Nuskanuokite puslapį privatumo ir BDAR rizikai įvertinti, kol neatėjo biurokratinis perkūnas

Privatumo ir BDAR tikrintuvas sukurtas problemai, kurią šiuolaikinės interneto svetainės kuria su beveik komišku reguliarumu: puslapis atrodo visiškai nekenksmingas, vizualiai išpuoselėtas, reprezentatyvus ir orus, tačiau po jo išoriniu fasadu slepiasi viešai nutekinami vardai, pavardės, asmeniniai el. pašto adresai, telefonų numeriai, formų laukai, agresyvūs sekikliai, slapukai ir duomenų ištroškę trečiųjų šalių skriptai. Visa tai funkcionuoja su romiu imperijos, kuri niekada savo istorijoje nematė priežiūros institucijų audito, pasitikėjimu savimi.

Jūs įvedate viešą URL adresą, tikrintuvas išanalizuoja puslapio HTML struktūrą, antraštes bei skriptus ir grąžina techninį rizikos balą, pagrįstą signalais, kurie iš tikrųjų yra lemiami realioje privatumo ir BDAR higienoje: sekimo technologijos, matomas asmens duomenų kiekis, formos, renkančios identifikuojamą informaciją, Set-Cookie antraščių elgsena bei aiškių privatumo ir BDAR atskleidimų buvimas arba visiškas jų nebuvimas.

Tai nėra stebuklingas aparatas, dalijantis galutines teisines indulgencijas lyg koks skaitmeninis atitikties kardinolas. Jis yra gerokai aštresnis, kuklesnis ir grynai inžinerinėje praktikoje kur kas naudingesnis. Jis atvirai parodo, ar puslapis transliuoja techninius signalus, kurie pritrauktų nepatogių priežiūros institucijų ar sąmoningų vartotojų klausimų. Jei puslapyje aptinkami asmens duomenys, agresyvūs rinkodaros pikseliai, tylūs slapukai ir nematyti jokios privatumo infrastruktūros – balas sminga žemyn. Jei puslapis demonstruoja švarią inžinerinę ir teisinę discipliną – balas kyla. Paprasta, tiesu ir nepaprastai naudinga.

Kodėl toks įrankis iš viso reikalingas?

Privatumo pažeidimai retai prasideda nuo piktavališko kino filmų lygio blogio. Dažniausiai jie atsiranda iš elementaraus įpročio, inercijos, įskiepių kaupimosi (angl. plugin creep), paveldėtų šablonų, programuotojų skubėjimo, rinkodaros entuziazmo, aklai nukopijuotų kontaktų blokų, seniai pamirštų darbuotojų sąrašų, automatiškai užpildomų formų, nefunkcionalių slapukų juostų ir vieno pragaištingo vadovų pasiteisinimo: „Juk pas mus viskas gerai, kas čia mus tikrins.“

Taip pamažu kaupiasi techninės skaitmeninės šiukšlės. Vienas „Meta Pixel“ pikselis čia. Viena naujienlaiškio prenumeratos forma ten. Matoma privati buvusio darbuotojo pavardė puslapyje, kurio niekas neperžiūrėjo dvejus metus. Skriptas, siunčiantis užklausas į tris reklamos serverius dar prieš lankytojui spėjus sumirksėti. Puslapis tyliai virsta maža neteisėtų prielaidų respublika. Štai čia šis tikrintuvas ir atlieka savo darbą: jis netyrinėja metafizinės organizacijos sielos, o griežtai fiksuoja techninius faktus naršyklės renderinimo lygyje.

Asmens duomenys yra daug platesnė sąvoka, nei įprasta manyti

Viena seniausių interneto svetainių administratorių iliuzijų yra įsitikinimas, kad asmens duomenys – tai išimtinai pasų kopijos, banko sąskaitų numeriai ar slapti sveikatos įrašai. Realybė pagal BDAR yra nepalyginamai griežtesnė. Asmens duomenimis laikoma bet kokia informacija, pagal kurią galima tiesiogiai arba netiesiogiai nustatyti fizinio asmens tapatybę: vardai, pavardės, asmeniniai el. pašto adresai, tiesioginiai mobiliųjų telefonų numeriai, IP adresai, slapukų identifikatoriai (angl. cookie IDs), pseudonimizuoti naudotojų profiliai ar net kelių fragmentiškų detalių derinys.

