Ako si vlasnik fizičkog shopa koji razmišlja o otvaranju online poslovanja, vjerovatno si negdje čuo termin “GDPR” i pomislio si: “Opet neke nove zakone moram zadovoljiti?” Što je GDPR? Odgovor je da trebaš razumjeti važnost zaštite podataka. Totalno razumijem tvoj osjećaj, ali vjeruj mi kada ti kažem da je ovo nešto što trebaš ozbiljno shvatiti.
Ne samo što je zakonski obavezno, već ti može spasiti poslovanje od ozbiljnih kazni i problema.
U ovom članku ću ti objasniti što je GDPR na način koji će ti biti smislen, a ne kao neki kompliciran zakon koji ti nitko ne objašnjava kako treba.
Zamislimo samo da pokušaš pokrenuti web shop i kreneš skupljati email adrese svojih kupaca kako bi ih kasnije mogao kontaktirati. Zvuči logično, zar ne? Problem je što “skupljanje” podataka nije dozvoljeno bez specifičnih pravila, a upravo tu dolazi u igru. Zapravo, moraš razumjeti osnovnu ideju kako bi sve bilo jasnije.
Što je GDPR zapravo?
Počnimo s osnovnom definicijom kako bi sve imalo smisla. GDPR je kratica za “General Data Protection Regulation” ili na hrvatskom “Opća uredba o zaštiti podataka”. Donesen je 2018. godine u Europskoj uniji i primjenjuje se na sve zemlje članice, uključujući i Hrvatsku. U biti, GDPR je skup pravila koja govore kako trebaš rukovati osobnim podacima svojih kupaca.
Zašto je uopće bilo potrebno nešto ovako? Prije nego što je GDPR stupio na snagu, svaka zemlja je imala svoje zakone o zaštiti podataka, a to je stvaralo pravi kaos za tvrtke koje su radile u više zemalja. GDPR je došao da sve to ujednači i štiti ljude čiji se podaci prikupljaju. Jednostavno rečeno, GDPR osigurava da su osjetljivi podaci ljudi zaštićeni i da znaju što se s njima događa.
Kao vlasnik shopa, tvoji kupci će ti dati razne podatke: email adresu, ime i prezime, telefonski broj, kućnu adresu i naravno podatke o kartici. To su osobni podaci, a svaki od tih podataka je čuvan kao zlato prema zakonskoj regulativi. Tvoja dužnost je čuvati te podatke kao da su tvoji vlastiti i ne smiješ ih dati bilo kome bez dozvole ili bez jasne svrhe.
Zašto je to važno za tvoj web shop?
Potrebno je da razumiješ ovu regulativu jer je to važno znati, ali još važnije je razumjeti zašto bi trebao brinuti o tome ako pokušaš pokrenuti online poslovanje. Odgovor je jednostavan: kazne i povjerenje.
Europska unija nije šala kada se radi o zaštiti podataka. Ako prekršiš GDPR, kazne su astronomske. Govorimo o iznosima koji mogu dosegnuti do 4 posto od tvoje godišnje prihoda ili čak 20 milijuna eura, ovisno o tome što točno napraviš krivo. Ako si malo manja tvrtka, broj nije taj što te zastrašuje, ali 4 posto od godišnje prihode može biti dovoljna da bankrotiraš.
Međutim, to je samo jedan dio priče. Osim kazni, gubiš povjerenje svojih kupaca. Zamislimo samo da se njihovi podaci “slučajno” procure i završe kod nekog drugog. Koliko misliš da bi taj kupac kada se to sazna bio zadovoljan s tobom? Vjerujem da bi jednostavno otišao konkurenciji i rekao svim svojim prijateljima da više nikada ne kupuju na shopovima kojima ne mogu vjerovati.
Ključni principi GDPR-a koje mora razumjeti svaki vlasnik web shopa
Ako planiraš voditi web shop ozbiljno, važno je znati temeljna pravila GDPR-a. Ona određuju kako smiješ prikupljati, pohranjivati i koristiti podatke svojih kupaca. Na papiru djeluju jednostavno, ali u praksi su upravo ta osnovna pravila najčešći razlog kazni.
Jedno od tih pravila odnosi se na zakonitost, poštenje i transparentnost. To znači da kupac mora jasno razumjeti koje podatke prikupljaš i zašto. Ako uzimaš njegovu email adresu, mora biti vidljivo i razumljivo za koju svrhu, a ne skriveno u sitnom tekstu na dnu stranice koji nitko ne čita.
Još jedno ključno načelo govori o svrsi korištenja podataka. Ako kupac ostavi svoju email adresu kako bi dobio potvrdu narudžbe, ne možeš je kasnije koristiti za newsletter ili promocije bez njegove izričite dozvole. Podatak dobiven za jednu svrhu ne smije se koristiti za neku drugu bez dodatnog pristanka.
GDPR također zahtijeva da prikupljaš samo ono što ti je stvarno potrebno. Ako prodaješ knjige, treba ti ime, prezime, adresa i način plaćanja, ali nema potrebe tražiti datum rođenja ili mjesto rođenja. Ne koristi se podatak koji ti nije nužan, pa ga zato ni ne smiješ tražiti.
Što GDPR zahtijeva od tebe kao vlasnika web shopa?
Sada dolazimo do onoga što te vjerojatno najviše zanima: što točno moraš napraviti? GDPR podrazumijeva niz konkretnih obaveza koje svaki vlasnik shopa mora ispuniti.
