Polski
consentglass · Skaner RODO dla stron internetowych

StartWiedza › Usługa

Integracja Crisp Chat zgodnie z RODO

Crisp (crisp.chat, Crisp IM SARL, Francja) to popularny widżet czatu na żywo i helpdesku. Dostawca ma siedzibę w UE i oferuje hosting danych w UE — widżet czatu i tak ładuje skrypt przy wczytywaniu strony i ustawia wpisy w pamięci.

Widżety czatu na żywo to przypadek graniczny w prawie ochrony danych: dopóki nikt nie korzysta z czatu, ładowany w tle skrypt nie realizuje żadnego celu pożądanego przez odwiedzającego — jedynie przygotowuje możliwe późniejsze użycie. To właśnie to wcześniejsze ładowanie jest problemem. Crisp umieszcza przy wczytywaniu strony identyfikator sesji w local storage i nawiązuje połączenie z serwerami Crisp, zanim odwiedzający cokolwiek kliknie.

Crisp ma przewagę nad wieloma amerykańskimi konkurentami: firma ma siedzibę we Francji i oferuje, w zależności od planu, hosting danych czatu w UE. To łagodzi kwestię państwa trzeciego. Nie zastępuje jednak zgody na dostęp do urządzenia — wpisy local storage i ładowanie skryptów wymagają zgody niezależnie od lokalizacji serwera, jeśli nie są technicznie niezbędne.

Czystym rozwiązaniem jest ładowanie „na żądanie”: zamiast osadzać fragment Crisp bezpośrednio, strona pokazuje najpierw tylko własny przycisk. Dopiero po kliknięciu skrypt Crisp jest wstawiany przez JavaScript, a czat otwierany. W ten sposób dostęp do urządzenia następuje dopiero wtedy, gdy odwiedzający aktywnie żąda usługi — wtedy stosuje się § 25 ust. 2 TDDDG (bezwzględnie konieczne dla żądanej usługi).

Czy to ryzyko?

Widżet Crisp ładuje JavaScript z client.crisp.chat przy wczytywaniu strony i umieszcza w przeglądarce identyfikator, aby powiązać historie czatów z odwiedzającym. Ten dostęp do urządzenia nie jest „bezwzględnie konieczny”, dopóki odwiedzający nie korzysta aktywnie z czatu — zgodnie z § 25 ust. 1 TDDDG wymaga więc zgody, jeśli widżet ładuje się już przed pierwszym kliknięciem.

Co możesz zrobić

Częste pytania

Czy Crisp potrzebuje banera zgody?
Jeśli widżet ładuje się przy wczytywaniu strony: tak. Ustawia wpisy local storage i ładuje skrypty, zanim odwiedzający skorzysta z czatu. Jeśli widżet ładuje się dopiero po aktywnym kliknięciu, użycie można oprzeć na § 25 ust. 2 TDDDG.
Gdzie przechowywane są dane czatu?
Crisp IM SARL ma siedzibę we Francji. W zależności od planu można wybrać hosting danych w UE. Dokładną lokalizację przechowywania należy sprawdzić w panelu i wymienić w polityce prywatności.
Jak załadować Crisp dopiero po kliknięciu?
Nie osadzać standardowego fragmentu bezpośrednio, lecz pokazać własny przycisk. Po kliknięciu wstawić skrypt Crisp (client.crisp.chat) do DOM przez JavaScript i wywołać $crisp.push(['do', 'chat:open']).
Czy wystarczy umowa powierzenia z Crisp?
Umowa powierzenia jest obowiązkowa, ale sama w sobie niewystarczająca. Reguluje przetwarzanie w imieniu; kwestia zgody na dostęp do urządzenia zgodnie z TDDDG jest od tego niezależna.

Jak pomaga consentglass

Bezpłatny skan sprawdza dostarczony HTML i pokazuje, jakie usługi są osadzone, czy wykryto baner cookie oraz czy są linki do prywatności i noty prawnej — z omówieniem dla każdego ustalenia. Nie zastępuje porady prawnej.

Czytaj dalej

Ten tekst to ogólna informacja według najlepszej wiedzy, nie porada prawna. W konkretnej sprawie skonsultuj się z kancelarią specjalizującą się w prawie IT.