ANALIZA GDPR READY: POLITICILE DE PE WEBSITE CA IMAGINE PUBLICĂ A CONFORMITĂȚII

Transparența este unul dintre principiile fundamentale în protecția datelor personale. Fiecare dintre noi are dreptul să înțeleagă cum sunt prelucrate datele noastre personale, cum sunt folosite sau partajate. În acest fel, putem să luăm decizii mult mai informate despre ce putem face cu datele noastre. Prin publicarea politicilor publice pe un website, o companie poate face dovada clară a transparenței în prelucrarea datelor personale, asumându-și și dovedind responsabilitatea și obținând o etichetă de încredere pentru tot ecosistemul de business de care aparține.  

PREMISELE ANALIZEI DE CONFORMITATE

Politica de confidențialitate – În secţiunea 1: Transparenţă şi modalităţi, din GDPR,  Art. 12: Transparenţa informaţiilor, a comunicărilor şi a modalităţilor de exercitare a drepturilor persoanei vizate indică foare clar că ”Operatorul ia măsuri adecvate pentru a furniza persoanei vizate orice informaţii menţionate la articolele 13 şi 14 şi orice comunicări în temeiul articolelor 15-22 şi 34 referitoare la prelucrare, într-o formă concisă, transparentă, inteligibilă şi uşor accesibilă,utilizând un limbaj clar şi simplu, în special pentru orice informaţii adresate în mod specific unui copil.”

Orice organizație care păstrează un site Web ar trebui să publice o declarație de confidențialitate / o notificare pe site-ul web. Un link către această declarație / notă de confidențialitate trebuie să fie vizibil în mod clar pe fiecare pagină a acestui site, sub un termen folosit în mod obișnuit (cum ar fi “Confidențialitate”, “Politica de confidențialitate” sau “Notificare privind protecția datelor”).

În Preambulul 60 sunt descrise tipurile de informații care trebuie communicate persoanei vizate, și care sunt reluate apoi pe larg în Art.13 și Art.14. ”Conform principiilor prelucrării echitabile şi transparente, persoana vizată este informată cu privire la existenţa unei operaţiuni de prelucrare şi la scopurile acesteia. Operatorul ar trebui să furnizeze persoanei vizate orice informaţii suplimentare necesare pentru a asigura o prelucrare echitabilă şi transparentă, ţinând seama de circumstanţele specifice şi de contextual în care sunt prelucrate datele cu caracter personal. În plus, persoana vizată ar trebui informată cu privire la crearea de profiluri, precum şi la consecinţele acesteia. Atunci când datele cu caracter personal sunt colectate de la persoana vizată, aceasta ar trebui informată, de asemenea, dacă are obligaţia de a furniza datele cu caracter personal şi care sunt consecinţele în cazul unui refuz.”

Articolele 13 și 14 din GDPR ne explică toate informațiile pe care trebuie să le dăm persoanelor individuale în momentul în care le colectăm informațiile personale sau la scurtă vreme după ce am intrat în posesia acestora într-o manieră indirectă. Pentru a face lumină în aceste lucruri, Grupul de Lucru Articolul 29 (WP29) a publicat în noiembrie 2017 un ghid dedicat politicilor de asigurare a transparenței pe care l-a revizuit în aprilie 2018.

Termenii & Condițiile  O altă latură a transparenței, de data asta nu doar pentru datele personale, este prezența paginii care descrie Termenii și Condițiile de utilizare a site-ului pentru vizitatori. Termenii și Condițiile reprezintă acordul prin care utilizatorii site-ului sunt informați despre regulile, termenii și regulamentele pe care trebuie să le urmeze pentru a utiliza și accesa un website. Deși nu este impusă de legi în present, prin pagina de Termeni și Condiții pot fi menținute drepturile de a exclude anumiți utilizatori care ar putea să creeze probleme abusive pe site sau să nu respecte regulile stabilite.

