Forum i temu podobne strony - czego wymaga RODO?

Forum i temu podobne strony - czego wymaga RODO?
KM
  • Rejestracja:ponad 10 lat
  • Ostatnio:prawie 4 lata
  • Postów:473
0

Nie mam pojęcia. Tzn mam 2 oszacowania - górne i dolne.

Górne oszacowanie: RODO wymaga mnóstwa pierdół, które w praktyce uniemożliwiają prowadzenie forum internetowego dla każdego, kogo nie stać na własnego prawnika, zaś niezastosowanie się do najdrobniejszego kruczka prawnego to 20 milionów euro kary.

Wydaje mi się, że to górne oszacowanie można skreślić - panika przy wprowadzaniu RODO tak mniej więcej głosiła, ale to FUD.

Dolne oszacowanie wydaje mi się być bardziej prawdopodobne, ale nie wiem czy to już nie zbytni optymizm:

Jeśli nie mam reklam Google, nie prowadzę profilowania, nie rozsyłam spamu etc, to w zasadzie nie muszę robić nic poza zdrowym rozsądkiem. Mogę pozyskiwać dane takie jak adresy e-mail (potrzebne do logowania), adresy IP (potrzebne dla celów moderacyjnych), mogę zapisywać cookies umożliwiające userom logowanie się czy zapamiętujące ustawienia strony bez ceregieli takich jak pozyskiwanie zgód i wyświetlanie wyskakujących okienek - wszystko to jest objęte legitimate interest. Oczywiście muszę upewnić się, że gimnazjalista script kiddie z bloku obok nie będzie w stanie pwnąć mojej strony i wykraść danych. Adresy IP wypadałoby usuwać po roku czy coś. Jeśli user zażąda usunięcia danych osobowych, to zmieniam nick jego konta na konto_usunięte_138402 i po sprawie; jeśli inne treści wprowadzone przez usera stanowią jego dane osobowe, to niech je mi wskaże. (Albo muszę jednak sam ich szukać?) O ile natomiast mam reklamy Google, prowadzę profilowanie, rozsyłam spam, itp, wtedy muszę wyświetlić nieśmiertelne pytanie o zgodę i nie wolno mi prowadzić ww działań jeśli tej zgody nie otrzymam. W każdym wypadku muszę mieć politykę prywatności, która w 2 zdaniach wyjaśnia, która z tych opcji zachodzi (prowadzę profilowanie vs robię tylko to, co konieczne do funkcjonowania strony) + adres kontaktowy webmaster@moja-strona.pl. Jeśli moja strona zostanie pwnięta, muszę donieść na siebie odnośnej instyntucji i poinformować userów.

Czy to, co napisałem wyżej, jest poprawne?

cerrato
Moderator Kariera
  • Rejestracja:około 7 lat
  • Ostatnio:2 dni
  • Lokalizacja:Poznań
  • Postów:8759
0

Podstawowa sprawa - czy robisz to prywatnie/hobbystycznie, czy jako firma. Bo od tego bardzo wiele zależy. RODO posiada wiele wykluczeń, m.in ze względu na niekomercyjny/hobbystyczny charakter strony. Co oczywiście nie oznacza, że możesz trzymać dane swoich użytkowników w ogólnodostępnym pliku http://strona.pl/users.txt, bo takie coś i tak spowoduje problemy, czy to na gruncie RODO, czy innych przepisów. Ponadto pamiętaj o ważnej zasadzie - ZAWSZE zbieraj tylko tyle informacji, ile jest niezbędne, nie gromadź "na zapas - bo może kiedyś się przyda".


KM
  • Rejestracja:ponad 10 lat
  • Ostatnio:prawie 4 lata
  • Postów:473
0
cerrato napisał(a):

Podstawowa sprawa - czy robisz to prywatnie/hobbystycznie, czy jako firma.

To pierwsze. (A dokładniej (jeszcze) nie robię, ale myślę nad tym).

Ponadto pamiętaj o ważnej zasadzie - ZAWSZE zbieraj tylko tyle informacji, ile jest niezbędne, nie gromadź "na zapas - bo może kiedyś się przyda".

