Чи застосовується GDPR до самозайнятих?
Так. Він може застосовуватися, щойно самозайнятий обробляє персональні дані: дані клієнтів, рахунки, пошту, форми, платежі, дані працівників або цифрові документи.

Захист даних, дані клієнтів і офісні процеси
Захист даних в офісі: обробляйте дані законно, захищайте доступ, перевіряйте постачальників, організуйте видалення й права суб'єктів.
Автор фото: Schluesseldienst, Pixabay
GDPR регулює обробку персональних даних. Для самозайнятих і малого бізнесу це дані клієнтів, рахунки, пропозиції, електронна пошта, працівники, кандидати, документи, вебформи, розсилки, платежі й цифрові файли. Гарна організація зменшує правові ризики й підтримує професійну роботу.
Відповідність GDPR — це не лише політика конфіденційності на сайті. Захист даних має діяти щодня: які дані збираються, навіщо, на якій правовій підставі, хто має доступ, як довго вони зберігаються, які постачальники обробляють їх за вашим дорученням і як виконуються права суб'єктів, видалення, запити на доступ та дії під час інцидентів? Motorica допомагає системніше організувати офісні процеси. За потреби правову оцінку, перевірку й конкретні заходи слід узгодити з кваліфікованим фахівцем із захисту даних або юристом.
Загальний регламент про захист даних — нормативний акт ЄС, що захищає персональні дані. Він застосовується, коли підприємства, самозайняті чи організації обробляють такі дані. Персональні дані — будь-яка інформація про ідентифіковану або таку, яку можна ідентифікувати, фізичну особу: не лише ім'я й адреса, а й електронна пошта, телефон, номер клієнта, IP-адреса, платіжні та геолокаційні дані, відомості в рахунках і документах.
Це будь-яка інформація, що прямо чи опосередковано дає змогу визначити людину. Малий бізнес постійно створює такі дані в пропозиціях, рахунках, картках клієнтів, розкладі, електронній пошті, звірці платежів, архіві та контактних формах. Ділові контакти теж можуть бути персональними даними, якщо пов'язані з конкретною людиною.
Кожну обробку визначають принципи GDPR. Дані не можна збирати довільно або зберігати безстроково. Їх слід обробляти законно, добросовісно й прозоро, для визначених цілей, точно, з належним захистом і лише стільки, скільки потрібно або вимагає закон. Самозайнятим слід збирати тільки необхідне, не використовувати дані неналежно з іншою метою й ретельно обмежувати доступ.
Персональні дані можна обробляти лише за наявності належної правової підстави. Для малого бізнесу особливо важливі виконання договору, переддоговірні заходи, юридичні обов'язки, законний інтерес і згода. Підставу не слід добирати заднім числом: вона має відповідати фактичній меті й бути задокументована.
Вона має повідомляти, які персональні дані, для яких цілей, на якій підставі, ким і як довго обробляються та які права мають люди. На сайті це можуть бути контактні форми, журнали сервера, cookie, аналітика, вбудований вміст, розсилки, запис або платежі. Політика має відповідати фактичному сайту й послугам.
Обробка за дорученням виникає, коли постачальник обробляє персональні дані для вашого підприємства за вашими вказівками. Типові приклади: хостинг, хмарне ПЗ, розсилки, підтримка, зовнішні ІТ-служби та деякі бухгалтерські чи офісні програми. Зазвичай потрібен договір, що регулює предмет, строк, характер і мету, категорії даних і суб'єктів, інструкції, субобробників та технічні й організаційні заходи.
Вони забезпечують належний захист персональних даних і не обмежуються шифруванням: важливі права доступу, паролі, резервні копії, журнали, ролі, пристрої, навчання, видалення й аварійні процедури. Заходи мають відповідати ризику. Клінінговій компанії потрібні інші заходи, ніж медичному закладу, але обидва повинні захищати дані.
Реєстр документує, які персональні дані обробляє підприємство. Це не маркетинговий документ, а внутрішній огляд захисту. Він має наочно показувати процеси, цілі й правові підстави, суб'єктів, категорії даних, одержувачів, строки зберігання та заходи захисту.
Люди, чиї дані обробляються, мають права на доступ, виправлення, видалення, обмеження обробки, перенесення й заперечення. Для підприємства це означає, що запити не можна залишати без порядку. Потрібен процес правильної перевірки особи, строків, охоплених даних, винятків і відповіді.
