Contents
the email tool that makes email marketing simple
Посібник із дотримання вимог GDPR для стартапів
Published: · Last updated: · By Marcus Biel
In brief
Практичний огляд обов’язків GDPR для стартапів: обробка даних, згода, безпека, порушення, правила для компаній поза ЄЕЗ і форми підписки.
Застереження
Ця стаття містить лише загальну інформацію і не є юридичною консультацією. Якщо у вас виникли юридичні запитання, проконсультуйтеся з юристом. Ми не можемо гарантувати, що інформація в цій статті є точною або актуальною, тож покладайтеся на власне судження та зверніться по юридичну допомогу, якщо вона вам потрібна. Дякуємо за прочитання!
Загальний регламент про захист даних (GDPR) — це набір правил для компаній, які обробляють персональні дані осіб із Європейської економічної зони (ЄЕЗ). До ЄЕЗ входять усі країни ЄС, а також Ісландія, Ліхтенштейн і Норвегія. GDPR набув чинності 25 травня 2018 року.
GDPR вважається найсуворішим у світі законом про захист даних. Він надає людям більше контролю над їхніми персональними даними та встановлює суворіші правила для компаній, яких вони мають дотримуватися під час збору, використання та захисту цих даних.
Якщо компанія не дотримується цих правил, її можуть оштрафувати або застосувати до неї інші санкції. Максимальний штраф становить 20 мільйонів євро або 4% від глобального річного доходу компанії за попередній рік — залежно від того, яка сума більша.
Зобов’язання відповідно до GDPR
Існує низка зобов’язань і обов’язків, яких компанія має дотримуватися під час збору та обробки персональних даних громадян ЄЕЗ:
- Перед запуском нового продукту або послуги приділіть час тому, щоб обдумати, як вони збиратимуть, зберігатимуть і використовуватимуть персональні дані громадян ЄЕЗ. За потреби проведіть оцінку впливу на захист даних, щоб виявити та зменшити будь-які потенційні ризики для захисту персональних даних.
- Упровадьте належні технічні й організаційні заходи для захисту персональних даних, як-от шифрування та безпечне зберігання. Переконайтеся, що ваші системи й сервіси оновлені до останніх виправлень безпеки та оновлень.
- Під час збору персональних даних запитуйте лише інформацію, яка є суворо необхідною для конкретної мети її використання. Це допоможе мінімізувати обсяг даних, які ви збираєте, і зменшити ризик витоку даних.
- Будьте прозорими зі своїми клієнтами щодо того, які персональні дані ви збираєте, навіщо ви їх збираєте та як їх використовуватимете. Надавайте чітку інформацію про захист даних і отримуйте явну згоду перед збором персональних даних, якщо для збору немає іншої законної підстави.
- Поважайте право клієнтів заперечувати проти обробки їхніх персональних даних і переконайтеся, що вони знають про це право.
- Призначте уповноваженого із захисту даних, якщо 20 або більше людей регулярно обробляють персональні дані, або якщо компанія здійснює операції з обробки даних, що потребують оцінки впливу на захист даних, чи обробляє персональні дані для передачі, анонімізованої передачі або дослідження ринку та громадської думки.
- Якщо ви передаєте персональні дані третім сторонам за межі ЄЕЗ, запровадьте належні гарантії, як-от стандартні договірні положення ЄЕЗ або Privacy Shield.
- Використовуйте процес подвійного підтвердження під час надсилання електронних листів, щоб переконатися, що одержувачі дали згоду на їх отримання.
- Підтримуйте всі персональні дані точними й актуальними та запровадьте процеси для їх оновлення в разі змін.
- У разі втрати даних або порушення безпеки негайно вживайте заходів, щоб локалізувати інцидент і запобігти подальшій шкоді. Заздалегідь розробіть план дій на випадок таких інцидентів, зокрема щодо повідомлення клієнтів і відповідних органів.
- У разі витоку даних якомога швидше повідомте наглядовий орган і своїх клієнтів.