Būtent todėl tikrintuvas skenuoja matomus kontaktus, galimus fizinių asmenų vardus bei formų atributus. Tiesioginis darbuotojų viešinimas ar kontaktinė forma gali būti visiškai teisėti, tačiau teisėtumas neatsiranda savaime – jam reikalingas aiškus tikslas, teisinis pagrindas, skaidrumas ir duomenų kiekio mažinimo principo laikymasis. Be šių elementų svetainė greitai nuslysta į „atitikties teatrą“, kuris priežiūros institucijų akyse neturi jokios teisinės vertės.

Sekikliai, pikseliai ir skriptai: Didžioji duomenų piligrimystė

Šiuolaikinis internetas sukūrė keistą vartotojų stebėjimo liturgiją. Žmogus atidaro svetainę norėdamas perskaityti vieną pastraipą teksto, o jo naršyklė akimirksniu įtraukiama į tarptautinį diplomatinį viršūnių susitikimą: analitikos moduliai, reklamos tinklai, žymų tvarkyklės (GTM), socialinių tinklų pikseliai, šiluminiai paspaudimų žemėlapiai (angl. heatmaps), sesijų įrašymo programos, įterptiniai vaizdo grotuvai ir trečiųjų šalių šriftai.

Kiekvienas šis įrankis diegiamas vardan „optimizavimo“, „konversijų auginimo“ ar „vartotojų elgsenos pažinimo“. Tačiau kartu jie paverčia vartotojo naršyklę atviru sekimo punktu. Tikrintuvas ieško tokių technologijų kaip „Google Analytics“, „Google Tag Manager“, „Meta Pixel“, „Hotjar“, „Clarity“, „TikTok Pixel“, „LinkedIn Insight“, „Matomo“, „Yandex Metrica“ ir kitų sekimo parašų. Sekiklio buvimas pats savaime nėra nusikaltimas, tačiau jis iškart kelia klausimus: ar gautas išankstinis sutikimas, ar skriptai nėra paleidžiami prieš naudotojo pasirinkimą, ar informacija atskleista privatumo politikoje ir ar duomenys nėra neteisėtai perduodami į trečiąsias šalis?

Slapukai ir sutikimas nėra dekoratyvinis baldas

Slapukai (angl. cookies) ir ePrivacy direktyvos reikalavimai kelia didžiausią galvos skausmą svetainių savininkams. Daugelis į slapukų pranešimus žiūri kaip į neišvengiamą orų reiškinį: uždėjome kažkokį šabloninį įskiepį su mygtuku „Sutinku“ ir pamiršome. Tačiau toks požiūris baigiasi didžiulėmis baudomis, kai paaiškėja, kad analitiniai ir reklaminiai slapukai įrašomi į lankytojo įrenginį dar prieš jam paspaudžiant bet kurį mygtuką.

Vartotojo kompiuteris ar telefonas nėra įmonės kolonija. Prieiga prie vartotojo galinio įrenginio reikalauja aiškaus, aktyvaus, laisva valia duoto ir informuoto sutikimo (išskyrus griežtai būtinus techninius slapukus). Šis įrankis tikrina Set-Cookie antraštes ir slapukų infrastruktūros buvimą – jei puslapis krauna sekimo slapukus be jokios matomos sutikimo sistemos, tai yra viena ryškiausių techninių rizikos vėliavų. Be to, slapukų galiojimo laikas neturi siekti dešimčių metų – saugojimo trukmės ribojimas yra griežtas reikalavimas.

Slapukų sienos (Cookie Walls) ir laisvos valios principas

Dalis svetainių naudoja vadinamąsias „slapukų sienas“ (angl. cookie walls) – kai vartotojui visiškai neleidžiama matyti svetainės turinio, jei jis nesutinka su rinkodaros sekimu. Europos duomenų apsaugos valdybos gairėse aiškiai nurodyta, kad toks sutikimas nelaikomas duotu „laisva valia“, nes vartotojas yra priverstas pasirinkti sekimą arba netekti paslaugos. Todėl agresyvios slapukų sienos kelia tiesioginę teisinę riziką.

Kodėl formos yra tyliai pavojingos?

Kontaktinė, registracijos ar užklausos forma yra ta vieta, kur mandagus svetainės dizainas susiduria su teisiniu asmens duomenų rinkimo mechanizmu. Išoriškai forma atrodo paprasta: keli įvesties laukai ir mygtukas „Siųsti“. Tačiau teisiškai formos pateikimas sukuria visą prievolių grandinę: kas yra duomenų valdytojas? Kokiu tikslu renkami duomenys? Kiek laiko jie bus saugomi? Kam jie bus perduoti (pvz., el. pašto paslaugų teikėjui, CRM sistemai, serveriui už ES ribų)? Ar yra pateikta nuoroda į privatumo politiką?

