Site-ul tău colectează mai multe date personale decât scrie în politica de confidențialitate

Ecranul Exportă datele personale din panoul WordPress, cu patru cereri în lucru și avertismentul despre ce nu intră în arhivă

Cuprins

Politica de confidențialitate de pe site-ul tău spune, probabil, că strângi nume, e-mail și telefon prin formularul de contact. Asta e adevărat și e incomplet. Un site WordPress obișnuit atinge date personale în șapte sau opt locuri, iar cele mai multe nu au fost adăugate de nimeni în mod conștient.

Diferența contează pentru că obligațiile din regulamentul general privind protecția datelor (GDPR) nu se aplică la ce ai declarat, ci la ce faci. O cerere de acces din partea unui vizitator, o sesizare la Autoritatea Națională de Supraveghere sau pur și simplu un client atent la detalii transformă diferența asta într-o problemă concretă.

Inventarul, loc cu loc

Înainte de orice document juridic, ai nevoie de lista reală. Iată unde se adună date pe un site WordPress obișnuit din România.

Formularele de contact și de cerere de ofertă. Punctul evident. Ce nu e evident: majoritatea pluginurilor de formulare salvează o copie a fiecărei trimiteri în baza de date, pe lângă e-mailul trimis. Dacă nu ai șters nimic de la lansare, ai acolo toate cererile din ultimii ani, cu tot cu numere de telefon.

Comentariile. WordPress salvează numele, adresa de e-mail, site-ul și adresa IP a fiecărui comentariu. Adresa IP e dată personală. Puțini știu că e stocată, pentru că nu se vede nicăieri în interfața publică.

Conturile de utilizator. La un magazin, fiecare client cu cont are profil, adrese de livrare și facturare, istoric de comenzi. La un site de prezentare, chiar și conturile de autor conțin date reale.

Comenzile din magazin. WooCommerce păstrează nume, adrese, telefon, e-mail și, în funcție de metoda de plată, ultimele cifre ale cardului. Datele se păstrează și pentru comenzile anulate.

Instrumentele de analiză și pixelii de urmărire. Google Analytics, pixelul Meta, orice sistem de hărți termice. Toate colectează identificatori care, în lectura autorităților europene, sunt date personale. Aici intervine și obligația de consimțământ prealabil, nu doar cea de informare.

Jurnalele serverului. Gazduirea ta scrie adresa IP a fiecărui vizitator în fișierele de acces. Nu ai instalat nimic pentru asta și, de obicei, nu ai control asupra duratei de păstrare. Rămâne o prelucrare pe care trebuie să o cunoști.

Datele ascunse în fișiere. O fotografie încărcată direct de pe telefon poate conține coordonate GPS și modelul aparatului în informațiile EXIF. Dacă publici fotografii de la sediul clientului sau de la evenimente, publici și asta.

Conținutul încorporat din alte site-uri. Un videoclip YouTube, o hartă Google, o postare Instagram inserate în pagină se comportă ca și cum vizitatorul ar fi intrat pe site-ul respectiv. Colectarea se face de furnizor, dar pe pagina ta.

Ce are WordPress deja, fără plugin

Din versiunea 4.9.6, WordPress are instrumente native pentru cererile persoanelor vizate. Se găsesc în Unelte, Exportă datele personale și Unelte, Șterge datele personale.

Mecanismul e construit corect. Introduci adresa de e-mail a solicitantului, sistemul îi trimite un mesaj de confirmare, iar cererea rămâne în așteptare până când persoana confirmă prin linkul primit. Abia apoi generezi arhiva sau ștergerea. Linkul de descărcare a exportului e valabil 48 de ore, după care fișierul se șterge automat.

Limita e scrisă chiar în documentația oficială și e importantă: instrumentul adună date doar din WordPress și din pluginurile care s-au conectat la el. Din nucleu ies informațiile despre utilizator, comentariile și fișierele media. Un plugin de formulare care nu a implementat integrarea nu apare în export, deși are datele omului în baza sa. Verificarea se face manual, plugin cu plugin.

Tot în zona nativă există un generator de pagină de politică de confidențialitate, în Setări, Confidențialitate. Textul propus e un schelet, nu un document gata de publicat, dar are un avantaj real: pluginurile bine scrise adaugă acolo propriile paragrafe despre ce colectează. E cel mai rapid mod de a descoperi prelucrări pe care le uitaseși.

Trei lucruri de făcut în ordinea asta

Curăță ce nu îți trebuie

Cea mai ieftină conformare e să nu ai datele. Trimiterile de formular mai vechi de un an, conturile fără nicio comandă, comentariile de spam din coș. Setează o durată de păstrare și respect-o. WooCommerce are, în setările de confidențialitate, opțiuni pentru anonimizarea automată a comenzilor vechi.

Verifică ce pornește înainte de consimțământ

Deschide site-ul într-o fereastră privată, intră în uneltele pentru dezvoltatori ale browserului și uită-te ce cereri pleacă spre alte domenii înainte să apeși pe ceva în bannerul de cookieuri. Dacă Analytics sau pixelul Meta se încarcă deja, bannerul e decorativ.

Scrie politica după inventar, nu invers

Documentul copiat de pe alt site descrie prelucrările altcuiva. Scrie-l după lista de mai sus, cu ce colectezi, de ce, cât timp păstrezi și cui transmiți, inclusiv furnizorul de gazduire și cel de curierat.

Cum te poate ajuta Emblematic

Partea juridică o dă un avocat. Partea tehnică, adică ce colectează efectiv site-ul, ce se încarcă înainte de consimțământ și ce se poate șterge fără să strici ceva, se rezolvă în cod și în setări. Lucrăm cu firme din România pe ambele capete ale problemei, de la inventar până la implementare.

Dacă vrei să știi ce colectează site-ul tău acum, echipa Emblematic.ro este disponibilă pentru o consultație fără obligații. Contactează-ne și stabilim împreună pașii următori.

Share: