• úvod
  • témata
  • události
  • tržiště
  • diskuze
  • nástěnka
  • přihlásit
    registrace
    ztracené heslo?
    EXISGDPR - mýty, rady, konzultace
    RATTKIN
    RATTKIN --- ---
    je vám jasný, že na celým světě všechny webservery defaultně logují všechny ip adresy do access logů, které se defaultně nikdy nemazají?
    a že těch webserverů jsou miliony?

    Možnost udělit vysoké pokuty spamerům a prodejcům osobníh údajů je fajn, ale tohle je fuckup kterýmu se "tato stránka používá cookies" nemůže nikdy vyrovnat.
    HARALD
    HARALD --- ---
    Zkusím se ještě rozepsat, až tu budu jinak, než z mobilu.
    HARALD
    HARALD --- ---
    ADAMH: Ve stručnosti: Ano, zařazení IP adresy na blaclist, zejména pokud ji nedokážeš ztotožnit, je oprávněný zájem a pokud se najde někdo, kdo by žádal její výmaz z blacklistu, pak máš právo to odmítnout.
    HARALD
    HARALD --- ---
    ADAMH: Ty ale musíš odstranit jen ta data, pro jejichž zpracováni nemáš právní titul. Ochrana před ddos je dostatečny právní titul v kategorii plnění smluv případně oprávněný zájem.

    IP adresa je osobním údajem v případě, že jsi schopen ztotožnit ji s konkrétním člověkem. Požadavek na smazání dat z IP adresy lze ve většině případů odmítnout.
    KOC256
    KOC256 --- ---
    ADAMH:
    To nemas pravdu.

    Ty musis obhajit jiz i sber. A DDOS je dobry ukazatel toho jak dlouho ty udaje potrebujes. Minutu? Pokud na tebe nekdo DDOSuje, tak stejnou IP pouziva asi casteji ne?
    HARALD
    HARALD --- ---
    RATTKIN: - Být schopen obhájit důvod, proč IP adresu sbírat
    - zamyslet se nad tím, kdo k datům přistupuje a proč
    - nedržet data déle, než potřeba, po dané době je smazat
    RATTKIN
    RATTKIN --- ---
    v jiné diskuzi teď zaznělo, že podle gpdr je ip adresa osobní informace. co z tho vyplývá, pokud je to tak?
    CUTOR
    CUTOR --- ---
    PULKA: podepsane nda a hlavne logovani vseho co jsi delal. logy samozrejme zabezpecene pred upravou.
    PULKA
    PULKA --- ---
    KAJJAK: Ok.
    KOC256: Než se dohodnem na zakázce, tak většinou smlouvu nemám, páč není, co do ní napsat anebo se může stát, že když to uvidím, tak mu řeknu, ať hledá někoho jinýho, že tohle neumím/nedělám/nechci dělat.
    KOC256
    KOC256 --- ---
    PULKA:
    pokud mate smlouvu a ze smlouvy vyplyva ze ten pristup je nezbytny tak OK. A nemusite ani nic navic resit.
    KAJJAK
    KAJJAK --- ---
    PULKA:

    podepise s tebou nda a je kryty
    PULKA
    PULKA --- ---
    MVEK: u WP je zásadní problém v tom, že za a) není žádný jednotný způsob, jak to řešit, i když je tu snaha a doufám, že se to povede: https://www.gdprwp.com/ ale ještě ji musí autoři pluginů aplikovat (např. týká se mých pluginů, ale jen částečně - jakmile bude řešení, tak bude fungovat i pro mne).
    Takže třeba moji větší klienti už jsou pomalu nervózní a řešíme, jestli to řešit svépomocí anebo čekat na řešení shora (u WooCommerce). A druhá věc je, že si asi budeš muset jako uživatel pohlídat, jestli to není deklarované jenom jako pro US použití, ale i pro Evropu, z hlediska vývojíře mi to přijde jako jednoduché řešení problému (kdybych nebyla z EU).

    Mně by upřímně zajímalo, jak to funguje, když jsem programátor - jakmile mi klient zpřístupní byť vstup do administrace nebo jen FTP, tak z pozice své znalosti mám přístup ke všemu (a nikdo na to vpodstatě nepřijde). Z logiky své práce samozřejmě data nesdílím, ale můžu si hypoteticky vyexportovat všechny uživatele a adresy. Co s tím, mám to nějak řešit? Často musím vidět WP administraci jenom proto, abych se rozhodla, jestli chci s webem pracovat a řešit jejich potíže nebo ne.
    HARALD
    HARALD --- ---
    TRILOBYTE: Máš pocit, že tu tvrdím něco takového? Jen je dobré neplašit a nebrat si na svoje bedra NAVÍC povinnosti, které gdpr nepředepisuje.
    TRILOBYTE
    TRILOBYTE --- ---
    HARALD: No, pokud to vyresis tim ze a,b,c) zaridi spravce serveru, d,e,f) majitel shopu a ty nejses ani jeden z nich, tak to je pak snadny :).
    HARALD
    HARALD --- ---
    MVEK: Hlavně je potřeba pořád držet na paměti, že gdpr deklaruje zásadu přiměřenosti. V možnostech provozovatele eshopu není dělat penetrační testy na dodavatele technologií. Tady je zcela na místě očekávat, že technologie dělá, co deklaruje, že dělá, včetně zabezpečení.

