Hoe wij GDPR beheren
De EU GDPR is een uitgebreide privacyregelgeving die op 25 mei 2018 is ingevoerd. We hebben updates in onze technologie doorgevoerd die niet alleen de GDPR-initiatieven beheren, maar ook verder gaan dan de EU-grenzen om een privacyfocus te waarborgen voor iedereen die Zonos gebruikt.
Zonos levert toonaangevende privacytechnologie om ervoor te zorgen dat shoppers en merchants controle hebben over hun gegevens en processen — in lijn met het kader van de EU GDPR.
De doelen van Zonos voor uw bedrijf blijven:
- U helpen grensoverschrijdende handel te ontcijferen.
- U controle geven over de wereldwijde supply chain.
- Een veilige en fantastische ervaring bieden voor uw internationale kopers.
Boetes
Boetes kunnen oplopen tot 4% van de wereldwijde jaaromzet bij schending van de GDPR of € 20 miljoen. Dit is de maximale boete die kan worden opgelegd voor de ernstigste overtredingen, bijv. het ontbreken van voldoende toestemming van klanten om gegevens te verwerken of het schenden van de kern van „Privacy by Design”-concepten.
Definitie van persoonsgegevens
Persoonsgegevens zijn alle informatie die kan worden gebruikt om een persoon direct of indirect te identificeren, zoals een naam, een foto, een e-mailadres, bankgegevens, berichten op sociale netwerksites, medische informatie of een IP-adres van een computer.
Toestemming
Toestemming moet worden gegeven in een begrijpelijke en gemakkelijk toegankelijke vorm met het doel van de gegevensverwerking bij die toestemming. Het moet ondubbelzinnig, gemakkelijk identificeerbaar en in duidelijke, begrijpelijke taal zijn. Het moet net zo gemakkelijk zijn om toestemming in te trekken als om die te geven. Bij het verwerken van gevoelige persoonsgegevens is niets minder dan „opt-in” voldoende.
Als de betrokkene jonger is dan 16, is ouderlijke toestemming vereist om de persoonsgegevens van het kind te verwerken. Lidstaten kunnen de leeftijd voor ouderlijke toestemming verlagen, maar niet lager dan 13 jaar.
Functionaris voor gegevensbescherming (DPO's)
DPO's moeten worden aangesteld in het geval van (a) overheidsinstanties, (b) organisaties die grootschalige of big data systematische monitoring uitvoeren, of (c) organisaties die deelnemen aan de massale verwerking van gevoelige persoonsgegevens (Art. 37). Als uw organisatie niet in een van deze categorieën valt, hoeft u geen DPO aan te stellen.
Rechten van betrokkenen
Melding van datalekken
Onder de GDPR wordt melding van datalekken verplicht in alle lidstaten wanneer een datalek waarschijnlijk „een risico vormt voor de rechten en vrijheden van individuen.” Melding moet binnen 72 uur plaatsvinden nadat men zich bewust is geworden van het lek. Gegevensverwerkers moeten ook de verwerkingsverantwoordelijken „zonder onredelijke vertraging” informeren nadat zij voor het eerst op de hoogte zijn geraakt van een datalek.
Recht op inzage
Betrokkenen hebben het recht om van de verwerkingsverantwoordelijke bevestiging te krijgen of persoonsgegevens over hen zijn verwerkt, waar en met welk doel. De verwerkingsverantwoordelijke verstrekt een kopie van de persoonsgegevens, kosteloos, in een elektronisch formaat.
Recht om vergeten te worden
Bekend als gegevenswissing, geeft het recht om vergeten te worden betrokkenen het recht om de verwerkingsverantwoordelijke hun persoonsgegevens te laten wissen, verdere verspreiding van de gegevens te stoppen en mogelijk derden de verwerking van de gegevens te laten staken. De gegevens mogen niet langer relevant zijn voor de oorspronkelijke verwerkingsdoeleinden of een betrokkene trekt toestemming in. Het moet ook worden opgemerkt dat dit recht vereist dat verwerkingsverantwoordelijken de rechten van de betrokkene afwegen tegen „het algemeen belang van de beschikbaarheid van de gegevens” bij het overwegen van dergelijke verzoeken.
Gegevensoverdraagbaarheid
De betrokkene kan de persoonsgegevens over hen ontvangen die zij eerder hebben verstrekt in een „gangbaar en machineleesbaar formaat” en heeft het recht die gegevens over te dragen aan een andere verwerkingsverantwoordelijke.
Privacy by design
Gegevensprivacy moet centraal staan in technologische systemen die verwerkingsverantwoordelijken en verwerkers gebruiken om de informatie van betrokkenen te beheren, niet alleen als een toevoeging.
