WooCommerce:如何使網站符合 GDPR? (12 個步驟)
已發表: 2018-04-10好的,我們都知道歐盟通用數據保護條例(GDPR)將於 2018 年 5 月 25 日生效。
所以主要問題是:我們需要對我們的 WooCommerce 網站進行哪些更改才能合規? 另一個重要的問題可能是: GDPR 如何影響非歐洲 WooCommerce 網站?
在本文中,我將確切地告訴您您需要做什麼。 有一百萬篇關於 WordPress GDPR 合規性的文章和插件,但沒有“終極”博客告訴你應該做什麼。
如果您不知道 GDPR 是什麼或需要好好複習,請閱讀 Wikipedia 的 GDPR 頁面或 WooCommerce 官方博客上的“WooCommerce 商店 GDPR 合規性簡介”。
我讀過的許多博客和參加過的 WordCamp 活動並沒有真正給我所需的答案。 我並不特別關心 GDPR 本身,我只想知道我需要在我的 WooCommerce 網站上做什麼。
那麼,讓我們看看您需要進行哪些更改。
請注意:我不是律師,不能保證這篇文章會讓您 100% 合規 - 請務必與合格的顧問一起評估您的 GDPR 合規性。
WooCommerce GDPR 合規性:摘要
為了符合 GDPR,您需要審核您的 WooCommerce 網站和營銷程序。
請注意:歐盟 GDPR 將影響歐盟內外的企業。 任何與歐盟客戶打交道的非歐盟公司都必須遵守 GDPR。
為了在 2018 年 5 月底前實現完全合規,WooCommerce 企業需要:
- 告訴用戶您是誰、您收集什麼數據、為什麼收集數據、您保留數據的時間以及哪些第三方接收數據(如果有)
- 在收集任何數據之前獲得明確的同意
- 讓用戶訪問他們的數據
- 讓用戶下載他們的數據
- 讓用戶刪除他們的數據
- 讓用戶知道是否發生了數據洩露
如果您不嚴格遵守這些規則,您最終將被罰款高達 2000 萬歐元或全球年營業額的 4%,以較高者為準……
現在,很高興知道這一點,但實際上最重要的問題是:我需要在我的 WordPress/WooCommerce 網站上進行哪些更改?
好吧,我的目標是將 GDPR 翻譯成簡單的英語和“WordPressian”(我剛剛創建的一種新語言),上面概述的 6 條規則將對以下方面產生影響:
- WooCommerce 條款和條件(結帳頁面)
- WooCommerce 隱私政策(結帳頁面)
- WooCommerce 用戶註冊(我的帳戶頁面)
- WooCommerce 購物車放棄(結帳頁面)
- WooCommerce 產品評論(單一產品頁面)
- WordPress 評論(博客頁面)
- WordPress 和 WooCommerce 選擇加入表格(時事通訊、鉛磁鐵等)
- WordPress 聯繫表格(聯繫我們頁面、小部件等)
- WooCommerce 分析(谷歌分析、Metorik 等)
- WordPress 和 WooCommerce 插件和 API(支付、電子郵件營銷等)
- 違規通知
這是相當多的工作……但鑑於我必須為 Business Bloomer 做這件事,為什麼不也與您分享呢? 因此,這是我將要採取的 12 個 GDPR 合規步驟,以及作為 WooCommerce 商店所有者應該採取的相同步驟。
再次,請與律師或 GDPR 顧問仔細檢查,因為我不是這兩者。
關於:即將到來的 WordPress 和 WooCommerce GDPR 更改的快速說明
WooCommerce 團隊正在努力為給定客戶實施數據刪除和數據導出(請參閱 GitHub 上的狀態),因此我們無需擔心這部分。 他們可能會將這些新功能添加到“我的帳戶”選項卡中。
此外,WooCommerce 開發團隊在 4 月 10 日發布了一篇名為“我們如何在 WooCommerce 核心中處理 GDPR”的文章,我建議您閱讀該文章。 他們確認他們正在努力發布對結帳頁面的一些改進(主要是關於 T&C 和隱私政策)。
