Len čo spustíte vernostný program, začnete spracúvať osobné údaje. Nie je to formalita, ktorú vyrieši zaškrtávacie políčko v registrácii – ale nie je to ani dôvod na paniku. Povinností je konečný počet a dajú sa splniť za jedno popoludnie.
Tento článok je praktický prehľad toho, čo musí byť v poriadku. Nie je to právne poradenstvo; pri zložitejšej prevádzke alebo pri pochybnostiach sa poraďte s právnikom.
Kto je za dáta zodpovedný: vy, nie dodávateľ
Najdôležitejšia vec na začiatok, pretože z nej plynie všetko ostatné.
Vo vernostnom programe je prevádzka prevádzkovateľom osobných údajov (rozhoduje, prečo a ako sa údaje spracúvajú) a dodávateľ systému sprostredkovateľom (spracúva ich len podľa pokynov prevádzky). Tento vzťah musí byť podložený zmluvou o spracúvaní podľa čl. 28 GDPR.
Prakticky to znamená:
- Zodpovednosť voči zákazníkovi aj úradu nesie prevádzka, nie dodávateľ.
- Dodávateľ vám musí poskytnúť súčinnosť, keď zákazník uplatní svoje práva.
- Bez uzavretej zmluvy o spracúvaní je celé spracovanie v rozpore s GDPR – aj keby inak bolo všetko správne.
Pri Walio je zmluva o spracúvaní súčasťou obchodných podmienok, takže vzniká automaticky s účtom. Ak vyberáte iného dodávateľa, toto si overte ako prvé; keď ju nemá, hľadajte ďalej.
Platí to aj pre papierové kartičky?
Najčastejší omyl v tejto oblasti: že GDPR je vec aplikácií a digitálnych systémov.
Rozhoduje, či spracúvate osobné údaje, nie čím to robíte. Kartička, na ktorej je desať okienok na pečiatky a nič viac, osobný údaj neobsahuje – to je jednoduchý prípad. Akonáhle si k nej ale vediete zošit s menami a telefónmi, alebo píšete meno priamo na kartičku, platia pre vás rovnaké pravidlá ako pre akýkoľvek digitálny systém: právny titul, informačná povinnosť, lehoty, práva zákazníka.
Rozdiel je v tom, že pri papieri ich plníte ručne a zvyčajne horšie. Zošit pod pultom nevie doložiť, kedy zákazník udelil súhlas, ani ho na požiadanie zmazať bez prepisovania celej strany. Porovnanie papiera a digitálnej karty berie toto z praktickej stránky.
Aký právny titul potrebujete
Spracovanie osobných údajov musí stáť na niektorom z dôvodov podľa čl. 6 GDPR. Pri vernostnom programe sa v praxi stretnete s dvoma a je zásadné ich nemiešať.
Vydanie a vedenie karty – plnenie zmluvy
Keď zákazník požiada o vernostnú kartu, uzatvára s vami vzťah: bude zbierať pečiatky a vy mu za ne dáte odmenu. Spracovanie údajov nutných na to, aby to fungovalo, stojí na plnení zmluvy (čl. 6 ods. 1 písm. b).
Súhlas tu nepotrebujete a je chyba ho vyžadovať – viedlo by to k absurdnému záveru, že keď ho zákazník odvolá, musíte mu zmazať kartu aj s pečiatkami, o ktoré neprišiel.
Marketing – súhlas
Iná vec je posielať zákazníkovi ponuky, kampane a push notifikácie o akciách. To už nie je nutné na vedenie karty, takže na to potrebujete súhlas (čl. 6 ods. 1 písm. a) – slobodný, konkrétny a preukázateľný.
Z toho plynú tri pravidlá:
- Súhlas s marketingom musí byť oddelený od registrácie karty. Nie jedno políčko na oboje.
- Nesmie byť podmienkou získania karty. „Kartu dostanete, len keď súhlasíte s newslettermi“ súhlas znehodnotí.
- Musí sa dať rovnako ľahko odvolať, ako bol udelený, a vy musíte vedieť doložiť, kedy a na čo bol daný.
Prevádzková pripomienka („zostáva vám jedna pečiatka do odmeny“) leží na hrane – je to skôr servisná správa k vedeniu karty. Obchodná ponuka („dnes 20 % na všetko“) je marketing a bez súhlasu sa posielať nemá.
Zbierajte menej, než môžete
Zásada minimalizácie hovorí, že máte spracúvať len údaje nevyhnutné na daný účel. Pri vernostnej karte to znamená menej, než väčšina formulárov chce.
Čo skutočne potrebujete: identifikátor karty a záznam o pečiatkach či bodoch. To je celé. Karta vo Wallet funguje aj bez mena.
Čo má zmysel, ak to na niečo použijete: e-mail alebo telefón (kontakt pre odmeny a marketing), krstné meno (oslovenie), mesiac a deň narodenia (blahoželanie k narodeninám).