Jei forma renka gyvenimo aprašymus (CV), asmens kodus ar jautrią informaciją be jokių privatumo atskleidimų, rizika iš teorinės akimirksniu tampa praktine. Tikrintuvas identifikuoja formas ir įvertina, ar šalia jų egzistuoja reikiama privatumo infrastruktūra.

BDAR straipsnių anatomija: Kas slypi po vertinimo balu?

Europos duomenų apsaugos reglamentas (BDAR / GDPR) nėra tik abstraktus teisės tekstas – tai griežta inžinerinė ir procedūrinė architektūra:

  • 4 ir 5 straipsniai (Apibrėžimai ir principai): Teisėtumas, sąžiningumas, skaidrumas, tikslo apribojimas, duomenų kiekio mažinimas (angl. data minimisation), tikslumas, saugojimo trukmės apribojimas, vientisumas ir konfidencialumas bei atskaitomybė. Svetainė, kurioje nekontroliuojamai platinami asmens duomenys, pažeidžia pačius pamatais laikomus principus.
  • 6 straipsnis (Duomenų tvarkymo teisėtumas): Asmens duomenys gali būti tvarkomi tik esant bent vienam teisiniam pagrindui (sutikimas, sutarties vykdymas, teisinė prievolė, gyvybiniai interesai, viešasis interesas arba teisėtas interesas). Savavališkas duomenų rinkimas „nes mums to norisi“ nėra teisinis pagrindas.
  • 7 straipsnis (Sutikimo sąlygos): Išankstinis sutikimas negali būti priverstinis, iš anksto pažymėtas varnelėmis ar paslėptas po klaidinančiu dizainu (angl. dark patterns). Sutikimą atšaukti turi būti taip pat lengva, kaip ir duoti.
  • 12, 13 ir 14 straipsniai (Skaidrumas ir informavimo pareiga): Vartotojui turi būti aiškia, suprantama ir lengvai prieinama kalba paaiškinta, kas renka jo duomenis, kokiu tikslu, kokiu teisiniu pagrindu ir kokias teises jis turi. Privatumo politikos nuorodos trūkumas šalia formų tiesiogiai kerta per šiuos reikalavimus.
  • 15–22 straipsniai (Duomenų subjektų teisės): Teisė susipažinti su duomenimis, teisė reikalauti ištaisyti, teisė būti pamirštam (ištrinti duomenis), teisė apriboti tvarkymą, teisė į duomenų perkeliamumą ir teisė nesutikti su automatizuotu profiliavimu. Atsakyti į šiuos prašymus privaloma per 1 mėnesį.
  • 25 straipsnis (Privatumas pritaikytojoje ir standartizuotojoje duomenų apsaugoje): Vadinamasis Privacy by Design and by Default reikalauja, kad numatytieji sistemos nustatymai būtų maksimaliai saugūs privatumo atžvilgiu. Nereikalingi sekikliai neturi veikti pagal nutylėjimą.
  • 28 straipsnis (Duomenų tvarkytojo sutartys – DPA): Privaloma turėti teisiškai įpareigojančias sutartis su visais trečiaisiais paslaugų teikėjais (debesų saugyklomis, hostingu, CRM, naujienlaiškių siuntėjais).
  • 32 straipsnis (Duomenų tvarkymo saugumas): Tinkamos techninės ir organizacinės priemonės duomenų saugumui užtikrinti. Viešas asmens kontaktų eksponavimas be apsaugos yra tiesioginis saugumo aplaidumas.
  • 33 ir 34 straipsniai (Pranešimas apie saugumo pažeidimą): Įvykus asmens duomenų saugumo pažeidimui, duomenų valdytojas privalo per 72 valandas pranešti priežiūros institucijai (Lietuvoje – VDAI), o didelio pavojaus atveju – ir patiems paveiktiems asmenims.
  • 35 straipsnis (Poveikio duomenų apsaugai vertinimas – PDAV): Privalomas diegiant naujas technologijas, atliekant sistemingą profiliavimą ar tvarkant didelės apimties jautrius duomenis.
  • 37 straipsnis (Duomenų apsaugos pareigūnas – DAP): Organizacijos, kurios sistemingai stebi asmenis dideliu mastu arba tvarko specialiųjų kategorijų duomenis, privalo paskirti sertifikuotą DAP.
  • 83 straipsnis (Bendrosios administracinių baudų skyrimo sąlygos): Už šiurkščius pažeidimus numatytos baudos iki 20 000 000 EUR arba iki 4% ankstesnių finansinių metų bendros metinės pasaulinės apyvartos.

