Naruszenie u dostawcy systemów sklepu — i pytanie, co to znaczy dla nas i dla klientek
Współpraca rozpoczęła się, gdy naruszenie ochrony danych dotknęło dostawcę systemów IT wykorzystywanych przez sklep internetowy. Zakres DOIT obejmuje funkcję IOD, wdrożenie i utrzymanie RODO.
Wyzwanie:Współpraca zaczęła się w środku naruszenia po stronie dostawcy systemów IT — trzeba było jednocześnie ocenić cudze zdarzenie i uporządkować ochronę danych we własnym sklepie.
Czy to również Twoja sytuacja?
Sklep internetowy działa na platformie, hostingu i narzędziach marketingowych dostarczanych przez podmioty zewnętrzne. Dane klientek — zamówienia, adresy, historia zakupów — fizycznie znajdują się u dostawców. Umowy powierzenia zostały podpisane przy wdrożeniu platformy albo nie zostały podpisane wcale. Gdy dostawca informuje o naruszeniu, właściciel sklepu dowiaduje się o nim z komunikatu przygotowanego dla wszystkich klientów dostawcy naraz. To on jednak pozostaje administratorem danych i to on odpowiada za ocenę zdarzenia, ewentualne zgłoszenie do UODO i informację dla klientek — w terminie liczonym od stwierdzenia naruszenia, nie od zakończenia korespondencji z dostawcą.
Z czym przyszedł klient
Sklep internetowy z modą damską działa na systemach zewnętrznego dostawcy IT. I to właśnie u dostawcy doszło do naruszenia ochrony danych. Dla właściciela sklepu oznaczało to cudzy problem, który nagle stał się jego — bo dane klientek są jego, niezależnie od tego, na czyim serwerze leżą.
Trafił do nas w trakcie tego zdarzenia. Nie z gotowym RODO do przeglądu, tylko z sytuacją, w której trzeba było jednocześnie ogarnąć teraźniejszość i zbudować to, czego brakowało.
Co zrobiliśmy
- Objęliśmy funkcję Inspektora Ochrony Danych.Od tego momentu sklep ma osobę, która odpowiada za temat i rozmawia z dostawcą jak równy z równym.
- Wdrożyliśmy RODO w organizacji sklepu.Z uwzględnieniem tego, jak sklep naprawdę działa: platforma, agencje, kampanie, dostawcy.
- Utrzymujemy to na bieżąco.Bo następne zdarzenie u dostawcy nie zapyta, czy dokumentacja jest aktualna.
Co klient ma dziś
- Wdrożone i utrzymywane RODO obejmujące procesy sklepu i współpracę z dostawcami IT.
- Inspektora, który przy kolejnym zdarzeniu wie, co robić w pierwszej godzinie.
- Spokój, że „cudze naruszenie” nie zastanie sklepu bez procedury i bez człowieka.
Jeśli to brzmi znajomo
Twój sklep stoi na platformie, agencji albo integratorze? Naruszenie u nich jest też Twoim naruszeniem. Jeśli właśnie to się dzieje albo nie chcesz, żeby zastało Cię bez planu — to jest dokładnie ta sytuacja, w której wchodzimy.
