Op wie is GDPR van toepassing?
EU GDPR is niet alleen van toepassing op organisaties in Europa, maar op elke organisatie die persoonsgegevens verwerkt en bewaart voor individuen in de Europese Unie en EU-burgers die in het buitenland wonen. Met andere woorden, als u van plan bent klanten uit Europa te hebben, moet u opletten.
Wat gebeurt er als u niet voldoet?
GDPR wordt afgedwongen vanaf 25 mei 2018. Boetes voor niet-naleving zijn aanzienlijk.
- Boetes kunnen oplopen tot 4% van de wereldwijde jaaromzet of 20 miljoen euro, afhankelijk van welke hoger is.
- Individuen hebben het recht schadevergoeding te eisen, inclusief verlies van controle over persoonsgegevens of beperking van rechten, discriminatie, financieel verlies, schade aan reputatie, of verlies van vertrouwelijkheid van persoonsgegevens beschermd door beroepsgeheim.
- Individuen kunnen ervoor kiezen actie te ondernemen tegen de gegevensverantwoordelijke, de verwerker, of beide, en mogelijk iedereen in de supply chain.
Wat zijn uw opties?
Als u een e-commercebedrijf bezit of beheert, zijn uw opties onvoldoende. Er zijn echt maar twee opties.
Optie 1 - Omarm het (Goed idee!)
Een vriend zei ooit tegen me: "als u niet weet welke richting u opgaat, bent u al verdwaald." Ik denk dat dit vooral waar is voor EU GDPR. Er is veel te leren en er moet nog meer worden verduidelijkt. Maar EU GDPR-gereedheid begint met een beslissing om te voldoen. Beoordeel uw situatie en identificeer gebieden waar u niet compliant bent. U kunt vervolgens een strategie opstellen om uw aansprakelijkheid te minimaliseren.
Optie 2 - Niet verkopen aan Europa of hun burgers (Slecht idee!)
Als u niet wilt voldoen aan EU GDPR, raden wij ten zeerste aan dat u niet van plan bent zaken te doen met iemand uit Europa. Onthoud dat die Europese individuen in het buitenland kunnen wonen. Uw e-commercebedrijf beperken tot Amerikaanse grenzen garandeert niet uw naleving. Het risico van niet-naleving is aanzienlijk en kan worden beschreven als "onder dreiging van boete." Niet-naleving is een optie, maar wordt niet aanbevolen.
5 kerngebieden van de regelgeving
EU GDPR-gereedheid omvat vertrouwd raken met vijf kerngebieden van de regelgeving - toestemming, individuele rechten, beleid en verantwoording.
1. Legitiem belang
Artikel 6 van de GDPR-regelgeving stelt dat een gegevensverzamelaar gegevens alleen rechtmatig mag verwerken als, onder andere, hij een legitiem belang of toestemming heeft. Bepalen of u een legitiem belang heeft vereist een "zorgvuldige beoordeling" van de verwachtingen en context van de gegevens die u verzamelt.
Het is verleidelijk een brede interpretatie van legitiem belang te gebruiken om de behoefte aan toestemming te omzeilen. Wij ontmoedigen het gebruik van een open interpretatie van legitiem belang als rechtvaardiging voor het verzamelen van gegevens. GDPR biedt enkele voorbeelden zoals het verwerken van persoonsgegevens om fraude te voorkomen, interne administratieve doeleinden met betrekking tot werknemers en klanten, netwerkbeveiliging waarborgen, en het rapporteren van mogelijke criminele handelingen of bedreigingen voor de openbare veiligheid.
Er is nog een grijs gebied rond legitiem belang en de definitie zal in de loop der tijd duidelijker worden. De kortetermijnaanbeveling is de gewoonte aan te leren te vragen: "kan hetzelfde doel worden bereikt zonder persoonsgegevens te verwerken?" Als het antwoord ja is, is de best practice om af te stappen van legitiem belang als basis voor gegevensverwerking; u moet toestemming verkrijgen.
2. Toestemming
Er is geen passieve toestemming meer. U moet vermelden waarvoor u de gegevens gaat gebruiken. Hier zijn twee voorbeelden van hoe toestemming te vragen.

3. Individuele rechten
Onder GDPR heeft het individu het recht vergeten te worden. Als zij bijvoorbeeld toestemming hebben gegeven voor het gebruik van de gegevens voor marketingdoeleinden, hebben zij het recht u te vragen hen te "vergeten". Nieuwe rechten zijn geïntroduceerd rond subject access, bezwaar tegen verwerking, gegevensoverdraagbaarheid en bezwaar tegen profilering, onder andere.
4. Beleid
Artikel 13 van de regelgeving geeft 12 kerngebieden die u in duidelijke taal, geen juridisch jargon, aan uw consument moet informeren. Ontwikkel een standaard privacybeleid dat uw klanten informeert hoe u hun gegevens beheert.
Het is verplicht een aangewezen contactpersoon te hebben en contactgegevens voor uw organisatie in het privacybeleid.
5. Verantwoording
Educatieer uw medewerkers en bied de tools om verantwoording door uw hele bedrijf te stimuleren, niet alleen voor deze regelgeving, maar voor alle persoonsgegevens die u ontvangt. Gegevensbescherming is de verantwoordelijkheid van de hele organisatie. Iedereen die in contact komt met gegevens moet zich bewust zijn van de implicaties en boetes voor niet-naleving.
Zonos, de marktleider in cross-border e-commerce technologie, zal blijven vooroplopen en handelaren begeleiden door de uitdaging van het verkopen van hun producten aan de wereld. Wij blijven FAQ's en documentvoorbeelden verstrekken met interne privacybeleid en processen die u kunt overnemen. Wij delen interne trainingsdocumenten voor gebruik met uw team. Zonos neemt gegevensprivacy serieus en is toegewijd aan EU GDPR-gereedheid. Meer details volgen regelmatig.
Waarom moet u zich zorgen maken over GDPR?
Overal in e-commerce ziet u iemand EU GDPR of de General Data Protection Regulation van de Europese Unie bespreken. Er is veel informatie, van technische artikelen tot speculatie op sociale media. We willen allemaal weten hoe het ons zal beïnvloeden. Welke wijzigingen, zo die er zijn, moet ik doorvoeren? Wat betekent het echt?
In dit artikel bekijken we kort EU GDPR - wat het is, hoe we ons kunnen voorbereiden, en hoe het een online bedrijf kan beïnvloeden.