Vanaf 25 mei 2018 moeten alle (Magento) webshops in Europa aan de nieuwe regelgeving van de Algemene Verordening Gegevensbescherming (AVG) of GDPR (General Data Protection Regulation (GDPR) voldoen.
Als Magento webshop eigenaar of wanneer je op het punt staat om een Magento 2 webshop te laten ontwikkelen, dan is het van belang om te informatie in te winnen over hoe je hier als bedrijf mee om moet gaan. Bij Reach Digital maakten we een analyse van deze nieuwe wetgeving en hebben we in leesbare taal opgeschreven wat er vanaf 25 mei veranderd.
In de laatste alinea schrijven we in welke mate Magento op dit moment aan de AVG voldoet. Een Engelstalige versie van dit document is beschikbaar in PDF vorm of te bekijken via Slideshare.
Met name het deel rondom de verantwoordelijkheid van de Data Processor is nieuw.
Alle informatie met betrekking tot een identificeerbare natuurlijke persoon.
Voorbeelden:
Gevoelige persoonlijke gegevens
Genetische en biometrische gegevens
Persoonlijke gegevens zijn niet altijd gevoelige persoonlijke gegevens.
Voorbeelden:
2.2 Toestemming geven voor (gebruik van) persoonlijke gegevens
Dit gebeurt in de vorm van een eenvoudig te begrijpen bericht, waarin wordt gecommuniceerd dat de persoon toestemming geeft.
Een kind is verplicht om de toestemming van de ouder of voogd te krijgen voor elke gegevensverwerking activiteit.
Het verzamelen van gevoelige persoonlijke gegevens verschilt van persoonlijke gegevens doordat persoon expliciete toestemming moet geven: een checkbox waarin warbij duidelijk wordt vermeld hoe gegevens worden gebruikt.
Persoon kan bevestiging krijgen dat zijn gegevens worden verwerkt en kan zelf toegang krijgen tot de gegevens
De Persoon kan om verwijdering van zijn gegevens verzoeken wanneer er geen dwingende reden is om deze te bewaren.
Gegevens moeten worden gewist als de gegevenshouder toestemmming intrekt.
Gegevens moeten worden opgeslagen zolang nodig is en vervolgens moeten worden verwijderd.
“This Regulation applies to the processing of personal data of Data Subjects who are in the Union by a controller or processor not established in the Union”
Wanneer klanten zich in de EU bevinden, moet er aan de AVG regelgeving worden voldaan:
Als er een dienst wordt aangeboden (e-commerce; online verkoop van een product via een webshop is een dienst) die niet expliciet op de EU is gericht, hoeft er niet aan de AVG regelgeving te worden voldaan.
“As soon as the controller becomes aware that a personal breach has occurred, the controller should notify the personal data breach to the supervisory authority without undue delay and where feasible, not later than 72 hours after having become aware of it.” —Article 33, paragraph 1
In het geval van een inbreuk of datalek moet de volgende informatie aan de toezichthoudende autoriteit worden verstrekt:
Belangrijk om te benadrukken is het statement: Tenzij de inbreuk in de persoonlijke gegevens een risico voor de rechten en vrijheden van natuurlijke personen tot gevolg heeft.
Dit betekent dat over het algemeen alle inbreuken op persoonlijke gegevens moeten worden gemeld.
Wanneer gegevens worden geschonden, kan een boete worden opgelegd:
“A fine up to €20M or 4% of the annual worldwide turnover of the preceding financial year in case of an enterprise, whichever is greater.”
Dit is de zwaarst mogelijk op te leggen claim, maar er zijn kleinere boetes wanneer bijvoorbeeld "aan de verplichtingen van de gegevensbeheerder niet wordt voldaan":
GDPR noemt de straffen als
Bescherming by design en als standaard. De doelstelling is om data altijd te beschermen.
“Personal data shall be adequate, relevant an limited to what is necessary in relation to the purposes for which they are processed.”
