Обратно към блога

GDPR за сайт: бисквитки, съгласие и какво се проверява

Абстрактна илюстрация на защита на лични данни и бисквитки в тъмносиньо и циан

Обаждане от клиент с онлайн магазин започна така: "Получихме писмо от Комисията за защита на личните данни. Питат ни за формата за контакт." Оказа се, че формата събира име, телефон и имейл, изпраща ги на фирмена поща, а под нея няма нито дума за това какво се случва с данните после. Нито политика, нито отметка, нито срок на съхранение. Магазинът работеше от четири години така.

Историята няма драматичен край, защото фирмата реагира бързо. Но показва нещо типично: повечето български сайтове третират GDPR като банер за бисквитки, който трябва да се сложи, за да не се сърди никой. Регламентът обаче се интересува от нещо доста по-широко, а именно какви лични данни събирате, на какво основание, колко дълго ги пазите и кой друг ги вижда.

Тази статия описва GDPR от гледна точка на човек, който поддържа фирмен сайт, а не от гледна точка на юрист. Целта е да знаете какво да проверите и какво да поискате от разработчика си.

Какво изисква GDPR от един уебсайт

Общият регламент за защита на данните се прилага винаги, когато обработвате лични данни на лица от Европейския съюз. Лични данни е всяка информация, по която човек може да бъде идентифициран: име, имейл, телефон, адрес, IP адрес, идентификатор на бисквитка, номер на поръчка.

Забележете последните два. Много собственици на сайтове смятат, че щом не искат име и имейл, GDPR не ги засяга. Google Analytics обаче поставя идентификатор в браузъра и записва IP адрес, а това вече е обработка на лични данни. Оттам започват изискванията.

Основанията за обработка

Регламентът позволява обработка само ако имате едно от няколко законни основания. За фирмен сайт практически значение имат четири.

Съгласие. Свободно дадено, конкретно, информирано и оттегляемо. Използва се за маркетингови бисквитки, ремаркетинг и бюлетин.

Изпълнение на договор. Данните, нужни за доставка на поръчка. Не се иска съгласие, защото без адрес няма как да пратите пратката.

Законово задължение. Данните във фактурата се пазят, защото данъчното законодателство го изисква.

Легитимен интерес. По-гъвкаво основание, приложимо например за защита от измами, но изисква документирана преценка, че вашият интерес не надделява над правата на човека.

Кои документи трябва да са на сайта

Минимумът за фирмен сайт е политика за поверителност и политика за бисквитките. При онлайн магазин се добавят общи условия и информация за правото на отказ. Тези документи не са формалност, която се копира от чужд сайт. Те трябва да описват точно вашите инструменти, вашите срокове и вашите получатели на данни.

Бисквитки и банер за съгласие

Бисквитките са малки файлове, които сайтът записва в браузъра. Част от тях са необходими за работата на сайта: сесия, кошница, език, защита от ботове. Останалите служат за анализ и реклама.

Разликата е ключова. За необходимите бисквитки не се иска съгласие. За всички останали се иска, при това преди да бъдат заредени.

Как изглежда законният банер

Тук се допускат най-много грешки. Банер, който само информира "Този сайт използва бисквитки. ОК", не отговаря на изискванията, защото не предлага избор.

Правилният банер има три характеристики. Първо, дава еднакво видим отказ, а не само зелен бутон "Приемам" и скрит линк за настройки. Второ, не зарежда аналитични и рекламни скриптове преди избора. Трето, позволява по-късна промяна на решението, обикновено чрез малка иконка в ъгъла.

Схема на управлението на съгласие за бисквитки на сайт

Сравнение на подходите за съгласие

ПодходСъответствиеВлияние върху даннитеПодходящ за
Само информационен банерНе отговаряПълни данниНяма законен случай
Приемам и Отказвам, равнопоставениОтговаряЗагуба на 20 до 40 процента от даннитеПовечето фирмени сайтове
Гранулиран избор по категорииОтговаря напълноЗагуба на 30 до 50 процентаМагазини и сайтове с много скриптове
Consent Mode с моделиранеОтговаряЧастично възстановяване на даннитеСайтове с активна реклама

Последният ред заслужава внимание. Google Consent Mode позволява на скриптовете да се зареждат в ограничен режим, без бисквитки, и да изпращат сигнали без идентификатори. Когато потребителят откаже, данните не изчезват напълно, а се моделират. Това е компромисът между съответствие и полезна аналитика при проследяване на реклами.

Технически проверки, които можете да направите сами

Отворете сайта си в режим инкогнито и натиснете F12. В раздела Application, секция Cookies, вижте какво е записано, преди да натиснете каквото и да е в банера. Ако там вече има _ga, _fbp или подобни, банерът ви не блокира скриптовете и е декоративен.

