Skladnost spletnih mest z GDPR: kaj je v resnici treba zgraditi
Večina nasvetov o GDPR na spletu je napisana za pravnike ali za tiste, ki kupujejo generator politik. Zelo malo je napisanega za osebo, ki mora odpreti urejevalnik in nekaj spremeniti.
Ta vodnik je druge vrste. Pregleda, kaj Splošna uredba o varstvu podatkov zahteva od spletnega mesta in sistemov za njim, izraženo kot stvari, ki jih gradite, nastavljate ali brišete. To delo opravljamo za podjetja v EU od uporabe uredbe leta 2018 in vzorec tega, kar gre narobe, se skoraj ni spremenil.
Ena opomba na začetku: GDPR ni postal lažji, ker so prišli novejši predpisi. Postal je pomembnejši, saj skoraj vse v trenutnem valu digitalnih pravil EU predpostavlja, da so vaši osebni podatki že urejeni.
Začnite s poštenim popisom podatkov
Skoraj vsak neuspel projekt GDPR, ki smo ga podedovali, je propadel na istem mestu. Ekipa je najprej napisala politiko, podatke pa odkrila pozneje.
Pred vsem drugim popišite, katere osebne podatke vaše spletno mesto v resnici zbira. Ne tega, kar piše v specifikaciji izdelka. Tega, kar je v bazi, dnevnikih, analitični platformi, CRM, orodju za podporo, sklopu za trženjsko avtomatizacijo, sledilniku napak, dnevnikih CDN in skriptih tretjih oseb na strani.
V praksi to pomeni:
- Prečesati shemo. Vsak stolpec, ki bi lahko identificiral osebo, sam ali v kombinaciji z drugim.
- Prebrati omrežni zavihek pri resničnem nalaganju strani. Vsaka odhodna zahteva na domeno, ki je ne nadzorujete, je potencialen prenos osebnih podatkov, saj sta IP naslov in uporabniški agent osebna podatka.
- Preveriti, kaj zajema sledilnik napak. Sledi sklada rutinsko vsebujejo e-poštne naslove, žetone in telesa zahtev.
- Preveriti hrambo dnevnikov. Dnevniki dostopa z IP naslovi, hranjeni za vedno, so ena najpogostejših ugotovitev in ena najlažjih za popravek.
Zapišite to kot evidenco dejavnosti obdelave. Člen 30 to tako ali tako zahteva od večine organizacij, različica, uporabna razvijalcem, pa je tabela s sistemom, podatki, namenom, pravno podlago, rokom hrambe in prejemniki.
Izberite pravno podlago po namenu, ne po sistemu
Člen 6 daje šest pravnih podlag. Najpogostejša napaka je izbrati eno za celoten izdelek.
Skoraj zagotovo imate več namenov hkrati. Izpolnitev naročila je pogodba. Preverjanja goljufij so običajno zakoniti interes ali zakonska obveznost. Hramba računov za zakonski rok je zakonska obveznost. Trženjska pošta je privolitev v večini držav članic. Nebistvena analitika je privolitev, zaradi pravil ePrivacy o dostopu do terminalske opreme in ne zaradi samega GDPR.
Praktična posledica je, da mora vaš podatkovni model vedeti, kateremu namenu služi vsak zapis. Če ne morete ločiti trženjskega profila od zapisa naročila, ne morete upoštevati ugovora zoper trženje, ne da bi porušili zgodovino naročil. Ta ločitev je odločitev o shemi in je boleča za naknadno vgradnjo.
Privolitev mora biti resnična in mora biti zabeležena
Če se zanašate na privolitev, mora biti prostovoljna, konkretna, informirana in nedvoumna, vi pa jo morate znati pozneje dokazati.
Konkretno:
- Nič nebistvenega se ne sproži, preden uporabnik ukrepa. To vključuje analitični izsek, oglaševalski piksel, klepetalni gradnik, pisavo z CDN tretje osebe in skript za A/B testiranje.
- Zavrnitev mora biti enako lahka kot sprejem. Ista plast, ista vidnost, isto število klikov. Regulatorji vse drugo obravnavajo kot temni vzorec in so pri tem dosledni.
- Privolitev je po namenu. Eno stikalo, ki pokriva „analitiko in trženje in personalizacijo", ni konkretno.
- Preklic je enako lahek kot podaja. Trajna povezava ali plavajoč gumb, ne e-pošta podpori.
- Shranite dokaz: časovni žig, niz privolitve ali stanje vsake kategorije, različico pasice in besedilo, prikazano uporabniku. Brez različice ne morete zagovarjati dve leti starega zapisa privolitve.
