Eftir Miloš Duraković

GDPR fyrir vefsíður: hagnýt handbók fyrir teymi sem smíða

laptop screen showing encrypted data and a padlock

GDPR hefur gilt frá 25. maí 2018. Átta árum síðar telja flest fyrirtæki sig fylgja henni og flestar vefsíður sem við skoðum gera það ekki.

Þetta stafar yfirleitt ekki af kæruleysi. Það stafar af því að GDPR vinnan var unnin einu sinni, sem skjöl, og kerfið færðist svo framhjá henni. Nýtt greiningartól, nýtt CRM, nýtt spjallmenni, ný markaðssjálfvirkni. Hvert um sig bætti við vinnslu sem skráin náði aldrei utan um.

Þessi handbók fjallar um þá hlið sem þið eigið sem teymi sem smíðar: gagnalíkanið, samþættingarnar, réttindabeiðnirnar og hvað gerist í raun í kóðanum. Hún er ekki lögfræðiráðgjöf og við höldum okkur frá túlkunarspurningum sem tilheyra lögmönnum ykkar.

Stuttur grunnur fyrst

Reglugerð (ESB) 2016/679 fjallar um vinnslu persónuupplýsinga. Persónuupplýsingar eru allar upplýsingar sem tengjast auðkenndum eða auðkennanlegum einstaklingi, og auðkennanleiki er víðtækari en flest teymi gera ráð fyrir. IP tölur, vafrakökuauðkenni, tækjaauðkenni, hakkuð netföng og notandaauðkenni falla öll þar undir.

Reglugerðin á við um þig ef þú ert með staðfestu í ESB, eða ef þú ert það ekki en býður vörur eða þjónustu til fólks í ESB eða fylgist með hegðun þess.

Ábyrgðaraðili ákveður tilgang og aðferðir vinnslu. Vinnsluaðili vinnur fyrir hönd ábyrgðaraðila. Flestir vefsíðueigendur eru ábyrgðaraðilar og flestir SaaS söluaðilar eru vinnsluaðilar, en það eru tilvik þar sem söluaðilinn þinn er sjálfstæður ábyrgðaraðili og það breytir samningnum sem þú þarft.

Sex vinnsluheimildir og sú sem er misnotuð

Hver vinnsluaðgerð þarf eina heimild samkvæmt 6. grein:

  1. Samþykki. Frjálst veitt, tilgreint, upplýst og ótvírætt. Afturkallanlegt jafn auðveldlega og það var veitt.
  2. Samningur. Vinnslan er nauðsynleg til að efna samning við hinn skráða.
  3. Lagaskylda. Lög krefjast þess.
  4. Brýnir hagsmunir. Sjaldgæft á vefsíðum.
  5. Almannahagsmunir. Aðallega opinberi geirinn.
  6. Lögmætir hagsmunir. Þínir eða þriðja aðila hagsmunir sem víkja ekki fyrir réttindum hins skráða.

Í reynd eru lögmætir hagsmunir sú heimild sem er misnotuð. Hún er raunveruleg heimild og henni er oft beitt án jafnvægisprófsins sem gerir hana gilda. Ef þú ætlar að nota hana þarftu skjalfest mat sem tilgreinir hagsmunina, metur nauðsyn og vegur réttindi hins skráða. Ein blaðsíða dugar. Ekkert dugar ekki.

Eitt atriði sem ekki má giska á: aðgangur að gögnum og geymsla gagna á tæki notanda fellur undir rafrænu friðhelgistilskipunina, ekki bara GDPR. Þess vegna krefjast ónauðsynlegar vafrakökur samþykkis óháð því hvaða vinnsluheimild þú notar fyrir gögnin sjálf.

Hvar vefsíður bregðast raunverulega

Eftir átta ár af lagfæringum kemur sami listinn aftur og aftur.

Skriftur hlaðast fyrir samþykki

Klassíkin. Samþykkisborðinn birtist en Google Analytics, Meta pixillinn og spjallgræjan hlóðust þegar úr <head>. Notandinn hefur ekki smellt á neitt og þrír þriðju aðilar hafa þegar fengið IP töluna hans.

Þetta er kóðavandamál, ekki vettvangsvandamál. Samþykkisvettvangurinn getur lokað á þær skriftur sem hann þekkir, en skriftumerki sem þú bættir sjálfur við hleðst hvort eð er nema það sé skilyrt. Raunverulega lagfæringin er skilyrt hleðsla: engum skriftum er sprautað inn fyrr en samþykkisstaðan er þekkt.

Prófaðu það eins og eftirlitsaðili myndi gera. Opnaðu vafra með hreinu prófíl, opnaðu netflipann, hlaðið síðunni, ekki snerta borðann og sjáðu hvað fer út. Það er úttektin.

