Privatumo politikos kontrolinio sąrašo generatorius

Nustatykite, ką jūsų svetainė renka, naudoja ir bendrina, ir paverskite spragas privatumo peržiūros kontroliniu sąrašu.

Svetainės duomenų tvarkymo praktikos klausimynas

Svetainė ir auditorija

Neprivaloma. Naudokite trumpą projekto pavadinimą, o ne asmens duomenis, paskyros informaciją ar prisijungimo duomenis.
Kokia yra dabartinė privatumo pranešimo būsena?

Pasirinkite būseną, kurią galite patvirtinti šiandien.

Kas gali naudotis svetaine arba kam ji gali daryti poveikį?

Pažymėkite kiekvieną grupę, apie kurią žinote. Nepalikite grupės be atsakymo, jei vietovės arba amžius nebuvo nustatyti.

Duomenų žemėlapis

Kokios kategorijos duomenys patenka į svetainę arba jos paslaugų teikėjus?

Įtraukite žmonių pateiktą informaciją ir automatiškai sukuriamus duomenis. Neklijuokite tikrų įrašų.

Kaip svetainė gauna duomenis?

Įtraukite kiekvieną kanalą, kuris šiuo metu teikia duomenų kategoriją.

Kam naudojami duomenys?

Pasirinkite faktinius tikslus. Platesniems apibūdinimams vis tiek reikės konkrečios informacijos galutiniame pranešime.

Bendrinimas ir gyvavimo ciklai

Ar paslaugų teikėjai, partneriai, susijusios įmonės ar kitos organizacijos gauna asmens informaciją?

Talpinimas serveryje, mokėjimai, analitika ir palaikymas gali būti įskaičiuoti net tada, kai pardavėjas duomenis tvarko tik jūsų vardu.

Ar reklamos, matavimo ar kiti susitarimai gali apimti asmens duomenų pardavimą ar bendrinimą?

Įtraukite pinigus, kitą vertę, tarpusavio svetainių reklamą ir pačių teikėjų naudojimą. Pasirinkite „Not sure“, jei sutartys arba žymų elgsena nebuvo patikrintos.

Ar duomenys gali būti tvarkomi arba pasiekiami už šalies, kurioje yra asmuo, ribų?

Atsižvelkite į teikėjo pagalbą, atsargines kopijas, nuotolinę prieigą ir sub-tvarkytojus, o ne tik į pagrindinį serverį.

Ar kiekvienai duomenų kategorijai nustatėte saugojimo laikotarpį arba naudojamą ištrynimo taisyklę?

„Tiek, kiek reikia“ nėra naudojama taisyklė, nebent nustatymo kriterijai yra užrašyti.

Ar svetainė automatiškai vertina, reitinguoja, profiliuoja žmones ar priima sprendimus dėl jų?

Įtraukite reklaminius profilius, tinkamumą, kainodarą ir sprendimus dėl sukčiavimo; pasirinkite „Not sure“, jei sprendimą priima teikėjas.

Pranešimo parengtis

Ar organizacijos tapatybė ir privatumo kontaktas paruošti skelbti?

Patvirtinkite teisinį arba vykdomąjį pavadinimą, susisiekimo būdą ir bet kurį nustatytą privatumo vadovą arba atstovą.

Ar kiekviena duomenų kategorija gali būti susieta su jos šaltiniu, tikslu, gavėjais ir saugojimo taisykle?

Vienas bendras aprašymas gali paslėpti skirtingus naudojimo būdus, teikėjus ir ištrynimo grafikus.

Ar yra dokumentuotas užklausų pateikimo kelias, tapatybės patikrinimas ir atsakymo procesas?

Užregistruokite, kaip žmonės užduoda klausimus arba teikia užklausas ir kas tvarko kiekvieną žingsnį.

Ar privatumo informacija pateikiama kiekviename rinkimo taške arba prieš jį?

Patikrinkite registraciją, pirkimą, kontaktus, naujienlaiškį, leidimus ir bet kokį rinkimą neprisijungus – ne tik poraštę.

Ar yra atsakingas asmuo, paskutinės peržiūros data ir būdas informuoti žmones apie esminius pakeitimus?

