这篇是给中小企业主的一般性说明,帮你判断需不需要处理这件事、大概涉及什么。具体的合规义务请以隐私专员公署的现行指引为准,涉及敏感信息或者复杂情况时应当咨询专业人士——这篇不能替代法律意见。
什么情况下适用
新西兰的隐私法适用于收集个人信息的机构,没有企业规模的下限——不存在”小公司不用管”这回事。
关键问题是:你的网站有没有在收集个人信息。
很多人以为”我没有会员系统,所以没有收集”。实际上以下这些都算:
联系表单。姓名、邮箱、电话,这是最直接的收集。
邮件订阅。只要留了邮箱就是。
在线预约。通常还包含时间偏好、有时包含更敏感的信息。
分析工具。这一条经常被忽略——Google Analytics 之类的工具会记录访客行为和标识信息。虽然你自己看到的是汇总数据,但收集行为是发生了的。
第三方追踪代码。广告像素、聊天插件、嵌入的地图,这些都可能在你的页面上收集数据。
所以现实是:绝大多数商业网站都在收集个人信息,只是有些人不知道。
隐私政策通常要说清楚什么
核心是让访客知道你拿了什么、用来干什么、给了谁、他能怎么办。通常包含:
收集什么。具体列出来,不要写”我们可能收集某些信息”这种含糊的话。
为什么收集。用途要具体。”用于改善服务”这句话太宽泛,说了等于没说。
存在哪、存多久。如果数据存在海外的服务器上(这在新西兰很常见——很多服务商的机房在澳洲或美国),这一点应该说明。
会给谁。你用的第三方服务其实都在处理这些数据:邮件服务商、表单服务、分析工具、CRM。这些应该说清楚。
访客的权利。本人有权查看你持有的关于他的信息,也有权要求更正。这是法律赋予的权利,你的政策里应该说明怎么行使——通常是给一个联系方式。
联系方式。处理隐私相关问题的联络人或邮箱。
大多数网站忽略的一件事
写了隐私政策的网站里,相当一部分有同一个问题:政策里写的和实际做的对不上。
典型情况:政策是从别处抄来的模板,里面提到了 cookie 横幅、提到了会员账户、提到了某些你根本没有的功能;或者反过来,你装了三个分析工具,政策里一个都没提。
这比没有政策更麻烦——一份不准确的声明本身就是问题。
所以如果你要写,最实际的第一步不是找模板,是先列一遍你的网站到底装了什么:打开开发者工具的网络面板,看有哪些第三方域名在被请求。你可能会发现一些你已经忘了的东西——停用活动的广告像素、试用过就没删的聊天插件、上一任服务商装的统计工具。
这一步经常能直接清掉几个不需要的东西,顺带让网站变快。
Cookie 横幅要不要做
这一条经常被混淆。
新西兰目前没有像欧盟那样强制要求 cookie 同意横幅的规定。所以你在很多新西兰网站上看不到那个弹窗,是正常的。
但有两种情况需要考虑:如果你的网站面向欧盟访客,那可能适用欧盟的规则;如果你用了某些广告平台,平台自己的条款可能要求你取得同意。
对纯粹面向新西兰本地客户的中小企业网站,多数情况下不需要那个横幅。不确定的话,与其抄一个不知道在同意什么的弹窗,不如把隐私政策写准确。
不只是合规问题
值得换个角度看这件事。
一份写得具体、诚实的隐私政策,本身是信任信号。尤其对要留电话、要发资料的访客——他在犹豫的时候,可能真的会去点一下那个链接。
而一份明显抄来的、里面写着不相干功能的政策,传达的信息是”这家没认真对待”。
这和网站上其他可核实的信息是一类:公司注册号、真实地址、明确的服务范围——每一项都在降低访客的判断成本。
实际怎么做
一、先查清楚你的网站在收集什么。开发者工具网络面板,列出所有第三方请求。这一步免费,而且经常有意外发现。
二、把不需要的删掉。停用的像素、没在用的工具。少收集一样,少一样要说明的。
三、根据剩下的实际情况写政策。可以用模板做起点,但每一条都要对照你的实际情况改,不要保留任何你没有的功能的描述。
四、放在页脚,每页都能点到。不需要显眼,但要能找到。
五、以后加新工具的时候记得回来更新。这一条最容易漏——装了新的分析工具、换了表单服务,政策就过期了。
如果你的业务涉及敏感个人信息(健康、财务、儿童相关),或者你要处理海外访客的数据,这一步值得找专业人士看一遍,成本远低于出问题之后的处理。
我们交付项目时会把网站实际在收集什么列清楚给客户,作为写政策的依据——因为多数网站的问题不是没写,是写的和做的不一致。政策本身建议由客户自己或者其顾问定稿,我们不提供法律意见。