BiH nije u EU, ali to ne znači da nema pravila. Šta stvarno važi za vaš sajt i kada se GDPR ipak primjenjuje.
Kratak odgovor: GDPR je propis Evropske unije i na firmu iz BiH se ne primjenjuje automatski. Primjenjuje se ako ciljano nudite robu ili usluge osobama u EU. Ali bez obzira na GDPR, u BiH važi domaći Zakon o zaštiti ličnih podataka, pa obaveze postoje u svakom slučaju.
Zbog ove zabune se dešavaju dvije greške. Jedni prepišu GDPR tekst sa stranog sajta i objave nešto što se ne odnosi na njih. Drugi zaključe da pravila nema jer nismo u EU, pa ne objave ništa. Oba su pogrešna.
Pravilo je jednostavnije nego što izgleda. GDPR vas dotiče ako ciljano nudite robu ili usluge osobama u EU, ili ako pratite njihovo ponašanje na internetu.
Ono što nije ciljanje: činjenica da vaš sajt može otvoriti neko iz Njemačke. To može svako, i to samo po sebi ne znači ništa.
Znaci da ipak ciljate:
Prezentacijski sajt firme iz Zenice, na bosanskom, sa cijenama u markama, u pravilu ne potpada pod GDPR. Web shop koji šalje u Austriju i prikazuje cijene u eurima vrlo vjerovatno potpada.
Zakon o zaštiti ličnih podataka u Bosni i Hercegovini uređuje obradu ličnih podataka i primjenjuje se na obradu koju vrši firma sa sjedištem u BiH. Nadzor vrši nadležna agencija za zaštitu ličnih podataka.
Načela su ista kao i u GDPR-u i nisu komplikovana:
Zakonit osnov. Za svaku obradu treba postojati razlog: pristanak, izvršenje ugovora ili zakonska obaveza.
Najmanja moguća količina. Ne tražite podatke koji vam ne trebaju. Kontakt forma ne treba datum rođenja.
Ograničeno čuvanje. Podaci se ne drže zauvijek „za svaki slučaj".
Sigurnost. HTTPS, kontrolisan pristup, redovan backup. Vidi SSL certifikat i backup sajta.
Prava osobe. Pravo da zna šta imate o njoj, da ispravi netačno i da traži brisanje.
Većina vlasnika misli da ne prikuplja ništa. Skoro svaki sajt prikuplja bar nešto.
Ne prepisujte tuđu politiku privatnosti. To je dokument kojim tvrdite šta radite sa tuđim podacima. Ako opisuje alate koje ne koristite ili izostavlja one koje koristite, netačan je, a netačna izjava je gora od nikakve.
Ne automatski, jer BiH nije članica EU. GDPR se na firmu iz BiH primjenjuje kad ciljano nudi robu ili usluge osobama u EU ili prati njihovo ponašanje. Bez obzira na to, u BiH važi domaći Zakon o zaštiti ličnih podataka, pa obaveze postoje u svakom slučaju.
Ne po tome što vam sajt može otvoriti neko iz Njemačke, jer to može svako. Znaci ciljanja su prijevod sajta na jezik EU države, cijene u eurima, ponuda dostave u EU i oglašavanje usmjereno na to tržište. Sajt na bosanskom sa cijenama u markama i dostavom po BiH nije ciljanje.
Treba. Kontakt forma prikuplja ime, email i sadržaj poruke, a to su lični podaci. Politika privatnosti objašnjava šta se s njima radi, koliko se čuvaju i kome se prosljeđuju, i to je obaveza i po domaćem zakonu.
Da, jer se u tom postupku obrađuju podaci koji mogu voditi do pojedinca, prije svega IP adresa i identifikator uređaja. Zato analitika ide u kategoriju za koju se traži pristanak i mora biti navedena u politici privatnosti.
To je uobičajeno i samo po sebi nije prepreka, ali znači da se podaci iznose izvan BiH. Takav prijenos treba biti naveden u politici privatnosti, a domaći propis za iznošenje podataka predviđa uslove koje treba provjeriti za konkretan slučaj.
Napomena. Ovaj tekst objašnjava kako se pravila odražavaju na izradu sajta i nije pravni savjet. Za tekst politike privatnosti i procjenu obaveza u vašem slučaju obratite se pravniku.