Czy to znaczy, że nie wolno mi zapisywać adresów IP celem walki z abusive sockpuppetry aż do momentu, gdy ktoś rzeczywiście zacznie się w abusive sockpuppetry bawić?

Być może na tym gruncie jestem przewrażliwiony i nastawiam się na walkę z problemem, którego prawdopodobnie nie będzie - ale moje doświadczenia z uczestniczenia w rozmaitych społecznościach internetowych oraz - niestety, przyznaję się, nie bijcie - wandalizowania tych społeczności przez mojego ileś lat młodszego sobowtóra wskazują, że adresy IP trzeba pozyskiwać po to, by w razie czego móc zbanować na kilka godzin cały zakres adresów IP (przydało by się także banować open proxy).

Czy owo w razie czego nie jest powodem, dla którego nie wolno mi tak czynić?

cerrato
Moderator Kariera
  • Rejestracja:około 7 lat
  • Ostatnio:2 dni
  • Lokalizacja:Poznań
  • Postów:8759
0

Czy to znaczy, że nie wolno mi zapisywać adresów IP celem walki z abusive

Jak najbardziej - wolno Ci, ponadto w pewnych okolicznościach nawet jest taki obowiązek. Znaczy - jak się zgłoszą do Ciebie służby to powinieneś umieć wskazać kto i skąd się łączył/pisał. To gromadzenie danych nadmiarowych wyjaśnię na przykładzie sklepu internetowego:

gdy ktoś chce kupić np. telewizor, to weź od niego imię i nazwisko, adres, telefon i maila - czyli to, co jest niezbędne do realizacji zamówienia. Nie pytaj o PESEL, nazwisko panieńskie, imię matki albo czy pali papierosy - bo to nie jest Ci do niczego potrzebne. A czy możesz pytać np. o wzrost albo rozmiar buta? Jeśli sprzedajesz telewizor, to nie powinieneś. A w przypadku butów/ubrań? Tutaj temat jest dyskusyjny. Niby dałoby się to wyjaśnić, ale z drugiej strony może ktoś kupuje to na przykład na prezent, więc niekoniecznie jego rozmiar nie musi się pokrywać z rozmiarem zakupionych butów. Co do wyjaśnienia/uzasadnienia - przykładowo można powołać się na to, że znając jego/jej rozmiar będziesz w stanie np. podsyłać ofertę promocyjną/wyprzedażową (np. ostatnia para z tego rozmiaru -50%), ale z drugiej strony tutaj zahaczamy o zgodę na cele marketingowe, co wymaga jej osobnego wyrażenia, nie można jej łączyć z wyrażeniem na przetwarzanie danych w celach obsługi zamówienia.

W każdym razie - jeśli istnieje ryzyko. że ludzie przy użyciu Twojej strony mogą robić brzydkie rzeczy, to w mojej ocenie powinieneś takie rzeczy zbierać. Oczywiście - muszą być odpowiednio zabezpieczone przed dostępem osób niepowołanych, a do tego musisz gdzieś (np. w postaci akceptacji regulaminu podczas zakładania konta) poinformować użytkownika o tym fakcie i uzyskać jego zgodę.


KM
  • Rejestracja:ponad 10 lat
  • Ostatnio:prawie 4 lata
  • Postów:473
0
cerrato napisał(a):

i uzyskać jego zgodę.

No ale właśnie o to chodzi, że mam silne wrażenie, że NIE MUSZĘ pozyskiwać zgód do zbierania danych objętych legitimate interest, w co wlicza się m.in. wszystko to, co niezbędne do świadczenia usług. Zgodę muszę pozyskać np na cookies do reklam Google czy do spamowania komuś maila informacją marketingową, ale nie do legitimate interest.

cerrato
Moderator Kariera
  • Rejestracja:około 7 lat
  • Ostatnio:2 dni
  • Lokalizacja:Poznań
  • Postów:8759
2

