DOCS

EU GDPR

EU GDPR

Lær hvordan Zonos håndterer EU GDPR-initiativet.

Datavern blir stadig mer viktig i daglig forretningsdrift. Selv om General Data Protection Regulation (GDPR)-initiativet ikke er det første personverninitiativet på markedet, har det til nå vært den største drivkraften for forståelsen og håndteringen av enkeltpersoners data og deres datarettigheter.

For å få oppmerksomhet tillater EU medlemsstatene å ilegge bøter, som inkluderer en maksimal straff på inntil 4% av den årlige globale omsetningen for brudd på GDPR eller €20 millioner. Direktivet uttrykker også ønsket om enkel administrasjon og en «én-pålogging»-løsning.

Hvordan vi håndterer GDPR 

EU GDPR er en omfattende personvernforordning som ble implementert 25. mai 2018. Vi har implementert oppdateringer innenfor vår teknologi som ikke bare håndterer GDPR-initiativene, men også går ut over EU-grensene for å sikre personvernfokus for alle som bruker Zonos.

Zonos leverer ledende personvernteknologi for å sikre at kjøpere og selgere har kontroll over dataene og prosessene sine – i samsvar med EU GDPR-rammeverket.

Zonos mål for virksomheten din fortsetter å være:

  • Hjelp deg med å dekode grenseoverskridende handel.
  • Gi deg kontroll over den globale forsyningskjeden.
  • Presentere en sikker og glimrende opplevelse for dine internasjonale kjøpere.

Bøter kan beløpe seg til 4% av den årlige globale omsetningen for brudd på GDPR eller €20 millioner. Dette er den maksimale boten som kan ilegges for de mest alvorlige bruddene, f.eks. ikke å ha tilstrekkelig kundesamtykke til å behandle data eller bryte kjernekonseptene «Privacy by Design».

Personopplysninger er enhver informasjon som kan brukes til å direkte eller indirekte identifisere personen, for eksempel navn, foto, e-postadresse, bankdetaljer, innlegg på sosiale nettverkssider, medisinsk informasjon eller en datamaskins IP-adresse.

Samtykke må gis i en forståelig og lett tilgjengelig form med formålet med databehandlingen knyttet til det samtykket. Det må være entydig, lett gjenkjennelig og bruke klart og lett forståelig språk. Det må også være like enkelt å trekke tilbake samtykke som å gi det. Ved behandling av sensitive personopplysninger er ingenting mindre enn «opt-in» tilstrekkelig.

Hvis datapersonen er under 16 år, kreves foreldresamtykke for å behandle barnets personopplysninger. Medlemsstater kan senke alderen for foreldresamtykke, men ikke under 13 år.

Personvernansvarlige må oppnevnes i tilfelle (a) offentlige myndigheter, (b) organisasjoner som driver omfattende eller storskalastisk systematisk overvåking, eller (c) organisasjoner som deltar i massiv behandling av sensitive personopplysninger (artikkel 37). Hvis organisasjonen din ikke faller inn under en av disse kategoriene, trenger du ikke å oppnevne en personvernansvarlig.

Meldeplikt ved brudd

Under GDPR blir meldeplikt ved brudd obligatorisk i alle medlemsstater der et databrudd sannsynligvis «vil resultere i en risiko for individers rettigheter og friheter». Melding må skje innen 72 timer etter at bruddet blir kjent. Databehandlere vil også være pålagt å melde kontrollanter «uten unødig forsinkelse» etter første gang de blir klar over et databrudd.

Rett til innsyn

Datapersoner har rett til å få bekreftet fra datakontrollanten hvorvidt eller ikke personopplysninger om dem blir behandlet, hvor og for hvilket formål. Datakontrollanten skal gi en kopi av personopplysningene gratis i elektronisk format.

Rett til å bli glemt

Kjent som dataSlettig, retten til å bli glemt gir datapersonen rett til å la datakontrollanten slette personopplysningene deres, stanse videre spredning av dataene, og potensielt få tredjepart til å stanse behandlingen av dataene. Dataene må ikke lenger være relevante til de opprinnelige formålene med behandlingen eller når en dataperson trekker tilbake samtykke. Det bør også bemerkes at denne retten krever at kontrollanter sammenligner personens rettigheter med «den offentlige interessen i tilgjengeligheten av dataene» når de vurderer slike forespørsler.

Dataportabilitet

Datapersonen kan motta personopplysningene som gjelder dem, som de tidligere har gitt i et «vanlig brukt og maskinlesbart format» og har rett til å overføre disse dataene til en annen kontrollant.

