Ви можете опрацьовувати персональні дані клієнтів лише за наявності чинної правової підстави — найчастіше це виконання договору, юридичний обов’язок, законний інтерес або згода. До основних обов’язків належать інформування суб’єктів даних, забезпечення можливості реалізації їхніх прав, належний захист даних і повідомлення наглядового органу про серйозні порушення без зайвої затримки. Обсяг обов’язків залежить від того, які дані та з якою метою ви опрацьовуєте.
Яка правова підстава потрібна мені для опрацювання?
Опрацювання персональних даних регулюється Загальним регламентом про захист даних GDPR (Регламент ЄС 2016/679, який застосовується безпосередньо) і Законом № 18/2018 Z. z. про захист персональних даних. Перше запитання ніколи не повинно звучати як «яку згоду мені отримати», натомість слід запитати: на якій правовій підставі я взагалі здійснюю опрацювання. Стаття 6(1) GDPR передбачає шість таких підстав:
- згода суб’єкта даних,
- виконання договору (або вжиття заходів до його укладення на запит клієнта),
- юридичний обов’язок,
- захист життєво важливих інтересів суб’єкта даних або іншої фізичної особи,
- виконання завдання в суспільних інтересах,
- законний інтерес контролера або третьої сторони, якщо над ним не переважають інтереси та права суб’єкта даних.
Захист майна сам собою не є життєво важливим інтересом; залежно від обставин він може обґрунтовувати законний інтерес після оцінювання умов його застосування та прав суб’єктів даних.
Для звичайного інтернет-магазину це на практиці означає, що опрацювання замовлення ґрунтується на виконанні договору, зберігання документів — на юридичному обов’язку (бухгалтерський облік), а стягнення заборгованості — на законному інтересі; згода не потрібна, а вимагати її «про всяк випадок» є помилкою. Згода доречна там, де немає іншої підстави, зазвичай у разі розсилки інформаційних бюлетенів і маркетингу.
Коли згода є дійсною?
Якщо ви все ж спираєтеся на згоду, вона має бути вільною, відокремленою від інших текстів, зрозумілою, а також такою, що може бути відкликана в будь-який момент у той самий спосіб, у який її було надано (§ 14 Закону № 18/2018 Z. z.). Згоду не можна нав’язувати, відмовляючи без неї в послузі, для надання якої вона насправді не потрібна.
Інші обов’язки відповідно до GDPR
Крім наявності правової підстави, необхідно виконувати й інші вимоги GDPR:
- обов’язок інформування — зрозумілі правила опрацювання (хто, які дані, навіщо, як довго та кому ви передаєте),
- дотримання прав суб’єктів даних (доступ, виправлення, видалення, обмеження, переносимість, заперечення),
- належна безпека даних,
- договори з обробниками — постачальниками, які опрацьовують дані від вашого імені (хостинг, електронні розсилки, зовнішня бухгалтерія),
- повідомлення про порушення захисту даних наглядового органу без зайвої затримки, а в разі підвищеного ризику — також інформування суб’єктів даних,
- у разі масштабного опрацювання або опрацювання з підвищеним ризиком — оцінювання впливу, а за потреби й призначення відповідальної особи із захисту даних.
Аудит операцій з опрацювання, правила захисту даних і договори з обробниками ми підготуємо в межах послуги GDPR і захист персональних даних; для інтернет-магазинів ми поєднуємо це в пакеті юридичних послуг для інтернет-магазинів разом із правилами та умовами.
Ця відповідь містить загальну інформацію про законодавство станом на 10 вересня 2026 р. Вона не є юридичною послугою та не замінює оцінювання конкретної справи. Обставини вашої ситуації можуть відрізнятися. Забронюйте консультацію, щоб обговорити їх.