új adatvédelmi törvény
Sziasztok.
Csak annyit szeretnék tudni, hogy a hobbi weboldalakra is vonatkozik ilyen szigorúan az adatvédelem, vagy csak a profitot termelő weboldalakra?
Van regisztráció, és adatkezelés az oldalon, de a hibákért mégsem büntethetnek meg egy hobbi alkotást több millió euróra.
■ Csak annyit szeretnék tudni, hogy a hobbi weboldalakra is vonatkozik ilyen szigorúan az adatvédelem, vagy csak a profitot termelő weboldalakra?
Van regisztráció, és adatkezelés az oldalon, de a hibákért mégsem büntethetnek meg egy hobbi alkotást több millió euróra.
Kérdezed, vagy mondod?
Minden adatkezelőre vonatkozik, nem csak a weboldalakra, de még Manyika nénire is, aki ki szokta adni karakóhörcsögi házikójának a hátsó szobáját, és egy kockás füzetben vezeti a foglalásokat.
Nem profitfüggő.
Fontos tudni, hogy Adatvédelmi Törvény !== GDPR. Utóbbi Eus rendelet és mint ilyen, kötelezően és közvetlenül végrehajtandó minden tagállamban 2018-05-25 - től.
Pár GDPR megfelelőségi dolog (a teljesség igénye nélkül):
- Kell lennie adatvédelmi tájékoztatónak (hétköznapi ember számára is érthetően)
- Ahol a user személyes adatot adhat meg, ott linkelni kell + unchecked checkbox, hogy látta / olvasta
- A tájékoztatóban fel kell sorolni az összes kezelt adatot tételesen, és a kezelés módját, idejét, célját is (indok nélkül nem lehet egy sem, az nem cél, hogy Te szeretnéd tudni pl az email címét)
- Csak a feltétlenül szükséges adatmennyiséget szabad elkérni (nagyon sokan feleslegesen kérnek el pl telefont, lakcímet)
- Csak a feltétlenül szükséges ideig szabad tárolni. Amint nincs rá szükség, törölni kell.
- Gondoskodni kell róla, hogy kérésre rövid időn belül (1 nap) minden személyes adatát töröld, ha más törvény miatt nem kötelező megőrizned (pl számlázásból nem törölhetsz 5 évig)
- Gondoskodni kell arról, hogy csak a valóban szükséges mennyiségű adatot láthassa és csak olyan ember, akinek szükséges ahhoz, hogy elvégezze a feladatait. Vagyis ha van egy titkárnőd, aki a promó leveleket intézi, nem láthatja a telefonszámokat. A takarítónéni pedig semmit se lásson.
- IP cím is személyes adat.
- Vannak ú.n. érzékeny adatok is, mint pl egészségi állapot, ezekkel még óvatosabban kell bánni.
- Bármilyen adatkezelési incidenst (amennyiben elképzelhető, hogy kerültek idegen kézbe adatok) haladéktalanul jelenteni kell a NAIH-nak, és ha van rá mód, az érintett usereknek is.
Így hirtelen ennyi, de a valóság jóval több.
A hobbioldalon szerintem vizsgáld felül, hogy minden adatra szükség van-e, írj egy 1-2 oldalnyi érthető tájékoztatót, oldd meg a gyors törlést és készen vagy. (Ha van analitics vagy hasonló, azt én kilőném élből.)
Na ezt itt mindenkinek el
Az analitics kiesése
Nem tudom, lehet, hogy rosszul értelmezem, és pl fekete listás IP címeket lehet tárolni egy táblában, addig, amíg nem kötjük pl felhasználói névhez vagy email címhez vagy egyéb személyes adathoz. Valahogy most nincs kedvem ilyen jogi hülyeségeket végigolvasni.
IP + ePR
Nem a GDPR az egyetlen feladat mostanában. A jövőre életbe lépő ePrivacy Directive (ePR) a honlap tulajdonosoknak nagyobb problémát fog okozni. Azért is vannak több helyen egymásnak ellentmondó információk, mert sokan már ennek is meg akarnak felelni. (ami persze, azért nem akkora gond, mert fél év és életbe lép)
A honlapot érdemes megnézni a Cookiebot-tal. https://www.cookiebot.com/
Indokolni kell
Biztonsági okokból nyugodtan tárolhatsz IP címet, ez bőven eléggé indokolja. Viszont nem indokolja, hogy felhasználóhoz / más személyes adathoz kösd.
Csak példa:
- Amikor új látogatókén érkezik request (nincs még session), mented az IP-t + user agent egy táblába
- Megnézed, van-e már ilyened, milyen régi.
- Ha túl sűrűn nyit új sessiont, bannolod.
Így nem kötötted konkrét személyhez az adatokat, mégis szolgálja a biztonságot.
De ugyanígy pl login-nál kötheted a konkrét user-hez is, pláne ha van is "tétje" az account-lopásnak. Ahogy TG írta, szerintem teljesen rendben van. Mondjuk az mindegy, hogy esetleges nyomozás során mit kérnek a zsaruk, mert azt adsz nekik, amid van; de az a (biztonsági) célkitűzés, hogy ezáltal nagyobb biztonsággal tudják használni a "rendes" userek az oldalt, önmagában elég indok.
Elég egy kukacos user, aki bejelenti...
SZERK.
2 része van a dolognak:
- Adat tárolás (ezzel kb mindenki tisztában van)
- Adatkezelés. Ezzel sokan elfelejtenek foglalkozni. Pedig ugyanolyan fontos, az adatok láthatósága (ki, mikor, miért láthatja azokat), rendeltetése, stb.