GDPR-tarkistuslista verkkosivuille: kahdeksan kohtaa, jotka tarkistat itse selaimella

Verkkosivujen tietosuoja on kahdeksan kohtaa, ja jokainen on joko tehty tai ei tehty. Tässä lista, jossa jokainen kohta on havainto eikä tulkinta: avaat sivun selaimella, katsot yhden asian ja merkitset ruudun.

Mustafa Tarabya, VectaAI:n perustaja, DT Nova Tmi. Yhteystiedot ja suora numero.

Lyhyt vastaus: Verkkosivujen GDPR on kahdeksan kohtaa, ja jokainen niistä on joko tehty tai ei tehty. Evästebanneri, joka ei aseta ei-välttämättömiä evästeitä ennen suostumusta. Suostumuksen peruminen yhtä helposti kuin sen antaminen. Lomakkeet, joissa kysytään vain tarpeellinen ja joista on linkki selosteeseen. Tieto siitä, minne lomakedata menee ja kuinka kauan sitä säilytetään. Analytiikka, jota joko tarvitaan tai ei. Kolmannen osapuolen upotukset. Tietosuojaseloste, joka vastaa todellisuutta ja löytyy. Toimiva yhteydenottokanava ja HTTPS. Jokaisen näistä voit tarkistaa itse selaimella alle kahdessa minuutissa.

Verkkosivujen tietosuojasta puhutaan yleensä tulkintoina: mikä on "välttämätön" eväste, milloin oikeutettu etu riittää, mitä valvoja on jossain tapauksessa sanonut. Ne ovat oikeita kysymyksiä, mutta ne eivät auta yrittäjää, joka haluaa tietää onko hänen sivunsa kunnossa vai ei.

Tässä on toinen tapa. Kahdeksan kohtaa, joista jokainen on havainto eikä tulkinta: avaat sivun selaimella, katsot yhden asian ja merkitset ruutuun tehty tai ei tehty. Emme ole asianajotoimisto emmekä anna oikeudellista neuvontaa — tämä on tarkistuslista, jolla näet oman sivustosi tilan.

Tämä sivu koskee vain verkkosivuja. GDPR:n yleiset velvoitteet — se että tiedät mitä henkilötietoja teillä on ja millä perusteella, että vastaat tietopyyntöön kuukauden kuluessa, että ulkopuolisen käsittelijän kanssa on kirjallinen sopimus ja että tietovuodosta ilmoitetaan viranomaiselle 72 tunnin kuluessa — on käyty läpi erikseen artikkelissa GDPR pienyritykselle. Ne koskevat koko yritystä, eivät pelkkää sivustoa.

Miten teet tarkistuksen?

Verkkosivujen tarkistukseen tarvitset vain selaimen. Kaksi asiaa kannattaa opetella etukäteen, koska ne toistuvat listan jokaisella rivillä. Ensimmäinen on yksityinen ikkuna: avaa sivustosi aina yksityisessä eli incognito-ikkunassa, koska muuten selaimessasi on jo vanha suostumus tallessa, banneri ei näy ja tarkistus antaa väärän tuloksen. Toinen on kehittäjätyökalut, jotka avautuvat selaimessa F12-näppäimellä. Niistä tarvitset kahta välilehteä: sovellustietoja, joissa näkyvät asetetut evästeet, ja verkkoliikennettä, jossa näkyy mistä osoitteista sivu lataa sisältöä. Kumpaakaan ei tarvitse osata muuten kuin katsomalla listaa.

Yksityinen ikkuna. Yksityinen ikkuna on tyhjä lähtötilanne: siinä ei ole aiempaa suostumusta eikä vanhoja evästeitä, joten näet sivuston sellaisena kuin uusi kävijä sen näkee.

Kehittäjätyökalut. Työkalut avautuvat myös hiiren oikealla painikkeella ja valinnalla "Tarkasta". Sovellustiedot voivat näkyä nimellä Application tai Tallennustila ja verkkoliikenne nimellä Network, selaimesta riippuen.

Kahdeksan kohdan tarkistuslista

Kahdeksan kohdan tarkistuslista on alla taulukkona. Käy se läpi järjestyksessä ja merkitse jokaiselle riville tehty tai ei tehty. Älä tulkitse mitään — kirjaa vain se, minkä näet selaimessa. Listan koko idea on, ettei yksikään rivi vaadi juridista arviota: jokainen kohta on havainto, jonka voi tehdä katsomalla evästelistaa, verkkoliikennettä, lomaketta tai selostetta. Kun kaikki kahdeksan riviä on merkitty, sinulla on sivustosi tila yhdellä sivulla, ja korjausjärjestys seuraa siitä suoraan.