最後,WordPress 本身也在開發新功能(這裡是已完成的 GDPR 任務),例如:
- 隱私政策生成器
- 評論表選擇加入
- 匿名數據的輔助函數
GDPR 合規步驟 1:WooCommerce 條款和條件
根據 Quora 的文章《隱私政策與條款和條件有什麼區別?》,隱私政策是為了告知用戶您收集的數據,而條款和條件(也稱為 T&C、服務條款或 ToS)包括將客戶與您的業務綁定的法律條款和規則。
因此,雖然需要對您的隱私政策進行最大的更改(以及在各處顯示此內容,請參閱以下部分),但您還應該根據新的 GDPR 術語和從WooCommerce 結帳。
在我看來,在您的 ToS 中添加一個鏈接到修訂後的隱私政策以及整個個人數據使用文檔的段落就足夠了。
如果您根本沒有 T&C 頁面,您可以使用一些在線生成器(谷歌“條款和條件生成器”或“條款和條件模板”),使用 iUbenda 等高級服務,或者查看 T&C 頁面流行的電子商務網站獲得一些靈感
不用說——你現在肯定需要一個 T&C 頁面以及一個用戶必須單擊的結帳複選框(默認情況下不能“選中”)。
值得慶幸的是,您可以從 WooCommerce 設置( WordPress 儀表板 > WooCommerce > 設置 > 高級 > 頁面設置 > 條款和條件 > 選擇頁面)中做到這一點:
完成此操作後,WooCommerce 結帳將在結帳頁面上顯示一個複選框,其中包含默認文本和指向您在上一步中選擇的 T&C 頁面的鏈接:
待辦事項清單:
- 如果沒有,請創建 T&C 頁面(您可以使用 T&C 生成器或查看流行的電子商務 T&C 頁面 - 請記住針對您的特定法律協議完善文檔並由律師修改)
- 在您的條款和條件中添加一個新的 GDPR 段落,鏈接到您的隱私政策頁面
- 使用 WooCommerce 結帳設置將復選框添加到結帳頁面
GDPR 合規性第 2 步:WooCommerce 隱私政策
隱私政策頁面是需要大量編輯和文案的頁面。 最重要的是,我們需要在結帳頁面和其他地方顯示隱私政策選擇加入消息,例如聯繫表格和選擇加入表格(請參閱以下部分)。
關於隱私政策頁面內容,您必須告知用戶您收集、存儲和使用的數據。
再一次,這裡的建議是查看可靠的電子商務網站隱私政策頁面,看看他們如何接近新的 GDPR 規則。
當然,您需要涵蓋以下內容:
- 你是誰(公司、地址等)
- 您收集哪些數據(IP 地址、姓名、電子郵件、電話、地址等)
- 您出於什麼原因收集數據(發票、跟踪、電子郵件通信等)
- 您保留多長時間(例如,出於會計目的,您將發票保留 6 年)
- 哪些第三方會收到它(MailChimp、Google、CRM 等)
- 如何下載數據(自動或通過電子郵件發送給數據保護官)
- 如何刪除數據(自動或通過電子郵件發送給數據保護官)
- 如何就數據相關問題與您聯繫(指定數據保護官的聯繫方式,可能是您)
請注意:WordPress 正在開發一個隱私政策文檔生成器,所以如果我是你,我會等待更長時間的廣告使用他們即將推出的功能(它將被添加到儀表板的“工具”菜單中)以節省時間。
現在您已經編寫了隱私政策,您需要在網站的每個頁面上顯示此內容(頁腳中的鏈接就可以了),並且 - 最重要的是 - 在任何選擇加入、用戶註冊表單上的隱私政策複選框和結帳表格。
根據我在本文中收到的有用評論,用戶需要主動“檢查”或“同意”隱私政策(與人們對您的 T&C 所做的方式完全相同),因此您必須顯示一個複選框(並且您不能預先- 默認情況下選中該複選框)。
那麼,如何在結帳頁面上添加“隱私政策”複選框? 好吧,在這種情況下,您可以在默認的“我已閱讀並接受條款和條件”之上添加第二個複選框。
第二個複選框可能會顯示“我已閱讀並接受隱私政策”之類的內容(或者更人性化的標籤,例如“您的個人數據將幫助我們創建您的帳戶並支持您在整個網站上的用戶體驗。請閱讀並接受我們的隱私政策文件,您可以在其中找到有關我們如何使用您的個人數據的更多信息”) 。 您可以使用一個簡單的 WooCommerce 代碼段在結賬時添加另一個複選框,包括驗證以防客戶未選中。
