Користуйтеся Motorica дванадцять місяців по 59 € замість 100 € на місяць.Пропозиція діє до 31 серпня 2026 р.Скористатися пропозицією
Самозайнята особа перевіряє дані клієнтів, обов'язки із захисту й цифрові документи за GDPR

Захист даних, дані клієнтів і офісні процеси

GDPR для самозайнятих: дані клієнтів, правові підстави й обов'язки

Захист даних в офісі: обробляйте дані законно, захищайте доступ, перевіряйте постачальників, організуйте видалення й права суб'єктів.

Автор фото: Schluesseldienst, Pixabay

GDPR регулює обробку персональних даних. Для самозайнятих і малого бізнесу це дані клієнтів, рахунки, пропозиції, електронна пошта, працівники, кандидати, документи, вебформи, розсилки, платежі й цифрові файли. Гарна організація зменшує правові ризики й підтримує професійну роботу.

Відповідність GDPR — це не лише політика конфіденційності на сайті. Захист даних має діяти щодня: які дані збираються, навіщо, на якій правовій підставі, хто має доступ, як довго вони зберігаються, які постачальники обробляють їх за вашим дорученням і як виконуються права суб'єктів, видалення, запити на доступ та дії під час інцидентів? Motorica допомагає системніше організувати офісні процеси. За потреби правову оцінку, перевірку й конкретні заходи слід узгодити з кваліфікованим фахівцем із захисту даних або юристом.

Що таке GDPR?

Загальний регламент про захист даних — нормативний акт ЄС, що захищає персональні дані. Він застосовується, коли підприємства, самозайняті чи організації обробляють такі дані. Персональні дані — будь-яка інформація про ідентифіковану або таку, яку можна ідентифікувати, фізичну особу: не лише ім'я й адреса, а й електронна пошта, телефон, номер клієнта, IP-адреса, платіжні та геолокаційні дані, відомості в рахунках і документах.

  • GDPR захищає персональні дані фізичних осіб
  • Він стосується клієнтів, зацікавлених осіб, працівників, кандидатів і контактних осіб
  • Він може стосуватися також малого бізнесу й одноосібної діяльності
  • Обробка включає збирання, зберігання, використання, передавання, видалення й архівування
  • Захист даних потрібно впроваджувати в щоденну роботу, ПЗ і процеси
  • Самої політики конфіденційності недостатньо

Які дані є персональними?

Це будь-яка інформація, що прямо чи опосередковано дає змогу визначити людину. Малий бізнес постійно створює такі дані в пропозиціях, рахунках, картках клієнтів, розкладі, електронній пошті, звірці платежів, архіві та контактних формах. Ділові контакти теж можуть бути персональними даними, якщо пов'язані з конкретною людиною.

  • Ім'я, адреса й контактні дані
  • Адреса електронної пошти й номер телефону
  • Номер клієнта й дані договору
  • Дані рахунків і платежів
  • IP-адреси й онлайн-ідентифікатори
  • Дані працівників і кандидатів
  • Дані про місце та завдання
  • Нотатки про клієнтів, контакти чи операції
  • Документи з особистою інформацією

Основні принципи GDPR

Кожну обробку визначають принципи GDPR. Дані не можна збирати довільно або зберігати безстроково. Їх слід обробляти законно, добросовісно й прозоро, для визначених цілей, точно, з належним захистом і лише стільки, скільки потрібно або вимагає закон. Самозайнятим слід збирати тільки необхідне, не використовувати дані неналежно з іншою метою й ретельно обмежувати доступ.

  • Законність: кожна обробка потребує правової підстави
  • Прозорість: суб'єкти мають отримувати зрозумілу інформацію
  • Обмеження мети: використовуйте дані лише для заявлених цілей
  • Мінімізація: збирайте тільки необхідні дані
  • Точність: підтримуйте дані актуальними й правильними
  • Обмеження зберігання: не зберігайте дані довше, ніж потрібно
  • Цілісність і конфіденційність: захищайте дані технічно й організаційно
  • Підзвітність: документуйте рішення так, щоб їх можна було простежити

Правові підстави: коли можна обробляти дані?