Există cinci motive pentru care este necesară o pagină cu Termeni și Condiții:

  • Prevenirea abuzurilor – în cazul problemelor legate de spamuri, comportamente abusive, activități necontolate care pot atrage reacții de defăimare. Fără Termeni și Condiții, nu există autoritatea de a suspenda sau de a interzice utilizatorii care afișează tendințe problematice.
  • Protejarea conținutului – orice proprietar de site deține logo-ul, conținutul și designul site-ului. Termenii și Condițiile informează utilizatorii despre acest fapt și împiedică deturnarea de proprietate intelectuală.
  • Dreptul de anulare a conturilor – în timp ce rezilierea poate fi implicită în alte clauze, un drept distinct evidențiat în Termeni și condiți de a anula conturile este mai bun.
  • Limitarea răspunderii – Termenii și condițiile limitează, de asemenea, cauzele acțiunilor pe care utilizatorii pot încerca să le utilizeze împotriva site-ului. Aceste limite privind răspunderea pot să abordeze erori în ceea ce privește conținutul sau oprirea sistemului. Practic, termenii explică faptul că utilizatorii își asumă aceste riscuri atunci când se înscriu pe site și nu puteți fi trași la răspundere pentru eventualele pierderi pe care le suportă în aceste evenimente.
  • Aviz de lege aplicabil – Dacă compania este situată în Romania, este îndoielnic că doriți să participați la o procedură de arbitraj în California sau Singapore. Aici intră secțiunea privind legea aplicabilă: se declară competența termenilor și se indică unde are loc orice soluționare a litigiilor.

Politica de Cookies – În prezent nu există în Uniunea Europeană o legislație dedicată care să vizeze în exclusivitate politica de cookies. Există un set de legi, recomandări și considerații care vizează modul în care pot fi utilizate cookies. Ele se aplică tuturor statelor membre ale Uniunii Europene, iar site-urile Web din afara UE trebuie să se alinieze la aceasta dacă se adresează persoanelor din statele membre. În lipsa unei legislații explicite, condițiile de utilizare pentru cookies sunt reglementate de Directiva nr. 58/ 2002, actualizată în 2009 cunoscută ca ”ePrivacy”, care este transpusă în țara noastră prin Legea 506 din 2004, actualizată prin Legea 235 din 2015, privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice.

Până la apariția GDPR  conformitatea cu această lege însemna o declarație plasată în partea de jos sau în partea de sus a site-ului, care permite utilizatorului să știe ce fel de module cookie sunt utilizate. Cei mai mulți dintre noi suntem familiarizați cu faimoasa expresie: “Prin utilizarea acestui site web, acceptați politica noastră de cookie-uri” sau ceva similar. Această informare este utilă dar în ce măsură ne oferă o alternativă? GDPR își propune să schimbe acest lucru, oferind utilizatorilor o posibilitate de alegere reală și informată.

Ce spune ePrivacy despre Cookies – Art. 5 (3) din ePrivacy impune consimțământul în prealabil în cunoștință de cauză privind stocarea sau accesul la informațiile stocate pe echipamentul terminal al utilizatorului. Cu alte cuvinte, utilizatorii trebuie întrebați dacă sunt de acord cu cele mai multe cookie-uri și tehnologii similare (de exemplu, beaconuri web, cookie-uri Flash etc.), iar acordul acestora trebuie obținut înainte ca site-ul să înceapă să le utilizeze.

Utilizatorii trebuie Informați despre utilizarea cookie-urilor în limbaj simplu, lipsit de jargon, într-o pagină dedicată “Politica de cookies”, la care se ajunge de la un popup sau de la bara de instrumente a șabloanelor standard. Această pagină ar trebui să explice:

  • de ce se utilizează cookie-urile (pentru a reaminti acțiunile utilizatorilor, a identifica utilizatorii, a colecta informații despre trafic etc.)
  • dacă cookie-urile sunt esențiale pentru funcționarea site-ului web sau pentru o anumită funcționalitate sau dacă vizează îmbunătățirea performanței site-ului web
  • tipurile de cookie-uri utilizate (de exemplu, sesiune sau permanent, prima sau terță parte) care controlează / accesează informațiile referitoare la modulele cookie (site sau terță parte)
  • că aceste cookies nu vor fi utilizat în alte scopuri decât cele indicate
  • modul în care utilizatorii pot retrage consimțământul.

Ce spune GDPR despre Cookies – Principala cauză a neconcordanțelor legate de Politica de Cookies este faptul că Regulamentul 679 consideră idetificatorii IP ca date personale, ceea ce Directiva 58 nu prevedea. Asta face ca proprietarii de site-uri să fie nevoiți să aibă o mare bătaie de cap în plus, legată de asigurarea cerințelor de conformitate pentru achiziția și retenția de IP-uri.

