Asiakas jättää yhteydenottopyynnön verkkosivusi lomakkeella. Hän kertoo nimensä, puhelinnumeronsa ja asiansa, ehkä myös terveydentilaansa, remonttikohdettaan tai talouttaan koskevia tietoja. Samalla syntyy henkilötietojen käsittelyä. Siksi opas GDPR-sivustolle yrittäjälle ei ole vain lakitekstiä: se on käytännön tapa varmistaa, että sivustosi palvelee asiakasta luotettavasti ja yrityksesi tietää, mitä tietoja se käsittelee.

GDPR ei edellytä pienyrittäjältä raskasta hallintoa tai kymmeniä sivuja juridista tekstiä. Se edellyttää, että keräät vain tarpeellista tietoa, kerrot käsittelystä ymmärrettävästi ja huolehdit tiedoista asianmukaisesti. Kun perusasiat rakennetaan sivustolle oikein jo alussa, ylläpito pysyy kevyenä.

Mitä henkilötietoja verkkosivusi käsittelee?

Henkilötieto on tieto, josta ihminen voidaan tunnistaa suoraan tai välillisesti. Nimi, sähköpostiosoite ja puhelinnumero ovat selviä esimerkkejä. Myös IP-osoite, verkkosivun evästeet, ajanvarauksen tiedot ja analytiikkapalvelun kävijätiedot voivat olla henkilötietoja.

Aloita käytännön kartoituksella. Käy sivustosi läpi asiakkaan näkökulmasta: mistä kohtaa hän voi lähettää tietoja ja mitä taustalla tapahtuu? Yhteydenottolomake, uutiskirjeen tilaus, ajanvaraus, verkkokauppa, chat, karttaupotus, videoupotus ja kävijäseuranta voivat kaikki vaikuttaa tietosuojaan.

Pienellä palveluyrityksellä yleisin tilanne on yhteydenottolomake. Lomakkeella kannattaa pyytää vain tiedot, joita tarvitset yhteydenottoon ja tarjouksen tekemiseen. Jos asiakkaan asia voidaan hoitaa nimellä, sähköpostilla ja vapaalla viestillä, syntymäaikaa, henkilötunnusta tai muuta tarpeetonta tietoa ei pidä kysyä varmuuden vuoksi.

Erityistä harkintaa vaativat arkaluonteiset tiedot, kuten terveyttä, uskontoa tai ammattiliiton jäsenyyttä koskevat tiedot. Hyvinvointi-, terveys- ja kauneusalan yrittäjän kannattaa suunnitella lomakkeet erityisen tarkasti. Sivuston ensimmäiseen yhteydenottoon ei yleensä tarvita yksityiskohtaista terveydentilaa.

Opas GDPR-sivustolle yrittäjälle: käsittelyperuste ensin

Tietoa ei saa kerätä vain siksi, että siitä voisi joskus olla hyötyä. Jokaiselle käsittelytavalle tarvitaan peruste. Verkkosivulla tavallisimmat perusteet ovat sopimuksen valmistelu, lakisääteinen velvoite, oikeutettu etu ja suostumus.

Kun asiakas pyytää tarjousta, hänen yhteystietojensa käsittely on yleensä tarpeen sopimusta edeltävien toimenpiteiden vuoksi. Jos asiakkuus syntyy, tietoja tarvitaan sopimuksen hoitamiseen. Kirjanpitoaineiston säilytys taas perustuu lakiin.

Suostumus tulee usein vastaan evästeissä ja uutiskirjeissä. Uutiskirjeen tilaajan on voitava antaa suostumuksensa vapaaehtoisesti, ja hänen on voitava perua se yhtä helposti. Esitäytetty ruutu ei ole hyvä käytäntö. Myöskään tarjouspyynnön lähettämistä ei pidä sitoa markkinointilupaan, jos markkinointi ei ole pyynnön käsittelyn kannalta tarpeellista.

