Blog Articol

Politica de confidențialitate: documentul care trebuie să explice, nu să ascundă

i (9).jpg

Politica de confidențialitate este una dintre modalitățile prin care o firmă își îndeplinește obligația de informare prevăzută de GDPR. Regulamentul nu impune existența unui document cu această denumire, dar obligă firma să explice persoanelor vizate, într-o formă clară și accesibilă, cum le prelucrează datele.

În practică, politica este uneori tratată ca un text standard, copiat de pe internet și publicat pe site fără legătură reală cu activitatea firmei. O politică bună nu trebuie să impresioneze prin lungime, ci să fie clară, completă și adaptată prelucrărilor efectuate în realitate.

Ce trebuie să afle persoana vizată

Potrivit art. 12–14 din GDPR, informațiile trebuie prezentate într-o formă concisă, transparentă, inteligibilă și ușor accesibilă, folosind un limbaj clar și simplu.

Persoana vizată trebuie să afle, în principal:

  • cine este firma care îi prelucrează datele și cum poate fi contactată;
  • ce date sunt prelucrate, în ce scopuri și în baza cărui temei juridic;
  • cui sunt transmise datele și dacă ajung în afara Uniunii Europene;
  • cât timp sunt păstrate sau care sunt criteriile folosite pentru stabilirea perioadei.

Politica trebuie să explice și drepturile persoanei vizate: accesul la date, rectificarea, ștergerea, restricționarea prelucrării, opoziția și portabilitatea, atunci când aceste drepturi sunt aplicabile.

Dacă prelucrarea se bazează pe consimțământ, trebuie menționat dreptul de retragere a acestuia. Persoana trebuie informată și despre posibilitatea de a depune o plângere la autoritatea de supraveghere.

Atunci când datele nu sunt obținute direct de la persoana vizată, trebuie precizate, în condițiile art. 14 din GDPR, inclusiv categoriile de date prelucrate și sursa din care acestea provin.

Politica trebuie să reflecte realitatea

Dacă firma folosește formulare de contact, conturi de utilizator, newslettere, servicii de plată, furnizori de hosting sau instrumente de analiză și marketing, prelucrările de date asociate trebuie reflectate în informarea oferită persoanelor vizate.

Folosirea cookie-urilor trebuie menționată în măsura în care acestea implică prelucrarea datelor personale. Informațiile detaliate despre cookie-uri pot fi prezentate și într-o politică separată.

O politică generică poate crea probleme dacă descrie prelucrări care nu există sau, dimpotrivă, omite modalități în care firma folosește efectiv datele personale.

Dacă datele sunt transmise unui furnizor de servicii de plată, unei platforme de e-mail marketing sau unui furnizor de hosting, persoana trebuie informată cel puțin cu privire la categoriile de destinatari.

Când trebuie actualizată politica de confidențialitate

Politica trebuie revizuită atunci când informațiile oferite persoanelor vizate nu mai corespund realității. Acest lucru se poate întâmpla atunci când se schimbă scopurile prelucrării, temeiurile juridice, categoriile de date, destinatarii, transferurile în afara Uniunii Europene sau perioadele de păstrare.

Apariția unui formular nou sau schimbarea unui furnizor IT nu impune automat modificarea documentului. Trebuie verificat dacă schimbarea afectează informațiile pe care firma este obligată să le comunice.

Dacă datele urmează să fie folosite într-un scop nou, persoana vizată trebuie informată înainte de începerea noii prelucrări.

Scopul politicii de cofidențialitate

Scopul politicii este ca persoana vizată să înțeleagă ce date sunt prelucrate, de ce sunt necesare, cui îi pot fi transmise și cum își poate exercita drepturile. Un text lung și greu de înțeles nu îndeplinește automat obligația de transparență.

Vezi toate materialele