În GDPR, singurul loc unde sunt menționate în mod explicit cookie-urile este Considerentul 30 care prevede: ”Persoanele fizice pot fi asociate cu identificatorii online furnizaţi de dispozitivele, aplicaţiile, instrumentele şi protocoalele lor, cum ar fi adresele IP, identificatorii cookie sau alţi identificatori precum etichetele de identificare prin frecvenţe radio. Aceştia pot lăsa urme care, în special atunci când sunt combinate cu identificatori unici şi alte informaţii primite de servere, pot fi utilizate pentru crearea de profiluri ale persoanelor fizice şi pentru identificarea lor.”

Ideea este relativ simplă: cookie-urile pot fi folosite pentru a identifica în mod unic o persoană, prin urmare ar trebui tratate ca date personale. Acesta va afecta acei identificatori utilizați pentru analiză, publicitate, dar și pentru acelea utilizate pentru servicii funcționale cum ar fi chat-urile și sondajele.

Ce trebuie să se schimbe?  Utilizatorii trebuie să aibă posibilitatea de A ALEGE. Faptul că navighează pe un site Web nu înseamnă că sunt de acord cu toate cookie-urile. Tipul de frază folosit în acest moment este abia suficient de informativ și, desigur, nu oferă o alegere. Oricine ar fi proprietar al site-ului nu va putea să-i constrângă pe utilizatori să accepte cookie-uri în schimbul accesului la informații.

Ca orice alt consimțământ în cadrul GDPR, consimțământul pentru cookie-uri trebuie să fie o acțiune AFIRMATIVĂ CLARĂ. Un exemplu este să faceți clic pe o casetă de înscriere sau să alegeți setările din meniu. Utilizatorii trebuie să fie atenți să nu aibă casete pre-bifate pe formularul de consimțământ!

Să NU UITĂM DE OPT-OUT. GDPR afirmă în mod clar că orice subiect de date ar trebui să poată retrage consimțământul la fel de ușor cum l-a dat. In cazul noii politici de cookie acest lucru impune ca orice utilizator sa poată revoca consimțământul prin același tip de acțiune ca atunci când și-au dat consimțământul. De exemplu, dacă pentru obținerea consimțământului se dă un click pe o casetă, aceeași modalitate trebuie oferită pentru revocarea acordului prin inserarea unui buton de REJECT.

Notele de confidențialitate – Revenind la obligativitatea publicării unei Politici de confidențialitate, orice fereastră, pop-up, formular, chestionar sau caseta de comentarii de pe un site public trebuie să includă o notificare prin care utilizatorul este informat despre modul în care vor fi folosite datele sale personale pe care le furnizează în acel mod, cu trimitere la credențialul de confidențialitate unde se dat toate explicațiile impuse de Art.13 și Art.14.

GDPR stabilește standarde mai ridicate pentru obținerea consimțământului decât legislația anterioară. Persoanele fizice trebuie să înțeleagă în mod clar și fără echivoc ceea ce sunt de acord – astfel încât notificările trebuie să fie pur și simplu articulate și specifice – iar acordul trebuie să fie dat sub forma unei acțiuni clare afirmative din partea persoanei vizate. În termeni practici, aceasta înseamnă a cere un “opt-in” pozitiv și, de asemenea, înseamnă că utilizarea cutiilor pre-bifate nu ar trebui să fie utilizată.

Cele mai frecvente greșeli care apar pe site-uri sunt legate de lipsa acestor notificări, preferându-se banalele formule de autentificare de tipul ”Nu sunt robot” , ”1+2=…” sau Captcha. Puținele siteuri care pun o notiță legată de prelucrarea datelor personale captate pe site mai fac o greșeală solicitând utilizatorului înainte de a apăsa butonul se subsciere sau de trimitere a datelor pesonale acordul pentru politica de confidențialitate. Mai multe exemplificări legate de aceste erori de utilizare vor fi prezentat în capitolul de prezentare a rezultatelor Analizei de Conformitate. 