KohtaMiten tarkistat itseTehty / ei tehty
1. Evästebanneri ja evästeet ennen suostumusta Avaa etusivu yksityisessä ikkunassa. Älä koske banneriin. Avaa kehittäjätyökalujen sovellustiedot ja katso evästelista. Jos siellä on muita kuin sivuston oman istunnon tai suostumuksen evästeitä, ei-välttämättömiä evästeitä asetetaan ennen suostumusta.
2. Suostumuksen peruminen Anna suostumus, lataa sivu uudelleen ja etsi keino perua se. Laske klikkaukset. Jos hyväksyminen vei yhden klikkauksen ja peruminen vaatii selaimen asetusten kaivamista, kohta ei ole kunnossa.
3. Lomakkeen kentät ja linkki selosteeseen Avaa yhteydenottolomake. Laske pakolliset kentät ja kysy jokaisesta: tarvitaanko tätä vastaamiseen. Katso, onko lomakkeen vieressä linkki tietosuojaselosteeseen ja aukeaako se.
4. Minne lomakedata menee ja kuinka kauaksi aikaa Lähetä testiviesti itsellesi. Katso mihin postilaatikkoon se tulee, jääkö kopio myös sivuston omaan tietokantaan tai lomakepalveluun, ja onko kummallekaan sovittu säilytysaikaa. Jos et osaa vastata "kuinka kauan", kohta on kesken.
5. Analytiikka Katso verkkoliikenteestä ennen suostumusta, lähteekö sivulta pyyntöjä analytiikkapalveluun. Kysy sitten itseltäsi, milloin viimeksi katsoit niitä lukuja ja mitä päätit niiden perusteella.
6. Upotukset ja kolmannen osapuolen sisältö Selaa verkkoliikenteen lista läpi ja etsi muita verkkotunnuksia kuin omasi: kartat, upotetut videot, kirjasinlähteet, chat-ikkuna, some-painikkeet. Jokainen niistä hakee sisältöä toisesta palvelusta ja välittää kävijän IP-osoitteen sinne.
7. Tietosuojaseloste vastaa todellisuutta Etsi seloste sivuston alatunnisteesta. Lue se rinnakkain kohtien 4–6 kanssa: mainitaanko siinä ne palvelut, jotka verkkoliikenteestä löytyivät, ja pitävätkö luvatut säilytysajat paikkansa.
8. Yhteydenottokanava ja HTTPS Katso, että selosteessa on osoite, johon tietopyynnön voi lähettää, ja lähetä siihen testiviesti. Tarkista osoiterivin lukkosymboli ja kokeile, ohjautuuko http-osoite automaattisesti https-osoitteeseen.

Mitä kukin kohta tarkoittaa?

Kohdat 1 ja 2 ovat sama asia kahdesta suunnasta. Suostumus tarkoittaa valintaa, jonka kävijä tekee ennen kuin mitään tapahtuu, ja jonka hän voi ottaa takaisin. Yleisin virhe ei ole bannerin puuttuminen vaan se, että banneri on mutta se ei tee mitään: sivu lataa seurannan joka tapauksessa ja banneri vain piiloutuu klikkauksesta. Tämän näkee evästelistalta kymmenessä sekunnissa.

Kohta 3 on tietojen minimointi käytännössä. Jos lomakkeen tarkoitus on, että asiakas saa yhteyden, siihen riittää nimi, yhteystieto ja viesti. Osoite, syntymäaika ja yrityksen y-tunnus ovat kenttiä, joita kerätään koska ne olivat lomakepohjassa valmiina. Jokainen kenttä on tieto, jota säilytät ja josta vastaat.

Kohta 4 on se, joka useimmin yllättää. Moni lomake tallentaa viestit kahteen paikkaan: lähettää sähköpostiin ja jättää kopion sivuston tietokantaan tai ulkopuoliseen lomakepalveluun. Se toinen kopio jää sinne vuosiksi, koska kukaan ei tiedä sen olevan olemassa. Katso samalla, kuka pääsee siihen postilaatikkoon.

Kohta 5 on kysymys, jota harva kysyy: tarvitsetko analytiikkaa lainkaan. Viisisivuisella esittelysivustolla luvut katsotaan yleensä kerran asennuksen jälkeen eikä sen koommin. Jos et tee niiden perusteella päätöksiä, poistaminen on halvin tapa hoitaa koko kohta pois.

Kohta 6 on hiljaisin. Upotettu kartta, video tai ulkoinen kirjasin näyttää sivulla pelkältä kuvalta, mutta se on pyyntö toiseen palveluun, ja kävijän selain kertoo sinne oman osoitteensa. Siksi upotukset kuuluvat samaan suostumuslogiikkaan kuin analytiikka. Useimmiten korjaus on tekninen ja pieni: kirjasimet omalta palvelimelta, kartta staattisena kuvana ja osoitteena, video vasta klikkauksesta.