Oikeutettu etu voi sopia joihinkin tilanteisiin, mutta sitä ei kannata käyttää yleisperusteena kaikelle. Esimerkiksi sivuston välttämättömät tekniset toiminnot ja tietoturva voivat nojata siihen. Mainonnan, laajan seurannan ja ei-välttämättömien evästeiden kohdalla tarvitaan usein suostumus. Ratkaisu riippuu käytetyistä palveluista ja siitä, mitä tietoja niille välittyy.

Evästeet eivät ole pelkkä banneri

Evästebanneri on näkyvin GDPR-asia, mutta sen tehtävä ei ole vain näyttää painike ruudun alareunassa. Bannerin täytyy estää ei-välttämättömät evästeet ja seuranta ennen kuin kävijä on antanut suostumuksensa. Kävijällä pitää olla mahdollisuus hyväksyä, hylätä tai valita asetukset.

Välttämättömät evästeet voivat olla tarpeen esimerkiksi lomakkeen toiminnalle, kirjautumiselle tai tietoturvalle. Analytiikka-, mainonta- ja sosiaalisen median evästeet ovat eri asia. Jos sivustolla käytetään kävijäseurantaa, uudelleenmarkkinointia tai ulkopuolisia upotuksia, niiden asetukset on tarkistettava käytännössä, ei vain oletettava olevan kunnossa.

Kartta-, video- ja someupotukset voivat ladata ulkopuolisia palveluja jo sivun avautuessa. Kevyt ja tietosuojaystävällinen ratkaisu voi olla se, että upotettu sisältö ladataan vasta kävijän valinnalla. Tämä voi vähentää seurantaa ja parantaa samalla sivuston latausnopeutta. Toisaalta se lisää yhden klikkauksen kävijän polkuun, joten ratkaisu kannattaa arvioida palvelun merkityksen mukaan.

Tietosuojaseloste kertoo asiat asiakkaan kielellä

Tietosuojaselosteessa kerrotaan, mitä tietoja kerätään, miksi niitä käsitellään, millä perusteella, kuinka kauan niitä säilytetään ja kenelle niitä voidaan luovuttaa. Siinä pitää myös kertoa rekisteröidyn oikeuksista, kuten oikeudesta tarkastaa omat tietonsa ja pyytää virheellisen tiedon korjaamista.

Seloste kannattaa kirjoittaa selkeästi. Asiakas ei hyödy ympäripyöreästä lauseesta, jonka mukaan tietoja käsitellään tarpeen mukaan. Parempi on kertoa esimerkiksi, että yhteydenottolomakkeen tiedot käytetään yhteydenottoon ja tarjouksen valmisteluun, ja että toteutumattomien tarjouspyyntöjen tiedot poistetaan tietyn ajan kuluttua, ellei niiden säilyttämiselle ole perustetta.

Säilytysajat eivät aina ole yksi tarkka luku kaikille tiedoille. Kirjanpitoon liittyvät tiedot säilytetään eri perusteella kuin yhteydenottopyynnöt. Oleellista on, että säilytysaika tai sen määräytymiskriteeri on määritelty ja että käytäntö toteutuu. Vanhojen sähköpostien, lomakevientien ja tarpeettomien asiakastietojen säännöllinen läpikäynti on osa tietosuojaa.

Vastuut eivät katoa, vaikka palveluntarjoaja hoitaa tekniikan

Verkkosivun omistaja on yleensä rekisterinpitäjä. Se tarkoittaa, että yrittäjä päättää, mitä tietoja sivustolla kerätään ja mihin tarkoitukseen. Hosting-, lomake-, uutiskirje-, ajanvaraus- ja analytiikkapalvelut voivat käsitellä tietoja yrittäjän puolesta. Niiden kanssa tarvitaan asianmukaiset sopimukset ja tieto siitä, missä tietoja käsitellään.