ASPECTE METODOLOGICE

Analiza de conformitate GDPR a politicilor publice de pe paginile de Internet, a constat în studierea unui număr sufiecient de mare de site-uri, încât să fi îndeplinite condițiile optime de analiză statistică, pe un eșantion cât mai reprezentativ.

Studiul de conformitate s-a bazat pe două tipuri de analiză:

  • O analiză generală preponderent calitativă pe un număr de 450 de site-uri, care a urmărit modul în care pe site-urile care au constituit obiectul cercetării se regăsesc politicile publice ale organiației (deținătorului, : politica de prelucrare a datelor personale (sau Privacy Policy, Politică confidențialitate, etc), pagină dedicată Termenilor și Condițiilor actualizată la GDPR, o pagină dedicată Politicii de Cookies, prezența notificărilor de confidențialitate asociate oricărei formă de colectare a datelor personale ale vizitatorului web, prezența formularelor de adresare a solicitărilor de acces la datele personale, precum și prezența informațiilor de contact ale DPO.
  • O analiză de detaliu, cantitativ- calitativă a prezenței și calității conținutului politicilor publice , cu considerarea informațiilor minime obligatorii care trebuie să apară în aceste declarații de conformitate.

ANALIZĂ CALITATIVĂ – Eșantionul de cercetare este format din cca 450 de site-uri, alese pe diferite criterii precum:

– ACUITATE – este nevoie de un număr suficient de mare de site-uri pentru asigurarea unor prelucrări statistice de bună calitate;

– REPREZENTATIVITATE – site-urile aparțin unor companii publice și private din diferite zone de activitate, astfel încât rezultatele să poată fi considerate acoperitoare pentru toate verticalele;

– LEADERSHIP – pentru fiecare dintre domeniile de activitate avute în vedere au fost selectate companiile care s-au remarcat prin rezultatele obținute. Cele 100 de companii din Top Profitabilitate analizate în Studiul de detaliu sunt incluse și în această analiză contitativă;

– RESPONSABILITATE – s-au urmărit site-uri din toate domeniile care pot implica un nivel crescut de responsabilitate prin numirea unui DPO sau obligativitatea efectuării unei analize de impact – conform listei de activități prezentă în Decizia 174 octombrie 2018, Art. 1, Alin a – g.

Analiza calitativă s-a bazat pe evaluarea conținutului publicat pe site-urile din eșantionul studiat, pe baza unor criterii de analiză, cărora li s-a atribuit ponderi diferite, în funcție de importanța aspectului urmărit.

O descriere a criteriilor utilizate la această analiză se poate citi în Broșura Analiza Conformitate Politici Publice Website – 8 pag. disponibilă în format electronic.

ANALIZĂ DE DETALIU  – Eșantionul de cercetare este format din cca 150 de site-uri, alese pe criteriul apartenenței la Topul primelor 100 de companii din România după Profitabilitate pe anul 2017, realizat și publicat de revista Capital, pe baza rezultatelor declarate la Registrul Comerțului (Capital, EXCLUSIV TOP 100 cele mai profitabile companii din România, Iulie 2018). Încă 50 de site-uri au fost selectate pe criterii de rezultate în business, în funcție de rezultatele prezentatele la Registrul Comerțului.  

Scopul, ușor de ghicit, al Analizei GDPR Ready este acela de a vedea în ce măsură companiile de top din România au găsit resursele necesare pentru asigurarea alinierii a noul Regulament 679/ 2016, iar paginile de web care  conțin politicile publice ale organizației reprezintă cea mai elocventă carte de vizită pentru stadiul de conformitate în care se găsește o companie de top.

Analiza de detaliu s-a bazat pe evaluarea conținutului publicat pe site-urile din eșantionul studiat, pe baza unor criterii de analiză, cărora li s-au atribuit ponderi diferite, în funcție de importanța aspectului urmărit. O parte dintre aceste criterii, referitoare la prezența pe site a diferitelor politici și la forma de prezentare, conținut, accesibilitate și formatul barei de cookies sunt aceleași ca cele folosite în analiza calitativă. Diferențele apar la analiza specifică pentru fiecare dintre politici (Confidențialitate, Termeni & Condiții, Cookies), unde în benchmarckul utilizat s-au avut în vedere toate criteriile obligatorii prin care persoanele vizate sunt înștiințate de modul în care sunt procesate datele lor personale, așa cum se arată clar în Art.13 și 14 din GDPR.