Samþykkisborðinn er ógildur

Kröfurnar eru orðnar fastar í sessi og flestir borðar brjóta að minnsta kosti eina:

  • Höfnun verður að vera jafn auðveld og samþykki, sem hnappur á sama stigi, ekki falin í valmynd.
  • Fyrirfram merkt box eru ekki samþykki.
  • „Með áframhaldandi vafri samþykkir þú“ er ekki samþykki.
  • Samþykki verður að vera aðgreinanlegt eftir tilgangi. Einn allsherjarrofi dugar ekki.
  • Afturköllun verður að vera jafn auðveld og veiting, sem þýðir varanlegur tengill til að opna stillingarnar aftur.
  • Sönnun samþykkis verður að vera geymd: hverju var samþykkt, hvenær, með hvaða útgáfu af borðanum.

Það síðasta gleymist oftast. Án samþykkisskráningar er fullyrðingin „notandinn samþykkti“ ósannanleg.

Reglusettið er að breytast. Fyrirhugaðar greinar 88a og 88b í Digital Omnibus myndu færa þessar reglur inn í GDPR, bæta við sex mánaða þögn eftir höfnun og gera vélalæsileg merki lagalega bindandi. Það er enn í viðræðum og við fjöllum um stöðuna í vafrakökusamþykki eftir Digital Omnibus.

Ekki er hægt að uppfylla beiðnir skráðra einstaklinga

Notandi biður um afrit af gögnunum sínum. Þú þarft allt, og allt þýðir hvert kerfi: framleiðslugagnagrunn, greiningar, CRM, þjónustuborð, tölvupóstvettvang, skráargeymslu, annála, öryggisafrit, gagnavöruhús.

Flest fyrirtæki geta svarað úr framleiðslugagnagrunninum og giska á afganginn. Það er ekki reglufylgni, það er heppni.

Fresturinn er einn mánuður frá móttöku beiðni, framlengjanlegur um tvo mánuði í flóknum tilvikum ef þú tilkynnir framlenginguna innan fyrsta mánaðarins.

Réttindin sem þú verður að útfæra:

  • Aðgangur. Afrit af gögnunum og upplýsingar um vinnsluna.
  • Leiðrétting. Lagfæring rangra gagna.
  • Eyðing. Eyðing þegar skilyrði eru uppfyllt.
  • Takmörkun vinnslu. Geyma gögnin en hætta að vinna þau.
  • Flytjanleiki. Skipulagt, algengt, vélalæsilegt snið og, þar sem tæknilega mögulegt, bein flutningur til annars ábyrgðaraðila.
  • Andmæli. Sérstaklega gegn beinni markaðssetningu, þar sem stöðvun er skilyrðislaus.
  • Réttur til að sæta ekki eingöngu sjálfvirkri ákvarðanatöku sem hefur réttaráhrif eða sambærileg veruleg áhrif.

Flytjanleikaviðmótið sem þú smíðar fyrir þetta er að miklu leyti sömu innviðir og gagnalögin krefjast fyrir vörugögn. Það borgar sig að smíða einu sinni.

Varðveislutímar eru í reynd eilífir

GDPR krefst þess að persónuupplýsingar séu varðveittar aðeins svo lengi sem nauðsynlegt er í þeim tilgangi sem þær voru safnaðar. Í reynd geyma flest kerfi allt að eilífu því enginn smíðaði nokkurn tímann eyðingu.

Aðferðin sem virkar er varðveisla sem eiginleiki gagnalíkansins, ekki stefnuskjals. Hver tafla sem inniheldur persónuupplýsingar fær varðveislureglu, hver regla fær áætlað starf og starfið skráir hvað það eyddi. Án þess er svar þitt við spurningu eftirlitsaðila „hversu lengi geymið þið þetta?“ „þar til einhver man eftir því“, sem er ekki svar.

Öryggisafrit eru viðvarandi spurning. Almennt viðurkennd afstaða er sú að öryggisafrit þurfi ekki að styðja markvissa eyðingu ef til er skjalfest ferli sem tryggir að endurheimt gögn séu ekki unnin aftur og að þau hverfi með afritahringrásinni. Þá afstöðu ætti að skrifa niður áður en á hana reynir.

Millilandaflutningar eru meðhöndlaðir yfirborðslega

Ef gögn fara út fyrir ESB þarftu flutningsheimild: ákvörðun um fullnægjandi vernd, staðlaða samningsskilmála eða bindandi fyrirtækjareglur. Ef þú notar staðlaða samningsskilmála þarftu einnig mat á áhrifum flutnings.

Hagnýta vandamálið er skráning. Flest teymi þekkja stóru söluaðilana og sleppa þeim litlu: leturhýsingu, CDN, villuskráningu, tölvupóstsendingu, hjálpargræju, A/B prófunarvettvang. Hver þeirra er flutningur ef söluaðilinn vinnur utan ESB.

Hvernig á að smíða þetta þannig að það haldist rétt

Munurinn á vefsíðum sem haldast í samræmi og þeim sem renna úr sér er byggingarlegur.

