Co IOD może sprawdzić na stronie klienta bez informatyka
Art. 32 RODO a strona internetowa klienta: sześć rzeczy, które inspektor ochrony danych sprawdzi sam w 20 minut, czego z zewnątrz nie zobaczy i jak udokumentować przegląd z datą.
Jako inspektor ochrony danych albo konsultant RODO znasz ten moment w przeglądzie dokumentacji. Rejestr czynności jest, klauzule są, umowy powierzenia podpisane. Przy stronie internetowej w notatce zostaje „do weryfikacji przez informatyka”. Informatyka klient nie ma, a firma, która robiła stronę, nie odpisuje.
Tymczasem strona to często jedyny system klienta, który przyjmuje dane osobowe od każdego w internecie: formularz kontaktowy, zapis na newsletter, rezerwacja wizyty. Sporą jej część ocenisz sam, bez dostępu do panelu i bez wiedzy technicznej. Poniżej opisuję, jak to zrobić i jak to zapisać.
Czego art. 32 RODO wymaga od strony
Art. 32 RODO mówi, że administrator i podmiot przetwarzający „wdrażają odpowiednie środki techniczne i organizacyjne”, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku. Jako przykłady podaje między innymi szyfrowanie danych, zdolność do zapewnienia poufności, integralności, dostępności i odporności systemów, szybkie przywrócenie danych po incydencie oraz „regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania”.
Dla publicznej strony przekłada się to na kilka konkretnych pytań. Czy dane z formularza są szyfrowane w drodze do serwera? Czy oprogramowanie jest aktualne? Czy ktoś niepowołany może pobrać pliki z danymi? Czy strona nie przekazuje danych odwiedzających firmom trzecim bez podstawy? I czy ktoś to regularnie sprawdza, a wynik zapisuje?
Ostatnie pytanie łączy się z zasadą rozliczalności z art. 5 ust. 2: administrator odpowiada za przestrzeganie zasad z ust. 1, w tym zasady integralności i poufności, i „musi być w stanie wykazać ich przestrzeganie”. Z kolei art. 39 ust. 1 lit. b wśród zadań IOD wymienia monitorowanie przestrzegania RODO, razem z powiązanymi audytami. Przegląd strony z datą mieści się w tym bez trudu. O obowiązkach samego administratora, w tym o zgłoszeniu naruszenia w 72 godziny, więcej w artykule RODO a strona firmowa.
Co sprawdzisz sam w 20 minut
Wszystko poniżej robi każdy odwiedzający, więc nie potrzebujesz żadnych dostępów. Na automatyczne skanowanie strony narzędziami poproś klienta o zgodę. Przy każdym punkcie zrób zrzut ekranu z widocznym adresem strony i datą.
1. Kłódka i certyfikat. Kliknij ikonę obok adresu strony i otwórz szczegóły certyfikatu. Zanotuj, kto go wystawił i do kiedy jest ważny. Potem wpisz adres ręcznie z http:// zamiast https://. Strona powinna sama przejść na wersję z https. Jeśli zostaje na http, dane z formularzy mogą płynąć bez szyfrowania. Resztę, w tym przestarzałe wersje protokołu, pokaże darmowy test certyfikatu.
2. Polityka prywatności. Czy link jest w stopce każdej podstrony i przy formularzach? Czy działa, zamiast prowadzić do błędu 404? Czy dokument wskazuje administratora, który faktycznie prowadzi stronę, i wymienia narzędzia, które na niej widzisz? Polityka sprzed kilku lat łatwo rozmija się ze stroną, na której od tamtej pory pojawił się czat albo piksel reklamowy.
3. Formularze. Otwórz każdą podstronę z formularzem i sprawdź, czy ma kłódkę. Formularz osadzony z innego serwisu, na przykład system rezerwacji albo narzędzie do newslettera, to kolejny odbiorca danych, z którym klient powinien mieć umowę powierzenia. Sprawdź też, czy obok jest klauzula informacyjna i czy formularz nie prosi o więcej, niż potrzeba do celu. Pole na PESEL w formularzu kontaktowym to temat do rozmowy. Więcej o tym, co może pójść nie tak, w artykule Formularz kontaktowy jako furtka.
