Contents

the email tool that makes email marketing simple

Sign Up FreeNo credit card required.
maildroppa-promo-notebookmaildroppa-promo-spaceship

Vodič za usklađenost startupa s GDPR-om

Published: · Last updated: · By

In brief

Saznajte koje obveze GDPR propisuje startupima, kada se primjenjuje izvan EGP-a te kako zaštititi osobne podatke i upravljati privolama.

Logotip Opće uredbe o zaštiti podataka ili GDPR-a.

Odricanje od odgovornosti

Ovaj je članak namijenjen samo općim informacijama i ne predstavlja pravni savjet. Ako imate pravna pitanja, obratite se odvjetniku. Ne možemo jamčiti da su informacije u ovom članku točne ili ažurirane, stoga prosudite najbolje što možete i potražite pravnu pomoć ako vam je potrebna. Hvala na čitanju!

Opća uredba o zaštiti podataka (GDPR) skup je pravila za tvrtke koje obrađuju osobne podatke pojedinaca iz Europskog gospodarskog prostora (EGP). EGP uključuje sve države članice EU-a te Island, Lihtenštajn i Norvešku. GDPR je stupio na snagu 25. svibnja 2018.

GDPR se smatra najstrožim zakonom o zaštiti podataka na svijetu. Pojedincima daje veću kontrolu nad njihovim osobnim podacima i postavlja stroža pravila koja tvrtke moraju slijediti pri prikupljanju, upotrebi i zaštiti tih podataka.

Ako tvrtka ne poštuje ta pravila, može biti kažnjena novčanom kaznom ili se suočiti s drugim sankcijama. Najviša novčana kazna iznosi ili 20 milijuna eura ili 4 % ukupnog godišnjeg prihoda tvrtke na svjetskoj razini za prethodnu godinu, ovisno o tome koji je iznos veći.

Obveze prema GDPR-u

Obveze prema GDPR-u

Postoji niz obveza i odgovornosti koje tvrtka mora ispuniti pri prikupljanju i obradi osobnih podataka građana EGP-a:

  1. Prije pokretanja novog proizvoda ili usluge odvojite vrijeme za razmišljanje o tome kako će prikupljati, pohranjivati i upotrebljavati osobne podatke građana EGP-a. Ako je potrebno, provedite procjenu učinka na zaštitu podataka kako biste utvrdili i ublažili moguće rizike za zaštitu osobnih podataka.
  2. Provedite odgovarajuće tehničke i organizacijske mjere za zaštitu osobnih podataka, poput šifriranja i sigurnog pohranjivanja. Pobrinite se da se vaši sustavi i usluge ažuriraju najnovijim sigurnosnim zakrpama i nadogradnjama.
  3. Pri prikupljanju osobnih podataka tražite samo informacije koje su strogo potrebne za konkretnu svrhu u koju će se upotrebljavati. Tako ćete smanjiti količinu prikupljenih podataka i rizik od povrede podataka.
  4. Budite transparentni prema korisnicima o tome koje osobne podatke prikupljate, zašto ih prikupljate i kako će se upotrebljavati. Pružite jasne informacije o zaštiti podataka i pribavite izričitu privolu prije prikupljanja osobnih podataka, osim ako za prikupljanje postoji druga pravna osnova.
  5. Poštujte pravo korisnika da prigovore obradi svojih osobnih podataka i pobrinite se da budu upoznati s tim pravom.
  6. Imenujte službenika za zaštitu podataka ako 20 ili više osoba redovito obrađuje osobne podatke, ako tvrtka provodi postupke obrade podataka za koje je potrebna procjena učinka na zaštitu podataka ili ako obrađuje osobne podatke radi prijenosa, anonimiziranog prijenosa ili istraživanja tržišta i javnog mnijenja.
  7. Ako osobne podatke dijelite s trećim stranama izvan EGP-a, uvedite odgovarajuće zaštitne mjere, poput standardnih ugovornih klauzula EGP-a ili Privacy Shielda.
  8. Upotrebljavajte postupak dvostruke potvrde pri slanju e-pošte kako biste osigurali da su primatelji dali privolu za njezino primanje.
  9. Sve osobne podatke održavajte točnima i ažurnima te uspostavite postupke za njihovo ažuriranje kada se promijene.
  10. Ako dođe do gubitka podataka ili sigurnosnog incidenta, odmah poduzmite mjere za ograničavanje incidenta i sprječavanje daljnje štete. Imajte plan za postupanje u takvim incidentima te za obavještavanje korisnika i nadležnih tijela.
  11. U slučaju povrede podataka što prije obavijestite nadzorno tijelo i svoje korisnike.
  12. Vodite evidenciju svih aktivnosti obrade podataka kako biste u slučaju nadzora nadležnog tijela mogli dokazati usklađenost.

