GDPR un sīkdatņu paziņojumi: pārbaudes saraksts Latvijas mājaslapām
GDPR attiecas uz jebkuru mājaslapu, kas vāc datus no apmeklētājiem ES — neatkarīgi no uzņēmuma lieluma. Mazo un vidējo mājaslapu īpašniekiem Latvijā tas bieži vien nozīmē trīs praktiskas lietas: pareizi izveidotu sīkdatņu banneru, privātuma politiku un saprotamu mehānismu lietotāju pieprasījumu apstrādei par piekļuvi datiem vai to dzēšanu. Šis raksts ir praktisks pārbaudes saraksts, nevis juridiska konsultācija — konkrētiem juridiskiem jautājumiem ieteicams vērsties pie jurista.
Kādas prasības GDPR izvirza attiecībā uz sīkdatnēm mājaslapā
Piekrišana neobligātajām sīkdatnēm ir jāsaņem pirms to uzstādīšanas — tā ir GDPR un e-privātuma direktīvas prasība: mājaslapai ir «jāsaņem lietotāju piekrišana pirms jebkādu sīkdatņu izmantošanas, izņemot tās, kas ir absolūti nepieciešamas» (gdpr.eu). Absolūti nepieciešamās sīkdatnes — piemēram, tās, kas nodrošina iepirkumu groza darbību vietnē — ir atbrīvotas no prasības saņemt piekrišanu, taču par tām joprojām ir jāinformē lietotājs. Viss, kas saistīts ar analītiku, personalizāciju un reklāmu, prasa skaidru piekrišanu pirms satura ielādes.
Sīkdatņu baneris: kā to izveidot pareizi
Atsacīšanās ir jābūt tikpat vienkāršai kā piekrišana
GDPR skaidri nosaka, ka «piekrišanas atsaukšanai jābūt tikpat vienkāršai, cik vienkārši bija to sniegt» (gdpr.eu). Praksē tas nozīmē: ja poga «Pieņemt visu» ir liela un spilgta, bet atteikšanās iespēja ir paslēpta iestatījumu izvēlnē — tas ir pārkāpums. Abām pogām — «Pieņemt» un «Noraidīt» — jābūt vienlīdz redzamām.
Vietnei jādarbojas pat tad, ja rodas kļūme
Prasība ir skaidra: «ļaujiet lietotājiem piekļūt jūsu pakalpojumam, pat ja viņi atsakās no noteiktām sīkdatnēm» (gdpr.eu). Mājaslapa, kas bloķē piekļuvi, kamēr lietotājs nepiekrita visiem nosacījumiem, pārkāpj šo noteikumu.
Piekrišanas atsaukšanai jābūt tikpat vienkāršai kā tās sniegšanai
Ja lietotājs vēlāk vēlas mainīt savu lēmumu, viņam jābūt redzamai iespējai to izdarīt bez liekiem soļiem — parasti, izmantojot saiti lapas apakšdaļā vai atsevišķu sīkdatņu iestatījumu lapu.
Kas jāiekļauj privātuma politikā
Privātuma politikai vienkāršā valodā jāpaskaidro, kādus datus vāc mājaslapa, kādam nolūkam, cik ilgi tie tiek glabāti un vai tie tiek nodoti trešajām personām (piemēram, analītikas pakalpojumiem vai jaunumrakstiem). Tajā jāiekļauj arī kontaktinformācija lietotāju pieprasījumiem par viņu datiem, kā arī informācija par to, kādas veidlapas vietnē vāc datus (kontaktveidlapa, pieteikums, jaunumraksts). Formāla «Privātuma politikas» lapas esamība bez reālas atbilstības tam, ko vietne faktiski dara, ir izplatīta kļūda, kas pārbaudes gadījumā neaizsargā uzņēmumu.
Lietotāju tiesības piekļūt datiem un tos dzēst
Ikvienam lietotājam ir tiesības uzzināt, kādus datus par viņu uzglabā uzņēmums, lūgt tos labot vai pilnībā dzēst. Mazajiem uzņēmumiem tas parasti neprasa sarežģītu sistēmu — pietiek ar vienu atbildīgo personu un konkrētu e-pasta adresi šādiem pieprasījumiem, kas norādīta konfidencialitātes politikā. Ir svarīgi reaģēt saprātīgā termiņā — vilcināšanās ar atbildi uz šādiem pieprasījumiem pati par sevi ir risks.
Tas neaizstāj juridisku konsultāciju
Šis pārbaudes saraksts aptver mājaslapas atbilstības tehniskos un organizatoriskos aspektus, taču tas nav juridiska konsultācija. Katram uzņēmumam ir savas īpatnības attiecībā uz to, kādus datus un kādiem mērķiem tas vāc (īpaši, ja ir saistīti maksājumi, medicīniskie vai citi jutīgi dati), tāpēc, lai precīzi novērtētu atbilstību, ir vērts vērsties pie jurista, kurš pārzina Latvijas normatīvo regulējumu.
Bieži uzdotie jautājumi
Vai katrai mājaslapai Latvijā ir nepieciešams sīkdatņu paziņojums?
Ja vietnē tiek izmantots vismaz viens no neobligātajiem sīkfailu veidiem — analītika, reklāma vai personalizācija —, tad jā, ir nepieciešams baneris ar iespēju atteikties. Vietnes, kurās tiek izmantoti tikai absolūti nepieciešamie sīkfaili, formāli var iztikt bez banera, taču praksē šādu vietņu ir maz.
Vai ir iespējams padarīt pogu «Noraidīt» mazāk pamanāmu nekā pogu «Apstiprināt visu»?
Nē, tas neatbilst prasībai par piekrišanas brīvprātīgumu — atteikšanās ir jābūt tikpat vienkāršai darbībai kā piekrišana.
Ko darīt, ja klients lūdz dzēst savus datus?
Ir jānodrošina skaidri saprotams kanāls šādiem pieprasījumiem (parasti e-pasts, kas norādīts konfidencialitātes politikā) un jāreaģē saprātīgā termiņā, nevis jāignorē pieprasījums.
Vai šis pārbaudes saraksts aizstāj juridisko konsultāciju?
Nē. Tas ir vispārīgs tehniskais atbilstības orientieris, nevis konkrēta uzņēmuma juridisks novērtējums — tam ir nepieciešams jurists.
Kopsavilkums
Mājaslapas atbilstība GDPR nav vienreizējs pasākums, bet gan virkne vienkāršu, taču obligātu prakšu: godīgs sīkdatņu baneris, saprotama privātuma politika un efektīvs kanāls lietotāju pieprasījumu apstrādei. Ja vēlaties pārbaudīt, cik lielā mērā jūsu mājaslapa atbilst šiem punktiem, un pareizi konfigurēt tehnisko daļu — apskatiet mūsu mājaslapas atbalsta pakalpojumu vai sazinieties ar mums.
Lai lapa būtu atrodama meklēšanas rezultātos, ir nepieciešams veikt atsevišķu darbu: Mājaslapu SEO optimizācija.