- Ведіть записи всіх операцій з обробки даних, щоб у разі перевірки наглядовим органом мати змогу продемонструвати дотримання вимог.
У цьому списку наведено найважливіші зобов’язання та обов’язки, яких компанія має дотримуватися відповідно до GDPR під час збору й обробки персональних даних громадян ЄЕЗ.
Однак у деяких випадках можуть існувати додаткові вимоги, які потрібно врахувати. Наприклад, для компаній, що працюють у певних галузях або обробляють окремі типи персональних даних, можуть діяти спеціальні вимоги.
Тому завжди радимо звертатися за консультацією до фахівця із захисту даних або контактувати з наглядовим органом, щоб переконатися в дотриманні всіх застосовних норм.
GDPR для компаній за межами ЄЕЗ
Хоча добре відомо, що компанії, розташовані в ЄЕЗ, мають дотримуватися GDPR, не всі знають, що за певних обставин GDPR також мають дотримуватися країни за межами ЄЕЗ. Нижче ми описали різні випадки, у яких компанії за межами ЄЕЗ мають дотримуватися вимог GDPR.
Збір персональних даних у Європейській економічній зоні
Якщо компанія, розташована за межами ЄЕЗ, пропонує товари чи послуги особам у ЄЕЗ або відстежує їхню поведінку, вона має дотримуватися вимог GDPR під час збору, використання та захисту персональних даних таких осіб.
Якщо буде встановлено, що компанія за межами ЄЕЗ порушує GDPR, органи ЄС мають у своєму розпорядженні низку інструментів для забезпечення дотримання GDPR.
Наприклад, якщо буде встановлено, що американська компанія порушує GDPR, органи ЄС можуть домагатися виконання судового рішення щодо цієї компанії в суді США — залежно від характеру порушення та законодавства штату, у якому розташована компанія.
Крім того, органи ЄС можуть використовувати інші засоби, щоб змусити компанію за межами Європейської економічної зони дотримуватися GDPR, наприклад заблокувати доступ компанії до ринку ЄС або публічно піддати її осуду.
Однак малоймовірно, що ЄС негайно накладе санкції на будь-яку малу компанію в разі порушення GDPR. Водночас навіть для невеликих компаній за межами ЄЕЗ дотримання GDPR може бути корисним. Це пояснюється тим, що дотримання GDPR може відкрити стартапам кращі бізнес-можливості, адже вони зможуть співпрацювати з іншими компаніями, які також дотримуються GDPR.
Окрім ризику штрафів та інших санкцій, стартапи можуть зазнати репутаційної шкоди, якщо буде встановлено, що вони порушують GDPR. Це може ускладнити ведення бізнесу в ЄЕЗ, а також вплинути на їхню міжнародну діяльність.
Компанії, які дотримуються GDPR, можуть бути привабливішими для клієнтів і партнерів, оскільки демонструють прагнення захищати персональні дані та поважати приватність людей.
Загалом GDPR є важливою зміною для стартапів, які обробляють персональні дані осіб у ЄЕЗ, і суттєво вплине на те, як ці стартапи збирають, використовують і захищають такі дані.
Стартапам за межами ЄЕЗ потрібно особливо уважно ставитися до своїх зобов’язань за GDPR і вживати заходів для забезпечення дотримання вимог, щоб уникнути ризику штрафів та інших санкцій, а також репутаційної шкоди.
Що робити, якщо ви не збираєте дані в ЄЕЗ?
Варто зазначити, що навіть якщо стартап за межами ЄЕЗ наразі не пропонує товари чи послуги особам у ЄЕЗ і не відстежує їхню поведінку, упровадження GDPR усе одно може бути доцільним.
Це пов’язано з тим, що GDPR є глобальним стандартом захисту даних, а упровадження GDPR може допомогти стартапу зарекомендувати себе як надійна компанія, якій довіряють і яка цінує приватність своїх клієнтів та партнерів.
