Liigu sisu juurde

Kodulehe andmekaitse ja GDPR

GDPR ei ole uudis, aga paljud väiksemad kodulehed täidavad ikka veel ainult osa nõuetest. Siin on selge, praktiline ülevaade, mida sinu koduleht minimaalselt vajab.

Sisukord
  1. Mis on GDPR ja kes seda Eestis järelevalvab
  2. Millal koduleht töötleb isikuandmeid
  3. Mida koduleht minimaalselt vajab
  4. Mis juhtub rikkumise korral
  5. Mida meie teeme — ja mida mitte
  6. Kokkuvõte
  7. Korduma kippuvad küsimused
  8. Kuidas alustada

Mis on GDPR ja kes seda Eestis järelevalvab

GDPR (isikuandmete kaitse üldmäärus) kehtib kõigis ELi liikmesriikides alates 2018. aastast. Eestis teostab järelevalvet Andmekaitse Inspektsioon (AKI), kellel on õigus teha auditeid ja menetleda kaebusi. Eesti oma isikuandmete kaitse seadus täpsustab GDPR-i rakendamist siseriiklikult.

Millal koduleht töötleb isikuandmeid

Enamik kodulehti töötleb isikuandmeid, isegi kui omanik seda nii ei nimeta:

  • Kontaktivorm — nimi, e-post, telefon
  • Uudiskirjaga liitumine
  • Analüütika (nt Google Analytics) — külastaja käitumine, IP-aadress
  • Küpsised, mis jälgivad külastajat üle lehtede
  • Tellimuste andmed e-poes — nimi, aadress, ostuajalugu

Kui sinu kodulehel on kasvõi üks neist, kehtivad sulle GDPR-i nõuded.

Mida koduleht minimaalselt vajab

  • Privaatsuspoliitika, mis selgitab, mis andmeid kogutakse, miks ja kui kaua neid hoitakse.
  • Selge nõusolek vormidel — iga vorm, mis kogub isikuandmeid, vajab märkeruutu või muud selget viisi, kuidas külastaja oma nõusolekut annab.
  • Küpsiste teavitus (cookie banner), mis blokeerib jälgimisküpsised, kuni külastaja on valiku teinud. Sellest, kuidas see täpsemalt Google'i jälgimisega seondub, kirjutame pikemalt ka oma blogis.
  • Andmete säilitusaja piirang — andmeid ei tohi hoida kauem, kui on eesmärgi jaoks vajalik.
  • Selge kontakt andmekaitseküsimuste jaoks, kuhu külastaja saab pöörduda, kui tahab oma andmeid näha, parandada või kustutada.

Mis juhtub rikkumise korral

Maksimaalsed trahvid on kuni 20 miljonit eurot või 4% ettevõtte ülemaailmsest aastakäibest, olenevalt sellest, kumb on suurem. Praktikas on trahvid proportsionaalsed rikkumise tõsidusega — väikeettevõtte unustatud küpsiseteavitus ei too kaasa maksimumtrahvi, aga see ei tähenda, et seda tasub ignoreerida. Kõige levinum tagajärg väiksemate rikkumiste puhul on AKI hoiatus ja tähtaeg puuduse kõrvaldamiseks — aga see eeldab, et keegi üldse märkab, ja kaebuse saab esitada iga külastaja.

Mida meie teeme — ja mida mitte

Meie tehniline pool katab:

  • Küpsiste teavituse (cookie consent) plugina paigaldamine ja seadistamine, mis korrektselt blokeerib jälgimise enne nõusolekut
  • Kontaktivormide seadistamine nõusoleku-märkeruuduga
  • Analüütika (GA4/Google Tag) seadistamine koos nõusolekurežiimiga

Mida me ei tee: meie ei ole juristid ja ei koosta andmetöötluslepinguid ega anna õiguslikku hinnangut, kas sinu konkreetne andmetöötlus on täielikult vastavuses. Selleks soovitame Euroopa Andmekaitsenõukogu väikeettevõtete juhendit esimese sammuna, ja keerulisemate küsimuste puhul juristi.

Kokkuvõte

GDPR-i tehniline pool — küpsised, vormid, analüütika — on täiesti hallatav ilma juristi kaasamiseta. Õiguslik kindlus (nt kas sinu andmetöötluse alus on õige) vajab siiski eraldi konsultatsiooni, kui olukord on keerulisem kui lihtne kontaktivorm ja uudiskiri.

Vaata, mis kuulub meie hoolduspakettide sisse →

Korduma kippuvad küsimused

Kas piisab, kui panen kodulehele küpsiste teavituse?

See on üks osa, mitte kogu vastus. Vajad ka privaatsuspoliitikat, nõusoleku-märkeruute vormidel ja selgust selles, kui kaua andmeid hoiad. Küpsiste teavitus ilma nendeta lahendab ainult ühe murekoha.

Kas väike koduleht ilma e-poeta vajab ka GDPR-i?

Kui kodulehel on kasvõi lihtne kontaktivorm või analüütika, töötleb see juba isikuandmeid ja GDPR kehtib. Suurus ei vabasta kohustusest, ainult mõjutab seda, kui keeruline vastavus on saavutada.

Kas teie koostate ka privaatsuspoliitika teksti?

Meie teeme tehnilise poole — seadistused, pluginad, vormid. Privaatsuspoliitika õigusliku sisu jaoks soovitame juristi või vähemalt Euroopa Andmekaitsenõukogu väikeettevõtete juhendit lähtepunktiks.

Kuidas alustada

Algus on tasuta ülevaatus. Vaatame su saidi üle ja saadame raporti — selle saad ka siis, kui koostööd ei alusta.

Küsi tasuta ülevaatust või kirjuta [email protected]. Vastame tööpäeviti 4 tunni jooksul.