    Cookies a ip adresa mohou být osobním údajem, pokud je TY zpracováváš a jsi schopen je ztotožnit. Pokud je zpracovává třeba provozovatel serveru, je jeho starost se s gdpr vypořádat, nikoliv tvoje.
    Stávající obtěžující informace o cookies by z pohledu gdpr měla být dostačující.
    MVEK
    MVEK --- ---
    HARALD: Chápu, asi hledám extrémní případy. Protože to, že někdo hackne úložiště tvůrce pluginu a s aktualizací se objeví verze, která bude něco posílat pryč nebo otevře zadní vrátka je asi podobné jako, když provozovateli e-shopu hacknou přímo jakoukoliv aplikaci nebo prolomí ochranu a dostanou se k databázi.

    Ale jak to tedy je s těmi reklamními systémy (typu AdSense a SKlik) a analytickými typu Google Analytics, TopList, které jsou vloženy pouze jako kód do klientské části, nikoliv na serverovou? Jestli jsou mé znalosti ohledně XSS a práce s cookies atd. ještě trochu aktuální, tak jediné, co může takový systém o návštěvníkovi shromažďovat, jsou údaje, které jsou na dané URL veřejně dostupné komukoliv, tedy ne údaje z formuláře, ale teoreticky, jaké produkty navštívil, co hledal na e-shopu (když to používá GET a ne POST) a na jakých jiných webech byl (díky své cookie). Jestli je toto soukromý údaj, znamená to, že se musí k jiným nařízením zavedenou povinnou cookie notice ještě souhlas s tímto, jinak by se daný kód neměl použít, a tedy tohle se týká všech webů, včetně blogů (těch se asi bude týkat i pokud se lze registrovat pro komentování) a statických prezentací?
    HARALD
    HARALD --- ---
    MVEK: Většina pluginů nikam data neodesílá, používají se na serverech, ale neznamenají zapojení další skupiny uživatelů. Jinými slovy - kvůli gdpr by nemělo být třeba je řešit.

    Co se updatů týče, tam gdpr vyžaduje přiměřenou ochranu a instalace posledních stabilních verzi k ochraně patří.
    MVEK
    MVEK --- ---
    Z diskuze níže je velmi zajímavý poznatek o správci serverů, na to by určitě laik zapomněl, sám jsem si to zatím neuvědomil. Málokterý e-shop nebo CMS bude data v DB šifrovat.

    Ale pak je docela zásadní a dobrý postřeh "sw třetí strany", protože tím je samozřejmě i plugin do WordPressu/WooCommerce a podobných CMS a e-shopových systémů. Málokterý e-shop se bez nich obejde, jak bez těch placených, tak bez free drobností. A předpokládám, že dost dodavatelů je využívá též pro své zákazníky (provozovatele e-shopů).
    To znamená, že provozovatel e-shopu by měl mít pro samotný systém i všechny pluginy nějakou deklaraci ochrany údajů, nebo že s nimi nepracují. Musí ale myslet na to, že všechny tyhle součásti mívají aktualizace. Další asi běžně neprůchodnou variantou asi je nechat si udělat asi drahý audit systému a pak neinstalovat updaty, dokud nebude proveden audit updatu. A pak by ještě asi šlo uživatele otravovat souhlasem s těmito riziky, ale bude to opruz to sepsat a neodradit zákazníka.
    Nepředpokládám, že od spousty autorů pluginů je reálné nějaké legislativně dostatečné prohlášení získat, takže to znamená velké úpravy e-shopů (nahradit pluginy, nebo je přestat používat, nebo je nechat analyzovat). Nebo mi něco uniká?
    Máme totiž taky v jednom o. p. s. malý e-shop, takže se mě to taky týká a vidím tedy, že to asi sám jako lehce znalý amatér nevyřeším.
    MVEK
    MVEK --- ---
    ZBYNEK: Já to zase chápal jako mazání dat u neregistrovaných zákazníků, tam je asi opravdu nepotřebuje už nikdo. Protože ani zákazník při opětovném nákupu je nemůže využít.
    KOC256
    KOC256 --- ---
    ZBYNEK:
    jo, ja uz v noci nedodal info ze my jsme v situaci, ze eshop predava k vyrizeni objednavek do jineho SW. A v tom jinem SW ty data nepotrebujes.

    No rada mozna na hovno, ale pak si to musis osetrit. Co predavas, proc predavas. Musi o tom vedet koncak a balancnim pravidlem si to musis obhajit. Ne?
    Kliknutím sem můžete změnit nastavení reklam