GDPR a WooCommerce eshop: na čo si dať pozor
GDPR a WooCommerce spolu súvisia viac, než sa na prvý pohľad zdá – každá objednávka v e-shope znamená spracovanie osobných údajov zákazníka (meno, adresa, e-mail, história nákupov), na ktoré sa GDPR vzťahuje rovnako ako na akýkoľvek iný systém. Pri stavbe WooCommerce e-shopu preto súlad s GDPR neriešime až na konci, ale súbežne s nastavením samotného obchodu. Tento článok prejde, na čo si dať pri WooCommerce e-shope pozor.
Aké osobné údaje WooCommerce bežne spracúva
Pri každej objednávke WooCommerce uloží meno, fakturačnú a dodaciu adresu, e-mail, telefónne číslo a históriu nákupov zákazníka. Pri registrovaných zákazníkoch pribúda aj uložené heslo (v zašifrovanej podobe) a prípadné ďalšie údaje z vlastného profilu. Všetky tieto údaje podliehajú GDPR rovnako, ako keby ich firma spracúvala mimo webu, napríklad v papierovej evidencii.
Popri objednávkových údajoch treba riešiť aj cookies, ktoré e-shop pri návšteve ukladá – analytické, marketingové aj tie potrebné na samotnú funkčnosť košíka. Lišta so súhlasom s cookies patrí k tej istej téme ako GDPR, hoci ide formálne o samostatnú právnu úpravu (ePrivacy), a mala by dať návštevníkovi reálnu možnosť odmietnuť nepovinné kategórie.
Zásady ochrany osobných údajov musia zodpovedať reálnemu spracovaniu
Zásady spracúvania osobných údajov na e-shope nesmú byť univerzálna šablóna skopírovaná odinakiaľ – musia presne popisovať, aké údaje e-shop zbiera, na aký účel, ako dlho ich uchováva a s kým ich prípadne zdieľa (napríklad s dopravcom alebo platobnou bránou). WooCommerce od verzie s podporou GDPR ponúka nástroje na export aj vymazanie osobných údajov zákazníka na požiadanie, čo je jedna z povinností vyplývajúcich z nariadenia.
| Oblasť | Čo GDPR pri WooCommerce vyžaduje |
|---|---|
| Zásady spracúvania údajov | Presný, aktuálny opis toho, čo e-shop reálne robí s údajmi |
| Súhlas so spracovaním | Jasný, nezaškrtnutý súhlas pri registrácii alebo objednávke |
| Právo na export a vymazanie | Zákazník musí vedieť požiadať o svoje údaje alebo ich zmazanie |
| Zabezpečenie údajov | SSL, aktualizovaný systém, obmedzený prístup do administrácie |
Súhlas so spracovaním údajov musí byť aktívny krok, nie predvolené zaškrtnutie
Zaškrtávacie políčko súhlasu so spracovaním osobných údajov nesmie byť pri objednávke predvyplnené – zákazník ho musí aktívne zaškrtnúť sám. Rovnako platí, že súhlas s marketingovými e-mailami má byť oddelený od súhlasu potrebného na dokončenie samotnej objednávky, keďže ide o odlišné účely spracovania. Odhlásenie z marketingových e-mailov musí byť pritom rovnako jednoduché, ako bolo pôvodné prihlásenie sa na odber.
Ako pri nastavení GDPR na WooCommerce postupujeme
- Zmapovanie reálneho toku údajov – čo sa zbiera, kde sa ukladá, s kým sa zdieľa.
- Príprava zásad ochrany údajov na mieru – nie univerzálna šablóna.
- Nastavenie súhlasov v objednávkovom procese – oddelene podľa účelu.
- Overenie nástrojov na export a vymazanie údajov – funkčné a dostupné administrátorovi.
GDPR pri e-shope nie je jednorazová úloha pred spustením, ale súčasť toho, ako sa e-shop dlhodobo prevádzkuje – zásady sa menia s tým, ako sa mení aj samotný obchod.