Втора проверка: раздел Network. Търсете заявки към facebook.net, googletagmanager.com или doubleclick.net преди съгласие. Всяка такава заявка означава, че данни за посетителя вече са тръгнали навън.

Трета проверка: попълнете собствената си форма за контакт и вижте къде отиват данните. Ако отиват на лична поща в безплатна услуга и остават там завинаги, това е проблем и по отношение на срока на съхранение, и по отношение на сигурността.

Ролята на хостинга и сигурността

GDPR изисква подходящи технически мерки. На практика това означава валиден SSL сертификат, редовни обновления, ограничен достъп до администрацията и работещи резервни копия. Сайт без криптирана връзка, който събира имена и телефони, е уязвим по начин, който е трудно да се обясни при проверка.

Ако използвате външни услуги, които обработват данни вместо вас, като имейл платформа, счетоводен софтуер или хостинг доставчик, с тях трябва да имате споразумение за обработка на лични данни. Повечето сериозни доставчици предлагат такова като част от условията си.

Права на потребителите и как да ги обслужите

Всеки човек има право да поиска копие от данните си, да ги коригира, да ги изтрие, да ограничи обработката и да възрази срещу нея. Срокът за отговор е един месец.

За малък сайт това звучи страшно, но на практика се свежда до подготовка. Знайте къде живеят данните: в базата на сайта, в имейл платформата, в счетоводството. Опишете си процедурата в един документ от една страница. Когато дойде запитване, изпълнявате написаното, вместо да импровизирате под напрежение.

Правото на изтриване не е безусловно

Ако клиент поиска изтриване, но има издадена фактура, данните от фактурата остават, защото законът го изисква. Изтрива се това, което не е нужно: профилът в сайта, записът в бюлетина, поведенческите данни. Ясното разграничение спестява спорове.

Най-честите пропуски при български сайтове

Копирана политика за поверителност. Документ, който споменава инструменти, каквито сайтът не използва, и пропуска тези, които използва. При проверка личи веднага.

Предварително отметнати кутийки. Отметка за съгласие, която е поставена по подразбиране, не е валидно съгласие.

Форма за бюлетин, обвързана с поръчката. Не може да поставите записването за маркетингови съобщения като условие за покупка. Съгласието трябва да е отделно и доброволно.

Липса на регистър на дейностите. Дори малка фирма трябва да може да опише какви данни обработва и защо. Няколко страници текст, които се пишат веднъж.

Незащитена администрация. Панелът на сайта с прост парола и без ограничения на опитите за вход е риск, който регламентът разглежда като липса на подходящи мерки.

Често задавани въпроси

Има ли глоби за малки фирми в България

Комисията за защита на личните данни налага санкции и на малки дружества, като размерът се преценява според тежестта и дали има умисъл. По-често срещаният сценарий обаче не е глоба, а предписание със срок за отстраняване. Проблемът е, че отстраняването под натиск и в кратък срок излиза по-скъпо от изначалната подготовка.

Трябва ли ми банер за бисквитки, ако нямам реклами

Ако сайтът използва само необходими бисквитки и никаква аналитика, банер не е задължителен. В момента, в който добавите Google Analytics, Meta Pixel или вграден видео плейър, който поставя бисквитки, банерът става нужен.

Губя ли данни в Google Analytics заради съгласието

Да, част от посетителите ще откажат и няма да бъдат отчетени. Загубата обикновено е между 20 и 40 процента в зависимост от аудиторията. Настройката на Consent Mode с моделиране на конверсии връща значителна част от тази картина, без да нарушава избора на потребителя.

Кой отговаря, ако разработчикът е сгрешил

Отговорността пред регулатора носи фирмата, която стои зад сайта, тъй като тя определя целите на обработката. Отношенията с изпълнителя се уреждат отделно по договор. Затова е разумно изискванията за съответствие да са записани в заданието още при изработката на сайта.

Как да проверя дали сайтът ми е в съответствие

Направете три неща: отворете сайта в инкогнито и проверете бисквитките преди съгласие, прочетете политиката си и сравнете написаното с реалните инструменти, и проследете къде отиват данните от формите. Ако и трите съвпадат с действителността, основата е налице.

Следваща стъпка

GDPR съответствието не е еднократен проект, а състояние, което се поддържа. Всеки нов инструмент на сайта, всяка нова форма и всяка нова интеграция променят картината и изискват кратка проверка.

Ако искате някой да прегледа сайта ви и да каже конкретно какво липсва, пишете ни. Правим техническа проверка на бисквитките, формите и настройките за проследяване, описваме какво да се промени и даваме индивидуална оферта до 24 часа.

Готови ли сте да започнете?

Свържете се с нас за безплатна консултация и оферта в рамките на 24 часа.