Сайттағы өтінім формасы, жеке кабинет, «Жіберу» батырмасының алдындағы деректерді өңдеуге келісім белгісі компанияға тексеру не клиент шағымы келгенше формалдық болып көрінуі мүмкін. Сайтта дербес деректермен жұмыс істеу заңмен реттеледі. Талаптар банктер мен медицина орталықтарына ғана емес, сайтында келушінің аты, телефоны немесе email мекенжайы сұралатын кез келген дерлік бизнеске қатысты.
Бұл мақала бизнес иелері мен заңгер емес оқырмандарға арналған түсінікті нұсқаулық: қандай ақпарат дербес дерек саналады, заң сайттан не талап етеді, әзірлеуде қандай техникалық және ұйымдастырушылық шаралар қажет және қандай қателер жиі кездеседі.
Қандай ақпарат дербес дерек болып саналады
Дербес деректер — белгілі немесе анықталатын жеке тұлғаға қатысты кез келген ақпарат. Бизнес сайтында бұған әдетте келушінің не клиенттің аты-жөні; өтінімде қалдырған телефон нөмірі мен email мекенжайы; интернет-дүкендегі жеткізу мекенжайы; жеке кабинетке кіру деректері (логин, кейде сақталған төлем деректері); нақты пайдаланушымен, мысалы авторизация арқылы, байланыстырылатын IP мекенжайы мен сайттағы әрекеттері туралы мәліметтер жатады.
«Аты» және «Телефон» өрістері бар қарапайым өтінім формасының өзі сайт дербес деректерді жинап, өңдейтінін білдіреді. Демек, оған заң талаптары қолданылады.
Заң талаптары қандай сайттарға қолданылады
Талаптар бизнес көлеміне қарамастан келушілердің деректерін жинайтын кез келген сайтқа қатысты: өтінім, кері байланыс немесе тарату тізіміне жазылу формалары бар сайттар; жеке кабинеті және тапсырыс рәсімдеуі бар интернет-дүкендер; онлайн жазылу сайттары (медицина орталықтары, салондар, оқу орталықтары); клиенттер мен қызметкерлер деректері сақталатын CRM және ішкі жүйелер; келушілер әрекетін жинайтын аналитика мен жарнамалық пиксельдерді пайдаланатын сайттар.
Талаптар тікелей қолданылмайтын санат ретінде дерек жинайтын бірде-бір формасы жоқ таза ақпараттық сайттарды атауға болады. Іс жүзінде белсенді бизнесте мұндай сайт сирек кездеседі: тарату тізіміне жазылу формасы бар баннердің өзі жағдайды өзгертеді.
Деректерді өңдеуге келісімді сайтта қалай рәсімдеу керек
Пайдаланушы жеке деректері бар форманы жібермес бұрын сайт оларды өңдеуге келісім алуы керек.
Техникалық тұрғыдан бұл әдетте былай іске асады:
- Форманы жіберу батырмасының жанында пайдаланушы өзі белгілейтін «Дербес деректерді өңдеуге келісемін» деген белгі. Алдын ала қойылған белгі келісімді дұрыс алу болып саналмайды;
- Деректерді жібермес бұрын шарттармен танысу үшін белгінің жанындағы құпиялылық саясатына сілтеме;
- Белгі қойылмайынша форманы жіберуге жол бермеу. Бұл пайдаланушының еркіне қалдырылмай, форманы тексеру ережесімен іске асуы керек;
- Келісім фактісін серверде тіркеу: күні, уақыты және пайдаланушы келіскен құпиялылық саясатының нұсқасы. Бұл тексеру кезінде дәлел ретінде қажет болуы мүмкін.
Құпиялылық саясатында не болуы керек
Сайт дербес деректер жинаса, құпиялылық саясаты міндетті құжат болып саналады. Әдетте ол бөлек бетте орналасып, сілтемесі сайттың төменгі бөлігінде және формалардың жанында беріледі.
| Бөлім | Мазмұны |
|---|---|
| Кіріспе | Деректердің құпиялылығын сақтау жөніндегі міндеттемелер |
| Деректерді жинау | Қандай ақпарат және дербес дерек түрлері жиналады |
| Пайдалану мақсаттары | Деректер не үшін және қалай қолданылады: аналитика, жекелендіру, қызмет көрсету |
| Пайдаланушы құқықтары | Қолжетімділік алу, түзету, жою және бас тарту |
| Деректерді қорғау | Шифрлау, қолжетімділікті бақылау, желіаралық экран және мониторинг |
| Сәйкестік | Қауіпсіздік пен қорғау хаттамалары |
| Жаңартулар және байланыс | Өзгерістер туралы хабарлау және қолдау қызметі |
Интернеттегі дайын құпиялылық саясаты үлгілерін сол күйінде қолдану тәуекелді: олар басқа юрисдикция талаптарын сипаттауы немесе нақты сайттағы дерек өңдеу тәртібіне сәйкес келмеуі мүмкін. Құжатты нақты бизнеске бейімдеп, мүмкіндігінше заңгермен бірге дайындаған дұрыс.