Pranešimą reikėtų patikrinti kaskart, kai pasikeičia duomenys, teikėjai, tikslai ar vartotojo pasirinkimai.

Neatsakyti ir neaiškūs pasirinkimai išlieka matomi kaip spragos.
Paruošta. Atsakykite į tai, ką galite; neatsakyti klausimai taps trūkstamais elementais.

Jūsų svetainės pavadinimas ir atsakymai į klausimyną lieka naršyklėje. „BroBroGo“ jų neįkelia ir nesaugo.

DUK

Ką sukuria šis generatorius?

Jis sukuria paruošiamąją ataskaitą su trūkstamais atsakymais, nesutarimais, patvirtintinais faktais ir punktais, kuriuos pažymėjote kaip dokumentuotus. Jis nerašo skelbimui paruoštos privatumo politikos.

Ar pilnas kontrolinis sąrašas reiškia, kad mano svetainė atitinka privatumo įstatymus?

Ne. Taikomos taisyklės priklauso nuo jūsų vietovės, auditorijos, pramonės šakos, masto ir tikslaus duomenų tvarkymo. Kvalifikuotas asmuo turėtų patvirtinti įstatymus, formuluotes ir kontrolės priemones jūsų situacijai.

Ką turėčiau surinkti prieš atsakydamas?

Naudokite esamą informaciją iš formų, paskyrų, serverio žurnalų, analizės ir reklamos žymų, mokėjimo bei palaikymo teikėjų, tiekėjų sutarčių, saugojimo laikotarpių ir privatumo prašymų procedūrų.

Koks darbas lieka už privatumo politikos ribų?

Pranešimas nepakeičia pranešimų rinkimo metu, slapukų ar stebėjimo pasirinkimų, pranešimų vaikams ir sutikimo, prašymų tvarkymo, tiekėjų sutarčių, rizikos vertinimo ar saugumo praktikų.

Duomenų žemėlapio sudarymas privatumo politikai

Svetainės duomenų tvarkymo praktikos supratimas yra pirmasis žingsnis rengiant teisiškai tvarkingą privatumo pranešimą. Norint sukurti tikslų dokumentą, būtina identifikuoti ir susisteminti visus svetainėje vykstančius duomenų rinkimo, naudojimo ir bendrinimo procesus. Šiam tikslui pasiekti naudojamas įrankis „Privatumo politikos kontrolinio sąrašo generatorius“, kuris leidžia svetainių savininkams vizualizuoti savo duomenų srautus ir pasiruošti profesionaliai teisinei peržiūrai.

Duomenų žemėlapio sudarymas apima tris pagrindinius informacijos gavimo kanalus:

  • Tiesiogiai pateikiami duomenys: informacija, kurią naudotojai patys įveda į registracijos, užsakymų ar kontaktų formas.
  • Automatiškai generuojami duomenys: įrenginio, tinklo ir serverio žurnalų (angl. logs) informacija, fiksuojama vartotojui naršant svetainėje.
  • Sekimo technologijos: slapukai, pikseliai, SDK ir panašios technologijos, kurios stebi naudotojų elgseną rinkodaros ar analitikos tikslais.

Sistemingas šių šaltinių dokumentavimas padeda išvengti situacijų, kai privatumo politikoje deklaruojama praktika neatitinka realaus svetainės veikimo.

Regioniniai privatumo reikalavimai ir jurisdikcijos

Skirtingi regionai taiko skirtingus skaidrumo standartus ir teisinius reikalavimus asmens duomenų tvarkymui. Priklausomai nuo to, kas naudojasi svetaine, gali tekti atsižvelgti į specifines taisykles:

Regionas / Auditorija Pagrindiniai reikalavimai ir peržiūros aspektai
Europos Sąjunga (ES) ir Jungtinė Karalystė (JK) Reikalaujama nurodyti organizacijos tapatybę, kontaktus, duomenų tvarkymo teisinį pagrindą, saugojimo laikotarpius, gavėjus, duomenų perdavimą už regiono ribų, teises, skundų pateikimo tvarką bei sutikimo atšaukimo galimybes.
Kalifornija Reikalaujama pateikti pranešimus duomenų rinkimo metu, atskleisti duomenų kategorijas, šaltinius ir tikslus, aiškiai nurodyti duomenų pardavimo ar bendrinimo faktus bei pateikti atsisakymo nuorodas.
Vaikai ir paaugliai Taikomos griežtos apsaugos priemonės, reikalaujančios tėvų pranešimų arba sutikimo, specialių prašymų teikimo būdų ir riboto sekimo bei saugojimo.

