За да сте сигурни, че вашият магазин е в съответствие с GDPR, политика за поверителност е задължителна. Но има и други правила, които също трябва да вземете предвид. Тези правила се отнасят до:
Уеб формуляри
Шифроване на уебсайта
Имейл маркетинг
Бисквитки
Плъгини за социални медии
Уеб формуляри
Когато клиент иска да въведе личните си данни във вашия сайт (например по време на плащане или когато се абонира за вашия бюлетин), той трябва да попълни уеб формуляр. За да се уверите, че уеб формулярите на вашия сайт са в съответствие с GDPR, те трябва да отговарят на две важни изисквания:
Минимизиране на данните: Като оператор на магазин ви е позволено да изисквате само минималното количество данни, необходимо, за да изпълните договорното си задължение (например да обработите поръчка). Така че по време на плащане всичко, което наистина трябва да поискате, е името и адресът на клиента. Ако вашият клиент иска само да се абонира за вашия имейл бюлетин, не можете да изисквате от него да предостави и пощенския си адрес и телефонен номер.
Поверителност: Като онлайн търговец вие сте задължени да гарантирате, че всички лични данни на вашите клиенти са защитени от неоторизирана или незаконна обработка. Това означава, че всеки пренос на данни трябва да бъде шифрован.
Шифроване на уебсайта
Член 32.1.a от GDPR изисква от операторите на магазини да гарантират, че преносът на данни е шифрован. Добра идея е да използвате протокола HTTPS, за да защитите комуникацията на вашия уебсайт. Можете също така да използвате SSL сертификат, за да сте сигурни, че…
… комуникационните партньори са упълномощени чрез асиметричен процес на шифроване.
… преносът на данни е защитен от край до край със симетричен процес на шифроване.
… целостта на предаваните данни не е компрометирана.
За да научите повече за това как да получите SSL сертификат и какви други мерки за сигурност можете да предприемете, вижте нашата статия за сигурност на електронната търговия.
Имейл маркетинг
Откакто GDPR влезе в сила, онлайн магазините са длъжни да използват процес на двойно потвърждение (double opt-in), за да получат съгласието на клиента за обработване на неговите данни (например когато клиент се абонира за вашия бюлетин). Това означава, че клиент, който се интересува от получаване на информация или рекламни съобщения от вас, трябва да се съгласи с това, когато предоставя своите данни за контакт (например като постави отметка в квадратче, че желае да получава рекламни имейли от вас). След това трябва също да му изпратите линк за потвърждение по имейл, върху който той трябва да кликне, за да завърши процеса на абонамент. Това означава, че той два пъти дава съгласието си да получава бъдеща информация/оферти от вас. Ако не получите това двойно съгласие, нямате право да изпращате рекламни или маркетингови съобщения на имейл адреса на клиента. Ако клиентът не кликне върху линка за потвърждение, нямате право да използвате или съхранявате неговия имейл адрес за маркетингови цели.
Бисквитки
Бисквитките са друга важна тема, когато става дума за сигурността на данните. Много онлайн магазини използват бисквитки, за да създадат по-удобно потребителско изживяване. Например бисквитките могат да съхраняват информация, така че потребителите да не трябва да попълват данните си всеки път, когато посещават сайта. Това включва информация като:
Настройки на езика
Артикули в количката за пазаруване
Данни за вход
Директивата на ЕС за бисквитките (2009/136/EC) е друг нормативен акт, който е тясно свързан с GDPR. Съгласно тази директива собственикът на магазин може да използва бисквитки без съгласието на посетителя само ако те са строго необходими от техническа гледна точка. Освен това вашият уебсайт винаги трябва да включва банер, който информира посетителите, че използва бисквитки. И винаги трябва предварително да поискате съгласието на посетителя, преди да използвате бисквитки, които не са необходими, за да работи сайтът ви правилно.
Таблицата по-долу показва примери за това какви видове бисквитки се считат за технически необходими и кои не са:

Плъгини за социални медии
В миналото плъгините за социални медии можеха да започнат да събират потребителски данни в момента, в който посетител влезе във вашия сайт. GDPR промени всичко това. Съгласно новите правила плъгините за социални медии винаги трябва да са неактивни по подразбиране, когато потребител пристигне на сайт. Когато плъгинът е правилно вграден във вашия сайт, той е пасивен бутон, който става активен само когато потребителят кликне върху него. Като кликне върху бутона, потребителят дава съгласието си данните му да бъдат прехвърлени към съответната социална медийна платформа, за която е плъгинът. В крайна сметка, ако потребител кликне върху бутона, логично е да се предположи, че иска да го използва (например за споделяне на съдържание от вашия уебсайт чрез социални медии).
Плъгините за социални медии са много често срещани в електронната търговия и обикновено се появяват под формата на бутони Shariff. Освен това можете да използвате принцип на съгласие с два клика за бутоните за социални медии на вашия сайт (подобно на принципа double opt-in за бюлетини). При системата с два клика потребителят първо кликва върху бутона за социалната медия, който иска да използва. След това вашият магазин изрично пита дали той се съгласява да прехвърлите данните му към платформата за социални медии.
Обработка на поръчки
Като оператор на магазин вероятно работите с много доставчици на услуги, като например:
Доставчици на платежни услуги
Доставчици на SaaS
Облачни услуги
Тези доставчици на услуги също обработват лични данни, свързани с вашите клиенти, така че GDPR изисква да сключите споразумение за обработване на данни (DPA) с всеки партньор. Без DPA нямате правно основание да прехвърляте данни на клиенти на трета страна. Въпреки че създаването на DPA изисква малко допълнителни усилия, то ви предлага повече сигурност, отколкото сте имали в миналото. Например DPA ясно определя кой носи отговорност в случай на изтичане на данни.