Contents
the email tool that makes email marketing simple
Útmutató a startupok GDPR-megfelelőségéhez
Published: · Last updated: · By Marcus Biel
In brief
Ismerje meg a startupokra vonatkozó GDPR-kötelezettségeket, az EGT-n kívüli cégek szabályait, valamint az adatkezelési teendőket.
Jogi nyilatkozat
Ez a cikk kizárólag általános tájékoztatást nyújt, és nem minősül jogi tanácsadásnak. Ha jogi kérdése van, kérje ügyvéd segítségét. Nem tudjuk garantálni, hogy a cikkben szereplő információk pontosak vagy naprakészek, ezért járjon el saját belátása szerint, és szükség esetén kérjen jogi segítséget. Köszönjük, hogy elolvasta!
Az általános adatvédelmi rendelet (GDPR) olyan szabályok összessége, amelyek az Európai Gazdasági Térség (EGT) magánszemélyeinek személyes adatait kezelő vállalatokra vonatkoznak. Az EGT valamennyi uniós országot, valamint Izlandot, Liechtensteint és Norvégiát foglalja magában. A GDPR 2018. május 25-én lépett hatályba.
A GDPR-t a világ legszigorúbb adatvédelmi jogszabályának tartják. Nagyobb ellenőrzést biztosít az egyének számára személyes adataik felett, és szigorúbb szabályokat ír elő a vállalatok számára ezen adatok gyűjtése, felhasználása és védelme során.
Ha egy vállalat nem tartja be ezeket a szabályokat, bírsággal vagy egyéb szankciókkal sújtható. A maximális bírság 20 millió euró vagy a vállalat előző évi globális éves árbevételének 4%-a közül a magasabb összeg.
A GDPR szerinti kötelezettségek
A vállalatnak számos kötelezettséget és felelősséget kell teljesítenie, amikor EGT-állampolgárok személyes adatait gyűjti és kezeli:
- Mielőtt új terméket vagy szolgáltatást indítana, szánjon időt annak átgondolására, hogyan fogja az EGT-állampolgárok személyes adatait gyűjteni, tárolni és felhasználni. Szükség esetén végezzen adatvédelmi hatásvizsgálatot a személyes adatok védelmével kapcsolatos lehetséges kockázatok azonosítása és mérséklése érdekében.
- Alkalmazzon megfelelő technikai és szervezési intézkedéseket a személyes adatok védelmére, például titkosítást és biztonságos tárolást. Gondoskodjon arról, hogy rendszerei és szolgáltatásai mindig a legújabb biztonsági javításokkal és frissítésekkel legyenek ellátva.
- Személyes adatok gyűjtésekor csak a felhasználás konkrét céljához feltétlenül szükséges információkat kérje be. Ez segít minimalizálni a gyűjtött adatok mennyiségét és csökkenteni az adatvédelmi incidensek kockázatát.
- Legyen átlátható ügyfelei számára azzal kapcsolatban, hogy milyen személyes adatokat gyűjt, miért gyűjti őket, és hogyan használja fel azokat. Adjon egyértelmű tájékoztatást az adatvédelemről, és a személyes adatok gyűjtése előtt szerezzen kifejezett hozzájárulást, kivéve, ha a gyűjtésnek más jogalapja van.
- Tartsa tiszteletben ügyfelei azon jogát, hogy tiltakozzanak személyes adataik kezelése ellen, és gondoskodjon arról, hogy tisztában legyenek ezzel a jogukkal.
- Nevezzen ki adatvédelmi tisztviselőt, ha legalább 20 személy rendszeresen kezel személyes adatokat, vagy ha a vállalat olyan adatkezelési műveleteket végez, amelyek adatvédelmi hatásvizsgálatot igényelnek, illetve ha személyes adatokat továbbítás, anonimizált továbbítás vagy piackutatás és közvélemény-kutatás céljából kezel.
- Ha személyes adatokat oszt meg az EGT-n kívüli harmadik felekkel, vezessen be megfelelő garanciákat, például az EGT általános szerződési feltételeit vagy a Privacy Shieldet.
- E-mailek küldésekor alkalmazza a double opt-in folyamatot annak biztosítására, hogy a címzettek hozzájárultak azok fogadásához.
- Tartson naprakészen és pontosan minden személyes adatot, és rendelkezzen olyan folyamatokkal, amelyek lehetővé teszik az adatok frissítését azok változása esetén.
- Adatvesztés vagy biztonsági incidens esetén azonnal intézkedjen az incidens megfékezése és a további károk megelőzése érdekében. Készítsen tervet az ilyen incidensek kezelésére, valamint az ügyfelek és az illetékes hatóságok értesítésére.
- Adatvédelmi incidens esetén a lehető leghamarabb értesítse a felügyeleti hatóságot és ügyfeleit.
