Kun verkkosivun yhteydenottolomake, analytiikka, chat ja ajanvaraus ovat käytössä, EU-datanhallinta verkkosivuilla ei ole pelkkä rivi tietosuojaselosteessa. Se ratkaisee, missä asiakkaiden tiedot liikkuvat, kuka niihin pääsee käsiksi ja mitä tapahtuu, jos jokin palvelu pettää. Pelkkä EU:ssa sijaitseva palvelin ei vielä tee kokonaisuudesta hallittua. Valitettavasti tämä on juuri se kohta, jossa moni sivusto näyttää siistiltä mutta vuotaa dataa kuin siivilä.
Mitä EU-datanhallinta verkkosivuilla käytännössä tarkoittaa?
Kyse on siitä, että verkkosivustolla kerättävä, käsiteltävä ja säilytettävä henkilötieto pysyy hallinnassasi ja käsittelylle on selkeä peruste. Henkilötietoa ei ole vain nimi tai sähköpostiosoite. Myös IP-osoite, evästetunniste, lomakkeen sisältö, varausdata ja käyttäjästä muodostuvat analytiikkatiedot voivat olla henkilötietoa.
Yrityksen kannalta olennaisia kysymyksiä ovat yksinkertaisia: mitä tietoa sivusto kerää, mihin tarkoitukseen, missä tieto sijaitsee, kuinka pitkään sitä säilytetään ja mille alihankkijoille se välittyy. Jos näihin ei saa selkeää vastausta, kyse ei ole hallitusta järjestelmästä vaan toiveajattelusta.
EU:n tietosuoja-asetus eli GDPR ei kiellä ulkopuolisten työkalujen käyttöä. Se edellyttää, että niiden käyttö on perusteltua, läpinäkyvää ja sopimuksilla katettua. Yhdysvaltalainen markkinointityökalu voi olla mahdollinen, mutta sen tietosuojajärjestelyt, siirtoperusteet ja käytännön riskit pitää ymmärtää. "Kaikki muutkin käyttävät sitä" ei ole tietosuojastrategia.
Palvelimen sijainti on vasta lähtöviiva
EU- tai Suomessa sijaitseva hosting on järkevä perusta. Se voi pienentää tietojen siirtoon liittyviä riskejä, nopeuttaa sivustoa suomalaisille käyttäjille ja helpottaa kokonaisuuden dokumentointia. Mutta palvelin ei toimi tyhjiössä.
Sivulla voi olla kymmeniä ulkoisia pyyntöjä: fontteja, videoita, karttoja, mainospikseleitä, kävijäseurantaa, chat-palvelu, lomakepalvelu ja evästebanneri. Jokainen niistä voi käsitellä kävijätietoja omalla tavallaan. Pahimmillaan yritys maksaa EU-hostingista, mutta lähettää kävijädatan automaattisesti useaan EU:n ulkopuoliseen palveluun heti sivun auetessa.
Tämä ei tarkoita, että kaikki ulkoiset palvelut pitäisi kieltää. Se tarkoittaa, että jokaisella palvelulla pitää olla tehtävä. Jos kartta tuo aidosti arvoa asiakkaalle, sitä voidaan käyttää hallitusti. Jos vanha mainospikseli on jäänyt sivulle edellisen kampanjan jäljiltä eikä kukaan tiedä miksi, se kuuluu pois. Nopeampi sivu ja pienempi tietosuojariski ovat tässä harvinaisen hyvä pari.
Tunnista sivuston todelliset datavirrat
Usein sivuston datanhallinta arvioidaan vain lomakkeen perusteella. Se on liian kapea näkymä. Asiakasdata voi kulkea sivustolta moneen suuntaan jo ennen kuin kävijä painaa Lähetä-painiketta.
Lomakkeet, varaukset ja verkkokauppa
Yhteydenottolomake kerää yleensä nimen, sähköpostin, puhelinnumeron ja viestin. Tiedot pitää siirtää salatulla yhteydellä, toimittaa vain sovituille vastaanottajille ja poistaa, kun säilytykselle ei enää ole liiketoiminnallista tai lakisääteistä perustetta. Lomakkeen lähettäminen suojaamattomana sähköpostina tai tallentaminen ikuisesti hallintapaneeliin ei ole erityisen modernia, vaikka sitä näkee edelleen.
Ajanvarausjärjestelmässä käsitellään usein enemmän kuin yhteystietoja: palveluvalintoja, kalenteritietoja ja joskus terveydentilaan tai muuhun arkaluonteiseen asiaan viittaavia lisätietoja. Mitä herkempi data, sitä tiukemmin palveluntarjoaja, käyttöoikeudet ja säilytysajat on arvioitava. Verkkokaupassa maksutiedot kannattaa jättää maksupalveluntarjoajan käsiteltäviksi sen sijaan, että niitä yritettäisiin pitää omassa järjestelmässä. Kaikkea ei tarvitse omistaa voidakseen hallita kokonaisuutta hyvin.
Analytiikka, evästeet ja markkinointi
Analytiikka auttaa näkemään, mistä liidit tulevat ja missä kohtaa kävijät poistuvat. Se on liiketoiminnan kannalta hyödyllistä, mutta toteutustapa ratkaisee. Analytiikka- ja markkinointievästeitä ei pidä ladata ennen kuin käyttäjä on antanut asianmukaisen suostumuksen, jos suostumus on niiden käytön edellytys.
Evästebannerin tarkoitus ei ole estää kävijää pääsemästä sivulle ennen kuin hän hyväksyy kaiken. Sen tehtävä on antaa aito valinta ja kertoa ymmärrettävästi, mitä valinta tarkoittaa. Jos hylkääminen on piilotettu, painikkeet on muotoiltu harhaanjohtavasti tai seuranta käynnistyy joka tapauksessa, banneri on lähinnä digitaalinen kulissi.