Дербес деректерді сақтау және қорғау
Ақпаратты орналастыру мен қорғауға ерекше назар қажет. ҚР азаматтарымен жұмыс істейтін қазақстандық бизнес клиенттер дерекқоры бар серверлердің физикалық орналасуына қатысты талаптарды заңгермен нақтылауы тиіс. Бұл хостинг провайдерін таңдауға тікелей әсер етеді. Дерекқорға бүкіл әзірлеу не маркетинг командасы емес, тек шектеулі қызметкерлер тобы ғана кіре алуы керек.
Заңды негізсіз деректерді мерзімсіз сақтауға болмайды. Өтінім қалдырған адам клиент болмаса, оның мәліметтері жойылатын немесе иесіздендірілетін нақты мерзім белгілеу керек. Бұл талаптар резервтік көшірмелерге де толық қолданылады: оларға қолжетімділік негізгі дерекқордағыдай қатаң қорғалуы тиіс.
Сұрақ қойыңыз немесе өтінім қалдырыңыз
Мақала тақырыбы бойынша сұрақтарыңыз бар ма? Міндетіңіз туралы Qazaqsoft командасына айтып беріңіз.
Форманы жіберу арқылы дербес деректерді өңдеуге келісім бересіз.
Сайт әзірлеудегі техникалық қорғау шаралары
Веб-ресурстың техникалық тапсырмасын дайындау кезеңінде-ақ негізгі қорғау тетіктерін қарастыру қажет. Жеке ақпарат енгізілетін формалары бар барлық бет қорғалған HTTPS қосылымымен жұмыс істеуі керек, әйтпесе деректер ашық түрде беріледі. Жеке кабинеттердің құпиясөздері тек хеш түрінде сақталуға тиіс.
SQL-инъекциялар мен сайтаралық скриптинг сияқты кең тараған осалдықтарға төзімділікті әзірлеу басталғанға дейін мердігермен нақты талқылаңыз. Басқару панелінде рөлдерді бөліп, бүкіл клиент базасын экспорттау құқығын тек уәкілетті қызметкерлерге беріңіз. Ықтимал инциденттерді зерттеу үшін дерекқорға барлық жүгінуді журналға тіркеу қажет.
Дерек таралғанда немесе инцидент болғанда не істеу керек
Инцидент болған жағдайда алдымен оның фактісін тіркеп, ауқымын бағалау керек: нақты қандай деректер және қанша пайдаланушы зардап шеккенін анықтаңыз. Одан кейін осалдықтың техникалық себебін немесе қате қолжетімділік баптауларын жедел түзету қажет.
Сонымен қатар уәкілетті орган мен зардап шеккен адамдарды хабардар ету тәртібі мен мерзімін заңгермен анықтаңыз, өйткені бұл рәсімдер заңмен реттеледі. Кейінгі тексерулер үшін салдарды жоюға бағытталған барлық қадамды мұқият құжаттаңыз. Соңында ішкі процестерді қайта қарап, қолжетімділік ережелерін жаңартып, қайталанудың алдын алу үшін қауіпсіздік аудитін өткізу қажет.
Бизнес жиі жіберетін қателер
Компаниялар жеке ақпаратпен жұмыс істеуде жиі елеулі қателер жібереді. Ең айқыны — өтінім формалары бар сайтта құпиялылық саясатының мүлдем болмауы. Пайдаланушының белсенді әрекетін қажет етпейтін алдын ала белгіленген келісім ұяшықтары немесе компанияның нақты процестеріне бейімдемей бәсекелестің құжатын көшіру де елеулі мәселе.
Техникалық тұрғыдан жиі кездесетін қателер — құпиясөздерді ашық сақтау және барлық қызметкерге дерекқорға шексіз қолжетімділік беру. Компаниялар ақпаратты сақтау мерзімін белгілеуді де ұмытады: белсенді емес клиенттер деректері жүйеде жылдар бойы қалады. Кейде өтініштің мақсатына қатысы жоқ артық ақпарат жиналады.




