Contents

the email tool that makes email marketing simple

Sign Up FreeNo credit card required.
maildroppa-promo-notebookmaildroppa-promo-spaceship

Leiðarvísir um GDPR-samræmi fyrir sprotafyrirtæki

Published: · Last updated: · By

In brief

Kynntu þér helstu skyldur GDPR fyrir sprotafyrirtæki, reglur fyrir fyrirtæki utan EES og hvernig tryggja má gagnsæi, samþykki og öryggi gagna.

Merki Almennu persónuverndarreglugerðarinnar eða GDPR.

Fyrirvari

Þessi grein er eingöngu til almennra upplýsinga og telst ekki lögfræðileg ráðgjöf. Ef þú ert með lagalegar spurningar skaltu ráðfæra þig við lögfræðing. Við getum ekki ábyrgst að upplýsingarnar í þessari grein séu réttar eða uppfærðar, svo beittu bestu dómgreind þinni og leitaðu lögfræðiaðstoðar ef þörf krefur. Takk fyrir lesturinn!

Almenna persónuverndarreglugerðin (GDPR) er safn reglna fyrir fyrirtæki sem vinna með persónuupplýsingar einstaklinga á Evrópska efnahagssvæðinu (EES). EES nær yfir öll ESB-löndin auk Íslands, Liechtenstein og Noregs. GDPR tók gildi 25. maí 2018.

GDPR er talin ströngustu persónuverndarlög í heimi. Hún veitir einstaklingum meiri stjórn yfir persónuupplýsingum sínum og setur fyrirtækjum strangari reglur um söfnun, notkun og vernd slíkra upplýsinga.

Ef fyrirtæki fylgir þessum reglum ekki getur það fengið sekt eða sætt öðrum viðurlögum. Hámarkssektin er annaðhvort 20 milljónir evra eða 4% af árlegum alþjóðlegum tekjum fyrirtækisins árið áður, hvort sem er hærra.

Skyldur samkvæmt GDPR

Skyldur samkvæmt GDPR

Fyrirtæki ber að fylgja ýmsum skyldum og bera ábyrgð þegar það safnar og vinnur persónuupplýsingar frá EES-borgurum:

  1. Áður en ný vara eða þjónusta er sett á markað skaltu gefa þér tíma til að hugsa um hvernig hún mun safna, geyma og nota persónuupplýsingar frá EES-borgurum. Ef nauðsyn krefur skaltu framkvæma mat á áhrifum á persónuvernd til að greina og draga úr hugsanlegri áhættu fyrir vernd persónuupplýsinga.
  2. Innleiða skal viðeigandi tæknilegar og skipulagslegar ráðstafanir til að vernda persónuupplýsingar, svo sem dulkóðun og örugga geymslu. Gakktu úr skugga um að kerfi og þjónustur séu uppfærð með nýjustu öryggisleiðréttingum og uppfærslum.
  3. Þegar persónuupplýsingum er safnað skal aðeins biðja um þær upplýsingar sem eru bráðnauðsynlegar fyrir það tiltekna markmið sem nota á þær í. Þetta hjálpar þér að lágmarka magn upplýsinga sem þú safnar og draga úr hættu á gagnalekum.
  4. Vertu gagnsær gagnvart viðskiptavinum um hvaða persónuupplýsingum þú safnar, hvers vegna þú safnar þeim og hvernig þær verða notaðar. Veittu skýrar upplýsingar um persónuvernd og aflaðu skýrs samþykkis áður en persónuupplýsingum er safnað, nema annar lagagrundvöllur sé fyrir söfnuninni.
  5. Virða skal rétt viðskiptavina til að mótmæla vinnslu persónuupplýsinga þeirra og tryggja að þeir viti af þessum rétti.
  6. Tilnefna skal persónuverndarfulltrúa ef 20 eða fleiri vinna reglulega með persónuupplýsingar, eða ef fyrirtækið framkvæmir vinnslu sem krefst mats á áhrifum á persónuvernd eða vinnur persónuupplýsingar vegna miðlunar, nafnlausrar miðlunar eða markaðs- og skoðanakannana.
  7. Ef persónuupplýsingum er miðlað til þriðju aðila utan EES skal koma á viðeigandi verndarráðstöfunum, svo sem stöðluðum samningsákvæðum EES eða Privacy Shield.
  8. Nota skal tvöfalt samþykkisferli þegar tölvupóstar eru sendir til að tryggja að viðtakendur hafi samþykkt að fá þá.
  9. Halda skal öllum persónuupplýsingum nákvæmum og uppfærðum og hafa ferla til staðar til að uppfæra gögn þegar þau breytast.
  10. Ef gagnatap eða öryggisbrot á sér stað skal grípa tafarlaust til aðgerða til að hefta atvikið og koma í veg fyrir frekara tjón. Hafa skal áætlun um hvernig slík atvik verða meðhöndluð og hvernig viðskiptavinum og viðeigandi yfirvöldum verður tilkynnt um þau.
  11. Ef gagnabrot verða skal tilkynna eftirlitsyfirvaldinu og viðskiptavinum eins fljótt og auðið er.
  12. Halda skal skrá yfir alla vinnslu persónuupplýsinga til að geta sýnt fram á samræmi ef eftirlitsyfirvaldið framkvæmir úttekt.