Może inaczej - bo chyba się nie rozumiemy. Wyjaśnię to na zasadzie często spotykanej sytuacji podczas dzwonienia na infolinię. Na ogół jest tam zapowiedź w stylu

Witamy w firmie Janusz-soft. Pracujemy od poniedziałku do września w godzinach 24/7. Wszystkie rozmowy mogą być rejestrowane, jeśli nie wyrażasz zgody to się rozłącz

I u Ciebie tak samo - nie tyle masz uzyskać zgodę na zbieranie adresów IP, co poinformować użytkowników gdzieś w regulaminie, że takie coś będzie stosowane. User akceptując regulamin wyraża zgodę/potwierdza, że się z tym zapoznał. Być może pewne czynności/obowiązki wynikają z jakichś dodatkowych przepisów, niemniej w mojej ocenie wspomnienie o tym w regulaminie (może nie jest na 100% wymagane, w tej chwili nie mam pewności) na pewno będzie dobrym pomysłem - z jednej strony użytkownicy będą mieli jasną sytuację, co się dzieje, a z drugiej to taki zapis będzie dla Ciebie dodatkowym dupochronem. Poza tym zauważ jeszcze, że to są dwie różne rzeczy - zgoda oraz poinformowanie. Nawet jeśli nie musi wyrażać zgody na dane czynności, ale powinien zostać poinformowany, żeby mógł świadomie podjąć decyzję, czy chce korzystać z takiej usługi, czy woli dać sobie spokój.

Do poczytania:
https://maruta.pl/pl/baza-wiedzy/379-status-prawny-adresow-ip-z-punktu-widzenia-zasad-ochrony-danych-osobowych-cz-ii
https://www.rp.pl/Firma/305219958-RODO-a-narzedzia-Google-obowiazki-dla-administratorow-i-wlascicieli-stron-internetowych.html
https://czasopismo.legeartis.org/2016/10/zbieranie-adres-ip-uzytkownik-blog-dane-osobowe.html (wprawdzie sprzed kilku lat, ale ogólne uwagi/przemyślenia trafne i nadal aktualne)
https://odo24.pl/najwazniejsze-akty-prawne


edytowany 1x, ostatnio: cerrato
Potat0x
  • Rejestracja:ponad 8 lat
  • Ostatnio:13 dni
  • Postów:370
0
cerrato napisał(a):

Jak najbardziej - wolno Ci, ponadto w pewnych okolicznościach nawet jest taki obowiązek. Znaczy - jak się zgłoszą do Ciebie służby to powinieneś umieć wskazać kto i skąd się łączył/pisał.

Trzeba zapisywać IP użytkowników? A co jeżeli służby się zgłoszą, a takie informacje nie są zapisywane?

cerrato
Moderator Kariera
  • Rejestracja:około 7 lat
  • Ostatnio:2 dni
  • Lokalizacja:Poznań
  • Postów:8759
1

A co jeżeli służby się zgłoszą, a takie informacje nie są zapisywane

No to będzie stosowna kara :P Aczkolwiek nie powiem CI teraz (bo nie pamiętam i nie chce mi się szukać) ani w jakich okolicznościach/przy jakich typach usług elektronicznych jest to wymagane, w jakim zakresie ani jakie mogą być konsekwencje niedochowania tego obowiązku.


edytowany 1x, ostatnio: cerrato
Potat0x
To jest chore :/
cerrato
No ale co ja Ci poradzę? Póki co nie mam jeszcze swojej partii, więc nie możesz na mnie głosować, żebym to pozmieniał ;)
KM
  • Rejestracja:ponad 10 lat
  • Ostatnio:prawie 4 lata
  • Postów:473
0

Dzięki za wyjaśnienia.

Czy user agent też muszę zapisywać?

cerrato
Moderator Kariera
  • Rejestracja:około 7 lat
  • Ostatnio:2 dni
  • Lokalizacja:Poznań
  • Postów:8759
1

Czy user agent też muszę zapisywać

Moim zdaniem to nie, ale jak pisałem wcześniej - przepisy mogą doprecyzowywać poszczególne sytuacje, typy świadczonych usług itp. Zresztą tak na logikę - UA można łatwo zmienić, więc nie jest to jakiś mocny dowód. Co innego adres IP - tutaj już trudniej to oszukać, więc taki adres ma znacznie większe znaczenie dowodowe.