O descriere a criteriilor utilizate la această analiză se poate citi în Broșura Analiza Conformitate Politici Publice Website – 8 pag. disponibilă în format electronic.

REZULTATE

Iată o redare succintă a rezultatelor obținute în urma celor două tipuri de analiză

ANALIZA CALITATIVĂ

Unul dintre obiectivele vizate de aveastă analiză care a studiat 450 de site-uri a fost evaluarea generală a prezenței politicilor publice pe website. Cele șase tipuri de politici studiate au fost analizate din perspectiva prezenței pe site-urile web, criteriile de apreciere fiind prezența, absența și prezența parțială sau incompletă – de exemplu, notificările specifice unei politici sunt descrise în alte pagini decât cele dedicate. Ce este de subliniat aici?

  • Doar 63% dintre site-uri au o Politică de Confidențialitate
  • 31% nu au o astfel de politică, deci nu se aliniază principiului de transparență privitor la protecția datelor personale
  • Doar 40% dintre siteuri au o pagină de Termeni & Condiții, deși aceasta ar trebui să se regăsească pe orice site public și nu are legătură directă cu GDPR.
  • Doar 60% dintre siteurile studite au o politică de cookies afișată, dintre care 14% incompletă
  • 79% dintre site-uri nu au o notă de confidențialitate deși colectează date personale depe site
  • Doar 8% dintre site-uri oferă posibilitatea descărcării unor formulare pentru solicitările de acces la datele personale.
  • Doar 55% dintre site-uri oferă o adresă de corespondență pentru probleme GDPR, fie că au un DPO dedicat sau nu.    
Figura 1: PREZENȚA POLITICII PE WEBSITE

Analiza pe verticale industriale ne oferă o imagine de ansamblu asupra domeniilor de activitate în care există preocupări legate de actualizarea politicilor publice de pe website. Pentru histograma analizei pe v erticale s-au ales principalele industrii de care aparțin cele 450 de site-uri studiate și o medie a procentajului de conformitate pentru toate site-urile care țin de industria respectivă.

Câteva comentarii ale rezultatelor:

  • Nivelul mediu de conformitate cel mai ridicat poate fi regăsit în industriile de utilități, telco, retail – hypermarket, farmaceutice și cosmetice și industria auto.
  • La polul opus, și asta e destul de trist, se regăsesc domenii care prin natura activității lor sunt obligate să aibă un DPO: administrația publică (primării), educație (școli, colegii, universități), sănătate (spitale, clinici) și guvernare (ministere și organizații tutelate)
  • medie de conformitate surprinzător de mică 36% a reieșit pentru companiile din industria IT, care au avut o populație destul de mare (121 site-uri).
Figura 2: TOP VERTICALE VALORI MEDII PE INDUSTRIE

ANALIZA DE DETALIU

O apreciere generală pentru cele 150 de site-ui studiate în detaliu se referă la prezența politicilor cumulată cu criterii de vizibilitate, accesibilitate și conținut al politicilor. Nivelul de conformitate este apreciat procentual și clasificat ca nivele de conformitate Slab (sub 25%), Mediu (25% – 75%) și Bun (peste 75%)

In timp ce 4% dintre organizațiile analizate nu au un website funcțional , 13% nu au deloc politici, 14% au conformitate slabă, 53% medie și doar 17% au un nivel satisfăcător de conformitate. 

Figura 3: APRECIERE GENERALĂ

Un alt obiectiv al analizei de detaliu a fost evaluarea pe politici a criteriilor de conformitate prezentate la capitolul de metodologie:

Din perspectiva Confidențialității, doar 21% dintre cele 150 site-uri au un nivel mulțumitor de conformitate, în timp ce 51% au un nivel mediu, 13% insufic ient, iar 15% nu au de loc o Politică de Confidențialitate.

Privitor la paginile dedicate Termenilor și Condițiilor, doar 14% au un nivel de conformitate mulțumitor, 42% unul mediu, 25% o conformitate slabă, iar 19% nu au de loc Termeni și Condiții.

La analiza Politicilor de Cookies, reiese că doar 3% dintre site-uri au un nivel de conformitate acceptabil, 33% unul mediu, 44% unul nemulțumitor, iar 23% dintre site-uri nu au cookies.