Duomenų perdavimas į trečiąsias šalis: Schrems II ir debesų rizika

Kitas gilus technologinis spąstas šiuolaikiniame webe – trečiųjų šalių servisų integravimas. Kai svetainėje įklijuojamas „Google Fonts“, „Cloudflare“, „Amazon CloudFront“ ar „YouTube“ grotuvas, lankytojo IP adresas automatiškai išsiunčiamas JAV korporacijų serveriams. Po garsiųjų Schrems I ir Schrems II Europos Teisingumo Teismo sprendimų, duomenų perdavimas už Europos Ekonominės Erdvės (EEE) ribų reikalauja specialių apsaugos priemonių (Standartinių sutarčių sąlygų – SCC, arba dalyvavimo ES–JAV Duomenų privatumo sistemoje – DPF). Svetainė, kuri savarankiškai talpina šriftus ir skriptus savo serveryje, eliminuoja šią teisinę minų lauką.

Manipuliacinis dizainas ir sutikimo nuovargis

Interneto vartotojai kasdien susiduria su dešimtimis erzinančių slapukų langų. Dalis svetainių bando tuo pasinaudoti kurdamos manipuliacinį dizainą (angl. dark patterns): mygtukas „Priimti visus“ būna didelis, ryškus ir žalias, o mygtukas „Atmesti“ – nematomas, šviesiai pilkas ant balto fono arba paslėptas po trimis papildomais nustatymų meniu sluoksniais. Europos duomenų apsaugos valdyba (EDPB) ir nacionalinės institucijos aiškiai pasisakė: mygtukas „Atmesti“ privalo būti lygiavertis mygtukui „Sutikti“. Slapukų sutikimas, išgautas apgaulingu dizainu, teisiškai laikomas negaliojančiu.

Duomenų saugojimo terminai ir duomenų bazėje pamiršti įrašai

Pagal BDAR 5 str. 1 d. e punktą (saugojimo trukmės apribojimo principas), asmens duomenys negali būti saugomi „amžinai“. Kontaktinių formų užklausos, senų klientų susirašinėjimai ar CV kandidatų failai privalo būti periodiškai trinami arba anonimizuojami, pasibaigus jų nagrinėjimo terminui (pvz., praėjus 6–12 mėn. po atrankos). Svetainės turinio valdymo sistema (TVS) neturi tapti nekontroliuojama asmens duomenų kapaviete.

Ką reiškia aukštas ir žemas balas?

Aukštas balas (pvz., 80–100): Reiškia, kad išorinis puslapio sluoksnis atrodo drausmingas ir švarus. Jame nėra nekontroliuojamų trečiųjų šalių sekiklių, asmens duomenys nėra be reikalo viešinami, matomos aiškios privatumo politikos nuorodos, o formos turi reikiamą kontekstą. Tai rodo profesionalią inžinerinę higieną, nors ir nepakeičia vidinių sutarčių audito.

Žemas balas (pvz., < 50): Tai aiškus perspėjimo signalas, rodantis, kad puslapyje aptikta rimtų techninių neatitikimų: veikiantys sekikliai be aiškaus sutikimo, viešinami jautrūs kontaktai, formos be privatumo nuorodų arba visiškas BDAR atskleidimų trūkumas. Tokį puslapį būtina nedelsiant peržiūrėti ir sutvarkyti.

Praktinis svetainės audito planas

Nuskenavę puslapį šiuo įrankiu, atlikite šiuos 4 žingsnius:

  1. Pašalinkite nenaudojamus sekiklius: Išvalykite iš kodo senus „Meta Pixel“, „Hotjar“ ar analitikos skriptus, kurių ataskaitų niekas nebežiūri.
  2. Įdiekite veikiančią slapukų juostą: Užtikrinkite, kad rinkodaros ir statistikos skriptai būtų blokuojami iki tol, kol vartotojas paspaus „Sutinku“.
  3. Sutvarkykite formas: Šalia kiekvienos formos pateikite trumpą tekstą ir nuorodą į Privatumo politiką.
  4. Sumažinkite viešinamus asmens duomenis: Vietoj tiesioginių asmeninių el. pašto adresų ir telefonų naudokite bendrinius įmonės kontaktus (pvz., info@).