Recomendaciones sobre el tratamiento de datos sobre la salud de la tienda en línea
El objetivo de esta guía es la indicación del método de acción compatible con GDPR, en una situación en que la tienda online ofrece los productos de un pedido que puede conducir a la divulgación de datos sobre el estado de salud, lo que constituye una categoría especial de datos especificada en el artículo 9 de la GDPR.
1. Consentimiento al procesamiento de datos
En el caso de ejecución de orden jurídico de base para el tratamiento de la mayoría de los datos personales es generalmente el párrafo 1 del artículo 6. B GDPR (procesamiento necesaria para la ejecución del contrato). Sin embargo, cuando la información sobre el estado de salud del cliente puede ser sacada del contenido de la orden,también se hace necesario obtener el consentimiento de conformidad con el artículo 9 (2). a RODO.
2. Ejemplo de contenido de la casilla de verificación previo (párrafo 2 del artículo 9. a RODO)
Cuando un cliente ordena un producto que puede revelar datos sobre el estado de salud (por ejemplo, productos médicos, medicamentos contra determinadas enfermedades), se recomienda añadir una sola casilla de verificación casilla de verificación en el proceso de compra, el sello de la cual se manifiesta de acuerdo.
Ejemplo de contenido:
Doy mi consentimiento para el tratamiento de XYZ de mis datos sobre el estado de salud resultantes del contenido de la orden, para su ejecución de conformidad con el artículo 9 (2). a RODO.
El consentimiento es voluntaria, pero necesaria para la ejecución del pedido, incluyendo los productos que pueden indicar el estado de salud.
Esta verificación debe aparecer sólo en ese caso, si el pedido contiene productos que pueden revelar información sobre la salud del cliente, si se venden en la tienda. Se puede recibir, por ejemplo, en el resumen del pedido.
Además, en el resumen del pedido debe ser especificado en el estándar de la casilla de aceptación de las condiciones y del aviso de privacidad (los detalles acerca de флажках y de los mensajes en el camino de pedido están disponibles en las recomendaciones de correo electrónico del vendedor, que se recibieron en el diseñador Legal Geek).
Sin embargo, cabe señalar que si el checkbox del consentimiento para el tratamiento de determinadas categorías de datos aparece en el mismo paso que el checkbox de acuerdo con las condiciones, estas casillas no deben ser combinados en uno solo.
3. Revocación del consentimiento – ¿cómo actuar?
GDPR otorga de datos de el derecho de retirar su consentimiento en cualquier momento (artículo 7 (3) GDPR). Después de la recepción de la solicitud, se recomienda efectuar un análisis individual de cada caso, para determinar el grado en que los datos pueden ser borrados. La situación aquí un poco ambigua, ya que su consentimiento es necesario para la ejecución de la orden, y, como regla general, tenemos otros fundamentos legales para el tratamiento de estos datos (por ejemplo, los datos de pedido también que se de la factura, donde tenemos que lidiar con el tratamiento basado en los deberes). Cada situación debe ser considerada de forma individual, y el orden de las acciones y el contenido de la confirmación de revocación de consentimiento deben ser adaptados a los resultados del análisis.
Ejemplos de secuencias de comandos de revocación del consentimiento y recomendados mensaje para el cliente:
a) la información contenida en los documentos contables (por ejemplo, factura):
Ellos no pueden ser eliminados antes de la expiración del plazo exigido por la legislación.
Recomendada la información: reafirmamos la obtención de la declaración de revocación del consentimiento. Tenga en cuenta que los datos contenidos en los documentos contables (por ejemplo, facturas), seguirán procesados durante el período requerido por la legislación, en particular, para los propósitos de impuestos y de contabilidad.
B) los datos en los sistemas de ventas (CRM):
Si los datos no son necesarios para la ejecución de la orden y no hay otro fundamento jurídico para su almacenamiento, deben ser eliminados o анонимизированы.
4. Minimización de datos de buenas prácticas
De conformidad con el artículo 5 (1). C GDPR datos personales deben ser adecuados, pertinentes y limitarse a lo necesario.
Recomendaciones:
- Limitación de la cantidad de sistemas: los datos sobre el estado de salud no debe enviar en sistemas de marketing o externos de la base de datos, si este objetivo no se ha recibido por separado el consentimiento.
- Neutralidad de la gama de productos: se recomienda usar tonos neutros de los nombres de los documentos (por ejemplo,’ producto de la 123′) en lugar de las descripciones detalladas que indican malestar general.
- El volumen mínimo de manipulación: evite la recopilación de datos en las historias de chat o formas, si no son necesarios.
5. La información que se divulgue en contacto
Los datos sobre el estado de salud también pueden ser proporcionados en caso de contacto con el cliente (chat, correo electrónico, teléfono).
Recomendación:
En situaciones en las que los datos proporcionados por iniciativa del usuario, se puede considerar que dio su consentimiento a través de la confirmación explícita de la acción (el motivo de 32 GDPR). En estos casos, no es necesario agregar un checkbox, siempre que:
- los datos no se procesan para otros fines,
- los niveles adecuados de medidas técnicas y organizativas de seguridad.
6. El intercambio de datos sobre la salud de la agencia de marketing
Si usted tiene la intención de proporcionar ciertas categorías de datos (por ejemplo, los datos sobre el estado de salud a un tercero, por ejemplo, de marketing, el organismo debe recibir independiente, explícito y voluntario consentimiento del titular de los datos. Dicho consentimiento debe ser totalmente independiente del consentimiento al tratamiento de datos para la ejecución del pedido.
Principios fundamentales:
- El desacuerdo con el suministro de información que el organismo no puede conducir a la imposibilidad de realizar la compra.
- El cliente debe tener la posibilidad de dar su consentimiento para el procesamiento de datos para la ejecución de la orden, sin el consentimiento de su transmisión a otras personas.
Estimado el contenido de consentimiento:
Yo doy consentimiento para que mis datos sobre el estado de salud, procesados XYZ en colaboración con él, la agencia de marketing para fines de marketing. Este consentimiento es voluntario y puede ser revocado en cualquier momento.
Este consentimiento puede ser colocado debajo de la casilla de verificación del consentimiento para el tratamiento de datos sobre el estado de salud. También se recomienda adaptar el contenido, determinando programadas esfuerzos de marketing, por ejemplo, el envío de boletines personalizados.
Ejemplo:
Yo doy consentimiento para que mis datos sobre el estado de salud gestionados XYZ-agencia de marketing que trabajan con él, para la comercialización de los objetivos relacionados con la visualización de publicidad relevante. es el consentimiento es voluntario y puede ser revocado en cualquier momento.
Esa parte es un ejemplo de este tipo de detalle.