איך להתאים את החברה שלכם לדרישות תקנת הגנת המידע הכללית (GDPR) ולהימנע מצרות?
מה-25 במאי, תקנת הגנת המידע הכללית (GDPR) קובעת דרישות עבור כל היזמים והעצמאים שפונים לאזרחי האיחוד האירופי.
מטרת התקנה היא לשפר את ההגנה על המידע האישי של אזרחי האיחוד האירופי. גם אם מנגנוני הפיקוח עדיין לא לגמרי ברורים, הקנסות הצפויים דרסטיים: 4% מהמחזור, או עד 20 מיליון אירו.
מה בעצם קובעת ה-GDPR? ומה יזמים קטנים יכולים לעשות כדי לוודא שהעסק שלהם עומד בדרישות? הכנו לכם סיכום קצר.
על מי ה-GDPR חלה?
ה-GDPR חלה על כל אדם, יזם או עצמאי, שמעבד (עושה שימוש) במידע אישי של אזרחי האיחוד האירופי (נושאי המידע). מידע אישי הוא כל מידע שמאפשר זיהוי חוקי של אדם מסוים. התקנה חלה על כל מי שחותם על חוזים עם אנשים פרטיים, מוציא חשבוניות או עושה שימוש כלשהו במידע אישי כמו שם פרטי, שם משפחה, פרטי התקשרות, תאריך לידה וכדומה. התקנה חלה גם על המידע האישי של עובדים מועסקים.
בפועל, כל יזם משתמש במידע אישי — כי אי אפשר לחתום על חוזה או להוציא חשבונית בלעדיו.
מה ה-GDPR קובעת?
ה-GDPR מעניקה זכויות מסוימות לאזרחי האיחוד האירופי שמספקים את המידע האישי שלהם — למשל כשהם מבקשים שירות או מבצעים רכישה — ומטילה אחריות מסוימת על מי שמעבד (משתמש) במידע הזה.
במסגרת ה-GDPR, האנשים שלהם יש זכויות בנוגע למידע האישי שלהם נקראים נושאי מידע.
הצגת כללי עיבוד מידע ברורים, שקופים וזמינים
אם בחברה שלכם יש כמה עובדים, אתם צריכים לגבש נהלים פנימיים לעיבוד מידע, שקובעים דרישות מחייבות לחברה ולעובדיה. המסמך הזה ישמש כקווים מנחים לעמידה בדרישות ה-GDPR ויגדיר את האחריות של העובדים שמעבדים מידע. לא משנה אם זה עמוד A4 אחד או כמה, כל עוד הוא כולל את המידע המרכזי. אחרי קריאת המאמר הזה תוכלו לגבש נהלים כאלה לחברה שלכם בעצמכם.
גם לקוחות ומבקרים באתר צריכים להכיר את כללי עיבוד המידע — למשל על ידי הכללתם באופן ברור בחוזה או באתר תחת "מדיניות פרטיות", "עיבוד מידע" או כותרת דומה.
המסמך או העמוד שמכיל את כללי עיבוד המידע צריך לענות על השאלות הבאות:
- איזה מידע נאסף?
- לאילו מטרות המידע הזה משמש? (טיפול בהזמנות, משלוח מוצרים, הנהלת חשבונות.)
- למי עוד יש גישה למידע שנאסף? (משרד הנהלת חשבונות.)
- באילו מקרים מותר לשתף מידע עם צדדים שלישיים (ואילו צדדים)? (שותפים, רשויות אכיפת החוק, הגנה על האינטרסים של החברה וכו'.)
- איך המידע נשמר ומוגן? (בענן של Mozello או Google.)
- לכמה זמן המידע נשמר?
- מהן זכויותיהם של נושאי המידע? (ראו למטה.)
המידע צריך להיות מסודר היטב ומנוסח בשפה פשוטה, בלי ז'רגון משפטי.
לביצוע: גבשו את נהלי עיבוד המידע של החברה ואת כללי עיבוד המידע שנוגעים ללקוחות, ופרסמו אותם באתר או שלבו אותם בחוזים. אם אתם מתלבטים, התייעצו עם עורך דין.
קבלת הסכמה מחייבת מהמשתמשים לעיבוד מידע
מעתה אי אפשר לאסוף מידע אישי בלי הסכמת המשתמש, שניתנת בפעולה חיובית ברורה — למשל חתימה, סימון תיבה או הצהרה בעל פה שהוא מסכים לעיבוד המידע האישי בהתאם לכללי עיבוד המידע שלכם. יתרה מזאת, אתם חייבים להיות מסוגלים להוכיח שההסכמה ניתנה. תיבות מסומנות מראש או הסכמה אוטומטית לעיבוד מידע — אסורות.