- Vezessen nyilvántartást minden adatkezelési tevékenységről, hogy egy felügyeleti hatósági ellenőrzés esetén igazolni tudja a megfelelést.
A felsorolás a legfontosabb kötelezettségeket és felelősségeket tartalmazza, amelyeket a vállalatnak az EGT-állampolgárok személyes adatainak gyűjtése és kezelése során a GDPR alapján be kell tartania.
Bizonyos esetekben azonban további követelményeket is figyelembe kell venni. Például külön előírások vonatkozhatnak egyes iparágakban működő vállalatokra vagy bizonyos típusú személyes adatokat kezelő szervezetekre.
Ezért mindig célszerű adatvédelmi szakértő tanácsát kérni, vagy felvenni a kapcsolatot a felügyeleti hatósággal annak biztosítása érdekében, hogy minden alkalmazandó szabályozásnak megfeleljen.
GDPR az EGT-n kívüli vállalatok számára
Bár közismert, hogy az EGT-ben működő vállalatoknak meg kell felelniük a GDPR-nak, nem mindenki tudja, hogy az EGT-n kívüli országok vállalataira is vonatkozhatnak a GDPR előírásai bizonyos körülmények között. Az alábbiakban összefoglaltuk, milyen esetekben kell az EGT-n kívüli vállalatoknak megfelelniük.
Személyes adatok gyűjtése az Európai Gazdasági Térségben
Ha egy EGT-n kívül működő vállalat árukat vagy szolgáltatásokat kínál az EGT-ben élő személyeknek, illetve figyelemmel kíséri viselkedésüket, akkor az EGT-személyek személyes adatainak gyűjtése, felhasználása és védelme során meg kell felelnie a GDPR követelményeinek.
Ha egy EGT-n kívül működő vállalatról megállapítják, hogy megsértette a GDPR-t, az uniós hatóságok számos eszközzel rendelkeznek a GDPR-nak való megfelelés kikényszerítésére.
Például ha egy amerikai vállalatról megállapítják, hogy megsértette a GDPR-t, az uniós hatóságok az adott vállalattal szembeni ítélet végrehajtását kérhetik egy amerikai bíróságtól, a jogsértés jellegétől és a vállalat székhelye szerinti állam jogszabályaitól függően.
Emellett az uniós hatóságok más eszközökkel is nyomást gyakorolhatnak egy Európai Gazdasági Térségen kívüli vállalatra a GDPR-nak való megfelelés érdekében, például blokkolhatják a vállalat uniós piachoz való hozzáférését, vagy nyilvánosan megszégyeníthetik a vállalatot.
Nem valószínű azonban, hogy az EU azonnal szankciókat szab ki bármely kisvállalatra a GDPR megsértése miatt. Mindazonáltal még az EGT-n kívüli kisvállalatok számára is előnyös lehet a GDPR-nak való megfelelés. Ennek oka, hogy a megfelelés jobb üzleti lehetőségeket biztosíthat a startupok számára, mivel együttműködhetnek más, szintén GDPR-kompatibilis vállalatokkal.
A bírságok és egyéb szankciók kockázata mellett a startupok jó hírnevük sérülésével is szembesülhetnek, ha kiderül róluk, hogy megsértették a GDPR-t. Ez megnehezítheti az EGT-ben folytatott üzleti tevékenységüket, és nemzetközi szinten is hatással lehet vállalkozásukra.
A GDPR-nak megfelelő vállalatok vonzóbbak lehetnek az ügyfelek és partnerek számára, mivel elkötelezettséget mutatnak a személyes adatok védelme és az egyének magánéletének tiszteletben tartása iránt.
Összességében a GDPR jelentős fejlemény a startupok számára, amelyek EGT-ben élő személyek személyes adatait kezelik, és jelentős hatással lesz arra, hogyan gyűjtik, használják fel és védik ezeket az adatokat.
Az EGT-n kívüli startupoknak különösen körültekintően kell eljárniuk a GDPR szerinti kötelezettségeikkel kapcsolatban, és lépéseket kell tenniük a megfelelés biztosítása érdekében, hogy elkerüljék a bírságok és egyéb szankciók, valamint a jó hírnevük sérelmének kockázatát.
Mi a helyzet akkor, ha nem gyűjt adatokat az EGT-ben?
Érdemes megjegyezni, hogy még ha egy EGT-n kívüli startup jelenleg nem is kínál árukat vagy szolgáltatásokat az EGT-ben élő személyeknek, illetve nem figyeli a viselkedésüket, akkor is célszerű lehet bevezetnie a GDPR-t.
Ennek oka, hogy a GDPR globális adatvédelmi szabvány, és a GDPR bevezetése segíthet a startupnak abban, hogy jó hírű és megbízható vállalatként pozicionálja magát, amely értékeli ügyfelei és partnerei magánszféráját.
