AI w polityce prywatności firmy: co wpisać i jak opisać transfer do USA
czytaj więcej
Masz stronę firmową, która niczego nie sprzedaje online. Jest na niej formularz kontaktowy, kalendarz do umawiania rozmów, Google Analytics i piksel LinkedIn. A polityka prywatności na stronie internetowej? Wzięta z generatora albo ze wzoru dla sklepu, z paragrafami o płatnościach, dostawach i zwrotach.
Niedawno przygotowywaliśmy politykę prywatności dla firmy, która sprzedaje wyłącznie innym firmom (B2B, czyli business to business). Wersja, od której zaczynaliśmy, była sklepowa. Pisała o rzeczach, których na stronie nie ma, a przemilczała połowę tego, co na niej działa. Poniżej: co z takiej polityki wyrzucić, co do niej dopisać i o czym łatwo zapomnieć.
Spis treści
Dlaczego wzór polityki prywatności ze sklepu nie pasuje do strony firmowej?
Bo opisuje inne przetwarzanie danych. Sklep zbiera dane, żeby zrealizować zamówienie, przyjąć płatność, wysłać paczkę i rozpatrzyć reklamację. Strona B2B zbiera zapytania i umawia rozmowy handlowe.
Z polityki strony firmowej bez sprzedaży wypadają więc całe sekcje: sprzedaż i realizacja zamówień, płatności, dostawy, rękojmia, odstąpienie od umowy, konta użytkowników i newsletter, jeśli go nie prowadzisz. Zostawienie ich „na wszelki wypadek” nie jest nieszkodliwe. RODO wymaga, żeby informacja była zwięzła, przejrzysta i zrozumiała (art. 12 ust. 1 RODO), a polityka, która opisuje nieistniejący sklep, jest jej przeciwieństwem.

Gorsze jest to, czego we wzorze brakuje. W polityce, od której zaczynaliśmy, o formularzu i bazie zgłoszeń nie było ani słowa. CRM, kalendarz i narzędzie AI pojawiały się tylko na liście odbiorców danych, bez informacji, po co i jakie dane do nich trafiają, a analitykę i reklamy zbywało odesłanie do polityki cookies. Polityka ma opisywać stronę, którą masz, a nie stronę, którą miał autor wzoru.
Formularz kontaktowy a RODO: na jakiej podstawie odpowiadasz na zapytanie?
Większość wzorów podaje jedną podstawę dla każdego zapytania: działania przed zawarciem umowy (art. 6 ust. 1 lit. b RODO). Na stronie B2B to pasuje tylko do części osób.
Gdy pisze przedsiębiorca we własnym imieniu
Właściciel jednoosobowej firmy pyta o ofertę. Umowa będzie zawarta z nim, a on sam prosi o odpowiedź, więc lit. b pasuje: przetwarzanie jest niezbędne do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy.
Gdy pisze pracownik innej firmy: prawnie uzasadniony interes administratora
Anna Nowak, kierowniczka zakupów w spółce, wysyła zapytanie o wycenę. Umowę podpisze jej pracodawca, nie ona. Lit. b mówi o umowie, której stroną jest osoba, której dane dotyczą, a Anna Nowak stroną nie będzie.
Jej dane przetwarzasz więc na podstawie prawnie uzasadnionego interesu administratora (lit. f), którym jest kontakt handlowy z firmą, którą reprezentuje. Przy lit. f musisz w polityce napisać, na czym ten interes polega (art. 13 ust. 1 lit. d RODO), i poinformować o prawie sprzeciwu, wyraźnie i oddzielnie od innych informacji (art. 13 ust. 2 lit. b i art. 21 ust. 4 RODO). Ten sam podział, razem z oceną zapytań przez narzędzia AI, opisałem we wpisie AI w polityce prywatności firmy: co wpisać i jak opisać transfer do USA.
Które narzędzia opisuje polityka prywatności na stronie internetowej?
