DOCS

EU GDPR

EU GDPR

Lær hvordan Zonos håndterer EU GDPR-initiativet.

Databeskyttelse bliver stadig vigtigere i den daglige forretning. Selvom General Data Protection Regulation (GDPR)-initiativet ikke er det første privatlivsinitiativ på markedet, har det indtil videre været den mest betydningsfulde drivkraft for forståelse og håndtering af enkeltpersoners data og deres databeskyttelsesrettigheder.

For at skabe opmærksomhed tillader EU, at medlemsstaterne pålægger bøder, herunder en maksimal straf på op til 4 % af den årlige globale omsætning for overtrædelse af GDPR eller €20 millioner. Direktivet udtrykker også ønsket om enkelhed og en „one-stop-shop“ til administration.

Sådan håndterer vi GDPR 

EU GDPR er en omfattende privatlivsforordning, der trådte i kraft den 25. maj 2018. Vi har implementeret opdateringer i vores teknologi, der ikke kun håndterer GDPR-initiativerne, men også går ud over EU's grænser for at sikre et privatlivsfokus for alle, der bruger Zonos.

Zonos leverer brancheførende privatlivsteknologi, så shoppere og handlende har kontrol over deres data og processer – i overensstemmelse med EU GDPR's rammeværk.

Zonos' mål for din virksomhed er fortsat:

  • Hjælpe dig med at afkode grænseoverskridende handel.
  • Give dig kontrol over den globale forsyningskæde.
  • Præsentere en sikker og fantastisk oplevelse for dine internationale købere.

Bøder kan udgøre 4 % af den årlige globale omsætning for overtrædelse af GDPR eller €20 millioner. Dette er den maksimale bøde, der kan pålægges for de mest alvorlige overtrædelser, f.eks. manglende tilstrækkeligt kundesamtykke til databehandling eller overtrædelse af kernen i „Privacy by Design“-koncepterne.

Personoplysninger er enhver information, der kan bruges til direkte eller indirekte at identificere personen, såsom navn, foto, e-mailadresse, bankoplysninger, opslag på sociale netværkssider, medicinske oplysninger eller en computers IP-adresse.

Samtykke skal gives i en forståelig og let tilgængelig form med formålet med databehandlingen knyttet til samtykket. Det skal være utvetydigt, let identificerbart og bruge klart og letforståeligt sprog. Det skal også være lige så nemt at trække samtykke tilbage som at give det. Ved behandling af følsomme personoplysninger er intet mindre end „opt-in“ tilstrækkeligt.

Hvis den registrerede er under 16 år, kræves forældresamtykke for at behandle barnets personoplysninger. Medlemsstater kan sænke alderen for forældresamtykke, men ikke lavere end 13 år.

DPO'er skal udpeges i tilfælde af (a) offentlige myndigheder, (b) organisationer, der foretager storskala eller big data systematisk overvågning, eller (c) organisationer, der deltager i massebehandling af følsomme personoplysninger (Art. 37). Hvis din organisation ikke falder ind under en af disse kategorier, behøver du ikke at udpege en DPO.

Underretning om brud

Under GDPR bliver underretning om brud obligatorisk i alle medlemsstater, hvor et databrud sandsynligvis vil „medføre risiko for de registreredes rettigheder og friheder.“ Underretning skal ske inden for 72 timer efter, at man bliver opmærksom på bruddet. Databehandlere skal også underrette dataansvarlige „uden unødig forsinkelse“ efter først at være blevet opmærksomme på et databrud.

Ret til indsigt

De registrerede har ret til at få bekræftelse fra den dataansvarlige om, hvorvidt personoplysninger vedrørende dem er blevet behandlet, hvor og til hvilket formål. Den dataansvarlige skal give en kopi af personoplysningerne gratis i et elektronisk format.

Ret til at blive glemt

Kendt som datasletning giver retten til at blive glemt den registrerede ret til at få den dataansvarlige til at slette deres personoplysninger, stoppe yderligere spredning af dataene og potentielt få tredjeparter til at stoppe behandlingen af dataene. Dataene må ikke længere være relevante for de oprindelige behandlingsformål, eller en registreret trækker samtykke tilbage. Det bør også bemærkes, at denne ret kræver, at dataansvarlige sammenligner den registreredes rettigheder med „den offentlige interesse i tilgængeligheden af dataene“ ved vurdering af sådanne anmodninger.

