RODO a strona firmowa: za co odpowiadasz jako właściciel
Twój formularz zbiera imiona, maile i numery telefonów? Zobacz, czego RODO wymaga od Ciebie, a nie od programisty: zabezpieczeń, zgłoszenia w 72 godziny i umów.
Formularz kontaktowy, zapis na newsletter, rezerwacja wizyty, konto klienta w sklepie. Każda z tych rzeczy zbiera imię, adres e-mail, czasem numer telefonu. Dla RODO to dane osobowe, a Twoja firma jest ich administratorem.
Wiele osób zakłada, że skoro stronę zrobiła agencja, a stoi ona na serwerze firmy hostingowej, to za bezpieczeństwo odpowiadają oni. Tak to nie działa. Programista i hosting mają swoje obowiązki, ale przed UODO i przed klientami odpowiada administrator, czyli Ty.
Poniżej opisuję, czego przepisy oczekują od właściciela strony, bez żargonu i na przykładach. To nie jest porada prawna, więc w nietypowej sytuacji zapytaj prawnika albo inspektora ochrony danych.
Kto jest kim na Twojej stronie
RODO dzieli uczestników na dwie role. Administrator decyduje, po co i w jaki sposób zbiera dane. To Twoja firma. Podmiot przetwarzający robi coś z tymi danymi na Twoje zlecenie: hosting, na którego serwerze leży baza, programista albo agencja z dostępem do panelu, narzędzie do wysyłki newslettera, system rezerwacji wizyt.
Ten podział ma bardzo praktyczne skutki. Jeśli agencja zaniedba aktualizacje, a ktoś wykradnie zgłoszenia z formularza, to Ty zgłaszasz naruszenie, Ty informujesz klientów i Ty odpowiadasz na pytania urzędu. Z agencją rozliczasz się dopiero potem, na podstawie umowy, o ile ją masz.
Artykuł 32: zabezpieczenia dobrane do ryzyka
Art. 32 RODO nie mówi, jakiej wtyczki użyć ani jak długie ma być hasło. Wymaga „odpowiednich środków technicznych i organizacyjnych”, czyli takich, które pasują do ryzyka. Podaje kilka przykładów: szyfrowanie, dbanie o poufność i dostępność danych, możliwość szybkiego przywrócenia ich po awarii oraz regularne sprawdzanie, czy zabezpieczenia działają.
Na stronie małej firmy przekłada się to na całkiem przyziemne rzeczy:
- cała strona działa po HTTPS, a formularze nie wysyłają danych przez zwykłe
http, - system, motyw i wtyczki są aktualizowane według planu, a nie wtedy, gdy ktoś sobie przypomni,
- do panelu logują się tylko osoby, które naprawdę tego potrzebują, i robią to z logowaniem dwuetapowym,
- kopie zapasowe leżą poza serwerem strony, a ktoś sprawdził, że da się z nich wrócić,
- stare zgłoszenia z formularza nie leżą w bazie latami bez powodu,
- co jakiś czas ktoś sprawdza stronę z zewnątrz, na przykład skanerem bezpieczeństwa, i zapisuje wynik.
Ostatni punkt najłatwiej pominąć, a to on odpowiada wprost na wymóg regularnego testowania. Jeśli UODO kiedyś zapyta, jak dbasz o bezpieczeństwo, notatka „test 3 marca, dwa problemy, naprawione 10 marca” powie więcej niż zapewnienie, że strona chyba jest w porządku.
72 godziny na zgłoszenie do UODO
Naruszenie ochrony danych nie musi oznaczać głośnego włamania. Może to być plik z eksportem zgłoszeń, który dało się pobrać z publicznego adresu. Przejęte konto administratora. Mail do wszystkich klientów wysłany z adresami w polu „DW” zamiast „UDW”.
Art. 33 mówi, że administrator zgłasza naruszenie organowi nadzorczemu, w Polsce Prezesowi UODO, bez zbędnej zwłoki, a jeśli to możliwe, w ciągu 72 godzin od stwierdzenia naruszenia. To godziny zegarowe, więc weekend niczego nie wstrzymuje. Zgłoszenia nie trzeba robić tylko wtedy, gdy jest mało prawdopodobne, że naruszenie stworzy ryzyko dla osób, których dane dotyczą.
