Hasło „RODO" u wielu przedsiębiorców wywołuje odruch: kary, formalności, prawnicy. Tymczasem dla typowej małej firmy, która ma stronę z formularzem kontaktowym i analitykę, wymogi da się sprowadzić do kilku konkretnych elementów. Nie zastąpi to porady prawnej przy skomplikowanych przypadkach, ale pokaże, od czego zacząć.

// zastrzeżenie

Nie jesteśmy kancelarią prawną, a ten wpis nie jest poradą prawną. To praktyczny przewodnik po tym, co najczęściej musi znaleźć się na stronie małej firmy. Przy większej skali lub wrażliwych danych warto skonsultować się z prawnikiem od ochrony danych.

1. Polityka prywatności, która mówi prawdę

To fundament. Polityka prywatności musi jasno wyjaśniać, kto jest administratorem danych (przy jednoosobowej działalności — Ty, z imienia i nazwiska oraz NIP), jakie dane zbierasz, w jakim celu, na jakiej podstawie i jak długo je przechowujesz. Kluczowe słowo: prawdę. Skopiowany z internetu szablon, który opisuje narzędzia, których nie używasz, jest gorszy niż brak — bo wprowadza w błąd.

2. Polityka cookies i zgoda przed śledzeniem

Jeśli używasz analityki (na przykład Google Analytics), zapisujesz na urządzeniu użytkownika pliki, które wymagają jego uprzedniej zgody. To oznacza dwie rzeczy: musisz mieć politykę cookies opisującą te pliki, oraz baner, który pyta o zgodę zanim analityka ruszy — a nie po fakcie. Analityka włączona z automatu, bez pytania, to najczęstszy błąd małych stron.

Baner cookies nie jest ozdobą ani formalnością do odhaczenia. To mechanizm, który realnie wstrzymuje śledzenie do momentu, aż użytkownik powie „tak". Jeśli Twój baner tego nie robi, jest tylko dekoracją.

3. Zgoda przy formularzu kontaktowym

Gdy ktoś wysyła Ci wiadomość przez formularz, przekazuje dane osobowe — co najmniej imię i adres e-mail. Musisz poinformować, że je przetwarzasz i w jakim celu, oraz odebrać świadomą zgodę. W praktyce: pole do zaznaczenia (nigdy zaznaczone z góry) z odnośnikiem do polityki prywatności. Świadoma zgoda to taka, którą użytkownik wyraża aktywnie, a nie taka, którą mu podsuwasz gotową.

4. Realna możliwość kontaktu w sprawie danych

Użytkownik ma prawo zapytać, jakie dane o nim masz, poprosić o ich poprawienie czy usunięcie. Musisz dać mu do tego kanał — wystarczy adres e-mail podany w polityce prywatności. Nie potrzebujesz do tego rozbudowanego systemu; potrzebujesz działającego adresu, pod którym ktoś rzeczywiście odbiera takie prośby i potrafi na nie zareagować.

5. Bezpieczeństwo danych, które zbierasz

RODO wymaga, byś chronił dane, które gromadzisz — adekwatnie do ryzyka. Dla małej firmowej strony oznacza to podstawy: szyfrowane połączenie (certyfikat SSL, czyli „kłódka" i adres https), formularz zabezpieczony przed nadużyciami, i nieprzechowywanie danych dłużej, niż to potrzebne. Nie chodzi o twierdzę, chodzi o rozsądne minimum, które pokazuje, że traktujesz dane poważnie.

Dlaczego warto to zrobić dobrze

Poza uniknięciem kar jest powód, o którym rzadko się mówi: zaufanie. Strona, która przejrzyście mówi, co robi z danymi, i pyta o zgodę zamiast brać ją po cichu, buduje wiarygodność. Klient, który widzi, że szanujesz jego prywatność, łatwiej zostawi Ci swój adres i pieniądze.

Zgodność z RODO nie musi być koszmarem. Dla większości małych firm to pięć konkretnych rzeczy zrobionych porządnie — a nie sterta dokumentów pisanych ze strachu. Zrób je raz, dobrze, a masz spokój.