使您的网站符合 GDPR 的 8 个步骤

2018 年,欧盟(European Union)实施了一系列数据保护改革,称为通用数据保护条例(General Data Protection Regulation)( GDPR )。从本质上讲,GDPR用一套适用于每个欧盟国家(EU state)的规则取代了所有不同的数据保护法。许多企业不得不改变他们的政策以符合GDPR(GDPR compliant),然而,尽管有过渡期(transition period),但对新规则仍有很多困惑。 

那么什么是GDPR以及如何使您的业务合规(business compliant)

在本文中,您将了解如何在不阅读枯燥的欧盟数据保护指令的情况下(EU data protection directive)遵守 GDPR(GDPR compliant)。我们将帮助您了解GDPR是什么,并告诉您需要采取哪些步骤才能使您的网站符合 GDPR(GDPR compliant)

什么是 GDPR?

GDPR是欧盟的一项数据(European Union)保护指令(data protection directive),旨在保护欧盟公民的在线隐私(the online privacy)。它规定了个人数据的使用方式以及网站可以收集的关于您的数据类型。尽管是欧盟法规(EU regulation)但 GDPR(GDPR)适用于欧盟用户访问的所有网站。因此,网站和企业必须符合 GDPR 或阻止欧盟流量(GDPR compliant or block EU traffic)

考虑到这一点,以下是GDPR(GDPR)可能影响您的业务的关键方面:

  • 您的网站必须清楚地告知访问者他们的个人数据正在被收集。
  • 您还需要披露收集和存储他们的数据的方式和原因。
  • 如果用户要求您删除(delete personal data)您收集的个人数据,大多数情况下您必须遵守该要求。
  • 用户还可以请求您存储的所有个人信息的副本。
  • 如果您的业务的主要活动之一是收集和存储个人数据,您需要聘请数据保护官(data protection officer)
  • 如果您的网站遭到入侵并且您的用户的个人信息泄露,您有 72 小时的时间报告违规行为。
  • 违反GDPR规定(GDPR regulation)可能会导致高达 2000 万欧元(fines of up to €20 million)(约 2400 万美元)或贵公司年营业额 4% 的罚款。

GDPR的主要目的是保护人们及其个人信息免受数据泄露(data breaches)。现在的问题是,哪些类型的数据属于GDPR 范围内(GDPR)

GDPR 监管的数据类型(Types of Data Regulated by GDPR)

无论您是从头开始构建网站还是使用WordPress 主题(WordPress theme),您的网站都会收集不同类型的数据。网站以不同的方式收集信息,包括通过分析、WordPress表格、订阅表格、联系表格和电子邮件营销活动。

简而言之,所有个人数据都属于GDPR,但我们可以将其分为以下类型:

  • 遗传和健康信息。
  • 生物特征数据。
  • 政治和/或宗教观点。
  • 种族、民族和性别。
  • 网络数据,例如您的IP 地址(IP address)和 cookie 数据

只要您的企业存储上述欧盟公民的任何数据,您的网站就需要符合 GDPR(GDPR compliant)。请记住,即使您不在欧盟境内,这也适用。

符合 GDPR 要求的步骤

当您了解您作为网站所有者(website owner)的责任时,您可能会感到不知所措,并决定更容易阻止所有传入的欧盟流量(EU traffic)。不要(t let)GDPR(Don)气馁(GDPR discourage)。以下是符合 GDPR 要求(GDPR compliant)的主要步骤。

1. 改进您的隐私政策(1. Improve Your Privacy Policy)

在收集、存储和共享数据时保持透明。您的网站应包含详细的隐私政策(privacy policy),清楚地解释数据收集做法、数据保护、cookie 的使用和数据共享。一个好的隐私政策(privacy policy)至少应该包括以下几点:

  • 您不会出售用户的私人数据。
  • 除非法律规定您有义务,否则您不会共享(t share)私人数据。
  • 您收集的数据类型。
  • 您收集数据的原因以及您如何使用这些数据。
  • 您如何保护用户数据。
  • 您的插件如何收集和使用数据。