至此,隱私政策工作到此結束。
待辦事項清單:
- 如果您沒有或等待 WordPress 發布他們的 PP 生成器,請創建一個隱私政策頁面
- 在隱私政策中添加誰 - 什麼 - 如何 - 為什麼 - 何時
- 在頁腳中顯示指向隱私政策的鏈接
- 使用 WooCommerce 代碼段在結帳頁面上顯示隱私政策
GDPR 合規性第 3 步:WooCommerce 用戶註冊
好的,現在您對 GDPR 有了更熟悉的了解,我們將了解下一個 WooCommerce 網站更改。
WooCommerce“我的帳戶”頁面有一個帶有用戶名和密碼的註冊表單,如果您已從 WooCommerce 設置啟用此功能( WordPress 儀表板 > WooCommerce > 設置 > 帳戶和隱私 > 在“我的帳戶”頁面上啟用客戶註冊):
由於這是個人數據,我們需要在前端顯示隱私政策複選框,類似於我們在結帳頁面上所做的。
還要記住只收集您經營業務所嚴格要求的信息(更多信息請參見下一節)。
這是一個片段,可讓您在 WooCommerce 我的帳戶註冊表單上添加內容 - 但是,您需要更改“hook”,而不是使用“ woocommerce_register_form_start ”,您可以嘗試使用“ woocommerce_register_form_end ”,以便您的 HTML 複選框可以位於下方註冊按鈕(新!這是添加隱私政策同意的工作片段:https://businessbloomer.com/woocommerce-add-privacy-policy-consent-my-account-registration/)。
待辦事項清單:
- 仔細檢查您是否啟用了 WooCommerce 我的帳戶註冊
- 如果是,請在帶有 WooCommerce 代碼段的註冊表單中添加隱私政策複選框
GDPR 合規性第 4 步:WooCommerce 購物車放棄
這是一個巨大的、超級重要的、受到嚴重影響的 WooCommerce 功能。 購物車放棄插件未經同意收集電子郵件地址。 事實上,當用戶在結賬頁面並輸入她的電子郵件地址而未完成付款時,她“沒有時間”勾選並接受條款和條件並閱讀隱私政策。
這違反了 GDPR,它需要明確的同意(即勾選一個框)。
希望主要的 Cart Abandonment 插件(YITH 和 Jilt)已經在為此工作,並將為您提供符合 GDPR 的解決方法。
無論哪種方式 - 我擔心我們可能需要添加隱私政策鏈接,或者 - 更糟糕的是 - WooCommerce Checkout 賬單電子郵件地址字段下方的複選框。
這是我的想像:
為了添加該 HTML 內容,我只需使用默認的 WooCommerce 過濾器編輯“billing_email”結帳字段標籤。 如果你想試一試,請遵循這個 WooCommerce 教程:https://docs.woocommerce.com/document/tutorial-customising-checkout-fields-using-actions-and-filters/#section-2
另一種選擇是啟用“多步驟”結帳(儘管這對您的轉化率來說很糟糕),您只在第一步中收集電子郵件地址並為用戶提供同意結帳。 只有這樣,您才能轉到第 2 步並讓他們完成結帳。
或者您可以從 WooCommerce 設置中“禁用訪客結賬”。 再一次,你的銷售轉化率是一個糟糕的主意,但對 GDPR 來說確實是一個非常好的主意……這樣,用戶將需要創建一個帳戶才能繼續結帳——因此你可以使用你的購物車放棄策略,而無需麻煩。
待辦事項清單:
- 詢問 WooCommerce Cart Abandonment 插件開發人員他們將如何實施 GDPR 合規性
GDPR 合規性第 5 步:WooCommerce 產品評論
啊,產品評論! 在電子商務中,它們真的很重要,不是嗎?