Персональні дані можна обробляти лише за наявності належної правової підстави. Для малого бізнесу особливо важливі виконання договору, переддоговірні заходи, юридичні обов'язки, законний інтерес і згода. Підставу не слід добирати заднім числом: вона має відповідати фактичній меті й бути задокументована.

  • Виконання договору, наприклад пропозиції, замовлення, рахунки й послуги
  • Переддоговірні заходи, наприклад запит або підготовка пропозиції
  • Юридичний обов'язок, наприклад податкове зберігання рахунків і документів
  • Законний інтерес, наприклад певні внутрішні адміністративні процеси
  • Згода, наприклад добровільна розсилка чи окремий маркетинг
  • Життєво важливі інтереси й публічні завдання рідші у звичайному бізнесі
  • Завжди обирайте підставу, що відповідає меті

Політика конфіденційності: що треба чітко пояснити?

Вона має повідомляти, які персональні дані, для яких цілей, на якій підставі, ким і як довго обробляються та які права мають люди. На сайті це можуть бути контактні форми, журнали сервера, cookie, аналітика, вбудований вміст, розсилки, запис або платежі. Політика має відповідати фактичному сайту й послугам.

  • Ім'я та контакти контролера
  • Цілі обробки
  • Правові підстави обробки
  • Категорії оброблюваних даних
  • Одержувачі або їхні категорії
  • Строк зберігання або критерії його визначення
  • Права суб'єктів даних
  • Право подати скаргу наглядовому органу
  • Інформація про cookie, відстеження й зовнішні сервіси
  • Інформація про передавання до третіх країн, якщо доречно

Договір обробки: правильно класифікуйте обробку за дорученням

Обробка за дорученням виникає, коли постачальник обробляє персональні дані для вашого підприємства за вашими вказівками. Типові приклади: хостинг, хмарне ПЗ, розсилки, підтримка, зовнішні ІТ-служби та деякі бухгалтерські чи офісні програми. Зазвичай потрібен договір, що регулює предмет, строк, характер і мету, категорії даних і суб'єктів, інструкції, субобробників та технічні й організаційні заходи.

  • Перевірте, які постачальники обробляють персональні дані
  • Укладіть договори з обробниками
  • Документуйте субобробників і субпідрядників
  • Перевіряйте технічні й організаційні заходи
  • Чітко регулюйте інструкції та доступ підтримки
  • Передбачте видалення або повернення даних після договору
  • Не плутайте договір обробки із загальними умовами
  • Інакше оцінюйте контролерів і спільних контролерів

Технічні й організаційні заходи

Вони забезпечують належний захист персональних даних і не обмежуються шифруванням: важливі права доступу, паролі, резервні копії, журнали, ролі, пристрої, навчання, видалення й аварійні процедури. Заходи мають відповідати ризику. Клінінговій компанії потрібні інші заходи, ніж медичному закладу, але обидва повинні захищати дані.

  • Використовуйте надійні паролі й двофакторну автентифікацію
  • Призначайте права доступу за ролями
  • Надавайте доступ до даних клієнтів лише тим, кому він потрібен
  • Налаштуйте й перевіряйте регулярне резервне копіювання
  • Оновлюйте пристрої, браузери й програми
  • Шифруйте передавання даних
  • Документуйте й обмежуйте доступ підтримки
  • Безпечно зберігайте або знищуйте паперові документи
  • Визначте процедури видалення й блокування
  • Підвищуйте обізнаність працівників про захист даних

Реєстр операцій обробки

Реєстр документує, які персональні дані обробляє підприємство. Це не маркетинговий документ, а внутрішній огляд захисту. Він має наочно показувати процеси, цілі й правові підстави, суб'єктів, категорії даних, одержувачів, строки зберігання та заходи захисту.

  • Управління клієнтами
  • Пропозиції й рахунки
  • Зберігання чеків і документів
  • Звірка платежів
  • Управління персоналом
  • Заявки кандидатів
  • Контактна форма й сайт
  • Розсилка або маркетинг
  • Підтримка й спілкування з клієнтами
  • Податкове консультування й бухгалтерія

Права суб'єктів: доступ, видалення й заперечення

Люди, чиї дані обробляються, мають права на доступ, виправлення, видалення, обмеження обробки, перенесення й заперечення. Для підприємства це означає, що запити не можна залишати без порядку. Потрібен процес правильної перевірки особи, строків, охоплених даних, винятків і відповіді.

