Ca operator de website, ce obligații am conform GDPR?
Articolul 5 din GDPR stabilește principiile fundamentale ale oricărei prelucrări de date: legalitate, echitate și transparență, limitarea scopului, minimizarea datelor, exactitate, limitarea stocării și integritate și confidențialitate. Acestea nu sunt recomandări, sunt obligații directe ale operatorului, aplicabile indiferent de mărimea afacerii sau volumul de date prelucrate.
Prima obligație concretă, și cea mai frecvent ignorată, este identificarea temeiului juridic înainte de orice colectare de date. Articolul 6 din GDPR enumeră șase temeiuri posibile, consimțământul fiind doar unul dintre ele. Alegerea temeiului greșit nu este o eroare formală, invalidează întreaga prelucrare, indiferent câte documente ai semnat sau câte politici ai publicat pe site. Un operator care colectează date de comandă în temeiul consimțământului, în loc de executarea unui contract, are o problemă juridică chiar dacă nimeni nu i-a spus-o încă.
A doua obligație este documentarea. Articolul 30 din GDPR impune ținerea unui Registru de Evidență a Prelucrărilor, ROPA, în care sunt consemnate toate activitățile de prelucrare: ce date, în ce scop, pe ce temei, cât timp și cui sunt transmise. Acest document este primul pe care ANSPDCP îl solicită într-o investigație.
A treia obligație vizează partenerii. Orice frunizor sau colaborator care accesează datele clienților tăi, curier, procesator de plăți, platformă de email marketing, devine împuternicit în sensul Articolului 28 din GDPR. Ai obligația să închei cu fiecare un contract de procesare a datelor sau să adaugi o clauză de prelucrare a datelor în contractele existente conform cerințelor regulamentului, nu să te bazezi pe termenii și condițiile lor standard.
Programează o consultație și identificăm împreună ce temeiuri juridice se aplică prelucrărilor tale specifice și cum să îți îndeplinești obligațiile de documentare impuse de Regulament.