Kell-e adatvédelmi tisztviselő (DPO) egy kis szalonnak, klinikának vagy boltnak? Világos szempontok, pánik nélkül
Mikor kötelezi valóban a GDPR arra, hogy adatvédelmi tisztviselőt nevezzen ki, és mikor csak felesleges költségről van szó.
Mondta már valaki Önnek, hogy „ha vannak ügyfelei, akkor DPO-t kell kineveznie, különben megbírságolják”? A legtöbb kis szalon, kis klinika vagy sarki bolt esetében ez egyszerűen nem igaz. A GDPR valóban megköveteli az adatvédelmi tisztviselő kinevezését, de csak néhány egyértelműen meghatározott helyzetben, nem minden vállalkozásnál, amely ügyféllistát vezet.
A baj az, hogy ez a téma a félelem segítségével értékesíthető. Látni fog „kötelező DPO-csomagokat” évi több száz euróért felkínálva olyan vállalkozásoknak, amelyeknek jogilag semmilyen kötelezettsége nincs bárkit is kinevezni. Ebben a cikkben egy elfoglalt tulajdonos számára is érthető nyelven elmagyarázom, mikor van valóban szüksége DPO-ra, mikor nincs, és mit kell mindenképpen megtennie, függetlenül a választól.
Mi is valójában a DPO
A DPO a Data Protection Officer, vagyis az adatvédelmi tisztviselő rövidítése. Ő az a személy, aki felügyeli, hogyan tartja be a vállalkozása az adatvédelmi szabályokat: ellenőriz, tanácsot ad, kezeli az adataikat kérő emberek megkereséseit, és kapcsolattartóként jár el a felügyeleti hatósággal.
Néhány dolgot érdemes már az elején tisztázni:
- A DPO lehet belső (alkalmazott) vagy külső (megbízott vagy cég).
- A szerep lehet részmunkaidős, és több vállalkozás között is megosztható.
- Nem váltja ki a kötelezettségeit. DPO mellett is Ön marad a jogilag felelős.
- A DPO megléte nem ugyanaz, mint a „GDPR-megfelelés”. Ez két különböző dolog.
A három eset, amikor a GDPR valóban megköveteli a DPO-t
A szabály a GDPR 37. cikkéből ered. DPO-t csak az alábbi három helyzet egyikében kell kineveznie:
- Ön hatóság vagy közfeladatot ellátó szerv (polgármesteri hivatal, állami iskola, állami kórház).
- A fő tevékenysége emberek rendszeres és szisztematikus, nagymértékű megfigyelését foglalja magában, például kiterjedt videós megfigyelést, nagy léptékű online nyomon követést vagy profilalkotást.
- A fő tevékenysége érzékeny adatok nagy léptékű kezelését foglalja magában: egészségügyi adatok, etnikai származás, szexuális irányultság, biometrikus adatok vagy büntetett előélet.
A kulcsszavak a „fő tevékenység” és a „nagy lépték”. Ha az adatkezelés nem a vállalkozása lényege, hanem csak az ügyfelek meglétének természetes következménye, akkor nagy valószínűséggel ezeken az eseteken kívül esik.
Mit jelent ez egy valódi szalon, klinika vagy bolt esetében
Vegyük őket sorra, ahogy a való életben megjelennek:
- Szépségszalon, fodrász, körmös: időpontokat, neveket, telefonszámokat, esetleg fényképeket tart nyilván. Ez nem nagy léptékű megfigyelés vagy megfigyelési tevékenység. Normál esetben nincs szüksége DPO-ra.
- Kis bolt vagy kis webshop: nevek, szállítási címek, rendelések. Megint csak hétköznapi, kis léptékű adatkezelés. Normál esetben nincs szüksége DPO-ra.
- Kis orvosi vagy fogorvosi rendelő: itt egészségügyi adatokat kezel, amelyek érzékenyek. De a törvény a „nagy léptékű” adatkezelésről beszél. Egy egyszemélyes vagy kis rendelő, ahol az egészségügyi adatokat a saját betegeit kezelő szakember tartja nyilván, normál esetben nem minősül nagy léptékűnek.
Röviden: az ilyen típusú kis vállalkozások többségének nincs jogi kötelezettsége DPO-t kinevezni. Egy nagy klinikalánc, egy nyomon követést alkalmazó kiskereskedelmi hálózat vagy egy sok felhasználós platform már más történet.
Mit kell mindenképp megtennie, DPO nélkül is
Itt jön az a rész, amelyet senki nem említ, amikor a félelmet próbálja eladni Önnek. A GDPR mindenképpen érvényes, DPO ide vagy oda. Függetlenül attól, hogy kötelező-e kineveznie valakit, továbbra is:
- Legyen világos adatvédelmi tájékoztató a weboldalán és a recepción, amely leírja, milyen adatokat gyűjt és miért.