Listinn inniheldur mikilvægustu skyldur og ábyrgð sem fyrirtæki þarf að virða samkvæmt GDPR þegar það safnar og vinnur persónuupplýsingar EES-borgara.

Hins vegar er mögulegt að taka þurfi tillit til viðbótarkrafna í sumum tilvikum. Til dæmis geta verið sérstakar kröfur fyrir fyrirtæki sem starfa í ákveðnum atvinnugreinum eða vinna tilteknar tegundir persónuupplýsinga.

Því er ávallt ráðlegt að leita ráða hjá sérfræðingi í persónuvernd eða hafa samband við eftirlitsyfirvaldið til að tryggja að öllum gildandi reglum sé fylgt.

GDPR fyrir fyrirtæki utan EES

Þótt vel sé þekkt að fyrirtæki með aðsetur á EES þurfi að fara eftir GDPR vita ekki allir að lönd utan EES þurfa einnig að fara eftir GDPR við ákveðnar aðstæður. Hér að neðan er farið yfir mismunandi leiðir sem fyrirtæki utan EES þurfa að fylgja GDPR.

Söfnun persónuupplýsinga á Evrópska efnahagssvæðinu

Ef fyrirtæki með aðsetur utan EES býður einstaklingum á EES vörur eða þjónustu eða fylgist með hegðun þeirra þarf það að fara að kröfum GDPR við söfnun, notkun og vernd persónuupplýsinga EES-einstaklinga.

Ef fyrirtæki með aðsetur utan EES reynist brjóta gegn GDPR hafa yfirvöld ESB ýmis úrræði til að tryggja að GDPR sé fylgt.

Til dæmis, ef bandarískt fyrirtæki reynist brjóta gegn GDPR gætu yfirvöld ESB leitað eftir fullnustu dóms yfir fyrirtækinu fyrir bandarískum dómstól, eftir eðli brotsins og lögum þess ríkis þar sem fyrirtækið er staðsett.

Auk þess geta yfirvöld ESB beitt öðrum leiðum til að þrýsta á fyrirtæki utan Evrópska efnahagssvæðisins að fylgja GDPR, svo sem með því að loka fyrir aðgang fyrirtækisins að markaði ESB eða setja það opinberlega á skömmustulegan hátt.

Hins vegar er ólíklegt að ESB beiti strax viðurlögum gegn litlu fyrirtæki ef það brýtur gegn GDPR. Engu að síður getur verið hagkvæmt fyrir jafnvel lítil fyrirtæki utan EES að fylgja GDPR. Það er vegna þess að GDPR-samræmi getur skapað sprotafyrirtækjum betri viðskiptatækifæri, þar sem þau geta unnið með öðrum fyrirtækjum sem einnig fylgja GDPR.

Auk hættunnar á sektum og öðrum viðurlögum geta sprotafyrirtæki einnig orðið fyrir orðsporsskaða ef í ljós kemur að þau brjóta gegn GDPR. Það gæti gert þeim erfiðara að stunda viðskipti á EES og gæti einnig haft áhrif á alþjóðlegan rekstur þeirra.

Fyrirtæki sem fylgja GDPR kunna að vera aðlaðandi fyrir viðskiptavini og samstarfsaðila, þar sem þau sýna fram á skuldbindingu til að vernda persónuupplýsingar og virða friðhelgi einstaklinga.

Á heildina litið er GDPR mikilvæg þróun fyrir sprotafyrirtæki sem vinna með persónuupplýsingar einstaklinga á EES og reglugerðin mun hafa veruleg áhrif á hvernig þessi sprotafyrirtæki safna, nota og vernda þær upplýsingar.

Sprotafyrirtæki utan EES þurfa að sýna skyldum sínum samkvæmt GDPR sérstaka aðgát og gera ráðstafanir til að tryggja samræmi, til að forðast hættu á sektum og öðrum viðurlögum sem og orðsporsskaða.

Hvað ef þú safnar ekki gögnum á EES?

Rétt er að hafa í huga að jafnvel þótt sprotafyrirtæki utan EES bjóði nú ekki einstaklingum á EES vörur eða þjónustu eða fylgist með hegðun þeirra getur samt verið ráðlegt að innleiða GDPR.