Šių regioninių skirtumų identifikavimas leidžia tikslingai nukreipti teisinės peržiūros procesą ir užtikrinti, kad pranešimas atitiktų specifinius vietos įstatymus.

Duomenų gyvavimo ciklas ir saugojimo taisyklės

Vienas iš dažniausių privatumo politikos trūkumų yra neapibrėžtas duomenų saugojimo laikotarpis. Teisiškai nepakanka nurodyti, kad duomenys saugomi „tiek, kiek reikia“, nebent yra aiškiai aprašyti ir dokumentuoti kriterijai, pagal kuriuos nustatomas šis laikotarpis.

Kiekviena duomenų kategorija – nuo kontaktinių duomenų iki finansinių operacijų įrašų – privalo turėti nustatytą saugojimo laikotarpį arba naudojamą ištrynimo taisyklę. Tai reiškia, kad organizacija turi aiškiai žinoti:

  1. Kurie duomenys yra saugomi aktyviam paslaugų teikimui.
  2. Kada duomenys turi būti archyvuojami dėl teisinių prievolių ar ginčų valdymo.
  3. Kokiu būdu ir kada duomenys yra galutinai ištrinami arba nuasmeninami.

Trečiųjų šalių gavėjai ir reklamos susitarimai

Duomenų perdavimas trečiosioms šalims apima ne tik tiesioginį duomenų pardavimą, bet ir įvairių paslaugų teikėjų bei partnerių naudojimą. Prieglobos (angl. hosting) paslaugos, mokėjimų procesoriai, analitikos įrankiai ir klientų aptarnavimo sistemos yra laikomi duomenų gavėjais, net jei jie tvarko informaciją tik jūsų vardu.

Ypatingą dėmesį reikia skirti reklamos ir matavimo susitarimams. Jei svetainėje naudojamos trečiųjų šalių sekimo priemonės, skirtos tarpusavio svetainių reklamai ar auditorijų atitikimui, tai gali būti prilyginta asmens duomenų pardavimui ar bendrinimui pagal tam tikrus įstatymus. Tokiu atveju būtina tiksliai atskirti standartinių paslaugų teikėjų veiklą nuo reklaminio duomenų naudojimo ir užtikrinti, kad vartotojams būtų pateikti tinkami pasirinkimo bei atsisakymo signalai.

Automatizuotas sprendimų priėmimas ir profiliavimas

Jei svetainė naudoja algoritmus, kurie automatiškai vertina, reitinguoja, profiliuoja žmones ar priima sprendimus dėl jų (pavyzdžiui, nustatant kainodarą, vertinant tinkamumą ar vykdant sukčiavimo prevenciją), šis procesas turi būti skaidriai aprašytas.

Dokumentuojant automatizuotą sprendimų priėmimą, privatumo pranešime reikėtų paprasta kalba užregistruoti:

  • Naudojamus įvesties duomenis.
  • Tokio tvarkymo tikslą ir taikomą logiką.
  • Tikėtiną poveikį vartotojui.
  • Žmogiškosios peržiūros galimybes ir apskundimo kelią.

Skaidrus šių procesų aprašymas padeda vartotojams suprasti, kaip jų duomenys veikia jiems teikiamas paslaugas ar siūlomas kainas.

Kaip veikia kontrolinio sąrašo generatorius

Įrankis „Privatumo politikos kontrolinio sąrašo generatorius“ veikia interaktyvaus klausimyno principu. Vartotojas užpildo kairėje pusėje esantį „Klausimynas“ skydelį, o dešinėje pusėje esantis „Peržiūros lapas“ realiuoju laiku generuoja ataskaitą.

