DOCS

GDPR UE

GDPR UE

Dowiedz się, jak Zonos zarządza inicjatywą GDPR UE.

Ochrona danych staje się coraz bardziej ważna w codziennym biznesie. Chociaż General Data Protection Regulation (GDPR) nie jest pierwszą inicjatywą w zakresie prywatności na rynku, do tej pory stała się najsilniejszą siłą napędzającą zrozumienie i zarządzanie danymi osób fizycznych i ich prawami do danych.

Aby przyciągnąć uwagę, Unia Europejska pozwala swoim państwom członkowskim stosować grzywny, które mogą wyniesć maksymalnie do 4% rocznych obrotów globalnych za naruszenie GDPR lub 20 milionów EUR. Dyrektywa wyraża również chęć ułatwienia i stworzenia „jednokierunkowego okienka" do administracji.

Jak zarządzamy GDPR 

GDPR UE to kompleksowe przepisy dotyczące prywatności, które weszły w życie 25 maja 2018 roku. Wdrożyliśmy aktualizacje w naszej technologii, która nie tylko zarządza inicjatywami GDPR, ale także wykracza poza granice UE, aby zapewnić fokus na prywatność dla wszystkich osób korzystających z Zonos.

Zonos dostarcza wiodącą w branży technologię ochrony prywatności, aby zapewnić kupującym i handlowcom kontrolę nad swoimi danymi i procesami – zgodnie z ramami GDPR UE.

Nasze cele dla Twojej firmy to:

  • Pomóż Ci dekodować handel transgraniczny.
  • Daj Ci kontrolę nad globalnym łańcuchem dostaw.
  • Zapewnij bezpieczne i wspaniałe doświadczenie dla Twoich międzynarodowych kupujących.

Grzywny mogą wyniesć do 4% rocznych obrotów globalnych za naruszenie GDPR lub 20 milionów EUR. Jest to maksymalna grzywna, którą można nałożyć za najbardziej poważne naruszenia, np. nieposiadanie wystarczającej zgody klienta na przetwarzanie danych lub naruszenie głównych koncepcji „Prywatności od projektu".

Dane osobowe to wszelkie informacje, które mogą być użyte do bezpośredniego lub pośredniego zidentyfikowania osoby, takie jak imię i nazwisko, zdjęcie, adres e-mail, dane bankowe, posty w mediach społecznościowych, informacje medyczne lub adres IP komputera.

Zgoda musi być udzielona w zrozumiałej i łatwo dostępnej formie z dołączoną do niej celowością przetwarzania danych. Musi być jednoznaczna, łatwo identyfikowalna i używać jasnego i łatwo zrozumiałego języka. Wycofanie zgody powinno być tak samo łatwe jak jej udzielenie. Podczas przetwarzania poufnych danych osobowych wystarczy wyłącznie „zgoda na uczestnictwo".

Jeśli osoba, której dane dotyczą, jest poniżej 16 roku życia, wymagana będzie zgoda rodzica na przetwarzanie danych osobowych dziecka. Państwa członkowskie mogą obniżyć wiek zgody rodzica, ale nie poniżej 13 lat.

IOD musi być wyznaczony w przypadku (a) władz publicznych, (b) organizacji angażujących się w monitorowanie danych na dużą skalę lub systematyczne monitorowanie, lub (c) organizacji uczestniczących w masowym przetwarzaniu poufnych danych osobowych (Art. 37). Jeśli Twoja organizacja nie mieści się w żadnej z tych kategorii, nie musisz wyznaczać IOD.

Powiadomienie o naruszeniu

W ramach GDPR powiadomienie o naruszeniu będzie obowiązkowe we wszystkich państwach członkowskich, gdy naruszenie danych mogą „skutkować ryzykiem dla praw i wolności osób fizycznych". Powiadomienie musi nastąpić w ciągu 72 godzin od uzyskania informacji o naruszeniu. Podmioty przetwarzające będą również zobowiązane do powiadomienia administratorów „bez zbędnej zwłoki" po pierwszym uzyskaniu informacji o naruszeniu danych.

Prawo dostępu

Osoby, których dane dotyczą, mają prawo do uzyskania potwierdzenia od administratora danych, czy też dane osobowe ich dotyczące były przetwarzane, gdzie i w jakim celu. Administrator danych powinien bezpłatnie udostępnić kopię danych osobowych w formacie elektronicznym.

Prawo do zapomnienia

Znane jako usunięcie danych, prawo do zapomnienia uprawnia osobę, której dane dotyczą, do żądania od administratora danych usunięcia jej danych osobowych, zaprzestania dalszego rozpowszechniania danych i potencjalnie zmuszenia stron trzecich do zaprzestania przetwarzania danych. Dane nie powinny być już istotne dla pierwotnych celów przetwarzania lub osoba, której dane dotyczą, wycofała zgodę. Należy również zauważyć, że to prawo wymaga od administratorów porównania praw osoby do „publicznego zainteresowania dostępnością danych" przy rozpatrywaniu takich żądań.

