Veľmi často nám kladiete otázku: O čom všetkom mám informovať pri spracúvaní osobných údajov podľa GDPR? Aké info o zákazníkovi mu mám na požiadanie v zmysle GDPR ukázať? Na tieto otázky si bližšie posvietime v treťom článku zo série GDPR. Tak poďme na vec!
Typy osobných údajov o zákazníkovi podľa GDPR
Náš strašiak GDPR pri práve na informácie o spracúvaných údajoch rozlišuje dve skupiny údajov:
- Osobné údaje, ktoré ste získali od zákazníka
- Osobné údaje, ktoré neboli získané od zákazníka – napr. vznikli činnosťou prevádzkovateľa alebo sú z iných zdrojov
Napr.
Máme na stránke e-shopu objednávkový formulár:
1. Objednávkový formulár názorne ukazuje údaje, ktoré vám zadáva zákazník. Vo vzťahu k právu na info o spracúvaní tejto prvej skupiny osobných údajov, máte povinnosť uviesť na webstránke:
- info o prevádzkovateľovi (kto je prevádzkovateľ sme si vysvetlili v prvej časti série o GDPR) + kontaktné údaje;
- účel, na ktorý dané údaje potrebujete + právny základ ich spracúvania (viac o právnom základe v druhej časti série o GDPR) – ak je právnym základom váš oprávnený záujem, musí byť výslovne uvedený;
- príjemcovia príp. kategórie príjemcov osobných údajov – ak sa okrem vás dostávajú osobné údaje k ďalším osobám;
- info o tom, či u vás nastane aj prenos údajov do tretej krajiny = krajiny mimo EÚ;
- dobu uchovávania údajov – napr. marketing od 3 – 5 rokov;
- info, či u vás existuje profilovanie príp. automatizované rozhodovanie – ak používate automatické zasielanie reklamných kampaní na základe záujmov a správania zákazníka, tak odpoveďou je áno;
- a info o právach našej tzv. dotknutej osoby, z ktorých dnes rozoberieme právo na prístup k údajom.
Info majú byť zrozumiteľne a ľahko prístupné ešte pred zadaním osobných údajov do vášho systému.
2.Osobné údaje, akými sú IP adresa, logy, správanie na webe, sledovacie cookies sú príkladmi z druhej skupinu osobných údajov – teda ide o údaje, ktoré neboli získané priamo zadaním do systému od dotknutej osoby, ale vyplynuli napr. z technického fungovania prevádzkovateľa na webe.
Vo vzťahu k uvedenej skupine osobných údajov máte povinnosť informovať zákazníka o tom, že tieto kategórie osobných údajov spracovávate – napr. IP adresy (statické a dynamické).
V informáciách pre zákazníka na vašej webovej stránke musia byť vo vzťahu k uvedenej skupine osobných údajov uvedené informácie ako pri prvej skupine osobných údajov s dvomi rozdielmi:
- tieto info sa technicky neposkytujú pred samotným poskytnutím osobných údajov, lebo to povaha veci vylučuje – a teda info povinnosť sa plní linkom na zásady spracúvania osobných údajov;
- a keďže vám tieto údaje nezadal zákazník, je potrebné uviesť, z akého zdroja uvedené osobné údaje pochádzajú.
Právo na prístup k údajom
Dobre, máme teda zverejnené základné info k obom skupinám osobných údajov na webe. Čo ak ma zákazník požiada o prístup k osobným údajom?
Osobné údaje, ktoré spracúvate, máte sprístupniť bezplatne a v každom prípade do jedného mesiaca od doručenia žiadosti zákazníka.
Ak je žiadosť komplikovaná a zákazník žiada presné info aj o napr. IP adresách, čo, samozrejme, bežne fungujúceho podnikateľa nadmerne zaťažuje, môžete si lehotu predĺžiť na lehotu troch mesiacov od doručenia žiadosti, ako aj požadovať primeraný poplatok zohľadňujúci administratívne náklady; zároveň aj vydanie opakovaných kópií osobných údajov môže byť spoplatnené.
Navyše môžete takú žiadosť odmietnuť vybaviť. Podľa môjho názoru by ste mohli odmietnuť vybaviť žiadosť pri opakujúcich sa žiadostiach od tej istej osoby a žiadostiach, ktoré by napr. narúšali technické fungovanie vášho e-shopu.
Zároveň GDPR od vás vyžaduje, aby ste identifikovali osobu, ktorá žiadosť na prístup k osobným údajom podala. Ak máte oprávnené pochybnosti v súvislosti s identitou žiadateľa, nemôžete jej logicky sprístupniť info, lebo by mohlo ísť o narušenie bezpečnosti osobných údajov a môžete požiadať o poskytnutie dodatočných info k žiadosti na potvrdenie identity žiadateľa
…alebo flexibilnejším a prijateľným riešením tejto situácie sa v niektorých prípadoch javí vytvorenie zabezpečenej členskej zóny na vašej webovej stránke, kde je zákazníkova totožnosť overená zadaním prihlasovacieho mena a hesla.
Najbližšie si posvietime na GDPR: Právo na zabudnutie a ďalšie práva ☺
Všetky diely seriálu o GDPR:
- GDPR 2018: strašiak alebo pomocník?
- GDPR a spracovanie osobných údajov: stačí súhlas?
- GDPR: o čom všetkom informovať zákazníka? (práve čítate)
- GDPR: právo na zabudnutie a ďalšie práva I.
- GDPR: právo na zabudnutie a ďalšie práva II.
- GDPR a analýza správania zákazníkov
- GDPR: administratíva prevádzkovateľa
- GDPR: sprostredkovateľská zmluva
- GDPR: kontrola, úrad, pokuty
- GDPR: 10 + 1 najčastejších otázok a odpovedí I.
- GDPR: 10 + 1 najčastejších otázok a odpovedí II.
6 komentárov