Wszystkie, przez które przechodzą dane osób. Nie tylko te, które pamiętasz. Firma, dla której pisaliśmy politykę, przysłała porządną listę narzędzi, a przegląd strony i tak znalazł dwa spoza niej: Google reCAPTCHA i czcionki Google Fonts. Dlatego zanim zaczniesz pisać, zrób inwentaryzację:
Przejdź po stronie
Każdy formularz, osadzony kalendarz, czat i mapa. Sprawdź też podstrony, na które nie prowadzi menu.
Zajrzyj do menedżera tagów
Np. Google Tag Manager, przez który dodaje się skrypty bez zmian w kodzie strony. Analityka i piksele reklamowe zwykle siedzą właśnie tam.
Zapytaj zespół
Dokąd trafia zapytanie po wysłaniu: skrzynka, CRM, kalendarz, narzędzie AI.
Kliknij każdy link
Link do polityki pod formularzem i w stopce musi prowadzić do żywej podstrony.
Formularz i zgłoszenia zapisane w bazie WordPressa
Popularny Contact Form 7 sam niczego nie przechowuje, tylko wysyła wiadomość e-mailem. Ale jeśli obok działa wtyczka Flamingo, ona zapisuje wszystkie wiadomości z formularzy w bazie danych strony. To drugie miejsce, w którym leżą dane, i polityka musi o nim wiedzieć: jakie pola formularz zbiera, gdzie trafiają i jak długo tam zostają.
CRM
Zapytanie przeniesione do CRM (systemu do prowadzenia kontaktów z klientami) to kolejne miejsce przechowywania. Dostawca CRM zwykle przetwarza dane na Twoje zlecenie, czyli jest podmiotem przetwarzającym i potrzebujesz z nim umowy powierzenia (art. 28 RODO). W polityce opisujesz, jakie dane trafiają do CRM i po co, a dostawcę wymieniasz wśród odbiorców.
Osadzony kalendarz do umawiania spotkań
Kalendarz typu Calendly zbiera imię, e-mail i termin rozmowy, a często synchronizuje się z firmowym kalendarzem, np. w Microsoft 365. Obaj dostawcy są odbiorcami danych.
Do tego Calendly ustawia własne pliki cookie i sam przyznaje, że robi to także wtedy, gdy ukryjesz jego baner cookies. Wtedy to Twoja strona ma zebrać zgodę, a Calendly radzi ładować kalendarz dopiero po niej. U firmy, dla której pisaliśmy politykę, kalendarz na jednej z podstron był osadzony właśnie z ukrytym banerem.
Google reCAPTCHA i Google Fonts, o których łatwo zapomnieć
reCAPTCHA chroni formularz przed botami, oceniając, czy wypełnia go człowiek, a Google ustawia przy tym plik cookie _GRECAPTCHA do oceny ryzyka.
W polityce opisujesz Google jako odbiorcę, cel i podstawę prawną, zwykle prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO), czyli ochronę formularza przed spamem. Jeśli ukrywasz plakietkę reCAPTCHA, Google wymaga widocznego w formularzu napisu, że strona jest nią chroniona.
Lit. f to podstawa z RODO, a sam plik cookie to osobna sprawa. Bez zgody wolno zapisywać i odczytywać pliki cookie tylko wtedy, gdy są konieczne do przesłania komunikatu przez sieć albo do usługi, o którą prosi użytkownik (art. 399 ust. 3 Prawa komunikacji elektronicznej). Google nazywa _GRECAPTCHA plikiem niezbędnym, ale jeśli nie chcesz opierać się na jego ocenie, zabezpiecz formularz bez Google, np. ukrytym polem-pułapką na boty.
Z czcionkami jest prościej, ale też łatwo je przeoczyć. Jeśli strona pobiera je z serwerów Google, przeglądarka odwiedzającego wysyła tam swój adres IP, adres strony i dane przeglądarki. Albo trzymasz czcionki na własnym serwerze i problem znika, albo opisujesz Google jako odbiorcę.
Każdy z tych dostawców może przesyłać dane poza Europejski Obszar Gospodarczy (EOG, czyli UE oraz Islandia, Liechtenstein i Norwegia), więc w polityce potrzebna jest też informacja o transferze i jego podstawie. Jak ją opisać, wyjaśniam w AI w polityce prywatności firmy: co wpisać i jak opisać transfer do USA.
