Contents
the email tool that makes email marketing simple
Sprievodca dodržiavaním GDPR pre startupy
Published: · Last updated: · By Marcus Biel
In brief
Zistite, aké povinnosti GDPR platia pre startupy pri spracúvaní osobných údajov v EHP, vrátane súhlasov, bezpečnosti a hlásenia porušení údajov.
Upozornenie
Tento článok slúži len na všeobecné informačné účely a nepredstavuje právne poradenstvo. Ak máte právne otázky, obráťte sa na právnika. Nemôžeme zaručiť, že informácie v tomto článku sú presné alebo aktuálne, preto používajte vlastný úsudok a v prípade potreby vyhľadajte právnu pomoc. Ďakujeme, že ste si ho prečítali!
Všeobecné nariadenie o ochrane údajov (GDPR) je súbor pravidiel pre spoločnosti, ktoré spracúvajú osobné údaje jednotlivcov z Európskeho hospodárskeho priestoru (EHP). EHP zahŕňa všetky krajiny EÚ, ako aj Island, Lichtenštajnsko a Nórsko. GDPR nadobudlo účinnosť 25. mája 2018.
GDPR sa považuje za najprísnejší zákon na ochranu údajov na svete. Jednotlivcom poskytuje väčšiu kontrolu nad ich osobnými údajmi a stanovuje prísnejšie pravidlá, ktoré musia spoločnosti dodržiavať pri zhromažďovaní, používaní a ochrane týchto údajov.
Ak spoločnosť tieto pravidlá nedodrží, môže dostať pokutu alebo čeliť iným sankciám. Maximálna pokuta je buď 20 miliónov eur, alebo 4 % celosvetového ročného obratu spoločnosti za predchádzajúci rok, podľa toho, ktorá suma je vyššia.
Povinnosti podľa GDPR
Pri zhromažďovaní a spracúvaní osobných údajov občanov EHP musí spoločnosť dodržiavať viacero povinností a zodpovedností:
- Pred uvedením nového produktu alebo služby na trh si vyhraďte čas na premyslenie toho, ako bude zhromažďovať, uchovávať a používať osobné údaje občanov EHP. V prípade potreby vykonajte posúdenie vplyvu na ochranu údajov s cieľom identifikovať a zmierniť potenciálne riziká pre ochranu osobných údajov.
- Zaveďte vhodné technické a organizačné opatrenia na ochranu osobných údajov, napríklad šifrovanie a bezpečné ukladanie. Dbajte na to, aby boli vaše systémy a služby aktualizované najnovšími bezpečnostnými záplatami a aktualizáciami.
- Pri zhromažďovaní osobných údajov požadujte iba informácie, ktoré sú nevyhnutne potrebné na konkrétny účel, na ktorý sa použijú. Pomôže vám to minimalizovať množstvo zhromažďovaných údajov a znížiť riziko narušenia bezpečnosti údajov.
- Buďte voči zákazníkom transparentní v otázke toho, aké osobné údaje zhromažďujete, prečo ich zhromažďujete a ako sa budú používať. Poskytnite jasné informácie o ochrane údajov a pred zhromažďovaním osobných údajov získajte výslovný súhlas, pokiaľ na zhromažďovanie neexistuje iný právny základ.
- Rešpektujte právo zákazníkov namietať proti spracúvaniu ich osobných údajov a dbajte na to, aby o tomto práve vedeli.
- Vymenujte zodpovednú osobu pre ochranu údajov, ak osobné údaje pravidelne spracúva 20 alebo viac ľudí, ak spoločnosť vykonáva operácie spracúvania údajov, pri ktorých sa vyžaduje posúdenie vplyvu na ochranu údajov, alebo ak spracúva osobné údaje na účely prenosu, anonymizovaného prenosu alebo prieskumu trhu a verejnej mienky.
- Ak zdieľate osobné údaje s tretími stranami mimo EHP, zaveďte primerané záruky, napríklad štandardné zmluvné doložky EHP alebo Privacy Shield.
- Pri odosielaní e-mailov používajte proces dvojitého potvrdenia prihlásenia, aby ste sa uistili, že príjemcovia súhlasili s ich prijímaním.
- Udržiavajte všetky osobné údaje presné a aktuálne a zaveďte postupy na ich aktualizáciu, keď sa zmenia.
- Ak dôjde k strate údajov alebo narušeniu bezpečnosti, okamžite konajte s cieľom incident zvládnuť a zabrániť ďalšej škode. Majte pripravený plán, ako takéto incidenty riešiť a ako informovať zákazníkov a príslušné orgány.
