1. Zacznij od mapy faktycznego działania strony
Spisz hosting, domenę, system formularzy, skrzynkę odbiorczą, newsletter, analitykę, narzędzia reklamowe, osadzone filmy, mapy, captcha i każdą inną usługę, która odbiera dane lub zapisuje informacje na urządzeniu użytkownika. Polityka z listą „typowych” dostawców jest ryzykowna, jeżeli nie odpowiada rzeczywistej konfiguracji.
Dla każdego przepływu zapisz cel, zakres danych, podstawę działania, odbiorców, miejsce przetwarzania i termin usunięcia. Oddziel dane potrzebne do odpowiedzi na wiadomość od marketingu i od dowodów wymaganych przepisami. Jedna ogólna retencja dla wszystkich celów zwykle nie opisuje realnego systemu.
2. Polityka prywatności ma odpowiadać procesom, nie szablonowi
Informacja powinna jasno wskazywać administratora i kontakt, cele i podstawy przetwarzania, kategorie odbiorców, ewentualne transfery, okresy przechowywania, prawa osoby oraz informacje o zautomatyzowanych decyzjach, jeżeli faktycznie występują. Zakres zależy od sytuacji, dlatego dokument dla prostego bloga nie jest automatycznie właściwy dla sklepu albo platformy z kontami.
Jeżeli wyznaczono inspektora ochrony danych, jego dane kontaktowe muszą być łatwo dostępne. Jeżeli nie wyznaczono IOD, nie należy tworzyć fikcyjnego kontaktu. Tak samo nie dopisuj narzędzi, których strona nie używa.
3. Formularz kontaktowy potrzebuje informacji w miejscu zbierania danych
Przy formularzu podaj krótką, czytelną informację i link do pełnego opisu. Zbieraj tylko pola potrzebne do obsługi wiadomości. Imię lub nazwa, adres e-mail, opcjonalny telefon i treść zapytania mogą mieć różne uzasadnienie zależnie od celu; pole „zgadzam się na RODO” nie naprawia braku informacji ani nadmiarowego zakresu danych.
Jeżeli ten sam formularz ma również zapisywać do marketingu, zgoda marketingowa powinna być osobna, dobrowolna i nieprezaznaczona. Brak zgody marketingowej nie powinien blokować zwykłego kontaktu.
6. Dostawcy i transfery wymagają sprawdzenia konkretnej usługi
Nazwa firmy technologicznej nie wystarcza do ustalenia roli i transferów. Sprawdź dokładny produkt, region danych, ustawienia konta, umowę powierzenia, dalszych podwykonawców oraz podstawę transferu. Ten sam dostawca może pełnić różne role dla płatności, hostingu, analityki lub poczty.
Nie wysyłaj treści formularza, e-maila ani identyfikatorów klienta do metadanych analitycznych. Minimalizacja dotyczy również logów, monitoringu błędów i parametrów URL.
7. Utrzymuj dowody, retencję i proces aktualizacji
Wyznacz właściciela procesu i daty kolejnych przeglądów. Aktualizacja jest potrzebna po zmianie formularza, dostawcy, celu, retencji, narzędzia analitycznego, modelu sprzedaży albo prawa. Nie zmieniaj samej daty publikacji bez merytorycznej zmiany.
Procedura powinna obejmować realizację praw, usuwanie danych po ustaniu celu, naruszenia bezpieczeństwa, kopie zapasowe oraz sposób potwierdzenia, że zmiana dokumentu została faktycznie wdrożona w kodzie i konfiguracji strony.