Kohta 7 on ainoa, joka vaatii lukemista. Seloste, joka on kopioitu toiselta sivustolta, mainitsee palveluita joita sinulla ei ole ja vaikenee niistä jotka sinulla on. Lyhyt seloste, joka on totta, on parempi kuin pitkä, joka ei ole. Rakenne ja täytettävä pohja ovat sivulla tietosuojaseloste-malli.

Kohta 8 on kaksi pientä asiaa, jotka jäävät usein tekemättä. Selosteessa oleva sähköpostiosoite pitää olla sellainen, jota joku lukee, koska tietopyynnön määräaika alkaa kulua siitä hetkestä kun viesti saapuu. HTTPS taas on nykyään oletus, mutta vanhalla sivustolla http-osoite voi yhä latautua salaamattomana, jolloin lomakkeen sisältö kulkee verkossa suojaamattomana.

Nyrkkisääntö, joka ratkaisee suurimman osan tapauksista: jos sivustosi ei aseta yhtään ei-välttämätöntä evästettä eikä lataa mitään kolmannelta osapuolelta, et tarvitse suostumusbanneria lainkaan. Silloin kohdat 1, 2, 5 ja 6 poistuvat listalta kerralla, ja jäljelle jää neljä kohtaa, jotka ovat tavallista siivousta.

Missä järjestyksessä korjaat?

Kun tarkistuslista on täytetty, korjaa siinä järjestyksessä, jossa työ vähenee eniten kerralla. Järjestys on tärkeä siksi, että ensimmäiset kaksi askelta poistavat yleensä puolet listasta: kun ensin poistat palvelut, joita et käytä, ja sitten siirrät loput omalle palvelimelle, suostumusta vaativia kohteita ei välttämättä jää lainkaan jäljelle. Moni ostaa suostumusratkaisun ennen kuin on kokeillut, mitä tapahtuu, jos poistaa sen mitä ei käytä. Alla askeleet siinä järjestyksessä, jossa ne kannattaa tehdä.

  1. Poista se, mitä et tarvitseAnalytiikka, jota et lue. Chat, jota kukaan ei käytä. Some-painikkeet, joita ei klikata. Jokainen poistettu palvelu poistaa yhden rivin selosteesta ja yhden suostumusta vaativan kohteen.
  2. Siirrä loput omalle palvelimelleKirjasimet omaan tiedostoon, kartta kuvana ja osoitteena, video vasta kävijän klikkauksesta. Tämä poistaa hiljaiset kolmannen osapuolen pyynnöt ilman että sivu näyttää erilaiselta.
  3. Korjaa se, mikä jää jäljelleJos jokin oikeasti tarvittava palvelu jää, silloin banneri on tarpeen ja sen pitää estää lataus ennen suostumusta eikä vain piilottaa itsensä.
  4. Siivoa lomakkeetPoista kentät, joita et tarvitse vastaamiseen. Lisää linkki selosteeseen. Päätä säilytysaika ja kirjaa se ylös.
  5. Päivitä seloste viimeisenäSeloste kirjoitetaan sen mukaan, mitä sivustolla lopulta on. Jos teet sen ensin, kirjoitat kuvauksen tilanteesta, jota olet juuri muuttamassa.

Sama asia toisin sanoen: tietosuojaseloste kirjoitetaan viimeisenä, koska vasta silloin tiedetään, mitä sivustolla lopulta on.

Mitä tämä lista ei kata?

Kahdeksan kohdan tarkistuslista kattaa sen, mitä kävijä kohtaa sivustolla. Kolme asiaa jää sen ulkopuolelle, ja ne kannattaa tietää, ettei lista anna väärää turvallisuuden tunnetta: se mitä tapahtuu lomakkeen jälkeen, verkkokaupan tilaus- ja maksutiedot sekä uutiskirje ja markkinointi. Kaikkia kolmea yhdistää se, ettei niitä näe selaimella, koska ne tapahtuvat vasta sen jälkeen kun tieto on saapunut teille. Ne eivät kuulu tälle sivulle, mutta ne kuuluvat samaan kokonaisuuteen, ja jokainen niistä käydään lyhyesti läpi alla.

Se, mitä tapahtuu lomakkeen jälkeen. Kun viesti on saapunut postilaatikkoon, se on tavallista asiakastietojen käsittelyä. Kuka postilaatikkoa lukee, kuinka kauan viestit säilyvät ja mitä niistä siirretään asiakasrekisteriin ovat kysymyksiä, joita ei näe selaimella.

Verkkokaupan tilaus- ja maksutiedot. Verkkokaupassa kerätään huomattavasti enemmän kuin esittelysivustolla, ja mukana on kirjanpidon säilytysvelvoitteita, jotka menevät poistopyyntöjen edelle. Tarkistuslista pätee verkkokaupan julkisiin sivuihin, mutta tilausprosessi on oma kokonaisuutensa.

