GDPR za male podjetnike: razumen minimum brez panike

GDPR ima med malimi podjetniki dva tabora: tiste, ki so prepričani, da zanje ne velja, in tiste, ki od strahu ne pošljejo niti e-novic. Resnica je vmes: pravila veljajo tudi za enoosebni s.p., a je zahtevani minimum za tipično majhno storitveno dejavnost povsem obvladljiv. Poglejmo ga po korakih – informativno, brez pravnega svetovanja.

Prenosnik s kontrolnim seznamom za GDPR – varstvo osebnih podatkov v praksi

Ali GDPR velja zame?

Če hranite e-naslove strank, izdajate račune fizičnim osebam, vodite sezname kontaktov ali imate na strani kontaktni obrazec – da, obdelujete osebne podatke in pravila veljajo za vas. Osebni podatek je vse, kar se nanaša na določljivega posameznika: ime, e-naslov, telefon, IP naslov. Podatki podjetij (info@podjetje.si, davčna številka d.o.o.) niso osebni podatki, podatki samostojnih podjetnikov in kontaktnih oseb pa praviloma so.

Prvi korak: popišite, kaj sploh imate

Na en list papirja zapišite: katere podatke zbirate (stranke, potencialne stranke, prejemniki novic), za kakšen namen, kje so shranjeni in kdo ima dostop. Ta popis je jedro evidence dejavnosti obdelave – dokumenta, ki ga GDPR v določenih primerih zahteva, vam pa v vsakem primeru da pregled. Za tipičen mikro posel je to ena tabela, ne fascikel.

Popis obdelav osebnih podatkov na papirju – evidenca dejavnosti obdelave

Pravne podlage: zakaj smete podatke sploh imeti

  • Pogodba: podatke strank obdelujete, ker je to potrebno za izvedbo posla – za to ne potrebujete posebne privolitve.
  • Zakonska obveznost: računovodske listine in računi se hranijo, ker to zahtevajo predpisi.
  • Zakoniti interes: npr. razumna komunikacija z obstoječimi strankami – zahteva tehten premislek in možnost ugovora.
  • Privolitev: za e-novice neobstoječim strankam in podobne namene; biti mora prostovoljna, konkretna in preklicljiva.

E-novice: najpogostejše praktično vprašanje

Za pošiljanje novic osebam, ki niso vaše stranke, potrebujete njihovo privolitev – vnaprej odkljukano polje ne šteje, dobra praksa je potrditveni e-mail (double opt-in). V vsakem sporočilu omogočite enostavno odjavo in jo brez izjeme spoštujte. Kupljeni seznami e-naslovov so v tej ureditvi slaba ideja v vseh pogledih: pravno, ugledno in prodajno.

Potrditveni e-mail za e-novice – privolitev z double opt-in

Pogodbeni obdelovalci: vaša orodja obdelujejo za vas

Ponudnik e-pošte, orodje za novice, računovodski servis, gostovanje spletne strani – vsi ti za vas obdelujejo osebne podatke in so vaši pogodbeni obdelovalci. Z uveljavljenimi ponudniki je pogodba o obdelavi (DPA) običajno že del splošnih pogojev; vaša naloga je, da izbirate resne ponudnike in veste, kje podatki so.

Spletna stran: obvestilo in piškotki

Na stran sodi razumljiva politika zasebnosti (kdo ste, katere podatke zbirate, zakaj, koliko časa, pravice posameznikov in kontakt) ter urejeno soglasje za piškotke, ki niso nujni za delovanje – analitika in oglaševalski piškotki se smejo naložiti šele po privolitvi. Enostavna stran brez sledenja je povsem legitimna (in vse bolj priljubljena) izbira.

Soglasje za piškotke na spletni strani ob nalaganju analitike

Če gre kaj narobe

Ob kršitvi varnosti (izguba, vdor, napačen prejemnik) najprej omejite škodo in dogodek dokumentirajte; kršitve, ki pomenijo tveganje za posameznike, je treba v 72 urah prijaviti Informacijskemu pooblaščencu, ob visokem tveganju pa obvestiti tudi prizadete. Najboljša preventiva so dolgočasni osnovni ukrepi: močna gesla in 2FA, posodobljena programska oprema, dostopi samo tistim, ki jih potrebujejo, in podatki, ki jih ne rabite več – izbrisani.

Dvostopenjska prijava (2FA) kot osnovni varnostni ukrep za podatke

Uredite v enem popoldnevu

Popis obdelav, politika zasebnosti, urejene privolitve za novice in pregled dostopov – za tipičen mikro posel je to eno zbrano popoldne. Člani makerSP_CE tovrstne „administrativne šprinte“ radi opravijo v mirnem kotu prostora, kjer je fokus lažji kot doma – in kjer za sosednjo mizo pogosto sedi nekdo, ki je isti seznam že odkljukal. Kava je v članarini že všteta.

Pogosta vprašanja

Ali kot s.p. brez zaposlenih potrebujem pooblaščeno osebo za varstvo podatkov (DPO)?

Tipičen mali podjetnik ne – obveznost velja predvsem za obsežne ali sistematične obdelave in posebne kategorije podatkov. Kontaktna točka za vprašanja posameznikov pa ste v vsakem primeru vi.

Koliko časa smem hraniti podatke?

Toliko, kolikor traja namen oziroma zakonska obveznost: računovodska dokumentacija po predpisanih rokih hrambe, privolitvene baze do preklica, kandidature in povpraševanja pa razumno omejen čas. Ključno je, da roke sami določite in jih spoštujete.

Kje dobim uradne usmeritve?

Pri Informacijskem pooblaščencu RS (ip-rs.si), ki objavlja smernice, vzorce in odgovore prav za mala podjetja. Pri kompleksnejših obdelavah se splača posvet s pravnikom za varstvo podatkov.

Zaključek

GDPR za malega podjetnika ni pošast, ampak higiena: vedeti, katere podatke imaš in zakaj, imeti podlago (pogodba ali privolitev), razumljivo politiko zasebnosti in osnovno varnost. Uredite minimum v enem popoldnevu – in ga nato le vzdržujte ob vsakem novem orodju ali obrazcu.

Rezervirajte svoje mesto v makerSP_CE

Coworking makerSP_CE, Pivovarniška ulica 6, Ljubljana (ob parku Tivoli). Fiksna cena, brez odpovednega roka, dostop 24/7 in brezplačno parkirišče.

Splet: makerspace.si | E-pošta: rezervacije@makerspace.si | Telefon: +386 30 393 405

Rezerviraj svoje delovno mesto