2. Согласие в формах
Для заказа основание — «исполнение договора», отдельный чекбокс не нужен. Для рассылки, маркетинга, профилирования нужен чекбокс, не отмеченный по умолчанию, с понятным текстом:
«☐ Я согласен получать коммерческие предложения от [Название магазина] по email. Я могу отозвать согласие в любой момент по ссылке в письме или написав на privacy@magazin.md.»
- Не объединяйте согласие на заказ с согласием на маркетинг.
- Храните доказательство согласия: timestamp, IP, версия текста, ID пользователя.
- Добавьте кнопку «Отписаться» в один клик в каждое письмо.
3. DPA с обработчиками
Любой внешний сервис, получающий персональные данные ваших клиентов, должен подписать соглашение об обработке (DPA). Типичный список для магазина:
- Платёжный процессор (Stripe, PayPal, MAIB, PayNet) — есть стандартный DPA.
- Курьер (Nova Poshta, DPD, Cargus) — запросите DPA отдельно.
- Email-маркетинг (Mailchimp, Brevo, MailerLite) — DPA в аккаунте.
- Чат и поддержка (Intercom, Tidio) — стандартный DPA.
- Аналитика (Google Analytics 4) — DPA в Google Ads.
- Хостинг (AWS, Hetzner, DigitalOcean) — DPA в аккаунте.
- CRM (HubSpot, Pipedrive) — стандартный DPA.
Ведите внутренний реестр: название обработчика, цель, страна сервера, дата подписания DPA.
4. Сроки хранения данных клиентов
| Тип данных | Рекомендуемый срок |
|---|---|
| Счета и бухгалтерские документы | 10 лет (законная обязанность в MD) |
| Неактивный аккаунт клиента | 3 года с последней активности, затем удаление или анонимизация |
| Подписчики рассылки | до отписки |
| Брошенные корзины | 30 дней |
| Логи сервера | 6–12 месяцев |
5. Запросы на доступ и удаление
Вы обязаны ответить в течение 30 дней на запросы о доступе, исправлении, удалении, переносимости. Рекомендуется:
- Отдельный адрес:
privacy@magazin.md— не общий email. - Проверяйте личность заявителя (через аккаунт или документ).
- При удалении: удалите из CRM, сервиса рассылок, плановых резервных копий, но сохраните счета (законная обязанность).
- Ведите внутренний журнал обработанных запросов.
6. Политика конфиденциальности — что включить
- Полные данные оператора (юридическое название, IDNO, адрес, email, телефон).
- Собираемые данные и цели (заказ, доставка, маркетинг, аналитика, поддержка).
- Правовое основание для каждой цели (договор, согласие, законная обязанность, законный интерес).
- Получатели и обработчики (список 5–10 внешних сервисов).
- Международные передачи (США, страны без решения об адекватности).
- Сроки хранения (таблица выше).
- Права клиента и как их реализовать.
- Контакты DPO (если применимо).
- Дата последнего обновления и история версий.
7. План реагирования на утечки
Закон 195/2024 требует уведомить CNPDCP в течение 72 часов с момента обнаружения утечки, представляющей риск для прав людей. Подготовьтесь:
- Кого уведомляют первым (технический администратор, DPO, юрист)?
- Как вы определяете, есть ли риск (внутренний чек-лист)?
- Готовый шаблон уведомления CNPDCP.
- Готовый шаблон уведомления затронутых клиентов (когда это необходимо).
- Внутренний журнал инцидента: хронология, причина, корректирующие меры.
Проверьте свой магазин
Узнайте, чего не хватает на вашем сайте
GDPRScan анализирует checkout, формы, cookies и политику конфиденциальности — и даёт конкретный список проблем. Бесплатно.
Сканировать бесплатно →