Marcin Mazureknarzędzia online · artykuły · księgarniaRSS

Dane klienta na telefonie pracownika a RODO

Pytanie pada zawsze przy wdrożeniu czegokolwiek, co pokazuje dane klienta poza panelem sklepu: czy pracownik może to widzieć na swoim telefonie i co trzeba w związku z tym załatwić.

Odpowiedź zależy od jednej rzeczy — gdzie te dane po drodze bywają. Nie od tego, na jakim ekranie się wyświetlają.

Zastrzeżenie: nie jestem prawnikiem. Poniżej praktyka wdrożeniowa i podstawy, które warto znać, zanim pójdziesz z tym do kogoś, kto się w tym specjalizuje.

Kto jest administratorem

Sklep. To się nie zmienia niezależnie od tego, ile narzędzi podłączysz. Administratorem danych klientów jest przedsiębiorca prowadzący sklep, bo to on decyduje o celach i sposobach przetwarzania.

Wyświetlenie danych własnego klienta pracownikowi, który tego klienta obsługuje, nie jest nowym przetwarzaniem w sensie potocznym — to ten sam zbiór, użyty w innym momencie. Nie zbierasz nic nowego i nie tworzysz nowej bazy.

Podstawa prawna

Zwykle prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO): obsługa klienta i realizacja zamówienia. Przy rozmowie dotyczącej konkretnego zamówienia w grę wchodzi też art. 6 ust. 1 lit. b — przetwarzanie niezbędne do wykonania umowy.

Zgoda klienta nie jest tu potrzebna i byłaby nawet ryzykowna jako podstawa, bo zgodę można wycofać, a obsługa zamówienia musi działać.

Kiedy potrzebna jest umowa powierzenia

To jest sedno całej sprawy. Powierzenie (art. 28 RODO) potrzebne jest wtedy, gdy dane trafiają do podmiotu zewnętrznego, który przetwarza je na Twoje zlecenie.

UkładPowierzenie
Dane idą z serwera sklepu prosto na telefon, bez pośrednikanie jest potrzebne — nie ma komu powierzyć
Zapytanie przechodzi przez serwer dostawcy narzędziapotrzebne, plus sprawdzenie, gdzie stoją serwery
Dane trafiają do zewnętrznego CRM-u albo centrali w chmurzepotrzebne, i to jest oddzielny temat sam w sobie
Numery klientów wysyłane do usługi identyfikacji dzwoniącegopotrzebne, a przy transferze poza EOG dochodzą dodatkowe warunki

Ta różnica bywa niewidoczna z zewnątrz, bo z punktu widzenia pracownika oba układy wyglądają identycznie — na ekranie pojawia się karta klienta. Warto o to zapytać dostawcę wprost i poprosić o odpowiedź na piśmie.

Co zapisać w dokumentacji

W rejestrze czynności przetwarzania (art. 30 RODO) opis obsługi klienta i tak masz. Warto go uzupełnić o dwie rzeczy:

  • że dane kontaktowe klientów wyświetlane są na urządzeniach mobilnych zespołu obsługi,
  • że dostęp przypisany jest do imiennych urządzeń i można go cofnąć.

Jeżeli w grę wchodzi podmiot zewnętrzny, dopisujesz go do wykazu podmiotów przetwarzających i uwzględniasz w polityce prywatności.

Praktyka, która ma znaczenie większe niż papier

Papierologia jest łatwa. Trudniejsze — i częściej kwestionowane przy incydencie — jest to, jak dostęp wygląda naprawdę.

  1. Dostęp per osoba, nie wspólne hasło. Jeden token albo jedno konto na jedno urządzenie. Wspólne poświadczenia oznaczają, że po odejściu pracownika trzeba zmienić je wszystkim, więc w praktyce nikt tego nie robi.
  2. Odcięcie natychmiastowe. Zgubiony telefon albo odejście pracownika to jedna operacja, nie procedura na tydzień. Sprawdź to przed wdrożeniem, a nie w dniu, w którym będzie potrzebne.
  3. Minimalizacja. Do rozmowy telefonicznej wystarczy nazwisko, historia zamówień i status ostatniego. Pełny adres, e-mail i numer PESEL — jeżeli w ogóle są w bazie — nie mają po co być na ekranie w kieszeni.
  4. Limity zapytań. Jeżeli urządzenie może odpytywać bazę o dane klientów, musi mieć limit. Bez niego skradziony dostęp to nie incydent dotyczący jednego klienta, tylko wyciek całej bazy.
  5. Rozdzielenie prywatnego od służbowego. Aplikacja biznesowa na prywatnym telefonie pracownika to osobne ryzyko. Jeżeli inaczej się nie da, ogranicz ją do służbowej karty SIM albo służbowego profilu.
  6. Szyfrowanie transmisji. Wyłącznie HTTPS, bez wyjątków „na czas testów", które potem zostają na produkcji.

Czego klient nie musi wiedzieć — i czego musi

Nie ma obowiązku informowania klienta, że jego dane wyświetlają się pracownikowi na telefonie. To nadal ten sam administrator i ten sam cel, który opisałeś w polityce prywatności.

Zmienia się to w momencie, w którym pojawia się podmiot zewnętrzny — wtedy kategoria odbiorców danych powinna zostać ujawniona w klauzuli informacyjnej.

Krótko

Jeżeli dane nie opuszczają Twojego serwera, sprawa jest prosta: jesteś administratorem, masz podstawę w uzasadnionym interesie, powierzenie jest bezprzedmiotowe, a cała reszta to dobre praktyki dostępu.

Jeżeli po drodze stoi cudza infrastruktura, robi się z tego osobny projekt — z umową, weryfikacją dostawcy i wpisami w dokumentacji. Warto to ustalić przed wyborem narzędzia, bo po wdrożeniu nikt tego nie odkręca.

Ten podział był powodem, dla którego CallerPeeka zbudowałem bez serwera pośredniczącego: telefon pyta bezpośrednio moduł w sklepie, więc nie ma podmiotu, któremu trzeba by cokolwiek powierzać. CallerPeeka napisałem sam i sprzedaję go przez consaltex.pl.