Gerðu vinnsluskrána að lifandi afurð. Hún er krafa 30. greinar og hjá flestum er hún úreltur töflureikningur. Hafðu hana nálægt kóðanum, endurskoðaðu hana í hvert sinn sem ný samþætting bætist við og gerðu hana að hluta af söluaðilaferlinu.

Miðstýrðu persónuupplýsingum. Því fleiri kerfi sem persónuupplýsingar dreifast í, því dýrari verður hver réttindabeiðni. Ein kanónísk einstaklingseining með tilvísunum, ekki afrit.

Smíðaðu meðhöndlun beiðna einu sinni, almennilega. Eitt vinnuflæði sem spyr hvert kerfi, safnar niðurstöðunni og skráir hvað var gert. Ef það er handvirkt er það hægt, ósamkvæmt og bregst við frestinn nákvæmlega þegar það skiptir máli.

Gerðu samþykkisstöðu að fyrsta flokks hugtaki. Forritið þitt á að geta spurt um samþykkisstöðu forritanlega og tekið ákvarðanir út frá henni á miðlarahliðinni, ekki bara hvort skrifta hleðst í vafranum.

Skráðu ákvarðanir þegar þær eru teknar. Stutt færsla um hvers vegna lögmætir hagsmunir voru valdir, hvers vegna varðveislan er 24 mánuðir, hvers vegna þessi söluaðili er vinnsluaðili en ekki ábyrgðaraðili. Þessar færslur eru það sem eftirlitsaðili biður um og nánast ómögulegt er að endurgera ári síðar.

Öryggisbrot

Sjötíu og tveir tímar frá því að þú fékkst vitneskju um öryggisbrot við meðferð persónuupplýsinga, tilkynning til eftirlitsyfirvalds nema brotið sé ólíklegt til að skapa áhættu. Fyrir áhættusöm brot einnig tilkynning til skráðra einstaklinga án ótilhlýðilegrar tafar.

Ef fyrirtækið þitt hefur einnig NIS2 eða netþolslaga skyldur ertu með samhliða klukkur til mismunandi yfirvalda með mismunandi þröskuldum. Hannaðu þær saman. Við skrifuðum um báðar hér: NIS2 handbók og handbók um netþolslögin.

Sektir og hvað í raun kveikir þær

Hámörkin eru 20 milljónir evra eða 4 prósent af heildarveltu á heimsvísu, hvort sem hærra er, fyrir alvarlegustu brotin og 10 milljónir evra eða 2 prósent fyrir önnur.

Í reynd kviknar eftirlit á fyrirsjáanlegan hátt: kvartanir frá skráðum einstaklingum sem fengu ekki svör, vafrakökuborðaátak sem eftirlitsaðilar keyra eftir atvinnugreinum, tilkynnt öryggisbrot sem leiða til víðtækari úttektar og auglýsingatengdar síður sem keppinautar tilkynna.

Mynstrið er að lítið atriði opnar dyrnar og úttektin nær yfir allt.

Raunhæf byrjunarröð

Ef þú byrjar frá óvissri stöðu skilar þessi röð hraðast árangri:

  1. Athugaðu hvað hleðst fyrir samþykki. Einn tími, og þetta er algengasta niðurstaðan.
  2. Kortleggðu persónuupplýsingar eftir kerfum. Ekki fullkomlega, en heiðarlega. Flest fyrirtæki finna kerfi sem enginn hafði skráð.
  3. Prófaðu beiðni skráðs einstaklings sjálfur. Biddu um þín eigin gögn og sjáðu hversu langan tíma það tekur og hvað vantar.
  4. Farðu yfir söluaðilalistann fyrir flutninga og samninga. Hver söluaðili sem snertir persónuupplýsingar þarf vinnslusamning.
  5. Settu varðveislutíma þar sem gögnin vaxa hraðast. Annálar, greiningar, þjónustumiðar.

Þetta er nokkurra vikna vinna, ekki ársfjórðungur, og hún færir þig frá ágiskun yfir í vitneskju.

Hvar við komum inn

Við smíðum og viðhöldum hugbúnaði fyrir fyrirtæki sem starfa í Evrópu og þetta er vinna sem við sinnum reglulega: samþykkisarkitektúr sem heldur á miðlarahliðinni, vinnuflæði fyrir beiðnir skráðra einstaklinga sem nær yfir hvert kerfi, sjálfvirkni varðveislu og gagnakort sem haldast rétt af því þau eru tengd inntökuferlinu.

Við erum ekki lögmannsstofa og gefum ekki lögfræðiráðgjöf. Við tökum afstöðuna sem lögmenn ykkar hafa ákveðið og gerum hana að kerfi sem virkar.

Ef vefsíðan ykkar eða varan þarf þessa vinnu, skrifið á office@c9group.dev. Víðara regluumhverfið er í handbók okkar um stafrænt regluverk ESB 2026 og meira um evrópska vinnu okkar á síðunni um markaðsinngöngu í ESB.