Dwie rzeczy mogą Cię tu uspokoić. Nie musisz od razu wiedzieć wszystkiego: przepisy pozwalają przekazywać informacje etapami, więc lepiej zgłosić w terminie to, co już wiesz, i uzupełnić resztę później, niż czekać na pełny raport od programisty. A samo zgłoszenie składa się elektronicznie, przez formularz na biznes.gov.pl, do którego prowadzi strona UODO.
Zgłoszenie po terminie musi zawierać wyjaśnienie, skąd opóźnienie. Dlatego ustal z osobą, która opiekuje się stroną, że o każdym podejrzeniu wycieku dowiadujesz się tego samego dnia. Podwykonawca ma obowiązek zawiadomić Cię bez zbędnej zwłoki, ale to Ty decydujesz o zgłoszeniu i to Ciebie goni termin.
Kiedy trzeba powiadomić samych klientów
Art. 34 idzie krok dalej. Jeśli naruszenie może powodować wysokie ryzyko dla osób, których dane wyciekły, musisz je o tym zawiadomić, też bez zbędnej zwłoki. Prostym językiem: co się stało, jakie mogą być skutki, co już zrobiłeś i na co oni powinni teraz uważać, na przykład na maile podszywające się pod Twoją firmę.
Wysokie ryzyko to choćby wyciek haseł do kont klientów, numerów PESEL, informacji o zdrowiu z formularza rejestracji do gabinetu albo listy klientów kancelarii z opisem ich spraw. Sam adres e-mail z zapisu na newsletter zwykle waży mniej, ale ocena zawsze zależy od konkretnej sytuacji.
Przepisy znają wyjątki. Nie musisz zawiadamiać osób, jeśli dane były zaszyfrowane tak, że nikt postronny ich nie odczyta, albo jeśli od razu podjąłeś działania, po których wysokie ryzyko jest już mało prawdopodobne. Gdy powiadomienie każdego z osobna wymagałoby niewspółmiernego wysiłku, zamiast tego wydaje się publiczny komunikat.
Umowa powierzenia z hostingiem i programistą
Każdy, kto przetwarza dane na Twoje zlecenie, powinien mieć z Tobą umowę powierzenia przetwarzania danych (art. 28). Nie musi to być gruby dokument. Większe firmy hostingowe i narzędzia do newsletterów zwykle mają gotową umowę w panelu albo w regulaminie, często pod angielską nazwą DPA. Wystarczy ją zaakceptować i zachować kopię.
Z freelancerem albo agencją bywa gorzej, bo nikt o tym nie pomyślał. Taka umowa mówi między innymi, że podwykonawca przetwarza dane tylko na Twoje polecenie, zabezpiecza je, pomaga Ci przy naruszeniu i usuwa albo zwraca dane po zakończeniu współpracy. Dopisz do niej praktyczne szczegóły: kto jest osobą kontaktową, jakim kanałem przychodzi informacja o incydencie i w jakim czasie.
Co trzymać na piśmie
RODO opiera się na zasadzie rozliczalności. Nie wystarczy przestrzegać przepisów, trzeba umieć to pokazać. Przy stronie firmowej oznacza to jedną teczkę, papierową albo w folderze na dysku:
- Umowy powierzenia z hostingiem, programistą lub agencją i z każdym narzędziem, do którego trafiają dane z formularzy.
- Krótki opis zabezpieczeń: co jest aktualizowane i przez kogo, gdzie leżą kopie, kto ma dostęp do panelu.
- Wyniki okresowych kontroli strony i informację, co z nimi zrobiono.
- Rejestr naruszeń. Art. 33 wymaga opisania każdego naruszenia, także takiego, którego ostatecznie nie zgłaszasz do UODO: co się stało, jakie były skutki i co zrobiłeś. Przy niezgłoszonych dopisz, dlaczego uznałeś, że zgłoszenie nie było potrzebne.
- Rejestr czynności przetwarzania, jeśli Cię dotyczy. Zwolnienie dla firm zatrudniających mniej niż 250 osób jest węższe, niż się wydaje, bo nie obejmuje przetwarzania, które odbywa się regularnie. Formularz, przez który co tydzień przychodzą zapytania, trudno nazwać czymś sporadycznym.
Nic z tego nie wymaga dużego budżetu. Wymaga ustalenia, kto za co odpowiada, zanim cokolwiek się wydarzy. W trakcie incydentu 72 godziny mijają bardzo szybko, zwłaszcza gdy pierwszego dnia dopiero ustalasz, kto ma dostęp do serwera.