Contents

the email tool that makes email marketing simple

Sign Up FreeNo credit card required.
maildroppa-promo-notebookmaildroppa-promo-spaceship

Vodnik po skladnosti z GDPR za zagonska podjetja

Published: · Last updated: · By

In brief

Spoznajte ključne obveznosti GDPR za zagonska podjetja, tudi zunaj EGP, ter kako zaščititi osebne podatke in urediti obrazce za prijavo na e-novice.

Logotip Splošne uredbe o varstvu podatkov oziroma GDPR.

Omejitev odgovornosti

Ta članek je namenjen le splošnim informacijam in ni pravni nasvet. Če imate pravna vprašanja, se posvetujte z odvetnikom. Ne moremo zagotoviti, da so informacije v tem članku točne ali posodobljene, zato uporabite lastno presojo in poiščite pravno pomoč, če jo potrebujete. Hvala za branje!

Splošna uredba o varstvu podatkov (GDPR) je sklop pravil za podjetja, ki obdelujejo osebne podatke posameznikov iz Evropskega gospodarskega prostora (EGP). EGP vključuje vse države EU ter Islandijo, Lihtenštajn in Norveško. GDPR je začela veljati 25. maja 2018.

GDPR velja za najstrožji zakon o varstvu podatkov na svetu. Posameznikom daje večji nadzor nad njihovimi osebnimi podatki in določa strožja pravila, ki jih morajo podjetja upoštevati pri zbiranju, uporabi in varovanju teh podatkov.

Če podjetje teh pravil ne upošteva, je lahko kaznovano z globo ali drugimi sankcijami. Najvišja globa znaša 20 milijonov EUR ali 4 % svetovnega letnega prometa podjetja v preteklem letu, kar koli je višje.

Obveznosti v skladu z GDPR

Obveznosti v skladu z GDPR

Pri zbiranju in obdelavi osebnih podatkov državljanov EGP mora podjetje upoštevati številne obveznosti in odgovornosti:

  1. Pred uvedbo novega izdelka ali storitve si vzemite čas za premislek o tem, kako bo zbirala, shranjevala in uporabljala osebne podatke državljanov EGP. Po potrebi izvedite oceno učinka v zvezi z varstvom podatkov, da prepoznate in zmanjšate morebitna tveganja za varstvo osebnih podatkov.
  2. Uvedite ustrezne tehnične in organizacijske ukrepe za zaščito osebnih podatkov, kot sta šifriranje in varno shranjevanje. Poskrbite, da bodo vaši sistemi in storitve posodobljeni z najnovejšimi varnostnimi popravki in posodobitvami.
  3. Pri zbiranju osebnih podatkov zahtevajte le informacije, ki so nujno potrebne za konkreten namen, za katerega bodo uporabljene. Tako boste zmanjšali količino zbranih podatkov in tveganje za kršitve varstva podatkov.
  4. Strankam pregledno pojasnite, katere osebne podatke zbirate, zakaj jih zbirate in kako jih boste uporabljali. Zagotovite jasne informacije o varstvu podatkov in pred zbiranjem osebnih podatkov pridobite izrecno privolitev, razen če za zbiranje obstaja druga pravna podlaga.
  5. Spoštujte pravico svojih strank do ugovora obdelavi njihovih osebnih podatkov in poskrbite, da bodo s to pravico seznanjene.
  6. Imenujte pooblaščeno osebo za varstvo podatkov, če 20 ali več oseb redno obdeluje osebne podatke oziroma če podjetje izvaja postopke obdelave podatkov, za katere je potrebna ocena učinka v zvezi z varstvom podatkov, ali obdeluje osebne podatke za prenos, anonimiziran prenos oziroma raziskave trga in javnega mnenja.
  7. Če osebne podatke posredujete tretjim osebam zunaj EGP, uvedite ustrezne zaščitne ukrepe, kot so standardne pogodbene klavzule EGP ali Privacy Shield.
  8. Pri pošiljanju e-poštnih sporočil uporabite postopek dvojne privolitve, da zagotovite, da so prejemniki privolili v njihovo prejemanje.
  9. Vsi osebni podatki naj bodo točni in posodobljeni, vzpostavljeni pa naj bodo tudi postopki za njihovo posodabljanje ob spremembah.
  10. Če pride do izgube podatkov ali varnostne kršitve, nemudoma ukrepajte, da omejite incident in preprečite nadaljnjo škodo. Pripravite načrt za obravnavo takšnih incidentov ter obveščanje strank in pristojnih organov.
  11. V primeru kršitve varstva podatkov čim prej obvestite nadzorni organ in svoje stranke.
  12. Vodite evidence vseh dejavnosti obdelave podatkov, da boste lahko v primeru nadzora nadzornega organa dokazali skladnost.