Figura 4: STADIU CONFORMITATE POLITICI

În fine, cele 114 site-uri care au cookies, au fost analizate din perspectiva conformității cu regulile GDPR de obținere a consimțământului, modul de afișare și conținutul barelor de cookies, prezența sau nu a unor casete de acceptare predefinite, precum și prezența unei casete de REJECT alături de cea de ACCEPT. Rezultatele sunt sintetizate în Figura 5.

Figura 5: BARA COOKIES

GREȘELI  FRECVENTE

Printre cele mai frecvente greșeli întâlnite pe parcursul acestei Analize de conformitate se numără:

  • Omitere descriere drepturi, obligatorie în orice informare a persoanelor vizate
  • Neactualizare conținut Politică Confidențialitate  – Sunt multe site-uri unde politica respectivă face trimitere la Legea 677/ 2001 sau pe Site este afișat mesajul: ”Compania noastră este Operator de date personale înregistrat în Registrul național cu Nr…….”
  • Lipsă/ Neactualizare Termeni & Condiții
  • Lipsă barei de Cookies deși pe site este prezentă o Politică de cookies
  • Obligativitatea Acceptării utilizării de cookies ca o condiționare a continuării pe site
  • Prezența unui meniu granular de acceptare a diferitelor categorii de cookies cu casete Prebifate
  • Lipsa posibilității de  Opt-aut la acceptarea utilizării de cookies: 92% dintre site-urile care au o politică de cookies.
  • Bara de cookies este plasată în așa fel încât maschează prezența celorlalte politici, de regulă la partea inferioară a site-ului.

CONCLUZII

Lipsa preocupărilor legate de publicarea sau actualizarea Politicilor Publice de pe Website poate fi o constatare îngrijorătoare și o radiografie transparentă a modului în care organizațiile din România sunt dispuse să învestească în alinierea la GDPR.

Prezența acestor politici pe site reprezintă o carte de vizită, o declarație publică a preocupărilor companiei pentru conformitate și asumarea responsabilității.

Politicile publice de pe website nu reprezintă decât partea care se vede din ceea ce poate fi numit un proiect de asigurare a conformității GDPR. Este greu de crezut că o organizație care nu e preocupată de imaginea sa publică se poate apropia de un nivel de conformitate acceptabil în privința proceselor, procedurilor și politicilor applicate pe plan intern.

DESPRE ANALIZA DE CONFORMITATE A POLITICILOR PUBLICE DE PE WEBSITE

Un proiect de cercetare conceput și realizat de GDPR READY. Toate drepturile rezervate.

Cei interesați pot solicita Broșura Analiza Conformitate Politici Pubice Website – 8 pag. disponibilă în format electronic.

Cei interesați de servicii de Audit Politici Website sunt rugați să completeze formularul de Contact: Pachetul de servicii include:

  • Audit politici existente
  • Recomandări conținut & formă Politici
  • Analiza în raport cu alte site-uri din același domeniu de business
  • Analiza concurențială pe verticale industriale
  • Integrarea Politicilor Publice în Cultura GDPR a organizației
  • eBook Analiza Conformitate Politici Pubice Website – 20 pag.

 

SOLICITARE BROȘURĂ ANALIZA CONFORMITATE SI/ SAU SERVICII AUDIT POLITICI PUBLICE WEBSITE

Cei interesați de Broșura Analiza Conformitate Politici Publice Website sunt rugați să completeze rubrica dedicată din formularul de mai jos. Veți primi Broșura prin e-mail

Cei interesați de oferta de Servicii de Audit Conformitate Politici Website sunt rugați să completeze rubrica dedicată din formularul de mai jos. Veți fi contactați prin e-mail

Nota Confidentialitate: Completand acest formular va dati acordul pentru a fi contactati in scopurile menționate. Datele Dvs. personale incluse in acest formular vor fi prelucrate doar in scopul comunicării pentru care au fost solicitate. Citiți Politica de Confidentialitate.

Advertisements

One Reply to “ANALIZA GDPR READY: POLITICILE DE PE WEBSITE CA IMAGINE PUBLICĂ A CONFORMITĂȚII”

Comments are closed.