Prva obveza je imati jasan i dostupan Privacy Policy dokument. U njemu moraš objasniti kako prikupljaš podatke kupaca, gdje ih čuvaš, koliko dugo ostaju pohranjeni i tko ima pristup tim informacijama. To nije samo formalni dokument koji se “okači” na web, nego zakonska obveza koju mnogi shopovi, nažalost, zanemaruju.
Sljedeća obveza je dobivanje izričite privole (tzv. consent) od korisnika prije prikupljanja njihovih podataka. Privola mora biti dobrovoljna i aktivna. Checkbox koji je unaprijed označen ne smatra se valjanom privolom, kupac ga mora označiti sam.
GDPR također daje pravo kupcima da zatraže brisanje svojih podataka. Ako korisnik želi da se njegovi podaci uklone (“right to be forgotten”), dužan si to omogućiti. Podaci se moraju obrisati i s drugih lokacija gdje su možda bili pohranjeni.
Uz to, moraš imati plan za postupanje u slučaju curenja podataka (data breach). Ako dođe do incidenta, obaveza je znati kako prijaviti situaciju, koga obavijestiti i na koji način zaštititi kupce. To je scenarij kojem se nitko ne veseli, ali važno je biti spreman.
Ako koristiš usluge trećih strana, poput cloud servisa ili email marketing platformi, moraš imati potpisan Data Processing Agreement. Taj dokument potvrđuje da i te treće strane štite podatke u skladu s GDPR-om.
Kako uvesti GDPR u svoj web shop u praksi?
Ne trebaš biti ambiciozan ili brinuti o svakoj sitnici, već moraš napraviti stvari korak po korak.
Najvažniji korak je pripremiti kvalitetan Privacy Policy dokument. Ako nemaš budžet za odvjetnika, možeš koristiti provjerene online generatore koji nude osnovnu verziju. Nije savršeno, ali je neusporedivo bolje nego da nemaš ništa. Dokument mora biti jasno vidljiv na web stranici, idealno u footeru ili na početnoj stranici.
Zatim je važno provjeriti način prikupljanja podataka. Ako trenutno koristiš unaprijed označen checkbox ili neki oblik automatske privole, to treba hitno zamijeniti ispravnim rješenjem u kojem kupac sam aktivno potvrđuje svoj pristanak. Privola mora biti jasna, dobro vidljiva i nedvosmislena.
Ako u poslovanju koristiš email marketing alate, CRM platforme ili cloud servise, provjeri jesu li u skladu s GDPR-om. Većina velikih platformi to jest, ali uvijek je dobro provjeriti i imati evidenciju o tome.
Nakon toga razmisli gdje i kako čuvaš podatke. Bilo da se nalaze na računalu ili u oblaku, moraju biti zaštićeni, idealno šifrirani, uz ograničen pristup samo onim osobama kojima je to nužno za posao.
Ako radiš s timom ili surađuješ s drugim osobama, važno je da svi razumiju osnovne GDPR obaveze. I najjednostavnije objašnjenje je dovoljno da se izbjegnu ozbiljne propuste koji nastaju kada nitko ne zna što smije, a što ne.
Što se dogodilo s kaznama i inspekcijama?
Možda te zanima što se zapravo desilo kada su ljudi prekršili ova pravila. Čujem brdo priča, ali su većina stvarnih kazni dovoljno velike da budu alarmantnе.
Primjerice, 2021. godine AMAZON je dobio kaznu od 750 milijuna eura jer nije pravilno trebao pojasniti kako koristi podatke svojih korisnika. Amazon! Jedna od najvećih tvrtki na svijetu! Kako misliš da će biti tvoj web shop ako Amazon dobije tako veliku kaznu?
GOOGLE je također dobio kaznu od 50 milijuna eura jer nije pravilno trebao tražiti dozvolu prije nego što je postavio kolačiće na računalima korisnika. To je dobio samo zbog cookies, zamisli što bi se desilo da je radio nešto gore.
U Hrvatskoj, nisam vidio megakaze poput tih, ali nije zato što nismo GDPR kompatibilni već jednostavno zato što je Hrvatska manja zemlja i inspekcije nisu toliko aktivne kao u Njemačkoj ili Francuskoj. Što je GDPR zahtjeva je da bude primijenjen svugdje, pa čak i u manjim zemljama. Ali to ne znači da ne trebam brinuti! Ako se slučajno dogodi neki problem, GDPR će biti primljen i kazne će biti zaustavljene.
Zaključak: Što je GDPR zapravo za tvoj biznis?
GDPR nije samo formalni zakonski zahtjev koji moraš ispuniti. Ako ga prihvatiš kao dio svojeg biznisa, to će ti zapravo pomoći da izgradiš povjerenje s kupcima. U vremenu kada je privatnost postala jedna od najvrjednijih stvari na internetu, kupci će biti zahvalni što im pružaš sigurnost koju očekuju.
GDPR u praksi znači da moraš biti precizniji, transparentniji i odgovorniji u načinu na koji prikupljaš i koristiš podatke. Umjesto da skupljaš informacije “reda radi”, prikupljaš samo ono što ti je zaista potrebno i jasno znaš zašto ti ti podaci služe. To nije prepreka, nego prednost, jer gradi povjerenje i profesionalnost koju kupci odmah prepoznaju.
Velika tvrtka poput Amazona je platila 750 milijuna eura jer nije pazila. Ti možeš puno lakše i jeftinije napraviti stvari kako treba od samog početka. Sada, kada pokreneš svoju web trgovinu, već znaš na što trebaš paziti. To te stavlja u bolji položaj od većine konkurencije.
