A quem o GDPR afeta?
O GDPR da UE não se aplica apenas às organizações na Europa, mas também a qualquer organização que processe e conserve dados pessoais de indivíduos na União Europeia, bem como de cidadãos da UE que vivam no exterior. Em outras palavras, se você planeja ter clientes da Europa, deverá prestar atenção.
O que ocorre se você não cumprir?
O GDPR se aplicará a partir de 25 de maio de 2018. As sanções por descumprimento são significativas.
- As multas podem chegar a até 4% das receitas globais anuais ou 20 milhões de euros, o que for maior.
- Os indivíduos terão direito a solicitar compensação por danos, incluindo a perda de controle sobre dados pessoais ou a limitação de direitos, discriminação, perda financeira, dano à reputação ou perda de confidencialidade de dados pessoais protegidos por segredo profissional.
- Os indivíduos podem optar por empreender ações contra o responsável pelo tratamento, o encarregado do tratamento ou ambos, e possivelmente contra qualquer pessoa na cadeia de suprimentos.
Quais são suas opções?
Se você é proprietário ou gerencia um negócio de ecommerce, suas opções são insuficientes. Realmente só há duas opções.
Opção 1: Adotá-lo (Boa ideia!)
Um amigo me disse uma vez: «se você não sabe para onde vai, já está perdido». Acho que isso é especialmente verdadeiro com o GDPR da UE. Há muito o que aprender e ainda mais que precisa ser esclarecido. Mas alcançar a preparação para o GDPR da UE começa com a decisão de cumprir. Avalie sua situação e identifique as áreas em que não cumpre. Depois você pode estabelecer uma estratégia para minimizar sua responsabilidade.
Opção 2: Não vender para a Europa nem para seus cidadãos (Má ideia)
Se você não deseja cumprir o GDPR da UE, recomendamos enfaticamente que não planeje fazer negócios com ninguém da Europa. Lembre-se de que esses indivíduos europeus podem viver no exterior. Limitar seu negócio de ecommerce às fronteiras dos EUA não garante sua conformidade. O risco de descumprimento é significativo e pode ser descrito como «sob pena de sanção». O descumprimento é uma opção, mas não é recomendado.
5 áreas-chave do regulamento
A preparação para o GDPR da UE implica familiarizar-se com cinco áreas-chave do regulamento: consentimento, direitos individuais, políticas e responsabilidade.
1. Interesse legítimo
O artigo 6 do regulamento GDPR estabelece que um responsável pelo tratamento de dados só pode processar dados legalmente se, entre outras coisas, tiver interesse legítimo ou consentimento. Determinar se você tem um interesse legítimo exige uma «avaliação cuidadosa» das expectativas e do contexto dos dados que coleta.
É tentador usar uma interpretação ampla do interesse legítimo para evitar a necessidade de consentimento. Desaconselhamos usar uma visão aberta do interesse legítimo como forma de justificar a coleta de dados. O GDPR fornece alguns exemplos, como processar dados pessoais para prevenir fraudes, fins administrativos internos relacionados a funcionários e clientes, garantir a segurança da rede e reportar possíveis atos delitivos ou ameaças à segurança pública.
Ainda há uma área cinzenta em torno do interesse legítimo e a definição se tornará mais evidente com o tempo. A recomendação a curto prazo é acostumar-se a perguntar: «é possível alcançar o mesmo objetivo sem processar dados pessoais?» Se a resposta for sim, a melhor prática é afastar-se do interesse legítimo como base para o processamento de dados; você deve obter consentimento.
2. Consentimento
Já não existe consentimento passivo. Você deve indicar para que vai utilizar os dados. Aqui há dois exemplos de como solicitar consentimento.

3. Direitos individuais
Sob o GDPR, o indivíduo tem direito ao esquecimento. Por exemplo, se consentiu o uso dos dados para fins de marketing, tem direito a pedir que o «esqueça». Foram introduzidos novos direitos em torno do acesso do interessado, a oposição ao tratamento, a portabilidade de dados e a oposição à elaboração de perfis, entre outros.
4. Políticas
O artigo 13 do regulamento estabelece 12 áreas-chave que você deve informar ao seu consumidor em uma linguagem clara, não jurídica. Desenvolva uma política de privacidade padrão que informe seus clientes sobre como gerencia seus dados.
É obrigatório ter uma pessoa de contato designada, bem como informação de contato da sua organização na política de privacidade.
5. Responsabilidade
Capacite seus funcionários e forneça as ferramentas para impulsionar a responsabilidade em toda a sua empresa, não apenas para este regulamento, mas para todos os dados pessoais que receber. A proteção de dados é responsabilidade de toda a organização. Qualquer pessoa que entre em contato com dados deve estar consciente das implicações e das sanções por descumprimento.
A Zonos, líder em tecnologia de ecommerce transfronteiriço, continuará liderando e guiando os comerciantes através do desafio de vender seus produtos ao mundo. Continuaremos fornecendo perguntas frequentes e exemplos de documentos que mostrem políticas e processos internos de privacidade que você pode adotar. Compartilharemos documentos de capacitação interna para que os utilize com sua equipe. A Zonos leva a sério a privacidade dos dados e está comprometida com a preparação para o GDPR da UE. Haverá mais detalhes de forma regular.
Por que você deveria se importar com o GDPR?
Onde quer que olhe no ecommerce, verá alguém falando do GDPR da UE ou do Regulamento Geral de Proteção de Dados da União Europeia. Há uma variedade de informação, desde artigos técnicos até especulações em redes sociais. Todos queremos saber como nos afetará. Que mudanças, se houver, terei que fazer? O que realmente significa?
Neste artigo, daremos uma olhada rápida no GDPR da UE: o que é, como podemos nos preparar e como poderia afetar um negócio online.