Popis sadržava najvažnije obveze i odgovornosti kojih se tvrtka mora pridržavati prema GDPR-u pri prikupljanju i obradi osobnih podataka građana EGP-a.

Međutim, moguće je da u nekim slučajevima treba uzeti u obzir dodatne zahtjeve. Primjerice, mogu postojati posebni zahtjevi za tvrtke koje posluju u određenim industrijama ili obrađuju određene vrste osobnih podataka.

Stoga se uvijek preporučuje zatražiti savjet stručnjaka za zaštitu podataka ili kontaktirati nadzorno tijelo kako biste bili sigurni da se poštuju svi primjenjivi propisi.

GDPR za tvrtke izvan EGP-a

Iako je dobro poznato da tvrtke sa sjedištem u EGP-u moraju poštovati GDPR, nije svima poznato da i države izvan EGP-a u određenim okolnostima moraju poštovati GDPR. U nastavku smo opisali različite načine na koje tvrtke izvan EGP-a moraju postupati u skladu s njim.

Prikupljanje osobnih podataka u Europskom gospodarskom prostoru

Ako tvrtka sa sjedištem izvan EGP-a nudi robu ili usluge pojedincima u EGP-u ili prati njihovo ponašanje, mora poštovati zahtjeve GDPR-a pri prikupljanju, upotrebi i zaštiti osobnih podataka pojedinaca iz EGP-a.

Ako se utvrdi da tvrtka sa sjedištem izvan EGP-a krši GDPR, tijela EU-a imaju na raspolaganju niz alata za osiguravanje usklađenosti s GDPR-om.

Primjerice, ako se utvrdi da američka tvrtka krši GDPR, tijela EU-a mogla bi zatražiti izvršenje presude protiv navedene tvrtke pred sudom u SAD-u, ovisno o prirodi povrede i zakonima države u kojoj se tvrtka nalazi.

Osim toga, tijela EU-a mogu upotrijebiti i druge načine pritiska na tvrtku izvan Europskog gospodarskog prostora da se uskladi s GDPR-om, primjerice blokiranjem pristupa tvrtke tržištu EU-a ili njezinim javnim prozivanjem.

Međutim, malo je vjerojatno da će EU odmah uvesti sankcije protiv bilo koje male tvrtke ako prekrši GDPR. Ipak, čak i malim tvrtkama izvan EGP-a može biti korisno uskladiti se s GDPR-om. Usklađenost s GDPR-om startupima može pružiti bolje poslovne prilike jer mogu surađivati s drugim tvrtkama koje također poštuju GDPR.

Osim rizika od novčanih kazni i drugih sankcija, startupi se mogu suočiti i s narušavanjem ugleda ako se utvrdi da krše GDPR. To bi im moglo otežati poslovanje u EGP-u, a moglo bi utjecati i na njihovo međunarodno poslovanje.

Tvrtke koje poštuju GDPR mogu biti privlačnije korisnicima i partnerima jer pokazuju predanost zaštiti osobnih podataka i poštovanju privatnosti pojedinaca.

Općenito, GDPR je važan razvoj za startupe koji obrađuju osobne podatke pojedinaca u EGP-u i značajno će utjecati na način na koji ti startupi prikupljaju, upotrebljavaju i štite te podatke.

Startupima izvan EGP-a bit će posebno važno voditi računa o svojim obvezama prema GDPR-u i poduzeti korake za osiguravanje usklađenosti kako bi izbjegli rizik od novčanih kazni i drugih sankcija, kao i narušavanja ugleda.

Što ako ne prikupljate podatke u EGP-u?

Vrijedi napomenuti da čak i ako startup izvan EGP-a trenutačno ne nudi robu ili usluge pojedincima u EGP-u niti prati njihovo ponašanje, i dalje može biti preporučljivo primijeniti GDPR.

To je zato što je GDPR globalni standard za zaštitu podataka, a primjena GDPR-a može startupu pomoći da se etablira kao ugledna i pouzdana tvrtka koja cijeni privatnost svojih korisnika i partnera.

