sur le traitement des données relatives à la santé dans la boutique en ligne
Le but de ce manuel est l’indication du mode d’action compatible avec le GDPR, dans une situation où la boutique en ligne propose des produits, l’ordre qui peut conduire à la divulgation de données sur l’état de santé, ce qui représente une catégorie particulière de données, visées à l’article 9 GDPR.
1. Consentement au traitement des données
Dans le cas d’exécution de l’ordre juridique de base pour le traitement de la plupart des données personnelles est généralement le paragraphe 1 de l’article 6. B GDPR de traitement, est nécessaire pour l’exécution du contrat). Cependant, quand l’information sur l’état de santé du client peut être déduite à partir du contenu de la commande,est également nécessaire d’obtenir le consentement en vertu de l’article 9 (2). a RODO.
2. Exemple du contenu d’une case de consentement (paragraphe 2 de l’article 9. a RODO)
Lorsque le client commande un produit qui peut divulguer des données sur l’état de santé (par exemple, les produits médicaux, les médicaments contre certaines maladies), il est recommandé d’ajouter une case à cocher (case à cocher) dans le processus d’achat, le cachet de la qui sera le consentement explicite.
Exemple de contenu:
Je consens au traitement de XYZ mes données sur l’état de santé, résultant du contenu de la commande, pour son exécution, conformément à l’article 9 (2). a RODO.
Le consentement est volontaire, mais nécessaire pour l’exécution de la commande, incluant les produits, ce qui peut indiquer l’état de santé.
Cette case doit apparaître uniquement si la commande contient vraiment des aliments qui peuvent divulguer des informations sur l’état de santé du client, s’ils sont vendus dans le magasin. Il peut apparaître, par exemple, dans le récapitulatif de la commande.
En outre, dans le récapitulatif de la commande doit être spécifié standard de la case à cocher accepter les conditions et l’avis de confidentialité (pour plus de détails sur les indicateurs et les messages dans la voie de commande sont disponibles dans les recommandations pour l’e-vendeur que vous avez reçu dans le concepteur Legal Geek).
Toutefois, il convient de noter que si la case du consentement au traitement de certaines catégories de données s’affiche sur la même scène que la checkbox accord avec les conditions, ces cases ne doivent pas être combinés en un seul.
3. Retrait du consentement – comment agir?
GDPR fournit aux personnes concernées le droit de retirer son consentement à tout moment (article 7 (3) GDPR). Après la réception d’une telle demande, il est recommandé d’effectuer l’analyse individuelle de chaque cas afin de déterminer la mesure dans laquelle les données peuvent être supprimées. La situation ici est un peu ambigu, parce que c’est le consentement simultanément, il est nécessaire pour l’exécution de la commande, et, généralement, nous avons d’autres raisons juridiques pour le traitement de ces données (par exemple, les données de la commande seront également sur la facture, où nous avons affaire à un traitement basé sur la comptabilité des responsabilités. Chaque situation doit être considérée individuellement, tandis que les modalités d’action et le contenu de la confirmation de la révocation du consentement doivent être adaptées aux résultats de l’analyse.
Des exemples de scripts pour la révocation du consentement et de la vedette d’un message pour le client:
a) les données figurant dans la comptabilité (par exemple, la facture):
Ils ne peuvent pas être supprimés à l’expiration du délai requis par la loi.
Recommandée informations: nous confirmons l’obtention de la déclaration de retrait du consentement. Veuillez noter que les données contenues dans les documents comptables (par exemple, des factures), continueront à être traitées dans le délai requis par la loi, en particulier, aux fins de l’impôt et de la comptabilité.
B) les données dans les systèmes de vente (par exemple, CRM):
Si les données ne sont pas nécessaires pour l’exécution de la commande et n’a pas d’autre base juridique pour le stockage, ils doivent être supprimés ou анонимизированы.
4. La minimisation de données de bonnes pratiques
Conformément à l’article 5 (1). C GDPR les données personnelles doivent être adéquates, pertinentes et de limiter à l’essentiel.
Recommandations:
- Limitation du nombre de systèmes: les données sur l’état de santé il ne faut pas envoyer dans le système de commercialisation ou d’une base de données externe, si cet objectif n’a pas reçu le consentement individuel.
- Neutre de la nomenclature des produits: possible, il est conseillé d’utiliser des noms neutres sur les documents (par exemple,” produit 123′) au lieu de descriptions détaillées, indiquant un malaise.
- Un minimum de traitement: éviter la collecte de données dans les histoires de chat ou de formes, si elles ne sont pas nécessaires.
5. Les données divulguées lors du contact
Les données sur l’état de santé peuvent également être fournies en cas de contact avec le client (chat, e-mail, téléphone).
Recommandation:
Dans les situations où les données sont fournies par l’utilisateur, on peut considérer qu’il a donné son consentement par le biais de confirmation explicite de l’action (le motif de 32 GDPR). Dans ces cas, il n’est pas nécessaire d’ajouter des checkbox, à condition que:
- les données ne sont pas traitées à d’autres fins,
- maintenons un niveau suffisant de mesures techniques et organisationnelles de sécurité.
6. L’échange de données sur la santé agence de marketing
Si vous avez l’intention de fournir certaines catégories de données (par exemple, les données sur l’état de santé) à la troisième personne, par exemple le marketing de l’agence, vous devez obtenir distinct, explicite et volontaire du consentement du sujet des données. Ce consentement doit être complètement indépendant de consentement au traitement des données pour l’exécution de la commande.
Principes clés:
- En désaccord avec la fourniture d’informations à l’agence ne peut pas conduire à l’impossibilité d’effectuer un achat.
- Le client doit avoir la possibilité de donner un consentement au traitement des données pour l’exécution de la commande sans le consentement de leur transmission à d’autres personnes.
Estimation du contenu de l’accord:
Je donne le consentement à la divulgation de mes données sur l’état de santé, traités XYZ qui travaille avec lui, agence de marketing à des fins de marketing. Ce consentement est volontaire et peut être retirée à tout moment.
Ce consentement peut être placé en dessous de la case à cocher consentement au traitement des données sur l’état de santé. Aussi il est recommandé d’adapter les contenus, en définissant prévu efforts de marketing, par exemple, l’envoi de bulletins d’information personnalisés.
Exemple:
Je donne le consentement à la divulgation de mes données sur l’état de santé, gérés XYZ-agence de marketing, travaillant avec lui, pour la commercialisation des fins liées à l’affichage de publicité appropriées. ce consentement est volontaire et peut être retirée à tout moment.
Une partie est un exemple d’un tel détail.