Kodulehe andmekaitse ja GDPR
GDPR ei ole uudis, aga paljud väiksemad kodulehed täidavad ikka veel ainult osa nõuetest. Siin on selge, praktiline ülevaade, mida sinu koduleht minimaalselt vajab.
Sisukord
Mis on GDPR ja kes seda Eestis järelevalvab
GDPR (isikuandmete kaitse üldmäärus) kehtib kõigis ELi liikmesriikides alates 2018. aastast. Eestis teostab järelevalvet Andmekaitse Inspektsioon (AKI), kellel on õigus teha auditeid ja menetleda kaebusi. Eesti oma isikuandmete kaitse seadus täpsustab GDPR-i rakendamist siseriiklikult.
Millal koduleht töötleb isikuandmeid
Enamik kodulehti töötleb isikuandmeid, isegi kui omanik seda nii ei nimeta:
- Kontaktivorm — nimi, e-post, telefon
- Uudiskirjaga liitumine
- Analüütika (nt Google Analytics) — külastaja käitumine, IP-aadress
- Küpsised, mis jälgivad külastajat üle lehtede
- Tellimuste andmed e-poes — nimi, aadress, ostuajalugu
Kui sinu kodulehel on kasvõi üks neist, kehtivad sulle GDPR-i nõuded.
Mida koduleht minimaalselt vajab
- Privaatsuspoliitika, mis selgitab, mis andmeid kogutakse, miks ja kui kaua neid hoitakse.
- Selge nõusolek vormidel — iga vorm, mis kogub isikuandmeid, vajab märkeruutu või muud selget viisi, kuidas külastaja oma nõusolekut annab.
- Küpsiste teavitus (cookie banner), mis blokeerib jälgimisküpsised, kuni külastaja on valiku teinud. Sellest, kuidas see täpsemalt Google'i jälgimisega seondub, kirjutame pikemalt ka oma blogis.
- Andmete säilitusaja piirang — andmeid ei tohi hoida kauem, kui on eesmärgi jaoks vajalik.
- Selge kontakt andmekaitseküsimuste jaoks, kuhu külastaja saab pöörduda, kui tahab oma andmeid näha, parandada või kustutada.
Mis juhtub rikkumise korral
Maksimaalsed trahvid on kuni 20 miljonit eurot või 4% ettevõtte ülemaailmsest aastakäibest, olenevalt sellest, kumb on suurem. Praktikas on trahvid proportsionaalsed rikkumise tõsidusega — väikeettevõtte unustatud küpsiseteavitus ei too kaasa maksimumtrahvi, aga see ei tähenda, et seda tasub ignoreerida. Kõige levinum tagajärg väiksemate rikkumiste puhul on AKI hoiatus ja tähtaeg puuduse kõrvaldamiseks — aga see eeldab, et keegi üldse märkab, ja kaebuse saab esitada iga külastaja.
Mida meie teeme — ja mida mitte
Meie tehniline pool katab:
- Küpsiste teavituse (cookie consent) plugina paigaldamine ja seadistamine, mis korrektselt blokeerib jälgimise enne nõusolekut
- Kontaktivormide seadistamine nõusoleku-märkeruuduga
- Analüütika (GA4/Google Tag) seadistamine koos nõusolekurežiimiga
Mida me ei tee: meie ei ole juristid ja ei koosta andmetöötluslepinguid ega anna õiguslikku hinnangut, kas sinu konkreetne andmetöötlus on täielikult vastavuses. Selleks soovitame Euroopa Andmekaitsenõukogu väikeettevõtete juhendit esimese sammuna, ja keerulisemate küsimuste puhul juristi.
Kokkuvõte
GDPR-i tehniline pool — küpsised, vormid, analüütika — on täiesti hallatav ilma juristi kaasamiseta. Õiguslik kindlus (nt kas sinu andmetöötluse alus on õige) vajab siiski eraldi konsultatsiooni, kui olukord on keerulisem kui lihtne kontaktivorm ja uudiskiri.
Vaata, mis kuulub meie hoolduspakettide sisse →
Korduma kippuvad küsimused
Kas piisab, kui panen kodulehele küpsiste teavituse?
See on üks osa, mitte kogu vastus. Vajad ka privaatsuspoliitikat, nõusoleku-märkeruute vormidel ja selgust selles, kui kaua andmeid hoiad. Küpsiste teavitus ilma nendeta lahendab ainult ühe murekoha.
Kas väike koduleht ilma e-poeta vajab ka GDPR-i?
Kui kodulehel on kasvõi lihtne kontaktivorm või analüütika, töötleb see juba isikuandmeid ja GDPR kehtib. Suurus ei vabasta kohustusest, ainult mõjutab seda, kui keeruline vastavus on saavutada.
Kas teie koostate ka privaatsuspoliitika teksti?
Meie teeme tehnilise poole — seadistused, pluginad, vormid. Privaatsuspoliitika õigusliku sisu jaoks soovitame juristi või vähemalt Euroopa Andmekaitsenõukogu väikeettevõtete juhendit lähtepunktiks.
Kuidas alustada
Algus on tasuta ülevaatus. Vaatame su saidi üle ja saadame raporti — selle saad ka siis, kui koostööd ei alusta.
Küsi tasuta ülevaatust või kirjuta [email protected]. Vastame tööpäeviti 4 tunni jooksul.