當然,評論包含個人數據。 你明白了,你需要用戶同意。
避免這種“同意”的一個好方法是只允許購買產品的登錄客戶發表評論(在WordPress 儀表板 > WooCommerce > 設置 > 產品 > 常規 > 評論只能由“經過驗證的所有者”留下):
這是一個很好的妥協。 客戶已經選擇加入您的 T&C 和隱私政策,因此如果他們已登錄,則無需在產品評論表單中添加任何內容。
如果您允許未登錄的非購買者用戶進行評論,那就是另一回事了。 不確定您為什麼要這樣做,但在這種情況下,您需要將隱私政策複選框添加到產品評論表單中。
就那麼簡單
待辦事項清單:
- 在 WooCommerce 設置中勾選“評論只能由“經過驗證的所有者”留下”複選框
GDPR 合規性第 6 步:WordPress 評論
如果您的 WordPress 頁面和帖子啟用了評論,則會出現另一個 GDPR 合規性問題。
通常會提示用戶輸入他們的姓名、電子郵件地址和網站 URL 以及他們的消息,而無需註冊帳戶(例如,這發生在 Business Bloomer 上,但在您的情況下,您可能會強制用戶註冊,在這種情況下您是默認情況下,關於 WordPress 評論符合 GDPR)。
然後,此信息(還包括用戶 IP 地址和 cookie,以便在她想提交第二條評論時“記住”用戶評論輸入字段)存儲在 WordPress 儀表板(評論)、WordPress 單個頁面和單個帖子(編輯帖子> 評論),當然還有您的 WordPress 數據庫。
再一次,這非常簡單——您需要在“發表評論”表單和“cookies opt-out”中添加隱私政策同意消息。
我使用默認的 WordPress 評論,他們正在努力使評論表單 UX 更加流暢和 GDPR 友好。
待辦事項清單:
- 使用默認的 WordPress 評論(GDPR 更新即將推出)或選擇符合 GDPR 的 WordPress 評論插件
- 確保在用戶提交評論之前顯示隱私政策複選框
GDPR 合規性第 7 步:WordPress 和 WooCommerce 選擇加入表格
選擇加入表單是一種聯繫表單,用戶在其中輸入他們的姓名和電子郵件地址(通常)以加入您的電子郵件營銷列表(或聯繫人數據庫) 。
首先,您必須刪除您網站上的所有自動選擇加入。 默認情況下不得選中所有復選框(默認情況下,“選中”複選框不能表示接受)。
此外,您是否將這些電子郵件地址傳遞給子公司或其他合作夥伴? 希望不會……
無論哪種方式,用戶都必須:
- 同意
- 知道為什麼需要他們的個人數據(“輸入您的電子郵件地址以接收我們的每週通訊”)
- 只給你相關的信息(加入你的時事通訊,你不需要問出生日期……除非你想在他們生日那天給他們送禮物!在這種情況下,你必須清楚你為什麼要那條個人數據
- 知道如何隨時刪除/下載數據
- 知道如何選擇退出
通常,選擇加入表單與特定軟件相關聯,例如 Mailchimp。 在這種情況下,Mailchimp 應該在即將發布的插件版本中為您提供“修訂的”、符合 GDRP 的選擇加入表格。
無論您將該電子郵件地址發送給誰,請確保他們是可靠的(Mailchimp、ConvertKit、Aweber 等),並且他們正在積極努力幫助您為 GDPR 做好準備。
待辦事項清單:
- 審核您的所有選擇加入表格
- 查看您的選擇加入表格/時事通訊/電子郵件營銷提供商是否有 GDPR 解決方案
- 確保在用戶選擇加入之前顯示隱私政策複選框
GDPR 合規性第 8 步:WordPress 聯繫表
我們中的許多人在我們的聯繫我們頁面和其他 WordPress 頁面上使用聯繫表格 7、忍者表格、重力表格等。
這些表格現在需要隱私政策同意。
簡而言之,您應該在“提交”按鈕附近添加一個複選框(使用上述任何插件都非常簡單),以確保用戶同意您的隱私政策。
例如,要向聯繫表 7添加“接受複選框”,請查看 https://contactform7.com/acceptance-checkbox/
待辦事項清單:
- 將隱私政策複選框添加到您的所有聯繫表格
- 如果聯繫表單要將個人數據存儲在數據庫中和/或與電子郵件營銷軟件相關聯,您需要告訴用戶您存儲數據的原因和位置
GDPR 合規性第 9 步:WooCommerce 分析
上週我寫了一篇關於高級 WooCommerce 跟踪的大文章。 無論您使用 Google Analytics、Metorik 還是兩者都使用,您都是在未經同意的情況下獲取用戶數據和使用 cookie 。 這同樣適用於 Google AdWords、Facebook 像素和類似內容。