Personvern fra design

Datapersonvern må være kjernen i teknologisystemene som kontrollanter og behandlere bruker for å håndtere datapersonenes informasjon, ikke bare som et tillegg.

Informasjonen som må gjøres tilgjengelig for en dataperson når data samles inn, er nøye definert og inkluderer:

  • Identiteten og kontaktdetaljene til kontrollanten og personvernansvarlig
  • Formålene med behandlingen som personopplysningene er beregnet på
  • Det juridiske grunnlaget for behandlingen
  • Der det er relevant, interessene som forfølges av kontrollanten eller en tredjepart
  • Der det er relevant, mottakerne eller kategorier av mottakere av personopplysningene
  • Perioden som personopplysningene vil bli lagret, eller hvis dette ikke er mulig, kriteriene som brukes til å bestemme denne perioden
  • Eksistensen av retten til innsyn, rettelse eller sletting av personopplysningene
  • Retten til dataportabilitet
  • Retten til å trekke tilbake samtykke når som helst
  • Retten til å sende klage til en tilsynsmyndighet

Det er viktig å merke seg at når dataene ikke har blitt oppnådd direkte fra datapersonen (kanskje ved hjelp av en tredjeparts liste), varierer listen og inkluderer hvilken kilde personopplysningene kommer fra:

  • Eksistensen av eventuelle profiler og meningsfull informasjon om logikken involvert samt betydningen og forventede konsekvenser av slik behandling for datapersonen.
  • GDPR representerer et betydelig problem for markedsførere som får data fra tredjeparts lister.

Artikkel 6 i GDPR-forordningen sier at en datainnsamler bare kan behandle data lovlig hvis den blant annet har legitim interesse eller samtykke. For å bestemme om du har legitim interesse, kreves det «nøye vurdering» av forventningene og konteksten til dataene du samler inn.

Det er fristende å bruke en bred tolkning av legitim interesse for å unngå behovet for samtykke. Vi avråder fra å bruke et åpent perspektiv på legitim interesse som en måte å rettferdiggjøre datainnsamling. GDPR gir noen eksempler som behandling av personopplysninger for å forhindre svindel, interne administrative formål knyttet til ansatte og klienter, nettverkssikkerhet og rapportering av mulig kriminell aktivitet eller trusler mot offentlig sikkerhet.

Det er fortsatt et gråområde rundt legitim interesse, og definisjonen vil bli klarere over tid. Den kortsiktige anbefalingen er å få vanen med å spørre: «kan samme mål oppnås uten å behandle personopplysninger?» Hvis svaret er ja, er beste praksis å bevege seg bort fra legitim interesse som grunnlag for behandling av data; du bør få samtykke.

Anbefalinger 

Zonos anbefaler følgende for samsvar med EU's GDPR:

  1. Implementer en proaktiv plan for GDPR-samsvar.
  2. Gjennomgå personvernvarslinger og retningslinjer, og sikre at de oppfyller GDPR-samsvarkrav.
  3. Forbered en plan i tilfelle et sikkerhetsbrud.
  4. Revidér dine samtykker.
  5. Gjør markedsføringssamt sikkerhetskke opt-in.
  6. Gjennomgå den legitime interesse-delen av direktivet med ditt juridiske team for å sikre at det dekker organisasjonen din for bruken av kjøperens data til å behandle og administrere den bestillingen.
  7. Gjør språket ditt om samtykke lett å finne og les om bruken av personopplysninger.
  8. Opprett en handlingsplan for datapersonens forespørsler til organisasjonen din om bruken av dataene deres.
  9. Bli ansvarlig for ditt samsvar.
  10. Tren dine ansatte.
  11. Ha klare prosesser på plass, skrevne og reviderte.
  12. Oppnevn en personvernansvarlig der det er påkrevd.
  13. Sikre at kontrollanten/behandlingspartnerne dine er i samsvar.

GDPR gjelder for organisasjoner, kontrollanter og behandlere plassert innenfor og utenfor EU, som tilbyr varer eller tjenester til EU-datapersoner. GDPR gjelder også organisasjoner, som markedsføringsorganisasjoner eller de som leverer eller bruker data som overvåker oppførselen til EU-fag.

En kontrollant bestemmer formålene, betingelsene og midlene for behandlingen av personopplysninger, mens behandleren behandler personopplysningene på vegne av kontrollanten.

Bestill en demo

Var denne siden nyttig?