  • Доступ до оброблюваних персональних даних
  • Виправлення неправильних даних
  • Видалення за відсутності обов'язку чи підстави для зберігання
  • Обмеження обробки
  • Перенесення даних у належних випадках
  • Заперечення проти певної обробки
  • Відкликання згоди на майбутнє
  • Право скарги наглядовому органу
  • Документуйте відповіді й дотримуйтеся строків

Видалення й зберігання: не все можна видалити одразу

Захист даних не означає негайного видалення всього. Деякі дані видаляють після припинення мети й правової підстави, інші треба зберігати довше через податкові, торговельні чи договірні обов'язки. Тому кожному підприємству потрібна політика, що розрізняє активне використання, блокування, архівування й остаточне видалення.

  • Перевіряйте мету зберігання
  • Дотримуйтеся встановлених законом строків
  • Не видаляйте рахунки й бухгалтерські документи завчасно
  • Не зберігайте дані кандидатів безстроково
  • Після відкликання згоди правильно опрацюйте дані розсилки
  • Перевіряйте облікові записи клієнтів після завершення договору
  • Захищайте архів від несанкціонованого доступу
  • Документуйте видалення й блокування
  • Плануйте регулярне видалення

Порушення захисту даних: що важливо під час інциденту

Порушення можливе в разі втрати, випадкового розкриття, несанкціонованого доступу, зміни або видалення даних. Приклади: лист не тому адресату, втрачений пристрій, відкрита хмарна папка, зламаний обліковий запис або чужий доступ. Якщо порушення підлягає повідомленню, наглядовий орган загалом інформують без невиправданої затримки й, якщо можливо, протягом 72 годин. Тому важливий чіткий аварійний порядок.

  • Негайно документуйте інцидент
  • Оцініть охоплені дані й людей
  • Оцініть ризик для цих людей
  • Захистіть доступ і усуньте причину
  • Залучіть постачальників або обробників
  • Перевірте необхідність повідомлення наглядового органу
  • Перевірте необхідність повідомлення постраждалих осіб
  • Документуйте заходи й рішення так, щоб їх можна було простежити
  • Надійно усуньте вразливість

Фахівець із захисту даних: коли він потрібен?

Не кожному малому підприємству автоматично потрібен такий фахівець. У Німеччині один із важливих порогів для непублічних організацій — як правило, щонайменше 20 осіб, які постійно займаються автоматизованою обробкою персональних даних. Призначення може бути потрібне й з інших причин, наприклад за певної обробки високого ризику або особливої основної діяльності. У разі сумніву зверніться по професійну оцінку.

  • Перевірте число людей, які постійно виконують автоматизовану обробку
  • Оцініть характер і ризик обробки
  • Особливо ретельно перевіряйте спеціальні категорії даних
  • Оцінка впливу може створити додаткові обов'язки
  • Зовнішній фахівець може бути практичнішим для малого бізнесу
  • Не плутайте призначення із загальною організацією захисту
  • Підприємство залишається відповідальним і без такого фахівця

GDPR у щоденному офісі малого бізнесу

Захист даних має працювати на практиці. Юридично бездоганні документи мало допоможуть, якщо дані клієнтів містяться в особистих чатах, безладних папках або старих таблицях. Кращий сталий процес: збирайте дані лише за потреби, обмежуйте доступ, системно зберігайте документи, обліковуйте постачальників, дотримуйтеся строків і не поширюйте чутливі відомості без потреби.

  • Не організовуйте дані клієнтів в особистих чатах
  • Зберігайте рахунки й документи централізовано
  • Обмежуйте доступ до даних клієнтів
  • Обробляйте дані працівників окремо й конфіденційно
  • Регулярно перевіряйте старі експортовані файли
  • Не пересилайте документи електронною поштою без потреби
  • Перевіряйте хмарних і програмних постачальників щодо захисту даних
  • Застосовуйте правила видалення й архівування щодня

Поширені помилки GDPR

Багато проблем виникає не через злий намір, а через брак структури. Малі підприємства одночасно використовують кілька інструментів, месенджери, поштові скриньки, локальні файли й хмару. Стає незрозуміло, де дані клієнтів, хто має доступ і коли їх видаляти. Надійний процес корисніший за один раз завантажений шаблон.

