25 maja 2018 r. zacznie obowiązywać Rozporządzenie RODO, które wymusza także na Sprzedawcach internetowych m.in. aktualizację stosowanych przez nich polityki prywatności sklepu internetowego o dodatkowe obowiązki informacyjne. RODO to nie tylko nowa polityka prywatności, ale zupełnie nowe podejście do ochrony danych osobowych. W tym artykule skupimy się jednak na najważniejszych zmianach dotyczących polityki prywatności sklepu internetowego, tak aby była ona zgodna z RODO.
Rozporządzenie RODO, to dokładnie rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) – zwane dalej „RODO” lub „Rozporządzenie RODO”. Oficjalny tekst Rozporządzenia RODO dostępny jest tutaj.
Dla osób, które chcą szerzej zapoznać się z tematem RODO polecamy jako pierwszy krok w tym kierunku Przewodnik po RODO dla małych i średnich przedsiębiorców wydany przez Ministerstwo Przedsiębiorczości i Technologii (kliknij).
Polityka prywatności sklepu internetowego zgodna z RODO
Rozporządzenie RODO wskazuje szereg wymaganych informacji, które należy udostępnić osobie, której dane dotyczą. RODO ustala także zasady przetwarzania danych osobowych, którymi musimy się kierować przy ich przetwarzaniu.
W kontekście sklepów internetowych warto wskazazć, że RODO szczególny nacisk kładzie także na formę podania tych informacji – RODO wymaga by informacje, które podajemy (np. w ramach polityka prywatności sklepu internetowego) były zwięzłe, łatwo dostępne i zrozumiałe, by były formułowane jasnym i prostym językiem, a w stosownych przypadkach, dodatkowo wizualizowane. Od razu trzeba zaznaczyć, że trudno pogodzić z jednej strony strony te zasady, a z drugiej ilość i szczegółowość obowiązków informacyjnych, które należy spełnić. Kolejną ważną zasadą wynikającą z RODO, a istotną dla sprzedawców, jest minimalizacja danych – w skórcie zbieramy dane tyko wtedy kiedy jest to niezbędne, tylko te dane, które są niezbędne i tylko przez okres niezbędny do realizacji celu w jakim zbieramy dany. Zasada ta ma za zadanie uniknięcie zbierania danych na zapas lub przetwarzanie ich przez nieograniczony czas, gdy dane te są już zbędne.
Poniżej wskazujemy najważniejsze zasady dotyczące przetwarzania danych (zasady z art. 5 Rozporządzenia RODO) – zgodnie z RODO dane osobowe muszą być :
- przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą („zgodność z prawem, rzetelność i przejrzystość”);
- zbierane w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami; dalsze przetwarzanie do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych nie jest uznawane w myśl art. 89 ust. 1 za niezgodne z pierwotnymi celami („ograniczenie celu”);
- adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane („minimalizacja danych”);
- prawidłowe i w razie potrzeby uaktualniane; należy podjąć wszelkie rozsądne działania, aby dane osobowe, które są nieprawidłowe w świetle celów ich przetwarzania, zostały niezwłocznie usunięte lub sprostowane („prawidłowość”);
- przechowywane w formie umożliwiającej identyfikację osoby, której dane dotyczą, przez okres nie dłuższy, niż jest to niezbędne do celów, w których dane te są przetwarzane; dane osobowe można przechowywać przez okres dłuższy, o ile będą one przetwarzane wyłącznie do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych na mocy art. 89 ust. 1, z zastrzeżeniem że wdrożone zostaną odpowiednie środki techniczne i organizacyjne wymagane na mocy niniejszego rozporządzenia w celu ochrony praw i wolności osób, których dane dotyczą („ograniczenie przechowywania”);
- przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych („integralność i poufność”).