KM
Tor. Vpn. 7 proxies.
cerrato
Dlatego napisałem "trudniej oszukać" a nie że się nie da :P
KM
Nie rozumiem. Jak ktoś ma dość wiedzy technicznej, by zmienić sobie user agent, to ma też chyba dość wiedzy technicznej, by pobrać TOR Browser?
cerrato
TOR jeszcze OK, ale zabawa w łańcuszek VPN to jest jednak bardziej skomplikowany temat.
Freja Draco
Freja Draco
  • Rejestracja:prawie 7 lat
  • Ostatnio:ponad 3 lata
  • Postów:3394
3

U siebie walnęłam przy rejestracji kolejny ptaszek, z oświadczeniem, iż użytkownik, nie będzie zamieszczał na forum swoich danych osobowych.


Kliknij, aby dodać treść...

Pomoc 1.18.8

Typografia

Edytor obsługuje składnie Markdown, w której pojedynczy akcent *kursywa* oraz _kursywa_ to pochylenie. Z kolei podwójny akcent **pogrubienie** oraz __pogrubienie__ to pogrubienie. Dodanie znaczników ~~strike~~ to przekreślenie.

Możesz dodać formatowanie komendami , , oraz .

Ponieważ dekoracja podkreślenia jest przeznaczona na linki, markdown nie zawiera specjalnej składni dla podkreślenia. Dlatego by dodać podkreślenie, użyj <u>underline</u>.

Komendy formatujące reagują na skróty klawiszowe: Ctrl+B, Ctrl+I, Ctrl+U oraz Ctrl+S.

Linki

By dodać link w edytorze użyj komendy lub użyj składni [title](link). URL umieszczony w linku lub nawet URL umieszczony bezpośrednio w tekście będzie aktywny i klikalny.

Jeżeli chcesz, możesz samodzielnie dodać link: <a href="link">title</a>.

Wewnętrzne odnośniki

Możesz umieścić odnośnik do wewnętrznej podstrony, używając następującej składni: [[Delphi/Kompendium]] lub [[Delphi/Kompendium|kliknij, aby przejść do kompendium]]. Odnośniki mogą prowadzić do Forum 4programmers.net lub np. do Kompendium.

Wspomnienia użytkowników

By wspomnieć użytkownika forum, wpisz w formularzu znak @. Zobaczysz okienko samouzupełniające nazwy użytkowników. Samouzupełnienie dobierze odpowiedni format wspomnienia, zależnie od tego czy w nazwie użytkownika znajduje się spacja.

Znaczniki HTML

Dozwolone jest używanie niektórych znaczników HTML: <a>, <b>, <i>, <kbd>, <del>, <strong>, <dfn>, <pre>, <blockquote>, <hr/>, <sub>, <sup> oraz <img/>.

Skróty klawiszowe

Dodaj kombinację klawiszy komendą notacji klawiszy lub skrótem klawiszowym Alt+K.

Reprezentuj kombinacje klawiszowe używając taga <kbd>. Oddziel od siebie klawisze znakiem plus, np <kbd>Alt+Tab</kbd>.

Indeks górny oraz dolny

Przykład: wpisując H<sub>2</sub>O i m<sup>2</sup> otrzymasz: H2O i m2.

Składnia Tex

By precyzyjnie wyrazić działanie matematyczne, użyj składni Tex.

<tex>arcctg(x) = argtan(\frac{1}{x}) = arcsin(\frac{1}{\sqrt{1+x^2}})</tex>

Kod źródłowy

Krótkie fragmenty kodu

Wszelkie jednolinijkowe instrukcje języka programowania powinny być zawarte pomiędzy obróconymi apostrofami: `kod instrukcji` lub ``console.log(`string`);``.