A GDPR az Egyesült Királyságban (UK)
Miután az Egyesült Királyság 2021. január 1-jén kilépett az EU-ból, a GDPR már nem volt közvetlenül alkalmazandó az országban. A GDPR szabályait azonban közvetlenül beépítették az Egyesült Királyság jogába UK-GDPR néven, így minden, amit fent a GDPR-ról írtunk, az Egyesült Királyságra is vonatkozik.
GDPR-kompatibilis regisztrációs űrlap létrehozása a Maildroppa alkalmazásban
A Maildroppa egy e-mail-marketing alkalmazás, amely lehetővé teszi testreszabott regisztrációs űrlapok létrehozását, amelyeken keresztül az érdeklődők feliratkozhatnak arra, hogy rendszeres tájékoztatást vagy hírleveleket kapjanak Öntől.
Szabadon meghatározhatja, milyen adatok szükségesek a regisztrációhoz. Ilyen lehet például az érdeklődő vezeték- és keresztneve, születési dátuma és állampolgársága. Ezek természetesen személyes adatok.
Ha technikailag nem zárja ki, hogy európaiak meglátogassák webhelyét és kitöltsék a regisztrációs űrlapját, akkor a GDPR hatálya alá tartozik, még akkor is, ha vállalata az Európai Gazdasági Térségen kívül található.
A Maildroppa azonban rendkívül egyszerűvé teszi a GDPR-nak való megfelelést. Beállíthatja, hogy a listájára feliratkozni kívánó ügyfeleknek mindig vagy soha ne kelljen megtekinteniük és aláírniuk az adatkezelési megállapodást, illetve beállíthatja azt is, hogy csak az EU-ból, az Egyesült Királyságból és Svájcból érkező ügyfeleknek kelljen hozzájárulniuk a GDPR-hozzájárulási űrlaphoz.
Vállalkozásként tájékoztatnia kell ügyfeleit az Ön által gyűjtött adatok típusairól, a gyűjtés céljáról, valamint az adatok tárolásának és kezelésének módjáról. Mivel minden vállalat más, az általuk gyűjtött adatok és azok felhasználásának módja is eltérhet. Vállalkozás tulajdonosaként fontos, hogy átláthatóan tájékoztassa ügyfeleit adatkezelési gyakorlatáról, és megfeleljen a GDPR előírásainak.
A Maildroppa szolgáltatóként tisztában van ezzel a felelősséggel – ezért olyan funkciót kínálunk, amellyel a GDPR-hozzájárulási űrlap az egyedi követelményekhez igazítható. Alkalmazásunk elmenti a GDPR-hozzájárulási űrlap azon szövegét is, amelyhez a feliratkozó hozzájárult, így évekkel később is bizonyítani tudja a megállapodást.
A GDPR másik követelménye, hogy az ügyfeleknek double opt-in módon kell feliratkozniuk a hírlevélre. Ez biztosítja, hogy csak azok az ügyfelek kapjanak Öntől információkat, akik a GDPR-nyilatkozatban foglaltak szerint kifejezetten hozzájárultak azok fogadásához. Mivel a double opt-in a Maildroppa alapértelmezett működése, nincs szükség további intézkedésekre.
Összefoglalás
Összefoglalva, a GDPR olyan szabályozások összessége, amelyek az EGT-ben élő személyek személyes adatait kezelő vállalatokra vonatkoznak. A GDPR nagyobb ellenőrzést biztosít az egyének számára személyes adataik felett, és szigorúbb szabályokat ír elő arra vonatkozóan, hogy a vállalatok hogyan gyűjthetik, használhatják fel és védhetik ezeket az adatokat.
Az EGT-ben működő startupoknak lépéseket kell tenniük a GDPR-nak való megfelelés érdekében, hogy elkerüljék a bírságok és egyéb szankciók, valamint a jó hírnevük sérelmének kockázatát.
Az EU-n kívül működő startupoknak szintén biztosítaniuk kell a GDPR-nak való megfelelést, ha árukat vagy szolgáltatásokat kínálnak az EU-ban élő személyeknek, illetve figyelemmel kísérik viselkedésüket. Bár nem valószínű, hogy az EU azonnal szankciókat vezet be minden, a GDPR-t megsértő kisvállalattal szemben, az uniós hatóságok számos eszközzel rendelkeznek a megfelelés biztosítására.
Ha egy startup jó hírű és megbízható vállalatként szeretné pozicionálni magát, amely értékeli ügyfelei és partnerei magánszféráját, előnyös lehet bevezetnie a GDPR-t akkor is, ha nem az EU-ban található, illetve nem áll kapcsolatban az EU-ban élő személyekkel. Végül fontos megjegyezni, hogy bár az Egyesült Királyság kilépett az EU-ból, a GDPR UK-GDPR formájában továbbra is alkalmazandó ott.
Ready to Send Better Emails?
Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.
No credit card required. No time limit.