Przenośność danych

Osoba, której dane dotyczą, może otrzymać dane osobowe dotyczące siebie, które wcześniej udostępniła w „powszechnie używanym i czytelnym dla maszyn formacie" i mają prawo do transmisji tych danych innemu administratorowi.

Prywatność od projektu

Prywatność danych musi stanowić rdzeń systemów technologicznych, które administratorzy i podmioty przetwarzające wykorzystują do zarządzania informacjami osób, których dane dotyczą, a nie tylko dodatek.

Informacje, które muszą być udostępniane osobie, której dane dotyczą, gdy dane są zbierane, zostały precyzyjnie zdefiniowane i obejmują:

  • Tożsamość i dane kontaktowe administratora danych i IOD
  • Cele przetwarzania, dla których dane osobowe są przeznaczone
  • Podstawę prawną przetwarzania
  • W stosownych przypadkach, uzasadnione interesy realizowane przez administratora lub stronę trzecią
  • W stosownych przypadkach, odbiorców lub kategorie odbiorców danych osobowych
  • Okres, przez który dane osobowe będą przechowywane, lub jeśli nie jest to możliwe, kryteria używane do określenia tego okresu
  • Istnienie prawa dostępu, sprostowania lub usunięcia danych osobowych
  • Prawo do przenośności danych
  • Prawo do wycofania zgody w dowolnym momencie
  • Prawo do wniesienia skargi do władz nadzorczych

Co ważne, gdy dane nie zostały uzyskane bezpośrednio od osoby, której dane dotyczą (być może korzystając z listy stron trzecich), lista się zmienia i obejmuje pochodzenie danych osobowych:

  • Istnienie jakichkolwiek profilowań i istotne informacje na temat logiki zaangażowanej, a także znaczenia i przewidywanych konsekwencji takiego przetwarzania dla osoby, której dane dotyczą.
  • GDPR stanowi znaczny problem dla marketingowców otrzymujących dane z list stron trzecich.

Artykuł 6 rozporządzenia GDPR stanowi, że zbieracz danych może legalnie przetwarzać dane tylko wtedy, gdy ma między innymi uzasadniony interes lub zgodę. Ustalenie, czy masz uzasadniony interes, wymaga „dokładnej oceny" oczekiwań i kontekstu zbieranych danych.

Kuszące jest zastosowanie szerokiej interpretacji uzasadnionego interesu, aby przezwyciężyć potrzebę udzielenia zgody. Odradzamy używanie szerokiej wizji uzasadnionego interesu jako sposobu na uzasadnienie zbierania danych. GDPR zawiera kilka przykładów, takich jak przetwarzanie danych osobowych w celu zapobiegania oszustwom, wewnętrzne cele administracyjne dotyczące pracowników i klientów, bezpieczeństwo sieci i raportowanie możliwych działań przestępczych lub zagrożeń dla bezpieczeństwa publicznego.

Wokół uzasadnionego interesu pozostaje szara strefa, a definicja będzie bardziej jasna z czasem. Krótkoterminowe zalecenie to przyzwyczajenie się do pytania: „Czy ten sam cel można osiągnąć bez przetwarzania danych osobowych?" Jeśli odpowiedź brzmi tak, najlepszą praktyką jest odstąpienie od uzasadnionego interesu jako podstawy do przetwarzania danych; powinieneś uzyskać zgodę.

Rekomendacje 

Zonos rekomenduje następujące rozwiązania w celu zgodności z GDPR UE:

  1. Wdróż proaktywny plan zgodności z GDPR.
  2. Przejrzyj zasady i polityki dotyczące prywatności, aby upewnić się, że spełniają standardy zgodności z GDPR.
  3. Przygotuj plan na wypadek naruszenia bezpieczeństwa.
  4. Przeprowadź audyt swoich zgód.
  5. Ustaw zgody na marketing na „opt-in".
  6. Przejrzyj część uzasadnionego interesu dyrektywy z doradcą prawnym, aby upewnić się, że obejmuje Twoją organizację do użytku danych kupującego do przetwarzania i zarządzania zamówieniem.
  7. Uczyń swój język zgody łatwy do znalezienia i przeczytania na temat użycia danych osobowych.
  8. Stwórz plan działania dla żądań osób, których dane dotyczą, do Twojej organizacji dotyczących użytku ich danych.
  9. Bądź odpowiedzialny za swoją zgodność.
  10. Szkolisz swoich pracowników.
  11. Miej jasne procesy, zapisane i audytowane.
  12. Wyznacz IOD tam, gdzie jest to wymagane.
  13. Upewnij się, że Twoi partnerzy zajmujący się kontrolą/przetwarzaniem są zgodnie z przepisami.

GDPR ma zastosowanie do organizacji, administratorów i podmiotów przetwarzających zlokalizowanych zarówno wewnątrz, jak i poza UE, którzy oferują towary lub usługi osobom, których dane dotyczą w UE. GDPR również dotyczy organizacji, takich jak organizacje marketingowe lub te, które dostarczają lub używają danych monitorujących zachowanie podmiotów w UE.

Administrator określa cele, warunki i sposób przetwarzania danych osobowych, podczas gdy podmiot przetwarzający przetwarza dane osobowe w imieniu administratora.

Czy ta strona była pomocna?