Čo nezbierajte: rodné číslo, adresu, celý dátum narodenia vrátane roka, ak nemáte konkrétny dôvod. Osobitné kategórie údajov – zdravotný stav, stravovacie obmedzenia ako prejav náboženstva – do vernostného programu nepatria vôbec.
Dobrý test: pri každej kolónke vo formulári si povedzte, čo konkrétne s tým údajom urobíte budúci mesiac. Keď nič, škrtnite ju.
Ako dlho dáta držať
GDPR neurčuje konkrétne lehoty, ale zakazuje držať údaje dlhšie, než je nutné. Pri vernostnom programe sa osvedčuje jednoduché pravidlo:
- Aktívna karta: po dobu, keď zákazník kartu používa.
- Neaktívna karta: stanovte si lehotu (bežne 24 až 36 mesiacov od poslednej návštevy) a po jej uplynutí údaje zmažte alebo anonymizujte.
- Súhlas s marketingom: doklad o ňom si nechajte aj po jeho odvolaní, aby ste uniesli dôkazné bremeno.
Podstatné je, že tú lehotu máte napísanú a dodržiavate ju. Databáza, do ktorej sa desať rokov len pridáva, je problém sama o sebe.
Čo musíte zákazníkovi povedať
Pred získaním údajov musí zákazník vedieť (čl. 13 GDPR), kto je prevádzkovateľ, na čo údaje zbierate, na akom právnom titule, ako dlho ich držíte, komu ich odovzdávate a aké má práva.
Nemusí to byť na karte ani na stojane – stačí odkaz na informácie o spracovaní, typicky na vaše webové stránky, dostupný z registrácie karty. Jednu stránku zrozumiteľnou slovenčinou, nie päť strán právnickej reči.
Práva zákazníka a čo s nimi v praxi
Zákazník má právo na prístup k svojim údajom, opravu, výmaz, obmedzenie spracovania, prenosnosť a námietku. Reagovať máte do jedného mesiaca.
Dve veci, ktoré ľudí prekvapia:
- Právo na výmaz nie je absolútne. Keď zákazník požiada o zmazanie, ale vy máte doklady, ktoré musíte držať podľa účtovných predpisov, zmažete len to, čo držať nemusíte.
- Žiadosť môže prísť aj ústne pri pulte. Majte pre obsluhu jednu vetu, kam takého zákazníka poslať – typicky na e-mail prevádzky.
Kde sú dáta uložené
Zákazníci aj úrad sa pýtajú, kam údaje putujú. Odpoveď musí byť dohľadateľná vo vašich informáciách o spracovaní a mala by zahŕňať aj subdodávateľov, ktorých dodávateľ systému používa (hosting, e-maily, platby, Apple a Google kvôli karte).
Pri odovzdaní mimo Európskeho hospodárskeho priestoru musí existovať právny základ – rozhodnutie Európskej komisie o primeranej úrovni ochrany, alebo štandardné zmluvné doložky. Toto je otázka na dodávateľa a odpoveď má byť okamžitá; keď ju nemá, je to varovný signál.
Dve povinnosti, na ktoré sa zabúda
Záznamy o spracovateľských činnostiach (čl. 30). Výnimka pre organizácie pod 250 zamestnancov znie úľavne, lenže sa nevzťahuje na spracúvanie, ktoré nie je príležitostné – a vernostný program pravidelný je. Počítajte teda s tým, že záznam mať máte. V praxi je to jedna tabuľka: účel, kategórie údajov a dotknutých osôb, právny titul, lehota na výmaz, príjemcovia a prenos mimo EHP. Zmestí sa na stranu a píše sa raz.
Zodpovedná osoba za ochranu údajov. Tu je odpoveď pre bežnú prevádzku jednoduchá: nepotrebujete ju. Povinná je pri orgánoch verejnej moci a tam, kde je hlavnou činnosťou rozsiahle systematické monitorovanie alebo spracúvanie osobitných kategórií údajov. Kaviareň ani salón s vernostným programom pod to nespadá.
Kontrolný zoznam pred spustením
- Uzavretá zmluva o spracúvaní s dodávateľom (čl. 28 GDPR)
- Právny titul určený zvlášť na vedenie karty (zmluva) a zvlášť na marketing (súhlas)
- Súhlas s marketingom oddelený od registrácie a preukázateľný
- Zbierané údaje obmedzené na to, čo reálne používate
- Stanovená a dodržiavaná lehota na zmazanie neaktívnych kariet
- Informácie o spracovaní dostupné z registrácie karty
- Postup, ako vybaviť žiadosť zákazníka do jedného mesiaca
- Prehľad subdodávateľov a miest spracovania údajov
- Záznam o spracovateľských činnostiach podľa čl. 30
Keď toto sedí, je vernostný program po stránke ochrany údajov v poriadku – a je to zároveň argument smerom k zákazníkovi. Databáza hostí, ktorú máte vo vlastnej správe a nie na cudzej platforme, je v tomto ohľade jednoduchšia na obhájenie než zbieranie kontaktov cez sociálne siete.
Ako Walio spracovanie rieši, je opísané v ochrane osobných údajov a v obchodných podmienkach.