Uutiskirje ja markkinointi. Postituslistalle liittyminen, listalta poistuminen ja se, kenelle markkinointiviestejä ylipäätään saa lähettää, ovat oma aihepiirinsä. Sivuston osuus siitä on kohta 3: mitä kenttiä tilauslomake kysyy ja onko siinä linkki selosteeseen.

Milloin tätä ei kannata ostaa?

Älä osta suostumushallinnan kuukausitilausta viisisivuiselle esittelysivustolle. Jos sivusto ei aseta yhtään ei-välttämätöntä evästettä, banneri ei ratkaise mitään ongelmaa vaan lisää yhden klikkauksen jokaisen kävijän eteen. Kokeile ensin analytiikan poistamista ja upotusten korvaamista. Se on kertaluonteinen työ ja lopettaa koko kysymyksen, kun taas tilaus on toistuva kulu asiasta, jota sinulla ei ole.

Älä osta GDPR-auditointia ennen kuin nämä kahdeksan kohtaa on käyty läpi. Auditointi tuottaa raportin, jonka verkkosivuja koskeva osuus on käytännössä sama lista. Maksat siitä, että joku katsoo selaimella samat asiat kuin sinä, ja korjaustyö on silti edessä. Kun kahdeksan kohtaa on tehty, ulkopuolinen arviointi voi olla perusteltu — erityisesti jos asiakkaasi tai yhteistyökumppanisi on sitä kysynyt.

Älä osta erillistä "GDPR-liitännäistä", jos ongelma on sisällössä. Liitännäinen voi näyttää bannerin, mutta se ei voi tietää, mitä kenttiä lomakkeellasi kysytään tai vastaako selosteesi todellisuutta. Kohdat 3, 4, 7 ja 8 ovat päätöksiä, ei ohjelmistoa.

Jos taas sivusto on vanha ja korjaaminen osoittautuu isommaksi kuin uusiminen, se on eri kysymys, ja siitä kannattaa katsoa sivu verkkosivut yritykselle. Rakennamme sivustot niin, että kirjasimet ja upotukset ovat lähtökohtaisesti omalla palvelimella, jolloin suurin osa tästä listasta on kunnossa ilman erillistä työtä. Hinta lukee hinnastossa.

Usein kysyttyä

Tarvitseeko jokainen verkkosivusto evästebannerin?

Ei. Banneri tarvitaan silloin, kun sivusto asettaa muita kuin toiminnan kannalta välttämättömiä evästeitä tai lataa sisältöä kolmannelta osapuolelta. Puhtaalla esittelysivustolla, jossa ei ole analytiikkaa eikä upotuksia, bannerille ei ole tarvetta. Tarkista tilanne yksityisessä ikkunassa kehittäjätyökalujen evästelistalta.

Miten tarkistan itse, asettaako sivustoni evästeitä ennen suostumusta?

Avaa sivu yksityisessä ikkunassa, älä koske banneriin, paina F12 ja avaa kehittäjätyökalujen sovellustiedot. Siellä näkyy lista asetetuista evästeistä. Jos listalla on muita kuin sivuston oman istunnon tai suostumuksen tallentavia evästeitä, niitä asetetaan ennen suostumusta.

Ovatko upotettu kartta tai video tietosuoja-asia?

Kyllä, koska ne latautuvat toisesta palvelusta ja kävijän selain välittää sinne oman IP-osoitteensa. Siksi ne kuuluvat samaan suostumuslogiikkaan kuin analytiikka. Yleisin korjaus on korvata kartta kuvalla ja osoitteella sekä ladata video vasta kävijän klikkauksesta.

Riittääkö tietosuojaseloste, jos muu on kunnossa?

Seloste on yksi kahdeksasta kohdasta, ei koko lista. Sen tehtävä on kertoa, mitä sivustolla tosiasiassa tapahtuu. Jos seloste lupaa yhtä ja sivusto tekee toista, seloste on ongelma eikä ratkaisu. Kirjoita se vasta, kun muut kohdat on korjattu.

Mitä teen lomakkeen kautta tulleille viesteille?

Päätä säilytysaika ja kirjaa se selosteeseen. Tarkista samalla, jääkö viesteistä kopio myös sivuston tietokantaan tai lomakepalveluun sähköpostin lisäksi, ja poista se toinen kopio, jos et tarvitse sitä. Tarkista lisäksi, kuka kaikki pääsee siihen postilaatikkoon, johon viestit tulevat.

Lue seuraavaksi

Lue myös: IT-sanasto yrittäjälle · Logon suunnittelu yritykselle · Sähköpostin perillemenon korjaus · Uutiskirjepalvelu pienyritykselle · kanta-asiakassovellus yritykselle · QR-koodi generaattori · yhteystiedot · blogi

Soita WhatsApp Demo