Sky-Shop Blog Firma, prawo i podatki Prawo w e-commerce Jak wdrożyć RODO w sklepie internetowym? Wszystko, co musisz wiedzieć

Jak wdrożyć RODO w sklepie internetowym? Wszystko, co musisz wiedzieć

Jak wdrożyć RODO w sklepie internetowym? Wszystko, co musisz wiedzieć
Prawo w e-commerce
10 min

RODO obowiązuje od 25 maja 2018 r. i dotyczy praktycznie każdego sklepu internetowego. W końcu już podczas składania zamówienia przetwarzasz takie dane jak imię i nazwisko, adres, e-mail czy numer telefonu klienta.

Co to jest RODO?

RODO określa m.in. zasady zbierania, wykorzystywania, udostępniania, zabezpieczania i usuwania danych osobowych. Nakłada też na administratora obowiązek wykazania, że przetwarza dane zgodnie z prawem.

Rozporządzenie o Ochronie Danych Osobowych (RODO) jest aktem prawnym obowiązującym na terenie całej Unii Europejskiej. 

Czym są dane osobowe?

Mianem danych osobowych możemy określić wszystkie informacje, które mogą umożliwić identyfikację osoby. Obowiązkiem administratora jest ochrona każdej z nich i to on ponosi odpowiedzialność za ewentualne pozyskanie danych przez osoby nieuprawnione.

Od czasu wejścia rozporządzenia w życie są nimi informacje takie jak:

  • imię i nazwisko,
  • numer PESEL,
  • adres zamieszkania i podobne,
  • adres e-mail,
  • status socjo-ekonomiczny,
  • lokalizacja,
  • dane dotyczące przynależności religijnej i etnicznej,
  • dane o stanie zdrowia i poszczególnych parametrach fizycznych.

Jakie czynności obejmuje przetwarzanie danych osobowych?

Niezależnie od tego, czym się zajmujesz, jakiekolwiek informacje uzyskane od klientów lub użytkowników sprawiają, że stajesz się administratorem danych odpowiedzialnym za ich bezpieczeństwo i wykorzystywanie w sposób zgodny z prawem. Zbieranie danych osobowych klientów musi być uzasadnione i konieczne do realizacji celów przetwarzania, np. wykonania usługi dostawy produktu.

Zrozumienie nowych przepisów RODO wymaga poznania podstawowych definicji:

  • Administrator – podmiot, który ustala cele i sposoby przetwarzania, odpowiada m.in. za bezpieczeństwo danych (w odniesieniu do osób kupujących w sklepie internetowym, administratorem będzie właściciel sklepu),
  • Podmiot przetwarzający – osoba bądź instytucja, która przetwarza dane w imieniu administratora i na jego polecenie. Takie powierzenie wymaga zawarcia Umowy Powierzenia Przetwarzania Danych, która reguluje te działania. Dobrą wiadomością jest fakt, że wraz z wejściem RODO możliwe jest jej zawarcie przez internet, bez konieczności przesyłania dokumentów w wersji papierowej. Działania tego typu mają miejsce np. wtedy, kiedy platforma Sky-Shop odpowiada za przechowywanie wszelkich informacji z Twojego sklepu na swoich serwerach,
  • Pseudonimizacja – przetworzenie danych osobowych w sposób, który umożliwia przypisanie ich konkretnej osobie dopiero pod warunkiem użycia dodatkowych informacji. Może polegać przykładowo na ukryciu tożsamości osoby pod unikalnym kodem, np. ciągiem znaków, który sam w sobie nie dostarcza żadnych informacji osobie trzeciej. Instrukcje o sposobie odszyfrowania danych osobowych muszą zostać objęte szczególną ochroną.

Zasady ogólne RODO

  1. Zasada zgodności z prawem, rzetelności i przejrzystości – obejmuje przetwarzanie danych wyłącznie w sposób zgodny z prawem, informowanie o celu przetwarzania oraz prawach (do usunięcia, przeniesienia i wglądu), jakie ma każda z osób, której dane dotyczą. Dodatkowo nakazuje używania jasnego i prostego języka, tak by osoba, której dane dotyczą miała pełną świadomość zakresu i celu, w jakim będą przetwarzane.
  2. Zasada ograniczenia celu przetwarzania danych – cel przetwarzania danych musi zostać precyzyjnie określony. Powierzonych danych nie można wykorzystywać w celach innych niż te, co do których mamy podstawę prawną. Przykładowo, każda z wyrażanych przez nią zgód powinna zostać zawarta w osobnym podpunkcie/checkboxie. Nie można domyślnie zaznaczać zgód na przetwarzanie danych np. w celu marketingowym.
  3. Zasada minimalizacji danych – dopuszczalne jest gromadzenie jedynie ilości i zakresu danych niezbędnych do wykonania określanych wcześniej czynności. Jeśli w procesie zakupowym można uniknąć podawania adresu zamieszkania klienta sklepu (np. przy odbiorze produktu w punkcie), należy usunąć pole wymagające jego wprowadzenia z formularza.
  4. Zasada prawidłowości danych – administrator jest zobowiązany do ich aktualizacji, jeśli zostanie o niej poinformowany.
  5. Zasada ograniczenia przechowania danych – w myśl RODO okres przechowywania danych powinien być uzależniony od celu i podstawy prawnej przetwarzania. Po zrealizowaniu celu lub upływie okresu, w którym mamy przesłankę do przetwarzania danych osobowych, muszą one zostać usunięte.
  6. Zasada integralności i poufności danych – nakłada obowiązek zabezpieczenia procesu przetwarzania danych przez odpowiednie środki technologiczne oraz organizacyjne. Trzeba więc zabezpieczyć dane nie tylko pod kątem ryzyka ich utraty, ale także niepożądanej ingerencji w ich poprawność i kompletność.
  7. Zasada rozliczalności – na administratorze danych osobowych ciąży obowiązek udowodnienia, że ich przetwarzanie jest zgodne z prawem. W rezultacie musi wykazać, że podejmowane czynności są uzasadnione i odpowiednio zabezpieczone.

Opisane zasady nie stanowią dużej zmiany w przepisach o ochronie danych osobowych. W znaczącej większości nieco rozszerzają dotychczas funkcjonujące obowiązki i zasady.

Jak wdrożyć RODO w sklepie internetowym?

Musisz:

  1. Ustalić, jakie dane osobowe przetwarzasz i w jakim celu.
  2. Określić podstawę prawną każdego procesu przetwarzania.
  3. Przygotować politykę prywatności i pozostałe klauzule informacyjne.
  4. Zbierać tylko dane, których rzeczywiście potrzebujesz.
  5. Sprawdzić, komu przekazujesz dane klientów i w jakiej roli działa dany podmiot.
  6. Zawrzeć umowy powierzenia tam, gdzie są wymagane.
  7. Prowadzić rejestr czynności przetwarzania, jeżeli dotyczy Cię ten obowiązek.
  8. Ustalić okresy przechowywania danych.
  9. Wdrożyć odpowiednie zabezpieczenia.
  10. Przygotować procedurę postępowania w przypadku naruszenia ochrony danych.

Jeżeli korzystasz ze Sky-Shop, nie musisz martwić się o standardy spełniane przez firmę oferującą hosting, osoby odpowiedzialne za dedykowane oprogramowanie do sklepu, a także inne aktualizacje i stworzenie dodatkowych funkcji, bowiem wszystko zostało już przygotowane i zebrane w jednym miejscu.

Co musisz zrobić samodzielnie, by dostosować sklep do RODO?

Po Twojej stronie jest aktualizacja Regulaminu, Polityki Prywatności oraz Polityki Cookies. Warto w tym procesie skorzystać z pomocy prawnika doświadczonego w tematyce przetwarzania danych osobowych.

Zwróć szczególną uwagę na:

  • zgodę marketingową (np.na wysyłanie newslettera, informacji o rabatach itp.), która powinna być możliwa do zaznaczenia jako osobny checkbox. Musi jasno określać to, na co klient się zgadza i nie może zostać ukryta w regulaminie sklepu internetowego. Jednocześnie okienko nie może być zaznaczone w sposób domyślny. Cofnięcie owej zgody musi być równie łatwe jak jej wyrażenie,
  • zakres danych, których wymagasz w formularzach. Jako obowiązkowe mogą znaleźć się tam jedynie pola konieczne do przeprowadzenia sprzedaży i dostawy produktów. Warto zwrócić uwagę np. na możliwość usunięcia adresu zamieszkania z etykiety drukowanej w przypadku dostawy do paczkomatu, bowiem nie jest on niezbędny do wysyłki,
  • zamieszczenie paska informacyjnego o plikach Cookies, w którym powinieneś zawrzeć odnośnik do bardziej obszernego opisu wykorzystania plików Cookies w Twoim sklepie, np. w ramach Polityki Prywatności,
  • w momencie pozyskiwania danych musisz poinformować o: celach i podstawie prawnej ich przetwarzania, prawach klienta np. do usunięcia swoich danych, przewidywanym czasie usunięcia zebranych informacji – najwygodniej zrobić to poprzez zawarcie tych informacji w Polityce Prywatności i podlinkowanie jej wszędzie tam, gdzie zbierasz dane.