Tämä ei tarkoita, että sinun pitäisi yksin hallita jokaista teknistä yksityiskohtaa. Hyvä verkkosivutoimittaja auttaa tunnistamaan käytössä olevat lisäosat, lomakkeet ja seurantaratkaisut sekä varmistaa, että sivuston tekninen toteutus tukee sovittuja tietosuojakäytäntöjä. Esimerkiksi Kotisivut Pienyritykselle -palvelussa ylläpito, tietoturva ja sivuston tekninen kokonaisuus kuuluvat samaan palveluketjuun, mikä vähentää eri toimittajien välisiä epäselvyyksiä.

Yrittäjän vastuulle jää silti liiketoiminnan puoli: mitä tietoja haluat kerätä, miten pitkään niitä tarvitset ja miten toimit asiakkaan pyytäessä tietojensa tarkastamista tai poistamista. Jos käytät ulkopuolista ajanvaraus- tai markkinointijärjestelmää, tarkista myös sen sopimukset, tietojen sijainti ja asetukset.

Tietoturva on osa asiakaspalvelua

GDPR ei lupaa, ettei tietoturvahäiriöitä koskaan tapahtuisi. Se edellyttää järkeviä suojaustoimia riskin mukaan. Pienyrityksen sivustolla perusasiat ovat usein ratkaisevia: vahvat ja yksilölliset salasanat, kaksivaiheinen tunnistautuminen, käyttöoikeuksien rajaaminen, säännölliset päivitykset, varmuuskopiot ja suojattu yhteys.

Kaikilla ei tarvitse olla pääsyä sivuston hallintaan tai lomakkeista tuleviin viesteihin. Jos työntekijä tai alihankkija ei enää tarvitse käyttöoikeutta, se poistetaan. Sama koskee vanhoja ylläpitäjätunnuksia. Yksinkertainen toimintamalli ehkäisee yllättävän monta ongelmaa.

Jos epäilet, että henkilötietoja on joutunut vääriin käsiin, älä jää odottamaan. Selvitä ensin, mitä tietoja tapaus koskee, kenellä on voinut olla pääsy niihin ja miten tilanne voidaan rajata. Joistakin tietoturvaloukkauksista on ilmoitettava viranomaiselle 72 tunnin kuluessa, ja vakavissa tilanteissa myös rekisteröidyille. Siksi yhteystiedot, vastuut ja toimintatapa kannattaa sopia etukäteen.

Tee nämä tarkistukset sivustollesi

Käy seuraavat asiat läpi aina uuden sivuston julkaisun yhteydessä ja uudelleen, kun lisäät lomakkeen, analytiikan, ajanvarauksen tai markkinointityökalun:

  • Tiedät, mitä henkilötietoja sivusto kerää ja missä ne säilyvät.
  • Jokaiselle tiedolle on määritelty käyttötarkoitus, käsittelyperuste ja säilytysaika.
  • Tietosuojaseloste vastaa sivuston todellisia toimintoja ja on helposti löydettävissä.
  • Ei-välttämättömät evästeet ja seuranta käynnistyvät vasta suostumuksen jälkeen.
  • Sivuston, sähköpostin ja ulkopuolisten palvelujen käyttöoikeudet ovat ajan tasalla.
  • Tiedät, keneltä saat apua, jos asiakkaan tietopyyntö tai tietoturvaongelma tulee vastaan.

Tietosuoja ei ole kertaluonteinen julkaisuvalinta. Se muuttuu, kun sivustosi muuttuu. Kun uusi lomake tai palvelu lisätään, pysähdy hetkeksi kysymään: mitä tietoa tämä kerää, tarvitsemmeko sitä oikeasti ja onko asiakas saanut siitä selkeän tiedon? Se pieni tarkistus suojaa sekä asiakasta että yrityksesi mainetta.

Haluaisitko uudet kotisivut kauttamme?

Ota yhteyttä meihin tai valitse sinulle sopivin kotisivupaketti.

Ota yhteyttä!