לביצוע: ודאו שהחנות המקוונת שלכם ו/או החוזים שלכם מבקשים מהלקוחות הסכמה לעיבוד מידע.
הימנעות ממידע עודף (מידע שאין בסיס חוקי לעיבודו)
מותר לכם לבקש רק מידע שנחוץ לקיום בקשות הלקוחות או לדרישות החוק, כמו הוצאת חשבונית או משלוח סחורה.
לדוגמה, אסור לדרוש באופן מחייב תאריך לידה, מין או מספר זהות בעת השלמת רכישה באינטרנט.
זכרו: אם ברשותכם מידע שאין לכם בסיס חוקי לעבד אותו, אתם חייבים למחוק אותו.
הימנעות מפעולות נוספות שהמשתמשים לא נתנו להן הסכמה נפרדת
אם משתמש לא ביקש במיוחד לקבל מיילים שאינם חלק מאספקת השירות או המוצר, אסור לכם לשלוח לו מיילים כאלה.
כלומר, אם החברה שלכם מוכרת תיקים, אתם יכולים לשלוח ללקוחות את החשבונית ופרטי הרכישה, אבל אסור לכם לשלוח להם מבצעים בהמשך אם הם לא הסכימו לכך על ידי סימון תיבה או מילוי טופס לקבלת הצעות מיוחדות.
זכרו: אם אתם רוצים להמשיך לשלוח מיילים שיווקיים, להתקשר בנוגע למבצעים או לבצע פעולות אחרות, אתם חייבים לבקש קודם הסכמה נפרדת מהלקוחות ולתעד מתי ואיך ניתנה ההסכמה — כי אתם עשויים להידרש להוכיח זאת.
אין הסכמה מחייבת או אוטומטית למטרות עיבוד משניות
פעולות עיבוד מידע שאינן קשורות למטרת העיבוד העיקרית, כמו רכישת סחורה או שירותים, לא יכולות להיכלל במדיניות עיבוד המידע כמחייבות.
לדוגמה, אם אתם מוכרים תיק, אי אפשר לבקש מהלקוח להסכים אוטומטית לקבלת מבצעים. את ההסכמה הזאת צריך לקבל בנפרד.
שמירת מידע רק לזמן הנדרש למטרה שלה ניתנה ההסכמה
אין לשמור מידע לזמן ארוך מהנדרש למטרת העיבוד — למשל אספקת סחורה או שירותים והכנת מסמכי הנהלת החשבונות הרלוונטיים. כשהמידע של הלקוח / נושא המידע כבר לא נחוץ, חייבים למחוק אותו.
לביצוע: מחקו את כל המידע של לקוחות שאתם לא מספקים להם עוד שירות. מחקו את כל נתוני הנהלת החשבונות ברגע שהם כבר לא נחוצים על פי החוק. סדרו את רשומות הנהלת החשבונות וזהו מסמכים שניתן למחוק. סדרו את מסדי הנתונים ורשימות הלקוחות ומחקו את המידע העודף שאין בו יותר צורך.
הבטחת אבטחה נאותה בעיבוד מידע
מידע אישי צריך להישמר תוך נקיטת אמצעי אבטחה נאותים. לדוגמה, אסור לשמור מסד נתונים של לקוחות, חוזים, פרטי התקשרות או כל מידע אחר שמכיל מידע אישי בצורה לא מוצפנת על מחשב שאינו מוגן בסיסמה. בנוסף, לכל החשבונות והמכשירים צריכות להיות סיסמאות חזקות ואמצעי אבטחת מידע סבירים.
לביצוע: אין שום דבר פשוט בעולם ה-IT, ולהבטיח אבטחת מידע ברמה בנקאית זה כמעט בלתי אפשרי ליזמים קטנים. עם זאת, כדאי שתדאגו לאבטחת המידע כמידת יכולתכם ותימנעו מטעויות שעלולות להתפרש כרשלנות חמורה. אם צריך, שכרו איש אבטחת מידע.
חובת הודעה על דליפת מידע
יש חובה להודיע לנושאי המידע על כל דליפת מידע. לדוגמה, אם פרצו לשרת של מעבד המידע, אם המחשב שמכיל את חוזי הלקוחות אבד או אם התיקייה עם פרטי ההתקשרות של הלקוחות נעלמה — עליכם להודיע לאנשים שהמידע שלהם עלול היה לדלוף בתוך 72 שעות.