Seznam vsebuje najpomembnejše obveznosti in odgovornosti, ki jih mora podjetje upoštevati v skladu z GDPR pri zbiranju in obdelavi osebnih podatkov državljanov EGP.

Vendar je mogoče, da je treba v nekaterih primerih upoštevati tudi dodatne zahteve. Za podjetja, ki delujejo v določenih panogah ali obdelujejo posebne vrste osebnih podatkov, lahko na primer veljajo posebne zahteve.

Zato je vedno priporočljivo poiskati nasvet strokovnjaka za varstvo podatkov ali se obrniti na nadzorni organ, da zagotovite skladnost z vsemi veljavnimi predpisi.

GDPR za podjetja zunaj EGP

Čeprav je dobro znano, da morajo podjetja s sedežem v EGP upoštevati GDPR, vsi ne vedo, da morajo GDPR v nekaterih okoliščinah upoštevati tudi države zunaj EGP. Spodaj so opisani različni načini, kako morajo podjetja zunaj EGP zagotoviti skladnost.

Zbiranje osebnih podatkov v Evropskem gospodarskem prostoru

Če podjetje s sedežem zunaj EGP ponuja blago ali storitve posameznikom v EGP oziroma spremlja njihovo vedenje, mora pri zbiranju, uporabi in varovanju osebnih podatkov posameznikov iz EGP upoštevati zahteve GDPR.

Če se ugotovi, da podjetje s sedežem zunaj EGP krši GDPR, imajo organi EU na voljo številna sredstva za zagotovitev skladnosti z GDPR.

Če se na primer ugotovi, da ameriško podjetje krši GDPR, lahko organi EU glede na naravo kršitve in zakone države, v kateri ima podjetje sedež, zahtevajo izvršitev sodbe zoper navedeno podjetje na sodišču v ZDA.

Poleg tega lahko organi EU uporabijo tudi druga sredstva za pritisk na podjetje zunaj Evropskega gospodarskega prostora, naj upošteva GDPR, na primer tako, da podjetju blokirajo dostop do trga EU ali ga javno izpostavijo.

Vendar je malo verjetno, da bo EU ob kršitvi GDPR takoj uvedla sankcije proti kateremu koli malemu podjetju. Kljub temu je lahko skladnost z GDPR koristna tudi za mala podjetja zunaj EGP. Skladnost z GDPR lahko namreč zagonskim podjetjem omogoči boljše poslovne priložnosti, saj lahko sodelujejo z drugimi podjetji, ki prav tako upoštevajo GDPR.

Poleg tveganja glob in drugih sankcij se lahko zagonska podjetja ob ugotovljeni kršitvi GDPR soočijo tudi z okrnitvijo ugleda. To bi lahko otežilo njihovo poslovanje v EGP in vplivalo tudi na njihovo mednarodno poslovanje.

Podjetja, ki upoštevajo GDPR, so lahko za stranke in partnerje privlačnejša, saj dokazujejo zavezanost varovanju osebnih podatkov in spoštovanju zasebnosti posameznikov.

Na splošno je GDPR pomemben razvoj za zagonska podjetja, ki obdelujejo osebne podatke posameznikov v EGP, in bo pomembno vplivala na način, kako ta zagonska podjetja te podatke zbirajo, uporabljajo in varujejo.

Zagonska podjetja zunaj EGP bodo morala posebno pozornost nameniti svojim obveznostim v skladu z GDPR in sprejeti ukrepe za zagotovitev skladnosti, da se izognejo tveganju glob in drugih sankcij ter okrnitvi ugleda.

Kaj pa, če ne zbirate podatkov v EGP?

Omeniti velja, da je lahko uvedba GDPR priporočljiva tudi, če zagonsko podjetje zunaj EGP trenutno ne ponuja blaga ali storitev posameznikom v EGP in ne spremlja njihovega vedenja.

To je zato, ker je GDPR globalni standard za varstvo podatkov, uvedba GDPR pa lahko zagonskemu podjetju pomaga, da se uveljavi kot ugledno in zaupanja vredno podjetje, ki ceni zasebnost svojih strank in partnerjev.