Pliki cookie i LinkedIn: zgoda na tagi i współadministrowanie
Analityka i tag LinkedIn na stronie wymagają zgody na pliki cookie, a profil firmy na LinkedIn to osobna sprawa: współadministrowanie danymi. W polityce opisujesz je osobno.
LinkedIn Insight Tag i Google Analytics tylko po zgodzie
Insight Tag to skrypt LinkedIn, który sprawdza, czy osoby z reklam na LinkedIn zrobiły coś na Twojej stronie (np. wysłały formularz), i zbiera odwiedzających w grupy, którym potem wyświetlasz reklamy. Działa na plikach cookie, a pliki cookie, które nie są niezbędne do działania strony, wymagają uprzedniej zgody (art. 399 Prawa komunikacji elektronicznej, w skrócie PKE).
W praktyce tag w menedżerze tagów ma się uruchamiać dopiero po zgodzie w okienku cookies, a polityka mówi, po co jest i że opiera się na zgodzie.
Tak samo traktujesz Google Analytics. Też działa na plikach cookie, więc uruchamiasz go dopiero po zgodzie, a w polityce podajesz cel (statystyki odwiedzin), Google jako odbiorcę i informację o transferze danych.
Statystyki strony firmowej na LinkedIn
Gdy ktoś odwiedza profil Twojej firmy na LinkedIn albo go obserwuje, LinkedIn przygotowuje z tego statystyki dla Ciebie (Page Insights). Za te dane odpowiadacie wspólnie: LinkedIn opisuje to w umowie o współadministrowaniu Page Insights, a Trybunał Sprawiedliwości UE (TSUE) przesądził to samo dla stron firm na Facebooku (sprawa C-210/16, jeszcze przed RODO, ale ta teza obowiązuje dalej).
Współadministratorzy muszą udostępnić osobom, których dane dotyczą, zasadniczą treść swoich uzgodnień (art. 26 ust. 2 RODO). W polityce wystarczy krótki akapit: kto za co odpowiada i link do umowy LinkedIn.
Zgody marketingowe w formularzu: osobno na e-mail i na telefon
Na odpowiedź na zapytanie zgody nie potrzebujesz. Na wysyłanie ofert e-mailem i dzwonienie z ofertą już tak. PKE zakazuje używania e-maila i telefonu do przesyłania informacji handlowej bez uprzedniej zgody odbiorcy (art. 398 PKE). Dotyczy to także adresów firmowych.
W polityce, którą poprawialiśmy, marketing e-mailowy i telefoniczny opierał się na zgodzie, osobnej dla każdego kanału. Tylko że formularze na stronie nie miały ani jednego pola wyboru (checkboxa) takiej zgody. Sama polityka zgody nie zbierze: jeśli w formularzu nie ma pola zgody, nie ma też zgody, a z nią podstawy do ofert.

Dlatego w formularzu dajesz dwa osobne pola, jedno na e-mail, drugie na telefon. Zgoda ma być konkretna (art. 4 pkt 11 RODO, a motyw 43 RODO wymaga możliwości wyrażenia zgody osobno na różne operacje), a ktoś może chcieć dostawać oferty mailem i jednocześnie nie życzyć sobie telefonów.
Pola nie mogą być zaznaczone z góry, bo okienko zaznaczone domyślnie nie jest zgodą (motyw 32 RODO). TSUE potwierdził to w sprawie Planet49 (C-673/17), wprawdzie przy zgodzie na pliki cookie, ale na podstawie tej samej definicji zgody. Więcej o samym umieszczaniu pól piszemy we wpisie gdzie umieścić checkboxy do akceptacji zgód na stronie.
Okres przechowywania zapytań i działający link do polityki
Jak długo trzymasz zapytania?
Polityka musi podać okres przechowywania danych, a jeśli się nie da, kryteria jego ustalenia (art. 13 ust. 2 lit. a RODO). Dla zapytań, z których nie wyszła współpraca, przyjęliśmy 12 miesięcy, ale z zastrzeżeniem, że firma potwierdzi, że tak naprawdę działa.
