Varmistaaksesi, että kauppasi on GDPR-vaatimusten mukainen, tarvitaan tietosuojakäytäntö. Mutta on myös muita sääntöjä, jotka on otettava huomioon. Nämä säännöt koskevat:
Verkkolomakkeet
Verkkosivuston salaus
Sähköpostimarkkinointi
Evästeet
Sosiaalisen median lisäosat
Verkkolomakkeet
Kun asiakas haluaa syöttää henkilötietonsa sivustollesi (esimerkiksi Checkout-prosessin aikana tai rekisteröityessään uutiskirjeeseen), hänen on täytettävä verkkolomake. Jotta verkkolomakkeet sivustollasi ovat GDPR-vaatimusten mukaisia, niiden on täytettävä kaksi tärkeää vaatimusta:
Tietojen minimointi: Kaupan ylläpitäjänä saat pyytää vain vähimmäismäärän tietoja, joita tarvitset sopimusvelvoitteesi täyttämiseen (esimerkiksi tilauksen käsittelyyn). Joten Checkout-vaiheessa sinun tarvitsee todella vain pyytää asiakkaan nimi ja osoite. Jos asiakkaasi haluaa vain tilata sähköpostiuutiskirjeesi, et voi vaatia heiltä postiosoitetta ja puhelinnumeroa.
Luottamuksellisuus: Verkkokauppiaana sinulla on velvollisuus varmistaa, että kaikki asiakkaidesi henkilötiedot ovat suojattu luvattomalta tai laittomalta käsittelyltä. Tämä tarkoittaa, että kaikki tietojen siirrot on salattava.
Verkkosivuston salaus
GDPR:n artikla 32.1.a edellyttää, että kaupan ylläpitäjät varmistavat tietojensiirron salauksen. On suositeltavaa käyttää HTTPS-protokollaa varmistaaksesi viestinnän turvallisuuden verkkosivustollasi. Voit myös käyttää SSL-sertifikaattia varmistaaksesi, että…
… viestintäkumppanit valtuutetaan epäsymmetrisen salausprosessin kautta.
… tietojensiirto on suojattu päästä päähän symmetrisen salausprosessin avulla.
… siirrettyjen tietojen eheys ei vaarannu.
Lisätietoja siitä, miten SSL-sertifikaatti hankitaan ja mitä muita turvatoimia voit tehdä, tutustu artikkeliimme eCommerce security.
Sähköpostimarkkinointi
GDPR:n voimaantulon jälkeen verkkokauppojen on ollut pakko käyttää kaksinkertaista suostumusprosessia saadakseen asiakkaan suostumuksen heidän tietojensa käsittelyyn (esimerkiksi uutiskirjeen tilaamisen yhteydessä). Tämä tarkoittaa, että asiakas, jota kiinnostaa tietojen tai mainosten vastaanottaminen sinulta, tulee antaa suostumuksensa tähän luovuttaessaan yhteystietonsa (esimerkiksi valitsemalla ruudun, jossa ilmaisee haluavansa vastaanottaa mainossähköposteja sinulta). Tämän jälkeen sinun on myös lähetettävä heille vahvistuslinkki sähköpostitse, johon heidän on klikattava rekisteröitymisprosessin loppuun saattamiseksi. Tämä tarkoittaa, että he antavat suostumuksensa kahdesti tulevan tiedon/tarjousten vastaanottamiseen sinulta. Jos et saa tätä kaksinkertaista suostumusta, et saa lähettää mainos- tai markkinointiviestejä asiakkaan sähköpostiosoitteeseen. Jos asiakas ei klikkaa vahvistuslinkkiä, et saa käyttää tai tallentaa heidän sähköpostiosoitettaan markkinointitarkoituksiin.
Evästeet
Evästeet ovat toinen tärkeä aihe, kun puhutaan tietoturvasta. Monet verkkokaupat käyttävät evästeitä luodakseen enemmän käyttäjäystävällisen kokemuksen. Esimerkiksi evästeet voivat tallentaa tietoa, jotta käyttäjien ei tarvitse syöttää tietojaan joka kerta sivustoa vieraillessaan. Näihin kuuluvat tiedot kuten:
Kieliasetukset
Ostoskorin sisältö
Kirjautumistiedot
EU:n evästedirektiivi (2009/136/EC) on toinen lainsäädäntö, joka liittyy läheisesti GDPR:iin. Tämän direktiivin mukaan kaupan omistaja voi käyttää evästeitä ilman vierailijan suostumusta vain, jos ne ovat ehdottoman välttämättömiä tekniseltä kannalta. Lisäksi sinun on aina sisällytettävä verkkosivustollesi banneri, joka ilmoittaa vierailijoille, että sivusto käyttää evästeitä. Ja sinun on aina pyydettävä vierailijan suostumus etukäteen, ennen kuin käytät evästeitä, jotka eivät ole välttämättömiä sivuston toiminnan kannalta.
Alla oleva taulukko näyttää esimerkkejä siitä, mitkä evästeet katsotaan teknisesti välttämättömiksi ja mitkä eivät:

Sosiaalisen median lisäosat
Ennen oli mahdollista, että sosiaalisen median lisäosat alkoivat kerätä käyttäjätietoja heti vierailijan saavuttua sivustollesi. GDPR muutti kaiken tämän. Uusien sääntöjen mukaan sosiaalisen median lisäosien on aina oltava passiivisia oletuksena, kun käyttäjä saapuu sivustolle. Kun lisäosa on oikein upotettu sivustollesi, se toimii passiivisena painikkeena, joka aktivoituu vasta, kun käyttäjä klikkaa sitä. Painiketta klikkaamalla käyttäjä antaa suostumuksensa tietojensa siirtämiseen asianomaiselle sosiaalisen median alustalle. Loppujen lopuksi, jos käyttäjä klikkaa painiketta, on loogista olettaa, että hän haluaa käyttää sitä (esimerkiksi jakaa sivustosi sisältöä sosiaalisen median kautta).
Sosiaalisen median lisäosat ovat erittäin yleisiä verkkokaupoissa ja esiintyvät yleensä Shariff-painikkeina. Lisäksi voit käyttää kaksivaiheista suostumusperiaatetta sosiaalisen median painikkeille sivustollasi (samanlaista kuin kaksinkertainen suostumusmenettely uutiskirjeille). Kaksivaiheisessa järjestelmässä käyttäjä ensin klikkaa haluamaansa sosiaalisen median painiketta. Sitten kauppasi kysyy erikseen, suostuuko hän tietojensa siirtämiseen sosiaalisen median alustalle.
Tilausten käsittely
Kaupan ylläpitäjänä työskentelet todennäköisesti monien palveluntarjoajien kanssa, kuten:
Maksupalveluntarjoajat
SaaS-toimittajat
Pilvipalvelut
Nämä palveluntarjoajat käsittelevät myös asiakkaan henkilötietoja, joten GDPR edellyttää, että teet tietojenkäsittelysopimuksen (DPA) jokaisen kumppanin kanssa. Ilman DPA:ta sinulla ei ole laillista perustetta siirtää asiakastietoja kolmannelle osapuolelle. Vaikka DPA:n laatiminen vie hieman ylimääräistä vaivaa, se tarjoaa sinulle enemmän turvaa kuin aiemmin. Esimerkiksi DPA määrittelee selkeästi, kuka on vastuussa tietomurron sattuessa.