De ce raportul firmei nu ar trebui încărcat pe orice site online

Un export din programul de gestiune pare „doar cifre”. De cele mai multe ori conține și nume de clienți, de angajați, uneori date de contact. Încărcat într-un instrument online, acele date ajung pe serverul altcuiva. Iată ce înseamnă asta și ce verifici înainte.

Rawboard

Ce conține, de fapt, un raport

Verifică ce coloane are exportul tău. Frecvent, în rapoarte de vânzări și de personal apar:

  • numele clienților (uneori și telefon, adresă, email);
  • numele angajaților și datele lor (vânzări per angajat, ore lucrate, program);
  • informații despre comenzi care, într-un cabinet de optică, pot trăda date de sănătate (rețete, tipuri de lentile, diagnostice implicite).

Dacă raportul conține astfel de date, el este, în sensul GDPR, o colecție de date cu caracter personal, iar datele privind sănătatea fac parte din categoriile speciale, cu reguli mai stricte.

Ce se schimbă când îl încarci online

Un instrument online care primește fișierul tău este, de regulă, o persoană împuternicită (procesator) a ta: prelucrează datele în numele firmei tale. GDPR cere, în acest caz, un contract sau un act juridic între tine și furnizor (art. 28) și că prelucrarea se face doar la instrucțiunile tale. Dacă serverele sunt în afara Spațiului Economic European, se aplică și regulile de transfer (art. 44 și următoarele).

Mai pe scurt: nu e interzis, dar înseamnă un furnizor în plus de verificat, de menționat în informarea angajaților și clienților și de legat printr-un acord. Principiul minimizării (art. 5) cere, în plus, să trimiți doar ce este necesar scopului.

Lista de verificări înainte să încarci un raport

ÎntrebareDe ce contează
Unde sunt serverele (UE sau în afara UE)?transferurile în afara SEE au reguli proprii
Există un acord de prelucrare a datelor (DPA)?GDPR îl cere între operator și persoana împuternicită
Cât timp păstrează fișierul și îl pot șterge?păstrarea nelimitată contrazice minimizarea
Folosesc datele mele ca să-și antreneze modele sau pentru alte scopuri?orice alt scop cere o bază legală proprie
Cine are acces la fișier la furnizor?accesul trebuie limitat
Pot anonimiza raportul înainte (fără nume, telefoane)?cea mai simplă măsură de reducere a riscului

Alternativa: rămâne la tine

O aplicație care rulează local, pe calculatorul tău, fără conexiune la internet, evită problema din rădăcină: nu există un terț care să primească datele. Rawboard este construită așa. E un singur fișier care se deschide în browser; pagina nu are voie să deschidă nicio conexiune la internet (politica de securitate a paginii nu permite conexiuni și scripturi externe), iar primul ecran afișează „Resurse externe încărcate acum: 0”. Arhiva rapoartelor rămâne în browserul acelui calculator, iar fișierele tale originale nu sunt modificate niciodată. Licența se verifică local, printr-o semnătură digitală, fără server.

Pagina de start Rawboard: „Raportul brut, adus la claritate”, cu Excel, CSV, PDF și Word
Ecranul de pornire din Rawboard: încarci raportul, iar aplicația îl citește local; primul ecran arată câte resurse externe sunt încărcate (zero).

Asta nu înseamnă că aplicația te scutește de obligațiile GDPR pentru datele din rapoartele tale: tu rămâi responsabil pentru datele clienților și angajaților tăi. Înseamnă doar că nu adaugă un furnizor în plus în lanț.

Câteva reguli de bun-simț, oricare ar fi instrumentul

  • Exportă doar coloanele de care ai nevoie; elimină telefoanele și adresele dacă nu contează pentru raport.
  • Nu trimite exporturi pe email către oricine; folosește un canal securizat.
  • Șterge exporturile vechi din folderul Descărcări.
  • Dacă folosești un serviciu online, citește termenii despre date înainte de prima încărcare.

Mai multe despre cum scoți cifrele dintr-un export, fără să trimiți datele nicăieri, în Cum faci un raport de vânzări din Excel.

Întrebări frecvente

E ilegal să încarc un export cu date despre clienți într-un instrument online?
Nu e ilegal în sine, dar trebuie să ai o bază legală pentru prelucrare, un acord cu furnizorul (persoana împuternicită) și să respecți regulile pentru transferuri în afara SEE. Pentru date de sănătate, regulile sunt mai stricte.
Ce este un acord de prelucrare a datelor?
Un contract între operator (firma ta) și persoana împuternicită (furnizorul), care stabilește ce date se prelucrează, în ce scop și cu ce măsuri de securitate. GDPR îl cere la art. 28.
Rawboard trimite datele mele undeva?
Nu. Rulează local, într-un singur fișier; pagina nu are voie să deschidă nicio conexiune la internet. Licența se verifică local, fără server.
Dacă folosesc o aplicație offline, mai am obligații GDPR?
Da, pentru datele din rapoartele tale rămâi operator. Aplicația offline doar nu adaugă un terț care să le primească.
Notă: articolul este informativ și nu constituie consultanță juridică. Pentru situația firmei tale, cere sfatul unui specialist în protecția datelor.

Surse și lecturi suplimentare