Þetta er vegna þess að GDPR er alþjóðlegur staðall um persónuvernd og innleiðing GDPR getur hjálpað sprotafyrirtæki að skapa sér orðspor sem traust og áreiðanlegt fyrirtæki sem metur friðhelgi viðskiptavina sinna og samstarfsaðila.

GDPR í Bretlandi (UK)

Eftir að Bretland yfirgaf ESB 1. janúar 2021 átti GDPR ekki lengur beint við í landinu. Reglur GDPR voru þó teknar beint upp í bresk lög sem UK-GDPR, þannig að allt sem fjallað var um hér að framan um GDPR á einnig við um Bretland.

Hvernig á að búa til GDPR-samhæft skráningarform í Maildroppa App

Maildroppa er markaðsforrit fyrir tölvupóst sem gerir þér kleift að búa til sérsniðin skráningarform, þar sem áhugasamir geta skráð sig til að fá reglulegar upplýsingar eða fréttabréf frá þér.

Þú getur sjálf/ur skilgreint hvaða upplýsingar eru nauðsynlegar við skráningu. Til dæmis væri hægt að biðja um fornafn og eftirnafn, fæðingardag og þjóðerni áhugasams einstaklings. Þetta eru auðvitað persónuupplýsingar.

Ef þú útilokar ekki tæknilega að Evrópubúar heimsæki vefsvæðið þitt og fylli út skráningarformið þitt fellur þú undir GDPR, jafnvel þótt fyrirtækið þitt sé staðsett utan Evrópska efnahagssvæðisins.

Maildroppa gerir þér hins vegar afar auðvelt að fylgja GDPR. Þú getur stillt hvort viðskiptavinir sem vilja skrá sig á listann þinn þurfi alltaf eða aldrei að skoða og undirrita samninginn um vinnslu persónuupplýsinga, eða stillt það þannig að aðeins viðskiptavinir frá ESB, Bretlandi og Sviss þurfi að veita samþykki sitt með GDPR-samþykkisforminu þínu.

Sem fyrirtæki þarftu að upplýsa viðskiptavini þína um hvaða tegundir gagna þú safnar, hvers vegna þú safnar þeim og hvernig þau eru geymd og unnin. Þar sem hvert fyrirtæki er ólíkt geta gögnin sem það safnar og hvernig það notar þau verið mismunandi. Það er mikilvægt að þú, sem eigandi fyrirtækis, sért gagnsær gagnvart viðskiptavinum um verklag þitt við meðferð gagna og fylgir reglum GDPR.

Maildroppa skilur þessa ábyrgð sem þjónustuveitandi – þess vegna bjóðum við upp á eiginleika til að sérsníða GDPR-samþykkisformið að þínum sérstökum þörfum. Forritið okkar vistar einnig orðalag GDPR-samþykkisformsins sem áskrifandi samþykkti og veitir þér sönnun fyrir samkomulaginu árum síðar.

Önnur krafa GDPR er að viðskiptavinir þurfi að veita tvöfalt samþykki fyrir fréttabréfinu þínu. Þetta tryggir að aðeins þeir viðskiptavinir sem hafa veitt skýrt samþykki fyrir að fá upplýsingar frá þér, samkvæmt GDPR-yfirlýsingu þinni, fái þær. Þar sem tvöfalt samþykki er sjálfgefin hegðun Maildroppa er ekki þörf á frekari ráðstöfunum.

Samantekt

Í stuttu máli er GDPR safn reglugerða sem gilda um fyrirtæki sem vinna með persónuupplýsingar einstaklinga á EES. GDPR veitir einstaklingum meiri stjórn yfir persónuupplýsingum sínum og setur strangari reglur um hvernig fyrirtæki mega safna, nota og vernda slíkar upplýsingar.

Sprotafyrirtæki á EES þurfa að gera ráðstafanir til að tryggja samræmi við GDPR til að forðast hættu á sektum og öðrum viðurlögum sem og orðsporsskaða.

Sprotafyrirtæki utan ESB þurfa einnig að tryggja samræmi við GDPR ef þau bjóða einstaklingum í ESB vörur eða þjónustu eða fylgjast með hegðun þeirra. Þótt ólíklegt sé að ESB beiti strax viðurlögum gegn hverju litlu fyrirtæki sem brýtur gegn GDPR hafa yfirvöld ESB ýmis úrræði til að tryggja samræmi.

Ef sprotafyrirtæki vill skapa sér orðspor sem traust og áreiðanlegt fyrirtæki sem metur friðhelgi viðskiptavina sinna og samstarfsaðila getur verið hagkvæmt að innleiða GDPR, jafnvel þótt það sé ekki staðsett í ESB eða eigi ekki samskipti við einstaklinga innan ESB. Að lokum er mikilvægt að muna að þótt Bretland hafi yfirgefið ESB gildir GDPR þar áfram í formi UK-GDPR.

Ready to Send Better Emails?

Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.

Sign Up For Free

No credit card required. No time limit.