זכרו: אם אבד לכם מידע אישי של לקוחות, אתם חייבים להודיע להם בתוך 72 שעות.
שמירה על מידע עדכני ומדויק
זו אחריותו של מעבד המידע לוודא שהמידע האישי של הלקוחות מדויק ומעודכן. ללקוחות צריכה להיות אפשרות לבדוק ולעדכן את המידע האישי שלהם שנמצא אצל המעבד.
ברוב המקרים איכות המידע לא תהיה בעיה, כי לקוחות יבקשו שינויים ברגע שיבחינו באי-דיוקים, אבל כדאי שתהיו מודעים לכך שזו אפשרות.
כיבוד זכויותיהם של נושאי המידע
על פי ה-GDPR, לנושאי המידע יש כמה זכויות, וביניהן:
- הזכות לגשת למידע אישי – נושאי המידע יכולים לבקש גישה למידע האישי שלהם, וכן מידע מלא על מתי, איפה, איך ולמה המידע האישי שלהם נשמר ומשמש.
- הזכות לתקן מידע אישי – נושאי המידע יכולים לבקש לתקן את המידע האישי שלהם.
- הזכות להישכח – נושאי המידע יכולים לבקש למחוק את המידע שלהם, ויש לכבד בקשות כאלה אלא אם הן מנוגדות לחוק.
- הזכות להגביל עיבוד – נושאי המידע יכולים לבקש שהמידע שלהם יישמר אבל השימוש בו ייפסק.
- הזכות להתנגד לעיבוד מידע – נושאי המידע יכולים להתנגד לעיבוד המידע האישי שלהם.
- הזכות לחזור מהסכמה – נושאי המידע יכולים לבטל את הסכמתם לעיבוד מידע, וביטול ההסכמה צריך להיות פשוט בדיוק כמו נתינתה.
- זכויות נוספות על פי ה-GDPR.
זכרו: מומלץ ליידע את הלקוחות על הזכויות האלה על ידי הכללתן בכללי עיבוד המידע, ולדאוג שהן יתקיימו בפועל.
צ'קליסט: מה יזמים קטנים יכולים לעשות?
הכל נשמע כמו סיוט בירוקרטי. איפה מתחילים? מה עושים?
מפשילים שרוולים ומתקדמים צעד-צעד. הנה צ'קליסט קצר:
1. הכינו רשימה של
- האנשים שאתם אוספים את המידע שלהם (לקוחות, עובדים וכו')
- המידע האישי שאתם מבקשים
- המידע האישי שאתם שומרים
- מקומות אחסון המידע (מחשב, ענן, מייל, שרת, דיסק USB וכו')
- שותפים שאתם משתפים איתם את המידע (משרדי הנהלת חשבונות, ספקים וכו')
2. מחקו את המידע שאתם לא צריכים יותר.
3. הפסיקו לבקש ולעבד מידע ללא בסיס חוקי.
4. ודאו שכל מקומות אחסון המידע מאובטחים דיו.
5. גבשו נהלים פנימיים לעיבוד מידע בהתאם לדרישות ה-GDPR והציגו את המסמך לכל העובדים שיש להם גישה למידע אישי.
6. גבשו את מדיניות עיבוד המידע של החברה בהתאם לדרישות ה-GDPR שהוזכרו לעיל ופרסמו אותה באתר שלכם.
7. ודאו שאתם מקבלים הסכמה מנושאי המידע (למשל סימון תיבה מחייבת בעת רכישה באינטרנט).
8. יידעו לקוחות, עובדים ושותפים על השינויים בעיבוד המידע.
9. קבלו מהלקוחות הסכמה נפרדת למטרות עיבוד משניות, כמו קבלת מיילים שיווקיים. אם ההסכמה הזאת לא מתקבלת, אתם חייבים להפסיק את פעולות העיבוד המשניות אחרי 25 במאי 2018.
סיכום
אנחנו לא עורכי דין והמאמר הזה אינו ייעוץ משפטי, אבל על פי היגיון בריא — הכללים והפעולות שהוזכרו כאן הם הדברים המרכזיים שצריך להכיר כדי להכין את העסק הקטן שלכם ל-GDPR. מכיוון שה-GDPR הוא מסמך בירוקרטי מורכב למדי, שמאפשר פרשנויות שונות ואינו חד-משמעי אפילו למומחים, אנחנו לא יכולים להבטיח שהמידע שלמעלה יספיק — אבל הוא בהחלט נקודת פתיחה טובה להיכרות עם ה-GDPR.
למידע נוסף, בקרו באתר הרשמי של ה-GDPR.