Čo tento článok nenahrádza
Tento text vysvetľuje technickú stránku problému z pohľadu nastavenia WooCommerce, nie právne poradenstvo – konkrétne zásady ochrany osobných údajov a obchodné podmienky odporúčame vždy nechať pripraviť alebo aspoň skontrolovať právnikom, keďže požiadavky sa môžu líšiť podľa konkrétneho biznisu a spracúvaných údajov.
Bezpečnostné opatrenia idú ruka v ruke s GDPR
GDPR okrem zásad a súhlasov vyžaduje aj primerané technické zabezpečenie spracúvaných údajov – aktuálna verzia WordPressu aj WooCommerce, silné heslá do administrácie a obmedzený počet ľudí s prístupom k objednávkam. Únik osobných údajov zákazníkov v dôsledku zanedbanej bezpečnosti je porušením GDPR rovnako, ako keby chýbali samotné zásady ochrany údajov.
- Skontrolujte, či zásady ochrany údajov spomínajú aj tretie strany, s ktorými e-shop údaje reálne zdieľa.
- Overte, že súhlas s marketingom je oddelený od súhlasu potrebného na dokončenie objednávky.
- Otestujte funkčnosť nástroja na export a vymazanie údajov ešte pred spustením e-shopu naostro.
Investícia času do správneho nastavenia GDPR sa dlhodobo oplatí – ušetrí prípadné problémy s kontrolou aj buduje dôveru zákazníkov, ktorí vidia, že firma s ich údajmi zaobchádza zodpovedne.
Časté otázky
Musí mať každý WooCommerce e-shop zásady ochrany osobných údajov?
Áno, keďže každá objednávka znamená spracovanie osobných údajov zákazníka, zásady sú povinnou súčasťou e-shopu bez ohľadu na jeho veľkosť.
Stačí na e-shope skopírovať zásady z iného webu?
Nie, zásady musia zodpovedať tomu, čo daný konkrétny e-shop reálne robí s údajmi – skopírovaný text z iného webu môže byť nepresný alebo neúplný.
Vie WooCommerce vymazať údaje zákazníka na požiadanie?
Áno, WooCommerce ponúka nástroje na export aj vymazanie osobných údajov zákazníka, ktoré administrátor vie spustiť z administrácie.
Môže byť súhlas so spracovaním údajov predvyplnený?
Nie, súhlas musí byť aktívny krok zo strany zákazníka – predvyplnené zaškrtávacie políčko nespĺňa požiadavky GDPR.
Musí byť súhlas s marketingom oddelený od súhlasu s objednávkou?
Áno, ide o odlišné účely spracovania a zákazník má mať možnosť súhlasiť s objednávkou bez toho, aby musel automaticky súhlasiť aj s marketingovými e-mailami.
Ako dlho sa smú údaje zákazníka uchovávať?
Len počas obdobia nevyhnutného na daný účel (napríklad povinnú archiváciu účtovných dokladov) – presnú dobu treba stanoviť podľa konkrétneho typu údajov a právneho dôvodu ich uchovávania.
Rieši GDPR aj údaje zdieľané s dopravcom alebo platobnou bránou?
Áno, zásady ochrany údajov musia uviesť, s akými tretími stranami sa údaje zdieľajú a na aký účel, vrátane dopravcov a poskytovateľov platieb.
Potrebuje malý e-shop rovnaké GDPR opatrenia ako veľký?
Principiálne áno – veľkosť e-shopu neznižuje povinnosti vyplývajúce z GDPR, rozsah spracúvaných údajov je rozhodujúci, nie počet objednávok.
Je potrebné SSL pre súlad s GDPR?
SSL nie je formálne súčasťou GDPR, ale patrí medzi základné technické opatrenia na zabezpečenie prenášaných osobných údajov, ktoré GDPR vyžaduje implicitne.
Kto zodpovedá za súlad e-shopu s GDPR?
Prevádzkovateľ e-shopu, teda firma, ktorá ho vlastní – dodávateľ technického riešenia pomáha s nastavením nástrojov, ale právna zodpovednosť ostáva na prevádzkovateľovi.
Oficiálny text nariadenia GDPR nájdete na portáli EUR-Lex.
