← Atpakaļ uz emuāru VDAR

VDAR atbilstoša viesu galerija fotokabīņu pasākumiem: ko operatoriem patiešām vajag

Viesu fotogrāfijas no kāzām un korporatīvajiem pasākumiem ir personas dati — bieži vien pat ar skaidru sejas piesaisti. Ja jūs kā fotokabīnes operators apstrādājat, glabājat un koplietojat šos attēlus, jūs automātiski esat daļa no datu aizsardzības ziņā nozīmīga procesa. Tas attiecas ne tikai uz lieliem uzņēmumiem, bet arī uz katru pašnodarbināto, kas izīrē kabīni.

Trīs biežākās kļūdas foto galerijās

  • Publiski indeksētas galerijas saites. Ja saite ir sasniedzama bez piekļuves aizsardzības vai ar viegli uzminamu URL, arī nesaistītas trešās personas var piekļūt viesu fotogrāfijām.
  • Mākoņa krātuve bez datu apstrādes līguma. Ja tiek izmantots pakalpojumu sniedzējs, ar kuru nav noslēgts DAL, trūkst juridiskā pamata pasākuma fotogrāfiju apstrādei.
  • Nav skaidru dzēšanas termiņu. Fotogrāfijas, kas tiek glabātas neierobežoti, klientiem vai viesiem nezinot, cik ilgi un kāpēc, ir regulārs kritikas punkts uzņēmumu klientu pieprasījumos.

Kas notiek, ja kaut kas noiet greizi

Hipotētisks, bet reālistisks scenārijs: viesis pēc pasākuma noskenē QR kodu uz savas pasākuma kartītes — taču nenonāk savā galerijā, bet, tā kā saite bija uzminama vai pat meklētājprogrammas indeksēta, nonāk pavisam cita, tajā pašā nedēļā notikuša pasākuma galerijā. Skartajām personām tas nav sīkums: tā ir datu aizsardzības pārkāpuma gadījums VDAR izpratnē ar iespējamu paziņošanas pienākumu uzraudzības iestādei (VDAR 33. pants) un, atkarībā no smaguma, arī skartajām personām (VDAR 34. pants). Operatoram sliktākajā gadījumā tas nozīmē dokumentēšanas darbu, nepieciešamību skaidrot klientam un reputācijas kaitējumu, ko ir grūtāk novērst nekā jebkuru tehnisku kļūmi. Izšķirošais: risks nerodas no ļauna nolūka, bet no vienas strukturālas vājās vietas — uzminamas vai indeksētas saites.

Ko vajag tīram galerijas risinājumam

Četri elementi rada atšķirību starp „kaut kā atrisināts" un procesu, kas iztur arī kritisku jautājumu:

  • Privātas QR saites, nevis atvērtas mapes — piekļuve tikai personām ar pareizo saiti, neatrodama meklētājprogrammās.
  • DAL ar programmatūras piegādātāju — skaidrs līgumiskais pamats, kas kādus datus cik ilgi apstrādā.
  • Definētas dzēšanas koncepcijas — pasākuma derīguma termiņš, pēc kura fotogrāfijas tiek dzēstas automātiski vai pēc pieprasījuma.
  • ES mitināšana — datu apstrāde Eiropas Savienībā ievērojami atvieglo argumentāciju klientu priekšā.

Dzēšanas koncepcija praksē

Dzēšanas koncepcijai nav jābūt sarežģītai, bet tai jābūt konkrētai. „Mēs kaut kad izdzēsīsim" neiztur kritisku jautājumu. Jēgpilns ir skaidri paziņots derīguma termiņš katram pasākumam vai paketei — piemēram, fiksēts dienu skaits bezmaksas testa režīmā, pēc tam automātiska dzēšana, savukārt apmaksātas izmantošanas gadījumā glabāšana notiek atbilstoši ar klientu saskaņotam periodam. Svarīgāk par precīzu termiņu ir fakts, ka tāds vispār pastāv — un ka tas ir rakstiski fiksēts piedāvājumā vai DAL, nevis improvizēts tikai pēc pieprasījuma. Klienti, kas iepriekš saņem skaidru atbildi uz jautājumu „kas notiek ar fotogrāfijām pēc tam?", uzdod mazāk kritisku papildu jautājumu nekā klienti, kuriem pašiem jāpajautā.

Kas īsti ir atbildīgs?

Kā operators jūs, kā likums, paliekat datu aizsardzības ziņā atbildīgā persona par jūsu pasākumu fotogrāfijām — pat izmantojot trešās puses programmatūru. Programmatūras piegādātājs darbojas kā apstrādātājs. Lai tas juridiski būtu kārtībā, starp jums un piegādātāju nepieciešams DAL. Bez šī līguma trūkst pamata, lai piegādātājs vispār drīkstētu apstrādāt viesu fotogrāfijas.

Kontrolsaraksts: ko DAL ar programmatūras piegādātāju vajadzētu regulēt

Ne katrs DAL ir vienlīdz pilnīgs. Šie punkti jāatbild konkrēti, pirms to parakstāt vai uzrādāt saviem klientiem:

  • Kuri dati tieši tiek apstrādāti (fotogrāfijas, iespējams, vārdi apstiprināšanas darbplūsmām)
  • Kur dati tiek glabāti — skaidri ES iekšienē vai ārpus tās
  • Cik ilgi dati tiek uzglabāti, pirms tie tiek automātiski dzēsti
  • Kas tiek informēts datu aizsardzības pārkāpuma gadījumā un kādā termiņā
  • Vai un kādi apakšapstrādātāji tiek izmantoti
  • Kā notiek dzēšana pēc līguma beigām vai izbeigšanas

Praktisks padoms uzņēmumu klientu pieprasījumiem

Korporatīvajos pasākumos DAL bieži tiek aktīvi pieprasīts, pirms piedāvājums vispār ir pieņemts. Kas var uzreiz piedāvāt sagatavotu dokumentu, izskatās manāmi profesionālāks nekā konkurenti, kuriem jāimprovizē tikai pēc pieprasījuma. Tas pats attiecas uz dzēšanas termiņu: kas to piemin piedāvājumā bez pieprasījuma, atbild uz jautājumu, pirms tas ir uzdots.

Ātrā pārbaude: Vai jūsu galerijas saites ir privātas, nevis publiski indeksētas? Vai jums ir DAL ar programmatūras piegādātāju? Vai ir skaidrs dzēšanas noteikums katram pasākumam? Vai datu apstrāde notiek ES?
BoothDock nodrošina šos elementus

Privātas QR galerijas, sagatavota DAL pakete, dzēšanas koncepcija katram pasākumam un ES mitināšanas fokuss — produkta loģikas daļa, nevis vēlāk pielikts risinājums.

Šis raksts neaizstāj juridisku konsultāciju. Saistošam novērtējumam par jūsu konkrēto biznesa modeli iesakām individuālu datu aizsardzības pārbaudi.