Jakie dokumenty musisz przygotować ze względu na RODO?

  • Analiza ryzyka – obejmująca realne ryzyko incydentu dotyczącego danych osobowych, związane np. z używaną technologią oraz czynnikami ludzkimi. Przeprowadzona analiza powinna zostać udokumentowana np. w formie dokumentu elektronicznego,
  • Polityka ochrony danych – powinien pojawić się w niej m.in. spis stosowanych zabezpieczeń oraz procedury organizacyjne obejmujące dostęp do zgromadzonych danych, a także inne czynności związane z ich gromadzeniem.
  • Rejestr czynności przetwarzania – w nim należy zawrzeć informacje dot. celów i podstaw prawnych przetwarzania oraz kategorii odbiorców danych osobowych.

Pamiętaj, że wymienione wyżej dokumenty mają charakter wewnętrzny – nie powinieneś publikować ich na stronie sklepu!

Wdrożona do firmy dokumentacja RODO nie może być kopią regulaminów sporządzonych dla innego sklepu internetowego. Opisane procedury muszą odzwierciedlać stan rzeczywisty w każdej z placówek. Posiłkowanie się zapisami innych firm nie jest rozwiązaniem bezpiecznym.

Jakie regulacje RODO wprowadza do Twojej pracy?

Zapewnienie bezpieczeństwa danych osobowych powinno obejmować zwłaszcza:

  • zapewnienie na stronie sklepu certyfikatu SSL, dzięki czemu zapewnisz podstawowe zabezpieczenie danych przesyłanych za jej pośrednictwem,
  • szyfrowanie zapisywanych danych i regularne wykonywanie kopii zapasowych,
  • zakup niszczarek umożliwiających cięcie dokumentów na bardzo cienkie paski, których odtworzenie jest niemożliwe,
  • nieprzechowywanie dokumentów z jakimikolwiek danymi osobowymi na wierzchu (na biurkach, w drukarkach itd.),
  • dostęp do dokumentacji użytkowników sklepu przydzielany osobom, dla których jest to niezbędne – osoba zajmująca się grafiką nie potrzebuje dostępu do imion, nazwisk i adresów,
  • szyfrowanie urządzeń z dostępem do danych osobowych, zwłaszcza przenośnych wynoszonych z firmy,
  • urządzenia prywatne, na których wykonywane są czynności związane z danymi osobowymi muszą spełniać wszystkie standardy bezpieczeństwa, takie jak np. aktualne oprogramowanie antywirusowe.

Zapraszamy po więcej informacji dotyczących tego, co musisz zrobić w związku z RODO!

Jak Sky-Shop wspiera zgodność sklepu z RODO?

Sky-Shop zapewnia rozwiązania techniczne i organizacyjne związane z bezpieczeństwem danych przechowywanych w ramach platformy.

Obejmują one m.in.:

  • szyfrowanie danych,
  • mechanizmy zabezpieczające dostęp do systemu,
  • kopie zapasowe,
  • zabezpieczenia anty-DDoS,
  • zabezpieczenia infrastruktury serwerowej.

checbox rodo

  • umożliwienie wyświetlenia odpowiedniego baneru z informacją dot. plików Cookies,

cookies pasek

  • odpowiednie archiwizowanie danych, w tym dotyczących wyrażanych zgód na przetwarzanie danych,
  • możliwość udostępnienia danych klienta sklepu w formie ogólnodostępnego pliku, np. XML, pozwalającego na ich pełne przeniesienie do innego usługodawcy,

rodo xml

  • opcję całkowitego usuwania zgromadzonych o kliencie danych.

Co więcej, przygotowaliśmy Umowę Powierzenia Przetwarzania Danych Osobowych zawieraną w formie elektronicznej, dzięki której możemy przetwarzać dane klientów każdego ze sklepów zgodnie z europejskimi standardami.