使用不留任何解释空间的简单语言尽可能清晰,您将拥有清晰透明的隐私政策(privacy policy)

2. 创建 Cookie 收集通知(2. Create a Cookie Collection Notice)

根据GDPR,cookie 算作个人数据,因此您需要在使用 cookie 数据之前征得用户的同意。在您的网站上放置(Place)明确的cookie 收集通知(cookie collection notice),并确保您允许用户访问您的网站,即使他们不同意。您的用户还应该有一种简单的方法可以随时撤回他们的同意。

3. 在所有网站表格上显示通知(3. Display Notices On All Website Forms)

通过各种类型的提交表单收集一些用户数据是标准做法。(standard practice)如果您想继续收集电子邮件地址和其他详细信息,请发布数据收集通知(data collection notice)。在此之前且未经用户确认,请勿收集任何数据。否则,您的企业可能会因违反(Otherwise)GDPR而受到巨额罚款。

措辞尽可能清晰,并提供有关收集数据的所有重要细节。您还应该避免使用预先选中的复选框。用户需要了解数据收集(data collection)是可选的,并且需要他们的同意。

4. 确保所有插件都符合 GDPR(4. Make Sure All Plugins Are GDPR Compliant)

如果您使用收集数据的第三方插件,例如Google Analytics,您需要将数据设为匿名。手动执行此操作可能具有挑战性,但您可以找到符合 GDPR 的插件来为您处理此过程。只需搜索(Just search)具有GDPR 合规性(GDPR compliance)设置的工具即可。

5.使用双重选择(5. Use the Double Opt-in)

GDPR 并不(GDPR doesn)强制要求双重选择加入,但强烈建议使用它们。双重选择加入意味着您要求用户两次确认他们同意收集数据。这对于电子邮件列表订阅尤为重要。 

要添加双重选择加入,您需要首先通过网站的订阅表格(subscription form)请求同意(request consent)。然后用户应该通过单击他们通过电子邮件收到的链接再次同意。

使用双重选择表明您致力于数据保护和隐私(protection and privacy),它还为当局提供了进一步证明您的网站符合 GDPR 的证据。

6.添加退订链接(6. Add Unsubscribe Links)

在您发送给订阅者的每一次通信中都包含(Include)易于阅读的取消订阅链接。从您的邮件列表中退订应该是一个简单且即时的过程(process and instant)

7. 根据要求删除个人数据(7. Delete Personal Data on Request)

GDPR赋予用户被遗忘的权利。这意味着他们可以随时要求删除他们的数据。总是按要求做。这包括从邮件列表中删除您的用户、删除他们的帐户以及擦除您拥有的有关他们的任何个人信息。甚至博客帖子和论坛评论也算作个人数据,如果有要求,也应将其删除。

8. 不要购买邮件列表(8. Don’t Buy Mailing Lists)

不建议购买邮件列表,因为您可能违反了GDPR。在大多数情况下,您无法确定这些电子邮件地址是否是在用户同意的情况下收集的。

也就是说,如果您仍然决定购买邮件列表,请确保在您发送的每封电子邮件中至少包含取消订阅链接。

符合 GDPR 是值得的

按照上述所有步骤向欧盟公民开放您的网站和业务。(website and business)一开始,遵守 GDPR(GDPR compliant)可能听起来很有挑战性,但并不难。它主要涉及在收集数据和征求同意方面保持透明。作为奖励,非欧盟用户会看到您的企业关心隐私和数据保护(privacy and data protection),他们将更有可能信任您。



About the author

我是一位强烈推荐的 Windows 10 专家,我专注于帮助人们个性化他们的计算机外观并使他们的 Office 工具更加用户友好。我利用自己的技能帮助他人找到使用 Microsoft Office 的最有效方法,包括如何格式化文本和图形以进行在线打印、如何为 Outlook 创建自定义主题,甚至如何自定义桌面任务栏的外观计算机。



Related posts