-GDPR, ולכן כל מה שנדון לעיל בנוגע ל-GDPR חל גם על בריטניה.
כיצד ליצור טופס הרשמה תואם GDPR באפליקציית Maildroppa
Maildroppa היא אפליקציית שיווק בדוא״ל ומאפשרת לכם ליצור טפסי הרשמה מותאמים אישית, שבאמצעותם לקוחות פוטנציאליים יכולים להירשם לקבלת מידע שוטף או עדכונים בדוא״ל מכם.
אתם יכולים להגדיר באופן חופשי איזה מידע נדרש לצורך ההרשמה. לדוגמה, שם פרטי ושם משפחה, תאריך לידה ואזרחות של הלקוח הפוטנציאלי. מדובר, כמובן, בנתונים אישיים.
אם אינכם מונעים טכנית מאירופים לבקר באתר שלכם ולמלא את טופס ההרשמה, אתם כפופים ל-GDPR, גם אם החברה שלכם ממוקמת מחוץ לאזור הכלכלי האירופי.
עם זאת, Maildroppa מקלה עליכם מאוד לציית ל-GDPR. ניתן להגדיר אם לקוחות המעוניינים להירשם לרשימה שלכם חייבים תמיד או לעולם לא לצפות בהסכם עיבוד הנתונים ולחתום עליו, או להגדיר שרק לקוחות מהאיחוד האירופי, מבריטניה ומשווייץ חייבים לתת את הסכמתם בטופס ההסכמה ל-GDPR שלכם.
כעסק, עליכם ליידע את הלקוחות שלכם על סוגי הנתונים שאתם אוספים, על הסיבה לאיסופם ועל אופן אחסונם ועיבודם. מכיוון שכל חברה שונה, הנתונים שהיא אוספת והאופן שבו היא משתמשת בהם עשויים להשתנות. חשוב לכם, כבעלי העסק, להיות שקופים עם הלקוחות בנוגע לנוהלי הנתונים שלכם ולציית לתקנות ה-GDPR.
Maildroppa, כספקית שירות, מבינה את האחריות הזו — ולכן אנו מציעים אפשרות להתאים אישית את טופס ההסכמה ל-GDPR לדרישותיכם האישיות. האפליקציה שלנו גם שומרת את נוסח טופס ההסכמה ל-GDPR שעליו הסכים מנוי, ומספקת לכם הוכחה להסכמה גם שנים לאחר מכן.
דרישה נוספת של ה-GDPR היא שלקוחות יאשרו double opt-in לניוזלטר שלכם. כך מובטח שרק לקוחות שנתנו את הסכמתם המפורשת לקבל מכם מידע, בהתאם להצהרת ה-GDPR שלכם, יקבלו אותו. מכיוון ש-double opt-in הוא התנהגות ברירת המחדל של Maildroppa, אין צורך לנקוט צעדים נוספים.
סיכום
לסיכום, ה-GDPR הוא מערכת תקנות החלה על חברות המטפלות בנתונים האישיים של יחידים ב-EEA. ה-GDPR מעניקה ליחידים שליטה רבה יותר בנתונים האישיים שלהם ומטילה כללים מחמירים יותר על האופן שבו חברות יכולות לאסוף, להשתמש בנתונים אלה ולהגן עליהם.
חברות סטארט-אפ ב-EEA יצטרכו לנקוט צעדים להבטחת הציות ל-GDPR, כדי להימנע מסיכון לקנסות ולעונשים אחרים, וכן מפגיעה במוניטין.
חברות סטארט-אפ מחוץ לאיחוד האירופי יצטרכו גם הן להבטיח ציות ל-GDPR אם הן מציעות מוצרים או שירותים ליחידים באיחוד האירופי, או עוקבות אחר התנהגותם. אף שלא סביר שהאיחוד האירופי יטיל מיד סנקציות על כל חברה קטנה שמפרה את ה-GDPR, לרשויות האיחוד האירופי עומדים מספר כלים כדי להבטיח ציות.
אם חברת סטארט-אפ רוצה לבסס את עצמה כחברה אמינה ובעלת מוניטין, המעריכה את פרטיות לקוחותיה ושותפיה, עשוי להיות כדאי ליישם את ה-GDPR, גם אם היא אינה ממוקמת באיחוד האירופי או אינה מקיימת קשר עם יחידים בתוך האיחוד האירופי. לבסוף, חשוב לזכור שאף שבריטניה עזבה את האיחוד האירופי, ה-GDPR ממשיך לחול בה בצורת UK-GDPR.
Ready to Send Better Emails?
Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.
No credit card required. No time limit.