Ten okres musi być prawdziwy wszędzie: w skrzynce e-mail, w CRM i w bazie wtyczki formularza. Jeśli wtyczka trzyma zgłoszenia bez końca, a polityka obiecuje rok, to polityka… mija się z prawdą.
Albo czyścisz stare wpisy, albo wyłączasz ich zapisywanie (Contact Form 7 ma do tego ustawienie do_not_store). Gdy z zapytania wychodzi umowa, dane zostają dłużej, np. do przedawnienia roszczeń, które przy działalności gospodarczej wynosi zwykle 3 lata, a koniec terminu przypada na ostatni dzień roku kalendarzowego (art. 118 Kodeksu cywilnego).
Link do polityki pod formularzem zwraca błąd 404
Na stronie, którą przeglądaliśmy, formularz na jednej z podstron linkował do podstrony z polityką prywatności, a polityka odsyłała do polityki cookies. Obie podstrony zwracały błąd 404, bo jeszcze ich nie opublikowano. Drugi formularz, kontaktowy, w ogóle nie miał linku do polityki.
Informację o przetwarzaniu danych dajesz w chwili ich zbierania (art. 13 ust. 1 RODO), czyli przy formularzu. Wystarczy krótka notka pod przyciskiem „Wyślij”: kto jest administratorem, po co zbiera dane i link do pełnej polityki. Po każdej zmianie adresów na stronie kliknij te linki sam.
Co musi zawierać polityka prywatności: lista z art. 13 RODO
Na koniec lista do odhaczenia. To elementy, które RODO wymienia w art. 13, uzupełnione o pliki cookie z Prawa komunikacji elektronicznej:
Jeśli zbierasz dane nie od samej osoby, np. jej dane kontaktowe przekazuje firma, którą reprezentuje, zamiast art. 13 stosujesz art. 14 RODO. Lista jest prawie taka sama, ale dochodzą kategorie danych i ich źródło, a informację dajesz najpóźniej przy pierwszym kontakcie z tą osobą, nie później niż w ciągu miesiąca.
Najczęstsze pytania o politykę prywatności strony internetowej
Czy strona bez sklepu musi mieć politykę prywatności?+
Tak. Polityka prywatności na stronie internetowej jest potrzebna, jeśli strona zbiera dane osobowe, a robi to już formularz kontaktowy albo analityka. Informację z art. 13 RODO musisz dać każdemu, od kogo zbierasz dane, niezależnie od tego, czy coś sprzedajesz.
Czy mogę użyć darmowego wzoru polityki prywatności?+
Jako punktu wyjścia tak, ale potem dopasuj go do swojej strony. Wzór nie wie, jakiego używasz formularza, CRM, kalendarza i tagów, a polityka, która opisuje cudze narzędzia, wprowadza w błąd.
Czy klauzula pod formularzem kontaktowym wystarczy?+
Nie zastępuje polityki, ale jest potrzebna. Krótka notka przy formularzu daje najważniejsze informacje w chwili zbierania danych, a link prowadzi do pełnej polityki z resztą elementów z art. 13.
Czy zgoda marketingowa może być warunkiem wysłania formularza?+
Nie powinna. Zgoda musi być dobrowolna (art. 7 ust. 4 i motyw 43 RODO), a do odpowiedzi na zapytanie nie jest potrzebna, więc pola zgód zostawiasz nieobowiązkowe.
Pamiętaj, zanim opublikujesz politykę
Najpierw inwentaryzacja strony i rozmowa z zespołem, dopiero potem pisanie. Polityka prywatności na stronie internetowej, która opisuje dokładnie to, co na niej działa, jest krótsza od sklepowego wzoru i… po prostu prawdziwa. Jeśli zastanawiasz się, czym polityka różni się od regulaminu, przeczytaj, czym się różnią polityka prywatności i regulamin strony WWW.
Jeśli nie chcesz sam sprawdzać, które narzędzia zbierają dane, przygotujemy dla Ciebie politykę prywatności dopasowaną do Twojej strony. A gdy chcesz najpierw wiedzieć, co na stronie wymaga poprawy, zacznij od bezpłatnego audytu prawnego strony lub sklepu. Napisz do mnie lub zadzwoń.