4. Cookies przed zgodą. Otwórz stronę w oknie prywatnym i nie klikaj w baner. Naciśnij F12, w Chrome i Edge przejdź do zakładki Application, w Firefoksie do Storage (w polskiej wersji przeglądarki nazwy mogą być przetłumaczone), i rozwiń listę plików cookie. Jeśli już przed kliknięciem są tam pliki narzędzi analitycznych albo reklamowych, na przykład _ga od Google Analytics czy _fbp od piksela Meta, śledzenie rusza bez zgody. Potem kliknij „Odrzuć”, odśwież stronę i sprawdź, czy pliki zniknęły. Wymóg uprzedniej zgody wynika w Polsce z art. 399 Prawa komunikacji elektronicznej, a dane, które zbierają te narzędzia, podlegają już RODO. Szybki przegląd bez F12 da test cookies przed zgodą: pokaże cookies ustawiane przez serwer i skrypty śledzące w kodzie strony. Cookies zapisywane później przez skrypty zobaczysz tylko w przeglądarce.
5. Poczta w domenie. Wpisz domenę klienta w test SPF, DKIM i DMARC. Brak DMARC oznacza, że każdy może wysłać maila, który wygląda, jakby przyszedł od klienta, także do jego własnych klientów, z prośbą o dane albo o przelew. To ryzyko naruszenia, które zaczyna się poza stroną, ale korzysta z tej samej domeny.
6. Widoczne wersje oprogramowania. Naciśnij Ctrl+U, żeby zobaczyć kod strony, i wyszukaj (Ctrl+F) słowo generator. Często znajdziesz tam wpis w rodzaju WordPress 6.x. Porównaj numer z aktualną wersją na wordpress.org. Sam numer na widoku nie jest luką, ale stara wersja to sygnał, że nikt nie aktualizuje także wtyczek. Brak tego wpisu niczego nie dowodzi, bo da się go ukryć.
Czego z zewnątrz nie zobaczysz
Przegląd z przeglądarki ma granice i w notatce zapisujesz je tak samo jak wyniki:
- kopie zapasowe: czy są, gdzie leżą i czy ktoś kiedyś z nich odtwarzał stronę,
- konta w panelu: kto ma dostęp administratora i czy loguje się dwuetapowo,
- wersje wtyczek, które nie zdradzają się w kodzie strony, i to, kto je aktualizuje,
- los zgłoszenia po wysłaniu: czy zostaje w bazie, jak długo i na jaką skrzynkę trafia,
- konfigurację serwera, logi i zabezpieczenie bazy danych,
- miejsce, w którym stoi hosting, i to, czy dane nie wychodzą poza EOG.
Te punkty zamień na pytania do klienta albo jego wykonawcy i zapisz, kto odpowiedział i kiedy. Brak odpowiedzi też jest wynikiem i też trafia do notatki.
Jak udokumentować przegląd
Notatka z przeglądu ma się obronić, gdy rok później ktoś zapyta, skąd to wiadomo. Trzymaj się jednego wzoru:
- Data i godzina, adres strony, kto sprawdzał i w jakiej przeglądarce.
- Lista sprawdzonych punktów z wynikiem: w porządku, do poprawy albo nie dało się sprawdzić.
- Zrzuty ekranu przy każdym punkcie „do poprawy”.
- Komu przekazano wyniki, kiedy i w jakiej formie.
- Uzgodniony z administratorem termin naprawy i data ponownego sprawdzenia.
Taki zapis działa na korzyść obu stron. Klient ma dowód, że regularnie testuje swoje zabezpieczenia, czego wprost wymaga art. 32 ust. 1 lit. d. Ty masz dowód, że monitorowałeś i przekazałeś zalecenia. Za samą naprawę odpowiada administrator i jego wykonawca.
Powtarzaj przegląd co najmniej raz w roku i po każdej większej zmianie, na przykład po zmianie firmy, która prowadzi stronę, albo po dodaniu sklepu. Dwa raporty z różnymi datami pokażą, czy zalecenia zostały wdrożone.
Gdy klientów jest więcej
Przy kilkunastu klientach ręczny przegląd każdej strony zaczyna zjadać dni. Część zewnętrzną możesz zautomatyzować w ShieldWave dla IOD. Skaner sprawdza stronę tak, jak widzi ją każdy, także pod kątem plików na widoku, nagłówków i znanych luk w wersjach oprogramowania, a Ty dostajesz raport PDF z datą i odniesieniem do art. 32 RODO. Część techniczną przekazujesz programiście klienta bez tłumaczenia. Plan Pro kosztuje 49 zł miesięcznie za 25 stron. Nie certyfikuje zgodności z RODO i nie zagląda do panelu, więc pytania z poprzedniej sekcji nadal zadajesz sam.