De AVG gaat de strijd aan met 'het maximaliseren van data bekend van gebruikers'. De volgende vragen moeten worden gesteld (ter reflectie):
Om te bepalen of iemand ouder dan 18 jaar is, moet er gevraagd worden om de geboortedatum. Nadat duidelijk is of iemand oud genoeg is, is de geboortedatum niet meer nodig.
Aanmelden voor een wedstrijd is verplicht. De gegevens worden opgeslagen zolang de competitie loopt. Na afloop van de wedstrijd is het opslaan van de gegevens niet langer nodig.
Hoeveel locaties moeten de gegevens bevatten? Moet het echt in alle systemen aanwezig zijn?
Worden de gegevens uitsluitend gebruikt voor het doel waarvoor deze is verstrekt?
"Pseudonimisering": de verwerking van persoonlijke gegevens op zodanige wijze dat de persoonlijke gegevens niet langer aan een specifiek persoon kunnen worden toegeschreven zonder het gebruik van aanvullende informatie."
Het vermindert het risico aanzienlijk bij een overtreding. Er mag geen impact zijn op de individuen zelf. Dit is het "gezond verstand" deel van de GDPR.
Elke controller (en indien van toepassing de verantwoordelijke) houdt een register bij van verwerkingsactiviteiten die onder haar verantwoordelijkheid vallen.
De bewaarplicht is niet van toepassing op een onderneming of een organisatie met minder dan 250 werknemers. Behalve:
Let op: dit is de interpretatie van Reach Digital op basis van de beschikbare informatie over het onderwerp. Dit is geen juridisch advies.
Magento webshops slaan geen gevoelige persoonlijke gegevens op, maar slaat wel persoonlijke gegevens op. Dit betekent dat er geen expliciete toestemming nodig is om gegevens op te slaan.
Om persoonlijke gegevens op te slaan, heeft een Magento webshop toestemming nodig die: vrijelijk, specifiek, geïnformeerd is. ondubbelzinnig:
Magento biedt momenteel een manier om klanten te informeren over het huidige Cookiebeleid, de teksten van deze 'cookie melding' kunnen worden aangepast om AVG gevraagde toestemming te vragen van de gebruiker.
Recht op toegang: wanneer een klant om toegang vraagt, moet het mogelijk zijn om alle informatie aan de klant te verstrekken. In het geval van een magento webshop is het momenteel mogelijk alle informatie uit het systeem te exporteren.
Er zijn standaard geen automatische systemen om deze functionaliteit te bieden. Medewerkers van de klantenservice kunnen deze informatie handmatig verschaffen.
Recht om te wissen: wanneer een klant om verwijdering van gegevens vraagt, moet het mogelijk zijn om alle informatie uit Magento te verwijderen.
Standaard is het mogelijk om een klant volledig te verwijderen. Klantenservice kan dit handmatig doen. Het is niet mogelijk om bestelinformatie te verwijderen.
Wanneer een bedrijf groter is dan 250 personen, moet alle informatie die naar andere bedrijven of naar buiten de EU wordt verzonden worden bewaard.
Het is niet toegestaan om informatie naar nieuwe services te sturen, waarvoor een persoon geen toestemming heeft gegeven. Bijvoorbeeld: als je nooit toestemming hebt gevraagd om Upsells via e-mail te versturen, dan is dit niet toegestaan.
Er moet een systeem worden gebouwd om een klant te upgraden naar de laatste 'Data opt-in' wanneer de klant de site bezoekt.
De magento webshop moet gehost op een server en door een organisatie die aan de eisen van Data Processor voldoet. Dit betekent niet dat informatie opgeslagen hoeft te worden in de EU.
We verwachten dat de hostingbedrijven waarmee wij zaken doen zich houden aan de AVG-regelgeving
Het effect van inbraak moet tot een minimum worden beperkt. Versleuteling, hash, maskering, aggregatie, indirecte referenties.
Disclaimer: Dit is geen juridisch advies, maar een analyse op basis van beschikbare informatie. Ik ben geen erkend juridisch adviseur.