GDPR u Ujedinjenoj Kraljevini (UK)

Nakon što je UK 1. siječnja 2021. napustio EU, GDPR se više nije izravno primjenjivao u toj zemlji. Međutim, pravila GDPR-a izravno su uključena u zakonodavstvo UK-a kao UK-GDPR, pa se sve što je prethodno navedeno o GDPR-u primjenjuje i na UK.

Kako izraditi obrazac za prijavu usklađen s GDPR-om u aplikaciji Maildroppa

Maildroppa je aplikacija za marketing putem e-pošte koja vam omogućuje izradu prilagođenih obrazaca za prijavu, putem kojih se potencijalni korisnici mogu prijaviti za redovito primanje informacija ili biltena od vas.

Možete slobodno definirati koje su informacije potrebne za registraciju. Primjerice, ime i prezime, datum rođenja i državljanstvo potencijalnog korisnika. To su, naravno, osobni podaci.

Ako tehnički ne isključite Europljane iz posjeta svojoj web-stranici i ispunjavanja obrasca za prijavu, podliježete GDPR-u, čak i ako se vaša tvrtka nalazi izvan Europskog gospodarskog prostora.

Maildroppa vam, međutim, nevjerojatno olakšava usklađivanje s GDPR-om. Možete postaviti moraju li korisnici koji se žele prijaviti na vaš popis uvijek vidjeti i potpisati sporazum o obradi podataka ili ga nikada ne moraju vidjeti i potpisati, odnosno možete postaviti da samo korisnici iz EU-a, UK-a i Švicarske moraju dati privolu putem vašeg obrasca za privolu prema GDPR-u.

Kao tvrtka morate korisnike obavijestiti o vrstama podataka koje prikupljate, zašto ih prikupljate te kako se pohranjuju i obrađuju. Budući da je svaka tvrtka drukčija, podaci koje prikuplja i način na koji ih upotrebljava mogu se razlikovati. Važno je da, kao vlasnik tvrtke, budete transparentni prema korisnicima u vezi sa svojim praksama obrade podataka i da poštujete propise GDPR-a.

Maildroppa kao pružatelj usluge razumije tu odgovornost – zato nudimo značajku za prilagodbu obrasca privole prema GDPR-u vašim individualnim zahtjevima. Naša aplikacija također sprema tekst obrasca privole prema GDPR-u s kojim se pretplatnik složio, čime vam godinama poslije pruža dokaz o tom sporazumu.

Još jedan zahtjev GDPR-a jest da korisnici moraju dvostruko potvrditi prijavu na vaš bilten. Time se osigurava da informacije od vas primaju samo oni korisnici koji su dali izričitu privolu za njihovo primanje, u skladu s vašom izjavom o GDPR-u. Budući da je dvostruka potvrda zadano ponašanje aplikacije Maildroppa, nema potrebe za poduzimanjem dodatnih mjera.

Sažetak

Ukratko, GDPR je skup propisa koji se primjenjuju na tvrtke koje obrađuju osobne podatke pojedinaca u EGP-u. GDPR pojedincima daje veću kontrolu nad njihovim osobnim podacima i nameće stroža pravila o tome kako tvrtke mogu prikupljati, upotrebljavati i štititi te podatke.

Startupi u EGP-u morat će poduzeti korake za osiguravanje usklađenosti s GDPR-om kako bi izbjegli rizik od novčanih kazni i drugih sankcija, kao i narušavanja ugleda.

Startupi izvan EU-a također će morati osigurati usklađenost s GDPR-om ako nude robu ili usluge pojedincima u EU-u ili prate njihovo ponašanje. Iako je malo vjerojatno da će EU odmah uvesti sankcije protiv svake male tvrtke koja krši GDPR, tijela EU-a imaju na raspolaganju niz alata za osiguravanje usklađenosti.

Ako startup želi izgraditi ugled pouzdane tvrtke koja cijeni privatnost svojih korisnika i partnera, primjena GDPR-a mogla bi mu koristiti čak i kada nema sjedište u EU-u ili ne posluje s pojedincima unutar EU-a. Naposljetku, važno je zapamtiti da se, iako je UK napustio EU, GDPR ondje i dalje primjenjuje u obliku UK-GDPR-a.

Ready to Send Better Emails?

Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.

Sign Up For Free

No credit card required. No time limit.