- V prípade narušenia bezpečnosti údajov čo najskôr informujte dozorný orgán a svojich zákazníkov.
- Uchovávajte záznamy o všetkých činnostiach spracúvania údajov, aby ste v prípade kontroly dozorným orgánom mohli preukázať súlad s predpismi.
Tento zoznam obsahuje najdôležitejšie povinnosti a zodpovednosti, ktoré musí spoločnosť podľa GDPR dodržiavať pri zhromažďovaní a spracúvaní osobných údajov občanov EHP.
V niektorých prípadoch však môžu existovať aj ďalšie požiadavky, ktoré treba zohľadniť. Napríklad spoločnosti pôsobiace v určitých odvetviach alebo spracúvajúce konkrétne typy osobných údajov môžu podliehať osobitným požiadavkám.
Preto je vždy vhodné požiadať o radu odborníka na ochranu údajov alebo kontaktovať dozorný orgán, aby ste sa uistili, že dodržiavate všetky platné predpisy.
GDPR pre spoločnosti mimo EHP
Hoci je všeobecne známe, že spoločnosti so sídlom v EHP musia dodržiavať GDPR, nie každý vie, že za určitých okolností ho musia dodržiavať aj krajiny mimo EHP. Nižšie uvádzame rôzne spôsoby, akými musia spoločnosti mimo EHP dodržiavať GDPR.
Zhromažďovanie osobných údajov v Európskom hospodárskom priestore
Ak spoločnosť so sídlom mimo EHP ponúka tovar alebo služby jednotlivcom v EHP alebo monitoruje ich správanie, pri zhromažďovaní, používaní a ochrane osobných údajov týchto jednotlivcov z EHP musí dodržiavať požiadavky GDPR.
Ak sa zistí, že spoločnosť so sídlom mimo EHP porušuje GDPR, orgány EÚ majú k dispozícii viacero nástrojov na zabezpečenie dodržiavania GDPR.
Ak sa napríklad zistí, že spoločnosť z USA porušuje GDPR, orgány EÚ môžu v závislosti od povahy porušenia a právnych predpisov štátu, v ktorom sa spoločnosť nachádza, požiadať o výkon rozhodnutia voči uvedenej spoločnosti na súde v USA.
Okrem toho môžu orgány EÚ využiť aj iné prostriedky na vyvíjanie tlaku na spoločnosť mimo Európskeho hospodárskeho priestoru, aby dodržiavala GDPR, napríklad zablokovaním jej prístupu na trh EÚ alebo verejným pranierovaním spoločnosti.
Je však nepravdepodobné, že EÚ okamžite uvalí sankcie na malú spoločnosť, ak poruší GDPR. Napriek tomu môže byť dodržiavanie GDPR prospešné aj pre malé spoločnosti mimo EHP. Súlad s GDPR totiž môže startupom priniesť lepšie obchodné príležitosti, pretože môžu spolupracovať s inými spoločnosťami, ktoré tiež dodržiavajú GDPR.
Okrem rizika pokút a iných sankcií môžu startupy čeliť aj poškodeniu dobrého mena, ak sa zistí, že porušujú GDPR. To im môže sťažiť podnikanie v EHP a môže to ovplyvniť aj ich podnikanie na medzinárodnej úrovni.
Spoločnosti, ktoré dodržiavajú GDPR, môžu byť pre zákazníkov a partnerov atraktívnejšie, pretože preukazujú záväzok chrániť osobné údaje a rešpektovať súkromie jednotlivcov.
GDPR je celkovo významným vývojom pre startupy, ktoré spracúvajú osobné údaje jednotlivcov v EHP, a výrazne ovplyvní spôsob, akým tieto startupy údaje zhromažďujú, používajú a chránia.
Startupy mimo EHP si budú musieť obzvlášť dôkladne všímať svoje povinnosti podľa GDPR a podniknúť kroky na zabezpečenie súladu, aby sa vyhli riziku pokút a iných sankcií, ako aj poškodeniu dobrého mena.
Čo ak nezhromažďujete údaje v EHP?
Je potrebné poznamenať, že aj keď startup mimo EHP v súčasnosti neponúka tovar alebo služby jednotlivcom v EHP ani nemonitoruje ich správanie, stále môže byť vhodné implementovať GDPR.
Je to preto, že GDPR je globálnym štandardom ochrany údajov a implementácia GDPR môže startupu pomôcť vybudovať si povesť serióznej a dôveryhodnej spoločnosti, ktorá si cení súkromie svojich zákazníkov a partnerov.