Dataportabilitet

Den registrerede kan modtage de personoplysninger vedrørende dem, som de tidligere har givet, i et „almindeligt anvendt og maskinlæsbart format“ og har ret til at overføre disse data til en anden dataansvarlig.

Privacy by design

Databeskyttelse skal være kernen i de teknologisystemer, som dataansvarlige og databehandlere bruger til at administrere de registreredes oplysninger, ikke blot et tillæg.

De oplysninger, der skal stilles til rådighed for en registreret, når data indsamles, er præcist defineret og omfatter:

  • Identitet og kontaktoplysninger for den dataansvarlige og DPO
  • Behandlingsformålene, som personoplysningerne er beregnet til
  • Det retlige grundlag for behandlingen
  • Hvor relevant, de legitime interesser, som den dataansvarlige eller en tredjepart forfølger
  • Hvor relevant, modtagerne eller kategorierne af modtagere af personoplysningerne
  • Den periode, personoplysningerne opbevares, eller hvis dette ikke er muligt, de kriterier, der bruges til at bestemme denne periode
  • Eksistensen af retten til indsigt, berigtigelse eller sletning af personoplysningerne
  • Retten til dataportabilitet
  • Retten til at trække samtykke tilbage til enhver tid
  • Retten til at indgive klage til en tilsynsmyndighed

Vigtigt er, at når dataene ikke er indhentet direkte fra den registrerede (måske via en tredjepartsliste), varierer listen og omfatter, hvilken kilde personoplysningerne stammer fra:

  • Eksistensen af eventuel profilering og meningsfulde oplysninger om den involverede logik samt betydningen og de forventede konsekvenser af en sådan behandling for den registrerede.
  • GDPR repræsenterer et væsentligt problem for marketingfolk, der får data fra tredjepartslisteer.

Artikel 6 i GDPR-forordningen fastslår, at en dataindsamler kun må behandle data lovligt, hvis den blandt andet har legitim interesse eller samtykke. At afgøre, om du har en legitim interesse, kræver en „omhyggelig vurdering“ af forventningerne og konteksten for de data, du indsamler.

Det er fristende at bruge en bred fortolkning af legitim interesse for at undgå behovet for samtykke. Vi fraråder at bruge en åben fortolkning af legitim interesse som begrundelse for dataindsamling. GDPR giver nogle eksempler, såsom behandling af personoplysninger for at forebygge svig, interne administrative formål relateret til medarbejdere og klienter, netværkssikkerhed og rapportering af mulig kriminel aktivitet eller trusler mod offentlig sikkerhed.

Der er stadig et gråt område omkring legitim interesse, og definitionen vil blive tydeligere over tid. Den kortsigtede anbefaling er at vænne sig til at spørge: „kan det samme mål opnås uden at behandle personoplysninger?“ Hvis svaret er ja, er det bedste at gå væk fra legitim interesse som grundlag for databehandling; du bør indhente samtykke.

Anbefalinger 

Zonos anbefaler følgende for overholdelse af EU's GDPR:

  1. Lav en proaktiv plan for din GDPR-overholdelse.
  2. Gennemgå privatlivsmeddelelser og -politikker, og sørg for, at de opfylder GDPR-niveauet.
  3. Forbered en plan i tilfælde af et sikkerhedsbrud.
  4. Revider dine samtykker.
  5. Gør marketing-samtykker til opt-in.
  6. Gennemgå den legitime interesse-del af direktivet med din juridiske rådgiver for at sikre, at det dækker din organisation for brugen af køberens data til at behandle og administrere den ordre.
  7. Gør dit samtykkesprog let at finde og læse om brugen af personoplysninger.
  8. Opret en handlingsplan for anmodninger fra registrerede til din organisation om brugen af deres data.
  9. Tag ansvar for din overholdelse.
  10. Uddan dine medarbejdere.
  11. Hav klare processer på plads, skriftligt og revideret.
  12. Udpeg en DPO, hvor det kræves.
  13. Sørg for, at dine dataansvarlige/behandlingspartnere er compliant.

GDPR gælder for organisationer, dataansvarlige og databehandlere placeret inden for og uden for EU, der tilbyder varer eller tjenester til EU-registrerede. GDPR gælder også for organisationer, såsom marketingorganisationer eller dem, der leverer eller bruger data, der overvåger adfærden hos EU-registrerede.

En dataansvarlig bestemmer formålene, betingelserne og midlerne til behandling af personoplysninger, mens databehandleren behandler personoplysningerne på vegne af den dataansvarlige.

Book en demo

Var denne side nyttig?