Izvrševanje tu ni teoretično. Septembra 2025 je francoski organ istega dne kaznoval Google s 325 milijoni evrov in Shein s 150 milijoni zaradi ravnanja s piškotki. Oba primera sta se vrtela okoli mehanike, ne besedila politike: piškotki nastavljeni pred kakršno koli interakcijo in gumbi za zavrnitev, ki dejansko niso zavrnili.
Tudi pravila se premikajo. Predlog Digital Omnibus bi privolitev za terminalsko opremo prenesel v sam GDPR in signale brskalnika naredil zavezujoče. Kaj bi se spremenilo, smo opisali v privolitev za piškotke po Digital Omnibusu.
Zgradite mehanizem pravic posameznikov zgodaj
Členi 15 do 22 dajejo ljudem pravico do dostopa, popravka, izbrisa, omejitve, prenosljivosti in ugovora. Za odgovor imate mesec dni, z možnostjo podaljšanja na tri v zapletenih primerih.
Ekipe prve zahteve običajno rešujejo ročno, kar deluje točno do trenutka, ko preneha. Kaj je dobro imeti veliko pred prihodom obsega:
Razreševalnik, ki najde osebo po vseh sistemih. Za dani e-poštni naslov vrniti vse: račun, naročila, zahtevke podpore, trženjski profil, analitični identifikator, dnevnike. Če si mora človek zapomniti, da obstaja še platforma tretje osebe z ocenami in podatki, bo nekdo nekoč pozabil.
Pot brisanja, ki spoštuje obveznosti hrambe. Izbris ni absoluten. Računi običajno morajo preživeti iz davčnih razlogov. Potrebujete mehko brisanje s trdim brisanjem, vezanim na namen, da odstranite trženjski profil in ohranite računovodski zapis ter da ta zapis sam poteče pravočasno.
Prenosljiv izvoz. Strukturiran, splošno uporabljan, strojno berljiv. JSON je v redu. PDF izrisane HTML strani ni.
Zastavico ugovora, ki jo bere celoten sistem. Ugovor zoper oblikovanje profilov mora oblikovanje profilov resnično ustaviti, tudi v paketnem opravilu, ki teče ob treh zjutraj in zastavice ne preverja.
Hramba je opravilo, ne vrstica v politiki
Omejitev hrambe je načelo, ki ga najpogosteje kršijo sicer dobro zgrajeni sistemi, saj brisanje zahteva, da nekdo napiše in razporedi opravilo, po katerem nihče ne sprašuje.
Vsaki kategoriji podatkov dajte določeno življenjsko dobo in jo nato izvedite. Dnevniki dostopa, seje, opuščene košarice, nepotrjene registracije, zaprti zahtevki, stare varnostne kopije in surovi analitični podatki potrebujejo rok poteka. Varnostne kopije si zaslužijo posebno pozornost: če vaš postopek obnovitve oživi izbrisane osebne podatke, je vaš izbris nepopoln, običajen odgovor pa je dokumentirano kroženje varnostnih kopij z največjo starostjo in ponovna uporaba izbrisov po vsaki obnovitvi.
Prenosi, podobdelovalci in kje vaš sklad resnično teče
Prenosi zunaj EGP potrebujejo pravni mehanizem, običajno okvir EU in ZDA za varstvo podatkov za certificirane ameriške prejemnike ali standardne pogodbene klavzule z oceno učinka prenosa v drugih primerih.
Inženirski kot je preprostejši od pravnega: vedeti, kje so vaši podatki fizično. To pomeni oblačno regijo vsake storitve, lokacijo varnostnih kopij, regijo upravljane baze, konfiguracijo robnih točk CDN in, pomembno, model podpore vsakega orodja SaaS, ki ga uporabljate. Ponudnik, gostovan v Frankfurtu, katerega ekipa podpore dostopa do produkcije zunaj EGP, je še vedno prenos.
Na splošno priporočamo hrambo osebnih podatkov v regijah EU, kadar ni močnega razloga za drugače. To odstrani celotno kategorijo razprave, razlika v ceni pa je običajno šum.
Vodite seznam podobdelovalcev in ga posodabljajte. Člen 28 zahteva pisno pogodbo z vsakim, ta seznam pa je tudi tisto, kar bodo vaše stranke zahtevale pri skrbnem pregledu.
Varnost privzeto, izražena kot konfiguracija
Člen 32 zahteva ustrezne tehnične in organizacijske ukrepe. To je namenoma ohlapno, a osnova za spletno mesto v letu 2026 ni predmet pogajanj:
- TLS povsod, HSTS vklopljen, brez mešane vsebine.
