Hvem påvirker GDPR?
EU GDPR gjelder ikke bare organisasjoner i Europa, men enhver organisasjon som vil behandle og lagre personopplysninger for enkeltpersoner i Den europeiske unionen samt EU-borgere som bor i utlandet. Med andre ord, hvis du planlegger å ha kunder fra Europa, må du ta denne på alvor.
Hva skjer hvis du ikke etterfølger regelverket?
GDPR vil bli gjennomført fra 25. mai 2018. Straffer for manglende etterlevelse er betydelige.
- Bøter kan vurderes opp til 4 % av årlig global omsetning eller 20 millioner euro, alt etter hva som er størst.
- Enkeltpersoner vil ha rett til å kreve erstatning for skader, inkludert tap av kontroll over personopplysninger eller innskrenking av rettigheter, diskriminering, økonomisk tap, skade på omdømme, eller tap av konfidensialitet av personopplysninger beskyttet av faglig taushetsplikt.
- Enkeltpersoner kan velge å forfølge saken mot enten datakontrollanten, behandleren eller begge, og muligens hvem som helst i leverandørkjeden.
Hva er dine alternativer?
Hvis du eier eller driver en e-handelsvirksomhet, er alternativene dine utilstrekkelige. Det finnes egentlig bare to alternativer.
Alternativ 1 - Omfavn det (Bra ide!)
En venn sa en gang til meg: "hvis du ikke vet hvilken retning du går, er du allerede tapt." Jeg tror dette er spesielt sant for EU GDPR. Det er mye å lære og ennå mer som må avklares. Men å oppnå EU GDPR-beredskap begynner med en beslutning om å etterfølge regelverket. Vurder din situasjon og identifiser områder hvor du ikke er i samsvar med regelverket. Du kan deretter etablere en strategi for å minimere ditt ansvar.
Alternativ 2 - Ikke selg til Europa eller deres borgere (Dårlig ide!)
Hvis du ikke ønsker å etterfølge EU GDPR, anbefaler vi på det sterkeste at du ikke planlegger å drive virksomhet med noen fra Europa. Husk at disse europeiske enkeltpersonene kan bo i utlandet. Å begrense e-handelsvirksomheten din til grensene i USA sikrer ikke din etterlevelse av regelverket. Risikoen for manglende etterlevelse er betydelig og kan beskrives som "under trussel om straff." Manglende etterlevelse er et alternativ, men det anbefales ikke.
5 nøkkelområder for regelverket
EU GDPR-beredskap innebærer å bli kjent med fem nøkkelområder for regelverket - samtykke, individuelle rettigheter, retningslinjer og ansvar.
1. Berettiget interesse
Artikkel 6 i GDPR-forordningen fastslår at en datainnsamler bare kan behandle data lovlig hvis den har, blant annet, berettiget interesse eller samtykke. Å avgjøre om du har berettiget interesse krever "nøye vurdering" av forventninger og kontekst for dataene du samler inn.
Det er fristende å bruke en bred tolking av berettiget interesse for å unngå behovet for samtykke. Vi avråder fra å bruke et åpent syn på berettiget interesse som en måte å rettferdiggjøre datainnsamling på. GDPR gir noen eksempler som behandling av personopplysninger for å forebygge svindel, interne administrative formål knyttet til ansatte og kunder, sikring av nettverkssikkerhet, og rapportering av mulig kriminell aktivitet eller trusler mot offentlig sikkerhet.
Det er fortsatt et grått område omkring berettiget interesse og definisjonen vil bli mer tydelig over tid. Kortsiktig anbefaling er å komme i vanen med å spørre: "kan det samme målet oppnås uten å behandle personopplysninger?" Hvis svaret er ja, er det beste praksis å bevege seg bort fra berettiget interesse som grunnlag for databehandling; du bør innhente samtykke.
2. Samtykke
Det finnes ikke lenger noe passivt samtykke. Du må oppgi hva du skal bruke dataene til. Her er to eksempler på hvordan du ber om samtykke.

3. Individuelle rettigheter
I henhold til GDPR har enkeltpersonen rett til å bli glemt. For eksempel, hvis de samtykket til bruk av dataene for markedsføringsfomål, har de rett til å be deg om å "glemme dem". Nye rettigheter har blitt introdusert omkring tilgang til emne, innvending mot behandling, dataportabilitet og innvending mot profilering, blant annet.
4. Retningslinjer
Artikkel 13 i forordningen gir 12 nøkkelområder som du må informere forbrukeren din om på klart språk, ikke juridisk språk. Utvikle en standard personvernpolicy som informerer kundene dine om hvordan du håndterer dataene deres.
Det er påkrevd å ha en utpekt kontaktperson samt kontaktinformasjon for organisasjonen din i personvernpolicyen.
5. Ansvar
Utdann ansatte dine og gi verktøyene for å bidra til å drive ansvar gjennom hele selskapet ditt, ikke bare for denne forordningen, men for alle personopplysninger du mottar. Datavern er ansvar for hele organisasjonen. Alle som kommer i kontakt med data må være klar over implikasjonene og straffer for manglende etterlevelse.
Zonos, leder innen tverrgrenseteknologi for e-handel, vil fortsette å lede og veilede kjøpmenn gjennom utfordringen med å selge produktene sine til verden. Vi vil fortsette å gi vanlige spørsmål og dokumentasjoneksempler som viser interne personvernpolicyer og prosesser som du kan ta i bruk. Vi deler interne treningsdokumenter for bruk med teamet ditt. Zonos tar datavern alvorlig og er forpliktet til EU GDPR-beredskap. Flere detaljer vil komme på vanlig basis.
Hvorfor bør du bry deg om GDPR?
Overalt innen e-handel vil du se noen som diskuterer EU GDPR eller EU-forordningen om generell datavern. Det finnes et bredt spekter av informasjon, fra tekniske artikler til spekulasjoner på sosiale medier. Vi alle ønsker å vite hvordan det vil påvirke oss. Hvilke endringer, eventuelt, må jeg gjøre? Hva betyr det egentlig?
I denne artikkelen tar vi et raskt blikk på EU GDPR - hva det er, hvordan vi kan forberede oss, og hvordan det kan påvirke en netthandelsvirksomhet.