GDPR για μικρομεσαίες: τα 10 πράγματα που πρέπει πραγματικά να υπάρχουν
Οκτώ χρόνια μετά την εφαρμογή του GDPR, οι περισσότερες μικρές ελληνικές επιχειρήσεις βρίσκονται στο ίδιο σημείο: μια πολιτική απορρήτου στο site, και πίσω της λίγα. Το παρακάτω checklist είναι αυτό που θα κοιτούσε στην πράξη ένας έλεγχος ή μια καταγγελία — με τη σειρά που θα το διορθώναμε.
Χαρτογραφήστε τα δεδομένα σας
Ποια προσωπικά δεδομένα κρατάτε, από πού ήρθαν, πού αποθηκεύονται, ποιος έχει πρόσβαση; Ένα ειλικρινές απόγευμα χαρτογράφησης είναι το θεμέλιο όλων των υπολοίπων.
Αρχείο δραστηριοτήτων (άρθρο 30)
Το μητρώο επεξεργασιών. Η εξαίρεση «κάτω των 250 εργαζομένων» είναι πολύ στενότερη απ' όσο νομίζεται — αν επεξεργάζεστε συστηματικά δεδομένα πελατών ή προσωπικού, το χρειάζεστε.
Νομική βάση για κάθε χρήση
Σύμβαση, έννομη υποχρέωση, έννομο συμφέρον, συγκατάθεση. Η συγκατάθεση είναι η τελευταία επιλογή, όχι η προεπιλογή — και το marketing χωρίς σωστή βάση είναι η πιο συχνή αφορμή καταγγελίας.
Ενημερώσεις απορρήτου που λένε την αλήθεια
Το site και οι φόρμες σας πρέπει να λένε καθαρά τι συλλέγετε και γιατί. Οι κοπιαρισμένες πολιτικές που αναφέρουν υπηρεσίες που δεν χρησιμοποιείτε είναι στοιχείο εναντίον σας, όχι υπέρ σας.
Cookies όπως πρέπει
Πραγματική συγκατάθεση πριν «πυροδοτηθούν» τα μη απαραίτητα cookies — η ΑΠΔΠΧ έχει εκδώσει συγκεκριμένες κατευθύνσεις και έχει επιβάλει πρόστιμα για «διακοσμητικά» banners.
Συμβάσεις με τους εκτελούντες
Λογιστής, IT support, cloud, courier, πλατφόρμα email: όποιος αγγίζει τα δεδομένα σας χρειάζεται σύμβαση επεξεργασίας (άρθρο 28).
Έλεγχος πρόσβασης & ασφάλεια
Ονομαστικοί λογαριασμοί, σωστή διαχείριση κωδικών, MFA όπου γίνεται, κρυπτογραφημένα laptops, αφαίρεση πρόσβασης όταν κάποιος φεύγει. Το άρθρο 32 σε μία πρόταση.
Σχέδιο για παραβίαση (72 ώρες)
Να ξέρετε από πριν ποιος αξιολογεί, ποιος αποφασίζει και πώς ενημερώνεται η ΑΠΔΠΧ εντός 72 ωρών. Ο αυτοσχεδιασμός την ώρα του περιστατικού είναι ο τρόπος να χαθεί η προθεσμία.
Απαντήσεις σε αιτήματα υποκειμένων
Πρόσβαση, διαγραφή, φορητότητα — έχετε έναν μήνα. Για να απαντήσετε καν, πρέπει να ξέρετε πού ζουν τα δεδομένα (βλ. σημείο 1).
Εκπαίδευση της ομάδας
Οι περισσότερες παραβιάσεις ξεκινούν από ένα email. Η σύντομη, τακτική ευαισθητοποίηση νικά το εφάπαξ σεμινάριο με βεβαίωση παρακολούθησης.
Οι 3 μύθοι που κοστίζουν ακριβότερα
«Το GDPR δεν αφορά τις μικρές επιχειρήσεις»
Ισχύει από τον έναν εργαζόμενο και πάνω. Το μικρό μέγεθος μπορεί να σημαίνει ελαφρύτερη τεκμηρίωση — ποτέ απαλλαγή.
«Αγόρασα πολιτική απορρήτου, είμαι συμμορφωμένος»
Η πολιτική περιγράφει τη συμμόρφωση· δεν τη δημιουργεί. Αν η πράξη διαφέρει από το κείμενο, το κείμενο χειροτερεύει τη θέση σας.
«Έτσι κι αλλιώς κανείς δεν ελέγχει»
Η ΑΠΔΠΧ κινείται κυρίως με καταγγελίες — και τις κάνουν πρώην εργαζόμενοι και δυσαρεστημένοι πελάτες. Τα πρόστιμα φτάνουν το 4% του τζίρου ή 20 εκατ. €, και έχουν επιβληθεί και σε μικρές ελληνικές επιχειρήσεις.
Χρειάζεστε DPO;
Υποχρεωτικός όταν η βασική σας δραστηριότητα περιλαμβάνει συστηματική παρακολούθηση μεγάλης κλίμακας ή μεγάλης κλίμακας επεξεργασία ειδικών κατηγοριών (υγεία, βιομετρικά) — κλινικές, διαγνωστικά κέντρα και ορισμένες πλατφόρμες συνήθως εμπίπτουν· η μέση εμπορική ΜΜΕ όχι. Όπου χρειάζεται, ο ρόλος μπορεί να καλυφθεί ως εξωτερική υπηρεσία — συνήθως η πρακτική επιλογή σε μικρή κλίμακα. Οι υπηρεσίες μας για GDPR & NIS2 →
Θέλετε να ξέρετε πού βρίσκεστε στα 10 σημεία; Η δωρεάν αξιολόγηση σάς δίνει εικόνα κενών σε απλή γλώσσα — και σειρά διόρθωσης που σέβεται τον προϋπολογισμό σας.
Δωρεάν Αξιολόγηση