- Gesla, zgoščena s sodobno pomnilniško zahtevno funkcijo, in večfaktorska avtentikacija na voljo za račune z osebnimi podatki.
- Šifriranje v mirovanju za baze in varnostne kopije.
- Dostop do produkcijskih osebnih podatkov omejen po vlogi in beležen, s pregledi, ki se resnično izvajajo.
- Psevdonimizacija, kjer je mogoča: zgoščevanje identifikatorja v analitiki, preslikovalna tabela ločeno in z omejenim dostopom.
- Preizkušena obnovitev, ne le varnostna kopija.
Varstvo podatkov z zasnovo in privzeto iz člena 25 pomeni, da je možnost, ki varuje zasebnost, tista, ki jo dobite, ne da bi karkoli naredili. Polje za e-novice neoznačeno. Vidnost profila zasebna. Neobvezna polja neobvezna.
Prijava kršitev potrebuje priročnik
Dvainsedemdeset ur od seznanitve do prijave nadzornemu organu ni veliko, zlasti če je kršitev odkrita v petek zvečer. Predlog Digital Omnibus bi to premaknil na šestindevetdeset ur, a to še ni pravo.
Pripravite vnaprej: kdo razglasi incident, kdo oceni, ali so prizadeti osebni podatki, kdo stopi v stik z regulatorjem, kaj vsebuje prijava in kako obvestite prizadete, če je tveganje visoko. Zapišite to kot priročnik z imenovanimi vlogami in enkrat vadite. Prva uporaba ne bi smela biti prvo branje.
Površina samega spletnega mesta
Del GDPR je viden na strani in te podrobnosti se splača urediti, saj so prav te tiste, ki jih ljudje prijavljajo.
Vaše obvestilo o zasebnosti mora navesti identiteto in kontakt upravljavca, namene in pravne podlage, prejemnike in kategorije prejemnikov, mehanizme prenosa, roke hrambe, celoten seznam pravic vključno s pravico do pritožbe pri nadzornem organu in ali obstaja avtomatizirano odločanje. Pišite v jeziku, ki mu navaden človek lahko sledi. Slojevita obvestila, s kratko različico, ki vodi do podrobnosti, delujejo bolje kot zid besedila.
Obrazci naj zbirajo le tisto, kar potrebujete. Vsako polje je utemeljitev, ki jo boste morda morali podati. Če je potrditveno polje za trženjsko privolitev v isti oddaji kot naročilo, mora biti ločeno neoznačeno in ločeno ubesedeno.
Vgnezdena vsebina tretjih oseb je tiha napaka. YouTube v načinu izboljšane zasebnosti, zemljevidi za nadomestkom, ki se naloži ob kliku, pisave gostovane pri vas namesto z CDN tretje osebe. Vsaka od teh sprememb je majhna in odstrani eno ugotovitev.
Kaj najpogosteje vidimo, da gre narobe
Po dovolj presojah se pojavi isti kratek seznam:
- Analitika, ki se naloži pred privolitvijo, običajno zato, ker je upravitelja oznak nastavilo trženje in ga inženiring nikoli ni pregledal.
- Gumbi za zavrnitev, ki vseeno sprožijo privolitev zaradi privzetega vedenja skripta tretje osebe.
- Nobenih opravil hrambe, na nobeni tabeli.
- Izbris, ki spregleda varnostne kopije, dnevnike in CRM.
- Obvestilo o zasebnosti, ki opisuje podatkovni tok, spremenjen pred osemnajstimi meseci.
- Seznami podobdelovalcev, ki se ustavijo pri treh očitnih ponudnikih.
- Zapisi privolitev brez različice prikazanega besedila.
Nič od tega ni težak problem. To je preprosto delo, ki ga nihče ni dodelil.
Kako do pomoči
Če želite drugi par oči na obstoječe spletno mesto, izvajamo tehnične presoje GDPR, ki dajo prednostni seznam nalog namesto poročila: kaj popraviti, v kakšnem vrstnem redu, z oceno pri vsaki postavki. Če gradite nekaj novega, je znatno ceneje takoj dobro postaviti podatkovni model in arhitekturo privolitev.
Pokrivamo tudi širšo površino skladnosti EU, vključno z dostopnostjo in vstopom na evropski trg. Najdete nas na office@c9group.dev.
Gradimo programsko opremo. Ne dajemo pravnih nasvetov, razlaga konkretne zahteve pa pripada vašim pravnikom. Lahko pa poskrbimo, da sistem počne to, kar pravijo vaši pravniki.