在這種情況下,最好的辦法是檢查每個提供商的 GDPR 政策,因為他們正在收集數據,而不是您。 您只是將數據傳遞給他們:“根據 GDPR,如果您使用 Google Analytics,那麼Google 就是您的數據處理器。 您的組織是數據控制者,因為您可以控制將哪些數據發送到 Google Analytics(分析)“。
據谷歌分析團隊稱(他們於 2018 年 4 月 11 日向所有賬戶持有人發送了一封電子郵件):
- 即使您的用戶不在歐洲經濟區 (EEA),GDPR 也需要您的關注和行動
- 他們引入了精細的數據保留控制,允許您管理您的用戶和事件數據在我們的服務器上保留多長時間。 Google Analytics 將自動刪除早於您選擇的保留期的用戶和事件數據
- 在 5 月 25 日之前,Google Analytics 還將推出一個新的用戶刪除工具,允許您從 Google Analytics 屬性中刪除與單個用戶(例如網站訪問者)相關的所有數據
- GA 仍然致力於為可定制的 cookie 設置、隱私控制、數據共享設置、帳戶終止時的數據刪除和 IP 匿名提供功能
- 他們還更新了他們作為數據處理器的政策
事實上,我剛剛在我的 GA 帳戶中發現了這個新部分:
此外,如果您使用 Metorik 進行跟踪和報告,請查看他們的“Metorik & GDPR”文章,您將在其中找到詳細信息。
待辦事項清單:
- 僅使用可靠、符合 GDPR 的跟踪軟件
- 詢問軟件提供商他們如何處理 GDPR 合規性
- 添加處理您的跟踪數據的隱私政策
GDPR 合規性第 10 步:WordPress 和 WooCommerce 插件
這是一個非常重要的部分,但我不會讓你在這裡太久。
這很容易。
插件 _____ 是否獲取、讀取、存儲、使用、編輯、處理、訪問用戶個人數據?
只需為每個插件問自己這個問題。
如果答案是肯定的:
- 確保它是一個可靠的插件
- 確保他們已準備好 GDPR
- 確保將插件添加到您的隱私政策中可以訪問用戶數據的“第三方”列表中
如果答案是否定的:
- 你100%確定嗎?
- 真的,真的確定?
- 那麼好,你不需要做任何事情
GDPR 的美妙之處在於WordPress 生態系統將在數據處理、安全性和透明度方面呈指數級提高。
誰知道GDPR實際上是一件好事!
待辦事項清單:
- 問自己關於每個插件和主題的“神奇”GDPR 問題
- 選擇符合 GDPR 的插件
- 丟棄不符合 GDPR 的插件
GDPR 合規性第 11 步:WordPress 和 WooCommerce API
我們之前已經提到過,但是“API”涵蓋了很多不同的應用程序。 但首先,API 到底是什麼(請用簡單的英語)?
API(應用程序編程接口)基本上是“一段代碼”,它允許您訪問外部軟件而無需離開您的網站。
API用於在兩方之間傳輸數據。 一個很好的類比是想像一輛公共汽車從一個城市到另一個城市來回行駛,在兩點(數據)之間移動人們。 另一個好方法(請允許我對它有點意大利!)是將 API 視為服務員,它可以接受您的比薩訂單並讓廚房知道您想要什麼配料無論哪種方式,API 都是“數據連接器” -私有數據可能會從您的網站傳遞到另一個軟件,反之亦然,因此適用 GDPR。
例子:
- 借助 Mailchimp API ,用戶無需離開您的網站即可加入您的 Mailchimp 列表
- 借助Stripe API ,用戶無需離開您的網站即可使用 Stripe 結賬
- 等等…
Facebook、Twitter、任何類型的第三方軟件都可以為您提供 API。 這些 API 將您的 WooCommerce 商店連接到外部世界,將數據傳遞給它——可能是私人的個人用戶數據。
只要你知道:
- 你使用什麼 API
- 發送什麼數據
- 如果 API 符合 GDPR
……那你就可以走了。 像往常一樣,您必須將處理用戶數據的 API 的詳細列表添加到您的隱私政策中。
待辦事項清單:
- 審核您的所有 API
- 丟棄不符合 GDPR 的 API
- 將 API 添加到您的隱私政策
GDPR 合規第 12 步:違規通知
根據 GDPR,如果您的網站發生數據洩露,則需要立即將其傳達給受洩露影響的用戶。 必須在 72 小時內發送通知。
順便說一句,什麼是數據洩露?