Захист даних не означає негайного видалення всього. Деякі дані видаляють після припинення мети й правової підстави, інші треба зберігати довше через податкові, торговельні чи договірні обов'язки. Тому кожному підприємству потрібна політика, що розрізняє активне використання, блокування, архівування й остаточне видалення.
Порушення можливе в разі втрати, випадкового розкриття, несанкціонованого доступу, зміни або видалення даних. Приклади: лист не тому адресату, втрачений пристрій, відкрита хмарна папка, зламаний обліковий запис або чужий доступ. Якщо порушення підлягає повідомленню, наглядовий орган загалом інформують без невиправданої затримки й, якщо можливо, протягом 72 годин. Тому важливий чіткий аварійний порядок.
Не кожному малому підприємству автоматично потрібен такий фахівець. У Німеччині один із важливих порогів для непублічних організацій — як правило, щонайменше 20 осіб, які постійно займаються автоматизованою обробкою персональних даних. Призначення може бути потрібне й з інших причин, наприклад за певної обробки високого ризику або особливої основної діяльності. У разі сумніву зверніться по професійну оцінку.
Захист даних має працювати на практиці. Юридично бездоганні документи мало допоможуть, якщо дані клієнтів містяться в особистих чатах, безладних папках або старих таблицях. Кращий сталий процес: збирайте дані лише за потреби, обмежуйте доступ, системно зберігайте документи, обліковуйте постачальників, дотримуйтеся строків і не поширюйте чутливі відомості без потреби.
Багато проблем виникає не через злий намір, а через брак структури. Малі підприємства одночасно використовують кілька інструментів, месенджери, поштові скриньки, локальні файли й хмару. Стає незрозуміло, де дані клієнтів, хто має доступ і коли їх видаляти. Надійний процес корисніший за один раз завантажений шаблон.
Motorica не замінює консультацію із захисту даних і не гарантує відповідність GDPR у конкретному випадку. Вона, однак, допомагає системніше обробляти дані в офісі. Дані клієнтів, рахунки, документи, завдання й платіжна інформація зібрані в одному місці. Процеси легше простежити, доступ — організувати, а записи — знайти для податкового консультанта, перевірки захисту чи внутрішнього контролю.
FAQ
Так. Він може застосовуватися, щойно самозайнятий обробляє персональні дані: дані клієнтів, рахунки, пошту, форми, платежі, дані працівників або цифрові документи.
Це інформація про ідентифіковану або таку, яку можна ідентифікувати, фізичну особу, зокрема імена, адреси, пошта, телефони, номери клієнтів, IP-адреси, платіжні дані й відомості в документах.
Ні. Вона важлива, але захист має діяти й у реальних процесах: правові підстави, договори обробки, захист доступу, політика видалення, права суб'єктів, документація й належні заходи.
Зазвичай коли постачальник за вашими вказівками обробляє дані для підприємства. Типові приклади — хостинг, хмара, розсилки, зовнішні ІТ, підтримка й деякі офісні або бухгалтерські програми.
Це захист, наприклад контроль доступу, паролі, двофакторна автентифікація, шифрування, резервні копії, рольові права, журнали, навчання й безпечне видалення.
Багато підприємств мають документувати обробку. Реєстр показує дані, мету й правову підставу, одержувачів і заходи захисту.
У Німеччині його, серед іншого, зазвичай призначають, якщо щонайменше 20 осіб постійно займаються автоматизованою обробкою персональних даних. Можливі й інші причини, зокрема певна обробка високого ризику.
Негайно документуйте інцидент, оцініть ризик, усуньте причину й перевірте, чи треба повідомити орган або людей. Для порушень, що підлягають повідомленню, загальний строк, якщо можливо, становить 72 години.
Ні. Лише поки цього потребує мета або юридичний обов'язок. Тому кожному підприємству потрібна політика видалення й зберігання.
Так. Motorica допомагає системніше організувати дані клієнтів, рахунки, документи, завдання й строки. Вона не замінює консультацію і не гарантує відповідність у конкретному випадку.
Ні. MIRA може зрозуміліше пояснювати документи й виділяти організаційну інформацію. Правова оцінка, концепції захисту, перевірка договорів і обов'язкова консультація належать до компетенції кваліфікованих фахівців.