Kung nangongolekta ka ng pangalan, numero, address, o ID ng customer, isa kang personal information controller at may mga obligasyon ka sa ilalim ng Data Privacy Act (RA 10173): magtalaga ng Data Protection Officer, magkaroon ng privacy notice, mangolekta lamang ng kailangan, magtakda ng panahon ng pag-iimbak, maglagay ng seguridad, at mag-abiso kapag may breach na may tunay na panganib. Ang pagbalewala dito ay may kaakibat na parusa.
Maraming maliit na negosyo ang nag-aakalang para lang sa malalaking kompanya ang Data Privacy Act. Hindi ito totoo — kung may listahan ka ng customer, sakop ka.
Ang Mga Pangunahing Obligasyon
Answer-first: hindi ito kumplikado para sa isang maliit na negosyo — ilang praktikal na hakbang lamang.
- Data Protection Officer — isang taong may pananagutan at makokontak;
- Privacy notice — malinaw na paliwanag kung anong datos, bakit, gaano katagal, at kanino ito ibibigay;
- Kolektahin lamang ang kailangan — huwag humingi ng ID kung hindi naman kailangan;
- Itakda ang panahon ng pag-iimbak at burahin pagkatapos;
- Seguridad — teknikal, pisikal, at pang-organisasyon; at
- Breach notification — abiso sa NPC at sa mga apektado kapag may tunay na panganib ng malubhang pinsala.
Ang Mga Karaniwang Pagkakamali ng Maliit na Negosyo
- Litrato ng ID ng customer na nakatago sa telepono ng empleyado;
- Listahan ng customer sa isang group chat ng mga tauhan;
- Paggamit ng numero ng customer para sa promo nang walang pahintulot;
- CCTV na walang signage at walang patakaran sa access; at
- Walang naaalis na datos — ipon nang ipon nang walang hangganan.
Kapag May Breach
Kumilos agad: pigilan ang pagkalat, tantiyahin kung anong datos ang naapektuhan at gaano kalubha, at itala ang lahat. Kapag ang breach ay may kinalaman sa sensitibong personal na impormasyon o sa datos na maaaring magamit sa pandaraya at may tunay na panganib ng malubhang pinsala, may obligasyon kang mag-abiso sa National Privacy Commission at sa mga apektadong tao sa loob ng itinakdang panahon. Ang pagtatago ay mas mabigat kaysa sa mismong breach.
Praktikal na Payo
- Gumawa ng isang pahinang privacy notice at ilagay sa website, sa page, at sa tindahan;
- Turuan ang mga tauhan: huwag kumuha ng litrato ng ID sa personal na telepono;
- Gumamit ng magkakahiwalay na account para masubaybayan kung sino ang may access;
- Mag-back up ng mahahalagang tala at protektahan ito ng password; at
- Kung may data sharing sa isang partner o supplier, gawing nakasulat ang kasunduan.
Frequently Asked Questions
Sakop ba ang maliit na sari-sari store o online seller? Kung nangongolekta ka ng personal na impormasyon ng customer tulad ng pangalan, numero, at address, may mga obligasyon ka. Mas simple lang ang inaasahan sa maliit na operasyon, pero hindi ito ganap na exempted.
Kailangan bang magparehistro sa NPC? May mga sitwasyong kinakailangan ang rehistrasyon ng data processing system depende sa laki at sa uri ng datos na hinahawakan. Magtanong sa NPC o kumonsulta para malaman kung saklaw ka.
Ano ang parusa kung hindi ako sumunod? May mga parusang itinatakda ang batas depende sa uri ng paglabag, at may kapangyarihan din ang NPC na mag-utos ng pagsunod at mag-imbestiga. Mas malaki pa ang pinsala sa tiwala ng customer.
Puwede ko bang gamitin ang numero ng customer para sa promo? Kailangan mo ng malinaw na batayan at karaniwang ng pahintulot para sa direktang marketing, at kailangan may paraan silang tumutol. Ang basta pagpapadala ng promo sa lahat ng numero sa listahan mo ay mapanganib.
This commentary is for general informational purposes only and does not constitute legal advice. For guidance specific to your situation, please consult a licensed attorney.
Kung gusto mong ayusin ang privacy compliance ng negosyo mo bago pa magkaroon ng problema, matutulungan ka namin. Maaari kaming ma-contact sa Viber o WhatsApp, tumawag sa 0995 433 5550, o mag-email sa vivasnobles@gmail.com. Inaasahan naming makausap ka.