GDPR v Združenem kraljestvu (UK)

Ko je Združeno kraljestvo 1. januarja 2021 izstopilo iz EU, GDPR v državi ni več neposredno veljala. Vendar so bila pravila GDPR neposredno vključena v zakonodajo Združenega kraljestva kot UK-GDPR, zato vse, kar je bilo zgoraj navedeno o GDPR, velja tudi za Združeno kraljestvo.

Kako ustvariti obrazec za registracijo, združljiv z GDPR, v aplikaciji Maildroppa

Maildroppa je aplikacija za e-poštno trženje, ki vam omogoča, da ustvarite prilagojene obrazce za registracijo, prek katerih se lahko potencialne stranke prijavijo na redno prejemanje vaših informacij ali novic.

Prosto lahko določite, kateri podatki so zahtevani za registracijo. Možni so na primer ime in priimek, datum rojstva ter državljanstvo potencialne stranke. To so seveda osebni podatki.

Če tehnično ne izključite Evropejcev iz obiskovanja svojega spletnega mesta in izpolnjevanja obrazca za registracijo, za vas velja GDPR, tudi če je vaše podjetje zunaj Evropskega gospodarskega prostora.

Maildroppa pa vam izjemno olajša zagotavljanje skladnosti z GDPR. Nastavite lahko, ali morajo stranke, ki se želijo prijaviti na vaš seznam, vedno ali nikoli pregledati in podpisati pogodbo o obdelavi podatkov, lahko pa nastavite tudi, da morajo privolitev v obrazcu za soglasje GDPR dati le stranke iz EU, Združenega kraljestva in Švice.

Kot podjetje morate stranke obvestiti o vrstah podatkov, ki jih zbirate, zakaj jih zbirate ter kako jih shranjujete in obdelujete. Ker je vsako podjetje drugačno, se lahko podatki, ki jih zbira, in način njihove uporabe razlikujeta. Pomembno je, da ste kot lastnik podjetja do svojih strank pregledni glede svojih praks ravnanja s podatki in upoštevate predpise GDPR.

Maildroppa kot ponudnik storitev razume to odgovornost – zato ponujamo funkcijo za prilagoditev obrazca za soglasje GDPR vašim individualnim zahtevam. Naša aplikacija shrani tudi besedilo obrazca za soglasje GDPR, s katerim se je naročnik strinjal, in vam tako zagotovi dokaz o soglasju tudi več let pozneje.

Druga zahteva GDPR je, da se morajo stranke na vaše e-novice prijaviti z dvojno privolitvijo. Tako zagotovite, da informacije od vas prejemajo le stranke, ki so v skladu z vašo izjavo GDPR izrecno privolile v njihovo prejemanje. Ker je dvojna privolitev privzeto vedenje aplikacije Maildroppa, vam ni treba sprejeti nobenih dodatnih ukrepov.

Povzetek

GDPR je sklop predpisov, ki veljajo za podjetja, ki obdelujejo osebne podatke posameznikov v EGP. Posameznikom daje večji nadzor nad njihovimi osebnimi podatki in določa strožja pravila glede tega, kako lahko podjetja te podatke zbirajo, uporabljajo in varujejo.

Zagonska podjetja v EGP bodo morala sprejeti ukrepe za zagotovitev skladnosti z GDPR, da se izognejo tveganju glob in drugih sankcij ter okrnitvi ugleda.

Tudi zagonska podjetja zunaj EU bodo morala zagotoviti skladnost z GDPR, če posameznikom v EU ponujajo blago ali storitve oziroma spremljajo njihovo vedenje. Čeprav je malo verjetno, da bo EU takoj uvedla sankcije proti vsakemu malemu podjetju, ki krši GDPR, imajo organi EU na voljo številna sredstva za zagotovitev skladnosti.

Če želi zagonsko podjetje vzpostaviti svoj položaj kot ugledno in zaupanja vredno podjetje, ki ceni zasebnost svojih strank in partnerjev, je lahko uvedba GDPR koristna, tudi če nima sedeža v EU ali ne posluje s posamezniki v EU. Nazadnje je pomembno vedeti, da čeprav je Združeno kraljestvo izstopilo iz EU, GDPR tam še naprej velja v obliki UK-GDPR.

Ready to Send Better Emails?

Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.

Sign Up For Free

No credit card required. No time limit.