Kod wielolinijkowy

Dodaj fragment kodu komendą . Fragmenty kodu zajmujące całą lub więcej linijek powinny być umieszczone w wielolinijkowym fragmencie kodu. Znaczniki ``` lub ~~~ umożliwiają kolorowanie różnych języków programowania. Możemy nadać nazwę języka programowania używając auto-uzupełnienia, kod został pokolorowany używając konkretnych ustawień kolorowania składni:

```javascript
document.write('Hello World');
```

Możesz zaznaczyć również już wklejony kod w edytorze, i użyć komendy  by zamienić go w kod. Użyj kombinacji Ctrl+`, by dodać fragment kodu bez oznaczników języka.

Tabelki

Dodaj przykładową tabelkę używając komendy . Przykładowa tabelka składa się z dwóch kolumn, nagłówka i jednego wiersza.

Wygeneruj tabelkę na podstawie szablonu. Oddziel komórki separatorem ; lub |, a następnie zaznacz szablonu.

nazwisko;dziedzina;odkrycie
Pitagoras;mathematics;Pythagorean Theorem
Albert Einstein;physics;General Relativity
Marie Curie, Pierre Curie;chemistry;Radium, Polonium

Użyj komendy by zamienić zaznaczony szablon na tabelkę Markdown.

Lista uporządkowana i nieuporządkowana

Możliwe jest tworzenie listy numerowanych oraz wypunktowanych. Wystarczy, że pierwszym znakiem linii będzie * lub - dla listy nieuporządkowanej oraz 1. dla listy uporządkowanej.

Użyj komendy by dodać listę uporządkowaną.

1. Lista numerowana
2. Lista numerowana

Użyj komendy by dodać listę nieuporządkowaną.

* Lista wypunktowana
* Lista wypunktowana
** Lista wypunktowana (drugi poziom)

Składnia Markdown

Edytor obsługuje składnię Markdown, która składa się ze znaków specjalnych. Dostępne komendy, jak formatowanie , dodanie tabelki lub fragmentu kodu są w pewnym sensie świadome otaczającej jej składni, i postarają się unikać uszkodzenia jej.

Dla przykładu, używając tylko dostępnych komend, nie możemy dodać formatowania pogrubienia do kodu wielolinijkowego, albo dodać listy do tabelki - mogłoby to doprowadzić do uszkodzenia składni.

W pewnych odosobnionych przypadkach brak nowej linii przed elementami markdown również mógłby uszkodzić składnie, dlatego edytor dodaje brakujące nowe linie. Dla przykładu, dodanie formatowania pochylenia zaraz po tabelce, mogłoby zostać błędne zinterpretowane, więc edytor doda oddzielającą nową linię pomiędzy tabelką, a pochyleniem.

Skróty klawiszowe

Skróty formatujące, kiedy w edytorze znajduje się pojedynczy kursor, wstawiają sformatowany tekst przykładowy. Jeśli w edytorze znajduje się zaznaczenie (słowo, linijka, paragraf), wtedy zaznaczenie zostaje sformatowane.

  • Ctrl+B - dodaj pogrubienie lub pogrub zaznaczenie
  • Ctrl+I - dodaj pochylenie lub pochyl zaznaczenie
  • Ctrl+U - dodaj podkreślenie lub podkreśl zaznaczenie
  • Ctrl+S - dodaj przekreślenie lub przekreśl zaznaczenie

Notacja Klawiszy

  • Alt+K - dodaj notację klawiszy

Fragment kodu bez oznacznika

  • Alt+C - dodaj pusty fragment kodu

Skróty operujące na kodzie i linijkach:

  • Alt+L - zaznaczenie całej linii
  • Alt+, Alt+ - przeniesienie linijki w której znajduje się kursor w górę/dół.
  • Tab/⌘+] - dodaj wcięcie (wcięcie w prawo)
  • Shit+Tab/⌘+[ - usunięcie wcięcia (wycięcie w lewo)

Dodawanie postów:

  • Ctrl+Enter - dodaj post
  • ⌘+Enter - dodaj post (MacOS)