GDPR у Сполученому Королівстві (UK)
Після виходу Великої Британії з ЄС 1 січня 2021 року GDPR більше не застосовувався в країні. Однак правила GDPR були безпосередньо включені до законодавства Великої Британії як UK-GDPR, тому все сказане вище про GDPR також стосується Великої Британії.
Як створити сумісну з GDPR форму реєстрації в застосунку Maildroppa
Maildroppa — це застосунок для email-маркетингу, який дає змогу створювати індивідуальні форми реєстрації, за допомогою яких потенційні клієнти можуть підписатися на регулярне отримання від вас інформації або інформаційних бюлетенів.
Ви можете самостійно визначити, яка інформація потрібна для реєстрації. Наприклад, це можуть бути ім’я та прізвище, дата народження й громадянство потенційного клієнта. Звісно, це персональні дані.
Якщо ви технічно не забороняєте європейцям відвідувати ваш вебсайт і заповнювати форму реєстрації, на вас поширюється GDPR, навіть якщо ваша компанія розташована за межами Європейської економічної зони.
Однак Maildroppa надзвичайно спрощує дотримання GDPR. Ви можете налаштувати, щоб клієнти, які хочуть підписатися на ваш список, завжди або ніколи не переглядали й не підписували угоду про обробку даних, або встановити, щоб лише клієнти з ЄС, Великої Британії та Швейцарії надавали згоду у вашій формі згоди GDPR.
Як бізнес ви маєте повідомляти клієнтам про типи даних, які збираєте, навіщо ви їх збираєте та як їх зберігаєте й обробляєте. Оскільки кожна компанія відрізняється, дані, які вона збирає, і способи їх використання можуть бути різними. Вам, як власнику бізнесу, важливо бути прозорими з клієнтами щодо практик роботи з даними та дотримуватися норм GDPR.
Maildroppa як постачальник послуг розуміє цю відповідальність — саме тому ми пропонуємо функцію налаштування форми згоди GDPR відповідно до ваших індивідуальних вимог. Наш застосунок також зберігає текст форми згоди GDPR, з яким погодився підписник, надаючи вам підтвердження згоди навіть через кілька років.
Ще одна вимога GDPR полягає в тому, що клієнти мають двічі підтвердити підписку на вашу розсилку. Це гарантує, що інформацію від вас отримуватимуть лише ті клієнти, які надали явну згоду на її отримання відповідно до вашої заяви GDPR. Оскільки подвійне підтвердження підписки є стандартною поведінкою Maildroppa, немає потреби вживати додаткових заходів.
Підсумок
Підсумовуючи, GDPR — це набір нормативних вимог, що застосовуються до компаній, які обробляють персональні дані осіб у ЄЕЗ. GDPR надає людям більший контроль над їхніми персональними даними та встановлює суворіші правила щодо того, як компанії можуть збирати, використовувати й захищати ці дані.
Стартапам у ЄЕЗ потрібно вжити заходів для забезпечення дотримання GDPR, щоб уникнути ризику штрафів та інших санкцій, а також репутаційної шкоди.
Стартапи за межами ЄС також мають забезпечити дотримання GDPR, якщо вони пропонують товари чи послуги особам у ЄС або відстежують їхню поведінку. Хоча малоймовірно, що ЄС негайно запровадить санкції проти кожної малої компанії, яка порушує GDPR, органи ЄС мають у своєму розпорядженні низку інструментів, щоб забезпечити дотримання вимог.
Якщо стартап хоче зарекомендувати себе як надійна компанія, якій довіряють і яка цінує приватність своїх клієнтів та партнерів, упровадження GDPR може бути корисним, навіть якщо він не розташований у ЄС і не взаємодіє з особами в ЄС. Насамкінець важливо пам’ятати, що, хоча Велика Британія вийшла з ЄС, GDPR продовжує застосовуватися там у формі UK-GDPR.
Ready to Send Better Emails?
Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.
No credit card required. No time limit.