E-poe privaatsustingimused: mida need peavad sisaldama?
15. aprill 2026

E-poe pidamine tähendab isikuandmete töötlemist ka siis, kui sa ise seda nii ei mõtle. Nimi, aadress, telefon, e-post, ostuajalugu, IP-aadress - kõik see on isikuandmed GDPR-i tähenduses. See omakorda tähendab, et sul peab olema privaatsustingimuste dokument, mis vastab konkreetsetele nõuetele.
Mis peab privaatsustingimustes kindlasti kirjas olema
1. Vastutava töötleja andmed - ettevõtte nimi, registrikood, aadress ja kontakt, kuhu klient saab oma õigusi kasutades pöörduda. Kui sul on andmekaitsespetsialist, siis ka tema kontakt.
2. Milliseid andmeid kogutakse - konkreetne loetelu, mitte üldsõnaline „kogume vajalikke andmeid“. Näiteks nimi, e-post, telefon, tarneaadress, ostude ajalugu, makseandmed, IP-aadress, sirvimisajalugu meie veebilehel.
3. Mis eesmärgil ja millisel õiguslikul alusel - iga andmekategooria juurde peab käima eesmärk (tellimuse täitmine, raamatupidamine, turundus) ja alus (lepingu täitmine, seaduslik kohustus, nõusolek, õigustatud huvi). See on GDPR-i kõige tähtsam ja kõige sagedamini valesti tehtud osa.
4. Kui kaua andmeid säilitatakse - konkreetsed tähtajad, mitte „nii kaua kui vajalik“. Näiteks: raamatupidamise algdokumendid 7 aastat, kliendikonto andmed kuni konto kustutamiseni, turundusnõusolek kuni tagasivõtmiseni.
5. Kellele andmeid edastatakse - kullerteenused, makselahendused (Stripe, Montonio), pilveteenused (AWS, Google), uudiskirjateenused (Mailchimp), raamatupidamine. Kui mõni neist asub väljaspool EL-i, tuleb see eraldi välja tuua koos ülekande õigusliku alusega.
6. Kliendi õigused - õigus andmetega tutvuda, neid parandada, kustutada, töötlemist piirata, andmed üle kanda, esitada vastuväiteid ning esitada kaebus Andmekaitse Inspektsioonile.
7. Kontakt õiguste kasutamiseks - konkreetne e-post või vorm, kuhu klient saab pöörduda, ja tähtaeg, mille jooksul sa vastad (üldjuhul 1 kuu).
Küpsised on eraldi teema, mis läheb sageli valesti
Kui sa kasutad analüütika (nt Google Analytics, Meta Pixel) või turundusküpsiseid, peab kasutajal olema võimalus nendega nõustuda või neist keelduda ENNE nende laadimist. „Sirvides veebilehte nõustud küpsistega“ ei ole enam kehtiv nõusolek, vaid vaja on aktiivset klikki. Küpsiste bänner peab olema tasakaalus: „Nõustu kõigiga“ ja „keeldu kõigist“ nupud peavad olema võrdselt nähtavad.
Turundusnõusolek
Uudiskirja saatmiseks vajad eraldi, aktiivset nõusolekut. Ostukorvi juures ei tohi olla eeltäidetud linnukest „Soovin saada uudiskirju“. Nõusolek peab olema tagasivõetav ühe klikiga.
Praktiline kontrollnimekiri e-poe pidajale:
• Privaatsustingimuste link on nähtav kõigilt lehtedelt (nt jaluses).
• Küpsiste bänner töötab enne mittevajalike küpsiste laadimist.
• Registreerimisel ja ostukorvis on eraldi (mitte eeltäidetud) turundusnõusoleku ruut.
• On olemas andmetöötlusregister ehk sisemine dokument, mis kirjeldab, mida sa millega teed.
• Sul on koostööpartneritega (kuller, makseteenus, pilveteenus) sõlmitud andmetöötluse leping.
Kokkuvõte: Privaatsustingimused ei ole tekst, mida saab teisest e-poest kopeerida. Iga ettevõtte andmetöötlus on erinev ja tingimused peavad seda peegeldama. Trahvid GDPR-i rikkumise eest algavad tuhandetest eurodest ja Andmekaitse Inspektsiooni ettekirjutused muutuvad aasta-aastalt konkreetsemaks. Kui sul on e-pood, siis on privaatsustingimuste ja andmetöötlusregistri korda tegemine üks esimesi asju, millega tasub tegeleda.