Informacje- polityka prywatności sklepu internetowego zgodnie z RODO
Przechodząc do samych obowiązków informacyjnych, które powinien spełnić sprzedawca internetowy, to poniżej wskazujemy najważniejsze wynikające z RODO. Pamiętajmy jednak, że poza RODO są także dotychczas istniejące przepisy wymagajace np. informowania o stosowaniu plików cookies. Każdorazowo także zakres wymaganych informacji będzie musiał być dostosowany do konkretnego sklepu internetowego – wynika to z różnic np. w zakresie celów przetwarzania danych, stosowania profilowania, czy też kategorii odbiorców danych.
Kluczowy w tym zakresie będzie art. 13 Rozporządzenia RODO, zgodnie z którym administrator danych podczas pozyskiwania danych osobowych obowiązany jest podać poniższe informacje:
- swoją tożsamość i dane kontaktowe oraz, gdy ma to zastosowanie, tożsamość i dane kontaktowe swojego przedstawiciela;
- gdy ma to zastosowanie – dane kontaktowe inspektora ochrony danych;
- cele przetwarzania danych osobowych, oraz podstawę prawną przetwarzania;
- jeżeli przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. f) – prawnie uzasadnione interesy realizowane przez administratora lub przez stronę trzecią;
- informacje o odbiorcach danych osobowych lub o kategoriach odbiorców, jeżeli istnieją;
- gdy ma to zastosowanie – informacje o zamiarze przekazania danych osobowych do państwa trzeciego lub organizacji międzynarodowej oraz o stwierdzeniu lub braku stwierdzenia przez Komisję odpowiedniego stopnia ochrony lub w przypadku przekazania, o którym mowa w art. 46, art. 47 lub art. 49 ust. 1 akapit drugi, wzmiankę o odpowiednich lub właściwych zabezpieczeniach oraz o możliwościach uzyskania kopii danych lub o miejscu udostępnienia danych.
- okres, przez który dane osobowe będą przechowywane, a gdy nie jest to możliwe, kryteria ustalania tego okresu;
- informacje o prawie do żądania od administratora dostępu do danych osobowych dotyczących osoby, której dane dotyczą, ich sprostowania, usunięcia lub ograniczenia przetwarzania lub o prawie do wniesienia sprzeciwu wobec przetwarzania, a także o prawie do przenoszenia danych;
- jeżeli przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. a) lub art. 9 ust. 2 lit. a) – informacje o prawie do cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem;
- informacje o prawie wniesienia skargi do organu nadzorczego;
- informację, czy podanie danych osobowych jest wymogiem ustawowym lub umownym lub warunkiem zawarcia umowy oraz czy osoba, której dane dotyczą, jest zobowiązana do ich podania i jakie są ewentualne konsekwencje niepodania danych;
- informacje o zautomatyzowanym podejmowaniu decyzji, w tym o profilowaniu, o którym mowa w art. 22 ust. 1 i 4, oraz – przynajmniej w tych przypadkach – istotne informacje o zasadach ich podejmowania, a także o znaczeniu i przewidywanych konsekwencjach takiego przetwarzania dla osoby, której dane dotyczą.
Administrator zobowiązany jest także do poinformowania, czy podanie danych i tym samym ich przetwarzanie jest dobrowolne, czy też obowiązkowe – a w tym ostatnim wypadku należy wskazać ską wynika taki obowiązek – może on wynikać np. z umowy lub z ustawy.
Podsumowanie
Dostosowanie sklepu internetowego oraz polityka prywatności do RODO nie jest łatwe, ale jest jak najbardziej możliwe. Konieczne jest przede wszystkim dokładnie zbadanie celów i zakresu przetwarzanych danych. Następnie na tej podstawie możliwe jest rozpoczęcie opracowywania polityki prywatności. Część wymaganych informacji z RODO pokrywa się z dotychczas obowiazującymi przepisami, jednak zostały one dość mocno rozbudwane i wymagają większego uszczegółowienia. Cel jest jasny – osoba, której dane dotyczą powinna mieć jak najwięcej informacji, o tym komu powierza swoje dane oraz co się z nimi później dzieje.
Potrzebujesz pomocy przy przygotowani polityki prywatności sklepu internetowego zgodnej z RODO?
Skontaktuj się z nami, chętnie pomożemy:
- 61 847 55 18
- kontakt@prokonsumencki.pl