GDPR v Spojenom kráľovstve (UK)
Po odchode Spojeného kráľovstva z EÚ 1. januára 2021 sa GDPR v tejto krajine už neuplatňovalo. Pravidlá GDPR však boli priamo začlenené do právneho poriadku Spojeného kráľovstva ako UK-GDPR, takže všetko, čo bolo vyššie uvedené o GDPR, sa vzťahuje aj na Spojené kráľovstvo.
Ako vytvoriť formulár na registráciu kompatibilný s GDPR v aplikácii Maildroppa
Maildroppa je aplikácia na e-mailový marketing, ktorá vám umožňuje vytvárať prispôsobené registračné formuláre, prostredníctvom ktorých sa potenciálni zákazníci môžu prihlásiť na odber pravidelných informácií alebo newsletterov od vás.
Môžete si voľne určiť, ktoré informácie sú pri registrácii povinné. Môže ísť napríklad o meno a priezvisko, dátum narodenia a štátnu príslušnosť potenciálneho zákazníka. Samozrejme, ide o osobné údaje.
Ak technicky nevylúčite Európanov z návštevy svojej webovej stránky a vyplnenia registračného formulára, podliehate GDPR, aj keď sa vaša spoločnosť nachádza mimo Európskeho hospodárskeho priestoru.
Maildroppa vám však mimoriadne uľahčuje dodržiavanie GDPR. Môžete nastaviť, či zákazníci, ktorí sa chcú prihlásiť do vášho zoznamu, musia vždy alebo nikdy zobraziť a podpísať dohodu o spracúvaní údajov, prípadne môžete nastaviť, aby svoj súhlas s formulárom súhlasu podľa GDPR museli udeliť iba zákazníci z EÚ, Spojeného kráľovstva a Švajčiarska.
Ako firma musíte zákazníkov informovať o typoch údajov, ktoré zhromažďujete, o dôvodoch ich zhromažďovania a o spôsobe ich uchovávania a spracúvania. Keďže každá spoločnosť je iná, údaje, ktoré zhromažďuje, a spôsob ich používania sa môžu líšiť. Je dôležité, aby ste ako vlastník firmy boli voči zákazníkom transparentní v otázke postupov pri spracúvaní údajov a dodržiavali nariadenia GDPR.
Maildroppa ako poskytovateľ služieb chápe túto zodpovednosť – preto ponúka funkciu prispôsobenia formulára súhlasu podľa GDPR vašim individuálnym požiadavkám. Naša aplikácia tiež ukladá znenie formulára súhlasu podľa GDPR, s ktorým odberateľ súhlasil, a poskytuje vám tak dôkaz o dohode aj po rokoch.
Ďalšou požiadavkou GDPR je, aby zákazníci vykonali dvojité potvrdenie prihlásenia na odber vášho newslettera. Tým sa zabezpečí, že informácie od vás budú dostávať iba zákazníci, ktorí s ich prijímaním výslovne súhlasili v súlade s vaším vyhlásením podľa GDPR. Keďže dvojité potvrdenie prihlásenia je predvoleným správaním aplikácie Maildroppa, nie je potrebné prijímať žiadne ďalšie opatrenia.
Zhrnutie
GDPR je súbor nariadení, ktoré sa vzťahujú na spoločnosti spracúvajúce osobné údaje jednotlivcov v EHP. GDPR poskytuje jednotlivcom väčšiu kontrolu nad ich osobnými údajmi a ukladá prísnejšie pravidlá týkajúce sa spôsobu, akým môžu spoločnosti tieto údaje zhromažďovať, používať a chrániť.
Startupy v EHP budú musieť podniknúť kroky na zabezpečenie súladu s GDPR, aby sa vyhli riziku pokút a iných sankcií, ako aj poškodeniu dobrého mena.
Startupy mimo EÚ budú tiež musieť zabezpečiť súlad s GDPR, ak ponúkajú tovar alebo služby jednotlivcom v EÚ alebo monitorujú ich správanie. Hoci je nepravdepodobné, že EÚ okamžite uvalí sankcie na každú malú spoločnosť, ktorá porušuje GDPR, orgány EÚ majú k dispozícii viacero nástrojov na zabezpečenie dodržiavania predpisov.
Ak chce startup vybudovať povesť serióznej a dôveryhodnej spoločnosti, ktorá si cení súkromie svojich zákazníkov a partnerov, môže byť prospešné implementovať GDPR, aj keď nemá sídlo v EÚ ani nekomunikuje s jednotlivcami v EÚ. Napokon je dôležité pamätať na to, že hoci Spojené kráľovstvo opustilo EÚ, GDPR sa tam naďalej uplatňuje vo forme UK-GDPR.
Ready to Send Better Emails?
Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.
No credit card required. No time limit.