Tagasi blogisse
    Päisepilt artiklile „GDPR e-poodides: 8 reeglit, mis ei tohi rikkuda"
    WCAG & GDPR vastavus6.6.20267 min

    GDPR e-poodides: 8 reeglit, mis ei tohi rikkuda

    Tahad teada, kuidas sinu enda leht seisab?

    Küsi tasuta auditit

    E-pood töötleb rohkem isikuandmeid kui keskmine ettevõte – nimed, aadressid, maksed, ostuajalugu. Mis on Eesti e-kaupmehe peamised GDPR riskid.

    Autor: Meiko Neuman

    Asutaja ja veebistrateeg, Kodulehe Haldus

    Miks e-pood on eriti GDPR-tundlik?

    E-pood töötleb iga ostu kohta minimum 8 isikuandmevälja: nimi, e-post, telefon, aadress, maksedetailid, ostuajalugu, IP, küpsised. AKI andmetel on 38% Eesti GDPR rikkumistest seotud e-kaubandusega (AKI 2024).

    8 kriitilist reeglit

    1. Ostu ajal kogu ainult vajalikku **Vajalik:** - Nimi, e-post, telefon - Tarne aadress - Maksedetailid (krediitkaart kogutakse maksetehasja, mitte sinu serverisse)

    Vabatahtlik: - Sünnipäev (ainult kui pakuksid kinki) - Sotsiaalmeedia profiilid

    Keelatud: - Isikukood (välja arvatud B2B arve) - Perekonna info ilma põhjuseta

    2. Konto loomine peab olema valikuline "Guest checkout" kohustuslik. Sundkonto loomine on AKI praktikas korduvalt sanktsioneeritud.

    3. Uudiskirja nõusolek eraldi linnukesega ```html <!-- ✗ KEELATUD --> [x] Soovin saada uudiskirja

    <!-- ✓ LUBATUD --> [ ] Soovin saada uudiskirja (vabatahtlik) `

    Eelnevalt linnukesega checkbox on GDPR artikkel 7 järgi tühine.

    4. Säilita ainult nii kaua kui vaja

    AndmekategooriaMaksimumPõhjus
    Tellimus7 aastatRaamatupidamise seadus
    KontoKuni kustutamiseniKasutaja õigus
    Käru (anonüümne)30 päevaTehniline vajadus
    UudiskiriKuni tagasivõtmiseniNõusolek
    Logid90-365 päevaTurvalisus
    MaksedetailidMitte salvestaPCI DSS

    5. PCI DSS vastavus Kui sa **säilitad** krediitkaardiandmeid (mitte ainult ei töötle), pead vastama [PCI DSS](https://www.pcisecuritystandards.org/) standardile. Lihtsam: kasuta **Stripe, Maksekeskus, Montonio** vms vahendajat – siis nemad vastutavad.

    6. Andmetöötluse leping vahendajatega DPA kõigi kolmandate osapooltega: - Hosting (nt [Veebimajutus.ee](https://www.veebimajutus.ee/)) - Makselahendus - E-post / uudiskiri - Saatja (Itella, Omniva, DPD) - Analüütika (Google, Meta) - Live chat

    7. Õigus saada andmed ja kustutada Kasutaja peab saama: - **Andmed alla laadida** (CSV/JSON, sh ostuajalugu) - **Konto kustutada** (kuid raamatupidamise andmed jäävad 7 aastat)

    WooCommerce'is on see olemas (WooCommerce → Privacy), Shopify-l ka (Customer profile → Erase personal data).

    8. Andmelekketeade 72 tunni jooksul Vaata meie [andmelekke juhend](/blogi/gdpr-andmeleke-mida-teha).

    Eesti spetsiifika

    Pakiautomaadid Kui edastad andmeid Omnivale, DPD-le, Itellale – pead **igaühega** olema DPA. Tavaliselt on need standardlepingute osa.

    Tagastusõigus 14 päeva [Võlaõigusseadus § 56](https://www.riigiteataja.ee/akt/VS) – kogu info, mis on vajalik tagastuseks (panga IBAN, kinkekaart vms), kogu **alles tagastuse hetkel**, mitte ette.

    Käibemaks ja arve B2B arvel **registrikood ja KMKR-number on nõutavad** – need ei ole isikuandmed, vaid ärilised andmed. Eraisikule arve – ainult nimi ja aadress.

    E-poe platvormide tugi

    PlatvormGDPR tugiTöö juures
    ShopifyHeaAndmete eksport, kustutamine
    WooCommerceKeskmineVajab lisapluginat (Cookiebot vms)
    MagentoHeaSisseehitatud
    PrestaShopKeskmineLisamoodul vajalik

    Trahvi näiteid

    • Carrefour France – 3M € (2020) – nõusolekuteta küpsised
    • H&M – 35M € (2020) – töötajate andmete jälgimine
    • Amazon – 35M € (2020) – Prantsusmaa, küpsised
    • Eesti e-pood – AKI noomitus + sundus (2024)

    Tegevuskava

    1. Auditi konversiooniteed – mis andmed kogutakse igal sammul?
    2. Eemaldada üleliigne – ära nõua isikukoodi B2C-st
    3. DPA-d kolmandate osapooltega
    4. Privaatsuspoliitika uuendamine (kasuta meie malli)
    5. Küpsisbänner korrektselt (juhend)
    6. Lekkele plaan (vaata andmelekke juhend)

    Edasi lugemiseks

    Vajad e-poe GDPR auditit? Vaata kodulehe haldus ja võta ühendust.

    Vajad abi oma kodulehega?

    Meie meeskond hooldab, optimeerib ja kaitseb sinu kodulehte. Hinna lepime kokku mahu järgi.

    Küsi pakkumist

    Artikli autor

    Meiko Neuman Asutaja ja veebistrateeg, Kodulehe Haldus. Meiko juhib Kodulehehalduse tiimi ja on üle kümne aasta aidanud Eesti ettevõtetel kodulehti hallata, optimeerida ja müügitulemusi parandada. Kirjutab kodulehe haldusest, SEO-st, AEO/GEO-st ja veebi ärilisest poolest.

    Seotud artiklid