Aby se ujistili, že váš obchod je v souladu s GDPR, je nezbytné mít zásady ochrany soukromí. Existují však další pravidla, která byste měli zvážit. Tato pravidla se týkají:
Webové formuláře
Šifrování webových stránek
Emailový marketing
Cookies
Sociální sítě pluginy
Webové formuláře
Když chce zákazník zadat své osobní údaje na vašem webu (například během checkoutu nebo při přihlášení k odběru newsletteru), musí vyplnit webový formulář. Aby webové formuláře na vašem webu splňovaly požadavky GDPR, musí splnit dvě důležité podmínky:
Minimalizace dat: Jako provozovatel obchodu můžete požadovat pouze minimální množství údajů potřebných k plnění vaší smluvní povinnosti (například k vyřízení objednávky). Během checkoutu stačí požádat o jméno a adresu zákazníka. Pokud zákazník chce jen odebírat váš emailový newsletter, nemůžete po něm požadovat také poštovní adresu a telefonní číslo.
Důvěrnost: Jako online prodejce jste povinni zajistit, aby všechna osobní data vašich zákazníků byla chráněna před neoprávněným nebo nezákonným zpracováním. To znamená, že jakýkoliv přenos dat musí být šifrován.
Šifrování webových stránek
Článek 32.1.a GDPR požaduje, aby provozovatelé obchodů zajistili, že jejich přenos dat je šifrován. Je dobrý nápad použít protokol HTTPS k zabezpečení komunikace na vaší webové stránce. Můžete také použít SSL certifikát k zajištění, že…
… komunikační partneři jsou autorizováni pomocí asymetrického šifrovacího procesu.
… přenos dat je zabezpečen koncově pomocí symetrického šifrovacího procesu.
… integrita přepravovaných dat není ohrožena.
Chcete-li se dozvědět více o tom, jak získat SSL certifikát a jaká další bezpečnostní opatření můžete přijmout, podívejte se na náš článek o eCommerce bezpečnosti.
Emailový marketing
Od té doby, co vstoupilo v platnost GDPR, jsou online obchody povinny používat dvojí opt-in proces k získání zákazníkova souhlasu se zpracováním jejich údajů (například když se zákazník přihlašuje k odběru newsletteru). To znamená, že zákazník, který má zájem obdržet od vás informace nebo reklamu, musí souhlasit s tím, když vám poskytne své kontaktní údaje (například zaškrtnutím políčka, že si přeje dostávat reklamní e-maily od vás). Poté mu musíte také zaslat potvrzovací odkaz emailem, který musí kliknout, aby dokončil proces přihlášení. To znamená, že dvakrát dávají svůj souhlas k přijímání budoucích informací/nabídek od vás. Pokud tento dvojí souhlas nezískáte, není vám dovoleno zasílat reklamní nebo marketingová sdělení na zákazníkovu emailovou adresu. Pokud zákazník neklikne na potvrzovací odkaz, není vám dovoleno používat nebo ukládat jeho emailovou adresu pro marketingové účely.
Cookies
Cookies jsou dalším důležitým tématem, pokud jde o bezpečnost dat. Mnoho online obchodů používá cookies k vytvoření více uživatelský přívětivé zkušenosti. Například cookies mohou uchovávat informace, takže uživatelé nemusí pokaždé vyplňovat své údaje, kdykoli navštíví web. Tyto informace zahrnují například:
Jazykové nastavení
Položky v nákupním košíku
Přihlašovací údaje
Směrnice EU o cookies (2009/136/EC) je dalším právním předpisem, který úzce souvisí s GDPR. Podle této směrnice může vlastník obchodu používat cookies bez souhlasu návštěvníka pouze tehdy, pokud jsou z technického hlediska nezbytně potřebné. Navíc, vaše webová stránka musí vždy zahrnovat banner, který informuje návštěvníky, že používá cookies. A vždy musíte předem požádat o souhlas návštěvníka s použitím cookies, které nejsou nezbytné pro správnou funkci vašeho webu.
Tabulka níže ukazuje příklady toho, které druhy cookies jsou považovány za technicky nezbytné a které nikoliv:

Sociální sítě pluginy
V minulosti mohly pluginy pro sociální sítě začít shromažďovat údaje uživatelů ve chvíli, kdy návštěvník přišel na váš web. GDPR to všechno změnilo. Podle nových pravidel musí být pluginy pro sociální sítě vždy neaktivní ve výchozím nastavení, když uživatel přijde na web. Když je plugin správně vložen na vaší stránce, je to pasivní tlačítko, které se aktivuje pouze, když na něj uživatel klikne. Kliknutím na tlačítko uživatel vyjadřuje svůj souhlas s tím, aby jeho údaje byly přeneseny na platformu sociálních sítí, pro kterou je plugin určen. Pokud uživatel klikne na tlačítko, je logické předpokládat, že ho hodlá použít (například k sdílení obsahu z vašeho webu prostřednictvím sociálních sítí).
Pluginy pro sociální sítě jsou velmi běžné v e-commerce a obvykle se objevují ve formě tlačítek Shariff. Kromě toho můžete použit dvojklikový princip souhlasu pro sociální sítě na vašem webu (podobně jako princip dvojího opt-in u newsletterů). V rámci systému dvojitého kliknutí uživatel nejprve klikne na tlačítko sociální sítě, které chce použít. Poté váš obchod konkrétně požádá, zda souhlasí s přenosem svých údajů na platformu sociálních sítí.
Zpracování objednávek
Jako provozovatel obchodu pravděpodobně spolupracujete s mnoha poskytovateli služeb, jako jsou:
Poskytovatelé platebních služeb
Dodavatelé SaaS
Cloudové služby
Tito poskytovatelé služeb také zpracovávají osobní údaje týkající se vašich zákazníků, takže GDPR vyžaduje, abyste uzavřeli dohodu o zpracování dat (DPA) s každým partnerem. Bez DPA nemáte žádný právní základ pro přenos zákazníkových dat třetí straně. I když vytváření DPA vyžaduje trochu více úsilí, nabízí větší bezpečnost než dříve. Například, DPA jasně definuje, kdo je odpovědný v případě úniku dat.