Ochrona danych osobowych, czyli RODO a współpraca z firmami zewnętrznymi

Firmy kurierskie, bramki płatnicze oraz inne podmioty wykorzystują przekazywane przez Ciebie dane klientów. Proces ten jest niezbędny do wywiązania się z umowy sprzedaży, jaka została zawarta pomiędzy Tobą, a kupującym.

W związku z tym, nie musisz uzyskiwać dodatkowej zgody swoich klientów na te działania. Dodatkowo, Umowa Powierzenia Przetwarzania Danych Osobowych pomiędzy sklepem internetowym i firmą kurierską często zostaje zawarta automatycznie (zazwyczaj przy akceptacji warunków współpracy bądź regulaminu – warto jednak upewnić się, czy jej zawarcie nie wymaga od Ciebie dodatkowych czynności). Przykładem przetwarzania danych związanych z zawieraną przez klienta umową sprzedaży jest przechowywanie danych kupujących na serwerach Sky-Shop, które zostało uregulowane przez wspomnianą umowę.

Twój obowiązek stanowi poinformowanie klienta o tym, że dane zostają przekazane i wyszczególnienie do jakiego podmiotu trafiają (nie jest konieczne wskazanie konkretnej firmy, wystarczy określenie jej kategorii np. kurier, bramka płatnicza).

 

Skorzystaj z oferty specjalnej i postaw na regulamin sklepu internetowego zgodny z RODO!

RODO w dropshippingu

Przepisy w przypadku dropshippingu są bardzo zbliżone do tych, które stosowane są w sklepach posiadających własne magazyny. Wymogi RODO musi w końcu spełniać każdy przedsiębiorca prowadzący działalność online. 

Największą różnicę stanowi fakt, że dane Twoich klientów będą przetwarzane przez dodatkowy podmiot, jakim jest hurtownia dropshippingowa. W związku z tym powinieneś pamiętać o dwóch kwestiach:

  1. W dokumentach prawnych sklepu, a zwłaszcza w Polityce Prywatności, powinna znaleźć się informacja o tym, że dane klienta będą powierzone wybranej przez Ciebie hurtowni.
  2. Musisz zawrzeć umowę powierzenia z hurtownią dropshippingową.

Uwaga: wskazane powyżej zasady dotyczą sytuacji, w której pomimo, że fizycznie towar “nie przechodzi przez Twoje ręce”, to z Tobą kupujący zawiera umowę sprzedaży, a więc sprzedawcą jesteś Ty, nie hurtownia. W przypadku modelu, w którym działasz jedynie jako pośrednik, sytuacja będzie wyglądać nieco inaczej.

Sporządzenie dokumentów RODO możesz powierzyć naszemu partnerowi, jakim jest Legal Geek!

Nie zwlekaj i testuj sklep dostosowany do RODO bezpłatnie przez 14 dni!

prawo w dropshippingu
4.50 avg. rating (90% score) - 8 votes

FAQ

Czy każdy sklep internetowy musi mieć Inspektora Ochrony Danych?

Nie. Obowiązek wyznaczenia IOD dotyczy tylko określonych przypadków, m.in. gdy główna działalność polega na regularnym i systematycznym monitorowaniu osób na dużą skalę albo przetwarzaniu na dużą skalę szczególnych kategorii danych. Typowy niewielki sklep internetowy zwykle nie spełnia tych przesłanek.

Czy klient może zażądać usunięcia wszystkich swoich danych po zakupie?

Nie zawsze. Prawo do usunięcia danych nie ma charakteru bezwzględnego. Możesz nadal przechowywać część informacji, jeżeli jest to konieczne np. do wywiązania się z obowiązku prawnego albo ustalenia, dochodzenia lub obrony roszczeń.

Czy po zakupie można automatycznie zapisać klienta do newslettera?

Nie. Sam zakup nie oznacza zgody na otrzymywanie informacji handlowych e-mailem. Prawo komunikacji elektronicznej wymaga uprzedniej zgody użytkownika na przesyłanie takich treści.

Czy polityka prywatności wymaga osobnego checkboxa?

Nie musisz uzyskiwać zgody klienta na samą politykę prywatności. Jej zadaniem jest przekazanie informacji o przetwarzaniu danych. Zgoda jest potrzebna dopiero wtedy, gdy to właśnie ona stanowi podstawę konkretnego działania, np. określonych działań marketingowych.

Wypróbuj platformę Sky-Shop bezpłatnie.

Przez 14 dni bez zobowiązań z pełną funkcjonalnością platformy.

Certyfikowana integracja z Allegro w standardzie!