好吧,當個人信息傳遞到以下位置時會發生這種情況:
- 未經授權的數據處理者或分包商
- 不符合 GDPR 的機構
- 數據主體不知情的第三方
- 黑客
除此之外,您還需要製定安全數據洩露響應計劃和流程。
待辦事項清單:
- 請保護您的 WordPress/WooCommerce 網站!
- 訂閱您的所有第三方軟件/API 提供商,以便您在發生影響您的用戶的數據洩露時立即意識到
- 減少您存儲的數據量。 絕妙的解決方法,不是嗎?
- 制定數據洩露應急計劃
(新!)GDPR 合規第 13 步:現有 WooCommerce 客戶/訂閱者的同意
你們中的一個人提出了這個問題,所以我對 GDPR、WooCommerce 以及新的隱私更改是否應該追溯進行了一些研究。
好吧,與此同時,我收到了來自我訂閱的各個網站的幾封電子郵件——要求我接受他們新的 T&C 和隱私政策。
你可以看到我要去的地方:GDPR 也是追溯性的。 您必須重新聯繫您現有的所有訂閱者、客戶、用戶,並要求他們主動給予您“同意”,並告訴他們如何下載、刪除或訪問他們的個人數據。
然而,這似乎完全取決於您在 GDPR 之前如何捕獲用戶數據:
- 提供同意,並以符合 GDPR 的方式詢問
- 提供了同意,但以不符合 GDPR 的方式詢問
- 未提供同意
如果您在 2) 或 3) 範圍內,您有兩種選擇:
- 向現有用戶發送電子郵件,要求他們同意您的新政策
- 刪除現有用戶(哦,已經完成了!)
如果您當時將 WordPress 用戶導入其中,則可以使用您的電子郵件營銷平台與現有客戶/訂閱者聯繫。
否則,您可以使用導出/導入插件下載 WooCommerce“客戶”,甚至使用名為 Metorik 的應用程序來訪問您的客戶數據庫。
你不能再做的營銷事情
到目前為止,我們已經看到了您應該做什麼……但是到目前為止,有些人在他們的 WordPress/WooCommerce 網站上使用的那些“灰色區域”策略呢?
好吧,這需要停止:
- 發送不請自來的電子郵件(請不要再購買電子郵件列表)
- 除非購物者選擇加入,否則發送電子郵件(你好,放棄購物車……)
- 發送未經請求的短信(您也需要同意)
- 進行任何形式的“陰暗”營銷
希望你沒有做任何這些 - 沒有任何改變。 唯一的區別是你現在會被罰款。 我愛 GDPR
WooCommerce 的 GDPR 合規性:總結
GDPR 並不簡單,而且在某種程度上是一個灰色地帶。
如果你在歐盟有過數字銷售、增值稅、cookie 法等方面的經驗——你已經知道這很瘋狂。 每個會計師都有不同的想法。
你可以期待 GDPR 也是如此。 每個律師、公司、用戶都會有不同的想法。 解釋將是完全對比的。
所以,與其等待……請採取行動!
為您的 WooCommerce 網站完成步驟 1-12 並獲得一些法律建議,無論您是否位於歐盟。 或者至少確保只使用符合 GPDR 的插件和 API,並寫下您在過去 20 年中一直推遲的隱私政策……
如果您想為這篇文章做出貢獻,請給我有用的鏈接,糾正我可能寫的任何非法內容,請使用下面的評論區。
以下是您可以從中獲得靈感的文檔:
- Business Bloomer 條款和條件
- Business Bloomer 隱私政策(即將推出)
祝 GDPR 順利!