Įvesties parametrai ir ribojimai

  • Svetainės arba produkto pavadinimas: neprivalomas trumpas projekto pavadinimas. Taikomas griežtas ribojimas – pavadinimas turi būti ne ilgesnis nei 120 simbolių. Viršijus šį limitą, sistema pateikia klaidą: „Naudokite ne ilgesnę kaip 120 simbolių svetainės etiketę.“. Sąsajoje pateikiamas įspėjimas nenaudoti asmens duomenų, paskyros informacijos ar prisijungimo duomenų.
  • Dabartinė būsena: pasirenkama viena iš trijų parinkčių: „Dar nėra“, „Vykdomas juodraštis“ arba „Paskelbtas pranešimas“.
  • Klausimyno sekcijos: apima klausimus apie auditoriją, duomenų kategorijas, gavimo šaltinius, naudojimo tikslus, trečiųjų šalių gavėjus, duomenų perdavimą už šalies ribų, saugojimo taisykles, automatizuotą vertinimą ir organizacijos pasirengimą (tapatybės dokumentavimą, užklausų kelius, pranešimus rinkimo taškuose).

Valdymo funkcijos

  • Įkelti pavyzdį: užpildo klausimyną pavyzdiniais duomenimis, o būsenos juostoje rodomas pranešimas: „Pavyzdys įkeltas. Jo nebaigti elementai rodomi peržiūros lape.“.
  • Atstatyti: išvalo visus įvestus duomenis ir rodo būseną: „Klausimynas iš naujo nustatytas.“.
  • Sukurti peržiūros lapą: sugeneruoja galutinę ataskaitą. Jei dalis klausimų paliekama neužpildyta, sistema jų neblokuoja, o būsenos juostoje rodo: „Paruošta. Atsakykite į tai, ką galite; neatsakyti klausimai taps trūkstamais elementais.“.

Konfliktų identifikavimo taisyklės

Generatorius automatiškai tikrina atsakymų loginį suderinamumą ir skiltyje „Išspręskite nesutampančius atsakymus“ parodo šiuos konfliktus:

  1. Reklamos ir gavėjų konfliktas: jei reklamos ar bendrinimo klausime pasirenkama „Taip“, o trečiųjų šalių gavimo klausime – „Ne“, rodomas pranešimas: „Reklama arba bendrinimas pažymėti kaip „Taip“, o trečiųjų šalių gavimas pažymėtas kaip „Ne““.
  2. Duomenų tvarkymo konfliktas: jei pasirenkamas atsakymas „nieko nenustatyta“ (pvz., neidentifikuotos duomenų kategorijos, šaltiniai ar tikslai), bet kartu pažymimi aktyvūs duomenų tvarkymo veiksmai, rodomas pranešimas: „Atsakymas „nieko nenustatyta“ prieštarauja kitiems duomenų tvarkymo atsakymams“.

Dažniausiai užduodami klausimai (DUK)

Ką sukuria šis generatorius?

Jis sukuria paruošiamąją ataskaitą su trūkstamais atsakymais, nesutarimais, patvirtintinais faktais ir punktais, kuriuos pažymėjote kaip dokumentuotus. Jis nerašo skelbimui paruoštos privatumo politikos.

Ar pilnas kontrolinis sąrašas reiškia, kad mano svetainė atitinka privatumo įstatymus?

Ne. Taikomos taisyklės priklauso nuo jūsų vietovės, auditorijos, pramonės šakos, masto ir tikslaus duomenų tvarkymo. Kvalifikuotas asmuo turėtų patvirtinti įstatymus, formuluotes ir kontrolės priemones jūsų situacijai.

Ką turėčiau surinkti prieš atsakydamas?

Naudokite esamą informaciją iš formų, paskyrų, serverio žurnalų, analizės ir reklamos žymų, mokėjimo bei palaikymo teikėjų, tiekėjų sutarčių, saugojimo laikotarpių ir privatumo prašymų procedūrų.

Koks darbas lieka už privatumo politikos ribų?

Pranešimas nepakeičia pranešimų rinkimo metu, slapukų ar stebėjimo pasirinkimų, pranešimų vaikams ir sutikimo, prašymų tvarkymo, tiekėjų sutarčių, rizikos vertinimo ar saugumo praktikų.