- Kérjen megfelelő hozzájárulást ott, ahol szükséges, például hírlevélhez vagy reklámban felhasznált fényképekhez.
- Tartsa biztonságban az adatokat: jelszavak, korlátozott hozzáférés, ne hagyja szem előtt az időpontfoglalási könyvet.
- Törölje az adatokat, amikor már nincs rájuk szüksége, és reagáljon, ha egy ügyfél a törlését kéri.
- Legyen jogalapja minden egyes adattípusra, amelyet felhasznál.
Ez az igazi „GDPR-megfelelés” egy kis vállalkozás számára, és sokkal kevesebbe kerül, mint egy értelmetlen DPO-előfizetés.
Hogyan tudunk segíteni, riogatás nélkül
Az MPO Web Studiónál az egész ország területén építünk weboldalakat kis vállalkozásoknak, távolról, és természetesen adódik, hogy az adatoldalt is helyesen állítsuk be: közérthető nyelven megírt adatvédelmi tájékoztató, olyan foglalási űrlap, amely csak a szükségeset kéri, világos hozzájárulás ott, ahol a helye van, és olyan cookie-sáv, amely nem idegesíti az ügyfelet.
Nem árulunk „kötelező DPO-csomagokat” olyan vállalkozásoknak, amelyeknek nincs rájuk szükségük. Ha szalont, kis klinikát vagy boltot üzemeltet, a legtöbb esetben egy tiszta weboldalra és helyes jogi szövegre van szüksége, nem pedig egy félelemmel átitatott havi előfizetésre.
Ha szeretné látni, hogy ez hogyan néz ki, ingyen elkészítünk Önnek egy kész demót, mielőtt bármit is fizetne. Írjon nekünk WhatsAppon, és őszintén megmondjuk, hogy az Ön esetében szüksége van-e DPO-ra.
Gyakran ismételt kérdések
Megbírságolnak, ha nincs DPO-m?+
Nem bírságolják meg a DPO hiánya miatt, amíg jogilag nem kötelező kineveznie egyet. Az adatvédelmi szabályok megsértéséért bírságolják meg, például ha nincs adatvédelmi tájékoztatója, ha hozzájárulás nélkül használ ügyfélfényképeket, vagy ha védtelenül hagyja az adatokat. A valódi kötelezettség a GDPR betartása, nem feltétlenül a DPO megléte.
A fogorvosi rendelőm egészségügyi adatokat kezel. Biztosan kell DPO?+
Nem automatikusan. Igen, az egészségügyi adatok érzékenyek, de a törvény csak akkor követel DPO-t, ha az adatkezelés nagy léptékű. Egy egyszemélyes vagy kis rendelő, ahol a szakember a saját betegeiről vezet nyilvántartást, normál esetben nem számít nagy léptékűnek. Egy nagy klinikahálózat más eset. Ha kétségei vannak, egy egyszeri ellenőrzés biztonságosabb, mint egy nyitott végű előfizetés.
Lehetek a saját DPO-m?+
Ha kötelező DPO-t tartania, kinevezhet egy alkalmazottat vagy egy megbízottat, de nem lehet összeférhetetlenség, vagyis nem lehet az a személy, aki egyedül dönt az adatok felhasználásáról. A gyakorlatban a minden döntést meghozó tulajdonos rossz választás DPO-nak. De ne feledje: a legtöbb kis vállalkozásnak egyáltalán nem kötelező DPO-t tartania.
Értesítenem kell valakit, ha DPO-t nevezek ki?+
Igen. Ha hivatalosan DPO-t nevez ki, közölnie kell az elérhetőségeit a felügyeleti hatósággal, és közzé kell tennie ezeket az elérhetőségeket, általában a weboldalán. De ez a lépés csak akkor érvényes, ha ténylegesen van DPO-ja.
Mennyibe kerüljön a GDPR-megfelelés egy kis szalonnak?+
Sokkal kevesebbe, mint amennyit egyesek megpróbálnak félelemből kifizettetni Önnel. Egy kis vállalkozásnál általában a weboldal helyes jogi szövegéről, egy tiszta űrlapról és néhány ésszerű belső szabályról van szó, nem pedig egy drága havi előfizetésről. Legyen óvatos az olyan ajánlatokkal, amelyek azt mondják, hogy „kötelező”, anélkül hogy elmagyaráznák, miért éppen az Ön konkrét esetében.
7 hiba, amely elriasztja az ügyfeleket a weboldaláról
Adja meg az e-mail-címét, és azonnal itt megkapja az útmutatót. Spam nélkül.
Szeretné látni, hogyan nézne ki a cége weboldala?
Írjon nekünk WhatsAppon, és ingyen elkészítünk egy bemutató weboldalt a cége nevével. Előbb megnézi, utána dönt — minden kötelezettség nélkül.