Myös mittauksen tarkkuudessa on tehtävä järkeviä kompromisseja. Kaikkia käyttäjäpolkuja ei tarvitse seurata yksilötasolla, jotta tiedät, tuoko sivusto yhteydenottoja. Monelle pk-yritykselle riittää hyvin, että mitataan olennaiset tapahtumat, kuten lomakelähetykset, puhelinnumeron klikkaukset ja ajanvarausten aloitukset. Kerää vain dataa, jota käytät päätöksiin.
Sopimukset, käyttöoikeudet ja varmuuskopiot ratkaisevat arjen
Tietosuojan suurimmat ongelmat eivät yleensä synny näyttävästä kyberhyökkäyksestä. Ne syntyvät epäselvästä vastuusta. Entinen työntekijä pääsee edelleen hallintaan, toimittajan tunnukset ovat yhden henkilön sähköpostin varassa tai varmuuskopioita säilytetään palvelussa, jonka sisältöä kukaan ei tunne.
Kun ulkopuolinen palveluntarjoaja käsittelee henkilötietoja yrityksesi puolesta, käsittelystä tarvitaan tietojenkäsittelysopimus. Sopimuksessa sovitaan muun muassa käsittelyn tarkoituksesta, tietotyypeistä, turvallisuustoimista, alikäsittelijöistä ja siitä, miten toimitaan sopimuksen päättyessä. Tätä ei kannata kuitata lukematta. Jos sopimuksesta ei käy ilmi, missä dataa käsitellään tai kenelle sitä voidaan luovuttaa, pyydä vastaus ennen käyttöönottoa.
Käyttöoikeuksien osalta hyvä periaate on tylsä mutta toimiva: jokaisella on vain työnsä kannalta tarpeelliset oikeudet. Hallintatunnuksissa käytetään monivaiheista tunnistautumista, ja pääkäyttäjät pidetään vähissä. Yhteinen admin-tunnus on kätevä siihen asti, kunnes pitää selvittää, kuka muutti mitä ja miksi.
Varmuuskopiot ovat osa datanhallintaa, eivät erillinen vakuutus. Niiden pitää olla salattuja, säännöllisiä ja palautustestattuja. Kopio, jota ei ole koskaan kokeiltu palauttaa, on enemmän optimismia kuin varautumista. Lisäksi pitää tietää, kuinka kauan kopioita säilytetään ja sisältävätkö ne poistettavaksi pyydettyjä henkilötietoja.
Tekninen toteutus vaikuttaa myös tietosuojaan
Hidas, lisäosista koottu sivusto ei ole vain käyttökokemusongelma. Jokainen lisäosa kasvattaa päivitettävien komponenttien määrää, mahdollisten haavoittuvuuksien pinta-alaa ja usein myös ulkoisten datavirtojen määrää. Tämä ei tarkoita, että kaikki julkaisujärjestelmät olisivat huonoja. Se tarkoittaa, että hallitsematon lisäosakasa on huono toimintamalli.
Hyvä verkkosivuinfrastruktuuri sisältää vähintään ajantasaiset ohjelmistokomponentit, automaattisen haavoittuvuuksien seurannan, palomuurauksen, lokituksen, salatut yhteydet ja valvonnan. Lisäksi muutoksista pitää jäädä jälki. Kun lomake lakkaa lähettämästä viestejä tai integraatio alkaa siirtää tietoa väärään paikkaan, ongelma pitää havaita ennen kuin menetetty liidi muuttuu menetetyksi kaupaksi.
Netvoiman kaltaisessa jatkuvassa palvelumallissa datanhallinta ei jää asiakkaan pöytälaatikkoon projektin luovutuksen jälkeen. Sivuston hosting, ylläpito, valvonta ja integraatioiden toiminta kuuluvat samaan operatiiviseen kokonaisuuteen. Se on käytännöllistä, koska tietosuoja ei ole kertaluonteinen hyväksyntäruutu vaan jatkuvasti muuttuva ympäristö.
Näin päätät, onko sivustosi hallinnassa
Aloita inventaariosta. Kirjaa kaikki sivuston lomakkeet, analytiikkatyökalut, evästeet, chatit, kartat, videot, varausjärjestelmät, CRM-yhteydet ja sähköpostipalvelut. Selvitä jokaisesta, mitä dataa se käsittelee, missä data säilyy, kuka palvelun tuottaa ja tarvitseeko käyttö suostumuksen.
Tarkista seuraavaksi perusasiat: onko tietosuojaseloste ajan tasalla, ovatko käsittelysopimukset tallessa, onko käyttöoikeudet käyty läpi ja toimivatko varmuuskopioiden palautukset? Jos vastaus on "varmaan", asiaa ei ole tarkistettu. Sen jälkeen poista tarpeettomat skriptit ja integraatiot. Jokainen poistettu riippuvuus on yksi vähemmän päivitettävä, maksettava ja selitettävä asia.
Viimeinen askel on vastuuhenkilön nimeäminen. Yrityksessä ei tarvitse olla omaa tietosuojatiimiä, mutta jonkun on omistettava kokonaisuus ja tiedettävä, keneltä pyytää apua. Kun sivuston tekniikka, data ja vastuut ovat näkyvissä, GDPR ei tunnu enää mystiseltä jarrulta. Se on tapa rakentaa verkkosivusto, johon asiakkaasi voivat jättää tietonsa ilman turhaa draamaa - ja jonka kanssa sinä voit nukkua vähän paremmin.