La ce trebuie să fie atente magazinele online pentru a nu risca amenzi după intrarea în vigoare a GDPR

Magazinele on-line: colectarea datelor cu caracter personal prin prisma GDPR
iunie 5, 2018
Cine poate opera cu datele personale ale clienților
iunie 12, 2018

 

Pentru a evita aplicarea de amenzi, magazinele online trebuie:

  • Să restricționeze accesul la datele clienților doar pentru angajații care au nevoie de acele date pentru a-și îndeplini sarcinile de serviciu.
  • Să se asigure că datele colectate au un scop clar și nu sunt folosite în alt scop.
  • În cazul unei firme care deține două magazine online diferite, datele colectate nu pot fi folosite „la comun”, deoarece scopul colectării a fost diferit. Cumpărarea de la Magazin1.ro este diferită de cumpărarea de la Magazin2.ro. La fel de diferit este și marketingul celor două magazine online.
  • Să dețină un registru al evidențelor în care să țină cont de activitățile de prelucrare a datelor, deoarece activitatea acestora nu este ocazională.
  • Să se asigure că terții cu care lucrează sunt în UE, Spațiul Economic European sau în alte state cu regim adecvat și că asigură securitatea datelor; prin terți se înțelege orice operator, tool, plug-in sau alte instrumente tehnice care folosesc sau colectează date personale, inclusiv Facebook Pixel.
  • Să informeze clienții, în pagina de check-out, cu privire la folosirea datelor pe care le aceștia le oferă (datele de facturare și livrare), întrucât informarea clienților cu privire la datele colectate este obligatorie din momentul colectării datelor.
  • Să șteargă datele la cererea clientului, dacă cererea are un temei legal, indiferent dacă acest lucru se face prin suprascriere sau ștergere definitivă, atât timp cât procesul este ireversibil.
  • În cazul business-urilor mari, care fac “monitorizare periodică și sistematică”, postul de DPO (Data Protection Officer) este obligatoriu.

În cazul magazinelor online care aplică deja o bună practică a folosirii și stocării datelor cu caracter personal, acestea trebuie să știe că nu este necesar să repete procedurile după data de 25 mai 2018, când a început perioada de aplicare a GDPR. De exemplu, în cazul abonaților la newsletter (e-mailurile comerciale), nu este necesar să li se ceară din nou consimțământul, dacă acesta a fost obținut corect în prealabil.