  • Немає належної політики конфіденційності на сайті
  • Контактні форми без чіткої інформації
  • Немає договорів обробки з постачальниками
  • Дані клієнтів на особистих пристроях або в чатах
  • Забагато людей мають доступ до чутливих даних
  • Не визначено строків видалення
  • Резервні копії й експорт не контролюються
  • Запити суб'єктів не документуються
  • Про порушення не повідомляють усередині підприємства
  • Захист даних вважають лише питанням сайту

Як Motorica підтримує офісну роботу з урахуванням GDPR

Motorica не замінює консультацію із захисту даних і не гарантує відповідність GDPR у конкретному випадку. Вона, однак, допомагає системніше обробляти дані в офісі. Дані клієнтів, рахунки, документи, завдання й платіжна інформація зібрані в одному місці. Процеси легше простежити, доступ — організувати, а записи — знайти для податкового консультанта, перевірки захисту чи внутрішнього контролю.

  • Керуйте даними клієнтів централізованіше
  • Системно зберігайте рахунки й документи
  • Враховуйте моделі доступу й ролей у процесах
  • Організовуйте завдання й строки так, щоб їх можна було простежити
  • Використовуйте MIRA для чіткішої класифікації офіційних листів і документів
  • Системно готуйте дані для податкових консультантів і адміністрації
  • Скоротіть неконтрольоване зберігання в пошті, паперах і месенджерах
  • Стежте за договорами обробки, технічними й організаційними заходами та політикою видалення

FAQ

Часті запитання про GDPR

Чи застосовується GDPR до самозайнятих?

Так. Він може застосовуватися, щойно самозайнятий обробляє персональні дані: дані клієнтів, рахунки, пошту, форми, платежі, дані працівників або цифрові документи.

Що таке персональні дані?

Це інформація про ідентифіковану або таку, яку можна ідентифікувати, фізичну особу, зокрема імена, адреси, пошта, телефони, номери клієнтів, IP-адреси, платіжні дані й відомості в документах.

Чи достатньо політики конфіденційності для відповідності GDPR?

Ні. Вона важлива, але захист має діяти й у реальних процесах: правові підстави, договори обробки, захист доступу, політика видалення, права суб'єктів, документація й належні заходи.

Коли потрібен договір обробки даних?

Зазвичай коли постачальник за вашими вказівками обробляє дані для підприємства. Типові приклади — хостинг, хмара, розсилки, зовнішні ІТ, підтримка й деякі офісні або бухгалтерські програми.

Що таке технічні й організаційні заходи?

Це захист, наприклад контроль доступу, паролі, двофакторна автентифікація, шифрування, резервні копії, рольові права, журнали, навчання й безпечне видалення.

Чи треба вести реєстр операцій обробки?

Багато підприємств мають документувати обробку. Реєстр показує дані, мету й правову підставу, одержувачів і заходи захисту.

Коли потрібен фахівець із захисту даних?

У Німеччині його, серед іншого, зазвичай призначають, якщо щонайменше 20 осіб постійно займаються автоматизованою обробкою персональних даних. Можливі й інші причини, зокрема певна обробка високого ризику.

Що робити в разі порушення захисту даних?

Негайно документуйте інцидент, оцініть ризик, усуньте причину й перевірте, чи треба повідомити орган або людей. Для порушень, що підлягають повідомленню, загальний строк, якщо можливо, становить 72 години.

Чи можна безстроково зберігати дані клієнтів?

Ні. Лише поки цього потребує мета або юридичний обов'язок. Тому кожному підприємству потрібна політика видалення й зберігання.

Чи допомагає Motorica працювати з урахуванням GDPR?

Так. Motorica допомагає системніше організувати дані клієнтів, рахунки, документи, завдання й строки. Вона не замінює консультацію і не гарантує відповідність у конкретному випадку.

Чи є MIRA сервісом консультацій із захисту даних?

Ні. MIRA може зрозуміліше пояснювати документи й виділяти організаційну інформацію. Правова оцінка, концепції захисту, перевірка договорів і обов'язкова консультація належать до компетенції кваліфікованих фахівців.