Povinnosti provozovatele internetového obchodu z hlediska ochrany osobních údajů

28.05.2021 | Autor: Top privacy, s.r.o.
7 minút

Úřad pro ochranu osobních údajů zveřejnil svůj roční plán kontrol na rok 2021, do kterého zařadil i provozovatele internetových obchodů. Přečtěte si, jaké povinnosti musí provozovatel internetového obchodu splnit z hlediska ochrany osobních údajů.

Povinnosti provozovatele internetového obchodu z hlediska ochrany osobních údajů

1.) Správný právní základ pro zpracování

Provozovatelé e-shopů se z hlediska GDPR řadí mezi zpracovatele osobních údajů. Ke zpracování patří již samotná skutečnost, že provozovatelé od zákazníků získávají, zaznamenávají nebo uchovávají jejich osobní údaje. Je důležité, aby každé jednotlivé zpracování podléhalo určitému právnímu základu. Při zpracování osobních údajů zákazníků provozovateli e-shopu lze využít následující právní základy:

  • na základě čl. 6 odst. 1 písm. c) nařízení GDPR, podle kterého je zpracování osobních údajů nezbytné pro splnění zákonné povinnosti provozovatele;
  • na základě čl. 6 odst. 1 písm. b) nařízení GDPR, kdy je zpracování nezbytné pro plnění smlouvy uzavřené se zákazníkem;
  • na základě čl. 6 odst. 1 písm. a) nařízení GDPR, na jehož základě musí zákazník vyjádřit souhlas ještě před prvním zpracováním svých údajů, například pro marketingové účely, které se týkají zasílání newsletteru, zasílání pravidelných periodických materiálů atd.;
  • na základě čl. 6 odst. 1 písm. f) nařízení GDPR, kdy je zpracování nezbytné pro účely oprávněných zájmů správce, které vznikají například při poskytování informací o dodání zboží, o které zákazník v minulosti projevil zájem a sám požádal o poskytnutí informací o jeho dostupnosti.

 

2.) Minimalizace údajů

Někteří správci shromažďují osobní údaje v rozsáhlém a často zbytečném rozsahu. Lze tvrdit, že tak činí na základě úsudku nice to have. Správce by měl zpracovávat pouze ty osobní údaje, které jsou nezbytné k dosažení konkrétního účelu zpracování. Pokud o to zákazník požádá, tedy udělí svůj výslovný souhlas se zpracováním osobních údajů za účelem zasílání marketingových letáků, pravděpodobně nepočítá s tím, že kromě základních údajů, jako jsou jméno, příjmení, e-mailová adresa nebo telefonní číslo, bude od něj provozovatel požadovat i informace o jeho konfekční velikosti.

3.) Transparentnost a informační povinnost

Pokud správce shromažďuje údaje o zákaznících, měli by být vždy informováni, za jakým účelem je shromažďuje, v jakém rozsahu je získává, jak dlouho je plánuje uchovávat a komu jsou tyto údaje dále poskytovány. Jedná se o transparentnost a splnění informační povinnosti na základě článků 13 a 14 nařízení GDPR.

Za splnění této povinnosti se považuje například vytvoření záložky na webových stránkách provozovatele s názvem GDPR, Ochrana osobních údajů nebo Podmínky ochrany osobních údajů, kde zákazníci najdou příslušné a aktuální informace o tom, jakým způsobem jsou jejich osobní údaje pro konkrétní účely e-shopu zpracovávány. Součástí informační povinnosti je také to, aby provozovatel informoval své zákazníky o jejich právech v postavení dotčené osoby, zejména o právu vznést námitku proti zpracování pro účely přímého marketingu nebo o právu odvolat souhlas se zpracováním.

4.) Doba uchovávání osobních údajů

Provozovatelé e-shopů by měli dbát na to, aby osobní údaje zákazníků neuchovávali déle, než vyplývá z účelu zpracování, nebo než jim ukládá zákon o registrech. Pokud zákazník odvolá svůj souhlas se zpracováním osobních údajů pro účely zasílání marketingových nabídek, je provozovatel povinen na základě tohoto odvolání ukončit daný způsob zpracování osobních údajů. Doba uchovávání osobních údajů tedy úzce souvisí s daným nastavením účelů zpracování.

5.) Záznamy o činnostech zpracování

Každý provozovatel e-shopu je povinen vést záznamy o činnostech zpracování v souvislosti s činnostmi zpracování, které provádí. Jedná se například o marketing, věrnostní program, pravidelné soutěže, objednávky zboží nebo služeb. Záznamy o zpracovatelských činnostech mohou být vedeny v elektronické nebo papírové podobě. V případě kontroly předkládá provozovatel Úřadu pro ochranu osobních údajů záznamy o zpracovatelských činnostech. Nejsou tedy určeny ke zveřejnění.

6.) Odpovědná osoba

V případě, že hlavními činnostmi provozovatele e-shopu -shopu jsou operace zpracování, které vyžadují pravidelné a systematické sledování dotčených osob ve velkém rozsahu, je nutné, aby jmenoval pověřenou osobu podle článku 37 nařízení GDPR, která bude odpovědná za dodržování nařízení GDPR, ale i vnitrostátní legislativy. Úkolem pověřené osoby je převzít agendu ochrany osobních údajů a tím zbavit provozovatele povinností vyplývajících z GDPR.

7.) Zprostředkovatel

V případě, že se provozovatelé e-shopů rozhodnou zapojit do zpracování osobních údajů zpracovatele a pověřit ho tak zpracováním osobních údajů zákazníků, například za účelem vyhodnocení spotřebitelské soutěže nebo zasílání pravidelných newsletterů, je důležité dbát na vhodný výběr zpracovatele. Provozovatelé musí s zpracovatelem uzavřít smlouvu o zpracování osobních údajů a ten se musí zavázat k dodržování podmínek podle článku 28 nařízení GDPR.

8.) Bezpečnost zpracování osobních údajů

Provozovatelé e-shopů mají povinnost přijmout přiměřená technická a bezpečnostní opatření, aby zajistili ochranu zpracovávaných osobních údajů zákazníků. Tato opatření je nutné zavést ještě před prvním zpracováním osobních údajů, a to například nastavením hesel na počítačích v souladu s určitými minimálními bezpečnostními standardy, zajištěním ochrany údajů zákazníků pomocí antivirového programu, (v případě povinnosti) určením odpovědné osoby, zabezpečením automatizovaných i neautomatizovaných prostředků atd.

Sankce

Úřad pro ochranu osobních údajů ukládá pokuty v závislosti na okolnostech každého jednotlivého případu, přičemž jejich výše se může pohybovat až do 10 000 000 EUR, nebo v případě podniku až do 2 % celkového celosvětového ročního obratu za předchozí účetní rok, podle toho, která částka je vyšší.

Na závěr je třeba dodat, že na provozovatele internetových obchodů se vztahují i další zvláštní předpisy, např. zákon č. 351/2011 Z. z. o elektronických komunikacích a zákon č. 22/2004 Z. z. o elektronickém obchodu, které je při provozování e-shopů nutné zohlednit.

Zdroje:

Úřad pro ochranu osobních údajů SR: Povinnosti provozovatele internetového obchodu z hlediska ochrany osobních údajů

Úřad pro ochranu osobních údajů SR: Plán kontrol na rok 2021

 


Top privacy, s.r.o.

Top privacy, s.r.o.

„Kvalitní obsah nevytvářejí copywriteři, ale odborníci.“