Informatie voor betrokkenen
De informatie die beschikbaar moet worden gesteld aan een betrokkene wanneer gegevens worden verzameld, is nauwkeurig gedefinieerd en omvat:
- De identiteit en contactgegevens van de verwerkingsverantwoordelijke en DPO
- De doeleinden van de verwerking waarvoor de persoonsgegevens bestemd zijn
- De rechtsgrondslag van de verwerking
- Waar van toepassing, de gerechtvaardigde belangen die door de verwerkingsverantwoordelijke of een derde partij worden nagestreefd
- Waar van toepassing, de ontvangers of categorieën van ontvangers van de persoonsgegevens
- De periode waarin de persoonsgegevens worden bewaard, of, indien dit niet mogelijk is, de criteria die worden gebruikt om deze periode te bepalen
- Het bestaan van het recht op inzage, rectificatie of wissing van de persoonsgegevens
- Het recht op gegevensoverdraagbaarheid
- Het recht om toestemming te allen tijde in te trekken
- Het recht om een klacht in te dienen bij een toezichthoudende autoriteit
Belangrijk is dat, wanneer de gegevens niet rechtstreeks van de betrokkene zijn verkregen (bijvoorbeeld via een lijst van een derde partij), de lijst varieert en omvat van welke bron de persoonsgegevens afkomstig zijn:
- Het bestaan van enige profilering en zinvolle informatie over de betrokken logica, evenals de betekenis en verwachte gevolgen van dergelijke verwerking voor de betrokkene.
- GDPR vormt een aanzienlijk probleem voor marketeers die gegevens van lijsten van derden verkrijgen.
Gerechtvaardigd belang
Artikel 6 van de GDPR-regelgeving stelt dat een gegevensverzamelaar gegevens alleen rechtmatig mag verwerken als, onder andere, hij een gerechtvaardigd belang of toestemming heeft. Bepalen of u een gerechtvaardigd belang heeft vereist een „zorgvuldige beoordeling” van de verwachtingen en context van de gegevens die u verzamelt.
Het is verleidelijk om een brede interpretatie van gerechtvaardigd belang te gebruiken om de behoefte aan toestemming te omzeilen. We raden af een open interpretatie van gerechtvaardigd belang te gebruiken als rechtvaardiging voor het verzamelen van gegevens. GDPR biedt enkele voorbeelden, zoals het verwerken van persoonsgegevens om fraude te voorkomen, interne administratieve doeleinden met betrekking tot werknemers en klanten, netwerkbeveiliging en het rapporteren van mogelijke criminele activiteiten of bedreigingen voor de openbare veiligheid.
Er is nog een grijs gebied rond gerechtvaardigd belang, en de definitie zal in de loop van de tijd duidelijker worden. De korte-termijn aanbeveling is om de gewoonte te ontwikkelen te vragen: „kan hetzelfde doel worden bereikt zonder persoonsgegevens te verwerken?” Als het antwoord ja is, is de best practice om gerechtvaardigd belang als basis voor gegevensverwerking te verlaten; u moet toestemming verkrijgen.
Aanbevelingen
Zonos beveelt het volgende aan voor compliance met de GDPR van de EU:
Stappen voor compliance met GDPR
- Stel een proactief plan op voor uw GDPR-compliance.
- Bekijk privacyverklaringen en -beleid en zorg ervoor dat ze voldoen aan GDPR-niveau.
- Bereid een plan voor in geval van een beveiligingsincident.
- Controleer uw toestemmingen.
- Maak marketingtoestemmingen opt-in.
- Bekijk het deel over gerechtvaardigd belang van de richtlijn met uw juridisch adviseur om te zorgen dat het uw organisatie dekt voor het gebruik van gegevens van de koper om die bestelling te verwerken en te beheren.
- Maak uw toestemmingstaal gemakkelijk te vinden en leesbaar over het gebruik van persoonsgegevens.
- Maak een actieplan voor verzoeken van betrokkenen aan uw organisatie over het gebruik van hun gegevens.
- Neem verantwoordelijkheid voor uw compliance.
- Train uw medewerkers.
- Houd duidelijke processen aan, vastgelegd en gecontroleerd.
- Stel een DPO aan waar vereist.
- Zorg ervoor dat uw verwerkingsverantwoordelijke-/verwerkingspartners compliant zijn.
Wie wordt hierdoor getroffen?
De GDPR is van toepassing op organisaties, verwerkingsverantwoordelijken en verwerkers binnen en buiten de EU die goederen of diensten aanbieden aan betrokkenen in de EU. GDPR is ook van toepassing op organisaties, zoals marketingorganisaties of organisaties die gegevens leveren of gebruiken en het gedrag van betrokkenen in de EU monitoren.
Wat is het verschil tussen een verwerkingsverantwoordelijke en een verwerker?
Een verwerkingsverantwoordelijke bepaalt de doeleinden, voorwaarden en middelen voor de verwerking van persoonsgegevens, terwijl de verwerker de persoonsgegevens verwerkt namens de verwerkingsverantwoordelijke.
EU GDPR
Leer hoe Zonos het EU GDPR-initiatief beheert.Gegevensbescherming wordt steeds belangrijker in het dagelijkse zakendoen. Hoewel het General Data Protection Regulation (GDPR)-initiatief niet het eerste privacy-initiatief op de markt is, is het tot nu toe de belangrijkste drijvende kracht geweest in het begrijpen en beheren van gegevens van individuen en hun gegevensrechten.
Om de bal aan het rollen te brengen en aandacht te krijgen, staat de EU haar lidstaten toe boetes op te leggen, waaronder een maximale straf van maximaal 4% van de wereldwijde jaaromzet bij schending van de GDPR of € 20 miljoen. De richtlijn benadrukt ook het streven naar eenvoud en een „one-stop-shop” voor administratie.